Benvenuto!

Seleziona una delle sezioni dal menu in alto per consultare i documenti disponibili.

IT Governance

NIS2 e Legge 90/2024

I nuovi obblighi di sicurezza IT stabiliti dalla Legge 90/2024

I nuovi obblighi di sicurezza IT stabiliti dalla Legge 90/2024

Versione 4.0 - 20 agosto 2026 - Ing. Francesco Volani

Il documento illustra i nuovi obblighi di cybersicurezza introdotti dalla Legge 90/2024 e dal recepimento della Direttiva NIS2 nell'ordinamento italiano. L'analisi si concentra sulle responsabilità dei soggetti essenziali, i quali devono adottare specifiche misure di sicurezza e procedure rigorose per la gestione degli incidenti entro scadenze prefissate. Viene evidenziato il ruolo centrale dell'Agenzia per la Cybersicurezza Nazionale (ACN) nel coordinare le attività di vigilanza e nel definire le modalità operative tramite apposite determine. Il testo dettaglia inoltre una tassonomia degli incidenti significativi e un quadro di protezione basato sul NIST Cybersecurity Framework, includendo ambiti che spaziano dalla governance alla resilienza tecnologica. Infine, si sottolinea l'importanza della piattaforma digitale NIS per le comunicazioni ufficiali e la responsabilità diretta degli organi direttivi aziendali nell'adempimento di tali norme.

📄 Scarica il documento
La "struttura" stabilita dalla Legge 90/2024

La "struttura" stabilita dalla Legge 90/2024

Versione 3.0 - 2 luglio 2026 - Ing. Francesco Volani

Il documento analizza l'integrazione delle strategie di sicurezza informatica e privacy con riferimento alla Legge 90/2024 e alla Direttiva NIS2. Viene proposta la creazione di una struttura di governo unica posta sotto l'Alta Direzione per coordinare la protezione dei dati in modo olistico. Questa nuova entità organizzativa ha il compito di superare la gestione frammentata, definendo politiche di gestione del rischio e garantendo la conformità alle normative europee come il GDPR. Attraverso la figura del referente per la cybersicurezza, si mira a centralizzare le notifiche degli incidenti e la supervisione delle infrastrutture critiche. L'approccio suggerito è orientato a ottimizzare le risorse aziendali e a rafforzare la resilienza digitale attraverso una chiara separazione tra indirizzo strategico e gestione operativa. Il testo funge da guida metodologica per armonizzare i requisiti tecnici con le tutele legali dei dati personali.

📄 Scarica il documento
Adempimenti periodici dei soggetti essenziali

Adempimenti periodici dei soggetti essenziali

Versione 3.0 - 2 luglio 2026 - Ing. Francesco Volani

Il documento illustra i principali obblighi periodici a cui sono sottoposti i cosiddetti "soggetti essenziali" per garantire la sicurezza informatica. Il testo elenca scadenze precise per l’aggiornamento dei dati sulla piattaforma dell’Agenzia per la Cybersicurezza Nazionale, includendo il censimento di servizi e asset tecnologici. Viene data grande rilevanza alla formazione degli organi direttivi, i quali sono ritenuti direttamente responsabili della gestione dei rischi e dell'implementazione delle misure di protezione. Oltre agli adempimenti annuali, il manuale specifica le tempistiche per la segnalazione degli incidenti e le modalità con cui l'Autorità può richiedere audit esterni o relazioni sullo stato della sicurezza. Infine, si sottolinea l’importanza di nominare referenti specifici per mantenere un dialogo operativo costante con le istituzioni preposte.

