Notizie

Vulnerability assessment PA: preventivi e costi per enti pubblici

Introduzione al Vulnerability Assessment nella Pubblica Amministrazione

Perché il VA è strategico per il ciclo di sicurezza della PA

Il contesto normativo: NIS2, AgID e la disciplina sulla trasparenza

Tipologie di Vulnerability Assessment per Enti Pubblici

Network Vulnerability Assessment (VA): Rilevamento passivo e attivo

Web Application Vulnerability Assessment (WVA): Protezione dei portali e dei servizi online

Cloud Vulnerability Assessment: AWS, Azure e infrastrutture ibride nella PA

Analisi dei Costi: La struttura del preventivo per la PA

Parametri che influenzano il costo: Estensione, complessità e criticità

Modelli di pricing: Abbonamento, progetto una tantum e servizi gestiti

Costi nascosti e voci di spesa da valutare (Licensing, Professional Services)

Fattori di rischio e costo dell’inazione: Il valore dell’investimento in sicurezza

Come richiedere un preventivo efficace: Criteri e Capitoli Tecnici

Definizione del perimetro: Asset, interfacce e zone critiche da mappare

Dettaglio delle attività: Scansione, analisi dei risultati e validazione

Requisiti del fornitore: Certificazioni (ISO 27001, CND) e esperienza pregressa

Sicurezza dei dati durante il test: DPA, NDAs e procedure di red teaming

Il Processo di Acquisto e Gara Pubblica (Codice Appalti)

Scelta del criterio di aggiudicazione: Prezzo più basso vs Offerta economicamente più vantaggiosa

Il piano triennale dei lavori, servizi e forniture IT

Piattaforme di acquisto (Cataloghi elettronici) e tempi di erogazione

Metodologia di Valutazione delle Offerte Ricevute

Analisi tecnica: Tool utilizzati e profondità delle scansioni

Il report di sintesi: Formato, leggibilità e risoluzione delle criticità

Checklist di conformità per il RUP (Responsabile Unico del Procedimento)

Best Practices e Casi Studio: Esperienze da Amministrazioni Locali

Esempio di bando per un comune medio: Asset e tempistiche

Integrazione con servizi di Managed Security (MSSP) e SOC nazionali

Conclusioni e Roadmap operativa

Checklist per il lancio della richiesta di preventivo

Il futuro della security audit nella PA: Automazione e continuità

Domande Frequenti (FAQ)

Qual è la durata tipica di un progetto di Vulnerability Assessment per una PA?

La durata varia in base alla complessità dell’infrastruttura. Per un comune medio, una scansione di rete e web application può richiedere dalle 2 alle 4 settimane per l’attività di test, più una settimana per la stesura del report finale. Se sono inclusi test di sfruttabilità (Penetration Test) o attività di red teaming, i tempi si estendono a 2-3 mesi.

Il costo del VA è un costo ricorrente o una tantum?

Il Vulnerability Assessment può essere strutturato sia come progetto una tantum (spesso per il perimetro core) sia come servizio ricorrente (mensile o trimestrale) per monitorare le nuove vulnerabilità. Le pubbliche amministrazioni tendono a prevedere nei piani triennali IT un mix di attività periodiche di scansione e verifiche annuali approfondite.

Ti sta piacendo questo articolo?

Iscriviti per ricevere aggiornamenti esclusivi!

Quali sono le differenze tra VA e Penetration Test per la PA?

Il Vulnerability Assessment è un processo automatizzato (supportato da tool come Nessus o OpenVAS) che mira a identificare e catalogare le vulnerabilità note. Il Penetration Test è manuale e mira a verificare la sfruttabilità di specifiche criticità per valutare l’impatto reale sulla sicurezza. Nella PA, il VA è obbligatorio per le normative di base, mentre il PT è consigliato per i sistemi critici (es. pagoPA, SPID).

È possibile utilizzare la piattaforma e-procurement per acquistare servizi di sicurezza?

Sì, le PA possono utilizzare i cataloghi elettronici (acquisti in rete) per acquisire prodotti e servizi di sicurezza IT standardizzati. Per progetti complessi di Vulnerability Assessment su grandi perimetri, è necessario avviare una procedura aperta o ristretta tramite bandi specifici, definendo chiaramente i requisiti tecnici e i livelli di servizio (SLA).

Contattaci

contattaci per saperne di più