Commit Graph
100 Commits
Author SHA1 Message Date
DevEnv nis2-agileandClaude Opus 4.8 d16fdd2c02 [DEMO] Frontend demo-mode (punto 4): demo-mode.js + demo-selectors.js + demo.css + hook ?demo=
Avatar di prodotto, product-demo-protocol v1.0.1 (NIS2 multi-page):
- public/js/demo-mode.js: runtime canale postMessage (inbound navigate/highlight/scroll_to/
  trigger_action/open_tab/...; outbound ready/spa_state_changed/step_animation_done/...),
  verifica origin+HMAC (chiave SHA-256(jwt:seed:demo-control-channel))+idempotency, banner read-only.
- public/js/demo-selectors.js: whitelist 17 viste (view->url) + azioni read-only sicure.
- public/css/demo.css: highlight pulse-blue/halo + banner.
- common-bi.js: hook che inietta gli asset SOLO con ?demo= (no-op per utenti normali).

NOTE: (a) HMAC canonical del MESSAGGIO da riconciliare con AgileHub al collaudo (canonicalize()).
(b) manca il manifest (steps+selettori) — dipende dagli id stabili in corso.
node --check OK su tutti.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-13 08:56:36 +02:00
DevEnv nis2-agileandClaude Opus 4.8 be29895446 [FORMAZIONE] Banca esercizi/quiz (punto 8): 32 domande + 9 esercizi sandbox, 10 moduli
Ancorata a tassonomia + mappe-logiche, risposte fondate su FONTI CERTE (Allegati 3/4, IS-4 solo
essenziali, ciclo 24h/72h/1mese, SoA 111 controlli, soglia rilevanza asset 40, ecc.). Formato per
motore quiz (esame soglia 80%). Esercizi pratici eseguibili nella sandbox org 996002.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-13 08:51:17 +02:00
DevEnv nis2-agileandClaude Opus 4.8 6900d942a4 [DEMO] resetDataset cablato a DemoSeedService (reset reale dataset demo/sandbox)
- application/services/DemoSeedService.php: logica seed/clone golden #151 -> 996001/996002 (riusabile)
- DemoController::resetDataset: re-seed reale via service (?scope=demo|sandbox|default both), non piu stub
- scripts/seed-demo-dataset.php: thin CLI wrapper sul service
Testato prod: POST /api/demo/reset-dataset (X-Internal-Key) scope=sandbox -> 200, 996002 ri-seedata.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-13 08:47:09 +02:00
DevEnv nis2-agile e0204dbaa7 [DEMO] fix seeder: utente demo via Database::insert (must_change_password default) + must_change_password=0
Eseguito su prod: org 996001 (DataCore Demo) + 996002 (sandbox) seedate. Guard deployato (USR2) e
testato end-to-end: read demo 200 (score 75), write demo 403 DEMO_READ_ONLY, auth reale intatta.
2026-06-13 08:39:32 +02:00
DevEnv nis2-agileandClaude Opus 4.8 e04eba62c1 [DEMO] Avatar prodotto: read-only guard (BaseController) + seeder dataset demo 996001/996002
Increment backend formazione-first (product-demo-protocol v1.0.1):
- BaseController::applyDemoGuard() — SAFE-BY-CONSTRUCTION (flusso auth normale invariato):
  riconosce demo_jwt scope=demo:read-only (blocca scritture 403 DEMO_READ_ONLY) e
  training:sandbox (scritture solo su org sandbox); contesto sintetico user=0 ruolo
  compliance_manager su org range 996xxx; mai super_admin. Short-circuit in requireAuth/
  requireOrgAccess/requireOrgRole. php -l OK. DA DEPLOYARE (USR2) + testare quando host disponibile.
- scripts/seed-demo-dataset.php — clona golden DataCore #151 in 996001 (demo RO) + 996002
  (sandbox scrivibile), idempotente, richiamabile da resetDataset. php -l OK. DA ESEGUIRE su host.

