[DOCS] Rischi 12 colonne: KB ARIA (inerente/residuo + eccezione conformità) + manuale d'uso
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
8a0bc5ca39
commit
ea57928226
@@ -0,0 +1,95 @@
|
||||
# Manuale d'uso — Gestione Rischi (tabella a 12 colonne)
|
||||
|
||||
**Prodotto:** NIS2 Agile · **Pagina:** menu in alto → *Rischi* → *Mappa dei rischi*
|
||||
**Aggiornamento:** integrazione prototipo "Modulo Azioni" (rischio inerente + residuo)
|
||||
**Nota:** documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte
|
||||
metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge.
|
||||
|
||||
---
|
||||
|
||||
## 1. Che cosa mostra la pagina
|
||||
La prima tabella elenca i **rischi derivati dai requisiti** del framework di sicurezza (misure
|
||||
di base della **Determinazione ACN n. 164179 del 14/4/2025**). Ogni riga è il **rischio di non
|
||||
conformità** legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale
|
||||
soddisfacimento — **non il requisito in sé**.
|
||||
|
||||
La tabella mostra **solo i requisiti applicabili alla tua classe** (soggetto *importante* →
|
||||
Allegato 1; *essenziale* → Allegato 2). Se l'elenco è lungo, il riquadro **scorre in verticale**
|
||||
con l'intestazione fissa.
|
||||
|
||||
Sotto trovi una seconda tabella, **Rischi aggiuntivi (all-hazard)**: qui i profili amministrativi
|
||||
aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali,
|
||||
errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024.
|
||||
|
||||
## 2. Le 12 colonne
|
||||
|
||||
| # | Colonna | A cosa serve |
|
||||
|---|---------|--------------|
|
||||
| 1 | **Codice rischio** | Codice interno RSK-…; **cliccabile** → apre la voce in *Misure e Requisiti*. |
|
||||
| 2 | **Descrizione rischio** | Il rischio di default associato al requisito nel framework. |
|
||||
| 3 | **Probabilità** (inerente) | 1–5, la **compili tu**. |
|
||||
| 4 | **Impatto** (inerente) | 1–5, la **compili tu** (severità, *non* euro). |
|
||||
| 5 | **Valutazione** (inerente) | Calcolo automatico = Probabilità × Impatto (1–25). |
|
||||
| 6 | **Alert** | Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni. |
|
||||
| 7 | **Rischio Inerente** | "Valutato" quando hai compilato l'inerente. |
|
||||
| 8 | **Probabilità** (residuo) | 1–5, dopo il trattamento. |
|
||||
| 9 | **Impatto** (residuo) | 1–5, dopo il trattamento. |
|
||||
| 10 | **Valutazione** (residuo) | Calcolo automatico = Probabilità × Impatto. |
|
||||
| 11 | **Esito residuo** | *Rivalutare* (9–25) o *Adeguato* (1–8). |
|
||||
| 12 | **Rischio Residuo** | "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità. |
|
||||
|
||||
Le colonne 3-5 sono raggruppate sotto **VALUTAZIONE RISCHIO INERENTE** (prima del trattamento),
|
||||
le 8-10 sotto **VALUTAZIONE RISCHIO RESIDUO** (dopo il trattamento).
|
||||
|
||||
## 3. Come valutare un rischio
|
||||
Se sei **Amministratore**, **Compliance Manager** o **super admin**:
|
||||
1. Nella riga del rischio, scegli **Probabilità** e **Impatto** dell'**inerente** (menu 1–5).
|
||||
2. La **Valutazione** (P×I) e l'**Alert** si aggiornano da soli; il salvataggio è **automatico**.
|
||||
3. Dopo aver definito il trattamento, compila **Probabilità** e **Impatto** del **residuo**.
|
||||
4. La colonna **Esito residuo** ti dirà se il rischio dopo il trattamento è *Adeguato* o va *Rivalutato*.
|
||||
|
||||
## 4. La colonna Alert e le azioni
|
||||
In base al punteggio **inerente** compare un pulsante colorato:
|
||||
|
||||
| Punteggio inerente | Alert | Colore |
|
||||
|--------------------|-------|--------|
|
||||
| 15 – 25 | **Azione Prioritaria** | rosso |
|
||||
| 9 – 14 | **Azione Critica** | rosso tenue |
|
||||
| 3 – 8 | **Azione Necessaria** | arancione |
|
||||
| 1 – 2 | **Azione Suggerita** | verde |
|
||||
|
||||
Cliccando l'Alert si apre un pannello con le **azioni già registrate** su quel rischio (dalla più
|
||||
recente) e una riga in alto con la **data di oggi** e il pulsante **Crea azione** per aggiungerne
|
||||
una nuova. È il primo mattone del futuro **Modulo Azioni** (registro azioni, audit, KPI, budget).
|
||||
|
||||
> Le soglie (15-25, 9-14, …) sono una **scelta metodologica** dell'organizzazione (ISO/IEC 27001
|
||||
> §6.1.2), non un obbligo di legge.
|
||||
|
||||
## 5. Rischio residuo e conformità: due cose diverse (importante)
|
||||
La colonna 11 (**Esito residuo**) segnala se il rischio dopo il trattamento va rivalutato, **ma non
|
||||
cambia da sola lo stato di conformità** del requisito.
|
||||
|
||||
- La **conformità** di un requisito dipende dall'**attuazione della misura e dalle evidenze**, non
|
||||
da un punteggio di rischio.
|
||||
- Per aggiornare lo **stato del requisito** (Da valutare / Non applicabile / Non conforme /
|
||||
Parziale / Conforme) usa il **link "stato"** nella colonna *Rischio Residuo*: è un atto **esplicito**.
