Negli ultimi anni il panorama normativo della cyber security si è arricchito di nuove direttive, regolamenti e standard che impongono alle organizzazioni requisiti sempre più articolati.
NIS2, DORA, AI Act, ISO/IEC 27001, ISO/IEC 42001 e numerosi framework settoriali condividono spesso obiettivi simili, ma vengono ancora gestiti da molte aziende attraverso processi distinti, strumenti differenti e flussi documentali non sempre coordinati.
Il risultato è una crescente frammentazione delle attività di compliance, con duplicazioni, costi operativi più elevati e una visione parziale della postura di sicurezza.
Il progetto ZEUS, finalista dei Cybersecurity360 Awards e sviluppato da Teleconsys per una grande azienda operante nei settori idrico ed energetico, nasce proprio per affrontare questa criticità, proponendo una piattaforma capace di unificare governance della sicurezza, compliance normativa e supporto decisionale in un unico processo digitale.
Per molte organizzazioni il problema non consiste tanto nell’assenza di controlli quanto nella loro distribuzione.
Framework differenti richiedono valutazioni, evidenze e verifiche che spesso insistono sugli stessi processi aziendali, ma vengono gestiti separatamente da funzioni diverse.
Come evidenziato nella documentazione del progetto, questa gestione “a silos” genera duplicazioni informative, rende più complessa la governance del rischio e può persino rallentare la risposta agli incidenti, poiché manca una visione unitaria dello stato di sicurezza dell’organizzazione.
Per i responsabili della sicurezza il tema non è quindi solo quello della conformità, ma della capacità di trasformare gli obblighi regolatori in uno strumento di governo del rischio.
Il cuore del progetto è rappresentato dalla piattaforma cloud-native ZEUS, progettata secondo principi di security by design e paradigma Zero Trust.
L’elemento distintivo non risiede tanto nell’automazione dei singoli assessment, quanto nella possibilità di gestire contemporaneamente framework differenti all’interno dello stesso ambiente operativo.
La piattaforma integra, infatti, controlli relativi a cyber security, AI governance, supply chain, standard ISO, framework ESG e librerie personalizzabili, consentendo di costruire una rappresentazione multidimensionale della maturità dell’organizzazione.
In questo modo la compliance smette di essere un insieme di attività indipendenti e diventa un processo continuo di valutazione e miglioramento.
Uno degli aspetti più innovativi del progetto riguarda l’impiego dell’intelligenza artificiale per supportare le attività di analisi documentale.
Attraverso tecniche di Natural Language Processing e AI generativa, ZEUS è in grado di analizzare la documentazione aziendale, correlare automaticamente le evidenze ai requisiti normativi e assistere gli utenti durante la compilazione degli assessment.
L’obiettivo non è sostituire il lavoro degli auditor o dei responsabili della sicurezza, ma ridurre il tempo dedicato alle attività ripetitive, migliorando al contempo coerenza e qualità delle valutazioni.
In un contesto caratterizzato da un numero crescente di framework regolatori, questo supporto diventa particolarmente rilevante.
Uno degli elementi che differenziano maggiormente il progetto rispetto ai tradizionali strumenti di Governance, Risk & Compliance riguarda il supporto al processo decisionale.
L’assessment non si conclude infatti con la semplice individuazione delle non conformità.
La piattaforma elabora automaticamente gap analysis, indicatori di maturità, roadmap prioritarie e simulazioni what-if, consentendo ai responsabili della sicurezza di valutare in anticipo gli effetti di differenti strategie di intervento e di pianificare l’evoluzione della postura di sicurezza sulla base delle risorse disponibili.
Questo approccio rende la compliance uno strumento di pianificazione e non soltanto di verifica.
Il progetto attribuisce particolare importanza anche alla collaborazione tra le diverse funzioni coinvolte.
Workflow approvativi, notifiche automatiche, revisioni collaborative e piani strutturati di remediation permettono di rendere tracciabile l’intero ciclo di valutazione.
Lo stesso modello viene esteso anche al Third Party Risk Management, consentendo di coinvolgere fornitori e partner in un processo continuo di assessment, validazione e monitoraggio, particolarmente rilevante alla luce dei requisiti introdotti dalla Direttiva NIS2.
La piattaforma diventa così un punto di raccordo tra governance interna e gestione della supply chain.
L’esperienza maturata nel settore idrico ed energetico rende il modello facilmente trasferibile ad altri comparti caratterizzati da elevati livelli di regolamentazione.
Sanità, finanza, pubblica amministrazione e infrastrutture critiche condividono infatti la necessità di gestire contemporaneamente molteplici framework normativi senza moltiplicare strumenti, processi e attività di audit.
L’architettura modulare della piattaforma, la possibilità di configurare framework personalizzati e la qualificazione ACN QC1 ne favoriscono l’adozione anche in contesti caratterizzati da elevati requisiti di sicurezza e governance.
Il progetto sviluppato da Teleconsys suggerisce un cambiamento di prospettiva che interessa sempre più da vicino il ruolo del CISO. In un contesto caratterizzato da obblighi normativi in continua evoluzione, la sfida non consiste nell’accumulare verifiche o produrre più documentazione, ma nel costruire una governance capace di collegare compliance, rischio e decisioni strategiche.
In questa prospettiva, piattaforme come ZEUS mostrano come assessment, gap analysis, roadmap di remediation e analisi predittive possano convergere in un unico processo di supporto alle decisioni.
La conformità normativa smette così di rappresentare un obiettivo a sé stante e diventa uno dei risultati di una gestione della sicurezza più matura, misurabile e orientata alla resilienza dell’organizzazione.