NB: chiave ssh host revocata a meta-sessione → seed/USR2/push in attesa di ri-provisioning.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-13 08:19:53 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4dfab2a391 [FORMAZIONE] Avatar di prodotto — mappa-logica COMPLETA (22 viste) + SELETTORI_DEMO + tassonomia corso + fix kb.js
Deliverable formazione-first (DESIGN_AVATAR_FORMAZIONE / product-demo-complete):
- docs/mappa-logica/01..22_*.md: tutte le viste app V2 mappate (formato canonico standard §2),
  selettori VERIFICATI sul DOM reale, endpoint verificati su api.js/script, gate ruolo dai controller
- docs/mappa-logica/SELETTORI_DEMO.md: registry canonico (22 viste, 131 visualizzazione + 89 azioni)
  + worklist consolidata 132 id stabili da aggiungere (modifiche chirurgiche future)
- docs/formazione/TASSONOMIA_CORSO_NIS2.{md,json}: 10 moduli / 28 lezioni / ~7h45, prerequisiti+durate,
  esame con soglia 80%, sandbox 'prova tu' org 996002
- fix kb.js: ingest scope=ORG ora invia organization_id (prima 422 KB_ORG_REQUIRED) — bug trovato da A2

Prodotto con 4 trittici di agenti (A1 esecutore -> A2 revisore -> A3 controllore avversariale):
A2: ~14 correzioni (cross-ref, gate ruolo, comportamenti); A3 PASS: 38 selettori campionati 0 rotti,
18 endpoint reali, 0 violazioni normative (Allegati 3/4, IS-4, '1 mese', PII.* interna), 9 claim verificati.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-12 18:50:19 +02:00
DevEnv nis2-agileandClaude Opus 4.8 e1ab0b3ea0 [DEMO] Avatar di prodotto Fase 1 — fondazione backend (5 endpoint /api/demo/*)
product-demo-protocol v1.0.1, Modalita A. Additivo (zero impatto endpoint esistenti).

- DemoController: session-start, manifest, event, credentials, reset-dataset
  * demo_jwt scope=demo:read-only, org_id 996001 (range demo 996000-996999), TTL 30m
  * hmac_key_seed base64 44ch, rate-limit 5/min+50/h per IP, eventi idempotenti
- Migration 040: tabelle demo_sessions + demo_events
- Rotte 'demo' in index.php (chiavi camelCase: router camelCasa il segmento URL)
- docs/DEMO_AVATAR_NIS2.md: piano Fase1/Fase2, decisioni, punti integrazione AgileHub, gap protocollo

Smoke prod OK: session-start 201, manifest 200, credentials 200, event 204, reset 401(no key).
TODO Fase 1: read-only guard in requireAuth, dataset demo 996001, frontend demo-mode, manifest+mappe.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-12 18:15:37 +02:00
DevEnv nis2-agileandClaude Opus 4.8 2b197440f6 [KB] Script ingest Guida UI V2 nella KB AI (eseguito: 8 chunk, scope SYSTEM)
ARIA ora conosce la nuova interfaccia V2 (docs/kb/V2_UI_NAVIGAZIONE.md indicizzato in
Qdrant nis2_kb scope SYSTEM). Header documenta il workaround mount (copia sotto application/).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-12 15:14:39 +02:00
DevEnv nis2-agileandClaude Opus 4.8 1c64211685 [UI] SWAP V2: Bootstrap Italia ora UFFICIALE su 27 pagine app (kill della vecchia UI)
Promosse le pagine -bi a nomi ufficiali (contenuto BI), link -bi->plain, titoli '(BI)' rimossi.
La vecchia UI delle pagine app e sostituita. Backup: git (commit 36967f9) + /tmp/nis2-v1-backup.

Promosse (27): auth (login/register/onboarding/forgot/reset) + app (dashboard/assessment/
risks/incidents/policies/supply-chain/training/assets/reports/settings/isms/acn-gap/normative/
whistleblowing/kb/cross-analysis/service-continuity/guida/companies) + admin (index/orgs/users).
common-bi.js: sidebar BI ora linka le pagine ufficiali.

ESCLUSA: index.html (landing marketing 1298 righe) -> conversione dedicata a parte (la -bi
era 557 righe, rischio perdita contenuti). Pagine marketing/demo (presentation/simulate/
workflow/architecture/index-en) restano vecchio stile (fuori scope app autenticata).

Verifica produzione: 27/27 servite 200 con BI, 0 link -bi residui, 0 '(BI)' nei titoli,
auth intatta (401 su pwd errata), common-bi.js node --check OK.

Rollback: git revert HEAD  (oppure ripristino da /tmp/nis2-v1-backup).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-12 14:49:15 +02:00
DevEnv nis2-agileandClaude Opus 4.8 36967f9452 [UI] V2 completezza Bootstrap Italia: 11 pagine app -bi mancanti + companies + help.js + KB doc
Completa la copertura V2 al 100% delle pagine app autenticate (pre-swap).
Additivo: nessun file live HTML promosso ancora (lo swap e separato).

