Dati in UE | Misure di base: 31 ottobre 2026 per chi è in elenco dal 2025

Evidenza tecnica per NIS2 e GDPR, non promesse di conformità

Un motore di scansione che ripercorre da capo tutta la superficie di attacco esterna di un dominio — sottodomini dimenticati, porte aperte, TLS, posta, credenziali finite nel codice pubblico — e produce un documento datato: cosa è stato verificato, cosa no e perché, cosa è cambiato dall'ultima volta. È fatto per reggere quando qualcuno lo controlla.

Richiedi una verifica sul tuo dominio

Ti rispondiamo con il documento che ne esce, sul tuo dominio. Nessun impegno.

Cosa troviamo su un dominio reale

Esempi reali da scansioni vere. Quasi sempre sono cose che l'azienda non sapeva di avere esposte.

Database raggiungibili da Internet

Un MySQL che risponde sulla porta 3306 e dichiara la propria versione a chiunque chieda. Trovato su un sito aziendale in produzione.

Sottodomini e server dimenticati

Un server di posta che nessuno stava piu' controllando, mai comparso in nessun inventario. Da li' sono usciti sei problemi, quattro gravi.

Certificati scaduti e cifratura debole

Il certificato che manda il browser a schermo pieno con l'avviso rosso. Il cliente spesso lo scopre dai suoi utenti.

Chiavi e credenziali nel codice del sito

Token e chiavi private finiti per errore nel JavaScript pubblico o nelle mappe del codice sorgente.

Vulnerabilita' note non corrette

Pannelli di amministrazione accessibili, installer mai rimossi, software con CVE pubbliche ancora aperte.

Posta che chiunque puo' falsificare

SPF e DMARC assenti o permissivi, server che accetta posta senza cifratura. E' cosi' che partono le finte fatture a nome tuo.

A cosa serve un'analisi della superficie esterna

Lo stesso report risponde a domande diverse, a seconda di chi te le fa.

Sapere cosa hai davvero

Il primo risultato utile e' l'inventario: quanti sottodomini, quali porte, quali certificati, su quali fornitori. Quasi nessuno ce l'ha aggiornato, e non si protegge cio' che non si sa di avere.

Obblighi NIS2 e GDPR

Per i soggetti iscritti nell'elenco ACN dal 2025 le misure di sicurezza di base vanno adottate entro il 31 ottobre 2026; per chi vi entra nel 2026 il termine e' il 31 luglio 2027. Il report copre la parte tecnica esterna dell'art. 21(2) e produce l'evidenza per il GDPR art. 32.

Questionari e audit dei tuoi clienti

Se un tuo cliente e' soggetto NIS2, la direttiva lo obbliga a valutare i fornitori (art. 21(2)(d)). Invece di rispondere a mano a un questionario, gli mandi il report.

Gare, bandi e polizze cyber

Sempre piu' capitolati e questionari assicurativi chiedono prova di verifiche periodiche. Un PDF datato e ripetibile vale piu' di una dichiarazione.

Dopo ogni cambiamento

Sito rifatto, migrazione, nuovo fornitore, un collaboratore che se ne va. Sono i momenti in cui restano accesi servizi che nessuno presidia piu'.

Dimostrare di essere migliorati

Ogni scansione e' confrontata con la precedente: problemi nuovi, risolti, ancora aperti. E' la differenza fra dire di aver fatto qualcosa e dimostrarlo.

Cosa copre l'art. 21(2), e cosa resta a te

Delle dieci misure dell'art. 21(2) ne verifichiamo sei, e solo dall'esterno. Il report lo dichiara voce per voce: e' quello che un auditor si aspetta di leggere.

Gestione delle vulnerabilita'
Art. 21(2)(e) — analisi ricorrente dell'intera superficie esterna: vulnerabilita' note, servizi raggiungibili da Internet, percorsi esposti. Con TLS e cifratura, lettera (h).
Prova che le misure funzionano
Art. 21(2)(f) — ogni scansione e' confrontata con la precedente: problemi nuovi, risolti e ancora aperti. E' l'evidenza datata che le misure adottate producono un effetto, non solo che sono state adottate.
Quello che non facciamo
Gestione degli incidenti (b), continuita' operativa (c), autenticazione a piu' fattori (j) e formazione richiedono misure organizzative interne: nessuno strumento esterno puo' verificarle. Il report lo scrive.

Come funziona la verifica esterna

Per te sono tre passaggi. Sotto ce n'e' di piu', ed e' la parte che conviene guardare se stai confrontando due fornitori.

