Opinione
NIS2 offre opportunità!
Come descriveresti brevemente la tua azienda e i tuoi servizi?
Jan Martijn Broekhof: ‘Guardian360 è una software house olandese specializzata nella sicurezza delle informazioni. Aiutiamo i managed service provider, i fornitori di servizi IT, gli sviluppatori di applicazioni web e le organizzazioni di consulenza ad avere un maggiore controllo sulla loro sicurezza delle informazioni. Lo facciamo attraverso servizi in abbonamento che supportano i loro clienti sul piano tecnico, preventivo, di processo e di rilevamento della sicurezza delle informazioni. E lo facciamo sull’asse di persone, processi e tecnologia.’
Sei conosciuto soprattutto per il tuo software di scansione. Si potrebbe dire che sia il tuo gioiello di famiglia?
Broekhof: ‘No, è soprattutto la combinazione di servizi in Guardian360 Lighthouse che ci distingue. La scansione delle vulnerabilità è certamente una parte importante, ma quelle scansioni alimentano anche il nostro modulo di compliance. Di conseguenza, possiamo non solo fornire una visione tecnica preventiva, ma anche supportare le organizzazioni a rispettare standard e normative come NIS2. Combiniamo tutto questo con il rilevamento di criminali nelle reti, il che porta a una dashboard su cui convergono diverse informazioni.’
Sei attivo principalmente in determinati settori o è molto vario?
Broekhof: ‘È molto vario. Ci concentriamo soprattutto sui Managed Services Provider che servono principalmente le PMI. Il nostro portafoglio di clienti finali comprende un’ampia gamma di aziende, come studi amministrativi, fabbriche, grandi negozi online e altro ancora. Chiunque abbia un’automazione d’ufficio, una rete e/o un’applicazione web può diventare nostro cliente. Serviamo clienti che hanno già le basi ragionevolmente in ordine e che comprendono l’importanza della sicurezza delle informazioni. Allo stesso tempo, i nostri prezzi sono adeguati a un’organizzazione PMI che non dispone di un grande budget per la sicurezza delle informazioni.”
Puoi dirci qualcosa sulla combinazione di moduli che utilizzi?
Broekhof: ‘Abbiamo clienti che affidano la gestione del loro IT a partner che si occupano della gestione di sistemi e reti. Molti di questi clienti sentono parlare di soluzioni avanzate come SIEM e SOC, ma spesso non possono permettersele o non hanno il personale per utilizzarle. Noi offriamo una soluzione a questo. Effettuiamo una scansione completa dell’ambiente di automazione d’ufficio ogni giorno. Questo fornisce una visione di oltre 150.000 potenziali vulnerabilità nella sicurezza di una rete, come password deboli e nuovi dispositivi.”
‘Inoltre, forniamo una visione della conformità a standard come NEN 7510, ISO 27001 e normative come GDPR e NIS2. Se un criminale penetra effettivamente in una rete, lo rileviamo rapidamente e inviamo un avviso via SMS o e-mail per prevenire danni ingenti. Presto introdurremo anche la nostra app mobile, che potrà essere utilizzata per ricevere notifiche push in caso di allarme.’
Con l’arrivo di NIS2, il tuo servizio diventa ancora più importante, giusto? Soprattutto perché le aziende hanno un obbligo di segnalazione.
Broekhoef: ‘Sì, esatto. La nostra tecnologia è essenziale per poter segnalare le violazioni dei dati, ma ovviamente ci impegniamo a prevenirle il più possibile. Con le nostre scansioni, mappiamo tutti i potenziali punti di ingresso attraverso cui qualcosa potrebbe andare storto, prima che accada. Poiché è automatizzato, richiede poco lavoro manuale, il che è molto comodo data la carenza di personale in molti reparti IT’.
Sei anche coinvolto in Cyber Safe Netherlands. Puoi dirci qualcosa di più al riguardo?
