Inviato esito
Visualizza partecipanti
Gara #1581
Servizio integrato di consulenza e supporto per l’adeguamento alla direttiva “NIS 2” (D. Lgs 138/2024) e la progettazione, implementazione, e accompagnamento alla certificazione del Sistema di Gestione della Sicurezza delle informazioni (SGSI) secondo lo standard ISO/IEC 27001:2022 per l’intero perimetro di AMTAB S.p.A. Mappatura degli asset critici (IT/OT) e dei servizi essenziali. Procedura sottosoglia ex art. 50, c. 1 lett. b), D. Lgs 36/2023Informazioni appalto
16/04/2026
Affidamento diretto / RDO
Servizi
€ 139.000,00
scattaglia arcangelo
Categorie merceologiche
72 - Servizi informatici: consulenza, sviluppo di software, Internet e supporto
Lotti
Inviato esito
1
BBCB84C337
Solo prezzo
Servizio di consulenza per l’adeguamento alla direttiva NIS 2 (D. Lgs 138/2024) e la progettazione, implementazione, e accompagnamento alla certificazione del Sistema di Gestione della Sicurezza delle informazioni secondo lo standard ISO/IEC 27001:2022 per AMTAB S.p.A.
Servizio integrato di consulenza e supporto per l’adeguamento alla direttiva “NIS 2” (D. Lgs 138/2024) e la progettazione, implementazione, e accompagnamento alla certificazione del Sistema di Gestione della Sicurezza delle informazioni (SGSI) secondo lo standard ISO/IEC 27001:2022 per l’intero perimetro di AMTAB S.p.A. Mappatura degli asset critici (IT/OT) e dei servizi essenziali. Procedura sottosoglia ex art. 50, c. 1 lett. b), D. Lgs 36/2023
€ 139.000,00
€ 0,00
€ 0,00
€ 95.910,00
3259
| Codice Fiscale | Denominazione | Ruolo |
|---|---|---|
| 02098830389 | FRRR srl |
Scadenze
13/05/2026 13:00
18/05/2026 23:45
19/05/2026 09:00
Avvisi pubblici
Allegati
|
0003259-2026-dc-adeguamento-direttiva-nis-2.pdf SHA-256: 9071cd203f866aa5f9b37ec2e8f2658aded84341f2d509ca4020b5a4f415eb24 11/06/2026 17:04 |
660.67 kB |
Chiarimenti
28/04/2026 10:06
Quesito #1
In riferimento alla Relazione descrittiva della modalità di esecuzione del servizio, si chiede di chiarire e/o indicare quanto segue:
Metodologia di analisi e valutazione: si chiede di indicare quali soluzioni sono presenti per l’asset inventory & scoping
3.1.2 I Implementazione dei Pilastri tecnici e Organizzativi: si chiede di indicare quali soluzioni PAM sono presenti e nel caso di assenza, se è stato stanziato un budget per l’acquisizione di una tecnologia PAM
3.1.2 L Implementazione dei Pilastri tecnici e Organizzativi: si chiede di indicare se è stato stanziato un budget per l’estensione di tecnologia MFA, se è già implementata tecnologia MFA relativo accordo di fornitura
Supply Chain e supporto al procurement: si chiede di conoscere il numero di fornitori e dichiarare se esiste un elenco aggiornato degli attuali fornitori
Quante persone dell’organizzazione saranno coinvolte come team interno di supporto all’analisi per le misure della NIS2 e dell’implementazione del SGSI e con che impegno;
Si chiede di indicare se e quali soluzioni sono attualmente presenti e dotate di idonea licenza per l’implementazione di strategie di backup offline o immutabili;
3.1.2 G Implementazione dei Pilastri tecnici e Organizzativi Si chiede di chiarire se la Cyber Hygiene & Awareness è soggetta alla PCI-DSS e il livello attuale di adeguamento;
In riferimento al punto 3.1.2 -d del capitolato, si chiede di chiarire l’organizzazione è dotata o intende adottare, a proprie spese, una soluzione di Third-Party Rsk Management (così come definita)
In riferimento al punto 3.1.2 -e del capitolato, si chiede di chiarire se l’organizzazione è dotata o intende adottare, a proprie spese, una soluzione di Vulnerability Management e Patch Management, di cui si chiede l’implementazione;
In riferimento al punto 3.1.2 -G. si chiede di chiarire se si richiede la fornitura di una soluzione di Awareness per i dipendenti, con le caratteristiche descritte. In caso affermativo si chiede di specificare il numero di dipendenti da includere;
In riferimento al punto 3.1.2 -I. del capitolato , si chiede di chiarire se l’organizzazione è dotata o intende adottare, a proprie spese, una soluzione PAM e SIEM per le implementazioni richieste, e nel caso siano già presenti quali siano queste soluzioni;