|
||||
|
||||
Un requisito può essere **conforme** e avere comunque un **rischio residuo alto** (o viceversa):
|
||||
sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio
|
||||
è basso", che sarebbe normativamente scorretto.
|
||||
|
||||
## 6. La matrice 5×5
|
||||
Ogni rischio con **inerente** valutato compare nella matrice 5×5 (sempre visibile), insieme ai
|
||||
rischi aggiuntivi. La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24
|
||||
D.Lgs. 138/2024). Esclude i requisiti "non applicabili".
|
||||
|
||||
## 7. Chi può fare cosa
|
||||
- **Tutti** vedono la tabella e i valori.
|
||||
- **Amministratore / Compliance Manager / super admin**: compilano Probabilità/Impatto (inerente e
|
||||
residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard.
|
||||
|
||||
---
|
||||
|
||||
*Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025
|
||||
(All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best
|
||||
practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.*
|
||||
@@ -12,10 +12,25 @@ Nella pagina Rischi i rischi corrispondono ai **requisiti del framework di sicur
|
||||
## Codifica
|
||||
Ogni rischio ha un codice **RSK-‹misura›Com.‹n›** (es. `RSK-GV.OC-04Com.1`): è una **codifica INTERNA di NIS2 Agile**. La parte ‹misura› (es. GV.OC-04) è il codice della misura del **Framework Nazionale** richiamato dalla Determinazione ACN 164179/2025; ‹Com.n› identifica il comma del requisito. **RSK-… NON è un codice ufficiale ACN.**
|
||||
|
||||
## Valutazione e matrice 5×5
|
||||
Ogni rischio-requisito può essere valutato (tasto **"Valuta"**, riservato ai profili che valutano: super_admin/org_admin/compliance_manager) con **Probabilità** (1-5) e **Impatto** (1-5). Il prodotto P×I posiziona il rischio nella **matrice 5×5**, che è sempre visibile. La matrice **esclude i requisiti "non applicabili"**.
|
||||
- Probabilità = probabilità che la minaccia si concretizzi sfruttando la carenza; Impatto = conseguenze della non conformità/incidente. Non è "la probabilità del requisito".
|
||||
- La matrice e il metodo probabilità×impatto sono uno **strumento di rappresentazione**, NON un obbligo: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica.
|
||||
## Tabella a 12 colonne: rischio INERENTE e RESIDUO (aggiornamento Modulo Azioni)
|
||||
La tabella dei rischi-da-requisito ha **12 colonne**:
|
||||
1. **Codice rischio** (RSK-…): cliccabile, apre la voce in **Misure e Requisiti**.
|
||||
2. **Descrizione rischio**: il rischio di default associato al requisito nel framework (campo `risk_descr`).
|
||||
3-5. **VALUTAZIONE RISCHIO INERENTE** (prima del trattamento): Probabilità (1-5), Impatto (1-5), Valutazione (= P×I, 1-25).
|
||||
6. **Alert**: dipende dal punteggio inerente — 15-25 *Azione Prioritaria*, 9-14 *Azione Critica*, 3-8 *Azione Necessaria*, 1-2 *Azione Suggerita*. Cliccando si vedono/creano le **azioni** su quel rischio.
|
||||
7. **Rischio Inerente**: "Valutato" quando inerente è compilato.
|
||||
8-10. **VALUTAZIONE RISCHIO RESIDUO** (dopo il trattamento): Probabilità, Impatto, Valutazione.
|
||||
11. **Esito residuo**: *Rivalutare* (punteggio residuo 9-25) o *Adeguato* (1-8).
|
||||
12. **Rischio Residuo**: "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità del requisito.
|
||||
|
||||
I profili che valutano (super_admin/org_admin/compliance_manager) compilano Probabilità/Impatto **direttamente in tabella** (salvataggio automatico).
|
||||
|
||||
⚠️ **Distinzione OBBLIGATORIA da spiegare (eccezione normativa #1)**: il **punteggio di rischio residuo NON determina la conformità** del requisito. La **conformità** dipende dall'**attuazione della misura e dalle evidenze** (non da un numero); si aggiorna in modo esplicito dal link "stato". Sono due piani distinti: *punteggio di rischio* ≠ *stato di conformità*. Un requisito può essere conforme e avere comunque rischio residuo alto (o viceversa). Non dire mai "sei conforme perché il rischio è basso".
|
||||
|
||||
- Rischio **inerente** = rischio di non conformità **prima** del trattamento; **residuo** = **dopo** il trattamento (framing coerente con "rischio di non conformità"). "Inerente/residuo" è impostazione **ISO 27005 / ISO 27001 §6.1.3** (accettazione del rischio residuo dal risk owner): **best practice**, non obbligo NIS2.
|
||||
- Le **soglie** dell'Alert e il metodo P×I sono una **scelta metodologica** dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), **strumento di rappresentazione, NON obbligo**: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica.
|
||||
- **Impatto** è una scala di severità 1-5 (non euro). La matrice 5×5 (sempre visibile) esclude i requisiti "non applicabili".
|
||||
- Dall'Alert si possono creare **azioni** sul rischio (seme del futuro Modulo Azioni: registro azioni, audit, KPI, budget).
|
||||
|
||||
## Rischi aggiuntivi (all-hazard)
|
||||
Oltre ai rischi derivati dai requisiti, i profili **amministrativi** possono aggiungere "Rischi aggiuntivi" non coperti da un singolo requisito (minacce fisiche, catena di fornitura, eventi naturali, errore umano). Serve a coprire l'approccio **multirischio/all-hazard** richiesto dall'art. 24. Gli utenti non amministrativi non vedono i tasti di inserimento.
|
||||
|
||||
Reference in New Issue
Block a user