📄 Scarica il documento

Spunti di organizzazione IT

Il modello organizzativo per la gestione dei rischi in ambito IT

Il modello organizzativo per la gestione dei rischi in ambito IT

di Carlo Alberto Mario Corazzini

Interessante articolo che analizza come strutturare un modello organizzativo aziendale per gestire i rischi IT e la privacy (GDPR, NIS) basandosi sul principio di accountability. Evidenziando che le sole misure tecniche sono insufficienti, l'autore confronta tre approcci: quello centralizzato (senza deleghe, ideale solo per micro-imprese), quello con delega diffusa (forte autonomia ai singoli reparti ma difficile da coordinare) e quello con delega accentrata. Quest'ultimo, che affida le responsabilità a un unico soggetto coordinatore supportato dalla compliance, viene indicato come la soluzione più efficiente per le organizzazioni complesse poiché bilancia controllo e operatività.

🔗 Link all'articolo

Riflessioni sulla figura del CISO

Riflessioni sulla figura del CISO

di Antonio Ieranò

Brillante articolo che offre uno spunto di riflessione sulla figura del CISO (Chief Information Security Officer), definendolo ironicamente il "capro espiatorio" aziendale in caso di incidenti informatici. L'autore evidenzia che la sicurezza non è un mero problema tecnologico di competenza dell'IT, bensì una funzione strategica di gestione del rischio che non dovrebbe mai trovarsi in conflitto di interessi (controllore e controllato). Analizzando i vari organigrammi aziendali, il testo conclude che far riportare il CISO ai responsabili finanziari (CFO), alle risorse umane (CHRO) o alla direzione informatica (CIO) sia fortemente subottimale, e che per operare efficacemente questa figura dovrebbe interfacciarsi direttamente con l'amministratore delegato (CEO) o con il consiglio di amministrazione.

🔗 Link all'articolo

Security Governance

RESILIENZA OPERATIVA DIGITALE

Evoluzione del Disaster Recovery

Evoluzione del Disaster Recovery

Versione 2.0 - 2 luglio 2026 - Ing. Francesco Volani

Il documento esamina l'evoluzione storica e strategica del Disaster Recovery, evidenziando il passaggio da una semplice gestione di hardware sostitutivo alla moderna resilienza operativa digitale. Viene illustrato come l'adozione del cloud e dei servizi gestiti abbia trasformato il recupero dei dati in una questione di gestione dei fornitori e di conformità alle normative europee. Viene sottolineata l'inefficacia dei vecchi metodi basati sui siti fisici, promuovendo invece un approccio basato sulla progettazione sicura e su test di ripristino più agili. In definitiva, la funzione tecnica del passato deve evolversi verso l'availability management, un processo strategico che garantisce la disponibilità continua delle informazioni. Questa trasformazione mira a integrare la continuità operativa nel flusso vitale dell'azienda, superando i limiti dei tradizionali accordi sul livello del servizio.

📄 Scarica il documento

RAPPORTI E WHITE PAPER CYBERSICUREZZA

Rapporto Clusit 2026

Rapporto Clusit 2026

Il Rapporto Clusit 2026 è l'ultimo studio ufficiale sulla sicurezza informatica in Italia pubblicato a marzo 2026 dall'Associazione Italiana per la Sicurezza Informatica, che fotografa un record storico di attacchi cyber gravi avvenuti nel corso del 2025. Il documento evidenzia una situazione critica sia a livello globale che in Italia, ridefinendo lo scenario digitale a causa della violenza e della frequenza delle minacce.

🔗 Link al documento

ISACA - Resilience and Security in Critical Sectors: Navigating NIS2 and DORA Requirements

ISACA - Resilience and Security in Critical Sectors: Navigating NIS2 and DORA Requirements

