[FEAT] Modello Organizzativo SGSI (ISO 27001/27017/27018) + SoA pre-popolato da NIS2

Nuovo modulo guidato in 6 step (cl. 4-10 + Statement of Applicability):
- migration 037 (isms_models/roles/soa/documents) + 038 (dataset 111 controlli:
  93 Annex A:2022 + 7 CLD/27017 + 11 PII/27018) + runner scripts/migrate-isms.php
- IsmsModelController (16 endpoint) registrato in index.php
- SoA pre-popolato dalle risposte Gap Analysis NIS2 (mapping iso27001_control)
- estensioni cloud condizionali 27017/27018 via flag uses_public_cloud/
  is_cloud_provider/processes_pii_in_cloud
- AIService::generateIsmsDocument + fonti ISO in nis2_sources.php
- frontend isms.html/isms.js + api client + sidebar + help + i18n IT/EN
- ingest KB ISO (scope SYSTEM, solo titoli/sintesi: no testo coperto da copyright)
- version.json 1.14.0; doc studio + deploy handoff

Strumento di supporto/pre-audit (non certificazione). Migration DA APPLICARE su host.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
DevEnv nis2-agile
2026-06-11 11:32:42 +02:00
parent 66d50cd2cf
commit 3f74165531
17 changed files with 2166 additions and 1 deletions
+118
View File
@@ -0,0 +1,118 @@
-- ============================================================================
-- Migration 037 - Modello Organizzativo SGSI (ISO/IEC 27001:2022)
-- ----------------------------------------------------------------------------
-- Introduce il modulo "Modello Organizzativo" per costruire un Sistema di
-- Gestione della Sicurezza delle Informazioni (SGSI/ISMS) secondo
-- ISO/IEC 27001:2022 (clausole 4-10) + Statement of Applicability (SoA) sui
-- controlli Annex A:2022, estendibile con le norme cloud ISO/IEC 27017:2015
-- e ISO/IEC 27018:2019 (controlli condizionali).
--
-- Tutte ADDITIVE: nessuna tabella esistente modificata. Il SoA tiene un
-- riferimento "morbido" ai compliance_controls via linked_control_id (INT, no
-- FK) per non vincolare lo schema esistente.
--
-- Dataset di riferimento dei controlli (93 Annex A + 7 CLD + PII): vedi
-- migration 038_iso27001_annex_controls.sql.
--
-- IDEMPOTENTE: CREATE TABLE IF NOT EXISTS. Applicare su host MySQL
-- mysql -h localhost nis2_agile_db < 037_isms_model.sql
-- oppure tramite il runner con la connessione corretta dell'app:
-- docker exec nis2-app php scripts/migrate-isms.php
-- NON usare `docker exec nis2-db` (DB secondario non-prod).
-- STATO: DA APPLICARE su host.
-- ============================================================================
-- Intestazione del SGSI: una riga per organization (un SGSI attivo per org).
CREATE TABLE IF NOT EXISTS isms_models (
id INT AUTO_INCREMENT PRIMARY KEY,
organization_id INT NOT NULL,
status ENUM('draft','active','under_review') DEFAULT 'draft',
-- Clausola 4 - Contesto dell'organizzazione
scope_statement TEXT NULL,
context_internal TEXT NULL,
context_external TEXT NULL,
interested_parties JSON NULL,
boundaries TEXT NULL,
exclusions TEXT NULL,
-- Clausola 6 - Pianificazione (metodologia + obiettivi)
risk_methodology TEXT NULL,
isms_objectives JSON NULL,
-- Flag estensioni cloud (attivano controlli condizionali nel SoA)
uses_public_cloud TINYINT(1) DEFAULT 0, -- abilita ISO 27017 (lato cliente)
is_cloud_provider TINYINT(1) DEFAULT 0, -- abilita ISO 27017 (lato fornitore)
processes_pii_in_cloud TINYINT(1) DEFAULT 0, -- abilita ISO 27018 (PII processor)
version VARCHAR(20) DEFAULT '1.0',
created_by INT NULL,
approved_by INT NULL,
approved_at DATETIME NULL,
created_at DATETIME DEFAULT CURRENT_TIMESTAMP,
updated_at DATETIME DEFAULT CURRENT_TIMESTAMP ON UPDATE CURRENT_TIMESTAMP,
FOREIGN KEY (organization_id) REFERENCES organizations(id) ON DELETE CASCADE,
FOREIGN KEY (created_by) REFERENCES users(id) ON DELETE SET NULL,
FOREIGN KEY (approved_by) REFERENCES users(id) ON DELETE SET NULL,
UNIQUE KEY uk_isms_org (organization_id),
INDEX idx_isms_status (status)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci;
-- Ruoli e responsabilita SGSI (RACI) - clausola 5.3.
