[DOCS] Rischi rework: help online + manuale + KB (matrice 4 fasce/toggle, trasversali 12 col)

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
DevEnv nis2-agile
2026-08-03 10:44:58 +02:00
co-authored by Claude Opus 4.8
parent 4809d8e895
commit f421f4ecdb
38 changed files with 61 additions and 47 deletions
+18 -4
View File
@@ -78,11 +78,25 @@ Un requisito può essere **conforme** e avere comunque un **rischio residuo alto
sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio
è basso", che sarebbe normativamente scorretto.
## 6. La matrice 5×5
Ogni rischio con **inerente** valutato compare nella matrice 5×5 (sempre visibile), insieme ai rischi trasversali. La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24
D.Lgs. 138/2024). Esclude i requisiti "non applicabili".
## 6. Le matrici di rischio 5×5
Ci sono **due matrici**: una per i **rischi dai requisiti** (subito sotto la prima tabella) e una
per i **rischi trasversali** (in fondo). Ogni rischio valutato con Probabilità e Impatto compare
automaticamente nella propria matrice.
## 7. Chi può fare cosa
- **4 fasce di rischio** (dal prodotto Probabilità × Impatto): **1–2 basso** (verde), **3–8 medio**
(arancione), **9–12 alto** (rosso tenue), **15–25 critico** (rosso) — le stesse soglie della colonna Alert.
- Il tasto **Inerente / Residuo** sopra ogni matrice mostra i giudizi prima o dopo il trattamento.
- La matrice dei requisiti esclude i "non applicabili".
La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24 D.Lgs. 138/2024).
## 7. La sezione «Rischi trasversali» (in fondo alla pagina)
Comprimibile e riservata ai profili amministrativi. Ha le **stesse 12 colonne** dei rischi dai requisiti
(valutazione inerente e residua, Alert, Esito residuo). In testa ci sono i tasti **AI Suggerisci** e
**Nuovo Rischio**; ogni riga ha un tasto per **eliminare** il rischio; sotto la tabella c'è la sua
**matrice 5×5** con lo stesso tasto Inerente/Residuo.
## 8. Chi può fare cosa
- **Tutti** vedono la tabella e i valori.
- **Amministratore / Compliance Manager / super admin**: compilano Probabilità/Impatto (inerente e
residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard.
+2 -1
View File
@@ -29,7 +29,8 @@ I profili che valutano (super_admin/org_admin/compliance_manager) compilano Prob
- Rischio **inerente** = rischio di non conformità **prima** del trattamento; **residuo** = **dopo** il trattamento (framing coerente con "rischio di non conformità"). "Inerente/residuo" è impostazione **ISO 27005 / ISO 27001 §6.1.3** (accettazione del rischio residuo dal risk owner): **best practice**, non obbligo NIS2.
- Le **soglie** dell'Alert e il metodo P×I sono una **scelta metodologica** dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), **strumento di rappresentazione, NON obbligo**: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica.
- **Impatto** è una scala di severità 1-5 (non euro). La matrice 5×5 (sempre visibile) esclude i requisiti "non applicabili".
- **Impatto** è una scala di severità 1-5 (non euro).
- **Matrici 5×5**: ce ne sono **due** — una per i rischi dai requisiti (sotto la prima tabella) e una per i rischi trasversali (in fondo). Le celle hanno **4 fasce** (prodotto P×I): 1-2 basso (verde), 3-8 medio (arancione), 9-12 alto (rosso tenue), 15-25 critico (rosso) — stesse soglie dell'Alert. Un **tasto Inerente/Residuo** mostra i giudizi prima o dopo il trattamento. La matrice dei requisiti esclude i "non applicabili". È uno strumento di rappresentazione, non un obbligo (metodo interno, ISO 27001 §6.1.2).
- Dall'Alert si possono creare **azioni** sul rischio (seme del futuro Modulo Azioni: registro azioni, audit, KPI, budget).
## Rischi trasversali (all-hazards) — sezione comprimibile