diff --git a/docs/MANUALE_GESTIONE_RISCHI_12COL.md b/docs/MANUALE_GESTIONE_RISCHI_12COL.md new file mode 100644 index 0000000..3f2ee21 --- /dev/null +++ b/docs/MANUALE_GESTIONE_RISCHI_12COL.md @@ -0,0 +1,95 @@ +# Manuale d'uso — Gestione Rischi (tabella a 12 colonne) + +**Prodotto:** NIS2 Agile · **Pagina:** menu in alto → *Rischi* → *Mappa dei rischi* +**Aggiornamento:** integrazione prototipo "Modulo Azioni" (rischio inerente + residuo) +**Nota:** documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte +metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge. + +--- + +## 1. Che cosa mostra la pagina +La prima tabella elenca i **rischi derivati dai requisiti** del framework di sicurezza (misure +di base della **Determinazione ACN n. 164179 del 14/4/2025**). Ogni riga è il **rischio di non +conformità** legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale +soddisfacimento — **non il requisito in sé**. + +La tabella mostra **solo i requisiti applicabili alla tua classe** (soggetto *importante* → +Allegato 1; *essenziale* → Allegato 2). Se l'elenco è lungo, il riquadro **scorre in verticale** +con l'intestazione fissa. + +Sotto trovi una seconda tabella, **Rischi aggiuntivi (all-hazard)**: qui i profili amministrativi +aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali, +errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024. + +## 2. Le 12 colonne + +| # | Colonna | A cosa serve | +|---|---------|--------------| +| 1 | **Codice rischio** | Codice interno RSK-…; **cliccabile** → apre la voce in *Misure e Requisiti*. | +| 2 | **Descrizione rischio** | Il rischio di default associato al requisito nel framework. | +| 3 | **Probabilità** (inerente) | 1–5, la **compili tu**. | +| 4 | **Impatto** (inerente) | 1–5, la **compili tu** (severità, *non* euro). | +| 5 | **Valutazione** (inerente) | Calcolo automatico = Probabilità × Impatto (1–25). | +| 6 | **Alert** | Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni. | +| 7 | **Rischio Inerente** | "Valutato" quando hai compilato l'inerente. | +| 8 | **Probabilità** (residuo) | 1–5, dopo il trattamento. | +| 9 | **Impatto** (residuo) | 1–5, dopo il trattamento. | +| 10 | **Valutazione** (residuo) | Calcolo automatico = Probabilità × Impatto. | +| 11 | **Esito residuo** | *Rivalutare* (9–25) o *Adeguato* (1–8). | +| 12 | **Rischio Residuo** | "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità. | + +Le colonne 3-5 sono raggruppate sotto **VALUTAZIONE RISCHIO INERENTE** (prima del trattamento), +le 8-10 sotto **VALUTAZIONE RISCHIO RESIDUO** (dopo il trattamento). + +## 3. Come valutare un rischio +Se sei **Amministratore**, **Compliance Manager** o **super admin**: +1. Nella riga del rischio, scegli **Probabilità** e **Impatto** dell'**inerente** (menu 1–5). +2. La **Valutazione** (P×I) e l'**Alert** si aggiornano da soli; il salvataggio è **automatico**. +3. Dopo aver definito il trattamento, compila **Probabilità** e **Impatto** del **residuo**. +4. La colonna **Esito residuo** ti dirà se il rischio dopo il trattamento è *Adeguato* o va *Rivalutato*. + +## 4. La colonna Alert e le azioni +In base al punteggio **inerente** compare un pulsante colorato: + +| Punteggio inerente | Alert | Colore | +|--------------------|-------|--------| +| 15 – 25 | **Azione Prioritaria** | rosso | +| 9 – 14 | **Azione Critica** | rosso tenue | +| 3 – 8 | **Azione Necessaria** | arancione | +| 1 – 2 | **Azione Suggerita** | verde | + +Cliccando l'Alert si apre un pannello con le **azioni già registrate** su quel rischio (dalla più +recente) e una riga in alto con la **data di oggi** e il pulsante **Crea azione** per aggiungerne +una nuova. È il primo mattone del futuro **Modulo Azioni** (registro azioni, audit, KPI, budget). + +> Le soglie (15-25, 9-14, …) sono una **scelta metodologica** dell'organizzazione (ISO/IEC 27001 +> §6.1.2), non un obbligo di legge. + +## 5. Rischio residuo e conformità: due cose diverse (importante) +La colonna 11 (**Esito residuo**) segnala se il rischio dopo il trattamento va rivalutato, **ma non +cambia da sola lo stato di conformità** del requisito. + +- La **conformità** di un requisito dipende dall'**attuazione della misura e dalle evidenze**, non + da un punteggio di rischio. +- Per aggiornare lo **stato del requisito** (Da valutare / Non applicabile / Non conforme / + Parziale / Conforme) usa il **link "stato"** nella colonna *Rischio Residuo*: è un atto **esplicito**. + +Un requisito può essere **conforme** e avere comunque un **rischio residuo alto** (o viceversa): +sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio +è basso", che sarebbe normativamente scorretto. + +## 6. La matrice 5×5 +Ogni rischio con **inerente** valutato compare nella matrice 5×5 (sempre visibile), insieme ai +rischi aggiuntivi. La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24 +D.Lgs. 138/2024). Esclude i requisiti "non applicabili". + +## 7. Chi può fare cosa +- **Tutti** vedono la tabella e i valori. +- **Amministratore / Compliance Manager / super admin**: compilano Probabilità/Impatto (inerente e + residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard. + +--- + +*Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 +(All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best +practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.