Metodologia di analisi e valutazione: si chiede di indicare quali soluzioni sono presenti per l’asset inventory & scoping
3.1.2 I Implementazione dei Pilastri tecnici e Organizzativi: si chiede di indicare quali soluzioni PAM sono presenti e nel caso di assenza, se è stato stanziato un budget per l’acquisizione di una tecnologia PAM
3.1.2 L Implementazione dei Pilastri tecnici e Organizzativi: si chiede di indicare se è stato stanziato un budget per l’estensione di tecnologia MFA, se è già implementata tecnologia MFA relativo accordo di fornitura
Supply Chain e supporto al procurement: si chiede di conoscere il numero di fornitori e dichiarare se esiste un elenco aggiornato degli attuali fornitori
Quante persone dell’organizzazione saranno coinvolte come team interno di supporto all’analisi per le misure della NIS2 e dell’implementazione del SGSI e con che impegno;
Si chiede di indicare se e quali soluzioni sono attualmente presenti e dotate di idonea licenza per l’implementazione di strategie di backup offline o immutabili;
3.1.2 G Implementazione dei Pilastri tecnici e Organizzativi Si chiede di chiarire se la Cyber Hygiene & Awareness è soggetta alla PCI-DSS e il livello attuale di adeguamento;
In riferimento al punto 3.1.2 -d del capitolato, si chiede di chiarire l’organizzazione è dotata o intende adottare, a proprie spese, una soluzione di Third-Party Rsk Management (così come definita)
In riferimento al punto 3.1.2 -e del capitolato, si chiede di chiarire se l’organizzazione è dotata o intende adottare, a proprie spese, una soluzione di Vulnerability Management e Patch Management, di cui si chiede l’implementazione;
In riferimento al punto 3.1.2 -G. si chiede di chiarire se si richiede la fornitura di una soluzione di Awareness per i dipendenti, con le caratteristiche descritte. In caso affermativo si chiede di specificare il numero di dipendenti da includere;
In riferimento al punto 3.1.2 -I. del capitolato , si chiede di chiarire se l’organizzazione è dotata o intende adottare, a proprie spese, una soluzione PAM e SIEM per le implementazioni richieste, e nel caso siano già presenti quali siano queste soluzioni;
28/04/2026 12:25
Risposta
In riferimento ai chiarimenti richiesti, si espone quanto segue:
1) Metodologia di analisi e valutazione: E' stato implementato l'inventario automatico di Spicework.
2) Implementazione dei Pilastri tecnici e Organizzativi 3.1.2 I e L: Non sono presenti attualmente soluzioni PAM e soluzioni MFA.
3)Supply Chain e supporto al procurement: Attualmente c'è un fornitore principale per la maggior parte dei sistemi informativi. Tuttavia, sarà necessario procedere all'analisi di altri 15 fornitori su cui valutare il livello di analisi della supply chain.
4) Quante persone dell’organizzazione saranno coinvolte come team interno di supporto all’analisi per le misure della NIS2 e dell’implementazione del SGSI e con che impegno: Ci saranno altre tre persone coinvolte con un impegno compatibile con le normali attività lavorative.
5) Si chiede di indicare se e quali soluzioni sono attualmente presenti e dotate di idonea licenza per l’implementazione di strategie di backup offline o immutabili: Non ci sono attualmente soluzioni commerciali attive.
6) Implementazione dei Pilastri tecnici e Organizzativi 3.1.2 G: Cyber Hygiene & Awareness riguarda le attività di formazione per gli amministratori e per i dipendenti per PCI-DSS è da valutare nell'ambito della'analisi della Supply Chain.
7) In riferimento al punto 3.1.2 D: Dall’analisi dei flussi di pagamento si dovrà valutare l'integrazione con gli standard Third-Party Rsk Management.
8)In riferimento al punto 3.1.2 E: Se dalle analisi si riterrà necessaria una soluzione specifica, si valuterà l'implementazione; i costi per l'eventuale acquisto di hardware/software saranno a carico dell'azienda.
9) In riferimento al punto 3.1.2 G: Si richiede per circa 100 dipendenti la realizzazione di campagne di phishing simulato e moduli formativi su base continua.
10) In riferimento al punto 3.1.2 I: Attualmente l'organizzazione non è dotata di PAM e SIEM.
Il RUP
1) Metodologia di analisi e valutazione: E' stato implementato l'inventario automatico di Spicework.
