Marco Filippone – CISO Manager e Cybersecurity Strategist
La sicurezza informatica non è un prodotto. È una strategia.
Marco Filippone è un CISO Manager e Cybersecurity Strategist con esperienza diretta su organizzazioni complesse e ambienti regolamentati. Supporto direzioni aziendali, CdA e responsabili IT nella costruzione di una cybersecurity strategy solida, proporzionale e operativamente efficace.
Consulenza cybersecurity per aziende complesse
Come CISO Manager, supporto organizzazioni di media e grande dimensione nella gestione strutturata della sicurezza informatica aziendale. Il mio lavoro si posiziona all'intersezione tra governance strategica, compliance normativa e operatività tecnica: dalla definizione di politiche di sicurezza alla gestione del rischio, dall'adeguamento alla Direttiva NIS2 alla certificazione ISO/IEC 27001:2022, fino alla protezione di infrastrutture critiche e ambienti distribuiti multi-sede.
Scopri il percorso professionale di Marco Filippone →
Aree di intervento
Sei ambiti di sicurezza informatica aziendale, tutti connessi da un approccio comune: risk-based, proporzionale e verificabile.
NIS2 e compliance cyber
La Direttiva NIS2 ha ampliato significativamente il perimetro dei soggetti obbligati e introdotto responsabilità dirette per il management. Supporto le organizzazioni nell'adeguamento NIS2: classificazione come soggetto essenziale o importante, censimento dei fornitori critici, gestione degli obblighi di incident reporting e implementazione delle misure tecniche e organizzative richieste dall'Agenzia per la Cybersicurezza Nazionale (ACN).
Leggi l'analisi completa: NIS2 e aziende italiane nel 2026 →
ISO/IEC 27001:2022 e sistemi di gestione della sicurezza
La norma ISO/IEC 27001:2022 definisce i requisiti per un Information Security Management System (ISMS) certificabile e riconosciuto internazionalmente. Supporto progettazione, implementazione e miglioramento continuo del sistema di gestione della sicurezza delle informazioni, con un approccio risk-based che integra i controlli dell'Annex A 2022 con il contesto specifico dell'organizzazione.
ISO 27001 e NIS2 a confronto: guida pratica →
Risk assessment e governance della sicurezza
Il risk management strutturato è il punto di partenza di ogni strategia di sicurezza efficace. Conduco risk assessment secondo metodologie consolidate (ISO 27005, NIST SP 800-30, FAIR), producendo output azionabili: piani di trattamento, mappe di rischio, KRI e reportistica comprensibile per il management e il CdA.
Risk assessment: da dove iniziare →
Protezione infrastrutture IT e ambienti critici
Opero su infrastrutture reali: ambienti multi-sede, architetture ibride cloud/on-premise, sistemi legacy, ambienti OT/ICS e reti industriali. Definisco strategie di segmentazione, gestione degli accessi privilegiati, vulnerability management e continuità operativa calibrate sul contesto tecnologico specifico.
Architettura Zero Trust: oltre il perimetro →
AI governance e uso sicuro dell'intelligenza artificiale
L'adozione di strumenti di AI generativa in azienda introduce rischi nuovi: data leakage via prompt, shadow AI, non conformità normativa, bias nei sistemi decisionali. Supporto le organizzazioni nella definizione di policy di AI governance, nell'analisi dei rischi specifici dell'adozione AI e nell'allineamento con il quadro normativo emergente (AI Act europeo, ISO/IEC 42001).
AI in azienda: rischi e opportunità →
Formazione e consapevolezza cyber
Il fattore umano rimane il principale vettore di attacco. Progetto e erogo percorsi formativi per il management, per i team IT e per il personale operativo, calibrati sul contesto aziendale e sui rischi specifici. Il framework europeo di riferimento è quello dell'ENISA – European Union Agency for Cybersecurity.
Tutti i servizi di consulenza cybersecurity →
Approccio professionale
Il mio approccio alla strategia di sicurezza informatica è basato su quattro principi non negoziabili: analisi del rischio reale prima di qualsiasi raccomandazione, proporzionalità tra investimento e protezione, governance cyber documentata che sopravvive al consulente e accountability definita a tutti i livelli dell'organizzazione.
Contatti
Richiedi un confronto professionale sulla postura di sicurezza della tua organizzazione. Che si tratti di definire una cybersecurity strategy, adeguarsi alla NIS2, ottenere la certificazione ISO/IEC 27001:2022 o rafforzare le difese esistenti, il primo passo è una conversazione.