Themis con la bilancia, Mnemosyne con il libro e Hermes in un tempio di marmo illuminato di blu

ISO 27001
e NIS2.

Cosa ti viene chiesto e come possono aiutarti gli agenti: spiegazioni semplici, compiti precisi ed esempi concreti.

Esplora la mappa

Decidi tu. Gli agenti lavorano sui sistemi che colleghi a OverZeus. Prima di un intervento attivo, il responsabile vede cosa cambierà e decide se autorizzarlo.

ISO 27001

È uno standard per organizzare la sicurezza delle informazioni: persone, regole e strumenti. L’eventuale certificazione richiede una valutazione dell’organizzazione.

Il riferimento ISO ↗

NIS2

Prevede obblighi di sicurezza per le organizzazioni che rientrano nel suo campo di applicazione. In Italia è attuata dal D.lgs. 138/2024.

Il riferimento italiano ↗

Per ISO 27001, i controlli citati sotto vanno scelti e motivati in base ai rischi. Per NIS2, occorre verificare gli obblighi applicabili alla tua organizzazione.

La norma chiede.
Gli agenti ti aiutano.

Scegli un argomento. Prima trovi cosa viene richiesto alla tua azienda, poi cosa può fare ogni agente per aiutarti.

Come leggere la mappa

La richiesta della norma
L’aiuto di ogni agente
Un esempio concreto

16 argomenti da esplorare

Chi decide e chi può intervenireStabilire le regole di sicurezza e assegnare le responsabilità.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Themis

    Controlla che l’intervento proposto rispetti i permessi e le regole approvate.

  • Hermes

    Spiega l’intervento al responsabile e gli chiede se autorizzarlo.

  • Nestor

    Mette a disposizione le procedure aziendali approvate.

  • Mnemosyne

    Registra chi ha deciso, cosa è stato fatto e con quale risultato.

Cosa puoi documentare

  • Regole e procedura utilizzata
  • Nome del responsabile e sua decisione
  • Operazione eseguita e risultato

Cosa resta alla tua azienda

La direzione sceglie i responsabili, approva le regole e assegna le risorse necessarie.

Un esempio

Un tecnico vuole aprire un collegamento tra due reti. Hermes mostra al responsabile cosa cambierà. L’intervento parte dopo l’approvazione e viene registrato.

Sapere cosa proteggereConoscere dispositivi, servizi e problemi che possono fermarli.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Daedalus

    Censisce i dispositivi e i servizi visibili nella rete concordata.

  • Argus

    Segnala guasti e anomalie dei sistemi collegati.

  • Hephaestus

    Aggiunge le informazioni disponibili su macchinari, sensori e impianti.

  • Odysseus

    Riunisce queste informazioni per aiutare i responsabili a capire le priorità.

Cosa puoi documentare

  • Elenco dei sistemi rilevati
  • Servizi collegati a ciascun sistema
  • Guasti, cambiamenti e informazioni mancanti

Cosa resta alla tua azienda

L’azienda decide quali servizi sono più importanti, quali rischi può accettare e quali interventi finanziare.

Un esempio

Compare un dispositivo sconosciuto. Daedalus lo segnala e aiuta a identificarlo. Il responsabile verifica a chi appartiene e se deve restare collegato.

Dare a ciascuno gli accessi necessariControllare chi può leggere, modificare o amministrare i sistemi.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Athena

    Segnala account nuovi, permessi insoliti e cambiamenti negli accessi.

  • Themis

    Controlla che la correzione proposta rispetti le regole aziendali.

  • Hermes

    Mostra al responsabile quali permessi cambierebbero e chiede l’autorizzazione.

  • Mnemosyne

    Registra i permessi prima e dopo, la decisione e il risultato.

Cosa puoi documentare

  • Permessi prima e dopo la modifica
  • Account che ha effettuato il cambiamento
  • Approvazione ed esito dell’intervento

Cosa resta alla tua azienda

IT e responsabili del personale stabiliscono gli accessi necessari e quando rivederli o revocarli.