1

Aggiungi il dominio

Solo il nome del dominio. Niente agenti da installare, niente accessi ai tuoi sistemi

2

Scansione automatica ricorrente

La superficie esterna viene rianalizzata a ogni ciclo, senza che tu debba ricordartene

3

Report con le azioni da fare

Un PDF con i problemi in ordine di gravita', cosa e' cambiato dall'ultima volta e la checklist art. 21(2)

Cosa gira sotto quei tre passi

Diciassette verifiche distinte in una pipeline sola — non tutte incluse in ogni piano, e il report dice sempre quali sono state eseguite.

La copertura e' dichiarata, verifica per verifica

Ogni verifica scrive nel report il proprio esito: eseguita, eseguita in ambito ridotto, non eseguita — e in quest'ultimo caso perche'. Un report che elenca zero problemi senza dire cosa ha guardato puo' voler dire due cose opposte.

Le affermazioni si declassano da sole

Se un'analisi non parte, le lettere dell'art. 21(2) che dipendevano da quell'analisi scendono da «verificata» a «non verificata», con il motivo scritto accanto. Il documento non puo' dichiarare la crittografia verificata se il controllo TLS non e' stato eseguito.

Il confronto sta dentro il file firmato

Problemi nuovi, risolti e ancora aperti con i nomi, calcolati quando la verifica gira e scritti nel file dei dati — non ricalcolati a video ogni volta che apri la pagina. E' l'evidenza per la lettera (f), quella sulla valutazione dell'efficacia delle misure.

Un'impronta che chi riceve il report puo' verificare

Ogni report porta in copertina l'impronta SHA-256 del file di dati da cui e' costruito. Due copie dello stesso documento hanno lo stesso codice; una copia modificata no. E' cio' che distingue un'evidenza da uno screenshot.

I codici delle misure ACN, presi dalla fonte ufficiale

Accanto a ogni lettera della direttiva c'e' il codice della misura di base ACN corrispondente, dall'Appendice A della «Guida alla lettura» dell'ACN. Un soggetto italiano non viene verificato sull'articolo della direttiva: viene verificato su quei codici.

Ricorrente, e senza toccare i tuoi sistemi

La superficie esterna viene ripercorsa per intero a ogni ciclo, non solo la parte che gia' conoscevi: i sottodomini si scoprono ogni volta da capo. Nessun agente da installare, nessuna credenziale, nessuna intrusione.

Tutto questo si vede meglio guardandolo: un report di esempio, per intero.

Misuriamo prima di adottare, e scartiamo

Ogni strumento che aggiungiamo allunga la verifica e tocca i dati dei clienti. Quindi si misura, e se non aggiunge niente non entra — anche quando farebbe scena elencarlo.

Un motore alternativo, molto citato
0 sottodomini contro 55

Senza chiavi non trova niente: ogni fonte dati vuole credenziali. Non adottato.

Ricerca «esaustiva» dei sottodomini
6× il tempo, 0 risultati in più

Le fonti che aggiunge sono lente e povere proprio sui domini piccoli, cioè i clienti. Non adottata.

Un fornitore di dati a pagamento
provato endpoint per endpoint

Non aggiungeva niente che non avessimo, e sarebbe stato un destinatario in più dei dati dei clienti. Scartato.

È lo stesso criterio con cui il report dichiara la propria copertura: quello che non è stato verificato non viene contato come verificato.

Gestisci i sistemi di altri?

Il motore lo diamo a te, la consulenza la vendi tu.

Se sei un MSP, una software house o un'agenzia, i tuoi clienti nei prossimi diciotto mesi dovranno dimostrare qualcosa a qualcuno — e chiameranno te. Privateer fa la parte tecnica ricorrente e produce il documento; noi non vendiamo consulenza né adeguamento, quindi non diventiamo il concorrente del nostro stesso canale sul margine che è tuo.

Il motore, non il rapporto col cliente

Verifica esterna ricorrente, report PDF con la checklist dell’art. 21(2) e i codici ACN, confronto fra una verifica e la precedente.

La consulenza resta tua

Misure organizzative, categorizzazione, priorità e intervento: la parte che il cliente paga di più, e che noi non vendiamo.

Prezzo per cliente su richiesta

Il listino qui sotto è per l’azienda singola. Le condizioni per chi rivende dipendono da quanti domini e con che frequenza.

Come funziona per chi rivende →

Prezzi, senza sorprese

Un piano solo, tutto compreso. Nessun costo nascosto.

MensileAnnualeDue mesi in omaggio
Piani
Tutto quello che serve per dimostrare che ti stai muovendo
€49/ month
  • Scansione esterna ricorrente
  • Report PDF con checklist art. 21(2) e GDPR Art. 32
  • Confronto con la scansione precedente: nuovi, risolti, ancora aperti
  • Controllo di TLS, cifrari e scadenza dei certificati
  • Infrastruttura e dati nell'Unione Europea
  • Disdetta in qualsiasi momento
Parliamone: richiedi una verifica

Ti serve un volume da più domini? Scrivici