Avevi ragione sul rischio. Ti hanno venduto la categoria sbagliata di soluzione

nessuna evidenza, nessun piano

sovra-dimensionato e mai integrato davvero

carta senza stato tecnico

nessuna remediation che chiude le falle

Il nemico non è il tuo IT interno o il tuo MSP. È la falsa sicurezza da acquisto-prodotto.

Quattro fasi, quattro deliverable, una scala di prezzo che parte piccola

Fase 01 — Vedi

Vedi

Analisi passiva dello stato dei sistemi: dashboard, alert in italiano, report periodici. Non interveniamo sui tuoi server in Base. Monitoring mensile da 50 €/mese · prova 15 giorni su server di esempio.

Analisi passiva dello stato dei sistemi: dashboard, alert in italiano, report periodici. Non interveniamo sui tuoi server in Base. Monitoring mensile da 50 €/mese · prova 15 giorni su server di esempio.
Consegna: dashboard + report.

Fase 02 — Capisci

Capisci

· Audit di sicurezza / Analisi attiva
Vulnerability assessment, verifica configurazioni, mappatura su norme rilevanti (NIS2, AI Act, GDPR tecnico). Fascia indicativa: da 1.500 € una tantum.

· Audit di sicurezza / Analisi attiva
Vulnerability assessment, verifica configurazioni, mappatura su norme rilevanti (NIS2, AI Act, GDPR tecnico). Fascia indicativa: da 1.500 € una tantum.
Consegna: Security Status Report firmato.

Fase 03 — Piano

Piano

· Remediation Plan
Priorità, costi, ordine di intervento: approvabile dal CDA prima delle ore di esecuzione. Da 2.500 €.

· Remediation Plan
Priorità, costi, ordine di intervento: approvabile dal CDA prima delle ore di esecuzione. Da 2.500 €.
Consegna: Remediation Plan esecutivo.

Fase 04 — Sicurezza

Sicurezza

· Hardening
Esecuzione coordinata: segmentazione, backup immutabile, IAM, patch critiche, simulazioni phishing. Sprint 30 giorni da 6.000 € o modulare.

· Hardening
Esecuzione coordinata: segmentazione, backup immutabile, IAM, patch critiche, simulazioni phishing. Sprint 30 giorni da 6.000 € o modulare.
Consegna: sistemi blindati + validazione post-intervento.

In pratica: non devi comprare tutto il pacchetto. Entri dove serve, ti fermi quando hai abbastanza per il tuo contesto.

Quello che porti al titolare, al CDA o al cliente

FaseDocumentoA chi serve
01 — VediDashboard 003 + report periodiciIT interno · CDA (sintesi)
02 — CapisciSecurity Status Report firmatoTitolare · cliente (questionnaire) · broker cyber
03 — PianoRemediation Plan esecutivoCDA · IT · MSP · controller di gestione
04 — SicurezzaSistemi hardened + validazione post-interventoCliente · broker · audit di terza parte

Chi scrive il piano non guadagna automaticamente sulle ore di esecuzione

Modello operativo ITSOS :

  • Diagnosi (01–03) la fa ITSOS — relazioni e piani firmati
  • Esecuzione (04) spesso la fa il tuo IT interno o il tuo MSP, seguendo il piano (anche con ausilio AI per istruzioni passo-passo)
  • Il network ITSOS (12 professionisti italiani) interviene solo dove serve capacity o competenza specialistica
  • Niente ore di remediation forzate: non guadagniamo automaticamente su ogni voce del Remediation Plan

In pratica: il tuo informatico di fiducia resta al centro. Noi aggiungiamo il pezzo di metodo, di documentazione e di specialità — non lo sostituiamo.

Confronto onesto tra approcci (senza nomi di brand)

Criterio MSP stack tradizionale SOC / MDR enterprise Kit documentale “compliance” Protocollo IT SOS
Diagnosi indipendente No (chi diagnostica vende ore) Spesso integrata No (solo policy) Sì — separata da vendita esecuzione
Canone da Variabile, su pacchetti tool ~25.000 – 40.000+ €/anno ~800 – 2.000 € (carta) Da 50 €/mese (003)
Output verificabile Tickets, log dispositivi Alert volume + runbook PDF policy Dashboard · Report firmato · Piano · Hardening
Modularità Bassa (bundle) Bassa N/A Alta (4 fasi disaccoppiate)
Adatto a PMI 10–200 dip. Sì in operatività Sovra-dimensionato Insufficiente Sì — è la fascia target
Sostituisce IT/MSP? Spesso sì Spesso sì No No — coordina

Da dove parti dipende da quello che hai sul tavolo oggi

Se ti riconosci in… Vai a
Obbligo NIS2 (D.lgs. 138/2024), questionnaire automotive, ACN Pillar NIS2
AI nel prodotto (LLM, scoring), questionnaire AI Act enterprise, scadenza ago 2026 Pillar AI Act
Voucher MIMIT o bando regionale Pillar Bandi e fondi
Questionnaire CLUSIT del cliente o polizza in scadenza Pillar Privato — Sicurezza PMI
Solo vedere cosa succede sui server 003 Intelligence — prova 15 giorni
Incidente operativo adesso (e-commerce giù, server fermo) Supporto Live / Emergency Hotline (servizio premium)

Cosa dicono alcuni clienti

“L’analisi di audit è stata una sorpresa: abbiamo imparato così tante cose che ignoravamo completamente. Dovrebbero farlo tutte le aziende. L’informatica è più complessa di quanto si crede — ci vogliono esperti che abbiano la passione per queste cose.”