Un esempio

Un dipendente riceve permessi da amministratore. Athena lo segnala. Il responsabile può confermare che servono oppure autorizzarne la rimozione.

Proteggere gli accessi e le comunicazioniVerificare l’identità di chi entra e usare canali protetti.3 agenti

Cosa prevede la norma

NIS2

Usare, dove appropriato, una verifica dell’identità a più fattori o continua, e proteggere le comunicazioni, anche durante le emergenze.

Direttiva UE: Art. 21.2(j)

Come ti aiutano i 3 agenti

  • Athena

    Dai sistemi di accesso collegati, può segnalare account senza la verifica aggiuntiva prevista, detta MFA.

  • Hermes

    Porta avvisi e richieste ai responsabili tramite il collegamento protetto configurato.

  • Themis

    Verifica che le eventuali correzioni rispettino permessi e approvazioni.

Cosa puoi documentare

  • Stato della verifica MFA disponibile
  • Account con eccezioni da controllare
  • Richieste inviate e decisioni ricevute

Cosa resta alla tua azienda

IT configura la verifica a più fattori e i canali protetti. Hermes richiede una connessione disponibile.

Un esempio

Un account amministrativo risulta escluso dalla verifica aggiuntiva all’accesso. Athena lo segnala al responsabile, che valuta la correzione.

Tenere sotto controllo la reteRilevare modifiche al firewall e collegamenti non previsti.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Cerberus

    Rileva le modifiche alle regole del firewall e propone come correggerle.

  • Themis

    Controlla quali reti e operazioni può riguardare l’intervento.

  • Hermes

    Mostra il cambiamento, spiega le opzioni e chiede al responsabile cosa fare.

  • Mnemosyne

    Registra la modifica rilevata, la decisione e l’esito dell’intervento.

Cosa puoi documentare

  • Regola precedente e regola modificata
  • Account e orario della modifica
  • Decisione e configurazione finale

Cosa resta alla tua azienda

IT stabilisce quali reti possono comunicare e quando è possibile effettuare modifiche.

Un esempio

La reception può improvvisamente accedere alla rete della direzione. Cerberus lo rileva. Hermes propone al responsabile il ripristino della regola precedente.

Accorgersi delle attività sospetteLeggere i segnali dei sistemi e capire se sono collegati.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Argus

    Controlla gli eventi disponibili e segnala comportamenti insoliti.

  • Artemis

    Cerca altri indizi nelle fonti autorizzate per approfondire il sospetto.

  • Circe

    Se attivata, rileva interazioni con sistemi esca isolati dalla produzione.

  • Odysseus

    Unisce i segnali in una spiegazione del problema osservato.

Cosa puoi documentare

  • Eventi rilevati e loro origine
  • Ordine e orari dei fatti
  • Indizi confermati e dubbi da chiarire

Cosa resta alla tua azienda

IT sceglie i sistemi da osservare e chi deve valutare gli avvisi. Un’anomalia va approfondita.

Un esempio

Di notte compaiono un accesso insolito e una modifica ai permessi. Gli agenti li collegano e mostrano cosa richiede attenzione.

Gestire un incidenteCapire cosa succede e decidere come limitare il danno.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Ares

    Propone come contenere il problema e quali account o sistemi coinvolgere.

  • Odysseus

    Coordina gli agenti necessari per gestire il caso.

  • Hermes

    Spiega azioni e conseguenze al responsabile prima di chiedere l’approvazione.

  • Mnemosyne

    Registra fatti, decisioni, operazioni e risultati.

Cosa puoi documentare

  • Sistemi e account coinvolti
  • Piano approvato dal responsabile
  • Azioni eseguite e risultati

Cosa resta alla tua azienda

Il responsabile dell’incidente decide le priorità, approva il piano e organizza le comunicazioni.

Un esempio

Un account accede a documenti riservati dopo una modifica sospetta. Ares propone un blocco mirato; Hermes chiede l’autorizzazione prima di intervenire.

