[FEAT] Modello Organizzativo SGSI (ISO 27001/27017/27018) + SoA pre-popolato da NIS2

Nuovo modulo guidato in 6 step (cl. 4-10 + Statement of Applicability):
- migration 037 (isms_models/roles/soa/documents) + 038 (dataset 111 controlli:
  93 Annex A:2022 + 7 CLD/27017 + 11 PII/27018) + runner scripts/migrate-isms.php
- IsmsModelController (16 endpoint) registrato in index.php
- SoA pre-popolato dalle risposte Gap Analysis NIS2 (mapping iso27001_control)
- estensioni cloud condizionali 27017/27018 via flag uses_public_cloud/
  is_cloud_provider/processes_pii_in_cloud
- AIService::generateIsmsDocument + fonti ISO in nis2_sources.php
- frontend isms.html/isms.js + api client + sidebar + help + i18n IT/EN
- ingest KB ISO (scope SYSTEM, solo titoli/sintesi: no testo coperto da copyright)
- version.json 1.14.0; doc studio + deploy handoff

Strumento di supporto/pre-audit (non certificazione). Migration DA APPLICARE su host.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
DevEnv nis2-agile
2026-06-11 11:32:42 +02:00
parent 66d50cd2cf
commit 3f74165531
17 changed files with 2166 additions and 1 deletions
+39
View File
@@ -81,4 +81,43 @@ return [
'authority' => 'Agenzia per la Cybersicurezza Nazionale (ACN)',
'url' => 'https://www.acn.gov.it/portale/nis/modalita-specifiche-base',
],
// ── Standard ISO/IEC 27000 (best practice, NON fonti normative vincolanti) ──
// Usate dal modulo Modello Organizzativo SGSI per il grounding di AI e help.
'iso_27001_2022' => [
'key' => 'iso_27001_2022',
'short' => 'ISO/IEC 27001:2022',
'citation' => 'ISO/IEC 27001:2022',
'full' => 'ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Definisce i requisiti del SGSI (clausole 4-10) e l\'Annex A con 93 controlli su 4 temi. BEST PRACTICE internazionale, NON obbligo normativo.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/27001',
],
'iso_27002_2022' => [
'key' => 'iso_27002_2022',
'short' => 'ISO/IEC 27002:2022',
'citation' => 'ISO/IEC 27002:2022',
'full' => 'ISO/IEC 27002:2022 - Information security controls. Guida implementativa dei 93 controlli dell\'Annex A di ISO 27001:2022. BEST PRACTICE, non vincolante.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/75652.html',
],
'iso_27017_2015' => [
'key' => 'iso_27017_2015',
'short' => 'ISO/IEC 27017:2015',
'citation' => 'ISO/IEC 27017:2015',
'full' => 'ISO/IEC 27017:2015 - Code of practice for information security controls based on ISO/IEC 27002 for cloud services. Aggiunge guida cloud-specifica e 7 controlli CLD.* (numerati su ISO 27002:2013). Applicabile a clienti e fornitori cloud. BEST PRACTICE, non vincolante.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/43757.html',
],
'iso_27018_2019' => [
'key' => 'iso_27018_2019',
'short' => 'ISO/IEC 27018:2019',
'citation' => 'ISO/IEC 27018:2019',
'full' => 'ISO/IEC 27018:2019 - Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors. Estende ISO 27002 con controlli privacy (principi ISO 29100). Sinergico con il GDPR per gli obblighi del responsabile del trattamento. BEST PRACTICE, non vincolante.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/76559.html',
],
];