L’Autenticità dei Dati nella Direttiva NIS 2: il nuovo paradigma della sicurezza informatica!

nis2-normativa-compliance

L’evoluzione del panorama delle minacce informatiche ha spinto l’Unione Europea a definire standard di sicurezza sempre più rigorosi, culminati nell’adozione della Direttiva (UE) 2022/2555, meglio nota come NIS2. Questa normativa non si limita a richiedere una generica protezione dei sistemi, ma introduce l’obbligo di istituire misure tecniche, organizzative e operative appropriate per la gestione degli incidenti di sicurezza (Data Breach) che hanno un impatto diretto su quattro parametri essenziali: disponibilità, integrità, riservatezza (RID) e, si aggiunge ora, l’autenticità dei dati e dei servizi.

Mentre i concetti di riservatezza e integrità sono da tempo radicati nelle strategie aziendali, anche perché dettati dal GDPR, il requisito di autenticità assume nella NIS2 una valenza strategica nuova, posizionandosi come pre-requisito indispensabile per la fiducia digitale e la continuità operativa.

NIS2 normativa: cosa si intende per Autenticità

Nel quadro della cybersecurity moderna, l’autenticità garantisce che un’entità (un utente, un processo o un dato) sia effettivamente ciò che dichiara di essere

Non si tratta solo di impedire accessi non autorizzati, ma di assicurare la certezza della provenienza e dell’identità lungo tutta la catena del valore digitale.

Un attacco alla sola autenticità può essere devastante!

Si pensi a un criminale informatico che, pur non alterando il contenuto di un database (integrità preservata), riesce a impersonare un amministratore di sistema per autorizzare transazioni o accessi illegittimi. Per questo motivo, la procedura di gestione degli incidenti conforme alla NIS2 deve prevedere fasi specifiche per monitorare e rispondere a violazioni che colpiscono questo pilastro..

Dall’Autenticazione alla Catena di Approvvigionamento

L’Articolo 21 della Direttiva NIS2 elenca le misure minime che i soggetti essenziali e importanti, ovvero le due categorie in cui si distinguono gli organismi in perimetro NIS2,  devono adottare. Molte di queste sono direttamente finalizzate alla salvaguardia dell’autenticità:

  • Soluzioni di Autenticazione a più Fattori (MFA): La normativa è esplicita nel richiedere l’uso di soluzioni di autenticazione forte o continua per proteggere l’accesso alle risorse critiche. L’MFA rappresenta la prima linea di difesa per garantire che l’identità di chi accede ai sistemi sia autentica e verificata attraverso molteplici parametri.
  • Sicurezza della Catena di Approvvigionamento: La NIS2 impone alle aziende di valutare la sicurezza dei propri fornitori. Un caso emblematico di violazione dell’autenticità in questo ambito è quello del produttore di stampanti Procolored®, dove gli utenti hanno scaricato software di aggiornamento dal sito ufficiale che contenevano malware. In questo scenario, l’autenticità della fonte del software è stata compromessa, portando a danni sistemici.
  • Crittografia e Firme Digitali: L’uso della crittografia non serve solo a proteggere la riservatezza, ma, attraverso le firme digitali, garantisce l’autenticità della provenienza del dato. Questo è particolarmente rilevante in processi digitalizzati come la gestione dei rifiuti (RENTRI), dove la firma dei formulari (FIR) assicura la validità legale e l’identità del firmatario.

L’Autenticità nella Procedura di Gestione degli Incidenti

L’organizzazione che si trova ad operare in perimetro NIS2 deve implementare una procedura strutturata che consideri l’autenticità in ogni sua fase:

1. Rilevamento e Segnalazione

Il sistema deve essere in grado di identificare tentativi di impersonificazione o anomalie nelle credenziali di accesso. La registrazione iniziale di ogni potenziale incidente deve documentare l’impatto sospettato su parametri come l’autenticità per classificare correttamente la gravità dell’evento.

2. Analisi e Valutazione

Durante l’analisi, è fondamentale confermare se l’incidente ha comportato un furto di identità o una compromissione dei meccanismi di autenticazione. La raccolta di evidenze (log di sistema, immagini forensi) deve mirare a ricostruire la catena di fiducia per determinare l’estensione del danno.