Preparare le notifiche NIS2Raccogliere le informazioni da comunicare all’autorità.4 agenti

Cosa prevede la norma

NIS2

Le organizzazioni soggette agli obblighi devono notificare gli incidenti significativi. In Italia il destinatario è il CSIRT Italia.

Direttiva UE: Art. 23

Come ti aiutano i 4 agenti

  • Ares

    Riepiloga i servizi interessati e le misure adottate.

  • Hermes

    Avvisa i responsabili tramite l’app.

  • Mnemosyne

    Riunisce orari, eventi, decisioni e risultati.

  • Nestor

    Rende consultabili le procedure aziendali per preparare la comunicazione.

Cosa puoi documentare

  • Quando è stato rilevato il problema
  • Servizi colpiti e impatto osservato
  • Misure adottate e informazioni ancora mancanti

Cosa resta alla tua azienda

Il referente verifica se l’incidente deve essere notificato, controlla i dati e invia la comunicazione ufficiale.

Un esempio

Un servizio si ferma per un incidente. Il referente trova riuniti gli orari, i sistemi coinvolti e le azioni eseguite per preparare la notifica.

Avere copie dei dati e poter ripartireControllare i backup e preparare il recupero dei servizi.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Penelope

    Controlla gli esiti dei backup e aiuta a preparare il ripristino.

  • Argus

    Segnala quali servizi presentano problemi e ne osserva lo stato.

  • Hermes

    Spiega il recupero proposto e chiede al responsabile di autorizzarlo.

  • Mnemosyne

    Registra il piano, le decisioni e il risultato del recupero.

Cosa puoi documentare

  • Copie disponibili e backup falliti
  • Dati e servizi da recuperare
  • Risultato delle prove di ripristino

Cosa resta alla tua azienda

L’azienda decide entro quanto ripartire e quanti dati può perdere. Organizza e svolge le prove di recupero.

Un esempio

Il backup del gestionale fallisce. Penelope lo segnala e propone un nuovo tentativo. Il responsabile approva l’operazione prima che venga eseguita.

Controllare gli accessi dei fornitoriSapere da quali servizi esterni dipendi e chi può entrare.4 agenti

Cosa prevede la norma

NIS2

Gestire la sicurezza della catena di fornitura, considerando i rapporti con fornitori diretti e prestatori di servizi.

Direttiva UE: Art. 21.2(d)

Come ti aiutano i 4 agenti

  • Daedalus

    Individua i servizi esterni visibili dai sistemi collegati.

  • Athena

    Mostra gli account e i permessi dei fornitori disponibili dalle fonti.

  • Nestor

    Rende consultabili i documenti e le procedure aziendali approvate.

  • Mnemosyne

    Registra le revisioni degli accessi e le decisioni gestite dal sistema.

Cosa puoi documentare

  • Servizi esterni utilizzati
  • Account e permessi dei fornitori
  • Revisioni e decisioni registrate

Cosa resta alla tua azienda

L’azienda valuta i fornitori, concorda i contratti e verifica gli impegni di sicurezza.

Un esempio

Un manutentore conserva permessi elevati dopo aver concluso il lavoro. Athena lo segnala per far riesaminare quell’accesso.

Correggere i punti deboli dei sistemiCapire cosa aggiornare e organizzare gli interventi.4 agenti

Cosa prevede la norma

NIS2

Curare la sicurezza di acquisto, sviluppo e manutenzione, compresa la gestione e la divulgazione delle vulnerabilità.

Direttiva UE: Art. 21.2(e)

Come ti aiutano i 4 agenti

  • Artemis

    Approfondisce i segnali e i report degli strumenti di sicurezza collegati.

  • Daedalus

    Aiuta a individuare i dispositivi e i servizi interessati.

  • Themis

    Controlla i limiti e le autorizzazioni dell’intervento proposto.

