La continuità dei servizi aziendali dipende anche da come vengono gestiti i sistemi ogni giorno. Per le organizzazioni soggette alla NIS2, questa gestione deve tradurre le decisioni sulla sicurezza in attività definite, responsabilità chiare e risultati verificabili.
Quando il team IT segue più infrastrutture o dispone di risorse limitate, un provider di servizi gestiti può affiancarlo nella manutenzione e nella protezione dei sistemi. Il valore del servizio dipende da ciò che viene effettivamente gestito, dai tempi di intervento e dalle informazioni disponibili per controllare il lavoro svolto.
La NIS2, recepita in Italia dal D.Lgs. 138/2024, richiede misure di sicurezza adeguate ai rischi. Affidare alcune attività a un provider può contribuire alla loro attuazione; approvazione e supervisione restano agli organi aziendali competenti.
Che cosa fa un provider di servizi gestiti
Un Managed Service Provider, o MSP, gestisce in modo continuativo una parte dei sistemi IT del cliente. Il perimetro può comprendere amministrazione di cloud e server, aggiornamenti, monitoraggio, controlli di sicurezza, backup e supporto al ripristino.
Per valutare un servizio gestito, occorre sapere quali sistemi sono coperti, quando interviene il provider e quali informazioni restituisce al cliente. Il termine “gestito” va quindi letto insieme al contratto e ai livelli di servizio.
Le attività che un MSP può presidiare
Monitoraggio e gestione delle anomalie
Il monitoraggio permette di rilevare indisponibilità, saturazione delle risorse ed errori. Per tradurre un allarme in un intervento servono soglie appropriate, procedure di escalation e referenti identificati. Va inoltre distinto il controllo della disponibilità del server dal monitoraggio degli eventi di sicurezza: copertura e strumenti possono essere diversi.
Aggiornamenti e vulnerabilità
Un servizio gestito può prevedere valutazione delle patch, pianificazione degli interventi e verifica degli esiti. Per i sistemi critici è importante concordare finestre di manutenzione e procedure per tornare alla configurazione precedente in caso di problemi.
La gestione delle vulnerabilità richiede anche un inventario dei componenti, priorità basate sul rischio e tracciamento delle azioni. Prima di affidarla al provider, verifica quali sistemi e software rientrano nel servizio, incluse eventuali esclusioni per le applicazioni del cliente.
Configurazioni sicure e accessi amministrativi
L’hardening riduce la superficie di attacco attraverso configurazioni più sicure: disattivazione dei servizi inutili, limitazione dei privilegi e revisione delle regole di accesso. Queste configurazioni devono essere compatibili con le applicazioni e riesaminate quando cambia l’infrastruttura.
Gli accessi del provider meritano particolare attenzione. Occorre definire autorizzazioni, autenticazione, registrazione delle attività e revoca degli accessi al termine del rapporto.
Backup e continuità operativa
Un backup è utile quando può essere recuperato nei tempi e con le modalità richiesti dal servizio. Il provider può controllare l’esito delle copie e supportare le prove di ripristino, se queste attività sono comprese nel contratto.
Gli obiettivi vanno definiti prima di un’interruzione: l’RPO indica la perdita di dati massima tollerabile, espressa come intervallo di tempo; l’RTO indica il tempo obiettivo entro cui ripristinare il servizio. Copie, procedure e test devono essere coerenti con questi obiettivi.
Backup, replica e Disaster Recovery svolgono funzioni diverse. La replica può riportare anche cancellazioni o corruzioni dei dati; un piano di Disaster Recovery richiede un’architettura e procedure di recupero dedicate. La presenza di un backup non implica automaticamente un servizio completo di Disaster Recovery.
Supporto durante gli incidenti
In caso di incidente, un MSP può fornire log, supporto sistemistico e interventi sui sistemi affidati. Prima dell’emergenza devono essere chiari i referenti, i tempi di comunicazione e chi autorizza le azioni di contenimento e ripristino.