3. Contenimento ed Eliminazione

Se l’autenticità è compromessa, le misure immediate includono il blocco degli account sospetti e il reset delle credenziali. L’eliminazione della causa radice potrebbe comportare il patch delle vulnerabilità nei sistemi di Single Sign-On (SSO) o il rafforzamento delle policy di password, come richiesto periodicamente da fornitori di servizi critici per garantire standard elevati.

Asset spesso trascurati: le periferiche connesse

Un errore comune è limitare il concetto di autenticità ai soli server o computer degli utenti. Tuttavia, il Dlgs 138/2024 (il Decreto attuativo della NIS2) chiarisce che tutte le periferie connesse alla rete, incluse le stampanti multifunzione, devono essere inserite nel piano di assessment NIS2.

Le stampanti multifunzione, spesso gestiscono dati sensibili o riservati e, sono quasi sempre integrate con i sistemi aziendali. Se un cybercriminale compromette l’autenticità di una periferica, potrebbe utilizzarla come “Cavallo di Troia” per accedere alla rete o per intercettare documenti riservati in fase di scansione o stampa. 

Garantire l’autenticità del firmware e degli utenti che operano su questi dispositivi è dunque un requisito obbligatorio per la conformità NIS2. Se, ad esempio, le periferiche condivise fra più utenti dispongono di dispositivi di autenticazione integrati (es. sensori biometrici o lettori di badge), sarà possibile risalire a chi ha compiuto quelle determinate operazioni (in caso di Data Breach) e bloccare chi non è autorizzato a trattare certe tipologie di documenti, ad alto grado di riservatezza.

Ecco perché affidarsi a produttori di periferiche che garantiscono protezione tecnologica  e aggiornamento continuo dei prodotti è vitale.

Gli strumenti “compliance ready”

Adeguarsi a questi requisiti richiede un approccio strutturato e, spesso, l’ausilio di strumenti digitali dedicati. 

Esistono moduli software specifici, progettati per supportare le imprese nella gestione della documentazione NIS2, nella configurazione di ruoli e responsabilità e, soprattutto, nella gestione degli incidenti significativi.

Questi strumenti permettono di mappare tutti i rischi, tra cui quelli  relativi all’autenticità dei dati e di tenere traccia delle misure di igiene informatica adottate, facilitando anche il processo di notifica alle autorità competenti (CSIRT o ACN), entro i tempi strettissimi imposti, riducendo il rischio di incorrere in sanzioni.

Sanzioni e responsabilità

La mancata osservanza dei requisiti di sicurezza, inclusa la gestione dell’autenticità, espone le organizzazioni a sanzioni amministrative pesanti, che possono arrivare fino a 20 milioni di euro o al 4% del fatturato globale annuo. Inoltre, in Italia, sono previste responsabilità penali personali per i vertici aziendali (CDA) in caso di incidenti gravi dovuti a negligenza.

Oltre all’aspetto monetario, il danno reputazionale derivante da una violazione dell’autenticità (ad esempio, un cliente che riceve comunicazioni fraudolente inviate tramite account aziendali compromessi) può avere effetti a lungo termine sulla sopravvivenza dell’impresa.

Conclusioni

L’autenticità dei dati non è più un’opzione tecnica, ma un requisito normativo e operativo centrale nella Direttiva NIS2. 

Le organizzazioni devono passare da una sicurezza basata sul perimetro a una basata sull’identità e sulla verifica continua, anche con l’ausilio di sistemi di monitoraggio, della provenienza delle informazioni

Attraverso l’adozione di misure come l’MFA, la protezione della catena di approvvigionamento e l’implementazione di procedure di risposta agli incidenti che includano l’analisi dell’autenticità, le aziende possono, non solo evitare sanzioni, ma costruire un ecosistema digitale resiliente e affidabile.

L’adeguamento richiede un’analisi attenta dei processi interni e, come suggerito dagli esperti, l’adozione di checklist specifiche rappresentano passi fondamentali per garantire che ogni asset, dalle infrastrutture cloud alle periferiche di stampa, sia protetto secondo i più alti standard di autenticità.

Vuoi maggiori informazioni su questi argomenti? Contattaci
    Contattaci