PCI DSS v4.0.1
Requisiti 11.4.1 – 11.4.7
- Che cosa richiede
- Penetration test esterni e interni almeno una volta ogni 12 mesi e dopo ogni modifica significativa. Test di segmentazione ogni 12 mesi, e ogni 6 mesi per i fornitori di servizi.
- Prove attese
- Un report con il metodo, un perimetro che corrisponde all’ambiente dei dati dei titolari di carta e la prova che i rilievi sfruttabili sono stati corretti e sottoposti a retest.
DORA, regolamento (UE) 2022/2554
Articoli 24 – 27; regolamento delegato (UE) 2025/1190
- Che cosa richiede
- Un programma di test per i sistemi di TIC. I sistemi a supporto di funzioni essenziali o importanti sono testati almeno una volta all’anno. Le entità designate sono sottoposte a penetration test guidati dalla minaccia almeno ogni 3 anni.
- Prove attese
- Report dei test e piani di correzione. Per i test guidati dalla minaccia, i documenti prescritti dalle norme tecniche.
NIS2, direttiva (UE) 2022/2555
Articolo 21, paragrafo 2, lettere e) e f)
- Che cosa richiede
- Sicurezza nell’acquisizione, nello sviluppo e nella manutenzione dei sistemi, comprese la gestione e la divulgazione delle vulnerabilità. Politiche e procedure per valutare l’efficacia delle misure di gestione dei rischi.
- Prove attese
- I risultati dei test di sicurezza come prova dell’efficacia e una politica di divulgazione delle vulnerabilità.
ISO/IEC 27001:2022
Allegato A, controlli 8.8 e 8.29
- Che cosa richiede
- Gestione delle vulnerabilità tecniche e test di sicurezza nello sviluppo e nell’accettazione.
- Prove attese
- Report dei test come prova che i controlli funzionano.
SOC 2
Trust Services Criteria CC4.1 e CC7.1
- Che cosa richiede
- Valutazioni che stabiliscono se i controlli sono presenti e funzionanti, e procedure che rilevano le vulnerabilità.
- Prove attese
- Un report di un tester indipendente con data compresa nel periodo di audit, con un retest.
GDPR, regolamento (UE) 2016/679
Articolo 32, paragrafo 1, lettera d)
- Che cosa richiede
- Una procedura per testare, verificare e valutare regolarmente l’efficacia delle misure tecniche e organizzative.
- Prove attese
- Registrazioni da cui risulta che le misure a protezione dei dati personali sono testate regolarmente.
HIPAA Security Rule
45 CFR 164.308(a)(8)
- Che cosa richiede
- Valutazione periodica, tecnica e non tecnica, delle misure di salvaguardia che proteggono le informazioni sanitarie elettroniche.
- Prove attese
- Registrazioni delle valutazioni, di cui il report di un penetration test è la parte tecnica.
Cyber Resilience Act, regolamento (UE) 2024/2847
Allegato I, parte II; articolo 14
- Che cosa richiede
- Gestione delle vulnerabilità per i prodotti con elementi digitali: una politica di divulgazione coordinata e test di sicurezza regolari. La segnalazione delle vulnerabilità attivamente sfruttate si applica dall’11 settembre 2026, l’insieme completo degli obblighi dall’11 dicembre 2027.
- Prove attese
- La politica di divulgazione, le registrazioni dei test e la procedura di gestione delle vulnerabilità.
Il test che il tuo valutatore chiederà
Norme e standard dicono raramente «penetration test» in modo esplicito, e i valutatori se ne aspettano quasi sempre uno. Questa pagina associa i requisiti alle prove e ai servizi che le producono.
01Requisiti
Norme e standard, requisito per requisito
I riferimenti sono stati verificati in data 28 settembre 2026 sui testi pubblicati. Sono una guida per orientarsi; prevale il testo della norma o dello standard.
02Limiti
Che cosa un test non fa
- Un penetration test non rende conforme un’organizzazione. La conformità è stabilita dal tuo valutatore sulla base di tutti i controlli.
- Non siamo un organismo di audit o di certificazione e non rilasciamo certificati di conformità.
- Stabilire se una norma si applica a te è una questione legale per i tuoi avvocati.
- Un test pensato solo per superare un audit non protegge nulla. Il perimetro segue il requisito; la profondità segue il rischio.
03Richiesta
Dicci che cosa va testato
- Verifica del sito gratuita
- Risposta entro 1 giorno lavorativo
- NDA prima di qualsiasi dettaglio tecnico
- Prezzo fisso per gli incarichi a pagamento
- Senza impegno
Richiesta ricevuta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Che cosa succede ora
- Un responsabile esamina la richiesta e risponde entro 1 giorno lavorativo.
- Concordiamo il perimetro, le regole di ingaggio e un canale sicuro per il materiale sensibile.
- Ricevi una proposta con metodo, calendario e prezzo fisso. Per la verifica gratuita del sito ricevi l’autorizzazione da firmare.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.