CREATE TABLE IF NOT EXISTS isms_roles (
id INT AUTO_INCREMENT PRIMARY KEY,
isms_model_id INT NOT NULL,
organization_id INT NOT NULL,
role_name VARCHAR(150) NOT NULL,
user_id INT NULL,
responsibility TEXT NULL,
raci ENUM('R','A','C','I') NULL,
created_at DATETIME DEFAULT CURRENT_TIMESTAMP,
FOREIGN KEY (isms_model_id) REFERENCES isms_models(id) ON DELETE CASCADE,
FOREIGN KEY (organization_id) REFERENCES organizations(id) ON DELETE CASCADE,
FOREIGN KEY (user_id) REFERENCES users(id) ON DELETE SET NULL,
INDEX idx_isms_roles_model (isms_model_id)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci;
-- Statement of Applicability: una riga per controllo applicabile/escluso.
CREATE TABLE IF NOT EXISTS isms_soa (
id INT AUTO_INCREMENT PRIMARY KEY,
isms_model_id INT NOT NULL,
organization_id INT NOT NULL,
control_code VARCHAR(20) NOT NULL, -- es. A.5.1, CLD.9.5.1, PII.1
standard ENUM('iso27001','iso27017','iso27018') DEFAULT 'iso27001',
applicable TINYINT(1) DEFAULT 1,
justification_inclusion TEXT NULL,
justification_exclusion TEXT NULL,
implementation_status ENUM('not_started','in_progress','implemented','verified') DEFAULT 'not_started',
implementation_pct INT DEFAULT 0,
-- true se lo stato iniziale e stato DERIVATO dalle risposte NIS2 (assessment Art.21)
derived_from_nis2 TINYINT(1) DEFAULT 0,
source_ref VARCHAR(255) NULL, -- es. "NIS2 Art.21.2.a (ART21A_001)"
linked_control_id INT NULL, -- soft-link a compliance_controls.id (no FK)
updated_by INT NULL,
updated_at DATETIME DEFAULT CURRENT_TIMESTAMP ON UPDATE CURRENT_TIMESTAMP,
FOREIGN KEY (isms_model_id) REFERENCES isms_models(id) ON DELETE CASCADE,
FOREIGN KEY (organization_id) REFERENCES organizations(id) ON DELETE CASCADE,
FOREIGN KEY (updated_by) REFERENCES users(id) ON DELETE SET NULL,
UNIQUE KEY uk_isms_soa_ctrl (isms_model_id, control_code),
INDEX idx_isms_soa_model (isms_model_id),
INDEX idx_isms_soa_standard (standard)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci;
-- Documented information minima (clausola 7.5): policy/procedure, bozze AI.
CREATE TABLE IF NOT EXISTS isms_documents (
id INT AUTO_INCREMENT PRIMARY KEY,
isms_model_id INT NOT NULL,
organization_id INT NOT NULL,
doc_type VARCHAR(60) NOT NULL, -- es. policy_sgsi, procedura_incident, soa_export
title VARCHAR(255) NOT NULL,
status ENUM('draft','review','approved') DEFAULT 'draft',
ai_generated TINYINT(1) DEFAULT 0,
body_html LONGTEXT NULL,
version VARCHAR(20) DEFAULT '1.0',
linked_policy_id INT NULL, -- soft-link a policies.id (no FK)
created_by INT NULL,
created_at DATETIME DEFAULT CURRENT_TIMESTAMP,
updated_at DATETIME DEFAULT CURRENT_TIMESTAMP ON UPDATE CURRENT_TIMESTAMP,
FOREIGN KEY (isms_model_id) REFERENCES isms_models(id) ON DELETE CASCADE,
FOREIGN KEY (organization_id) REFERENCES organizations(id) ON DELETE CASCADE,
FOREIGN KEY (created_by) REFERENCES users(id) ON DELETE SET NULL,
INDEX idx_isms_docs_model (isms_model_id)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci;
+163
View File
@@ -0,0 +1,163 @@
-- ============================================================================
-- Migration 038 - Dataset di riferimento controlli ISO 27000 (per il SoA)
-- ----------------------------------------------------------------------------
-- Tabella GLOBALE (non per-org) dei controlli citabili nello Statement of
-- Applicability del modulo Modello Organizzativo SGSI (vedi 037):
-- - 93 controlli ISO/IEC 27001:2022 Annex A (4 temi)
-- - 7 controlli aggiuntivi cloud ISO/IEC 27017:2015 (CLD.*) - condizionali
-- - 11 controlli privacy-cloud ISO/IEC 27018:2019 (PII.*) - condizionali
--
-- I titoli ISO sono RIFORMULAZIONI proprietarie (IT/EN) a scopo di indice; il
-- testo integrale delle norme e coperto da copyright e NON e riprodotto.