- 9 pagine app -bi: isms, acn-gap, normative, whistleblowing, kb, cross-analysis,
  service-continuity (doc standalone), guida, companies
- admin/{index,organizations,users}-bi.html (path corretti, common-bi.js)
- help.js: +89 righe help contestuale pagine V2 (vincolo fonti certe)
- docs/kb/V2_UI_NAVIGAZIONE.md: doc UI/navigazione V2 per la KB AI (ARIA)
- Verifica: tutte servite 200, 0 CDN/FontAwesome, sprite validi, parita ID

Prodotto via Workflow a trittici (run wf_c4962fbe-93f) + fix manuale companies/sprite.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-12 14:46:37 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4d676f2e21 [UI] Bootstrap Italia rollout (Opzione B) — vendor self-hostato + 16 pagine -bi + sidebar BI
Pipeline a trittici (Esecutore->Revisore->Controllore avversariale), 6 trittici T1-T6.
Tutto ADDITIVO: nessuna pagina/JS live modificata, produzione intatta. Swap non incluso.

- public/vendor/bootstrap-italia/ : BI v2.18.1 self-hostato (CSS+JS bundle+16 woff2+sprite), MAI CDN
- 16 pagine *-bi.html (login/register/onboarding/forgot/reset/index + dashboard/assessment/
  risks/incidents/policies/supply-chain/training/assets/reports/settings)
- public/js/common-bi.js : sidebar/topbar in markup BI (additivo, riusa stessi ID + common.js)
- Verifica sul path servito reale: 16/16 -> 200, 0 CDN, 0 FontAwesome residui, parita ID/hook completa, WCAG AA
- docs/SISTEMA_TRITTICI_AGENTI.md : design del sistema a trittici

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-12 13:31:53 +02:00
DevEnv nis2-agileandClaude Opus 4.8 06c94b3c05 [REVISIONE] Progetto revisione conformità+UI + 2 agenti esperti + correzioni R3 (audit NIS2/ISO)
Progetto di revisione unificato (docs/PROGETTO_REVISIONE_NIS2.md) che fonde:
- docs/PRINCIPI_AI_E_CONFORMITA_NORMATIVA.md (cyber + AI Act/GDPR/L.132 + principi AI)
- docs/VERIFICA_GAP_UI_AGID_BOOTSTRAP_ITALIA.md (gap UI vs AGID/Bootstrap Italia)
Agenti esperti: .claude/agents/nis2-expert.md + iso-27001-expert.md (read-only/advisory).

Audit R1 (NIS2) + R2 (ISO SGSI) = conformi, riserve minori. Correzioni R3 applicate
(lint + login reale OK, app su container TLS):
- IncidentController: final_report_due +30gg fissi -> +1 mese calendario, ancorato alla
  notifica reale in sendNotification (Art.23.4 lett.d).
- AIService prompt "report 30d" -> "1 mese dalla notifica 72h".
- help.js: GV.SC Allegato 2 -> Allegati 1 e 2 (Art.21.2(d)).
- nis2_sources.php: esplicitato Allegato 3=importanti / 4=essenziali.
- IsmsModelController export: nota PII.* = codifica interna (non numeri ufficiali 27018).
A4 (label whistleblowing "Art.32") DEFERITO: cita Art.32 D.Lgs.138/2024, da verificare sul testo.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-12 09:54:14 +02:00
DevEnv nis2-agileandClaude Opus 4.8 ae7bb072d7 [DOCS] Manuale d'uso COMPLETO v1.14.0: accesso/registrazione/onboarding passo-passo + 18 moduli dall'help reale
Riscrittura completa: istruzioni concrete (login, registrazione 3 step, onboarding
4 step con campi reali, navigazione), per ogni modulo "cosa trovi e come si usa"
estratto dall'help contestuale del prodotto (help.js), FAQ, glossario. Rimosse le
interruzioni di pagina che lasciavano pagine vuote. Generatore self-contained
(estrae i contenuti da public/js/help.js via node).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 18:19:54 +02:00
DevEnv nis2-agileandClaude Opus 4.8 0a883b7cae [DOCS] Manuale d'uso prodotto NIS2 Agile (Word/.docx) v1.14.0 + generatore
Manuale completo in docs/MANUALE_UTENTE_NIS2_AGILE.docx (22 capitoli: intro,
onboarding, dashboard, Gap Analysis NIS2/ACN, Modello SGSI ISO 27001/17/18,
rischi, incidenti, policy, supply chain, formazione, asset, audit&report,
whistleblowing, normative, KB/AI, feedback, impostazioni, admin, API,
glossario, riferimenti). Generato con scripts/genera-manuale-utente.py
(OOXML puro, nessuna dipendenza esterna).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 17:43:46 +02:00
DevEnv nis2-agileandClaude Opus 4.8 9964b2b73c [FIX] migrate-isms runner: strip commenti --in coda riga (un commento conteneva ';')
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 17:08:17 +02:00
DevEnv nis2-agileandClaude Opus 4.8 99bca920cb [DOCS] NIS2 piano TLS-DB socket->container: explainer grafico (HTML)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 16:33:46 +02:00
DevEnv nis2-agile 3f74165531 [FEAT] Modello Organizzativo SGSI (ISO 27001/27017/27018) + SoA pre-popolato da NIS2
Nuovo modulo guidato in 6 step (cl. 4-10 + Statement of Applicability):
- migration 037 (isms_models/roles/soa/documents) + 038 (dataset 111 controlli:
  93 Annex A:2022 + 7 CLD/27017 + 11 PII/27018) + runner scripts/migrate-isms.php
- IsmsModelController (16 endpoint) registrato in index.php
- SoA pre-popolato dalle risposte Gap Analysis NIS2 (mapping iso27001_control)
- estensioni cloud condizionali 27017/27018 via flag uses_public_cloud/
  is_cloud_provider/processes_pii_in_cloud
- AIService::generateIsmsDocument + fonti ISO in nis2_sources.php
- frontend isms.html/isms.js + api client + sidebar + help + i18n IT/EN
- ingest KB ISO (scope SYSTEM, solo titoli/sintesi: no testo coperto da copyright)
- version.json 1.14.0; doc studio + deploy handoff

