Vai al contenuto principale

ANSSI Agenzia nazionale francese per la cybersicurezza.

ANSSI è l'agenzia nazionale francese per la cybersicurezza, posta sotto l'autorità del Primo Ministro dal 2009. È l'autorità nazionale per la politica di cybersicurezza in Francia: qualifica prodotti e fornitori di servizi, pubblica EBIOS Risk Manager e agisce come autorità competente per il recepimento di NIS 2. Le sue qualificazioni (SecNumCloud, PVID, PASSI) rappresentano il riferimento di eccellenza nel settore pubblico francese.

Di Christophe Mazzola, Practicing CISO · Founder of Cyber AcademyOrganismi di normazioneTutte le voci

Il punto di vista di Cyber Academy

ANSSI è l'agenzia nazionale francese per la cybersicurezza, posta sotto l'autorità del Primo Ministro dal 2009. È l'autorità nazionale per la politica di cybersicurezza in Francia: qualifica prodotti e fornitori di servizi, pubblica EBIOS Risk Manager e agisce come autorità competente per il recepimento di NIS 2. Le sue qualificazioni (SecNumCloud, PVID, PASSI) rappresentano il riferimento di eccellenza nel settore pubblico francese.

L'ANSSI e l'autorita nazionale francese in materia di cybersicurezza. Il suo nome completo e Agence nationale de la securite des systemes d'information.

Cosa fa l'ANSSI

Dove si colloca

L'ANSSI dipende dal Secretariat-General for National Defence and Security. Tale organo si colloca sotto il Primo Ministro.

Questo mantiene l'ANSSI separata dai servizi di intelligence e dalle forze dell'ordine. L'agenzia e difensiva per concezione.

Questa separazione conta nella pratica. Le organizzazioni possono condividere liberamente i dettagli di un incidente con l'ANSSI. Non devono temere che la stessa agenzia conduca operazioni offensive o azioni giudiziarie.

I suoi ruoli principali

Il suo ambito e ampio. L'ANSSI fa diverse cose contemporaneamente:

  • Definisce la politica e la dottrina nazionali di cybersicurezza.
  • Gestisce il CERT-FR per la risposta agli incidenti e l'intelligence sulle minacce.
  • Vigila sugli operatori di importanza vitale e sulle entita essenziali.
  • Pubblica linee guida e metodi usati come riferimento in tutta la Francia.

L'ANSSI mantiene anche EBIOS Risk Manager. E il metodo di analisi dei rischi utilizzato da molte organizzazioni francesi. Le aiuta a costruire gli scenari di minaccia alla base del loro programma di sicurezza. Lo mantiene l'ANSSI, non un ente di normazione privato.

Qualificazioni e visti

La maggior parte dei professionisti affronta prima lo schema di qualificazione. L'ANSSI fa di piu che scrivere regole.

Valuta prodotti e fornitori di servizi rispetto a requisiti pubblicati. Concede poi una qualificazione o un visto di sicurezza.

Queste etichette hanno un peso reale. Il settore pubblico e gli operatori regolati spesso le richiedono per politica interna.

Le principali etichette

  • SecNumCloud qualifica i fornitori di servizi cloud. Si basa su una baseline esigente di sicurezza e sovranita. E sempre piu citata come il riferimento per i carichi di lavoro sensibili del settore pubblico.
  • PASSI qualifica i fornitori di audit di sicurezza. Copre i test di penetrazione, la revisione della configurazione e l'audit dell'architettura. L'acquirente sa cosi che l'auditor rispetta uno standard comune.
  • PVID copre i fornitori di verifica dell'identita a distanza. Gestiscono flussi di onboarding che devono resistere ai deepfake e alla frode documentale.

L'ANSSI rispetto a ENISA e NIS 2

L'ANSSI non e l'ENISA

Spesso si confonde l'ANSSI con l'ENISA. Si collocano a livelli diversi.

  • L'ANSSI e l'autorita nazionale di un solo Stato membro, la Francia.
  • L'ENISA e l'agenzia dell'UE che supporta tutti gli Stati membri. Gestisce il quadro europeo di certificazione della cybersicurezza.

Le due cooperano. Tuttavia e l'ANSSI a vigilare sulle entita francesi. Puo agire come autorita competente quando le norme dell'UE diventano diritto francese.

Il quadro di NIS 2

NIS 2 ne e l'esempio piu chiaro. La direttiva e europea. Deve comunque essere recepita e applicata a livello nazionale.

In Francia, l'ANSSI e l'autorita competente per NIS 2. Fa tre cose:

  • Definisce quali entita rientrano nell'ambito di applicazione.
  • Stabilisce le aspettative in materia di gestione del rischio e di notifica degli incidenti.
  • Vigila sulla conformita.

Cosi, un'entita essenziale o importante francese si chiede a chi notificare dopo un incidente significativo. La risposta passa per l'ANSSI e il CERT-FR. Non va direttamente a Bruxelles.

Domande frequenti

01L'ANSSI e la stessa cosa dell'ENISA?

No. L'ANSSI e l'autorita nazionale di cybersicurezza per la Francia, mentre l'ENISA e l'agenzia dell'Unione europea che supporta tutti gli Stati membri. L'ANSSI vigila sulle entita francesi e agisce come autorita competente a livello nazionale; l'ENISA opera a livello UE, compreso il quadro europeo di certificazione.

02L'ANSSI indaga o persegue i cyberattacchi?

L'ANSSI e un'autorita difensiva incentrata sulla protezione, sulla consulenza e sulla risposta agli incidenti tramite il CERT-FR. E deliberatamente separata dagli organismi di intelligence e giudiziari, quindi le azioni penali sono gestite da altre autorita e non dall'ANSSI stessa.

03Cosa sono SecNumCloud, PASSI e PVID?

Sono qualificazioni dell'ANSSI. SecNumCloud copre i fornitori di servizi cloud, PASSI copre i fornitori di audit di sicurezza e PVID copre i fornitori di verifica dell'identita a distanza. Ciascuna indica che il fornitore e stato valutato rispetto ai requisiti dell'ANSSI, e sono spesso richieste negli appalti del settore pubblico francese.

04Che ruolo svolge l'ANSSI in NIS 2?

NIS 2 e una direttiva dell'UE che ogni paese recepisce nel proprio diritto nazionale. In Francia, l'ANSSI e posizionata come l'autorita competente: contribuisce a definire quali entita rientrano nell'ambito e vigila sui loro obblighi di gestione del rischio e di notifica degli incidenti, con il CERT-FR come punto di contatto operativo.

05Chi mantiene il metodo EBIOS Risk Manager?

EBIOS Risk Manager e pubblicato e mantenuto dall'ANSSI. E il metodo di analisi del rischio ampiamente utilizzato nel settore pubblico francese e dagli operatori di importanza vitale per costruire gli scenari di attacco che guidano i loro controlli di sicurezza.

Hai bisogno di più di una definizione?

Prenota una chiamata di discovery gratuita di 20 minuti. Mappiamo la coorte che trasforma questo termine in una pratica pronta per l'audit.