Rispondi alle 80 domande (sei modalità: implementato / parziale / non implementato / non applicabile).
-
Per ogni risposta, indica il livello di maturità (1–5).
+
Per ogni risposta, indica il livello di maturità (0–5).
Salva: puoi continuare in più sessioni.
Quando finisci, clicca "Analisi AI" per ricevere raccomandazioni prioritarie.
@@ -496,9 +496,11 @@
- Art. 21 (2)(a)
- Le politiche di analisi dei rischi e di sicurezza dei sistemi informatici devono essere documentate,
- approvate dagli organi di vertice, e aggiornate almeno una volta l'anno.
+ Art. 21 (2)(a) + Art. 20
+ Le politiche di analisi dei rischi e di sicurezza dei sistemi informatici devono essere documentate
+ e approvate dagli organi di amministrazione (art. 20). L'aggiornamento periodico
+ (es. almeno annuale) è una buona pratica raccomandata, non una cadenza fissata
+ letteralmente dall'art. 21.
Analisi quantitativa FAIR (vista "Quantitativo")
@@ -577,22 +579,22 @@
applicate, stima impatto.
-
30d Relazione finale (final report)
+
1 mese Relazione finale (final report)
Analisi completa: causa radice, azioni correttive, lezioni apprese, raccomandazioni per il futuro.
- Termine normativo: relazione finale, entro 1 mese (art. 23 D.Lgs. 138/2024).
+ Termine normativo: relazione finale entro un mese dalla notifica (cioè dal momento delle 72h), non dall'incidente — art. 23 D.Lgs. 138/2024.
Esempio. Aurora Sanità subisce un DDoS sul portale prenotazioni alle 09:00 di lunedì.
- Sono colpiti 8.500 utenti per 4 ore → significativo. Workflow: Early Warning entro martedì 09:00 →
- Notifica entro giovedì 09:00 → Final Report entro mercoledì 28 (30 giorni dopo).
+ Sono colpiti 8.500 utenti per 4 ore → significativo. Workflow: preallarme entro martedì 09:00 →
+ notifica entro giovedì 09:00 → relazione finale entro un mese dalla notifica (giovedì + 1 mese).
Come si fa nella piattaforma
-
Vai su Incidenti e clicca "Registra Incidente".
+
Vai su Incidenti e clicca "+ Nuovo Incidente".
Compila titolo, classificazione, severità, ora di rilevazione.
-
Il sistema calcola automaticamente le 3 scadenze (24h/72h/30d).
+
Il sistema calcola automaticamente le 3 scadenze (24h / 72h / 1 mese).
Quando arriva il momento, usa i bottoni "Invia Early Warning",
"Invia Notifica" e "Invia Final Report": le email partono verso
l'indirizzo CSIRT configurato.