forumApri un argomento

Regno Unito: vogliamo offrire servizi di sicurezza informatica — il settore è regolamentato, dove dobbiamo registrarci?

AAleyna G***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
54
#1

Stiamo avviando una società di consulenza in ambito cybersecurity con sede a Londra per operare sul mercato del Regno Unito. Siamo due soci fondatori, con oltre 10 anni di esperienza aziendale nel settore in Turchia, e abbiamo fissato un budget iniziale di circa 25.000 sterline. Il nostro target principale saranno le piccole e medie imprese locali; all'inizio prevediamo di offrire vulnerability assessment, penetration test e audit di base sulla sicurezza delle reti.

Abbiamo avviato l'iter di costituzione societaria nel Regno Unito, ma abbiamo ancora dei dubbi sul quadro normativo e regolamentare per i servizi di sicurezza informatica. È necessaria un'autorizzazione obbligatoria, una licenza o un'abilitazione professionale specifica da parte di un'autorità di vigilanza, come avviene ad esempio nel settore finanziario?

Esiste un obbligo di registrazione presso enti governativi o organismi di controllo del settore prima di iniziare a operare? Quali sono le normative e gli adempimenti a cui dobbiamo conformarci in fase di avvio per non incorrere in sanzioni legali e poter presentare offerte ai clienti aziendali in totale serenità?

NNazlı T***Nuovo membro
Ruolo
Impiegato contabile
Settore
Prodotti ittici
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mag 2026
Messaggio
32
Più utile#2

Risposta breve: nel Regno Unito non esiste alcun obbligo di licenza o registrazione presso enti regolatori specifici per offrire consulenza generica sulla sicurezza informatica o penetration test, a differenza di quanto accade nei servizi finanziari. È possibile emettere fattura ed erogare i servizi in piena legalità completando la normale costituzione della società, registrandosi per la protezione dei dati e sottoscrivendo un'assicurazione di responsabilità professionale.

I passaggi obbligatori per legge sono piuttosto semplici: 1) Dopo aver registrato la società, poiché tratterete dati dei clienti e log tecnici, dovete registrarvi come titolari del trattamento dati presso l'Information Commissioner's Office (ICO) ai sensi della legge sulla protezione dei dati e pagare la relativa tassa annuale. 2) Dovete stipulare una polizza di assicurazione professionale (Professional Indemnity Insurance) con un massimale tra 1.000.000 e 2.000.000 sterline a copertura di eventuali disservizi o perdite di dati sui sistemi dei clienti durante le verifiche; nel Regno Unito le aziende serie non si siedono nemmeno al tavolo senza questa polizza.

Sebbene non ci sia un obbligo di legge, nel settore esistono standard de facto per garantire affidabilità. Soprattutto per i penetration test, i clienti possono richiedere nei bandi o nei requisiti di gara accreditamenti rilasciati da associazioni e istituti di settore. Se non lavorate con la pubblica amministrazione o istituti finanziari regolamentati, all'inizio queste costose certificazioni non sono indispensabili; per fare offerte alle PMI del settore privato la polizza assicurativa, un contratto chiaro e la registrazione per la privacy sono più che sufficienti a livello legale.

BBurak Ö***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Sport e fitness
Tipo di organizzazione
cooperativa
Iscrizione
mar 2022
Messaggio
104
#3

Dal punto di vista legale l'aspetto più critico è il Computer Misuse Act del 1990. Accedere ai sistemi di un cliente senza una formale autorizzazione costituisce reato, anche se fatto a scopo di test. Per questo motivo, prima di ogni attività di testing, è assolutamente obbligatorio far firmare un accordo scritto di autorizzazione che specifichi chiaramente perimetro, target, orari e limiti delle verifiche.

CCem E***Partecipante
Ruolo
Project manager
Settore
Diritto
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mag 2023
Messaggio
213
#4

Noi siamo partiti due anni fa con una struttura simile. La registrazione della società è costata circa 50 sterlin. La tassa di registrazione all'Ufficio del Garante per la Privacy (Information Commissioner's Office) per le PMI era di circa 40 sterlin all'anno. Per la polizza di responsabilità civile professionale e rischio cyber con un massimale di 2.000.000 sterlin abbiamo pagato un premio annuo di 850 sterlin il primo anno. In due settimane eravamo pienamente operativi.