-- 27017:2015 e numerata sul 27002:2013: iso27002_ref conserva il riferimento.
--
-- IDEMPOTENTE: CREATE TABLE IF NOT EXISTS + INSERT IGNORE (control_code UNIQUE).
-- Applicare su host MySQL (mysql -h localhost) o via scripts/migrate-isms.php.
-- STATO: DA APPLICARE su host.
-- ============================================================================
CREATE TABLE IF NOT EXISTS iso27001_annex_controls (
id INT AUTO_INCREMENT PRIMARY KEY,
control_code VARCHAR(20) NOT NULL,
standard ENUM('iso27001','iso27017','iso27018') DEFAULT 'iso27001',
theme VARCHAR(30) NOT NULL, -- organizational/people/physical/technological/privacy
sort_order INT NOT NULL DEFAULT 0,
title_it VARCHAR(255) NOT NULL,
title_en VARCHAR(255) NOT NULL,
purpose_it TEXT NULL,
iso27002_ref VARCHAR(120) NULL, -- per CLD.*: riferimento 27002:2013
condition_tag VARCHAR(40) NULL, -- NULL=sempre; cloud / pii_processor = condizionale
UNIQUE KEY uk_annex_code (control_code),
INDEX idx_annex_standard (standard),
INDEX idx_annex_theme (theme)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci;
-- ── ISO/IEC 27001:2022 Annex A — A.5 Controlli organizzativi (37) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.5.1','iso27001','organizational',501,'Politiche per la sicurezza delle informazioni','Policies for information security'),
('A.5.2','iso27001','organizational',502,'Ruoli e responsabilita per la sicurezza delle informazioni','Information security roles and responsibilities'),
('A.5.3','iso27001','organizational',503,'Separazione dei compiti','Segregation of duties'),
('A.5.4','iso27001','organizational',504,'Responsabilita della direzione','Management responsibilities'),
('A.5.5','iso27001','organizational',505,'Contatti con le autorita','Contact with authorities'),
('A.5.6','iso27001','organizational',506,'Contatti con gruppi di interesse specialistici','Contact with special interest groups'),
('A.5.7','iso27001','organizational',507,'Threat intelligence','Threat intelligence'),
('A.5.8','iso27001','organizational',508,'Sicurezza delle informazioni nella gestione dei progetti','Information security in project management'),
('A.5.9','iso27001','organizational',509,'Inventario delle informazioni e degli altri asset associati','Inventory of information and other associated assets'),
('A.5.10','iso27001','organizational',510,'Uso accettabile delle informazioni e degli altri asset associati','Acceptable use of information and other associated assets'),
('A.5.11','iso27001','organizational',511,'Restituzione degli asset','Return of assets'),
('A.5.12','iso27001','organizational',512,'Classificazione delle informazioni','Classification of information'),
('A.5.13','iso27001','organizational',513,'Etichettatura delle informazioni','Labelling of information'),
('A.5.14','iso27001','organizational',514,'Trasferimento delle informazioni','Information transfer'),
('A.5.15','iso27001','organizational',515,'Controllo degli accessi','Access control'),
('A.5.16','iso27001','organizational',516,'Gestione delle identita','Identity management'),
('A.5.17','iso27001','organizational',517,'Informazioni di autenticazione','Authentication information'),
('A.5.18','iso27001','organizational',518,'Diritti di accesso','Access rights'),
('A.5.19','iso27001','organizational',519,'Sicurezza delle informazioni nelle relazioni con i fornitori','Information security in supplier relationships'),
('A.5.20','iso27001','organizational',520,'Gestione della sicurezza delle informazioni negli accordi con i fornitori','Addressing information security within supplier agreements'),
('A.5.21','iso27001','organizational',521,'Gestione della sicurezza nella catena di fornitura ICT','Managing information security in the ICT supply chain'),
('A.5.22','iso27001','organizational',522,'Monitoraggio, riesame e gestione del cambiamento dei servizi dei fornitori','Monitoring, review and change management of supplier services'),