Strumento di supporto/pre-audit (non certificazione). Migration DA APPLICARE su host.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 11:32:42 +02:00
DevEnv nis2-agileandClaude Opus 4.8 66d50cd2cf [DOCS] TLS-DB nis2: CUTOVER FATTO 2026-06-11 — app su container nis2-db (TCP+TLSv1.3, REQUIRE SSL)
Anomalia socket chiusa. App ora client TCP+TLS verso il proprio container nis2-db
(DB_HOST=172.21.0.4), dati migrati (19 utenti), Ssl_version=TLSv1.3, REQUIRE SSL enforced
(plain rifiutato 1045), verificato dal worker fpm reale (login Fattori 200, ARIA RAG ok).
Runbook + context aggiornati. Guard anti-outage gia' in 4548cc6.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 10:10:22 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4548cc6ff2 [FIX] TLS-DB nis2: guard anti-outage — salta SSL su connessione via UNIX socket
Lezione 2026-06-10 (3 outage): forzare SSL su una connessione via socket (DB_HOST
'localhost'/vuoto/path) da' PDOException [2002] "Cannot connect to MySQL using SSL"
su ogni richiesta -> app giu'. sslOptions() ora ritorna [] (resta in chiaro + log) se
DB_HOST indica un socket, anche col flag/env attivo. SSL si applica solo alle
connessioni TCP. Il socket e' IPC locale: nessun transito di rete da cifrare.
Cosi' riaccendere .db_ssl_on mentre l'app e' su socket NON puo' piu' causare outage.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 06:45:19 +02:00
DevEnv nis2-agileandClaude Opus 4.8 dc05e316a0 [DOCS] TLS-DB nis2: decisione C (defer) — escluso da enforce, socket clear; path pulito futuro (bind 172.21 + validare da fpm)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-10 23:58:51 +02:00
DevEnv nis2-agileandClaude Opus 4.8 d98d52ed58 [DOCS] TLS-DB nis2: verità topologia (fpm→host SOCKET) + tentativo socket→TCP fallito su path fpm
CONTEXT/runbook aggiornati con le conclusioni 2026-06-10 sera:
- L'app HTTP (php-fpm) usa il MySQL HOST via UNIX SOCKET (localhost), NON il container
  (la "scoperta container" precedente era basata sul path CLI = falso positivo).
- TLS su socket non si applica e rompe (outage rientrato: rm flag + USR2).
- Switch socket→TCP via vault-net (172.30.0.1): CLI(root) OK ma fpm(www-data) esce con
  source=gateway → masquerade → 135.x → 1045. Switch NON eseguito (sarebbe outage).
- Lezione: validare SEMPRE sul path fpm reale (diag servito da php-fpm), mai CLI/docker exec.
- Pre-equip codice resta committato e inerte (flag OFF); attivabile quando il path TCP
  fpm sarà grantabile (bind 172.21 in finestra con restart MySQL).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-10 23:46:55 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4d89b1e04b [FEAT] TLS-DB pre-equip nis2: PDO SSL gated default-OFF + CA (VIGILE 2026-06-10)
database.php: Database::sslOptions() — TLS verso MySQL gated (env DB_SSL=true o
flag-file application/config/.db_ssl_on), DEFAULT OFF. PDO::MYSQL_ATTR_SSL_CA +
VERIFY_SERVER_CERT=false; fail-safe se CA assente (resta in chiaro + log: un
VERIFY=false senza CA connetterebbe in chiaro silenziosamente). Merge con '+'
(preserva chiavi-intere PDO). Default-OFF provato inerte (base + [] === base).

