Settori · Sanità pubblica e ospedaliera

NIS2, GDPR e resilienza cyber per ASL, ospedali e cliniche

Le aziende sanitarie sono soggetti essenziali ai sensi della direttiva NIS2: obblighi verso ACN, misure minime AgID, incident response strutturata. Affianchiamo direzioni, uffici tecnici e DPO con competenze verticali sulla sanità.

I punti critici

Dove si concentra il rischio

Per le grandi strutture sanitarie il quadro normativo va oltre il GDPR: NIS2, ACN, AgID. Lavoriamo come partner tecnico-specialistico delle funzioni già presenti in azienda.

01

NIS2: soggetti essenziali e importanti

Le aziende sanitarie rientrano tra i soggetti essenziali della direttiva NIS2: registrazione sul portale ACN, obblighi di gestione del rischio, notifica degli incidenti significativi con tempistiche stringenti e responsabilità degli organi di vertice.

02

Misure minime AgID e sicurezza ICT

Le pubbliche amministrazioni sanitarie devono attuare le misure minime di sicurezza ICT AgID. Verifichiamo lo stato di attuazione e produciamo evidenze formali per audit e rendicontazione.

03

Collaborazione con il DPO e le funzioni interne

Il DPO c’è già: noi portiamo la componente tecnico-specialistica. Assessment indipendenti, evidenze per le DPIA, pareri tecnici su fornitori e progetti, sempre in raccordo con le strutture interne.

04

Procurement, gare e requisiti di sicurezza

Capitolati con requisiti cyber, valutazione dei fornitori, verifiche di conformità in fase di esecuzione: supportiamo le stazioni appaltanti nella dimensione tecnica della sicurezza.

05

Incident response strutturata

Piani di risposta formalizzati, coordinamento con CSIRT Italia e ACN, gestione della comunicazione istituzionale e della notifica al Garante: un incidente in ospedale richiede una regia, non improvvisazione.

Quadro normativo

Gli obblighi a cui rispondere

Direttiva NIS2 (D.Lgs. 138/2024)

Obblighi di gestione del rischio, notifica degli incidenti ad ACN e responsabilizzazione degli organi di amministrazione per i soggetti essenziali e importanti del settore sanitario.

Misure minime AgID per la PA

Standard di riferimento per la sicurezza ICT delle pubbliche amministrazioni, incluse ASL e aziende ospedaliere.

GDPR e D.Lgs. 196/2003

Trattamenti su larga scala di dati sanitari, DPIA obbligatorie, rapporti con il Garante: il quadro privacy resta il fondamento, in raccordo con il DPO aziendale.

Come ti affianchiamo

I servizi più rilevanti per asl, ospedali e strutture di ricovero

Security Audit e NIS2 readiness

Gap analysis rispetto agli obblighi NIS2 e alle misure minime AgID, con piano di adeguamento prioritizzato e difendibile in sede di audit.

Supporto tecnico al DPO

Evidenze tecniche per DPIA, assessment indipendenti sui fornitori, pareri specialistici a supporto della funzione privacy aziendale.

Incident Response strutturata

Progettazione e test dei piani di risposta, coordinamento con CSIRT/ACN e gestione documentale dell’incidente.

Presidio continuativo

Monitoraggio della conformità nel tempo, reportistica per la direzione e supporto nei procedimenti ispettivi.

Richiedi un confronto istituzionale

Organizziamo un incontro con la direzione, l’ufficio sistemi informativi o il DPO per presentare metodo, referenze e modalità di ingaggio, anche nell’ambito di procedure di affidamento.

Riservato a direzioni e funzioni tecniche di aziende sanitarie e strutture di ricovero