VulnApproval

Approvazione Soppressioni · Conformità NIS2

Il rischio accettato, formalmente firmato.

Trasforma la soppressione di una vulnerabilità in un atto di accettazione del rischio approvato dal CIO e firmato digitalmente — una Exception Policy NIS2 con ID univoco, pronta per l’audit.

IL PROBLEMA

Una soppressione senza firma è una lacuna di conformità.

Nel normale ciclo operativo alcune vulnerabilità vengono soppresse temporaneamente su richiesta degli owner dei server. La Direttiva NIS2 (Art. 21) impone però di documentare ne far approvare formalmente dal management ogni rischio accettato.

Una soppressione senza approvazione del CIO è una lacuna di conformità — e un rischio concreto in sede di audit NIS2 o ISO 27001.

COME FUNZIONA

business report.png

Dalla soppressione alla Exception Policy firmata.

VulnApproval è il sistema SaaS gestito da Cyberfero che estrae le soppressioni da qualsiasi VM system supportato, arricchisce ogni record con l’owner del server da ServiceNow CMDB, compone un pacchetto in linguaggio manageriale per il Global CIO e ne raccoglie la firma digitale — emettendo una Exception Policy NIS2 formale (EP-XXX) come evidenza auditabile.

Badge: SaaS · NIS2 · Multitenant · Multilingua IT/EN

Una piattaforma, ogni VM system, ogni legal entity.

business report.png

VM System agnostico — 8 piattaforme

Il connettore VM è configurabile per tenant e sostituibile senza impatto sul flusso di approvazione, sui documenti o sull’audit trail. Cambi piattaforma di Vulnerability Management aggiornando solo la configurazione del connettore.

Funzionalità della piattaforma

VM System agnostico

8 piattaforme con interfaccia comune. Sostituisci il VM system senza toccare il flusso di approvazione o l'audit trail.

Architettura multitenant

Un'unica piattaforma gestisce tutte le legal entity del gruppo con dati isolati, credenziali cifrate e flusso indipendente.

ServiceNow CMDB

Arricchimento automatico del server owner dal campo u_server_owner. Nessuna ricerca manuale del responsabile.

Exception Policy NIS2

Documento EP-YYYY-TTT-NNN con ID univoco, scope, misure compensative e validità — evidenza pronta per audit NIS2 e ISO 27001.

Firma digitale flessibile

Mod. A via API (DocuSign, Adobe Sign, Namirial) o Mod. B upload manuale. Le due modalità coesistono e sono selezionabili dopo il go-live.

Portale CIO dedicato

Il CIO firma o rifiuta con un clic. In caso di rifiuto la soppressione viene cancellata automaticamente nel VM system in pochi secondi.

Audit trail immutabile

Conservazione immutabile 5 anni, hash SHA-256, reminder pre-scadenza automatici: evidenza pronta per qualsiasi ispezione.

Sincronizzazione periodica

Pull automatico ogni 6 ore con mark-and-sweep: soppressioni scadute o rimosse aggiornate in tempo reale.

Entra ID SSO

Autenticazione Microsoft Entra ID (OIDC) per gli utenti del tenant cliente, con MFA e Conditional Access nativi.

Sicurezza inclusa nel canone

TLS 1.3 + LUKS

Cifratura in transito (TLS 1.3) e a riposo (LUKS filesystem). Dati sempre protetti.

Isolamento tenant

Dati separati crittograficamente per tenant. Credenziali VM e CMDB in vault cifrato Fernet.

Backup & SLA 99,5%

RPO 24h · RTO 4h · Data center europeo. Cyberfero gestisce infrastruttura e monitoraggio.

Aderente al processo, non un GRC generalista.

Nessuna soluzione commerciale integra nativamente VM system multipli, workflow di approvazione manageriale, ownership da CMDB e firma flessibile in un unico flusso NIS2.

VM System agnostico

Il connettore VM è configurabile per tenant e sostituibile senza impatto sul flusso. Cambi piattaforma aggiornando solo la configurazione.

Ownership da CMDB

Arricchimento automatico da ServiceNow: ogni soppressione ha il suo owner reale, senza ricerca manuale nel CMDB aziendale.

Exception Policy formale

Documento EP-XXX con ID univoco, scope, misure compensative e validità — evidenza pronta per audit NIS2 e ISO 27001.

Firma flessibile

Mod. A (DocuSign, Adobe Sign, Namirial) e Mod. B (upload manuale) coesistono — selezionabili anche dopo il go-live, senza migrazioni.

Rifiuto automatico

In caso di rifiuto del CIO, la soppressione viene cancellata automaticamente via API nel VM system: la vulnerabilità torna visibile in pochi secondi.

Multitenant sicuro

Dati isolati crittograficamente per tenant, credenziali cifrate in vault separato, schema logico indipendente per ogni legal entity.

Esperienza MSSP

Dieci anni di esperienza in cybersecurity: Cyberfero conosce i processi reali di vulnerability management delle aziende enterprise.

REMEDIA + VulnApproval: governance end-to-end.

VulnApproval chiude il cerchio della remediation: quando una vulnerabilità non è sanabile nei tempi, governa l’accettazione formale del rischio fino alla firma del vertice. Un solo modello di asset, un solo SSO Entra ID, un solo audit trail.

Detection → Remediation → Soppressione → Approvazione CIO → EP NIS2

business report.png

Domande frequenti

VulnApproval sostituisce il mio sistema di Vulnerability Management?

No. VulnApproval non è un VM system — si collega a quello che già utilizzi (CrowdStrike, Tenable, ConnectSecure, ecc.) ed aggiunge il flusso di approvazione formale NIS2 per le soppressioni. Il tuo VM system continua a rilevare vulnerabilità come prima.

Come avviene la connessione al VM system?

Tramite connettori nativi configurabili per tenant. Si inseriscono le credenziali API nelle impostazioni, si clicca ‘Test connessione’, e il sistema inizia la sincronizzazione. Nessuna installazione on-premise richiesta.

I dati restano in Europa?

Sì. L’infrastruttura è gestita da Cyberfero su data center europei con LUKS filesystem encryption e TLS 1.3. Ciascun tenant ha dati separati crittograficamente.

VulnApproval è adatto per gruppi con più legal entity?

Sì, è progettato per questo. L’architettura multitenant gestisce tutte le legal entity del gruppo da un’unica interfaccia, ciascuna con il proprio flusso di approvazione, numerazione EP e CIO firmatario.

È possibile avere una demo?

Sì. Scrivici tramite il modulo di contatto: organizzeremo una demo personalizzata con i dati del vostro VM system e del vostro CMDB.

Contattaci per maggiori informazioni

Customers