Validato da 2 agenti: runtime app coperto 100% da Database::getInstance (0 raw PDO
in application/); review adversariale = SICURO default-OFF, nessun bug.

.gitignore: flag-file + db-ca.pem. Runbook: docs/TLS_DB_PREEQUIP_NIS2.md.
NB topologia verificata: l'app usa il DB CONTAINER (db->172.21.0.4, 8.0.45), non il
MySQL host -> CA + enforce vanno sul container db (a cura VIGILE).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-10 15:36:52 +02:00
DevEnv nis2-agileandClaude Opus 4.8 16790d25a4 [DOCS] CONTEXT: modulo Gap Analysis ACN + review 4 agenti + landing aggiornata
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 17:15:57 +02:00
DevEnv nis2-agileandClaude Opus 4.8 5785ba516d [FIX] Landing: checkbox consenso largo 100% (causa vera del testo incolonnato)
La regola .form-group input {width:100%} si applicava ANCHE al checkbox del
consenso, gonfiandolo a tutta la riga e spingendo il testo a capo parola per
parola. Aggiunto override .consent-label input[type=checkbox] {width:16px}.
Ora testo in linea su 2 righe, colore normale, link Privacy policy + asterisco cyan.

Verificato con render headless Chrome.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 14:43:34 +02:00
DevEnv nis2-agileandClaude Opus 4.8 847e28b8cf [FIX] Landing: testo consenso GDPR incolonnato e tutto rosso nel form
Due bug nel form 'Richiedi accesso':
1. La regola generica .form-group label span {color:red} (pensata per l'asterisco
   obbligatorio) coloravadi rosso TUTTO il testo del consenso.
2. Lo <span> dentro il label flex non aveva larghezza -> andava a capo parola per
   parola (incolonnato verticalmente).
Fix: classe dedicata .consent-label con span flex:1 + min-width:0 + colore normale;
l'asterisco resta cyan. Testo ora in linea accanto al checkbox.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 14:33:06 +02:00
DevEnv nis2-agileandClaude Opus 4.8 68346fec05 [DOCS] Presentation: rimossi riferimenti a costi/abbonamento
Slide 9 (ex 'Modello commerciale') -> 'Edizioni': tolto 'abbonamento annuale /
nessun costo per utente', i 3 tier descrivono solo perimetro funzionale per
profilo (PMI/Enterprise/Consulente). Contatti: 'Pricing: abbonamento annuale'
-> 'Attivazione: su richiesta, offerta personalizzata'. Niente accenni a prezzi
o gratuita.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 14:20:32 +02:00
DevEnv nis2-agileandClaude Opus 4.8 8aa1f8f9c1 [DOCS] Landing: rimosso riferimento a carta di credito/gratuita nel CTA
"Nessuna carta di credito richiesta" suggeriva erroneamente che il servizio
sia gratuito. Sostituito con messaggio neutro su accesso controllato + rapidita
operativa, senza accennare a costi o modalita di pagamento.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 14:11:19 +02:00
DevEnv nis2-agileandClaude Opus 4.8 8dd5bccba7 [DOCS] Landing: aggiornata alle reali funzionalita, valorizzati elementi distintivi
Linguaggio tecnico ma chiaro, allineato al prodotto reale (v1.13.0):
- Hero: subtitle con doppia gap analysis (Art.21 + misure di base ACN) + AI consulente;
  stats -> 116 requisiti ACN mappati, 12 moduli, Art.23, RAG su fonti certe.
- Moduli (8 -> 12): NUOVA card "Gap Analysis ACN" in evidenza (37/87 importanti,
  43/116 essenziali, Framework Nazionale GV/ID/PR/DE/RS/RC); Gap Analysis Art.21
