Pronta per l'audit
Ogni finding documentato con prova, CVSS 3.1 e impatto: il materiale che il revisore DORA/NIS2/ISO si aspetta di vedere.
Dal primo contatto alla consegna sai sempre cosa succede e quando. E ogni fase è pensata per lasciare l'evidenza che DORA, NIS2 e ISO 27001 ti chiedono in audit — non buone intenzioni, prove.
Definiamo insieme il perimetro (applicazioni, domini, endpoint API, e cosa resta fuori), l'ambiente — preferibilmente staging/collaudo per non toccare la produzione — le credenziali di test, le finestre orarie e il referente tecnico. Tutto parte solo previa autorizzazione scritta.
Autorizzazione scritta · regole d'ingaggioScope, modalità e tempi con un prezzo chiaro. Modalità grey-box autenticata (idealmente due utenze su due tenant distinti, per provare la segregazione dei dati). Safe di default; Full, più profonda, solo su tua autorizzazione e su account di test.
Scope & modalità concordatiTest attivo con traffico controllato: niente attività distruttive, niente DDoS o stress test. La copertura parte da una scansione enterprise (Nessus) su CVE noti, patch mancanti e misconfigurazioni; da lì gli agenti AI e l'esperto umano vanno oltre lo scanner — logica di business, autorizzazioni (BOLA/IDOR) e catene di attacco che uno scanner non vede. Un comandante umano dirige gli agenti AI in parallelo, su VM cifrata dedicata in Italia, con dati de-identificati via Microsoft Presidio. I finding critici te li segnaliamo subito.
Riservatezza · VM cifrata in Italia · GDPRReport leggibile dal management e operativo per il team: ogni vulnerabilità con prova (richiesta/risposta, screenshot, orario, CVSS 3.1, impatto), distinta tra Confermato e Da validare, con priorità d'intervento. Retest disponibile. A conferma ricezione, smantelliamo la VM entro 24h lavorative.
Evidenza per audit DORA · NIS2 · ISO 27001DORA, NIS2 e ISO 27001 non chiedono se hai gli strumenti: chiedono le prove. Il nostro processo le produce a ogni passo.
Ogni finding documentato con prova, CVSS 3.1 e impatto: il materiale che il revisore DORA/NIS2/ISO si aspetta di vedere.
Autorizzazione, scope, finestre e azioni: tutto concordato e tracciato. Sai sempre chi ha fatto cosa, quando e con quali limiti.
VM cifrata in Italia, de-identificazione Presidio, distruzione entro 24h. La riservatezza richiesta dal regolatore, dimostrata. Vedi il ciclo →
Individuiamo insieme il perimetro giusto — idealmente una piattaforma SaaS/web in ambiente di collaudo — e partiamo dal passo 1.
Compila il modulo: ti rispondiamo entro 24 ore lavorative. Nessun impegno.
Oppure scrivicicommerciale@pentropic.it