White paper

Date le significative conseguenze derivanti dagli incidenti, alcune giurisdizioni hanno emanato leggi e regolamenti per affrontare la resilienza e la risposta agli incidenti. L'interconnessione tra gli Stati membri europei ha generato la necessità di armonizzare i requisiti di risposta agli incidenti e la relativa reportistica in tutta l'Unione Europea. Il Digital Operational Resilience Act (DORA) e la Direttiva sulla sicurezza delle reti e dei sistemi informativi (NIS2) forniscono linee guida alle imprese in determinati settori chiave. Tali normative coprono aree quali la gestione del rischio, la sicurezza delle informazioni e la cybersicurezza, introducendo nuovi requisiti su segnalazione degli incidenti, piani e test, valutazione della sicurezza delle terze parti e della catena di approvvigionamento, collaborazione transfrontaliera, condivisione delle informazioni e test periodici. Questo white paper confronta DORA e NIS2 analizzando diverse aree tematiche. Include le conseguenze della non conformità, le tempistiche di segnalazione degli incidenti e il ruolo dei requisiti per i fornitori di servizi terzi. È importante notare che anche le imprese situate al di fuori dell'Unione Europea potrebbero essere soggette a NIS2 e/o DORA, pertanto la familiarità con i loro requisiti è preziosa per le aziende di tutto il mondo.

🔗 Link al documento

FRAMEWORK E CONTROLLI

COBIT 2019

COBIT 2019

Control Objectives for Information and Related Technology

COBIT 2019 è il principale framework internazionale per la governance e la gestione dell'IT (Information Technology). Sviluppato da ISACA, serve a collegare le strategie aziendali con gli obiettivi tecnologici, aiutando le organizzazioni a massimizzare il valore del business, mitigare i rischi e garantire la conformità normativa. Rispetto alla versione precedente (COBIT 5), COBIT 2019 introduce maggiore flessibilità e si integra nativamente con altri standard di settore, come ITIL e ISO.

🔗 Link al framework

ISO/IEC 27001:2022

ISO/IEC 27001:2022

International Organization for Standardization

L'ISO/IEC 27001 è lo standard internazionale di riferimento per la sicurezza delle informazioni. Questa certificazione stabilisce i requisiti per definire, implementare, mantenere e migliorare un SGSI (Sistema di Gestione della Sicurezza delle Informazioni). Il suo obiettivo non è solo proteggere i dati informatici, ma salvaguardare l'intero patrimonio informativo aziendale (dati cartacei, proprietà intellettuale, competenze del personale e segreti commerciali).

🔗 Link allo standard

NIST Cybersecurity Framework 2.0

NIST Cybersecurity Framework 2.0

National Institute of Standards and Technology

Il NIST Cybersecurity Framework (CSF) è una guida ufficiale sviluppata dal National Institute of Standards and Technology per aiutare le organizzazioni di qualsiasi dimensione e settore a comprendere, gestire e ridurre il rischio informatico. Aggiornato alla versione CSF 2.0, il testo offre un linguaggio comune per comunicare le sfide della sicurezza sia a livello tecnico che dirigenziale.

🔗 Link al framework

CIS Critical Security Controls

CIS Critical Security Controls

Center for Internet Security

I CIS Critical Security Controls (Controlli CIS) del Center for Internet Security (CIS) sono una serie di linee guida e buone pratiche globali per la sicurezza informatica. Offrono un approccio prioritario, chiaro ed economico per difendere le aziende dagli attacchi digitali più comuni.

🔗 Link al documento

Data Governance e Intelligenza Artificiale

INTELLIGENZA ARTIFICIALE

ISACA - Leveraging COBIT for Effective AI System Governance

ISACA - Leveraging COBIT for Effective AI System Governance

White paper

Con l'intelligenza artificiale (IA) che diventa un motore essenziale di innovazione ed efficienza in tutti i settori, le organizzazioni si trovano ad affrontare una crescente pressione per governare questi sistemi in modo responsabile. Questo white paper di ISACA esplora il ruolo del framework COBIT 2019 come soluzione robusta e adattabile per un'efficace governance e gestione dell'IA. Tradizionalmente impiegato per la governance dell'IT, COBIT gode di una posizione unica per affrontare le sfide specifiche introdotte dai sistemi di IA, incluse le questioni relative a etica, responsabilità, trasparenza e conformità. L'approccio strutturato del framework fornisce un modello olistico, basato sul ciclo di vita, che guida le organizzazioni su come allineare le iniziative di IA con gli obiettivi aziendali strategici, ottimizzare l'allocazione delle risorse e mitigare i rischi specifici dell'IA.

