[FEAT] A4 Fase 4.3 — Matrice RACI + link m2m: raci_assignments + procedure_inventory/procedure_risk/inventory_risk/risk_measure (mig.043), RaciController org-scoped (anti-IDOR, validazione object/measure), raci.html+raci.js (Bootstrap Italia/AGID), routing+sidebar+api+help+i18n. Build+review adversariale via workflow (0 finding critical/major). Cache-buster ?v=20260619.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
DevEnv nis2-agile
2026-06-15 22:44:08 +02:00
co-authored by Claude Opus 4.8
parent 05dfba6fcd
commit b4d47d58a2
44 changed files with 1154 additions and 111 deletions
+43
View File
@@ -276,6 +276,47 @@ const HelpSystem = (function () {
]
},
// ─── Matrice RACI (A4 Fase 4.3) ──────────────────────────────
'raci': {
title: 'Guida - Matrice RACI',
intro: 'La Matrice RACI è l\'hub del modello relazionale: collega i ruoli dell\'organigramma agli oggetti del sistema (inventario, procedure, rischi, fornitori) indicando chi è Responsabile (R), chi è Approvatore/responsabile finale (A), chi va Consultato (C) e chi va Informato (I). In più gestisce i collegamenti molti-a-molti fra procedure, inventario, rischi e misure, così da tracciare la rete delle dipendenze. E\' uno strumento di supporto, non un parere legale.',
sections: [
{
heading: 'Cos\'è la RACI',
items: [
'Per ogni coppia <strong>ruolo × oggetto</strong> assegni una lettera: <strong>R</strong>esponsible (esegue), <strong>A</strong>ccountable (risponde del risultato, di norma uno solo), <strong>C</strong>onsulted (consultato prima), <strong>I</strong>nformed (informato dopo).',
'Gli oggetti collegabili sono: <strong>Inventario</strong> (gli asset), <strong>Procedure</strong> (le policy), <strong>Rischi</strong> (il registro rischi) e <strong>Fornitori</strong> (la supply chain).',
'Lasciando vuota una cella, il ruolo non ha responsabilità formalizzate su quell\'oggetto.'
]
},
{
heading: 'I collegamenti (link)',
items: [
'<strong>Procedura ↔ Inventario</strong>: quali asset sono coperti/governati da una procedura.',
'<strong>Procedura ↔ Rischio</strong>: quali rischi una procedura contribuisce a trattare.',
'<strong>Inventario ↔ Rischio</strong>: quali rischi insistono su un determinato asset.',
'<strong>Rischio ↔ Misura</strong>: a quali misure ACN (per codice, es. GV.OC-04) un rischio è ricondotto.'
]
},
{
heading: 'Riferimenti normativi',
items: [
'<strong>GV.RR-02</strong>: ruoli, responsabilità e poteri per la cybersicurezza sono stabiliti e comunicati (base della RACI).',
'<strong>Inventario</strong>: famiglia <strong>ID.AM</strong> (asset management) — censimento e responsabilità sugli asset.',
'<strong>Procedure</strong>: <strong>GV.PO</strong> (policy/governance) — le procedure attuano le politiche.',
'<strong>Rischi</strong>: <strong>art. 24 D.Lgs. 138/2024</strong> e famiglia <strong>ID.RA</strong> (risk assessment).'
]
}
],
references: [
'NIST CSF 2.0 / GV.RR-02 - Ruoli, responsabilità e poteri stabiliti e comunicati',
'Inventario: famiglia ID.AM (asset management)',
'Procedure: GV.PO (policy/governance)',
'Rischi: art. 24 D.Lgs. 138/2024 + famiglia ID.RA (risk assessment)',
'NOTA: gli obblighi normativi in Italia derivano da NIS2 (Dir. UE 2022/2555) e dal D.Lgs. 138/2024; la matrice RACI e i framework NIST CSF/ACN sono strumenti di supporto, non un parere legale.'
]
},
// ─── Risk Management ─────────────────────────────────────────
'risks': {
title: 'Guida - Gestione Rischi',
@@ -1118,6 +1159,8 @@ const HelpSystem = (function () {
'organigramma': 'org',
'competenze.html': 'competences',
'competenze': 'competences',
'raci.html': 'raci',
'raci': 'raci',
'risks.html': 'risks',
'risks': 'risks',
'incidents.html': 'incidents',