Utility — operatori essenziali NIS2
Validazione offensiva continua, rilevamento delle intrusioni sul traffico di rete ed evidenze pronte per il regolatore, per gli operatori di energia, acqua e telecomunicazioni: tutto mappato su NIS2, UK CAF, NIST CSF e sui framework nazionali del Golfo, in un'unica appliance on-premise.
La NIS2 è entrata in vigore in tutti gli Stati membri dell'UE nel 2024, e il decreto legislativo italiano 138/2024, in vigore dal 16 ottobre 2024, ha reso ogni operatore essenziale dell'energia, dell'acqua e delle telecomunicazioni personalmente responsabile di misure di cybersecurity "adeguate, proporzionate, efficaci". Il bollettino ACN del primo trimestre 2026 segnala un aumento del 41% su base annua degli attacchi distruttivi (non solo estorsivi) contro gli operatori di infrastrutture critiche nell'UE. Tra attività offensive di matrice statale, affiliati ransomware potenziati dall'AI che puntano agli ambienti OT e un regolatore che ora si aspetta evidenze continue — non report annuali — la postura di sicurezza di un'utility è passata da voce di budget a obbligo fiduciario del consiglio di amministrazione.
Cosa c'è oggi sul tavolo del CISO
Notifica degli incidenti, art. 23 NIS2
Preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. Ogni minuto di ritardo nel rilevamento si traduce in esposizione verso il regolatore: il conteggio parte da quando vieni a conoscenza dell'incidente, e le autorità confronteranno la data che indichi con i tuoi alert.
Evidenze continue sui controlli
Le linee guida ACN sono esplicite: le misure devono restare efficaci nel tempo, non in un singolo momento. Un report di pentest pulito dell'anno scorso non basta a soddisfare l'obbligo.
Convergenza OT/IT
Gli operatori di energia e acqua gestiscono impianti misti Modbus / DNP3 / IEC 60870 accanto ai sistemi IT. Lo schema d'attacco del 2026 è entrare dall'IT e spostarsi verso l'OT: esattamente il percorso che la maggior parte degli stack di sicurezza non vede.
Attacchi alla supply chain dei fornitori di sicurezza
Le advisory CERT-EU 2025-2026 sui SOC gestiti da terze parti hanno spinto ogni CISO a rimettere in discussione gli strumenti di sicurezza SaaS. Sempre più spesso gli uffici acquisti vietano qualsiasi contatto tra il cloud del fornitore e la telemetria di produzione.
Come Zero Hunt si adatta al modello operativo di un'utility
Pentest generativo continuo sui segmenti IT e OT
Lo sciame di 10 agenti lavora secondo pianificazione e a ogni cambiamento rilevato, sui segmenti IT come su quelli OT. Il corpus di backtest dell'AI Gym include moduli Vulhub OT/ICS. I finding sono generati, non presi da un catalogo: così il test tiene il passo con le attività offensive potenziate dall'AI che si osservano davvero contro le utility.
Analisi AI dei pacchetti sul confine OT
Un modello di machine learning a 4 head lavora alla velocità di linea sulla GPU dell'appliance, con un throughput di base di 2.7+ Gbit/s. Rileva il traffico di preparazione del ransomware sull'IT, gli schemi Modbus / DNP3 anomali sull'OT e il movimento laterale tra i due: la tipica catena d'attacco del 2026 contro le utility.
Evidenze art. 23 NIS2 mappate in automatico e timeline delle 72 ore
Ogni finding, ogni evento rilevato e ogni remediation viene firmato nel momento in cui è registrato e mappato sui controlli NIS2. La timeline 24h / 72h / 1 mese diventa una query, non un'emergenza. Il Trust Center esporta il pacchetto per gli auditor con un clic.
Le capacità che contano per le utility
- ▸Sensori posizionabili su IT multi-subnet, DMZ e segmenti OT
- ▸Copertura dei protocolli OT/ICS nel modello AI Traffic (Modbus, DNP3, IEC 60870, BACnet)
- ▸Installazione in air-gap per segmenti classificati o impianti di generazione
- ▸Catena di custodia firmata e concatenata su ogni artefatto (difendibile in un audit NIS2)
- ▸Integrazione completa con i SIEM/SOAR esistenti via REST, WebSocket e webhook
Chi decide l'acquisto in un'utility
Il CISO promuove il progetto; il SOC manager lo valida; il responsabile della sicurezza OT lo firma con lui; l'ufficio acquisti lo verifica rispetto ai requisiti ACN per gli operatori essenziali; il CFO lo autorizza perché l'appliance sostituisce l'equivalente di 1-2 FTE di pentest esterni, oltre all'infrastruttura per le notifiche NIS2.
Framework mappati per questo settore, nel mondo
La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:
- Globali / trasversali
- NIST Cybersecurity Framework
- ISO/IEC 27001:2022
- CIS Critical Security Controls v8
- Unione Europea
- NIS2 Directive
- Stati Uniti
- NIST SP 800-53
- Regno Unito
- NCSC Cyber Assessment Framework
- Asia-Pacifico
- Singapore Cybersecurity Act / PDPA
- Medio Oriente
- Saudi NCA ECC / SAMA CSF
- UAE Information Assurance (NESA)
- Qatar NCSA framework
Perché in questo settore il red team AI gira on-premise, su AI privata →
Approfondisci le normative
- Playbook · 12 minVA/PT e NIS2: cosa impongono il D.Lgs. 138/2024 e le misure di sicurezza ACN
Guida punto per punto a cosa chiedono la NIS2, il regolamento di esecuzione (UE) 2024/2690 e, per l'Italia, il D.Lgs. 138/2024 e le misure di base ACN su vulnerability assessment e penetration test, e alle evidenze che lo dimostrano.
- Playbook · 11 minPenetration test nel Regno Unito: il CBEST per il settore finanziario e il Cyber Assessment Framework dell'NCSC
Come il CBEST della Bank of England e il Cyber Assessment Framework v4.0 dell'NCSC trattano penetration test e gestione delle vulnerabilità: a chi si applicano, chi può testare e quali evidenze contano.
- Playbook · 8 minNotifica degli incidenti ex art. 23 NIS2 — il playbook pratico
Guida operativa passo passo alle scadenze di notifica degli incidenti previste dall'art. 23 NIS2: cosa fare nella prima ora, entro le 24 ore, entro le 72 ore ed entro il primo mese. Punti di decisione, checklist delle evidenze, errori tipici.
- Definizione · 7 minChe cos'è il CTEM (Continuous Threat Exposure Management)?
Il CTEM è un programma a cinque fasi — scoping, discovery, prioritization, validation, mobilization — che gira in continuo per mantenere la superficie di esposizione di un'organizzazione misurata, ordinata per sfruttabilità reale e dimostrabilmente ridotta nel tempo. È il framework che Gartner ha codificato per sostituire il pentest puntuale e la vulnerability scanning isolata come base della gestione del cyber-rischio.
- Definizione · 7 minDecreto legislativo 138/2024 — il recepimento italiano della NIS2
Il decreto legislativo 4 settembre 2024, n. 138 recepisce in Italia la NIS2 (direttiva (UE) 2022/2555). Individua i soggetti essenziali e importanti, definisce le misure tecniche e organizzative, attribuisce una responsabilità personale ai vertici e designa l'ACN come autorità nazionale competente e il CSIRT Italia come CSIRT nazionale.
Vuoi vederlo all'opera nel tuo ambiente?
In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.