Torna agli Articoli
Quali Normative Richiedono il Penetration Test? NIS2, PCI DSS, ISO 27001
Pentesting
pentesting
compliance

Quali Normative Richiedono il Penetration Test? NIS2, PCI DSS, ISO 27001

Guida completa ai requisiti di compliance per il penetration test nelle principali normative europee e internazionali: NIS2, PCI DSS 4.0, ISO 27001, DORA, GDPR Articolo 32 e SOC 2. Include requisiti specifici, frequenze obbligatorie e tipi di test richiesti.

10 min di lettura
StrutturaControlliCopertura%
NIS2 Directive
21
0%
ISO 27001:2022
34
0%
ACN Framework
18
0%
NIST CSF 2.0
28
0%
SOC 2 Type II
22
0%
GDPR Technical
12
0%
CIS Controls v8
8
0%
Totale143
87%

Punti Chiave

  • Sei principali framework normativi impongono o raccomandano fortemente il penetration test: NIS2, PCI DSS 4.0, ISO 27001, DORA, GDPR e SOC 2
  • PCI DSS 4.0 e il più prescrittivo, richiedendo pentest di rete annuali e test dopo modifiche significative
  • La NIS2 richiede "test regolari" per le entita essenziali e importanti in 18 settori nell'UE
  • DORA impone test di penetrazione avanzati basati sulle minacce (TLPT) almeno ogni 3 anni per le istituzioni finanziarie
  • Le sanzioni per la non conformità vanno da 7 milioni di EUR (entita importanti NIS2) a 20 milioni di EUR o il 4% del fatturato globale (GDPR)

Il penetration test non è più solo una best practice di sicurezza — per molte organizzazioni europee e un obbligo di legge. Il panorama normativo e cambiato radicalmente dal 2024, con NIS2, PCI DSS 4.0 e DORA che hanno tutti rafforzato i requisiti di penetration testing. Secondo Gartner (2025), il 78% delle organizzazioni europee cita ora la compliance normativa come il driver principale per i programmi di penetration testing, in aumento dal 54% nel 2022. Questa guida mappa esattamente quali normative richiedono il penetration test, quali test specifici impongono, con quale frequenza e le conseguenze della non conformità.

Requisiti Normativi a Colpo d'Occhio

NormativaPentest Richiesto?FrequenzaAmbitoSanzione per Non Conformità
NIS2Fortemente implicito (Articolo 21)Regolare (almeno annuale)Entita essenziali e importanti in 18 settoriFino a 10M EUR o 2% del fatturato
PCI DSS 4.0Esplicitamente richiestoAnnuale + dopo modificheTutte le entita che gestiscono dati di carte di pagamentoSanzioni fino a 500K USD/mese + perdita diritti di elaborazione
ISO 27001:2022Atteso (A.8.8)Regolare (tipicamente annuale)Organizzazioni certificatePerdita della certificazione
DORAEsplicitamente richiestoAnnuale + TLPT ogni 3 anniEntita finanziarie UEFino a 10M EUR o 5% del fatturato
GDPRImplicito (Articolo 32)RegolareTutti i titolari/responsabili UEFino a 20M EUR o 4% del fatturato globale
SOC 2Atteso (CC7.1)AnnualeOrganizzazioni di serviziQualificazione dell'audit / fallimento del report

Direttiva NIS2 (UE 2022/2555)

La Direttiva NIS2, in vigore da ottobre 2024, e la normativa europea sulla cybersecurity più significativa fino ad oggi. Amplia l'ambito della Direttiva NIS originale per coprire 18 settori e introduce requisiti di sicurezza e applicazione più rigorosi.

Requisiti di Pentesting

L'Articolo 21(2) richiede alle entita essenziali e importanti di implementare "politiche di analisi dei rischi e sicurezza dei sistemi informativi" e "politiche e procedure per valutare l'efficacia delle misure di gestione dei rischi di cybersecurity" — che i recepimenti degli Stati membri e le autorità di vigilanza interpretano costantemente come richiedente test di penetrazione regolari.

Chi Deve Conformarsi

  • Entita essenziali: energia, trasporti, banche, infrastrutture dei mercati finanziari, sanita, acqua potabile, acque reflue, infrastrutture digitali, gestione servizi ICT, pubblica amministrazione, spazio
  • Entita importanti: servizi postali, gestione rifiuti, chimici, alimentare, manifatturiero, fornitori digitali, ricerca

Sanzioni

  • Entita essenziali: fino a 10 milioni di EUR o il 2% del fatturato mondiale annuo
  • Entita importanti: fino a 7 milioni di EUR o l'1,4% del fatturato mondiale annuo
  • Responsabilità personale per il senior management che non garantisce la conformità

Per un'analisi completa della conformità NIS2, consulta la nostra guida completa alla NIS2.