Broekhof: ‘Sì, siamo stati una delle otto parti che hanno tenuto a battesimo Cyber Safe Netherlands. Nel 2017 abbiamo notato che molti nuovi operatori entravano nel mercato della sicurezza delle informazioni. Diventava sempre più difficile per i clienti finali separare il grano dalla pula. Chiunque poteva offrire servizi di sicurezza delle informazioni, il che portava a una sorta di situazione da far west. Volevamo aumentare la trasparenza e la qualità nel nostro settore per aiutare i clienti a scegliere meglio e a sentirsi tranquilli nella selezione dei fornitori giusti.”
Che cosa ha ottenuto finora questa iniziativa?
Broekhof: ‘Ora ci sono più di 120 parti che sono membri di Cyber Safe Netherlands. Abbiamo pubblicato un dizionario cyber per tradurre la complicata terminologia della sicurezza delle informazioni in un linguaggio umano normale. Abbiamo anche sviluppato un marchio di qualità per i pentester, che consente a un cliente di chiedere direttamente se un fornitore possiede il marchio di qualità.’
Collabori con Samen Digitaal Veilig e con il marchio di qualità NIS2. Come lo vedi dalla tua esperienza?
Broekhof: ‘Ciò che mi piace è che le aziende possono usare questo marchio di qualità per dimostrare che stanno facendo del loro meglio per rispettare le nuove regole in materia di sicurezza informatica senza dover subire subito una certificazione pesante come ISO 27001. Non si concentra sul creare allarmismo, ma aiuta le aziende a migliorare la loro sicurezza in modo pratico. È anche positivo che ci sia la RDI dietro.’
Cosa ne pensi del modello a scala del marchio di qualità NIS2?
Broekhof: ‘Il modello a scala è attraente per le PMI perché offre loro iniziative graduali. Mostra che non devi avere tutto perfetto subito, ma che puoi iniziare con un’igiene cyber di base e crescere da lì. E che a un certo punto è abbastanza buono. Questo modello aiuta i clienti che partono da zero o che hanno già una certa base e vogliono crescere ulteriormente verso una postura di sicurezza delle informazioni più completa.”
Le grandi aziende opteranno comunque per gli standard ISO 27001, ma che dire dei fornitori più piccoli?
Broekhof: ‘Sì, per quei fornitori più piccoli, che magari non vedono subito le risorse o la necessità di uno standard rigoroso come ISO 27001, il marchio di qualità NIS2 sembra essere una buona soluzione. La loro attività quotidiana ha la precedenza, ma la sicurezza informatica resta importante. Il marchio di qualità offre loro un modo praticabile per soddisfare gli standard di sicurezza pertinenti senza sentirsi sopraffatti.”
In ogni caso, le normative NIS2 stanno arrivando. Noti che questo è sentito tra i tuoi clienti, o c’è ancora molto lavoro da fare per prepararli?
Broekhof: ‘È sicuramente sentito, ma allo stesso tempo dobbiamo ancora lavorare sodo per far arrivare il messaggio nel modo giusto. Molti imprenditori sono ancora un po’ sopraffatti dalle nuove normative e leggi. Hanno domande come “Chi esattamente deve conformarsi, come si organizza tutto ciò e quanto costerà?” C’è ancora molta chiarezza da fare su questo.’
Come affronti le preoccupazioni degli imprenditori e delle PMI riguardo alle normative e alle loro implicazioni?
Broekhof: ‘Come presidente di VNO-NCW nella provincia di Utrecht, parlo con molti imprenditori. Cerchiamo di adottare un approccio pragmatico alla sicurezza informatica fornendo consigli e suggerimenti concreti senza vendere direttamente i nostri prodotti o promettere una compliance immediata. Sembra funzionare bene. Rassicuriamo le organizzazioni e diciamo agli imprenditori che non devono subire subito certificazioni pesanti né temere multe. Ma allo stesso tempo devono mettersi al lavoro. NIS2 offre opportunità. Se puoi dimostrare di avere le tue cose in ordine e il tuo concorrente no, allora hai un vantaggio nelle gare d’appalto. Questa distinzione tra aziende che si conformano e quelle che non lo fanno finirà per separare il grano dalla pula.’