Questa è una checklist operativa delle misure di sicurezza da verificare sui dispositivi mobili aziendali in ottica NIS2: dieci punti, ciascuno con la domanda da porsi e l’evidenza da poter mostrare in caso di verifica. Non sostituisce l’analisi dei rischi, ma serve a capire rapidamente dove sei scoperto.
Come usare questa checklist
Per ogni punto rispondi con sì, parzialmente o no, e annota dove sta l’evidenza. Se la risposta è sì ma non sai indicare l’evidenza, ai fini pratici la misura è come se non ci fosse: in sede di verifica conta ciò che si può dimostrare.
1. Inventario dei dispositivi
Domanda: sai esattamente quanti dispositivi mobili aziendali esistono, dove sono e chi li usa?
Evidenza attesa: un elenco aggiornato automaticamente con modello, identificativo, sede, assegnatario, stato.
Segnale di allarme: l’inventario è un foglio di calcolo aggiornato a mano, l’ultima volta mesi fa.
2. Registrazione e dismissione
Domanda: esiste un processo definito per far entrare un dispositivo in gestione e per dismetterlo in sicurezza?
Evidenza attesa: procedura di enrollment documentata e registro delle dismissioni con cancellazione dei dati.
Segnale di allarme: i dispositivi vecchi finiscono in un cassetto senza essere azzerati.
3. Controllo degli accessi
Domanda: l’accesso al dispositivo e alle applicazioni è protetto e limitato al necessario?
Evidenza attesa: policy di blocco schermo e credenziali applicate centralmente, elenco delle applicazioni consentite per profilo.
Segnale di allarme: dispositivi condivisi senza alcun blocco, oppure con lo stesso codice noto a tutti.
4. Limitazione dell’uso
Domanda: il dispositivo può essere usato per attività non previste, installando app o cambiando impostazioni?
Evidenza attesa: configurazione kiosk mode o restrizioni attive, verificabili dalla console di gestione.
Segnale di allarme: sui terminali di lavoro compaiono app personali.
5. Configurazione standardizzata
Domanda: tutti i dispositivi dello stesso tipo hanno la stessa configurazione di sicurezza?
Evidenza attesa: profili di configurazione applicati per gruppo, con riscontro di applicazione per singolo dispositivo.
Segnale di allarme: ogni dispositivo è stato configurato a mano, in momenti diversi, da persone diverse.
6. Aggiornamenti e vulnerabilità
Domanda: sai quali versioni di sistema e di applicazioni girano sulla flotta, e riesci ad aggiornarle in modo controllato?
Evidenza attesa: report delle versioni installate e storico delle distribuzioni effettuate.
Segnale di allarme: non è possibile dire quanti dispositivi hanno una determinata versione applicativa.
7. Cifratura e protezione dei dati
Domanda: i dati sul dispositivo e in transito sono protetti?
Evidenza attesa: cifratura attiva sui dispositivi, comunicazioni con i sistemi aziendali su canali cifrati.
Segnale di allarme: applicazioni che trasmettono dati su connessioni non protette.
8. Monitoraggio e anomalie
Domanda: ti accorgi se un dispositivo smette di rispondere, esce dal perimetro previsto o si comporta in modo anomalo?
Evidenza attesa: dashboard di stato e avvisi configurati, con storico delle segnalazioni.
Segnale di allarme: si scopre che un dispositivo manca quando qualcuno lo cerca.
9. Risposta agli incidenti
Domanda: in caso di smarrimento o furto, cosa succede e in quanto tempo?
Evidenza attesa: procedura scritta, capacità tecnica di blocco e cancellazione da remoto, registro degli interventi eseguiti.
Segnale di allarme: la risposta è “dipende”, oppure richiede di contattare un fornitore esterno.
10. Catena di fornitura
Domanda: i fornitori che accedono ai tuoi dispositivi o ai tuoi dati hanno requisiti di sicurezza definiti contrattualmente?
Evidenza attesa: clausole contrattuali, certificazioni dei fornitori, elenco degli accessi concessi.
Segnale di allarme: accessi di assistenza attivi senza scadenza e senza tracciamento.
Come leggere il risultato
Se hai otto o più sì con evidenza, il perimetro dei dispositivi è in buona forma: resta da mantenere e documentare nel tempo.
Se sei tra quattro e sette, le lacune sono concentrate di solito su inventario, standardizzazione e tracciabilità: sono le aree dove uno strumento di gestione centralizzata produce il salto più rapido.
Se sei sotto quattro, la priorità non è comprare tecnologia ma partire dall’inventario: senza sapere cosa hai, ogni misura successiva è approssimativa.
Il passaggio da lista a evidenza
La differenza tra un’azienda pronta e una impreparata raramente sta nelle intenzioni. Sta nel fatto che la prima ha strumenti che producono evidenze come effetto naturale del lavoro quotidiano, mentre la seconda deve ricostruirle a posteriori, quando ormai servono.
Una console di gestione dei dispositivi che registra ogni profilo applicato, ogni aggiornamento distribuito e ogni intervento remoto risponde a gran parte di questa checklist senza attività aggiuntive.
Come Smartilio copre i dieci punti
Smartilio MDM interviene direttamente sui punti da 1 a 9: inventario automatico, enrollment e dismissione tracciati, policy di accesso, kiosk mode, profili standardizzati per gruppo, gestione e storico degli aggiornamenti, comunicazioni cifrate, monitoraggio con avvisi, blocco e cancellazione da remoto con registro degli interventi.
Sul punto 10 conta invece la scelta del fornitore: Smartilio si appoggia su ISO/IEC 27001 e ISO 9001, è Android Enterprise certified e opera su infrastruttura cloud ridondata e monitorata.
Per la mappatura completa tra misure e funzioni della piattaforma: NIS2 e dispositivi mobili. Se vuoi una lettura della tua situazione, parlane con il nostro team.
Domande frequenti
Questa checklist è sufficiente per la conformità NIS2?
No. Copre il perimetro dei dispositivi mobili, che è una parte del quadro complessivo. La conformità comprende anche governance, analisi dei rischi, continuità operativa, notifica degli incidenti e formazione.
Da dove conviene partire se si è indietro?
Dall’inventario. Sapere quanti dispositivi esistono, dove sono e chi li usa è il prerequisito di ogni misura successiva ed è anche l’intervento più rapido da completare.
Serve documentare anche le misure già attive?
Sì. Una misura attiva ma non documentata è difficile da far valere in sede di verifica. Gli strumenti che registrano automaticamente le configurazioni applicate risolvono il problema alla fonte.
Le informazioni contenute in questo articolo hanno finalità informativa e non costituiscono consulenza legale. La valutazione della propria posizione rispetto alla NIS2 e al D.Lgs. 138/2024 va effettuata con i propri consulenti.