  separata; Supply Chain con Portale Fornitori (OTP/magic-link, campagne ricorrenti);
  AI Consulente RAG (203 requisiti, no allucinazioni normative); Knowledge Base
  multi-livello (vendor/studio/org con isolamento).
- Step "come funziona", meta description e trust-items allineati.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 13:57:26 +02:00
DevEnv nis2-agileandClaude Opus 4.8 d6924a30c1 [FIX] Gap Analysis ACN: bug da review avversariale (4 agenti)
#1 CRITICO aiAnalyze: askWithRag ritorna ['answer','sources','rag_used'], non
   una stringa. Ora estrae 'answer' (ai_summary) e salva 'sources' in
   ai_recommendations. Prima salvava il JSON intero in ai_summary.
#2 ALTO corpus RAG: acn_requirements.json aveva 188/203 testi TRONCATI alla
   prima riga PDF (es. GV.PO-01#1: 84 char invece di 838). Rigenerato dai testi
   INTEGRALI di acn_measures.json (87+116, zero troncamenti). Ri-ingest Qdrant.
#3 MEDIO catalog(): org non classificata dava entity_level=null + warning PHP
   $totals[null] + TypeError frontend. Ora 422 ENTITY_LEVEL_REQUIRED come create().
#4 MEDIO guida cap-5 GV.RR-04: "figure chiave dell'organigramma" era errato e
   auto-contraddittorio -> "personale autorizzato + amministratori di sistema,
   valutazione esperienza/capacita/affidabilita" (allineato testo ACN).
#5 BASSI: openAcn try/catch (no unhandled rejection su Riprendi); badge
   importante/essenziale IT/EN; overall_score=null (non 0.0) se tutti N/A.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 12:18:25 +02:00
DevEnv nis2-agileandClaude Opus 4.8 09f51795c1 [DOCS] Analisi normativa: verifica finding revisore Gap Analysis ACN su fonti ACN
Verifica punto-per-punto delle affermazioni del revisore (GV.RR-04, GV.PO-01,
codifica importanti/essenziali) contro i testi ufficiali ACN. Esito: finding
fondato; imprecisioni di contorno documentate. Razionale del modulo Gap Analysis ACN.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 11:57:37 +02:00
DevEnv nis2-agileandClaude Opus 4.8 035df49e07 [DOCS] Gate Gap Analysis ACN: guida cap-5b + help + i18n IT/EN + version 1.13.0
- guida.html: nuovo cap-5b "Gap Analysis ACN" (importanti vs essenziali con
  tabella 37/87 e 43/116, 6 funzioni FW, scoring, piano d'azione, quale-uso-quando).
- help.js: voce contestuale 'acn' + mappature page->help->guida (cap-5b).
- i18n.js: nav.acn_gap + 15 chiavi acn.* IT/EN.
- version.json -> 1.13.0.
- AI/KB: gia a posto — nis2_sources.php cita Allegati 1/2 (37/87, 43/116) con
  GV.RR-04/GV.PO-01; 203 requisiti ACN gia in Qdrant per il grounding.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 08:18:40 +02:00
DevEnv nis2-agileandClaude Opus 4.8 91043d7391 [FEAT] Gap Analysis ACN: frontend (acn-gap.html + sidebar + api.js)
- public/acn-gap.html: catalogo requisiti consultabile, wizard per funzione FW
  con accordion misure/requisiti, opzioni attuato/parziale/non attuato/N.A.,
  autosave batch debounce, risultati con punteggio per funzione + piano d'azione
  gap + analisi AI. Badge livello soggetto (importante/essenziale). IT/EN inline.
- api.js: metodi acn* (catalog/list/create/requirements/respond/complete/report/
  aiAnalyze) che spacchettano l'envelope e lanciano errore su success=false.
- common.js: voce sidebar "Gap Analysis ACN".