🔗 Link al documento

COSO - Achieving Effective Internal Control Over Generative AI (GenAI)

Achieving Effective Internal Control Over Generative AI (GenAI)

Committee of Sponsoring Organizations of the Treadway Commission

Il Committee of Sponsoring Organizations of the Treadway Commission (COSO) ha pubblicato una nuova linea guida, Achieving Effective Internal Control Over Generative AI (GenAI), offrendo alle organizzazioni un approccio pratico e allineato al framework COSO per la gestione dei rischi e delle opportunità derivanti dalle tecnologie di IA generativa in rapida evoluzione.

L'IA generativa sta entrando nei consigli di amministrazione e nelle attività operative quotidiane molto più velocemente di quanto previsto dai modelli di governance tradizionali. Le organizzazioni stanno già utilizzando strumenti basati sull'IA per automatizzare le riconciliazioni, accelerare le analisi e supportare i processi decisionali su una scala tale da comprimere le tempistiche e rimodellare i flussi di lavoro. Un'adozione così rapida comporta una nuova categoria di rischi — da una maggiore esposizione cibernetica e manipolazioni basate sui prompt, fino a logiche decisionali opache (scatola nera), deriva del modello (model drift) e frequenti modifiche di configurazione — che possono compromettere l'integrità delle attività operative, della rendicontazione e della conformità, se non affrontati con robusti controlli interni.

🔗 Link al documento

Tools & supporto

STRUMENTI E LINK

ISACA - Information Systems Audit and Control Association

ISACA - Information Systems Audit and Control Association

ISACA (Information Systems Audit and Control Association) è un'associazione professionale globale senza fini di lucro fondata nel 1969. È il punto di riferimento mondiale per i professionisti che operano nei settori dell'IT governance, cybersecurity, auditing e risk management. Con una comunità che supera i 170.000 associati in oltre 180 Paesi, ISACA si impegna a promuovere lo sviluppo e la diffusione di conoscenze pratiche per accrescere la fiducia digitale all'interno delle organizzazioni.

🔗 Link al sito ISACA

IAPP - International Association of Privacy Professionals

IAPP - International Association of Privacy Professionals

IAPP (International Association of Privacy Professionals) è l'associazione professionale di privacy più grande e influente al mondo, fondata nel 2000. È l'organizzazione non profit di riferimento globale per chiunque si occupi di protezione dei dati personali e privacy. L'associazione supporta i professionisti nella gestione dei rischi legati ai dati e nell'allineamento alle normative internazionali (come il GDPR europeo). Conta oltre 80.000 membri distribuiti in più di 150 Paesi.

🔗 Link al sito IAPP

ISO - International Organization for Standardization

ISO - International Organization for Standardization

L'ISO (International Organization for Standardization) è l'Organizzazione Internazionale per la Standardizzazione. Si tratta di una rete globale indipendente e non governativa che unisce gli istituti nazionali di standardizzazione di oltre 170 Paesi. Il suo compito principale è definire e pubblicare norme tecniche e linee guida condivise a livello globale, per fare in modo che prodotti, servizi, processi e materiali funzionino ovunque nello stesso modo, garantendo sicurezza, qualità ed efficienza.

🔗 Link al sito ISO

COSO - Committee of Sponsoring Organizations of the Treadway Commission

COSO - Committee of Sponsoring Organizations of the Treadway Commission

Il COSO (Committee of Sponsoring Organizations of the Treadway Commission) è un modello di riferimento internazionale utilizzato dalle aziende per definire, valutare e migliorare il proprio sistema di controllo interno e la gestione dei rischi aziendali (ERM). Nato negli Stati Uniti nel 1985 dall'unione di cinque grandi associazioni professionali e contabili, l'organismo ha l'obiettivo di combattere le frodi aziendali e migliorare la trasparenza dei bilanci finanziari. Il frutto del suo lavoro si traduce in linee guida note come "COSO Framework" o "COSO Report".

