Compliance · NIS2 · DORA
NIS2 e DORA sui sistemi SAP: cosa si può verificare, e come
La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, e il regolamento DORA chiedono misure di sicurezza dimostrabili. Sui sistemi SAP una parte di quelle misure è tecnica e si legge dal sistema: SUPTime la verifica e ne fa un report da firmare.
Controllo per controllo
Cinque check, ognuno con la sua norma
La corrispondenza con gli articoli è quella stampata nel report. È un supporto alla valutazione, non un parere legale.
| Check | Sorgente | NIS2 art. 21 | DORA |
|---|---|---|---|
| Parametri di profilo | TH_GET_PARAMETER | (2)(d) sicurezza della catena di approvvigionamento · (2)(i) igiene informatica e controllo degli accessi | art. 9(4)(c) politiche di sicurezza · art. 9(4)(d) autenticazione forte |
| Utenti standard | USR02 | (2)(i) igiene informatica · (2)(j) autenticazione a più fattori | art. 9(4)(d) gestione delle identità e degli accessi |
| Modificabilità mandanti | T000 | (2)(e) sicurezza dello sviluppo e della manutenzione | art. 9(4)(b) prevenzione delle modifiche non autorizzate |
| Security Audit Log | RSAUPROF · RSAU_READ_LOG | (2)(b) gestione degli incidenti | art. 10 rilevamento delle attività anomale |
| Certificati | SSFR_GET_CERTIFICATELIST | (2)(h) crittografia e cifratura | art. 9(4)(b) protezione dei dati in transito |
Parametri di profilo
I valori confrontati con la SAP Security Baseline
Letti con TH_GET_PARAMETER: sono i valori attivi, non quelli scritti nei profili. Le soglie si adattano per installazione, perché un valore accettabile in sviluppo non lo è in produzione.
| Parametro | Valore atteso | Cosa protegge |
|---|---|---|
| login/min_password_lng | almeno 8 | Lunghezza minima delle password |
| login/password_expiration_time | almeno 1 | Scadenza delle password (0 significa che non scadono mai) |
| login/fails_to_user_lock | al massimo 5 | Tentativi falliti prima del blocco dell'utente |
| login/no_automatic_user_sapstar | 1 | Disattiva l'utente SAP* implicito del kernel |
| snc/enable | 1 | Cifratura SNC delle comunicazioni |
| gw/reg_info | valorizzato | File reginfo del gateway |
| gw/sec_info | valorizzato | File secinfo del gateway |
| gw/acl_mode | 1 | Gateway in modalità ACL restrittiva |
| rsau/enable | 1 | Security Audit Log attivo |
| icm/HTTPS/verify_client | almeno 1 | Verifica del certificato client su HTTPS |
Il report
Un documento da firmare, legato ai dati letti
Riga per la firma
Frontespizio con la sintesi del punteggio e lo spazio per chi firma.
Hash SHA-256 del run
Lega la firma a dati precisi: se i dati cambiano, cambia l'hash.
Rimedio e riferimenti
Per ogni check: esito, valore trovato, valore atteso, rimedio e articoli NIS2 e DORA.
Evidenza grezza
In appendice i dati come arrivano dal sistema, per chi deve verificarli.
Esiti
PASS, FAIL e UNKNOWN
Un dato non letto non è un dato conforme.
PASS
Il valore letto rispetta la soglia.
FAIL
Il valore letto non la rispetta, e il report indica il rimedio.
UNKNOWN
Il dato non si è potuto leggere, per un'autorizzazione mancante o una sorgente assente. Resta fuori dal punteggio e il report lo dichiara.
Come si usa
Si accende quando serve
Spento di default
Interroga sistemi di produzione, quindi si attiva deliberatamente da Impostazioni.
Run giornaliero
Ogni run resta in storico, con i propri esiti.
Tracciato
Ogni run e ogni scarico del report finiscono nell'audit trail a catena di hash.
Domande frequenti
NIS2, DORA e SAP
SUPTime rende un sistema SAP conforme a NIS2?
No. Verifica la parte tecnica delle misure che si legge dal sistema SAP e ne produce l'evidenza. La conformità resta una valutazione di chi ne è responsabile.
Quali controlli NIS2 verifica sui sistemi SAP?
Parametri di sicurezza del profilo confrontati con la SAP Security Baseline, utenti standard sbloccati, mandanti di produzione modificabili, scadenza dei certificati e Security Audit Log attivo.
Il report vale anche per DORA?
Ogni check riporta anche gli articoli DORA corrispondenti, art. 9 e art. 10. Il documento è lo stesso.
Cosa succede se all'utenza manca un'autorizzazione?
Il check risulta UNKNOWN, resta fuori dal punteggio e il report dice quanti check non ha potuto verificare.
In che formato è il report?
Word (DOCX), con riga per la firma e hash SHA-256 del run. Chi firma può intervenire sul testo; il PDF si ottiene salvando dal documento.
Limiti dichiarati
Cosa non fa
NIS2 e DORA sono molto più ampie dei controlli tecnici su SAP.
- Non certifica la conformità e non sostituisce la valutazione di chi ne è responsabile.
- Non copre le misure organizzative: governance, gestione dei fornitori, formazione, piani di continuità.
- Il check sugli utenti standard vede solo il mandante della connessione: per coprirli tutti serve un'utenza per mandante.
- Di RSAUPROF le classi di evento e la severità finiscono nell'evidenza, ma non vengono interpretate.
Ti serve un report NIS2 sui tuoi sistemi SAP?
Ti mostriamo il report su un sistema reale e cosa serve all'utenza per leggere i dati.