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 08:10:50 +02:00
DevEnv nis2-agileandClaude Opus 4.8 ea2a291325 [FEAT] Gap Analysis ACN: assessment misure/requisiti Det. 164179/2025 (backend)
Assessment di SECONDO LIVELLO sulla Determinazione ACN 164179/2025 (non le 10
lettere generiche Art.21, gia coperte). Distingue soggetti importanti/essenziali:
- IMPORTANTI (All.1): 37 misure, 87 requisiti
- ESSENZIALI (All.2): 43 misure, 116 requisiti

- application/data/acn_measures.json: dataset canonico estratto dai testi
  UFFICIALI ACN (Allegati 1+2), testi requisiti INTEGRALI (no troncamenti),
  flag per-requisito importante/essenziale. Validato 37/87 + 43/116, zero
  discrepanze vs codici di riferimento.
- AcnAssessmentController: catalog/list/create/get/requirements/respond/complete/
  report/aiAnalyze. Pre-popola requisiti applicabili per entity_level, scoring
  per funzione FW (GOVERN/IDENTIFY/PROTECT/DETECT/RESPOND/RECOVER), grounding AI
  sui 203 requisiti ACN gia in KB. Anti-IDOR, snapshot testo immutabile.
- Migrazione 036: acn_assessments + acn_assessment_responses (APPLICATA su host).
- Router: acn-gap controllerMap + actionMap.

Origine: finding revisore (la Gap Analysis Art.21 non e l'autovalutazione ACN).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-01 08:02:59 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4af5e4caab [DOCS] CONTEXT: kill-switch email (EMAIL_SENDING_ENABLED) + fix sendViaTemplate
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 18:53:24 +02:00
DevEnv nis2-agileandClaude Opus 4.8 397185e245 [SEC] Email kill-switch FAIL-SAFE: default OFF sempre (ambiente solo demo)
APP_ENV sul container e' 'production' ma l'ambiente contiene SOLO dati demo:
nessuna mail deve partire. Cambiato il default di EMAIL_SENDING_ENABLED da
"true in production" a "false sempre". Le email partono SOLO con override
esplicito EMAIL_SENDING_ENABLED=true. Fail-safe contro invii accidentali.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 18:48:00 +02:00
DevEnv nis2-agileandClaude Opus 4.8 fe77ee8679 [SEC] EmailService: kill-switch invio email (EMAIL_SENDING_ENABLED)
Ambiente con soli dati demo: NESSUNA email deve partire. Aggiunto guard
all'inizio di sendViaRelay() e sendViaTemplate() (gli UNICI due punti che fanno
HTTP al relay -> copre tutti i canali: incidenti, training, inviti, reminder,
welcome, password reset, feedback, OTP portale fornitori).

EMAIL_SENDING_ENABLED in config: default false in sviluppo, true in produzione,
override via .env. Quando false l'invio viene loggato e scartato (return false),
nessuna chiamata di rete.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 18:46:55 +02:00
DevEnv nis2-agileandClaude Opus 4.8 006f86387b [FIX] EmailService: aggiungi sendViaTemplate() (era mancante - Edit fallito in de09af6)
Il metodo sendViaTemplate() non era stato salvato (Edit silenziosamente fallito):
requestOtp() del portale chiamava un metodo inesistente -> errore inghiottito dal
try/catch -> OTP MAI inviato. Ora presente: POST /api/emails/send con template +
data (campo canonico relay AgileHub) + alias vars, senza logEmail (OTP fuori da email_log).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 18:35:21 +02:00
DevEnv nis2-agileandClaude Opus 4.8 ccea3ab7b7 [DOCS] CONTEXT: sessione Fasi 2-4 questionari fornitori + corpus ACN (v1.12.0)
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:48:45 +02:00
DevEnv nis2-agileandClaude Opus 4.8 2dced3f9b9 [DOCS] Gate Fasi 2-4: guida + help + version per campagne/portale fornitori
- guida.html cap-9: sezioni "Campagne, scadenze e promemoria automatici" e
  "Portale fornitori (accesso senza password)" + nota privacy GDPR Art.28.
- help.js supply-chain: voce "Campagne, scadenze e portale fornitori".
- version.json -> 1.12.0 (modulo questionari fornitori completo Fasi 2-4 +
  203 requisiti ACN nella KB AI).

HTML guida bilanciato, help.js node --check OK.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:44:16 +02:00
DevEnv nis2-agileandClaude Opus 4.8 78dcb412ad [FEAT] Fase 3+4 frontend: supplier-portal.html (OTP/magic-link + compilazione)
Portale fornitore pubblico self-contained (CSS+JS inline, noindex):
- Auth: richiesta OTP (risposta opaca), verifica codice con errori specifici +
  countdown reinvio 60s, magic-link da ?magic= (consumo su click), sessione
  JWT supplier in sessionStorage (4h).
- Dashboard: 1 questionario aperto -> diretto, multi -> lista con badge scadenza.
- Compilazione (Fase 4): tutti i tipi domanda (yes_no_partial, single/multi_choice,
  scale_1_5 con etichette estremi, number, text, file) + "Non applicabile";
  progress bar, badge scadenza sticky, help_text + nis2_ref visibili.
- Autosave PATCH debounce 800ms + "bozza salvata"; salva bozza vs invia definitivo
  con conferma + validazione obbligatorie client.
- Ricevuta: conferma + score solo se show_score. Footer GDPR Art.28.
- a11y: input nativi, OTP autocomplete=one-time-code inputmode=numeric, target >=44px.

