From f421f4ecdbdfa2a73eb65f6fa1fcf5c70ef4f4b4 Mon Sep 17 00:00:00 2001 From: DevEnv nis2-agile Date: Mon, 3 Aug 2026 10:44:58 +0200 Subject: [PATCH] [DOCS] Rischi rework: help online + manuale + KB (matrice 4 fasce/toggle, trasversali 12 col) Co-Authored-By: Claude Opus 4.8 (1M context) --- docs/MANUALE_GESTIONE_RISCHI_12COL.md | 22 ++++++++++++++++++---- docs/kb/RISCHI_MODELLO.md | 3 ++- public/admin/index.html | 2 +- public/admin/organizations.html | 2 +- public/admin/users.html | 2 +- public/architecture.html | 2 +- public/assessment.html | 2 +- public/assets.html | 2 +- public/calendario.html | 2 +- public/companies.html | 2 +- public/competenze.html | 2 +- public/connettori-discovery.html | 2 +- public/controlli-periodici.html | 2 +- public/cross-analysis.html | 2 +- public/dashboard.html | 2 +- public/guida.html | 2 +- public/incidents.html | 2 +- public/integrazioniext.html | 2 +- public/internal-audits.html | 2 +- public/isms.html | 2 +- public/js/help.js | 13 ++++++------- public/kb.html | 2 +- public/management-review.html | 2 +- public/misure-requisiti.html | 2 +- public/normative.html | 2 +- public/organigramma.html | 2 +- public/policies.html | 2 +- public/raci.html | 2 +- public/reports.html | 2 +- public/review-schedule.html | 2 +- public/risks.html | 2 +- public/settings.html | 2 +- public/stakeholder-activities.html | 2 +- public/stakeholders.html | 2 +- public/supply-chain.html | 2 +- public/training.html | 2 +- public/whistleblowing.html | 2 +- public/workflow.html | 2 +- 38 files changed, 61 insertions(+), 47 deletions(-) diff --git a/docs/MANUALE_GESTIONE_RISCHI_12COL.md b/docs/MANUALE_GESTIONE_RISCHI_12COL.md index 9a27dd0..9186be6 100644 --- a/docs/MANUALE_GESTIONE_RISCHI_12COL.md +++ b/docs/MANUALE_GESTIONE_RISCHI_12COL.md @@ -78,11 +78,25 @@ Un requisito può essere **conforme** e avere comunque un **rischio residuo alto sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio è basso", che sarebbe normativamente scorretto. -## 6. La matrice 5×5 -Ogni rischio con **inerente** valutato compare nella matrice 5×5 (sempre visibile), insieme ai rischi trasversali. La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24 -D.Lgs. 138/2024). Esclude i requisiti "non applicabili". +## 6. Le matrici di rischio 5×5 +Ci sono **due matrici**: una per i **rischi dai requisiti** (subito sotto la prima tabella) e una +per i **rischi trasversali** (in fondo). Ogni rischio valutato con Probabilità e Impatto compare +automaticamente nella propria matrice. -## 7. Chi può fare cosa +- **4 fasce di rischio** (dal prodotto Probabilità × Impatto): **1–2 basso** (verde), **3–8 medio** + (arancione), **9–12 alto** (rosso tenue), **15–25 critico** (rosso) — le stesse soglie della colonna Alert. +- Il tasto **Inerente / Residuo** sopra ogni matrice mostra i giudizi prima o dopo il trattamento. +- La matrice dei requisiti esclude i "non applicabili". + +La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24 D.Lgs. 138/2024). + +## 7. La sezione «Rischi trasversali» (in fondo alla pagina) +Comprimibile e riservata ai profili amministrativi. Ha le **stesse 12 colonne** dei rischi dai requisiti +(valutazione inerente e residua, Alert, Esito residuo). In testa ci sono i tasti **AI Suggerisci** e +**Nuovo Rischio**; ogni riga ha un tasto per **eliminare** il rischio; sotto la tabella c'è la sua +**matrice 5×5** con lo stesso tasto Inerente/Residuo. + +## 8. Chi può fare cosa - **Tutti** vedono la tabella e i valori. - **Amministratore / Compliance Manager / super admin**: compilano Probabilità/Impatto (inerente e residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard. diff --git a/docs/kb/RISCHI_MODELLO.md b/docs/kb/RISCHI_MODELLO.md index 5b1c192..105d277 100644 --- a/docs/kb/RISCHI_MODELLO.md +++ b/docs/kb/RISCHI_MODELLO.md @@ -29,7 +29,8 @@ I profili che valutano (super_admin/org_admin/compliance_manager) compilano Prob - Rischio **inerente** = rischio di non conformità **prima** del trattamento; **residuo** = **dopo** il trattamento (framing coerente con "rischio di non conformità"). "Inerente/residuo" è impostazione **ISO 27005 / ISO 27001 §6.1.3** (accettazione del rischio residuo dal risk owner): **best practice**, non obbligo NIS2. - Le **soglie** dell'Alert e il metodo P×I sono una **scelta metodologica** dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), **strumento di rappresentazione, NON obbligo**: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica. -- **Impatto** è una scala di severità 1-5 (non euro). La matrice 5×5 (sempre visibile) esclude i requisiti "non applicabili". +- **Impatto** è una scala di severità 1-5 (non euro). +- **Matrici 5×5**: ce ne sono **due** — una per i rischi dai requisiti (sotto la prima tabella) e una per i rischi trasversali (in fondo). Le celle hanno **4 fasce** (prodotto P×I): 1-2 basso (verde), 3-8 medio (arancione), 9-12 alto (rosso tenue), 15-25 critico (rosso) — stesse soglie dell'Alert. Un **tasto Inerente/Residuo** mostra i giudizi prima o dopo il trattamento. La matrice dei requisiti esclude i "non applicabili". È uno strumento di rappresentazione, non un obbligo (metodo interno, ISO 27001 §6.1.2). - Dall'Alert si possono creare **azioni** sul rischio (seme del futuro Modulo Azioni: registro azioni, audit, KPI, budget). ## Rischi trasversali (all-hazards) — sezione comprimibile diff --git a/public/admin/index.html b/public/admin/index.html index db8b779..035ee6c 100644 --- a/public/admin/index.html +++ b/public/admin/index.html @@ -167,7 +167,7 @@ - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - + - +