NIS 2 Network and Information Security directive 2
Indice della pagina
L’Università degli Studi di Milano è stata individuata da ACN come soggetto importante ai sensi NIS 2 e in quanto tale è tenuta a sviluppare, applicare e mantenere un insieme strutturato di politiche piani e procedure in materia di cybersecurity.
Il Comitato Cybersecurity di Ateneo e il Consiglio di Amministrazione, ove previsto dalla normativa, sono responsabili dell’approvazione delle norme di cybersecurity interne all’Ateneo, cui redazione è curata dal Settore Cybersecurity della Direzione ICT.
Questa pagina illustra le varie diposizioni adottate dall’Ateneo e riporta le informazioni, politiche, piani e procedure che l’Ateneo ha deciso di rendere pubblicamente disponibili.
La sezione Documentazione riservata NIS 2 contiene l’elenco della documentazione che, per motivi di sicurezza, è accessibile esclusivamente a tutto personale docente, ricercatore, tecnico, amministrativo e bibliotecario dell’Ateneo. Il personale autorizzato è tenuto a mantenerne la riservatezza e a non divulgarne i contenuti.
I contenuti pubblici e riservati sono aggiornati periodicamente. Tutto il personale, in particolare chi gestisce parti dell’infrastruttura informatica dell’Ateneo, è tenuto a consultarli regolarmente per restare aggiornato sulle disposizioni di cybersecurity dell’Ateneo.
Modello organizzativo
Questo documento definisce i ruoli e le responsabilità nella gestione strutturata della cybersecurity all’interno dell’Università degli Studi di Milano.
In particolare, a livello d’Ateneo:
- gli Organi di Amministrazione e Direttivi, individuati nella Magnifica Rettrice, nel Direttore Generale e nel Consiglio di Amministrazione, assicurano il rispetto delle disposizioni della normativa NIS 2;
- il Comitato Cybersecurity di Ateneo supervisiona la gestione del rischio di cybersicurezza, verifica l’efficacia delle misure adottate, promuove la cultura della cibersicurezza e garantisce la conformità normativa vigente in materia di protezione e sicurezza dei dati;
- la Direzione ICT definisce e adotta misure tecniche, operative e organizzative adeguate, in conformità agli articoli 24 e 25 del Decreto NIS, alle Determinazioni di ACN.
In ogni Dipartimento e in ogni Struttura amministrativa:
- Il Responsabile di Struttura garantisce il recepimento delle misure adottate in Ateneo relative alla sicurezza informatica nella Struttura di propria competenza;
- I Referenti ICT e i Responsabili di laboratorio/gruppo/ progetto di ricerca sono responsabili della corretta e tempestiva applicazione delle procedure relative alla sicurezza informatica all’interno della struttura di pertinenza, avendo cura che tutti gli adempimenti necessari siano espletati e i requisiti identificati dalle procedure di Ateneo o dalla Direzione ICT siano soddisfatti.
Ulteriori ruoli e responsabilità sono dettagliati nella versione integrale del Modello Organizzativo disponibile dell’area riservata.
Inizio paginaPiano di risposta agli incidenti di sicurezza informatica
Il Piano di risposta agli incidenti di sicurezza informatica descrive come l’Università degli Studi di Milano gestisce in modo strutturato e coordinato gli eventi che possono compromettere la sicurezza dei sistemi informatici e dei dati.
L’Ateneo considera come incidente di sicurezza informatica un qualsiasi evento che comprometta la disponibilità, integrità o riservatezza dei suoi dati e sistemi.
La versione integrale del Piano è disponibile dell’area riservata.
Segnalare un incidente
Il principale punto di partenza del Piano di risposta agli incidenti di sicurezza informatica sono le segnalazioni provenienti da tutta la comunità accademica.
La tempestiva segnalazione rappresenta quindi un compito cruciale di tutto il personale. Qualsiasi e-mail, comportamento o evidenza ritenuta sospetta deve essere segnalata all’Ufficio Cert e Gestioni Incidenti, attraverso una delle seguenti modalità:
- aprendo un ticket su SPOC con l’offerta “Segnalazione di mail malevole o incidenti di sicurezza informatica”
- scrivendo una mail a sicurezza@unimi.it
Il personale preposto provvederà a dare riscontro ad ogni segnalazione e a gestirla secondo il processo definito nel Piano di risposta agli incidenti di sicurezza informatica.
Piano di Gestione delle vulnerabilità
Una vulnerabilità è una debolezza di un asset che può essere sfruttata da una o più minacce per compromettere la scurezza delle informazioni.
Il Piano di gestione delle vulnerabilità descrive come l’Università degli Studi di Milano mira a rafforzare la propria postura di sicurezza informatica attraverso il monitoraggio e la tempestiva correzione delle vulnerabilità segnalate o rilevate.
La versione integrale del Piano è disponibile dell’area riservata.
La comunità accademica è tenuta a segnalare ogni eventuale vulnerabilità individuata nei sistemi in dotazione o utilizzati. Le segnalazioni possono essere inviate all’indirizzo sicurezza@unimi.it.
Il processo di verifica e mitigazione è coordinato dall’Ufficio Cert e Gestioni Incidenti che provvederà a fornire tutte le eventuali istruzioni operative agli Amministratori dei sistemi impattati.
Inizio pagina