Disclosure onesta

Reglyze è sotto la soglia PMI dell'articolo 2(1) NIS2.

Stiamo attuando volontariamente le misure dell'articolo 21 usando Reglyze (il prodotto) sia come soggetto sia come strumento. È dogfooding, non un obbligo normativo. Pubblichiamo questa pagina perché possiate verificare come appare davvero una base di evidenza NIS2 costruita con AI prima di acquistare.

Costruito su Reglyze

La nostra base di evidenza NIS2 — in chiaro

Ogni politica, registro di formazione, voce di fornitore e KPI di efficacia di seguito è stato generato, valutato e revisionato dentro Reglyze il prodotto, dal fondatore di Reglyze la società, sullo stesso piano che usano i nostri clienti paganti.

Abbiamo documentato l'intera base di evidenza NIS2 in meno di un'ora.

Stima consulente manuale per confronto: 80–120 ore.

Minuti wall-clock dal log timing del dogfooding (docs/research/self-compliance-timing.md). Include generazione AI, editing di Cyril e il pacchetto di revisione. Esclude il gap di 36 ore notturne tra fasi.

La baseline manuale è il limite inferiore degli ingaggi tipici di consulenza NIS2 UE per PMI (5–25 dipendenti): 10–15 giorni di consulente senior a 80–100 €/ora. Fonte: preventivi di mercato dai network CLUSIF, Clusit e APDC (2025–2026).

Ultimo audit

19 mag 2026

Prossimo audit previsto

19 ago 2026

Cadenza

Auto-audit trimestrale ai sensi dell'articolo 21(2)(f). Il ciclo Q2-2026 si è tenuto il 19 maggio 2026 — 5 KPI rivisti, 4 « al target » + 1 « sopra il target », nessuno scostamento « sotto il target ». Il ciclo sostituisce in posto i PDF precedenti su questa pagina; metrica e date si aggiornano a ogni ciclo.

Cosa significa questa pagina

Reglyze (entità legale) è una società di 5 persone con fatturato sotto 10 M€ — esplicitamente sotto la soglia di piccola impresa che l'articolo 2(1) NIS2 usa per portare entità nell'ambito. Non potremmo presentare una notifica di incidente articolo 23 all'ACN nemmeno se volessimo; siamo fuori dall'ambito della direttiva. Le ragioni oneste per cui pubblichiamo comunque questa base di evidenza:

  • Dogfooding. Se i nostri clienti costruiscono una base di evidenza NIS2 in Reglyze, il fondatore deve attraversarla per primo. Le frizioni che incontra diventano task di prodotto (vedi la nota di piano open source).
  • Marketing. Chiunque valuti una piattaforma NIS2 guidata da AI merita di vedere cosa produce davvero l'AI. Una base di evidenza redatta ma reale è più onesta di una demo sintetica.
  • Assunzioni future. Il giorno in cui Reglyze supera 50 persone o 10 M€ di fatturato, la direttiva si applica. Le politiche di questa pagina formano la baseline contro cui saremo controllati. Costruirle oggi costa meno che costruirle sotto deadline.
  • Cadenza trimestrale. L'articolo 21(2)(f) chiede una revisione di efficacia periodica. La nostra cadenza volontaria è trimestrale — la stessa che raccomandiamo ai clienti paganti.

Politiche ed evidenze dell'articolo 21

I 14 artefatti di seguito coprono le dieci misure di gestione del rischio cyber dell'articolo 21(2) più la formazione dell'organo di amministrazione (articolo 20(2)) e i test di efficacia (articolo 21(2)(f)). Ogni riga punta al PDF redatto una volta pubblicato; le card marcate Solo riassunto portano l'abstract finché Cyril non completa la pass di redazione per PDF.

Politica di sicurezza delle informazioni

Politica madre: analisi dei rischi, governance, ruoli e responsabilità. Approvata da Cyril (unico membro dell'organo di amministrazione) per l'entità Reglyze.

Approvato il: Riferimenti Article 21(2)(a)
Solo riassunto

Piano di risposta agli incidenti

Rilevazione → triage → contenimento → eradicazione → ripristino → lezioni apprese. Il canale di comunicazione con l'autorità è volontario per Reglyze (fuori ambito ai sensi dell'articolo 2(1)) ma documentato per completezza.

Approvato il: Riferimenti Article 21(2)(b) + Article 23
Solo riassunto

Piano di continuità operativa

Obiettivi RTO/RPO per livello di servizio, percorsi di failover (Hetzner primario + Google Drive backup freddo), e cadenza degli esercizi tabletop per il SaaS Reglyze.

Approvato il: Riferimenti Article 21(2)(c)
Solo riassunto

Piano di backup e disaster recovery

Dump PostgreSQL giornalieri via rclone su Google Drive; rotazione di 7 giorni sulla macchina; esercizio di ripristino in deploy-rollback.md. Dimensionato per la portata di un solo fondatore.