  • Telemachus

    Porta ai tecnici la richiesta con le informazioni raccolte.

Cosa puoi documentare

  • Problema segnalato e sistemi interessati
  • Intervento concordato e autorizzazione
  • Risultato disponibile dopo la manutenzione

Cosa resta alla tua azienda

Tecnici e sviluppatori scelgono e applicano le correzioni, verificano il software e gestiscono le segnalazioni esterne.

Un esempio

Uno strumento collegato segnala un programma da aggiornare. Gli agenti aiutano a individuare i sistemi interessati e a preparare il lavoro del tecnico.

Verificare se le misure funzionanoUsare i risultati per capire cosa migliorare.3 agenti

Cosa prevede la norma

Come ti aiutano i 3 agenti

  • Oracle

    Durante la prova, osserva senza modificare i sistemi e mostra cosa proporrebbero gli agenti.

  • Mnemosyne

    Riunisce i risultati e le informazioni dei casi gestiti.

  • Odysseus

    Collega problemi ricorrenti e informazioni utili al riesame.

Cosa puoi documentare

  • Rapporto della prova Oracle
  • Problemi rilevati e azioni proposte
  • Risultati e questioni ancora aperte

Cosa resta alla tua azienda

I responsabili organizzano le verifiche, dette audit, e decidono i miglioramenti. La certificazione richiede un percorso dedicato.

Un esempio

Al termine della prova, il team esamina gli avvisi utili, quelli da chiarire e i sistemi ancora da collegare.

Aiutare le persone a lavorare in sicurezzaFornire istruzioni chiare e raccogliere le segnalazioni.3 agenti

Cosa prevede la norma

Come ti aiutano i 3 agenti

  • Nestor

    Mostra le istruzioni aziendali approvate e accessibili alla persona.

  • Telemachus

    Guida l’utente e raccoglie la sua segnalazione.

  • Hermes

    Coinvolge il responsabile quando serve una decisione.

Cosa puoi documentare

  • Istruzioni consultate
  • Richieste e segnalazioni degli utenti
  • Passaggi al responsabile e soluzioni

Cosa resta alla tua azienda

L’azienda organizza i corsi, verifica le competenze e registra la formazione svolta.

Un esempio

Un dipendente riceve un’email sospetta. Telemachus raccoglie la segnalazione e Nestor gli mostra la procedura da seguire.

Proteggere i dati e limitarne l’uscitaApplicare le regole sui dati riservati e sulla cifratura.4 agenti

Cosa prevede la norma

NIS2

Definire come usare la crittografia. Dove opportuno, cifrare i dati: renderli leggibili solo a chi possiede la chiave.

Direttiva UE: Art. 21.2(h)

Come ti aiutano i 4 agenti

  • Nestor

    Rende consultabili le regole approvate su dati riservati e cifratura.

  • Ares

    Coordina le misure collegate contro l’uscita dei dati, dette DLP, quando il responsabile le approva.

  • Cerberus

    Applica le restrizioni di rete previste dal piano autorizzato.

  • Themis

    Controlla che l’intervento resti entro i permessi e i limiti approvati.

Cosa puoi documentare

  • Regola di protezione utilizzata
  • Trasferimento o accesso da approfondire
  • Misure approvate e risultato osservato

Cosa resta alla tua azienda

IT attiva la cifratura e gestisce le chiavi. L’azienda decide quali dati proteggere e quali trasferimenti consentire.

Un esempio

Un account trasferisce file riservati in modo sospetto. Ares propone le restrizioni disponibili; il responsabile vede cosa verrà bloccato prima di autorizzarle.

Proteggere anche impianti e dispositiviConsiderare guasti, alimentazione e condizioni dei locali.4 agenti

Cosa prevede la norma

Come ti aiutano i 4 agenti

  • Hephaestus

    Legge gli allarmi disponibili da macchinari, sensori e impianti collegati.

  • Argus

    Osserva lo stato dei servizi informatici interessati.

