Indice completo – CYBERSECURITY & DATA PROTECTION: Normative, Compliance e Framework di Riferimento Internazionali

INDICE

Prefazione

CAPITOLO 1 Fondamenti di Cybersecurity e Protezione dei Dati
1.1 Il Contesto Digitale Moderno e l’Evoluzione delle Minacce
1.2 Cybersecurity, Information Security e Data Protection
1.3 Informazioni, Dati e Dati Personali
1.4 I Principi Fondamentali della Sicurezza delle Informazioni
1.5 Il Concetto di Rischio Cyber
1.6 Governance della Sicurezza e Responsabilità Organizzative
1.7 Cybersecurity, Compliance e Normative
1.8 Comprendere il quadro normativo della cybersecurity: framework, direttive, regolamenti e normative

CAPITOLO 2 NIST Cybersecurity Framework 2.0: Struttura e Applicazioni
2.1 Struttura e Terminologia del Framework NIST 2.0
2.2 Il Nucleo del Framework (Core): Funzioni, Categorie e Sottocategorie
2.2 Applicazioni Pratiche del NIST CSF 2.0 nelle Organizzazioni
2.3 Dal Framework all’Azione: Roadmap di Implementazione

CAPITOLO 3 Lo standard internazionale ISO/IEC 27001:2022
3.1 Struttura della ISO/IEC 27001 (requisiti e controlli)
3.1 Elenco completo dei controlli dell’Allegato A
3.2 Selezione e Applicazione dei Controlli dell’Allegato A
3.3 La Statement of Applicability (SoA)
3.4 Documentazione richiesta dalla ISO/IEC 27001:2022
3.5 Il Percorso di Certificazione e Mantenimento
3.6 Oltre la 27001: la sicurezza e la privacy nel Cloud (ISO/IEC 27017 e 27018)
CAPITOLO 4 Framework di Gestione del Rischio: ISO/IEC 27005 e NIST RMF . 81
4.1 Il rischio come fondamento della cybersecurity moderna
4.2 ISO/IEC 27005: la gestione del rischio per la sicurezza delle informazioni
4.3 NIST Risk Management Framework (RMF): approccio e fasi operative
4.4 Confronto tra ISO/IEC 27005 e NIST RMF
4.5 Analisi qualitativa e quantitativa dei rischi
4.6 FAIR (Factor Analysis of Information Risk): la misurazione quantitativa del rischio
4.7 Dal risk assessment alle decisioni strategiche
4.8 Key Risk Indicators (KRIs) e Key Performance Indicator (KPIs)

CAPITOLO 5 Il Regolamento Generale sulla Protezione dei Dati (GDPR)
5.1 Origine, Obiettivi e Ambito di Applicazione del GDPR
5.2 Principi Fondamentali del Trattamento dei Dati Personali
5.3 Ruoli e Responsabilità del GDPR
5.4 Diritti degli Interessati
5.5 Base Giuridica del Trattamento
5.6 Sicurezza del Trattamento e Misure Tecniche e Organizzative
5.7 Data Protection by Design e by Default
5.8 Breach e Gestione degli Incidenti
5.9 Data Protection Impact Assessment
5.10 Il Ruolo del Data Protection Officer (DPO)
5.11 Documentazione GDPR e Accountability
5.12 Sanzioni, Responsabilità e Regime Sanzionatorio
5.13 Integrazione del GDPR con Altri Framework di Cybersecurity

CAPITOLO 6 La Direttiva NIS 2 (Network and Information Systems Security)
6.1 Obiettivi e ambito di applicazione della Direttiva NIS2
6.2 Principali requisiti e obblighi per le aziende
6.3 Cooperazione tra gli Stati membri e nuove autorità di controllo
6.4 Tempistiche e modalità di segnalazione degli incidenti
6.5 Sinergia tra NIS2, ISO 27001, NIST CSF 2.0 e GDPR
6.6 Conclusioni

CAPITOLO 7 Cyber Resilience Act (CRA – Regolamento UE 2024/2847)
7.1. Contesto Normativo e Origine del Cyber Resilience Act
7.2. Obiettivi del CRA e Principi Fondamentali
7.3. Ambito di Applicazione del Regolamento
7.4 Soggetti Coinvolti e Responsabilità
7.5 Requisiti di Cybersecurity per i Prodotti Digitali
7.6 Valutazione della Conformità e Marcatura CE
7.7 Impatti Operativi per le Aziende IT e le Software House
7.8 Integrazione del CRA con Altri Framework di Cybersecurity
7.9 Regime Sanzionatorio e Responsabilità
7.10 Roadmap Pratica per l’Adeguamento al CRA

CAPITOLO 8 Il regolamento DORA per la Resilienza Digitale nel Settore Finanziario
8.1 Origine, Contesto e Ambito di Applicazione del Regolamento DORA
8.2 I Pilastri Fondamentali del Regolamento DORA
8.3 Governance ICT e Gestione del Rischio Digitale
8.4 Governance ICT e Gestione del Rischio Digitale
8.5 Governance ICT e Gestione del Rischio Digitale
8.6 Gestione dei Fornitori ICT e dei Servizi di Terze Parti
8.7 DORA e il Quadro Normativo Europeo della Cybersicurezza
8.8 Conclusioni

CAPITOLO 9 Altri Framework e Standard di Riferimento
9.1 Perché esistono più Framework di Cybersecurity
9.2 COBIT e la Governance della Sicurezza delle Informazioni
9.3 IEC 62443: Cybersecurity per i Sistemi Industriali e OT
9.4 MITRE ATT&CK: Modello Operativo per l’Analisi e il Contrasto delle Minacce Cyber
9.4 CVE (Common Vulnerabilities and Exposures)
9.5 OWASP: Sicurezza delle Applicazioni e Best Practice per lo Sviluppo Sicuro
9.6 CIS Critical Security Controls: controlli essenziali di sicurezza
9.7 PCI DSS: la protezione dei dati nel settore dei pagamenti digitali
9.8 Come Utilizzare Più Framework in Modo Coerente

CAPITOLO 10 Business Continuity e Disaster Recovery (ISO 22301, ISO/IEC 27031, NIST SP 800-34)
10.1 Business Continuity vs Disaster Recovery
10.2 ISO 22301: Business Continuity Management System (BCMS)
10.3 ISO/IEC 27031: ICT Readiness for Business Continuity (IRBC)
10.4 NIST SP 800-34 e l’approccio operativo

CAPITOLO 11 Agenzia per la Cybersicurezza Nazionale (ACN) e CSIRT Italia
11.1 Origine, Inquadramento Istituzionale e Missione dell’ACN
11.2 ACN e il Perimetro di Sicurezza Nazionale Cibernetica
11.3 CSIRT Italia: Organizzazione, Gestione degli Incidenti e Condivisione delle Informazioni
11.4 Cooperazione Multilivello e Quadro Normativo Europeo della Cybersicurezza
11.5 ACN e CSIRT Italia come Abilitatori della Cyber Resilience Nazionale
CAPITOLO 12 ENISA (European Union Agency for Cybersecurity)
12.1 Origine, Evoluzione e Mandato dell’ENISA
12.2 Ruolo di ENISA nel Quadro Istituzionale Europeo della Cybersicurezza
12.3 ENISA e il Supporto agli Stati Membri
12.4 ENISA, CSIRT Network e Gestione degli Incidenti a Livello Europeo
12.5 Conclusioni: ENISA e il Quadro Normativo Europeo della Cybersicurezza
Postfazione
Bibliografia