PCI DSS 4.0

PCI DSS 4.0, pienamente in vigore da marzo 2025, contiene i requisiti di penetration test più espliciti e dettagliati di qualsiasi normativa principale.

Requisiti Specifici

Requisito 11.4: Il penetration test esterno e interno viene eseguito regolarmente e le vulnerabilità sfruttabili vengono corrette.

  • 11.4.1: Una metodologia di penetration testing e definita, documentata e implementata
  • 11.4.2: Penetration test interno almeno ogni 12 mesi e dopo qualsiasi modifica significativa
  • 11.4.3: Penetration test esterno almeno ogni 12 mesi e dopo qualsiasi modifica significativa
  • 11.4.4: Le vulnerabilità sfruttabili trovate vengono corrette e il re-testing conferma le correzioni
  • 11.4.5: I controlli di segmentazione di rete vengono testati almeno ogni 12 mesi (ogni 6 mesi per i service provider)

ISO 27001:2022

ISO 27001 non impone esplicitamente il penetration test, ma il controllo A.8.8 e il requisito più ampio di valutazione del rischio lo rendono una pratica attesa per la certificazione.

Come il Pentesting Supporta la Certificazione

  • A.8.8: Richiede l'identificazione delle vulnerabilità tecniche, la valutazione dell'esposizione e misure appropriate
  • A.5.36: Conformità con politiche, regole e standard — il pentesting verifica che le politiche di sicurezza siano effettivamente efficaci
  • Clausola 9.1: Monitoraggio, misurazione, analisi e valutazione — il pentesting fornisce dati misurabili di valutazione della sicurezza

DORA (Digital Operational Resilience Act)

DORA, applicabile alle entita finanziarie UE da gennaio 2025, introduce i requisiti di pentesting più rigorosi per il settore finanziario.

Due Livelli di Test

Test di resilienza base (Articolo 25): tutte le entita finanziarie devono eseguire test di resilienza ICT almeno annualmente, inclusi penetration test.

Test di penetrazione avanzati basati sulle minacce (TLPT) (Articolo 26): le entita finanziarie significative devono condurre TLPT almeno ogni 3 anni, basati sul framework TIBER-EU.

GDPR (Regolamento Generale sulla Protezione dei Dati)

Il GDPR non menziona esplicitamente il penetration testing, ma l'Articolo 32 stabilisce una chiara base giuridica per richiederlo.

Articolo 32: Sicurezza del Trattamento

L'Articolo 32(1)(d) richiede ai titolari e responsabili di implementare "un processo per testare, valutare e valutare regolarmente l'efficacia delle misure tecniche e organizzative per garantire la sicurezza del trattamento." Le Autorità Europee per la Protezione dei Dati interpretano costantemente questo come includente il penetration testing.

SOC 2

SOC 2 non impone esplicitamente il pentesting ma include criteri che lo richiedono effettivamente. I revisori SOC 2 si aspettano routinariamente evidenze di penetration testing come parte del processo di audit.

Costruire un Programma di Test Allineato alla Compliance

RequisitoAzione MinimaAzione Raccomandata
Pentest rete annualePCI DSS, NIS2, ISO 27001, DORA, SOC 2Esterno + interno, trimestrale per alto rischio
Test applicazioni webPCI DSS (OWASP Top 10), NIS2Prima di ogni rilascio importante + annuale
Dopo modifiche significativePCI DSS, NIS2Entro 30 giorni da qualsiasi modifica importante
Test segmentazionePCI DSS (annuale, 6 mesi per SP)Semestrale per tutti
TLPT / Red teamDORA (ogni 3 anni)Esercitazioni red team annuali
Social engineeringNIS2 (fattore umano), DORASimulazioni phishing trimestrali

Conseguenze della Non Conformità

  • Perdita di certificazioni: ISO 27001, stato di conformità PCI DSS
  • Implicazioni assicurative: le polizze cyber insurance richiedono sempre più evidenze di pentesting regolare
  • Fiducia di clienti e partner: i clienti enterprise richiedono sempre più report di pentest come parte della due diligence
  • Responsabilità personale: NIS2 e DORA includono entrambe disposizioni per la responsabilità personale del senior management

Orizon Fireline fornisce servizi di penetration test allineati alla compliance progettati per soddisfare simultaneamente i requisiti di NIS2, PCI DSS 4.0, ISO 27001, DORA e SOC 2. La nostra metodologia copre tutti i tipi di test obbligatori con report strutturati per soddisfare più framework di compliance.

Per una guida sulla frequenza dei test basata sul tuo settore, consulta la nostra guida alla frequenza del pentesting. Per una guida completa alla NIS2, leggi la nostra guida alla conformità NIS2.

pentesting
compliance
nis2
pci-dss
iso-27001
regulations