Approvato il: Riferimenti Article 21(2)(c)
Solo riassunto

Politica di sicurezza della catena di approvvigionamento

Checklist di due diligence fornitori, aspettative DPA, cascata di notifica di violazione. Si applica allo stack SaaS di 7 fornitori (Cloudflare, Hetzner, Anthropic, Stripe, GitHub, Resend, Google Drive).

Approvato il: Riferimenti Article 21(2)(d)
Solo riassunto

Politica di controllo degli accessi

Modello del minimo privilegio, MFA su ogni superficie SaaS, flusso entrata/spostamento/uscita (formalmente banale a 5 persone ma documentato). Fissa il tetto di politica per le future assunzioni.

Approvato il: Riferimenti Article 21(2)(i)
Solo riassunto

Politica di crittografia

TLS 1.3 in transito, AES-256 a riposo (PostgreSQL, MinIO, backup GDrive), cadenza di rotazione delle chiavi, niente crittografia fai-da-te. Ereditata dai fornitori SaaS dove applicabile.

Approvato il: Riferimenti Article 21(2)(h)
Solo riassunto

Politica di gestione degli asset

Perimetro dell'inventario degli asset (laptop + account cloud), etichettatura, ciclo di vita e dismissione. Auto-attestato in scala solitaria; rivisto trimestralmente.

Approvato il: Riferimenti Article 21(2)(i)
Solo riassunto

Politica di sicurezza HR

Checklist di sicurezza onboarding, modello NDA, requisito di formazione e fasi di revoca degli accessi all'uscita. Dimensionato per la prima assunzione; stato attuale auto-attestato.

Approvato il: Riferimenti Article 21(2)(i)
Solo riassunto

Politica di gestione delle vulnerabilità

Dependabot + avvisi di sicurezza GitHub come canale in entrata; SLA per livello di gravità (critico < 7 giorni, alto < 30 giorni); evidenza delle patch nello storico dei commit.

Approvato il: Riferimenti Article 21(2)(e)
Solo riassunto

Politica MFA e comunicazioni sicure

MFA imposta su ogni superficie SaaS; app autenticatrice preferita (nessun fallback SMS); matrice di canali sicuri per le comunicazioni sensibili (Signal per incidenti, GitHub per codice).

Approvato il: Riferimenti Article 21(2)(j)
Solo riassunto

Politica di test di efficacia

Cadenza di auto-audit trimestrale, definizioni di KPI (oggi: Mean Time To Detect < 2 giorni), evidenze di revisione archiviate accanto al timestamp dell'ultimo audit di questa pagina.

Approvato il: Riferimenti Article 21(2)(f)
Solo riassunto

Piano di formazione cybersecurity

Curriculum di formazione annuale per l'organo di amministrazione (articolo 20(2)) e per il personale (articolo 21(2)(g)). A 5 persone è Cyril; segnalato per validazione terza alla prossima assunzione.

Approvato il: Riferimenti Article 21(2)(g) + Article 20(2)
Solo riassunto

Certificato di formazione organo di amministrazione (articolo 20(2))

Cyril ha completato la formazione organo di amministrazione Reglyze il 2026-05-17 (autogestita, auto-attestata). Valida fino al 2027-05-17. Onesta sulla limitazione in scala solitaria.

Approvato il: Riferimenti Article 20(2)
Solo riassunto

Registro di formazione (articolo 20(2) + articolo 21(2)(g))

L'organo di amministrazione di Reglyze ha completato la formazione articolo 20(2) dentro il prodotto il 17 maggio 2026. A 5 persone con un unico fondatore, l'organo di amministrazione è una persona; segnaliamo onestamente questa limitazione in scala solitaria, che innescherà una formazione validata da terzi alla prossima assunzione.

NIS2 Article 20(2) — Management-Body Training

Partecipante:
Cyril Poder
Completata il:
Valida fino al:

Scala solitaria, autogestita, auto-attestata. Validazione terza segnalata per la prossima assunzione.

Registro fornitori (articolo 21(2)(d))

Reglyze gira su uno stack SaaS di 7 fornitori. Il registro traccia dati condivisi, punteggio di rischio residuo e cadenza di revisione per fornitore. Pubblichiamo i nomi dei fornitori in chiaro — vedere la pagina Trust per la vista live.

FornitoreServizioCriticità
CloudflareCDN, DNS, WAF, terminazione TLS
Critica
Hetzner Online GmbHInfrastruttura cloud / hosting
Critica
AnthropicAI / LLM (API Claude per generazione documenti)
Critica
StripeElaborazione pagamenti e fatturazione
Critica
GitHubHosting codice sorgente e CI/CD
Critica
Google Workspace + Drive (via rclone)Destinazione di backup off-site
Alta
ResendConsegna email transazionali
Media

Il registro completo, inclusi punteggi di rischio residuo e date di revisione, vive nel prodotto. La classificazione di criticità sopra corrisponde al campo audit_classification (critico / importante / standard) usato dal cron di reminder di revisione fornitore.