  • Daedalus

    Aiuta a collegare il dispositivo ai sistemi che ne dipendono.

  • Hermes

    Avvisa i responsabili e chiede una decisione quando è previsto un intervento.

Cosa puoi documentare

  • Dispositivo che ha inviato l’allarme
  • Servizi potenzialmente coinvolti
  • Avviso, decisione ed esito disponibili

Cosa resta alla tua azienda

I responsabili dei locali e degli impianti gestiscono manutenzione, accessi fisici, antincendio e sicurezza delle persone.

Un esempio

Il gruppo di continuità elettrica segnala un guasto. Hermes avvisa il responsabile con l’elenco dei servizi potenzialmente interessati.

Poter dimostrare cosa è stato fattoRitrovare eventi, decisioni e risultati quando servono.3 agenti

Cosa prevede la norma

Come ti aiutano i 3 agenti

  • Mnemosyne

    Raccoglie gli eventi, le proposte, le autorizzazioni e i risultati.

  • Nestor

    Aiuta a ritrovare le procedure aziendali accessibili alla persona.

  • Themis

    Verifica che le operazioni seguano le regole e le approvazioni previste.

Cosa puoi documentare

  • Orari e provenienza degli eventi
  • Chi ha deciso e cosa ha autorizzato
  • Operazioni e risultati registrati

Cosa resta alla tua azienda

L’azienda stabilisce chi può vedere i registri, come proteggerli e per quanto tempo conservarli.

Un esempio

Durante una verifica, il responsabile ricostruisce una modifica al firewall: chi l’ha segnalata, chi ha deciso e quale risultato è stato ottenuto.

Questa è una selezione di temi, con esempi di come OverZeus può aiutarti. I numeri sotto ogni spiegazione permettono di risalire ai riferimenti. Per i collegamenti tra controlli abbiamo consultato anche la guida tecnica ENISA, dedicata agli specifici settori del regolamento (UE) 2024/2690.

ISO 27001, punti 4–10

Come si organizza
la sicurezza in azienda.

ISO 27001 richiede un modo organizzato per gestire la sicurezza: conoscere i rischi, assegnare i compiti, agire e controllare i risultati. Ecco i passaggi, con l’aiuto possibile degli agenti. Il riferimento ISO ↗

  1. 4

    Capire cosa proteggere

    La norma: Definire quali attività e informazioni rientrano nel sistema di sicurezza e quali esigenze considerare.

    Come ti aiutiamo

    • Daedalus

      Censisce i sistemi visibili nella rete concordata.

    • Nestor

      Rende consultabili i documenti aziendali approvati.

  2. 5

    Assegnare le responsabilità

    La norma: La direzione stabilisce le regole di sicurezza e assegna ruoli e responsabilità.

    Come ti aiutiamo

    • Themis

      Controlla che gli interventi rispettino le regole approvate.

    • Hermes

      Porta le richieste di autorizzazione ai responsabili.

  3. 6

    Scegliere cosa fare

    La norma: Valutare i rischi, scegliere come affrontarli e fissare gli obiettivi di sicurezza.

    Come ti aiutiamo

    • Daedalus

      Fornisce informazioni sui sistemi e sui servizi rilevati.

    • Odysseus

      Riunisce i segnali utili a valutare le priorità.

  4. 7

    Preparare persone e strumenti

    La norma: Fornire risorse e competenze, curare comunicazione e documentazione.

    Come ti aiutiamo

    • Nestor

      Mette a disposizione le procedure approvate.

    • Telemachus

      Aiuta le persone e raccoglie le richieste di assistenza.

  5. 8

    Mettere in pratica le misure

    La norma: Svolgere le attività pianificate per gestire i rischi.

    Come ti aiutiamo

    • Cerberus

      Controlla le regole del firewall e propone correzioni.

    • Athena

      Segnala cambiamenti negli account e nei permessi.

    • Ares

      Coordina le risposte agli incidenti approvate dai responsabili.

