Quando più regolamenti chiedono a voi la stessa cosa

Dimostrare la conformità. Governare il rischio. Capire la catena di fornitura. La vostra piattaforma GRC europea.

Invece di servire sette framework separatamente, tenete un unico patrimonio di dati: fornitori, rischi, controlli. Ogni prova che ne deriva vale ovunque e riduce il lavoro nella vostra azienda.

7framework
base di evidenze
UEdata center
Dashboard ReportAct: indicatori per framework con prontezza per l’audit, lacune aperte e termini in corso
Framework coperti NIS2DORAISO 27001GDPREU AI ActSOC 2CRA
La differenza

Valutazione del rischio sull’intera catena di fornitura.

La maggior parte dei registri si ferma al fornitore diretto. Noi valutiamo anche i suoi fornitori a monte — e mostriamo il percorso lungo il quale un’interruzione arriva fino a voi.

Grafo della catena di fornitura: la propria organizzazione come radice, sotto i fornitori diretti e i loro fornitori, colorati per criticità

La vostra catena fino al livello 2+ — criticità a colori, rischio rilevato come punto rosso.

Panoramica della catena: 15 fornitori diretti e 20 indiretti, 7 rilievi di concentrazione, 66 % di copertura del monitoraggio

Evitare i rischi di concentrazione

Troppa dipendenza da un fornitore o da un Paese? Calcolato da dati esterni e interni.

Vedi il rischio di concentrazione →
Variazioni dei fornitori rilevate con fonte, momento di consultazione e tasso di copertura visibile

Quando un fornitore cambia

Assetto proprietario, stato nel registro, sede — riconciliati ogni giorno con GLEIF, ogni rilievo con fonte e momento di rilevazione. Quanta parte del vostro registro è coperta è indicato accanto.

Vedi il monitoraggio fornitori →

Un percorso, non un punteggio

Non «il fornitore X è critico», ma attraverso quale catena vi colpisce.

Ogni fornitore classificato

L’IA classifica — con motivazione, mai come scatola nera. Siete voi a confermare.

Contratti esaminati

Clausola per clausola, con riferimento e citazione. Oggi per DORA.

Questionari invece di e-mail

Li inviate, le risposte tornano attraverso il portale — e confluiscono direttamente nella valutazione.

I cambi di proprietà si notano

Riconciliazione GLEIF quotidiana con fonte e momento di rilevazione. Il tasso di copertura è indicato accanto.

Collegato ai vostri sistemi

ServiceNow, Entra ID, AWS, Cloudflare, Supabase e molti altri alimentano automaticamente il sistema.

ServiceNowEntra IDAWSCloudflareSupabase+ molti altri
Per chi

Vi suona familiare?

CISO sotto pressione di audit

«Posso affermarlo — ma non dimostrarlo.»
NIS2ISO 27001BSI

Rischio ICT / banca

«Per noi è DORA, non NIS2 — quasi tutti li confondono.»
DORAAI ActISO 27001

SaaS sotto pressione dei clienti

«Ogni cliente enterprise manda il proprio questionario.»
NIS2ISO 27001SOC 2GDPR

Conformità di prodotto, meccanica

«Le nostre macchine sono connesse — e all’improvviso siamo fabbricanti ai sensi del CRA.»
CRANIS2ISO 27001
Applicabilità per settore — tutti i 21 settori in dettaglio
Applicabilità per settore
Settore / Industria NIS2 DORA ISO 27001 EU AI Act GDPR SOC 2 CRA
Banche & Infrastrutture dei mercati finanziari
Assicurazioni & Riassicurazioni
Asset Manager & Fondi d'Investimento
Prestatori di servizi di pagamento & Istituti di moneta elettronica
Fornitori di servizi cripto (CASP / MiCA)
Energia & Utilities
Trasporti & Logistica
Assistenza sanitaria
Infrastrutture IT & Servizi Cloud
Pubblica amministrazione
Fornitori & operatori IA (intersettoriale)
Acqua potabile & Acque reflue
Spazio & Infrastrutture a terra
Fornitori di servizi gestiti (MSP/MSSP)
Servizi postali & di corriere
Gestione dei rifiuti
Chimica & Prodotti chimici
Produzione & Distribuzione alimentare
Industria manifatturiera & Meccanica
Servizi digitali (marketplace, motore di ricerca, social network)
Istituti di ricerca
direttamente obbligatorio condizionato — ad es. per IA ad alto rischio (Allegato III) o come fornitore ICT terzo critico prova riconosciuta a livello regolatorio non direttamente interessato

Sulla colonna NIS2: L’appartenenza di un settore all’allegato I o all’allegato II determina la classificazione — i settori dell’allegato II non raggiungono mai la categoria superiore, indipendentemente dalle dimensioni. Passate sopra un punto per vedere l’attribuzione. Inoltre: si rientra nell’ambito solo se si raggiungono anche le soglie dimensionali.

Sulla colonna CRA: Il CRA non obbliga i settori, ma i fabbricanti, gli importatori e i distributori di prodotti con elementi digitali. Chi tali prodotti si limita a gestirli o utilizzarli ricade sotto NIS2, non sotto il CRA — «condizionato» qui non è quindi un’imprecisione, ma la questione del vostro ruolo. Sono esclusi, tra gli altri, i dispositivi medici (MDR/IVDR) e la tecnologia automobilistica omologata.