L’assistenza tecnica del provider e le notifiche previste dalla normativa sono attività distinte. Le procedure devono specificare chi raccoglie le informazioni, chi valuta l’incidente e chi cura le comunicazioni verso le autorità competenti.
Evidenze delle attività svolte
Registri delle manutenzioni, esiti dei backup, ticket e report possono aiutare l’organizzazione a verificare l’esecuzione delle attività affidate. Concorda quali evidenze ricevere, con quale frequenza e per quanto tempo conservarle. Un report operativo deve permettere di capire che cosa è stato controllato, quali problemi sono emersi e quali azioni sono state intraprese.
Come valutare il provider
La sicurezza della catena di fornitura rientra nelle misure previste dalla normativa NIS2. Affidare sistemi a un soggetto esterno richiede quindi di valutarne i controlli e le dipendenze, anche nel corso del rapporto.
Prima di scegliere un MSP, chiarisci almeno questi aspetti:
- Attività incluse ed escluse, sistemi coperti, orari e livelli di servizio.
- Gestione degli accessi privilegiati, aggiornamenti e vulnerabilità.
- Comunicazione degli incidenti, referenti e procedure di escalation.
- Backup, conservazione delle copie e prove di ripristino previste.
- Report disponibili, subfornitori, localizzazione dei dati e continuità del provider.
- Restituzione dei dati, revoca degli accessi e modalità di uscita dal servizio.
Le certificazioni sono un elemento utile di valutazione: verifica il loro campo di applicazione e il collegamento con il servizio acquistato. Da sole non dimostrano la conformità NIS2 del cliente. Una matrice delle responsabilità aiuta a collegare ogni attività al soggetto che la esegue, la approva e ne verifica l’esito.
Le responsabilità che restano all’organizzazione
Affidare attività operative a un MSP non trasferisce gli obblighi di approvazione e supervisione attribuiti dalla normativa agli organi di amministrazione e direttivi. Il contratto deve comunque definire gli obblighi e le responsabilità del provider per le attività affidate.
L’organizzazione deve conoscere i propri rischi, definire le politiche di sicurezza e verificare l’efficacia delle misure. Formazione, gestione delle identità e procedure interne richiedono un coordinamento che coinvolga le persone e i processi aziendali, oltre all’infrastruttura.
Un servizio gestito può contribuire all’attuazione delle misure, ma non rende da solo un’organizzazione conforme alla NIS2. Il suo contributo dipende dalle attività concordate e dalla loro integrazione nella gestione del rischio aziendale.
I servizi gestiti Netsons
Netsons propone Cloud Server Gestiti e Server Dedicati Gestiti per affiancare le aziende nella gestione dell’infrastruttura. La gamma Cloud Server Gestito integra gestione sistemistica, aggiornamenti, monitoraggio H24 ogni 60 secondi, strumenti di protezione e backup, con supporto prioritario.
Per valutare il servizio nel contesto NIS2, il punto di partenza è l’infrastruttura del cliente: sistemi da proteggere, dipendenze applicative, esigenze di continuità e competenze disponibili. Il confronto permette di individuare le attività da affidare al provider e quelle da coordinare con il team interno.
Copertura dell’assistenza, componenti gestiti, modalità di backup ed eventuali esigenze di Disaster Recovery devono essere verificati sul servizio scelto e definiti contrattualmente. Anche report e supporto nella gestione degli incidenti vanno concordati nel perimetro richiesto.
Definire il livello di gestione adatto
La scelta del servizio deve partire dalle attività che il team IT fatica a seguire con regolarità. Per ciascuna, definisci chi interviene, in quali tempi e come verificarne l’esecuzione. Questo permette di valutare il provider sulla base delle esigenze operative dell’azienda.
Fonti di riferimento
- ACN — Normativa NIS e obblighi.
- D.Lgs. 4 settembre 2024 n. 138 — in particolare articoli 23, 24 e 25.
- Direttiva UE 2022/2555 — articoli 20, 21 e 23.
- Netsons — Cloud Server Gestito.
Confrontati con il team Netsons per valutare la tua infrastruttura, le esigenze di continuità e le attività da affidare a un servizio gestito.