DDeniz K***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
21
#5

In base alla normativa sulla protezione dei dati, è assolutamente necessario stipulare un accordo per il trattamento dei dati con i clienti. Poiché durante un penetration test potrebbe sorgere la possibilità di accedere a dati personali di terzi, formalizzare per iscritto i protocolli di sicurezza dei dati e le procedure di notifica in caso di eventuale data breach costituirà la vostra tutela legale.

AAli D***Partecipante
Ruolo
Responsabile social media
Settore
Turismo
Tipo di organizzazione
boutique agency
Iscrizione
lug 2024
Messaggio
114
#6

Per iniziare seguite questi passaggi: 1) Costituite la società. 2) Registratevi presso l'Ufficio del Garante e pagate la tassa. 3) Stipulate una polizza di responsabilità professionale tramite un buon broker assicurativo. 4) Fate preparare un contratto di servizio e un modulo di autorizzazione al test conformi al diritto britannico. A quel punto sarete subito pronti a inviare offerte.

EEmre K***Partecipante
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
laboratorio
Iscrizione
nov 2023
Messaggio
1
#7

Il vostro target di clienti sarà composto solo da piccole imprese del settore privato o avete intenzione di partecipare anche ad appalti pubblici o enti locali? Perché nel settore pubblico le cose cambiano e il possesso di certificazioni di sicurezza informatica approvate dallo Stato diventa di fatto obbligatorio.

KKader Ş***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
297
#8

Non bisogna confondere la licenza con l'accreditamento. Lo Stato non ti dice "se non hai la licenza non puoi fare test". Tuttavia, gli operatori di mercato e gli enti di controllo possono dirti "se non sei accreditato non mi fido del tuo report". Per non bruciare tutto il budget in fase di avvio la cosa più sensata è iniziare a erogare il servizio e poi richiedere gli accreditamenti di settore volontari con i primi ricavi.

AAhmet A***Esperto
Ruolo
Direttore tecnologico
Settore
Pelle
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
2

Doki · Identità di marca · 2023

#9

benvenuti a Londra il mercato è molto dinamico ma la soglia di fiducia richiesta è alta. le PMI britanniche fanno molta attenzione alla docmuentazione assicurativa anche in assenza di un obbligo normativo. insomma finché avrete la polizza in ordine e un contratto ben blindato all'inizio non troverete alcun ostacolo burocratico. in bocca al lupo!

CCansu K***Partecipante
Ruolo
Pianificazione logistica
Settore
Diritto
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
dic 2022
Messaggio
191
#10

Non serve alcuna licenza ufficiale; basta pagare la tassa di registrazione per la protezione dei dati e stipulare una solida assicurazione di responsabilità professionale.

AAleyna P***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
8
#11

Mi farebbe piacere se scrivesse il risultato.

ZZerrinPartecipante
Ruolo
Organizzazione matrimoni
Iscrizione
apr 2024
Messaggio
84
#12

Direi di non avere fretta. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Confermato dall'esperienza.

EEmre G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
198
#13

Per un periodo ci siamo bloccati anche noi nello stesso punto. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

SSelim Z***Partecipante
Ruolo
Stagista
Settore
Trasporti
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2022
Messaggio
320
#14

Grazie mille, mi è stato molto utile.

ZZeynep B***Partecipante
Ruolo
Direttore marketing
Settore
Pelle
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2025
Messaggio
254
#15

vorrei fare una domanda poi onestamente se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

correggetei se sbaglio.

KKadriyePartecipante
Ruolo
Laboratorio di ceramica
Iscrizione
giu 2024
Messaggio
72
#16

Preso nota, grazie. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Naturalmente cambia se la vostra situazione è diversa.

FFatma G***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
202
#17

Per un periodo ci siamo bloccati anche noi nello stesso punto. L'errore commesso da regolamentazione dei servizi di sicurezza informatica è generalmente reversibile ma costoso.

Confermato dall'esperienza.

OOrhan E***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2025
Messaggio
91

Doki · Scansione vulnerabilità · 2023

#18

Può approfondire un po'? Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

L'errore commesso da regolamentazione dei servizi di sicurezza informatica è generalmente reversibile ma costoso. Buon lavoro.

VVeli S***EspertoMembro della community
Iscrizione
apr 2026
Messaggio
62
#19

Ci proverò. Il vero problema non è il numero ma su cosa si basa quel numero.

Quando prendete una decisione scrivete anche lo scenario peggiore non solo quello migliore. Se avete domande, scrivete rispondo per quanto possibile.

İİlker A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
292
#20

Nel nostro caso è andata così. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Spero che le sia utile.

Rispondi