('A.5.23','iso27001','organizational',523,'Sicurezza delle informazioni nell''uso di servizi cloud','Information security for use of cloud services'),
('A.5.24','iso27001','organizational',524,'Pianificazione e preparazione della gestione degli incidenti','Information security incident management planning and preparation'),
('A.5.25','iso27001','organizational',525,'Valutazione e decisione sugli eventi di sicurezza delle informazioni','Assessment and decision on information security events'),
('A.5.26','iso27001','organizational',526,'Risposta agli incidenti di sicurezza delle informazioni','Response to information security incidents'),
('A.5.27','iso27001','organizational',527,'Apprendimento dagli incidenti di sicurezza delle informazioni','Learning from information security incidents'),
('A.5.28','iso27001','organizational',528,'Raccolta delle evidenze','Collection of evidence'),
('A.5.29','iso27001','organizational',529,'Sicurezza delle informazioni durante le interruzioni','Information security during disruption'),
('A.5.30','iso27001','organizational',530,'Prontezza ICT per la continuita operativa','ICT readiness for business continuity'),
('A.5.31','iso27001','organizational',531,'Requisiti legali, statutari, regolamentari e contrattuali','Legal, statutory, regulatory and contractual requirements'),
('A.5.32','iso27001','organizational',532,'Diritti di proprieta intellettuale','Intellectual property rights'),
('A.5.33','iso27001','organizational',533,'Protezione delle registrazioni','Protection of records'),
('A.5.34','iso27001','organizational',534,'Privacy e protezione dei dati personali (PII)','Privacy and protection of PII'),
('A.5.35','iso27001','organizational',535,'Riesame indipendente della sicurezza delle informazioni','Independent review of information security'),
('A.5.36','iso27001','organizational',536,'Conformita a politiche, regole e standard di sicurezza','Compliance with policies, rules and standards for information security'),
('A.5.37','iso27001','organizational',537,'Procedure operative documentate','Documented operating procedures');
-- ── A.6 Controlli relativi alle persone (8) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.6.1','iso27001','people',601,'Screening','Screening'),
('A.6.2','iso27001','people',602,'Termini e condizioni di impiego','Terms and conditions of employment'),
('A.6.3','iso27001','people',603,'Consapevolezza, istruzione e formazione sulla sicurezza','Information security awareness, education and training'),
('A.6.4','iso27001','people',604,'Processo disciplinare','Disciplinary process'),
('A.6.5','iso27001','people',605,'Responsabilita dopo la cessazione o il cambio di impiego','Responsibilities after termination or change of employment'),
('A.6.6','iso27001','people',606,'Accordi di riservatezza o di non divulgazione','Confidentiality or non-disclosure agreements'),
('A.6.7','iso27001','people',607,'Lavoro da remoto','Remote working'),
('A.6.8','iso27001','people',608,'Segnalazione di eventi di sicurezza delle informazioni','Information security event reporting');
-- ── A.7 Controlli fisici (14) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.7.1','iso27001','physical',701,'Perimetri di sicurezza fisica','Physical security perimeters'),
('A.7.2','iso27001','physical',702,'Accesso fisico','Physical entry'),
('A.7.3','iso27001','physical',703,'Messa in sicurezza di uffici, locali e strutture','Securing offices, rooms and facilities'),
('A.7.4','iso27001','physical',704,'Monitoraggio della sicurezza fisica','Physical security monitoring'),
('A.7.5','iso27001','physical',705,'Protezione da minacce fisiche e ambientali','Protecting against physical and environmental threats'),
('A.7.6','iso27001','physical',706,'Lavoro in aree sicure','Working in secure areas'),
('A.7.7','iso27001','physical',707,'Scrivania pulita e schermo pulito','Clear desk and clear screen'),
('A.7.8','iso27001','physical',708,'Posizionamento e protezione delle apparecchiature','Equipment siting and protection'),