🔗 Link al sito COSO

NIST - National Institute of Standards and Technology

NIST - National Institute of Standards and Technology

Il NIST (National Institute of Standards and Technology) è un'agenzia federale del Dipartimento del Commercio degli Stati Uniti. Fondata nel 1901, promuove l'innovazione e la competitività industriale sviluppando standard di misurazione, scienze fisiche e, in particolare, linee guida universalmente riconosciute per la cybersecurity.

🔗 Link al sito NIST

CIS - Center for Internet Security

CIS - Center for Internet Security

Il CIS (Center for Internet Security) è un'organizzazione no-profit globale che si dedica alla sicurezza informatica. La sua missione principale è fornire standard, best practice e strumenti per proteggere le organizzazioni, i governi e le aziende dalle minacce digitali.

🔗 Link al sito CIS

Contatti

Logo Home

fvengineering.eu

Ing. Francesco Volani

Computer Systems Engineer. Experienced. Certified.

Track record covering a wide spectrum of IT roles and functions. IT Audit Manager, top-level Advisor on banking and fintech environments, helping to set strategic direction and focusing on enhancing IT, data & AI governance, organization and management operations. Head of Operations and IT Infrastructure services. Cybersecurity and data protection manager. Teacher, trainer and consultant on complex IT related topics. Former Project and Program Manager on automation and digital transformation challenging projects.

Certified and specialized in IT governance, risk, compliance, audit, information security & cybersecurity, cyber-resilience, AI & data protection, privacy, cloud enabling, digital transaction management, IT management & operations, process automation and IT service delivery, PMO and Program/Project management with widespread experience in the private and public sectors, in areas such as computer systems engineering, industrial manufacturing, education & training, healthcare, government, banking & fintech, ICT services, high security and hard-realtime processing.

Deep knowledge of healthcare and banking/finance industry at governance and management level with focus on IT operations, controls, cyber-risk & compliance, NIS2, DORA, CER and EBA European Regulations.

Former Head of Operations and IT Infrastructure on the biggest and most complex Healthcare Information Technology public provider in the north-east Italy region, widely distributed on two clustered connected datacenters enabling widespread IT operations, availability, scalability, data protection & cybersecurity issues on private and public cloud technology to support dozens of mission-critical, always-on IT services and applications.

Master Degree in Computer Systems Engineering - MBCS - CITP® - CISA® - CISM® - CRISC® - CGEIT® - CDPSE® - CSA STAR™ - CPMA - CPSM - ISO/IEC 27001 Lead Auditor - ISO 22301 Lead Auditor - ISO/IEC 20000 Lead Auditor - ISO/IEC 42001 AI Management System Auditor - ISO 19011 - NIST Cybersecurity - COBIT® - ITIL®

Contact me

🔗 LinkedIN

Privacy Policy

Informativa sul Trattamento dei Dati

Ai sensi del Regolamento Generale sulla Protezione dei Dati (GDPR)

Raccolta dati

Questo è un sito web statico che non raccoglie, non memorizza e non conserva dati personali. Non si utilizzano cookie o strumenti tecnici di tracciamento per profilare gli utenti.

Proprietà intellettuale e diritti d'autore

Tutti i contenuti presenti su questo sito sono tutelati dalla normativa sul diritto d'autore. Il proprietario del sito, Ing. Francesco Volani, autorizza la consultazione e la distribuzione dei contenuti di sua proprietà con il vincolo di citazione della fonte. Ne è vietata l'alterazione o l'utilizzo commerciale senza autorizzazione.

Contenuti di terze parti

I materiali appartenenti a terzi sono utilizzati nel rispetto delle licenze vigenti e sono sempre accompagnati dall'indicazione della fonte o dell'autore.