  6. 9

    Controllare i risultati

    La norma: Misurare i risultati, svolgere verifiche interne e riesami della direzione.

    Come ti aiutiamo

    • Oracle

      Durante la prova osserva i sistemi e prepara un rapporto.

    • Mnemosyne

      Riunisce decisioni e risultati per chi svolge le verifiche.

  7. 10

    Correggere e migliorare

    La norma: Correggere i problemi e migliorare nel tempo il sistema di sicurezza.

    Come ti aiutiamo

    • Mnemosyne

      Conserva la storia dei problemi e delle soluzioni adottate.

    • Odysseus

      Collega le anomalie ricorrenti utili al riesame dei responsabili.

Quali controlli scegli, e perché

L’azienda documenta i controlli necessari e spiega le scelte in un documento chiamato Dichiarazione di Applicabilità, o SoA. Le informazioni raccolte dagli agenti aiutano i responsabili a valutarle. Nota ISO/IEC JTC 1/SC 27 sulla SoA ↗

NIS2 e notifiche degli incidenti

Cosa devi comunicare,
e quando.

Se la tua azienda è soggetta all’obbligo, deve notificare gli incidenti significativi al CSIRT Italia. Il referente aziendale verifica se un caso rientra tra quelli da notificare.

Cosa prevede
la norma

In Italia i termini generali sono indicati nell’art. 25 del D.lgs. 138/2024. Le prime comunicazioni vanno fatte appena possibile, senza aspettare la scadenza massima.

  1. 24 ore

    Primo avviso

    La pre-notifica: entro 24 ore da quando l’azienda viene a conoscenza dell’incidente significativo.

  2. 72 ore

    Notifica con più informazioni

    Entro 72 ore da quando l’azienda viene a conoscenza dell’incidente significativo, con una prima valutazione di gravità e impatto.

  3. 1 mese

    Relazione finale

    Entro un mese dall’invio della notifica dell’incidente: cosa è successo e quali misure sono state adottate.

Eccezioni e incidenti ancora in corso

Per i prestatori di servizi fiduciari, il termine speciale per la notifica è di 24 ore. Se l’incidente è ancora in corso quando è dovuta la relazione finale, sono previsti aggiornamenti mensili e una relazione finale entro un mese dalla conclusione della gestione. Il CSIRT può richiedere una relazione intermedia. Restano da verificare criteri, decorrenze e modalità applicabili alla tua organizzazione.

Come ti aiutano gli agenti

Un esempio: un account riceve permessi insoliti. Gli agenti aiutano a capire il problema e a raccogliere i fatti.

  1. Athena

    Segnala che un account ha ricevuto permessi insoliti.

  2. Ares

    Valuta gli indizi e propone come contenere il problema.

  3. Hermes

    Spiega le opzioni al responsabile e chiede cosa autorizzare.

  4. Mnemosyne

    Registra gli orari, le decisioni e il risultato delle operazioni.

Hermes avvisa i responsabili nell’app. Il referente aziendale controlla e completa le informazioni, poi invia la notifica ufficiale al CSIRT Italia. L’esempio descrive un possibile caso da valutare.

Le fonti.
E cosa valutare in azienda.

Qui trovi spiegazioni sintetiche. Con i responsabili della sicurezza va valutato cosa si applica alla tua azienda e quali attività organizzare.

NIS2 in Europa e in Italia

In Italia il riferimento è il D.lgs. 138/2024, insieme alle disposizioni dell’Agenzia per la cybersicurezza nazionale. Obblighi e scadenze vanno verificati per la singola organizzazione.

Direttiva (UE) 2022/2555 ↗D.lgs. 138/2024 ↗

Riferimenti consultati il 5 ottobre 2026. Il contributo degli agenti va verificato sui sistemi della tua azienda.

Da cosa puoi partire
nella tua azienda?

Raccontaci quali sistemi usi e quali attività devi organizzare. Valutiamo insieme dove gli agenti possono aiutarti.

Parliamone