Servizi
Quattro aree, un solo interlocutore
Ogni area nasce da un problema che le PMI incontrano spesso: la sicurezza senza un responsabile, l'IT cresciuto senza una regia, i requisiti di clienti e normative, l'AI usata senza regole. Puoi attivarne una sola o combinarle.
vCISO / CSIRT per la cybersecurity
Strategia di sicurezza, gestione del rischio e prontezza agli incidenti, guidate da chi ha ricoperto il ruolo di CISO.
Il problema
La sicurezza è affidata al responsabile IT, che ha già molte altre priorità. Nessuno ha una visione d'insieme dei rischi e, se domani arrivasse un attacco ransomware, non sarebbe chiaro chi decide, cosa si isola e chi va avvisato.
Cosa ottieni
- Una strategia di sicurezza con priorità chiare, approvata dalla direzione
- Un registro dei rischi aggiornato e leggibile anche dal board
- Un piano di risposta agli incidenti con ruoli CSIRT, escalation e contatti
- Esercitazioni (tabletop) per provare il piano prima di averne bisogno
- Un referente di sicurezza per clienti, auditor e assicurazioni
Come lavoriamo
Come progetto, per costruire la strategia e il piano di risposta agli incidenti. Come incarico fractional, per guidare la sicurezza nel tempo: incontri periodici, reporting alla direzione, supervisione di fornitori e interventi.
Esempio di deliverable
Piano di risposta agli incidenti con matrice RACI del CSIRT, playbook per ransomware, data breach e compromissione della posta, e scaletta per le notifiche alle autorità.
Fractional IT Director per la governance
Direzione IT a tempo parziale: roadmap, budget, fornitori e architettura allineati agli obiettivi di business.
Il problema
L'IT è cresciuto per stratificazione: fornitori diversi, contratti rinnovati per inerzia, progetti che si sovrappongono. La direzione non ha un interlocutore che traduca le scelte tecnologiche in costi, rischi e benefici.
Cosa ottieni
- Una roadmap IT pluriennale allineata al piano industriale
- Un budget IT ragionato, con costi ricorrenti e investimenti distinti
- Fornitori e contratti rivisti, con livelli di servizio misurabili
- Un'architettura documentata e decisioni tracciate
- Un team IT con ruoli chiari e un punto di riferimento
Come lavoriamo
Come incarico fractional, con presenza nei giorni concordati e partecipazione alle riunioni di direzione. Come progetto, per esigenze puntuali: selezione di un fornitore, migrazione, assessment dell'infrastruttura.
Esempio di deliverable
Roadmap IT a 24 mesi con iniziative prioritarie, stima dei costi, dipendenze e indicatori di avanzamento, presentata alla direzione.
GRC e conformità
ISO/IEC 27001, NIS2 e TISAX: dalla gap analysis alla preparazione dell'audit, con un sistema che regge nel tempo.
Il problema
Un cliente chiede la certificazione ISO/IEC 27001 o un assessment TISAX, oppure la tua azienda rientra nella NIS2. Serve una conformità reale, non un faldone di procedure che nessuno applica.
Gli standard
-
ISO/IEC 27001
Lo standard internazionale per il sistema di gestione della sicurezza delle informazioni. Ti accompagno dalla definizione del perimetro alla dichiarazione di applicabilità, fino agli audit interni e alla preparazione all'audit di certificazione con l'ente che sceglierai.
-
NIS2
La direttiva europea recepita in Italia con il D.Lgs. 138/2024. Verifichiamo se e come la tua azienda rientra nel perimetro, gli obblighi di governance e di notifica degli incidenti, e le misure di sicurezza da adottare in modo proporzionato.
-
TISAX
Il modello di valutazione della sicurezza richiesto nella filiera automotive, basato sul questionario VDA ISA. Preparo l'azienda all'assessment: gap analysis sui requisiti del livello richiesto, misure ed evidenze. L'assessment vero e proprio è svolto da un provider accreditato.
Cosa ottieni
- Gap analysis rispetto allo standard, con priorità e stime di impegno
- Un sistema di gestione disegnato sulla tua realtà: perimetro, ruoli, rischi, controlli
- Policy e procedure essenziali, scritte per essere applicate
- Audit interni e riesame della direzione
- Preparazione e affiancamento durante l'audit di terza parte
Come lavoriamo
Come progetto, con un percorso definito fino all'audit. Come incarico fractional, per mantenere il sistema vivo dopo la certificazione: audit interni, aggiornamento dei rischi, gestione delle non conformità.
Esempio di deliverable
Rapporto di gap analysis ISO/IEC 27001:2022 con valutazione dei controlli dell'Allegato A, piano di trattamento dei rischi e cronoprogramma verso la certificazione.
Offro consulenza e supporto alla conformità. Non sono un ente di certificazione e non rilascio certificati.
AI: rischi e implementazione
Governance, policy d'uso e valutazione dei rischi per adottare l'AI con criterio, e farla funzionare davvero.
Il problema
In azienda l'AI si usa già, spesso senza regole: dati dei clienti incollati in chatbot pubblici, strumenti scelti in autonomia, nessuna valutazione dei rischi. Intanto la direzione vuole capire dove l'AI può portare un valore concreto.
Cosa ottieni
- Una mappa degli usi attuali dell'AI in azienda e dei relativi rischi
- Una policy d'uso chiara per tutto il personale
- Criteri per valutare strumenti e fornitori AI, protezione dei dati inclusa
- Un modello di governance coerente con l'AI Act europeo (Reg. UE 2024/1689)
- Casi d'uso pilota scelti, implementati e misurati insieme al tuo team
Come lavoriamo
Come progetto, per policy, valutazione dei rischi e primi casi d'uso. Come incarico fractional, per guidare l'adozione nel tempo e aggiornare le regole quando cambiano strumenti e normativa.
Esempio di deliverable
Policy aziendale per l'uso dell'AI generativa, con classificazione dei dati ammessi, elenco degli strumenti approvati e procedura per richiederne di nuovi.
Modalità
Due modi di lavorare insieme
-
Progetto
Obiettivo, perimetro, tempi e deliverable definiti in anticipo. Adatto a una gap analysis, alla preparazione di un audit, a un piano di risposta agli incidenti o a una roadmap IT.
-
Incarico fractional
Un CISO o un direttore IT a tempo parziale, con un impegno mensile concordato. Adatto quando serve una guida continuativa ma un ruolo a tempo pieno non è sostenibile.
Metodo
Come lavoriamo
-
Analisi iniziale
Ascolto, raccolgo la documentazione e parlo con le persone chiave. Fotografo lo stato di sicurezza, IT e conformità.
-
Piano
Priorità, tempi e costi in un piano leggibile anche da chi non è tecnico, partendo dai rischi più rilevanti.
-
Esecuzione
Realizzo gli interventi o li coordino con il tuo team e i tuoi fornitori, con avanzamenti verificabili.
-
Affiancamento
Resto al tuo fianco con un incarico fractional, oppure trasferisco le competenze al team e chiudo il progetto.
Parliamo della tua azienda
Una call conoscitiva gratuita per capire dove sei e cosa serve davvero. Se non sono la persona giusta per il tuo caso, te lo dico.