Fasce indicative (scope variabile)

Servizio Fascia
003 Intelligence Base (monitoring) 50 – 80 €/mese
003 Intelligence Premium (+ intervento) 250 – 400 €/mese
Audit / Vulnerability assessment da 1.500 €
Penetration test (per ciclo) 3.000 – 8.000 €
Remediation Plan 2.500 – 6.000 €
Hardening sprint 30 gg 6.000 – 18.000 €
Gap analysis NIS2 (50–100 dip.) 3.500 – 6.000 €
AI Act gap + classificazione 2.500 – 5.000 €
Formazione awareness 600 – 1.200 € / sessione

ITSOS Cybersecurity è il fornitore giusto per te?

✅ Sì, se:

  • Sei una PMI 10–200 dipendenti italiane (Lombardia, Emilia-Romagna, Veneto, Friuli, Piemonte, Toscana nord)
  • Hai un driver concreto (NIS2, AI Act, voucher, questionnaire, polizza, incidente)
  • Vuoi un percorso modulare, non un contratto annuo bundle non negoziabile
  • Vuoi che il tuo IT/MSP resti al centro — coordinato, non sostituito

❌ Probabilmente no, se:

  • Cerchi una certificazione di terza parte rilasciata da ITSOS (non le facciamo — vedi Accredia)
  • Vuoi un SOC 24/7 enterprise integrato in profondità con il tuo team SOC interno
  • Cerchi solo il prezzo più basso assoluto senza requisiti di metodo o documentazione
  • Hai bisogno di DPO esterno strutturato (lavoriamo lato tecnico GDPR, non come DPO)

In call lo diciamo in cinque minuti — risparmiamo tempo a entrambi.

Richiedi preventivo consulenza cybersecurity

Tre passaggi: entità della richiesta (pillar e fase Protocollo), perimetro tecnico (cluster o server singolo, sistemi operativi, firewall) e urgenza. Ci serve per smistare al pillar giusto e stimare scope.

Incidente operativo adesso → Emergency Hotline · NIS2 dedicato → Pillar NIS2

Call di scope o form strutturato. Niente audit gratuito mascherato.

1Entità richiesta
2Perimetro tecnico
3Urgenza e contatti
  • Ingresso principale al Protocollo Modulare IT SOS o al pillar dedicato.
    Opzionale — seleziona tutto ciò che rientra nel perimetro.

Domande frequenti su cybersecurity ITSOS

Rilasciate certificazioni ISO 27001 o NIS2?

No, come entity ITSOS. Rilasciamo report e piani firmati come consulenza tecnica. Per certificazioni di terza parte: organismi accreditati Accredia (ISO) o organismi notificati ove previsto.

No. Il modello è: MSP/IT su operatività quotidiana · ITSOS su diagnosi indipendente + piano + esecuzione coordinata. Spesso ci porti il tuo IT in call dal primo incontro.

Dipende: se hai un obbligo normativo parti dal pillar relativo (NIS2 / AI Act). Se hai paura senza obbligo parti da 003 Intelligence (visibilità) o dal pillar Privato / Sicurezza PMI. Se hai incidente in corso, vai a Supporto Live.

Indicativamente: 003 attivo in 1–2 settimane · audit in 2–4 settimane · piano in 1 settimana · hardening 4–12 settimane. Tempi reali nel preventivo.

È il nostro target primario (Lombardia, Emilia-Romagna, Veneto, Friuli, Piemonte, Toscana nord). Operiamo in remoto ovunque in Italia; on-site su accordo per assessment o incidenti.

Tier VPS e 003 Intelligence (prezzo fisso) + fasce “da” per consulenza. Vedi Prezzi.

Raramente come fornitore unico: più spesso come specialista cyber dentro un team più ampio. Il nostro sweet spot resta PMI 10–200 dip.

No, con scope concordato (staging quando possibile, finestre orarie definite). Pen test ≠ vandalismo.

Stiamo preparando un estratto anonimo (2 pp). Iscriviti alla guida sicurezza per riceverlo quando è pronto.

ITSOS opera come consulente tecnico informatico indipendente. Le relazioni e i report rilasciati hanno natura di documentazione tecnica di consulenza, a supporto del cliente nell’adempimento dei propri obblighi normativi e nella propria documentazione interna. Per certificazioni di terza parte ai sensi del Reg. UE 765/2008 (es. ISO/IEC 27001), i clienti sono invitati a rivolgersi agli organismi accreditati Accredia.