ReportAct non è una società di consulenza. Questa panoramica ha finalità puramente illustrative e non pretende di essere esaustiva né giuridicamente vincolante. Per la valutazione concreta della vostra situazione raccomandiamo una consulenza legale. Si applicano i nostri Termini e condizioni.

Il problema

La stessa evidenza, dimostrata sette volte — e comunque non provabile quando serve davvero.

Proliferazione delle evidenze

Sette regimi richiedono nella sostanza le stesse prove — ciascuno nella propria forma, in strumenti separati.

Affermare invece di dimostrare

I documenti versionati mostrano che cosa è stato salvato — non che nessuno li abbia manomessi.

Responsabilità personale

Gli organi di vertice rispondono personalmente e possono essere interdetti dall’esercizio di funzioni dirigenziali.
Art. 20 NIS2 · § 38 BSIG · § 31 NISG 2026

Come funziona

Dai dati esistenti alla prontezza per l’audit.

Creare l’organizzazione e attivare un servizio richiede pochi minuti. Ecco i quattro passi in cui avviene il lavoro vero.

3 · Caricare i dati

Importare l’esistente

Collegate gli strumenti esterni — il master dei dati resta dov’è, ReportAct aggiunge soltanto il livello di conformità al di sopra. In alternativa con import CSV guidato.

Integrazioni: master dei dati per dominio, sistema collegato con ultima sincronizzazione
4 · Precompilare

Eseguire la proposta dell’IA

L’IA prevaluta i vostri controlli sulla base dei dati esistenti — con motivazione, livello di confidenza e hash del prompt. Nel farlo non modifica nulla.

Avviso che i controlli sono documentati e sigillati, accanto un controllo con pulsante di conferma
5 · Verificare e sigillare

Decidete voi

Modificate, respingete o confermate ogni proposta. Solo la vostra conferma sigilla la prova crittograficamente nella catena di hash.

Pacchetto di audit generato con catena verificata, SHA-256 su pack.json e verificatore offline
6 · Monitorare

Prontezza per l’audit sempre sott’occhio

Un indice di prontezza fondato sulle evidenze, le lacune principali come elenco di azioni, i termini di notifica in corso — con accesso diretto al passo successivo.

Prontezza di un framework con lacune aperte, prossima scadenza e proposte IA in sospeso

Principio costante: l’IA propone — il sigillo avviene esclusivamente dopo la vostra conferma. Ogni azione dell’IA è registrata con modello e hash del prompt nel registro di audit a prova di manomissione.

Servizi per framework

Un servizio per obbligo.

Una nuova normativa significa un nuovo servizio — non un nuovo strumento.

NIS2 · RE 2024/2690
NIS2

Dieci misure di gestione del rischio, cascata di notifica 24/72/30, responsabilità degli organi di vertice.

Scopri di più →
DORA · rischio ICT
DORA

Registro dei fornitori ICT terzi (XBRL) e notifica di incidente grave entro 4 ore.

Scopri di più →
ISO/IEC 27001:2022
ISO 27001

Tutti i 93 controlli come SoA — coprendo per inciso circa il 70 % di NIS2.

Scopri di più →
EU AI Act · allegato IV
EU AI Act

Registro IA con categorizzazione automatica del rischio e documentazione tecnica.

Scopri di più →
GDPR · misure art. 32
GDPR

Registro dei trattamenti, DPIA con bozza generata dall’IA e casella pubblica per le richieste degli interessati.

Scopri di più →
SOC 2 · Trust Services
SOC 2

CC1–CC9 come assessment, mappati su NIS2 e ISO 27001.

Scopri di più →
CRA · prodotti con elementi digitali
CRA

Registro dei prodotti e il conto alla rovescia di notifica 24 h / 72 h — dall’11.09.2026.

Scopri di più →
Scadenze chiave

Questi termini decorrono — che siate pronti o no.

Cyber Resilience Act: la prima scadenza arriva prima del previsto

Gli obblighi di notifica dell’art. 14 si applicano già dal 11.09.2026 — ben prima della piena applicazione degli altri obblighi (conformità CE, documentazione tecnica, SBOM) dal 11.12.2027. Chi inizia solo nel 2027 mancherà la prima scadenza.

Non costituisce consulenza legale. Termini completi e fonti primarie nella panoramica delle normative.

Perché ReportAct

Più veloce, con meno sforzo — e dimostrato senza lacune.

Automazione, workflow deterministici e IA generativa si incastrano tra loro: la routine gira da sola, ogni passo resta tracciabile — e il vostro rischio diventa governabile anziché solo amministrato.

Automazione

I connettori raccolgono le prove da soli, i timer dei termini partono con l’incidente. Meno lavoro manuale, copertura più rapida.

Workflow deterministici

Analisi di concentrazione, termini di notifica e cambi di stato seguono regole fisse — stessi dati, stesso risultato, tracciabile in qualsiasi momento.

IA generativa

Classificazione, analisi contrattuale, bozze — sempre con motivazione, mai come scatola nera. L’approvazione è vostra.

A prova di manomissione

Firmato e concatenato. Quattro verifiche di integrità, ricalcolabili pubblicamente.

Uno strato sopra il vostro GRC

Oltre 25 connettori, API e import CSV. Sigilliamo ciò che il vostro stack già gestisce.

Sviluppato nell’UE

Sviluppato e gestito in Austria, con conservazione dei dati nell’UE disponibile.

Iniziare subito

La vostra prima prova sigillata — già oggi.

Iniziate senza carta di credito. Oppure una demo di 30 minuti dedicata al vostro regime.