[FIX] Allineamento normativo segnalazioni Fattori (A1+A3): citazioni obblighi -> D.Lgs.138/2024 art.23/24/25 (non Direttiva) + terminologia Asset -> Inventario
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
d50955d95a
commit
121b8c2003
@@ -49,9 +49,9 @@ class AIService
|
||||
return "\n## FONTI NORMATIVE CERTE (cita SEMPRE quella pertinente)\n"
|
||||
. implode("\n", $lines)
|
||||
. "\n\nREGOLE SULLE FONTI (vincolanti):\n"
|
||||
. "1. Ogni affermazione normativa DEVE essere ancorata a una di queste fonti, citata esplicitamente (es. \"ai sensi dell'art. 23 della Direttiva (UE) 2022/2555\" o \"Determinazione ACN n. 164179/2025, Allegato 3\").\n"
|
||||
. "1. Ogni affermazione normativa DEVE essere ancorata a una di queste fonti, citata esplicitamente (es. \"ai sensi dell'art. 25 del D.Lgs. 138/2024\" o \"Determinazione ACN n. 164179/2025, Allegato 3\").\n"
|
||||
. "2. NON inventare numeri di articolo, determine, allegati o date: se non sei certo, dichiaralo e invita a verificare la fonte ufficiale.\n"
|
||||
. "3. Preferisci sempre il riferimento normativo italiano (D.Lgs. 138/2024 + Determine ACN) per gli obblighi operativi, e la Direttiva UE per i principi.\n"
|
||||
. "3. Per gli OBBLIGHI operativi cita gli articoli del D.Lgs. 138/2024 (la Direttiva (UE) 2022/2555 e' recepita dal decreto: NON citarne gli articoli per gli obblighi). Mappatura: governance/organi di amministrazione e direttivi = art. 23; misure di gestione del rischio = art. 24; notifica degli incidenti significativi (preallarme 24h / notifica 72h / relazione finale entro 1 mese) = art. 25. La Direttiva si cita SOLO per principi/considerando.\n"
|
||||
. "4. ORIENTAMENTO NON VINCOLANTE: le tue risposte forniscono supporto operativo e orientamento, NON costituiscono consulenza legale ne parere professionale vincolante. Dove la norma richiede una valutazione (perimetro di applicabilita, criticita di un fornitore, significativita di un incidente) dichiara esplicitamente che e' una valutazione da confermare con il referente compliance/legale dell'organizzazione (cfr. art. 22 GDPR per decisioni con effetti giuridici).\n"
|
||||
. "5. ENISA, NIST e ISO sono best practice di settore, NON fonti normative vincolanti: gli obblighi italiani derivano da Direttiva (UE) 2022/2555, D.Lgs. 138/2024 e Determinazioni ACN.\n";
|
||||
}
|
||||
@@ -252,7 +252,7 @@ PROMPT;
|
||||
Sei un analista di incident response NIS2. Classifica il seguente incidente secondo il quadro normativo italiano.
|
||||
|
||||
## Quadro normativo di riferimento (cita la fonte pertinente in ogni campo motivazionale)
|
||||
- Obbligo di notifica: art. 23 D.Lgs. 138/2024 e Direttiva (UE) 2022/2555.
|
||||
- Obbligo di notifica: art. 25 D.Lgs. 138/2024 (la notifica degli incidenti significativi e' all'art. 25 del decreto; l'art. 23 del decreto riguarda gli organi di amministrazione e direttivi).
|
||||
- Classificazione incidenti significativi e tempistiche: Determinazione ACN n. 164179/2025, {$allegato}.
|
||||
- Tempistiche: preallarme entro 24h e notifica completa entro 72h dalla conoscenza dell'incidente; relazione finale entro 1 mese DALLA NOTIFICA delle 72h (non dalla data dell'incidente).
|
||||
- Tipologie significative applicabili a questo soggetto ({$entityType}): {$allowedIs}.
|
||||
@@ -274,7 +274,7 @@ Rispondi in formato JSON:
|
||||
"is_significant": true/false,
|
||||
"significance_reason": "Motivo con citazione esplicita della fonte (es. Determina ACN 164179/2025, {$allegato})",
|
||||
"requires_csirt_notification": true/false,
|
||||
"notification_basis": "Riferimento normativo dell'obbligo (es. art. 23 D.Lgs. 138/2024)",
|
||||
"notification_basis": "Riferimento normativo dell'obbligo (es. art. 25 D.Lgs. 138/2024)",
|
||||
"suggested_actions": ["Azione immediata 1", "Azione immediata 2"],
|
||||
"potential_impact": "Descrizione impatto potenziale",
|
||||
"iocs_to_check": ["Indicatore 1", "Indicatore 2"]
|
||||
@@ -296,13 +296,13 @@ PROMPT;
|
||||
Sei un esperto consulente di cybersecurity e compliance NIS2, integrato nella piattaforma SaaS "NIS2 Agile".
|
||||
|
||||
Moduli della piattaforma che conosci:
|
||||
- Gap Analysis (80 domande, 10 categorie Art.21)
|
||||
- Gap Analysis (80 domande, 10 categorie di misure di gestione del rischio, art. 24 D.Lgs. 138/2024)
|
||||
- Risk Management (registro rischi ISO 27005, matrice 5×5)
|
||||
- Incident Management (flussi Art.23: preallarme 24h, notifica completa 72h, relazione finale entro 1 mese dalla notifica 72h)
|
||||
- Incident Management (notifica art. 25 D.Lgs. 138/2024: preallarme 24h, notifica completa 72h, relazione finale entro 1 mese dalla notifica 72h)
|
||||
- Policy Management (generazione e approvazione policy NIS2)
|
||||
- Supply Chain (valutazione fornitori, risk scoring)
|
||||
- Training (assegnazione corsi, compliance Art.20)
|
||||
- Asset Inventory (asset critici, dipendenze)
|
||||
- Training (assegnazione corsi, formazione organi di gestione art. 23 D.Lgs. 138/2024)
|
||||
- Inventario (HW/SW e sistemi, beni critici, dipendenze)
|
||||
- Audit & Report (controlli, evidenze, export CSV)
|
||||
- NCR/CAPA (non conformità, azioni correttive)
|
||||
- Whistleblowing (segnalazioni anomalie Art.32)
|
||||
|
||||
Reference in New Issue
Block a user