Servizi

Quattro aree, un solo interlocutore

Ogni area nasce da un problema che le PMI incontrano spesso: la sicurezza senza un responsabile, l'IT cresciuto senza una regia, i requisiti di clienti e normative, l'AI usata senza regole. Puoi attivarne una sola o combinarle.

vCISO / CSIRT per la cybersecurity

Strategia di sicurezza, gestione del rischio e prontezza agli incidenti, guidate da chi ha ricoperto il ruolo di CISO.

Il problema

La sicurezza è affidata al responsabile IT, che ha già molte altre priorità. Nessuno ha una visione d'insieme dei rischi e, se domani arrivasse un attacco ransomware, non sarebbe chiaro chi decide, cosa si isola e chi va avvisato.

Cosa ottieni

  • Una strategia di sicurezza con priorità chiare, approvata dalla direzione
  • Un registro dei rischi aggiornato e leggibile anche dal board
  • Un piano di risposta agli incidenti con ruoli CSIRT, escalation e contatti
  • Esercitazioni (tabletop) per provare il piano prima di averne bisogno
  • Un referente di sicurezza per clienti, auditor e assicurazioni

Come lavoriamo

Come progetto, per costruire la strategia e il piano di risposta agli incidenti. Come incarico fractional, per guidare la sicurezza nel tempo: incontri periodici, reporting alla direzione, supervisione di fornitori e interventi.

Esempio di deliverable

Piano di risposta agli incidenti con matrice RACI del CSIRT, playbook per ransomware, data breach e compromissione della posta, e scaletta per le notifiche alle autorità.

Fractional IT Director per la governance

Direzione IT a tempo parziale: roadmap, budget, fornitori e architettura allineati agli obiettivi di business.

Il problema

L'IT è cresciuto per stratificazione: fornitori diversi, contratti rinnovati per inerzia, progetti che si sovrappongono. La direzione non ha un interlocutore che traduca le scelte tecnologiche in costi, rischi e benefici.

Cosa ottieni

  • Una roadmap IT pluriennale allineata al piano industriale
  • Un budget IT ragionato, con costi ricorrenti e investimenti distinti
  • Fornitori e contratti rivisti, con livelli di servizio misurabili
  • Un'architettura documentata e decisioni tracciate
  • Un team IT con ruoli chiari e un punto di riferimento

Come lavoriamo

Come incarico fractional, con presenza nei giorni concordati e partecipazione alle riunioni di direzione. Come progetto, per esigenze puntuali: selezione di un fornitore, migrazione, assessment dell'infrastruttura.

Esempio di deliverable

Roadmap IT a 24 mesi con iniziative prioritarie, stima dei costi, dipendenze e indicatori di avanzamento, presentata alla direzione.

GRC e conformità

ISO/IEC 27001, NIS2 e TISAX: dalla gap analysis alla preparazione dell'audit, con un sistema che regge nel tempo.

Il problema

Un cliente chiede la certificazione ISO/IEC 27001 o un assessment TISAX, oppure la tua azienda rientra nella NIS2. Serve una conformità reale, non un faldone di procedure che nessuno applica.

Gli standard

  • ISO/IEC 27001

    Lo standard internazionale per il sistema di gestione della sicurezza delle informazioni. Ti accompagno dalla definizione del perimetro alla dichiarazione di applicabilità, fino agli audit interni e alla preparazione all'audit di certificazione con l'ente che sceglierai.

  • NIS2

    La direttiva europea recepita in Italia con il D.Lgs. 138/2024. Verifichiamo se e come la tua azienda rientra nel perimetro, gli obblighi di governance e di notifica degli incidenti, e le misure di sicurezza da adottare in modo proporzionato.

  • TISAX

    Il modello di valutazione della sicurezza richiesto nella filiera automotive, basato sul questionario VDA ISA. Preparo l'azienda all'assessment: gap analysis sui requisiti del livello richiesto, misure ed evidenze. L'assessment vero e proprio è svolto da un provider accreditato.

Cosa ottieni

  • Gap analysis rispetto allo standard, con priorità e stime di impegno
  • Un sistema di gestione disegnato sulla tua realtà: perimetro, ruoli, rischi, controlli
  • Policy e procedure essenziali, scritte per essere applicate
  • Audit interni e riesame della direzione
  • Preparazione e affiancamento durante l'audit di terza parte

Come lavoriamo

Come progetto, con un percorso definito fino all'audit. Come incarico fractional, per mantenere il sistema vivo dopo la certificazione: audit interni, aggiornamento dei rischi, gestione delle non conformità.

Esempio di deliverable

Rapporto di gap analysis ISO/IEC 27001:2022 con valutazione dei controlli dell'Allegato A, piano di trattamento dei rischi e cronoprogramma verso la certificazione.

Offro consulenza e supporto alla conformità. Non sono un ente di certificazione e non rilascio certificati.

AI: rischi e implementazione

Governance, policy d'uso e valutazione dei rischi per adottare l'AI con criterio, e farla funzionare davvero.

Il problema

In azienda l'AI si usa già, spesso senza regole: dati dei clienti incollati in chatbot pubblici, strumenti scelti in autonomia, nessuna valutazione dei rischi. Intanto la direzione vuole capire dove l'AI può portare un valore concreto.

Cosa ottieni

  • Una mappa degli usi attuali dell'AI in azienda e dei relativi rischi
  • Una policy d'uso chiara per tutto il personale
  • Criteri per valutare strumenti e fornitori AI, protezione dei dati inclusa
  • Un modello di governance coerente con l'AI Act europeo (Reg. UE 2024/1689)
  • Casi d'uso pilota scelti, implementati e misurati insieme al tuo team

Come lavoriamo

Come progetto, per policy, valutazione dei rischi e primi casi d'uso. Come incarico fractional, per guidare l'adozione nel tempo e aggiornare le regole quando cambiano strumenti e normativa.

Esempio di deliverable

Policy aziendale per l'uso dell'AI generativa, con classificazione dei dati ammessi, elenco degli strumenti approvati e procedura per richiederne di nuovi.

Modalità

Due modi di lavorare insieme

  • Progetto

    Obiettivo, perimetro, tempi e deliverable definiti in anticipo. Adatto a una gap analysis, alla preparazione di un audit, a un piano di risposta agli incidenti o a una roadmap IT.

  • Incarico fractional

    Un CISO o un direttore IT a tempo parziale, con un impegno mensile concordato. Adatto quando serve una guida continuativa ma un ruolo a tempo pieno non è sostenibile.

Metodo

Come lavoriamo

  1. Analisi iniziale

    Ascolto, raccolgo la documentazione e parlo con le persone chiave. Fotografo lo stato di sicurezza, IT e conformità.

  2. Piano

    Priorità, tempi e costi in un piano leggibile anche da chi non è tecnico, partendo dai rischi più rilevanti.

  3. Esecuzione

    Realizzo gli interventi o li coordino con il tuo team e i tuoi fornitori, con avanzamenti verificabili.

  4. Affiancamento

    Resto al tuo fianco con un incarico fractional, oppure trasferisco le competenze al team e chiudo il progetto.

Parliamo della tua azienda

Una call conoscitiva gratuita per capire dove sei e cosa serve davvero. Se non sono la persona giusta per il tuo caso, te lo dico.

info@fpexec.com LinkedIn