2) Implementazione dei Pilastri tecnici e Organizzativi 3.1.2 I e L: Non sono presenti attualmente soluzioni PAM e soluzioni MFA.
3)Supply Chain e supporto al procurement: Attualmente c'è un fornitore principale per la maggior parte dei sistemi informativi. Tuttavia, sarà necessario procedere all'analisi di altri 15 fornitori su cui valutare il livello di analisi della supply chain.
4) Quante persone dell’organizzazione saranno coinvolte come team interno di supporto all’analisi per le misure della NIS2 e dell’implementazione del SGSI e con che impegno: Ci saranno altre tre persone coinvolte con un impegno compatibile con le normali attività lavorative.
5) Si chiede di indicare se e quali soluzioni sono attualmente presenti e dotate di idonea licenza per l’implementazione di strategie di backup offline o immutabili: Non ci sono attualmente soluzioni commerciali attive.
6) Implementazione dei Pilastri tecnici e Organizzativi 3.1.2 G: Cyber Hygiene & Awareness riguarda le attività di formazione per gli amministratori e per i dipendenti per PCI-DSS è da valutare nell'ambito della'analisi della Supply Chain.
7) In riferimento al punto 3.1.2 D: Dall’analisi dei flussi di pagamento si dovrà valutare l'integrazione con gli standard Third-Party Rsk Management.
8)In riferimento al punto 3.1.2 E: Se dalle analisi si riterrà necessaria una soluzione specifica, si valuterà l'implementazione; i costi per l'eventuale acquisto di hardware/software saranno a carico dell'azienda.
9) In riferimento al punto 3.1.2 G: Si richiede per circa 100 dipendenti la realizzazione di campagne di phishing simulato e moduli formativi su base continua.
10) In riferimento al punto 3.1.2 I: Attualmente l'organizzazione non è dotata di PAM e SIEM.
Il RUP
05/05/2026 16:05
Quesito #2
In relazione a quanto riportato nella lettera di invito, si rileva che le attività per le quali è previsto il divieto (Supporto Strategico NIS 2, Risk Assessment, Notifica Incidenti e Project Management) costituiscono la parte prevalente e qualificante del servizio.
Imporre l’esecuzione diretta per la totalità di tali prestazioni a un unico soggetto - che deve possedere contemporaneamente competenze informatiche, legali e di audit - appare in contrasto con il principio di massima partecipazione. Tenuto conto delle indicazioni giurisprudenziali più recenti, i limiti al subappalto devono essere eccezionali e proporzionati. Nel caso di specie, le motivazioni addotte (riservatezza e responsabilità) possono essere garantite attraverso:
Sottoscrizione di rigidi Accordi di Riservatezza anche da parte dei subappaltatori.Responsabilità solidale dell'appaltatore principale verso la Stazione Appaltante.
La rimozione di tali vincoli permetterebbe ad AMTAB di ricevere offerte tecnicamente più elevate, grazie al coinvolgimento di partner ultra-specializzati per singole nicchie.
Pertanto, si chiede la rimozione del vincolo relativo al divieto di subappalto almeno per le attività di seguito riportate:
Supporto Strategico all’Organo Direttivo (Board) ai sensi dell’art. 38 Direttiva “NIS 2 “Conduzione del Risk Assesstment e redazione della Dichiarazione di Applicabilità (SoA)Attività di supporto alla gestione e notifica degli incidenti gravi all’Agenzia per la Cibersicurezzaa Nazionale (ACN)
Imporre l’esecuzione diretta per la totalità di tali prestazioni a un unico soggetto - che deve possedere contemporaneamente competenze informatiche, legali e di audit - appare in contrasto con il principio di massima partecipazione. Tenuto conto delle indicazioni giurisprudenziali più recenti, i limiti al subappalto devono essere eccezionali e proporzionati. Nel caso di specie, le motivazioni addotte (riservatezza e responsabilità) possono essere garantite attraverso:
Sottoscrizione di rigidi Accordi di Riservatezza anche da parte dei subappaltatori.Responsabilità solidale dell'appaltatore principale verso la Stazione Appaltante.
La rimozione di tali vincoli permetterebbe ad AMTAB di ricevere offerte tecnicamente più elevate, grazie al coinvolgimento di partner ultra-specializzati per singole nicchie.