('A.7.9','iso27001','physical',709,'Sicurezza degli asset fuori sede','Security of assets off-premises'),
('A.7.10','iso27001','physical',710,'Supporti di memorizzazione','Storage media'),
('A.7.11','iso27001','physical',711,'Servizi di supporto (utilities)','Supporting utilities'),
('A.7.12','iso27001','physical',712,'Sicurezza del cablaggio','Cabling security'),
('A.7.13','iso27001','physical',713,'Manutenzione delle apparecchiature','Equipment maintenance'),
('A.7.14','iso27001','physical',714,'Smaltimento sicuro o riutilizzo delle apparecchiature','Secure disposal or re-use of equipment');
-- ── A.8 Controlli tecnologici (34) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.8.1','iso27001','technological',801,'Dispositivi endpoint degli utenti','User endpoint devices'),
('A.8.2','iso27001','technological',802,'Diritti di accesso privilegiati','Privileged access rights'),
('A.8.3','iso27001','technological',803,'Restrizione dell''accesso alle informazioni','Information access restriction'),
('A.8.4','iso27001','technological',804,'Accesso al codice sorgente','Access to source code'),
('A.8.5','iso27001','technological',805,'Autenticazione sicura','Secure authentication'),
('A.8.6','iso27001','technological',806,'Gestione della capacita','Capacity management'),
('A.8.7','iso27001','technological',807,'Protezione dal malware','Protection against malware'),
('A.8.8','iso27001','technological',808,'Gestione delle vulnerabilita tecniche','Management of technical vulnerabilities'),
('A.8.9','iso27001','technological',809,'Gestione della configurazione','Configuration management'),
('A.8.10','iso27001','technological',810,'Cancellazione delle informazioni','Information deletion'),
('A.8.11','iso27001','technological',811,'Mascheramento dei dati','Data masking'),
('A.8.12','iso27001','technological',812,'Prevenzione della fuga di dati','Data leakage prevention'),
('A.8.13','iso27001','technological',813,'Backup delle informazioni','Information backup'),
('A.8.14','iso27001','technological',814,'Ridondanza delle strutture di elaborazione','Redundancy of information processing facilities'),
('A.8.15','iso27001','technological',815,'Logging','Logging'),
('A.8.16','iso27001','technological',816,'Attivita di monitoraggio','Monitoring activities'),
('A.8.17','iso27001','technological',817,'Sincronizzazione degli orologi','Clock synchronization'),
('A.8.18','iso27001','technological',818,'Uso di programmi di utilita privilegiati','Use of privileged utility programs'),
('A.8.19','iso27001','technological',819,'Installazione del software sui sistemi operativi','Installation of software on operational systems'),
('A.8.20','iso27001','technological',820,'Sicurezza delle reti','Networks security'),
('A.8.21','iso27001','technological',821,'Sicurezza dei servizi di rete','Security of network services'),
('A.8.22','iso27001','technological',822,'Segregazione delle reti','Segregation of networks'),
('A.8.23','iso27001','technological',823,'Filtraggio web','Web filtering'),
('A.8.24','iso27001','technological',824,'Uso della crittografia','Use of cryptography'),
('A.8.25','iso27001','technological',825,'Ciclo di vita di sviluppo sicuro','Secure development life cycle'),
('A.8.26','iso27001','technological',826,'Requisiti di sicurezza delle applicazioni','Application security requirements'),
('A.8.27','iso27001','technological',827,'Principi di architettura e ingegneria dei sistemi sicuri','Secure system architecture and engineering principles'),
('A.8.28','iso27001','technological',828,'Codifica sicura','Secure coding'),
('A.8.29','iso27001','technological',829,'Test di sicurezza nello sviluppo e nell''accettazione','Security testing in development and acceptance'),
('A.8.30','iso27001','technological',830,'Sviluppo affidato all''esterno','Outsourced development'),
('A.8.31','iso27001','technological',831,'Separazione degli ambienti di sviluppo, test e produzione','Separation of development, test and production environments'),
