Pubblica Amministrazione — perimetro ACN
Per la PA italiana che rientra nel decreto legislativo 138/2024 e nei requisiti ACN sulla catena di fornitura: sovrana, on-prem, basata su evidenze.
Il recepimento italiano della NIS2 (decreto legislativo 138/2024, in vigore dal 16 ottobre 2024) ha portato migliaia di enti pubblici — agenzie centrali, regioni, grandi comuni, aziende sanitarie — in un regime di responsabilità personale sull'adeguatezza delle misure di cybersecurity. Le linee guida ACN, insieme ai requisiti AgID e alle disposizioni sulla catena di fornitura del Perimetro di Sicurezza Nazionale Cibernetica, creano un contesto d'acquisto in cui gli strumenti di sicurezza SaaS vengono esclusi sempre più spesso prima ancora della valutazione. L'ondata di casi noti del 2025, con attacchi ad amministrazioni regionali italiane e ad ATS / ASL, ha portato il tema all'attenzione dei vertici.
Cosa c'è sul tavolo del CISO nella PA
Responsabilità personale ex decreto 138/2024
I vertici sono ora personalmente responsabili di misure "adeguate, proporzionate, efficaci". Lo standard di prova è l'evidenza documentale, non un'attestazione di buona volontà.
Requisiti di acquisto AgID e ACN
Gli acquisti di servizi cloud nella PA richiedono livelli di qualificazione (QC1-QC4) con requisiti espliciti sulla localizzazione dei dati e sul controllo del responsabile del trattamento. Molti strumenti di sicurezza SaaS non soddisfano i livelli QC3 e superiori per la telemetria di produzione.
Supply chain e Perimetro Nazionale Cibernetica
Per i soggetti inclusi nel Perimetro, ogni prodotto ICT in produzione deve superare la valutazione del CVCN. Le dipendenze dal cloud del fornitore ampliano enormemente la superficie da valutare.
Ransomware contro le amministrazioni regionali
I numerosi incidenti noti che hanno colpito Regioni italiane e ATS nel 2025-2026 hanno dimostrato che l'idea "siamo troppo piccoli per essere un bersaglio" non regge più per nessun ente pubblico che gestisca fondi o dati dei cittadini.
Come Zero Hunt si inserisce negli acquisti della PA
Evidenze NIS2 per le verifiche ACN, da un unico registro firmato
Ogni finding e ogni evento di traffico viene mappato in automatico sui controlli della NIS2 (come recepita dal decreto 138) e, dove applicabile, sulla ISO 27001; le evidenze per i requisiti AgID e del perimetro di sicurezza nazionale cibernetica vengono raccolte dallo stesso registro firmato, e il Trust Center esporta pacchetti firmati per le verifiche ACN.
Validazione continua senza dipendere dal SaaS
L'appliance funziona interamente on-prem. Il cloud del fornitore non entra mai in contatto con la telemetria di produzione. Lo sciame di 10 agenti e il corpus di backtest dell'AI Gym restano tutti dentro il perimetro.
Rilevamento lato rete sulle reti piatte dei comuni
Quasi tutte le reti della PA sono più piatte di quanto lasci intendere lo schema di rete. Il motore AI Traffic intercetta le attività in corso (lateral movement, esfiltrazione, preparazione del ransomware) che una difesa solo endpoint non vede sui segmenti non gestiti o gestiti solo in parte, tipici delle infrastrutture regionali e comunali.
Le capacità che contano nella PA
- ▸Esportazione del Trust Center in italiano, in linea con le aspettative ACN
- ▸Nessun contatto con il cloud del fornitore: adatto ai requisiti Cloud-Italia QC3 / QC4
- ▸Catena di custodia documentata, a tutela della responsabilità personale prevista dal decreto 138
- ▸Rilevamento OT/ICS per gli enti pubblici vicini al mondo delle utility (acqua regionale, trasporti)
- ▸Opzione air-gap per agenzie con dati classificati o vicine alla difesa
Chi decide l'acquisto nella PA
L'RSPI o il CISO promuove il progetto; il Direttore Generale firma perché, con il decreto 138, la sua responsabilità personale è in gioco; l'ufficio acquisti qualificato AgID verifica i requisiti di qualificazione cloud; un partner di consulenza (system integrator o rivenditore accreditato) segue la parte d'acquisto. Di solito il percorso passa dal canale: vedi il programma partner per i system integrator italiani accreditati per la PA.
Framework mappati per questo settore, nel mondo
La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:
- Globali / trasversali
- NIST Cybersecurity Framework
- ISO/IEC 27001:2022
- CIS Critical Security Controls v8
- Unione Europea
- NIS2 Directive
- Stati Uniti
- NIST SP 800-53
- Regno Unito
- NCSC Cyber Assessment Framework
- Asia-Pacifico
- Singapore Cybersecurity Act / PDPA
- Medio Oriente
- Saudi NCA ECC / SAMA CSF
- UAE Information Assurance (NESA)
- Qatar NCSA framework
Perché in questo settore il red team AI gira on-premise, su AI privata →
Approfondisci le normative
- Playbook · 12 minVA/PT e NIS2: cosa impongono il D.Lgs. 138/2024 e le misure di sicurezza ACN
Guida punto per punto a cosa chiedono la NIS2, il regolamento di esecuzione (UE) 2024/2690 e, per l'Italia, il D.Lgs. 138/2024 e le misure di base ACN su vulnerability assessment e penetration test, e alle evidenze che lo dimostrano.
- Playbook · 11 minPiattaforme di penetration test on-premise e air-gapped: guida all'acquisto
Guida all'acquisto delle piattaforme on-premise e air-gapped di penetration test automatizzato e autonomo: chi ne ha bisogno, quali regole sulle terze parti rendono difficile accettare il cloud di un fornitore e cosa deve significare on-premise nel contratto.
- Playbook · 10 minPenetration test in Arabia Saudita: i controlli ECC 2-10 e 2-11 dell'NCA e le frequenze CSCC per i sistemi critici
Guida controllo per controllo a gestione delle vulnerabilità e penetration test negli Essential Cybersecurity Controls (ECC-2:2024) e nei Critical Systems Cybersecurity Controls dell'NCA saudita: chi deve adeguarsi, con quale frequenza, cosa documentare.
- Definizione · 7 minDecreto legislativo 138/2024 — il recepimento italiano della NIS2
Il decreto legislativo 4 settembre 2024, n. 138 recepisce in Italia la NIS2 (direttiva (UE) 2022/2555). Individua i soggetti essenziali e importanti, definisce le misure tecniche e organizzative, attribuisce una responsabilità personale ai vertici e designa l'ACN come autorità nazionale competente e il CSIRT Italia come CSIRT nazionale.
- Playbook · 8 minNotifica degli incidenti ex art. 23 NIS2 — il playbook pratico
Guida operativa passo passo alle scadenze di notifica degli incidenti previste dall'art. 23 NIS2: cosa fare nella prima ora, entro le 24 ore, entro le 72 ore ed entro il primo mese. Punti di decisione, checklist delle evidenze, errori tipici.
- Definizione · 6 minChe cos'è l'AI privata nella cybersecurity?
AI privata significa che i modelli AI alla base di uno strumento di sicurezza girano su infrastruttura controllata dall'organizzazione — on-premise o nel proprio ambiente sovrano — così prompt, contesto e risultati non lasciano mai il perimetro e nessun fornitore AI esterno entra nel processo.
Vuoi vederlo all'opera nel tuo ambiente?
In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.