Come lavoriamo

Quattro passi che producono evidenza.

Dal primo contatto alla consegna sai sempre cosa succede e quando. E ogni fase è pensata per lasciare l'evidenza che DORA, NIS2 e ISO 27001 ti chiedono in audit — non buone intenzioni, prove.

Il processo

Niente scatola nera. Ogni passo concordato e tracciato.

1

Analisi & scoping

Definiamo insieme il perimetro (applicazioni, domini, endpoint API, e cosa resta fuori), l'ambiente — preferibilmente staging/collaudo per non toccare la produzione — le credenziali di test, le finestre orarie e il referente tecnico. Tutto parte solo previa autorizzazione scritta.

Autorizzazione scritta · regole d'ingaggio
2

Proposta

Scope, modalità e tempi con un prezzo chiaro. Modalità grey-box autenticata (idealmente due utenze su due tenant distinti, per provare la segregazione dei dati). Safe di default; Full, più profonda, solo su tua autorizzazione e su account di test.

Scope & modalità concordati
3

Esecuzione

Test attivo con traffico controllato: niente attività distruttive, niente DDoS o stress test. La copertura parte da una scansione enterprise (Nessus) su CVE noti, patch mancanti e misconfigurazioni; da lì gli agenti AI e l'esperto umano vanno oltre lo scanner — logica di business, autorizzazioni (BOLA/IDOR) e catene di attacco che uno scanner non vede. Un comandante umano dirige gli agenti AI in parallelo, su VM cifrata dedicata in Italia, con dati de-identificati via Microsoft Presidio. I finding critici te li segnaliamo subito.

Riservatezza · VM cifrata in Italia · GDPR
4

Report & remediation

Report leggibile dal management e operativo per il team: ogni vulnerabilità con prova (richiesta/risposta, screenshot, orario, CVSS 3.1, impatto), distinta tra Confermato e Da validare, con priorità d'intervento. Retest disponibile. A conferma ricezione, smantelliamo la VM entro 24h lavorative.

Evidenza per audit DORA · NIS2 · ISO 27001
Perché conta per te

Un pentest che vale anche in audit.

DORA, NIS2 e ISO 27001 non chiedono se hai gli strumenti: chiedono le prove. Il nostro processo le produce a ogni passo.

Evidenza

Pronta per l'audit

Ogni finding documentato con prova, CVSS 3.1 e impatto: il materiale che il revisore DORA/NIS2/ISO si aspetta di vedere.

Tracciabilità

Niente zone grigie

Autorizzazione, scope, finestre e azioni: tutto concordato e tracciato. Sai sempre chi ha fatto cosa, quando e con quali limiti.

Riservatezza

Nessun dato residuo

VM cifrata in Italia, de-identificazione Presidio, distruzione entro 24h. La riservatezza richiesta dal regolatore, dimostrata. Vedi il ciclo →

Da dove partire

Raccontaci cosa devi proteggere.

Individuiamo insieme il perimetro giusto — idealmente una piattaforma SaaS/web in ambiente di collaudo — e partiamo dal passo 1.

Compila il modulo: ti rispondiamo entro 24 ore lavorative. Nessun impegno.

Oppure scrivicicommerciale@pentropic.it