('A.8.32','iso27001','technological',832,'Gestione del cambiamento','Change management'),
('A.8.33','iso27001','technological',833,'Informazioni di test','Test information'),
('A.8.34','iso27001','technological',834,'Protezione dei sistemi informativi durante i test di audit','Protection of information systems during audit testing');
-- ── ISO/IEC 27017:2015 — controlli cloud aggiuntivi (CLD.*) — CONDIZIONALI ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en, iso27002_ref, condition_tag) VALUES
('CLD.6.3.1','iso27017','organizational',1010,'Ruoli e responsabilita condivisi in un ambiente di cloud computing','Shared roles and responsibilities within a cloud computing environment','ISO 27002:2013 §6.1.1 (ext. cloud)','cloud'),
('CLD.8.1.5','iso27017','organizational',1020,'Rimozione degli asset del cliente del servizio cloud','Removal of cloud service customer assets','ISO 27002:2013 §8.1 (ext. cloud)','cloud'),
('CLD.9.5.1','iso27017','technological',1030,'Segregazione negli ambienti di virtual computing','Segregation in virtual computing environments','ISO 27002:2013 §9.5 (ext. cloud)','cloud'),
('CLD.9.5.2','iso27017','technological',1040,'Hardening delle macchine virtuali','Virtual machine hardening','ISO 27002:2013 §9.5 (ext. cloud)','cloud'),
('CLD.12.1.5','iso27017','technological',1050,'Sicurezza operativa dell''amministratore','Administrator''s operational security','ISO 27002:2013 §12.1 (ext. cloud)','cloud'),
('CLD.12.4.5','iso27017','technological',1060,'Monitoraggio dei servizi cloud','Monitoring of cloud services','ISO 27002:2013 §12.4 (ext. cloud)','cloud'),
('CLD.13.1.4','iso27017','technological',1070,'Allineamento della sicurezza tra reti virtuali e fisiche','Alignment of security management for virtual and physical networks','ISO 27002:2013 §13.1 (ext. cloud)','cloud');
-- ── ISO/IEC 27018:2019 — controlli PII in cloud pubblico (PII.*) — CONDIZIONALI ──
-- Organizzati sui principi privacy ISO/IEC 29100. Codici interni PII.n (indice).
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en, iso27002_ref, condition_tag) VALUES
('PII.1','iso27018','privacy',2010,'Consenso e scelta: trattare i PII solo su istruzioni documentate del cliente','Consent and choice: process PII only on documented client instructions','ISO 27018:2019 Annex A','pii_processor'),
('PII.2','iso27018','privacy',2020,'Legittimita e specificazione delle finalita','Purpose legitimacy and specification','ISO 27018:2019 Annex A','pii_processor'),
('PII.3','iso27018','privacy',2030,'Limitazione della raccolta','Collection limitation','ISO 27018:2019 Annex A','pii_processor'),
('PII.4','iso27018','privacy',2040,'Minimizzazione dei dati','Data minimization','ISO 27018:2019 Annex A','pii_processor'),
('PII.5','iso27018','privacy',2050,'Limitazione di uso, conservazione e divulgazione','Use, retention and disclosure limitation','ISO 27018:2019 Annex A','pii_processor'),
('PII.6','iso27018','privacy',2060,'Accuratezza e qualita','Accuracy and quality','ISO 27018:2019 Annex A','pii_processor'),
('PII.7','iso27018','privacy',2070,'Apertura, trasparenza e notifica','Openness, transparency and notice','ISO 27018:2019 Annex A','pii_processor'),
('PII.8','iso27018','privacy',2080,'Partecipazione e accesso dell''interessato','Individual participation and access','ISO 27018:2019 Annex A','pii_processor'),
('PII.9','iso27018','privacy',2090,'Accountability: notifica di violazione e gestione delle richieste','Accountability: breach notification and request handling','ISO 27018:2019 Annex A','pii_processor'),
('PII.10','iso27018','privacy',2100,'Sicurezza delle informazioni applicata ai PII','Information security applied to PII','ISO 27018:2019 Annex A','pii_processor'),
('PII.11','iso27018','privacy',2110,'Conformita privacy: sub-responsabili e trasferimenti internazionali','Privacy compliance: sub-processors and international transfers','ISO 27018:2019 Annex A','pii_processor');