I punti critici
Dove si concentra il rischio
Per le grandi strutture sanitarie il quadro normativo va oltre il GDPR: NIS2, ACN, AgID. Lavoriamo come partner tecnico-specialistico delle funzioni già presenti in azienda.
NIS2: soggetti essenziali e importanti
Le aziende sanitarie rientrano tra i soggetti essenziali della direttiva NIS2: registrazione sul portale ACN, obblighi di gestione del rischio, notifica degli incidenti significativi con tempistiche stringenti e responsabilità degli organi di vertice.
Misure minime AgID e sicurezza ICT
Le pubbliche amministrazioni sanitarie devono attuare le misure minime di sicurezza ICT AgID. Verifichiamo lo stato di attuazione e produciamo evidenze formali per audit e rendicontazione.
Collaborazione con il DPO e le funzioni interne
Il DPO c’è già: noi portiamo la componente tecnico-specialistica. Assessment indipendenti, evidenze per le DPIA, pareri tecnici su fornitori e progetti, sempre in raccordo con le strutture interne.
Procurement, gare e requisiti di sicurezza
Capitolati con requisiti cyber, valutazione dei fornitori, verifiche di conformità in fase di esecuzione: supportiamo le stazioni appaltanti nella dimensione tecnica della sicurezza.
Incident response strutturata
Piani di risposta formalizzati, coordinamento con CSIRT Italia e ACN, gestione della comunicazione istituzionale e della notifica al Garante: un incidente in ospedale richiede una regia, non improvvisazione.
Quadro normativo
Gli obblighi a cui rispondere
Direttiva NIS2 (D.Lgs. 138/2024)
Obblighi di gestione del rischio, notifica degli incidenti ad ACN e responsabilizzazione degli organi di amministrazione per i soggetti essenziali e importanti del settore sanitario.
Misure minime AgID per la PA
Standard di riferimento per la sicurezza ICT delle pubbliche amministrazioni, incluse ASL e aziende ospedaliere.
GDPR e D.Lgs. 196/2003
Trattamenti su larga scala di dati sanitari, DPIA obbligatorie, rapporti con il Garante: il quadro privacy resta il fondamento, in raccordo con il DPO aziendale.
Come ti affianchiamo
I servizi più rilevanti per asl, ospedali e strutture di ricovero
Security Audit e NIS2 readiness
Gap analysis rispetto agli obblighi NIS2 e alle misure minime AgID, con piano di adeguamento prioritizzato e difendibile in sede di audit.
Supporto tecnico al DPO
Evidenze tecniche per DPIA, assessment indipendenti sui fornitori, pareri specialistici a supporto della funzione privacy aziendale.
Incident Response strutturata
Progettazione e test dei piani di risposta, coordinamento con CSIRT/ACN e gestione documentale dell’incidente.
Presidio continuativo
Monitoraggio della conformità nel tempo, reportistica per la direzione e supporto nei procedimenti ispettivi.
Richiedi un confronto istituzionale
Organizziamo un incontro con la direzione, l’ufficio sistemi informativi o il DPO per presentare metodo, referenze e modalità di ingaggio, anche nell’ambito di procedure di affidamento.
Riservato a direzioni e funzioni tecniche di aziende sanitarie e strutture di ricovero