Pertanto, si chiede la rimozione del vincolo relativo al divieto di subappalto almeno per le attività di seguito riportate:
Supporto Strategico all’Organo Direttivo (Board) ai sensi dell’art. 38 Direttiva “NIS 2 “Conduzione del Risk Assesstment e redazione della Dichiarazione di Applicabilità (SoA)Attività di supporto alla gestione e notifica degli incidenti gravi all’Agenzia per la Cibersicurezzaa Nazionale (ACN)
07/05/2026 13:30
Risposta
Con riferimento al quesito posto, si ribadisce l'integrale applicazione dei vincoli relativi al divieto di subappalto per tutte le attività previste nella lettera di invito.
13/05/2026 09:22
Quesito #4
Spettabile Stazione Appaltante,
con la presente chiediamo gentilmente quanto segue: è necessario compilare sia il DGUE sia la domanda di partecipazione? Oppure è possibile compilare solamente la domanda di partecipazione?
Grazie per la disponibilità
Cordiali saluti
con la presente chiediamo gentilmente quanto segue: è necessario compilare sia il DGUE sia la domanda di partecipazione? Oppure è possibile compilare solamente la domanda di partecipazione?
Grazie per la disponibilità
Cordiali saluti
13/05/2026 09:30
Risposta
Si conferma che è necessaria la compilazione e la presentazione di entrambi i documenti (sia il DGUE sia la domanda di partecipazione).
13/05/2026 12:20
Quesito #5
Buongiorno,
con riferimento alla presente procedura si pongono le seguenti richieste di chiarimento:
1. Si chiede di confermare che non essendo richiesto, all'interno della Lettera d'invito, il possesso di requisiti di capacità economico-finanziaria o tecnico-professionale, quanto richiesto di indicare alla lettera E. - secondo punto elenco della domanda di partecipazione possa essere considerato un refuso.
2. Si chiede inoltre di indicare in quale busta virtuale "Busta Amministrativa" o "Busta Economica" debba essere inserita la Relazione descrittiva della modalità di esecuzione del servizio richiesta a pag. 2 della Lettera d'invito.
In attesa di un cortese riscontro, si ringrazia anticipatamente per l'attenzione accordata.
Cordiali saluti.
con riferimento alla presente procedura si pongono le seguenti richieste di chiarimento:
1. Si chiede di confermare che non essendo richiesto, all'interno della Lettera d'invito, il possesso di requisiti di capacità economico-finanziaria o tecnico-professionale, quanto richiesto di indicare alla lettera E. - secondo punto elenco della domanda di partecipazione possa essere considerato un refuso.
2. Si chiede inoltre di indicare in quale busta virtuale "Busta Amministrativa" o "Busta Economica" debba essere inserita la Relazione descrittiva della modalità di esecuzione del servizio richiesta a pag. 2 della Lettera d'invito.
In attesa di un cortese riscontro, si ringrazia anticipatamente per l'attenzione accordata.
Cordiali saluti.
14/05/2026 09:50
Risposta
1.La domanda di partecipazione fornita è un fac simile da restituire debitamente compilata nelle sezioni di competenza in relazione ai requisiti richiesti nella lettera di invito.
2.Trattandosi di procedura semplificata, la relazione descrittiva della modalità di esecuzione del servizio (offerta tecnica) potrà essere inserita nella busta amministrativa.
2.Trattandosi di procedura semplificata, la relazione descrittiva della modalità di esecuzione del servizio (offerta tecnica) potrà essere inserita nella busta amministrativa.
13/05/2026 12:27
Quesito #6
Spett.le AMTAB S.p.a
Si richiede cortesemente conferma che l'importo di 139.000 euro, indicato come importo a base d'asta, si riferisca esclusivamente alle attività di adeguamento NIS 2 e ISO 27001 descritte nel capitolato, e che le ore di assistenza specialistica debbano essere quotate separatamente rispetto a tale importo.
Ringraziando per la disponibilità, restiamo in attesa di un vostro gentile riscontro.
Cordiali saluti.
Si richiede cortesemente conferma che l'importo di 139.000 euro, indicato come importo a base d'asta, si riferisca esclusivamente alle attività di adeguamento NIS 2 e ISO 27001 descritte nel capitolato, e che le ore di assistenza specialistica debbano essere quotate separatamente rispetto a tale importo.
Ringraziando per la disponibilità, restiamo in attesa di un vostro gentile riscontro.
Cordiali saluti.
14/05/2026 10:19
Risposta
Si precisa che l'importo complessivo stimato di € 139.000,00 comprende anche le ore di assistenza on demand.
L' offerta economica dovrà indicare il costo orario delle stesse, nel caso dovessero essere richieste da AMTAB.
L' offerta economica dovrà indicare il costo orario delle stesse, nel caso dovessero essere richieste da AMTAB.