Compliance · NIS2 · DORA

NIS2 e DORA sui sistemi SAP: cosa si può verificare, e come

La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, e il regolamento DORA chiedono misure di sicurezza dimostrabili. Sui sistemi SAP una parte di quelle misure è tecnica e si legge dal sistema: SUPTime la verifica e ne fa un report da firmare.

TH_GET_PARAMETERUSR02T000SSFR_GET_CERTIFICATELISTRSAUPROFRSAU_READ_LOG

Controllo per controllo

Cinque check, ognuno con la sua norma

La corrispondenza con gli articoli è quella stampata nel report. È un supporto alla valutazione, non un parere legale.

CheckSorgenteNIS2 art. 21DORA
Parametri di profiloTH_GET_PARAMETER(2)(d) sicurezza della catena di approvvigionamento · (2)(i) igiene informatica e controllo degli accessiart. 9(4)(c) politiche di sicurezza · art. 9(4)(d) autenticazione forte
Utenti standardUSR02(2)(i) igiene informatica · (2)(j) autenticazione a più fattoriart. 9(4)(d) gestione delle identità e degli accessi
Modificabilità mandantiT000(2)(e) sicurezza dello sviluppo e della manutenzioneart. 9(4)(b) prevenzione delle modifiche non autorizzate
Security Audit LogRSAUPROF · RSAU_READ_LOG(2)(b) gestione degli incidentiart. 10 rilevamento delle attività anomale
CertificatiSSFR_GET_CERTIFICATELIST(2)(h) crittografia e cifraturaart. 9(4)(b) protezione dei dati in transito

Parametri di profilo

I valori confrontati con la SAP Security Baseline

Letti con TH_GET_PARAMETER: sono i valori attivi, non quelli scritti nei profili. Le soglie si adattano per installazione, perché un valore accettabile in sviluppo non lo è in produzione.

ParametroValore attesoCosa protegge
login/min_password_lngalmeno 8Lunghezza minima delle password
login/password_expiration_timealmeno 1Scadenza delle password (0 significa che non scadono mai)
login/fails_to_user_lockal massimo 5Tentativi falliti prima del blocco dell'utente
login/no_automatic_user_sapstar1Disattiva l'utente SAP* implicito del kernel
snc/enable1Cifratura SNC delle comunicazioni
gw/reg_infovalorizzatoFile reginfo del gateway
gw/sec_infovalorizzatoFile secinfo del gateway
gw/acl_mode1Gateway in modalità ACL restrittiva
rsau/enable1Security Audit Log attivo
icm/HTTPS/verify_clientalmeno 1Verifica del certificato client su HTTPS

Il report

Un documento da firmare, legato ai dati letti

Riga per la firma

Frontespizio con la sintesi del punteggio e lo spazio per chi firma.

Hash SHA-256 del run

Lega la firma a dati precisi: se i dati cambiano, cambia l'hash.

Rimedio e riferimenti

Per ogni check: esito, valore trovato, valore atteso, rimedio e articoli NIS2 e DORA.

Evidenza grezza

In appendice i dati come arrivano dal sistema, per chi deve verificarli.

Esiti

PASS, FAIL e UNKNOWN

Un dato non letto non è un dato conforme.

PASS

Il valore letto rispetta la soglia.

FAIL

Il valore letto non la rispetta, e il report indica il rimedio.

UNKNOWN

Il dato non si è potuto leggere, per un'autorizzazione mancante o una sorgente assente. Resta fuori dal punteggio e il report lo dichiara.

Come si usa

Si accende quando serve

Spento di default

Interroga sistemi di produzione, quindi si attiva deliberatamente da Impostazioni.

Run giornaliero

Ogni run resta in storico, con i propri esiti.

Tracciato

Ogni run e ogni scarico del report finiscono nell'audit trail a catena di hash.

Domande frequenti

NIS2, DORA e SAP

SUPTime rende un sistema SAP conforme a NIS2?

No. Verifica la parte tecnica delle misure che si legge dal sistema SAP e ne produce l'evidenza. La conformità resta una valutazione di chi ne è responsabile.

Quali controlli NIS2 verifica sui sistemi SAP?

Parametri di sicurezza del profilo confrontati con la SAP Security Baseline, utenti standard sbloccati, mandanti di produzione modificabili, scadenza dei certificati e Security Audit Log attivo.

Il report vale anche per DORA?

Ogni check riporta anche gli articoli DORA corrispondenti, art. 9 e art. 10. Il documento è lo stesso.

Cosa succede se all'utenza manca un'autorizzazione?

Il check risulta UNKNOWN, resta fuori dal punteggio e il report dice quanti check non ha potuto verificare.

In che formato è il report?

Word (DOCX), con riga per la firma e hash SHA-256 del run. Chi firma può intervenire sul testo; il PDF si ottiene salvando dal documento.

Limiti dichiarati

Cosa non fa

NIS2 e DORA sono molto più ampie dei controlli tecnici su SAP.

  • Non certifica la conformità e non sostituisce la valutazione di chi ne è responsabile.
  • Non copre le misure organizzative: governance, gestione dei fornitori, formazione, piani di continuità.
  • Il check sugli utenti standard vede solo il mandante della connessione: per coprirli tutti serve un'utenza per mandante.
  • Di RSAUPROF le classi di evento e la severità finiscono nell'evidenza, ma non vengono interpretate.

Ti serve un report NIS2 sui tuoi sistemi SAP?

Ti mostriamo il report su un sistema reale e cosa serve all'utenza per leggere i dati.

Richiedi una demo