[DOCS] KB: modello pagina Rischi (rischi=requisiti, framing) + ingest
Doc SYSTEM per ARIA: pagina Rischi = requisiti del framework (Det. ACN 164179/2025), framing 'rischio di non conformita', codice RSK interno (non ACN), matrice=rappresentazione (art.24), rischi aggiuntivi all-hazard per admin. + scripts/ingest-risks-model.php. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
f6d2076684
commit
03796978c5
@@ -0,0 +1,26 @@
|
||||
FONTE: interfaccia prodotto NIS2 Agile — pagina "Gestione Rischi".
|
||||
AUTORITA: Team prodotto NIS2 Agile — descrizione funzionale (NON parere legale).
|
||||
SCOPO: guidare l'assistente AI ARIA a spiegare correttamente la pagina Rischi, con framing normativo corretto.
|
||||
|
||||
# Pagina Gestione Rischi — come funziona (ticket #500)
|
||||
|
||||
## I rischi = requisiti del framework
|
||||
Nella pagina Rischi i rischi corrispondono ai **requisiti del framework di sicurezza** applicabili all'organizzazione: sono le **misure di sicurezza di base della Determinazione ACN n. 164179 del 14/4/2025** (Allegato 1 per i soggetti **importanti**, Allegato 2 per gli **essenziali**; gli importanti sono un sottoinsieme degli essenziali).
|
||||
|
||||
⚠️ **Formulazione obbligatoria**: un requisito NON è di per sé un rischio. Ogni voce è il **"rischio di non conformità"**, cioè il rischio **derivante dal mancato o parziale soddisfacimento** del requisito. Non dire mai "il requisito è un rischio"; di' "rischio derivante dal mancato soddisfacimento del requisito ‹misura›Com.N".
|
||||
|
||||
## Codifica
|
||||
Ogni rischio ha un codice **RSK-‹misura›Com.‹n›** (es. `RSK-GV.OC-04Com.1`): è una **codifica INTERNA di NIS2 Agile**. La parte ‹misura› (es. GV.OC-04) è il codice della misura del **Framework Nazionale** richiamato dalla Determinazione ACN 164179/2025; ‹Com.n› identifica il comma del requisito. **RSK-… NON è un codice ufficiale ACN.**
|
||||
|
||||
## Valutazione e matrice 5×5
|
||||
Ogni rischio-requisito può essere valutato (tasto **"Valuta"**, riservato ai profili che valutano: super_admin/org_admin/compliance_manager) con **Probabilità** (1-5) e **Impatto** (1-5). Il prodotto P×I posiziona il rischio nella **matrice 5×5**, che è sempre visibile. La matrice **esclude i requisiti "non applicabili"**.
|
||||
- Probabilità = probabilità che la minaccia si concretizzi sfruttando la carenza; Impatto = conseguenze della non conformità/incidente. Non è "la probabilità del requisito".
|
||||
- La matrice e il metodo probabilità×impatto sono uno **strumento di rappresentazione**, NON un obbligo: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica.
|
||||
|
||||
## Rischi aggiuntivi (all-hazard)
|
||||
Oltre ai rischi derivati dai requisiti, i profili **amministrativi** possono aggiungere "Rischi aggiuntivi" non coperti da un singolo requisito (minacce fisiche, catena di fornitura, eventi naturali, errore umano). Serve a coprire l'approccio **multirischio/all-hazard** richiesto dall'art. 24. Gli utenti non amministrativi non vedono i tasti di inserimento.
|
||||
|
||||
## Regole per l'assistente
|
||||
- Indirizza alla pagina dal **menu in alto "Rischi" → "Mappa dei rischi"**.
|
||||
- Non presentare "92" (numero requisiti importanti) né i codici RSK-… come dati/codici ufficiali ACN.
|
||||
- Cita, quando serve: Determinazione ACN n. 164179/2025 (All.1 importanti, All.2 essenziali) e art. 24 D.Lgs. 138/2024.
|
||||
@@ -0,0 +1,56 @@
|
||||
<?php
|
||||
/**
|
||||
* ingest-risks-model.php — Indicizza docs/kb/RISCHI_MODELLO.md nella KB Qdrant nis2_kb
|
||||
* (scope SYSTEM) così ARIA spiega correttamente la pagina Rischi (ticket #500, framing normativo).
|
||||
* Idempotente: cancella i chunk della stessa fonte prima del re-upsert.
|
||||
* Eseguire (host): docker exec nis2-app php /var/www/nis2-agile/application/_ingest-risks.php
|
||||
* (copiare script+doc sotto application/ come per gli altri ingest).