Test di efficacia (articolo 21(2)(f))

Il ciclo Q2-2026 (primo audit trimestrale articolo 21(2)(f)) ha registrato 5 KPI di efficacia rispetto ai target dichiarati: Mean Time To Detect (MTTD), Mean Time To Restore (MTTR), conformità al SLA dei patch critici, esecuzione degli esercizi di restore, e tasso di revisione fornitori a giorno. Il numero di KPI crescerà con le nuove politiche — lo scheletro è in posto.

KPISotto-controllo articolo 21(2)(f)TargetOsservato Q2-2026Stato
Mean Time To Detect (MTTD)
Tempo tra un evento di sicurezza e la sua rilevazione da parte di Reglyze. Sonda di uptime Hetzner + healthcheck Docker a scala solo-CTO; nessun SOC/SIEM.
nis2.21.2.f.1< 2 giorni0 incidenti
Al target
Mean Time To Restore (MTTR)
Tempo tra la rilevazione e il ripristino completo del servizio. Backup pre-deploy + auto-rollback validati in due esercizi di maggio 2026 in meno di 3 min wall-clock.
nis2.21.2.f.2< 4 ore0 incidenti
Al target
Conformità al SLA dei patch critici
Percentuale di PR Dependabot critici/alti mergiati entro 7 giorni. Q2-2026: 3/3 (drizzle-orm, Next.js, @xmldom/xmldom).
nis2.21.2.f.3100%100%
Al target
Esecuzione esercizio di restore
Esercizi di restore riusciti per trimestre. Restore staging 2026-05-03 + auto-RESTORE_DB-on-smoke-fail validato 2026-05-15.
nis2.21.2.f.4≥ 1 / trimestre2 esercizi
Sopra il target
Tasso di revisione fornitori a giorno
Percentuale di fornitori con revisione a giorno. 7/7 fornitori portano next_review_due_at nel futuro alla data dell'audit.
nis2.21.2.f.5100%100%
Al target

Constatazioni per KPI e azioni correttive sono memorizzate in effectiveness_reviews sul database di produzione (idempotente, append-only). Prossimo ciclo bloccato al 19 agosto 2026.

I KPI non testati (MTTD, MTTR, cadenza di revisione fornitori) sono artefatti onesti del dogfooding — Reglyze non ha avuto incidenti di cybersecurity nel Q2-2026, quindi i controlli di rilevazione e ripristino non hanno potuto essere validati empiricamente. Il SLA dei patch e l'esercizio di restore sono quantitativamente validati.

Sintesi del ciclo di audit

Un'unica riga audit_logs segna la chiusura del ciclo. La firma del revisore è digitale — la promessa dogfooding: l'organo di amministrazione è Cyril, l'unico admin che ha cliccato su ogni schermata.

Ciclo
Q2-2026
Ultimo audit
Revisore
Cyril Poder
Prossimo audit previsto
KPI rivisti
5
Punteggio complessivo di maturità
58.1 / 100
Implementazione 53.7 / Documentazione 62.5
Al target: 4
Sopra: 1
Sotto: 0

Reglyze è fuori ambito NIS2 ai sensi dell'articolo 2(1); questo audit è volontario. Cadenza bloccata trimestrale — la stessa raccomandazione che facciamo ai clienti paganti.

Garanzie di integrità

Questa pagina fa parte del sito Reglyze, servita come rotta statica Next.js, e i PDF redatti vivono in versionamento accanto. Chiunque può verificare la cronologia:

  • Sorgente: apps/web/src/app/[locale]/compliance/page.tsx nel repository pubblico Reglyze.
  • PDF: apps/web/public/compliance-artifacts/ — ogni commit mostra l'artefatto redatto + la sua data di approvazione.
  • Metrica ore risparmiate: log timing riga per riga docs/research/self-compliance-timing.md; il totale citato sopra è la somma wall-clock dell'agente attraverso le task Phase 1 1.2 – 1.7.
  • Cadenza trimestrale: docs/research/self-compliance/task-3.1/applied.sql è la ricevuta SQL idempotente del ciclo Q2-2026 (effectiveness_kpis + effectiveness_reviews + una riga audit_logs action=effectiveness.quarterly_audit_completed). Ri-eseguirla produce zero nuove righe.
  • Ai sensi della cadenza articolo 21(2)(f), questa pagina si rivaluta trimestralmente; le date Ultimo audit e Prossimo audit previsto sono gli ancoraggi del ciclo.

Lo vuoi per la tua società?

Avvia uno scoping gratuito in cinque minuti. Se sei fuori ambito ai sensi dell'articolo 2(1) come noi, puoi comunque costruire la base di evidenza volontaria sul piano Free. Se sei in ambito, il piano Pro di Reglyze copre tutta la superficie dell'articolo 21 con generazione documenti AI, registro fornitori e audit trimestrali.