Il punto di vista di Cyber Academy
ANSSI è l'agenzia nazionale francese per la cybersicurezza, posta sotto l'autorità del Primo Ministro dal 2009. È l'autorità nazionale per la politica di cybersicurezza in Francia: qualifica prodotti e fornitori di servizi, pubblica EBIOS Risk Manager e agisce come autorità competente per il recepimento di NIS 2. Le sue qualificazioni (SecNumCloud, PVID, PASSI) rappresentano il riferimento di eccellenza nel settore pubblico francese.
L'ANSSI e l'autorita nazionale francese in materia di cybersicurezza. Il suo nome completo e Agence nationale de la securite des systemes d'information.
Cosa fa l'ANSSI
Dove si colloca
L'ANSSI dipende dal Secretariat-General for National Defence and Security. Tale organo si colloca sotto il Primo Ministro.
Questo mantiene l'ANSSI separata dai servizi di intelligence e dalle forze dell'ordine. L'agenzia e difensiva per concezione.
Questa separazione conta nella pratica. Le organizzazioni possono condividere liberamente i dettagli di un incidente con l'ANSSI. Non devono temere che la stessa agenzia conduca operazioni offensive o azioni giudiziarie.
I suoi ruoli principali
Il suo ambito e ampio. L'ANSSI fa diverse cose contemporaneamente:
- Definisce la politica e la dottrina nazionali di cybersicurezza.
- Gestisce il CERT-FR per la risposta agli incidenti e l'intelligence sulle minacce.
- Vigila sugli operatori di importanza vitale e sulle entita essenziali.
- Pubblica linee guida e metodi usati come riferimento in tutta la Francia.
L'ANSSI mantiene anche EBIOS Risk Manager. E il metodo di analisi dei rischi utilizzato da molte organizzazioni francesi. Le aiuta a costruire gli scenari di minaccia alla base del loro programma di sicurezza. Lo mantiene l'ANSSI, non un ente di normazione privato.
Qualificazioni e visti
La maggior parte dei professionisti affronta prima lo schema di qualificazione. L'ANSSI fa di piu che scrivere regole.
Valuta prodotti e fornitori di servizi rispetto a requisiti pubblicati. Concede poi una qualificazione o un visto di sicurezza.
Queste etichette hanno un peso reale. Il settore pubblico e gli operatori regolati spesso le richiedono per politica interna.
Le principali etichette
- SecNumCloud qualifica i fornitori di servizi cloud. Si basa su una baseline esigente di sicurezza e sovranita. E sempre piu citata come il riferimento per i carichi di lavoro sensibili del settore pubblico.
- PASSI qualifica i fornitori di audit di sicurezza. Copre i test di penetrazione, la revisione della configurazione e l'audit dell'architettura. L'acquirente sa cosi che l'auditor rispetta uno standard comune.
- PVID copre i fornitori di verifica dell'identita a distanza. Gestiscono flussi di onboarding che devono resistere ai deepfake e alla frode documentale.
L'ANSSI rispetto a ENISA e NIS 2
L'ANSSI non e l'ENISA
Spesso si confonde l'ANSSI con l'ENISA. Si collocano a livelli diversi.
- L'ANSSI e l'autorita nazionale di un solo Stato membro, la Francia.
- L'ENISA e l'agenzia dell'UE che supporta tutti gli Stati membri. Gestisce il quadro europeo di certificazione della cybersicurezza.
Le due cooperano. Tuttavia e l'ANSSI a vigilare sulle entita francesi. Puo agire come autorita competente quando le norme dell'UE diventano diritto francese.
Il quadro di NIS 2
NIS 2 ne e l'esempio piu chiaro. La direttiva e europea. Deve comunque essere recepita e applicata a livello nazionale.
In Francia, l'ANSSI e l'autorita competente per NIS 2. Fa tre cose:
- Definisce quali entita rientrano nell'ambito di applicazione.
- Stabilisce le aspettative in materia di gestione del rischio e di notifica degli incidenti.
- Vigila sulla conformita.
Cosi, un'entita essenziale o importante francese si chiede a chi notificare dopo un incidente significativo. La risposta passa per l'ANSSI e il CERT-FR. Non va direttamente a Bruxelles.
Domande frequenti
01L'ANSSI e la stessa cosa dell'ENISA?
No. L'ANSSI e l'autorita nazionale di cybersicurezza per la Francia, mentre l'ENISA e l'agenzia dell'Unione europea che supporta tutti gli Stati membri. L'ANSSI vigila sulle entita francesi e agisce come autorita competente a livello nazionale; l'ENISA opera a livello UE, compreso il quadro europeo di certificazione.
02L'ANSSI indaga o persegue i cyberattacchi?
L'ANSSI e un'autorita difensiva incentrata sulla protezione, sulla consulenza e sulla risposta agli incidenti tramite il CERT-FR. E deliberatamente separata dagli organismi di intelligence e giudiziari, quindi le azioni penali sono gestite da altre autorita e non dall'ANSSI stessa.
03Cosa sono SecNumCloud, PASSI e PVID?
Sono qualificazioni dell'ANSSI. SecNumCloud copre i fornitori di servizi cloud, PASSI copre i fornitori di audit di sicurezza e PVID copre i fornitori di verifica dell'identita a distanza. Ciascuna indica che il fornitore e stato valutato rispetto ai requisiti dell'ANSSI, e sono spesso richieste negli appalti del settore pubblico francese.
04Che ruolo svolge l'ANSSI in NIS 2?
NIS 2 e una direttiva dell'UE che ogni paese recepisce nel proprio diritto nazionale. In Francia, l'ANSSI e posizionata come l'autorita competente: contribuisce a definire quali entita rientrano nell'ambito e vigila sui loro obblighi di gestione del rischio e di notifica degli incidenti, con il CERT-FR come punto di contatto operativo.
05Chi mantiene il metodo EBIOS Risk Manager?
EBIOS Risk Manager e pubblicato e mantenuto dall'ANSSI. E il metodo di analisi del rischio ampiamente utilizzato nel settore pubblico francese e dagli operatori di importanza vitale per costruire gli scenari di attacco che guidano i loro controlli di sicurezza.