|
||||
*/
|
||||
if (PHP_SAPI !== 'cli') { fwrite(STDERR, "Solo CLI\n"); exit(1); }
|
||||
if (!defined('BASE_PATH')) define('BASE_PATH', dirname(__DIR__));
|
||||
if (!defined('APP_PATH')) define('APP_PATH', BASE_PATH . '/application');
|
||||
require_once APP_PATH . '/config/env.php';
|
||||
require_once APP_PATH . '/config/config.php';
|
||||
require_once APP_PATH . '/config/database.php';
|
||||
require_once APP_PATH . '/services/EmbedService.php';
|
||||
require_once APP_PATH . '/services/VectorService.php';
|
||||
|
||||
$CANDIDATES = [
|
||||
BASE_PATH . '/docs/kb/RISCHI_MODELLO.md',
|
||||
__DIR__ . '/RISCHI_MODELLO.md',
|
||||
__DIR__ . '/_risks_model.md',
|
||||
APP_PATH . '/_risks_model.md',
|
||||
];
|
||||
$DOC = '';
|
||||
foreach ($CANDIDATES as $c) { if (is_file($c)) { $DOC = $c; break; } }
|
||||
$SOURCE = 'NIS2 Agile — Pagina Gestione Rischi (modello rischi=requisiti)';
|
||||
$TITLE = 'Pagina Rischi NIS2 Agile — rischi dai requisiti, codifica RSK, matrice';
|
||||
|
||||
function logln($m){ echo '['.date('Y-m-d H:i:s')."] $m\n"; }
|
||||
function uuid(){ $b=random_bytes(16); $b[6]=chr((ord($b[6])&0x0f)|0x40); $b[8]=chr((ord($b[8])&0x3f)|0x80); return vsprintf('%s%s-%s-%s-%s-%s%s%s', str_split(bin2hex($b),4)); }
|
||||
function chunkText($t,$size=2000,$ov=200){ $t=mb_convert_encoding($t,'UTF-8','UTF-8'); $r=[]; $len=mb_strlen($t,'UTF-8'); $s=0; while($s<$len){ $take=min($size,$len-$s); $p=mb_substr($t,$s,$take,'UTF-8'); if(trim($p)!=='')$r[]=$p; if($s+$take>=$len)break; $s+=($size-$ov);} return $r; }
|
||||
|
||||
if ($DOC === '') { logln('ERRORE: doc non trovato'); exit(1); }
|
||||
logln("doc: $DOC");
|
||||
$text = preg_replace('/\n{3,}/',"\n\n", trim(preg_replace('/[ \t]+/',' ', (string)file_get_contents($DOC))));
|
||||
if (strlen($text) < 150) { logln('ERRORE: testo troppo breve'); exit(1); }
|
||||
$chunks = chunkText("DOCUMENTO: Come funziona la pagina Rischi di NIS2 Agile (rischi=requisiti, framing corretto).\n\n".$text);
|
||||
logln(strlen($text).' char -> '.count($chunks).' chunk');
|
||||
|
||||
$embed = new EmbedService(); $vector = new VectorService(); $vector->ensureCollection($embed->dims);
|
||||
try {
|
||||
$vector->deleteByFilter(['must'=>[['key'=>'scope','match'=>['value'=>'SYSTEM']],['key'=>'source','match'=>['value'=>$SOURCE]]]]);
|
||||
logln('rimossi chunk precedenti di questa fonte');
|
||||
} catch (Exception $e) { logln('(warn) delete: '.$e->getMessage()); }
|
||||
|
||||
$docUuid = uuid(); $points = [];
|
||||
foreach ($chunks as $i=>$ch) {
|
||||
$vec=null; for($try=1;$try<=5;$try++){ try{ $vec=$embed->embed($ch); break; }catch(Throwable $e){ if($try===5) throw $e; sleep($try);} }
|
||||
$points[]=['id'=>uuid(),'vector'=>$vec,'payload'=>['doc_uuid'=>$docUuid,'title'=>$TITLE.($i>0?' (parte '.($i+1).')':''),'chunk'=>$ch,'entity_type'=>'guida_prodotto','source'=>$SOURCE,'lang'=>'it','scope'=>'SYSTEM','consulting_firm_id'=>null,'organization_id'=>null,'shared_with_orgs'=>[],'uploaded_by'=>0]];
|
||||
}
|
||||
foreach (array_chunk($points,64) as $b) { $vector->upsertBatch($b); }
|
||||
try {
|
||||
$stmt = Database::getInstance()->prepare("INSERT INTO kb_uploaded_documents (qdrant_doc_uuid, scope, consulting_firm_id, organization_id, uploaded_by, title, entity_type, source, lang, chunk_count, shared_with_orgs, status) VALUES (?, 'SYSTEM', NULL, NULL, 0, ?, 'guida_prodotto', ?, 'it', ?, '[]', 'ready')");
|
||||
$stmt->execute([$docUuid, $TITLE, $SOURCE, count($chunks)]);
|
||||
} catch (Exception $e) { logln('(warn) tracking: '.$e->getMessage()); }
|
||||
logln("OK indicizzato: $docUuid, ".count($chunks).' chunk');
|
||||
Reference in New Issue
Block a user