* diff --git a/docs/kb/RISCHI_MODELLO.md b/docs/kb/RISCHI_MODELLO.md index 345554d..00b13df 100644 --- a/docs/kb/RISCHI_MODELLO.md +++ b/docs/kb/RISCHI_MODELLO.md @@ -12,10 +12,25 @@ Nella pagina Rischi i rischi corrispondono ai **requisiti del framework di sicur ## Codifica Ogni rischio ha un codice **RSK-‹misura›Com.‹n›** (es. `RSK-GV.OC-04Com.1`): è una **codifica INTERNA di NIS2 Agile**. La parte ‹misura› (es. GV.OC-04) è il codice della misura del **Framework Nazionale** richiamato dalla Determinazione ACN 164179/2025; ‹Com.n› identifica il comma del requisito. **RSK-… NON è un codice ufficiale ACN.** -## Valutazione e matrice 5×5 -Ogni rischio-requisito può essere valutato (tasto **"Valuta"**, riservato ai profili che valutano: super_admin/org_admin/compliance_manager) con **Probabilità** (1-5) e **Impatto** (1-5). Il prodotto P×I posiziona il rischio nella **matrice 5×5**, che è sempre visibile. La matrice **esclude i requisiti "non applicabili"**. -- Probabilità = probabilità che la minaccia si concretizzi sfruttando la carenza; Impatto = conseguenze della non conformità/incidente. Non è "la probabilità del requisito". -- La matrice e il metodo probabilità×impatto sono uno **strumento di rappresentazione**, NON un obbligo: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica. +## Tabella a 12 colonne: rischio INERENTE e RESIDUO (aggiornamento Modulo Azioni) +La tabella dei rischi-da-requisito ha **12 colonne**: +1. **Codice rischio** (RSK-…): cliccabile, apre la voce in **Misure e Requisiti**. +2. **Descrizione rischio**: il rischio di default associato al requisito nel framework (campo `risk_descr`). +3-5. **VALUTAZIONE RISCHIO INERENTE** (prima del trattamento): Probabilità (1-5), Impatto (1-5), Valutazione (= P×I, 1-25). +6. **Alert**: dipende dal punteggio inerente — 15-25 *Azione Prioritaria*, 9-14 *Azione Critica*, 3-8 *Azione Necessaria*, 1-2 *Azione Suggerita*. Cliccando si vedono/creano le **azioni** su quel rischio. +7. **Rischio Inerente**: "Valutato" quando inerente è compilato. +8-10. **VALUTAZIONE RISCHIO RESIDUO** (dopo il trattamento): Probabilità, Impatto, Valutazione. +11. **Esito residuo**: *Rivalutare* (punteggio residuo 9-25) o *Adeguato* (1-8). +12. **Rischio Residuo**: "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità del requisito. + +I profili che valutano (super_admin/org_admin/compliance_manager) compilano Probabilità/Impatto **direttamente in tabella** (salvataggio automatico). + +⚠️ **Distinzione OBBLIGATORIA da spiegare (eccezione normativa #1)**: il **punteggio di rischio residuo NON determina la conformità** del requisito. La **conformità** dipende dall'**attuazione della misura e dalle evidenze** (non da un numero); si aggiorna in modo esplicito dal link "stato". Sono due piani distinti: *punteggio di rischio* ≠ *stato di conformità*. Un requisito può essere conforme e avere comunque rischio residuo alto (o viceversa). Non dire mai "sei conforme perché il rischio è basso". + +- Rischio **inerente** = rischio di non conformità **prima** del trattamento; **residuo** = **dopo** il trattamento (framing coerente con "rischio di non conformità"). "Inerente/residuo" è impostazione **ISO 27005 / ISO 27001 §6.1.3** (accettazione del rischio residuo dal risk owner): **best practice**, non obbligo NIS2. +- Le **soglie** dell'Alert e il metodo P×I sono una **scelta metodologica** dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), **strumento di rappresentazione, NON obbligo**: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica. +- **Impatto** è una scala di severità 1-5 (non euro). La matrice 5×5 (sempre visibile) esclude i requisiti "non applicabili". +- Dall'Alert si possono creare **azioni** sul rischio (seme del futuro Modulo Azioni: registro azioni, audit, KPI, budget). ## Rischi aggiuntivi (all-hazard) Oltre ai rischi derivati dai requisiti, i profili **amministrativi** possono aggiungere "Rischi aggiuntivi" non coperti da un singolo requisito (minacce fisiche, catena di fornitura, eventi naturali, errore umano). Serve a coprire l'approccio **multirischio/all-hazard** richiesto dall'art. 24. Gli utenti non amministrativi non vedono i tasti di inserimento.