Trasferimento sicuro di file per le organizzazioni soggette alla NIS2

Un fornitore da cui non può trapelare nulla

Con la NIS2 la sicurezza informatica non è più una questione del reparto IT, ma del consiglio di amministrazione - e non si ferma al perimetro della sua rete, ma si estende ai suoi fornitori. GCN.ONE cifra ogni file nel browser prima del caricamento: i documenti che scambia con clienti, autorità e partner arrivano da noi solo come testo cifrato che non possiamo leggere, e ogni consegna lascia una traccia firmata che chiunque può verificare.

Invii un file adesso Veda i prezzi
Che cos'è la NIS2, in breve

La NIS2 è la direttiva europea sulla sicurezza delle reti e dei sistemi informativi. Ha sostituito la prima direttiva NIS e da ottobre 2024 gli Stati membri la recepiscono nelle proprie leggi nazionali. In pratica, a lei si applica la legge del suo Paese, non il testo della direttiva.

Rispetto a quella precedente è più ampia e più severa: copre più settori, elenca misure di sicurezza precise, impone tempi stretti per la notifica degli incidenti e rende gli organi di gestione personalmente responsabili.

Chi riguarda
I soggetti essenziali e importanti di energia, trasporti, settore bancario, sanità, acqua, infrastrutture digitali, pubblica amministrazione, servizi postali, rifiuti, chimica, alimentare, manifattura e altri ancora. Di norma la soglia è di 50 dipendenti o 10 milioni di euro di fatturato, ma in alcuni settori le dimensioni non contano.
Misure di gestione del rischio
L'articolo 21 le elenca espressamente: analisi dei rischi e politiche di sicurezza, gestione degli incidenti, continuità operativa e backup, controllo degli accessi, crittografia e cifratura, sicurezza nell'acquisto e nella manutenzione dei sistemi, e verifiche periodiche che tutto questo funzioni davvero.
Sicurezza della catena di fornitura
Non risponde solo di sé, ma anche della sicurezza dei suoi fornitori diretti e del modo in cui scambia dati con loro. Ogni strumento attraverso cui passano i suoi documenti entra nella valutazione - ecco perché i questionari per i fornitori sono diventati così lunghi.
Notifiche e responsabilità
Per un incidente significativo servono un preallarme entro 24 ore, una notifica entro 72 ore e una relazione finale entro un mese. Gli organi di gestione approvano le misure e ne rispondono, e le autorità di vigilanza possono imporre sanzioni e multe.
Come la aiuta GCN.ONE

GCN.ONE è un fornitore di trasferimento file, cioè rientra proprio nella parte della sua valutazione dedicata alla catena di fornitura. La nostra architettura è pensata per essere la porzione più piccola possibile della sua superficie di rischio. Ecco che cosa significa in concreto.

Una cifratura che non dipende dalla fiducia in noi
File, nomi dei file e messaggi vengono cifrati nel browser prima del caricamento, con chiavi che non ci raggiungono mai. L'articolo 21 richiede la crittografia - da noi è parte dell'architettura, così anche una violazione della nostra infrastruttura esporrebbe soltanto testo cifrato.
La prova che il documento è stato davvero ricevuto
Ogni apertura del link e ogni download avviato vengono registrati con data e ora, e per ogni file consegnato si può emettere un certificato di consegna firmato crittograficamente che chiunque può verificare. Torna utile quando deve ricostruire la cronologia di un incidente o dimostrare di aver rispettato un termine di notifica.
Infrastruttura e giurisdizione UE
I sistemi che conservano i suoi dati operano nell'Unione europea e sono soggetti al diritto europeo sulla protezione dei dati. I nostri sub-responsabili sono pubblicati e vincolati da accordi ai sensi dell'articolo 28. Una questione transfrontaliera in meno nel fascicolo del fornitore.
Una cancellazione a cui non deve pensare
Il trasferimento scade al download o alla data che ha impostato, e dopo i dati cifrati vengono eliminati definitivamente. I vecchi documenti non si accumulano in una casella di posta o in una condivisione dimenticata, e questo limita i danni se in seguito qualcosa va storto.
Un fascicolo fornitore che può compilare davvero
Un accordo sul trattamento dei dati (ATD) che firma da sé, un elenco pubblico dei sub-responsabili e la documentazione tecnica del modello di cifratura - esattamente ciò che una valutazione del fornitore richiede, senza nemmeno una telefonata con il reparto commerciale.
Un registro audit in cui ogni manomissione si vede
Gli eventi di consegna finiscono in un registro audit in cui si può solo aggiungere e in cui ogni voce è legata alla precedente da un hash. Il registro viene periodicamente consolidato e ancorato pubblicamente, così la storia dietro un certificato non può essere modificata in silenzio - né da noi né da nessun altro.
Che cosa questa pagina non sostiene

Nessun fornitore può renderla «conforme alla NIS2», e noi non lo sosteniamo. La conformità si valuta per la sua organizzazione, dalla sua organizzazione, secondo la legge del suo Paese. Ciò che un fornitore può essere è un tassello ben controllato e documentato di quel quadro: sosteniamo la sua valutazione con un ATD e la documentazione tecnica completa del modello di cifratura e, poiché le chiavi non ci raggiungono mai, il rischio residuo che sta valutando riguarda i metadati del trasferimento, non i documenti.

Richieda il nostro Accordo sul Trattamento dei Dati (ATD)

Un fornitore in meno di cui preoccuparsi
Invii subito un file cifrato, oppure guardi i prezzi per volumi maggiori.