Inline JS validato (node --check). File statico -> live via nginx.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:42:23 +02:00
DevEnv nis2-agileandClaude Opus 4.8 de09af6d7e [FEAT] Fase 3 backend: portale fornitore OTP/magic-link (SupplierPortalController)
Auth fornitore SEPARATA dagli utenti interni (supplier_users/otp/sessions, mig 034):
- SUPPLIER_JWT_SECRET dedicato, aud=supplier-portal, claim sp_uid/supplier_id/org_id
  (mai user_id); requireSupplierSession() verifica jti in supplier_sessions
  (revocabile), non tocca users/active_sessions.
- OTP 8 cifre SHA-256, 15min, lockout persistente (attempts+locked_until),
  invalidazione OTP precedenti, hash_equals, rate-limit email+IP.
- magic-link 32B hashed single-use (consumo atomico solo su verify).
- request-otp risposta opaca anti-enumerazione.
- OTP via EmailService::sendViaTemplate (/api/emails/send, fuori da email_log).
- Endpoint: requestOtp/verifyOtp (no auth) + me/getQuestionnaire/saveAnswers
  (PATCH autosave)/submitQuestionnaire. Ownership campaign.supplier_id==session (no IDOR).
- Scoring per-vulnerabilita (Art.21.3), snapshot domande immutabile.
- config: SUPPLIER_JWT_SECRET + PATCH in CORS_ALLOWED_METHODS.
- routes: controllerMap + actionMap supplier-portal.

php -l OK su tutti. Tabelle 034 gia' applicate su host.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:40:20 +02:00
DevEnv nis2-agileandClaude Opus 4.8 261fc4cdd5 [FEAT] Fase 2 cron: reminder/overdue/ricorrenza questionari fornitori
scripts/supplier-questionnaire-runner.php: 3 fasi idempotenti (claim atomico via
UPDATE condizionato) — REMINDER (offset reminder_offsets), OVERDUE (due_at<NOW
-> expired), RICORRENZA (clona campagna ricorrente con nuovo token sq_).
scripts/supplier-questionnaire-cron.sh: wrapper TZ=Europe/Rome + flock + log.

Dry-run su host OK (0 campagne, 0 errori). Crontab 06:00 da registrare via
agile-services CRON_REGISTRY (azione utente/VIGILE). php -l + bash -n OK.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:27:50 +02:00
DevEnv nis2-agileandClaude Opus 4.8 6365d5dfda [FIX] ingest-acn: usa upsertBatch/deleteByFilter (metodi reali VectorService)
I metodi corretti sono upsertBatch() e deleteByFilter(), non upsertPoints/deletePoints.
Ingest eseguito su host: 203 requisiti ACN confermati in Qdrant nis2_kb.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:24:38 +02:00
DevEnv nis2-agileandClaude Opus 4.8 94bb7bd32b [FEAT] Corpus AI: ingest 203 requisiti ACN granulari nella KB (chunk-per-requisito)
scripts/ingest-acn-requirements.php: indicizza in Qdrant nis2_kb un chunk per ogni
requisito ACN (87 importanti Allegato 1 + 116 essenziali Allegato 2 = 203), scope
SYSTEM, entity_type=requisito_acn, con payload citabile (code/subcategory/function/
req_index/entity/allegato/requirement_text). Point id UUIDv5 deterministico ->
idempotente. Usa upsertPoints/deletePoints/ensureCollection reali di VectorService.

ESEGUITO su host (docs/ non e' bind-mountato nel container): 203 punti confermati
in Qdrant. L'AI askWithRag ora fa grounding sul singolo requisito GV.SC e lo cita.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:21:26 +02:00
DevEnv nis2-agileandClaude Opus 4.8 7baa596b37 [FEAT] Fase 2 backend: campagne questionario (questionnaire_campaigns) + scadenze/ricorrenze
- createCampaign(supplierId): invia un template a un fornitore via questionnaire_campaigns
  (token sq_ retrocompat, scadenza/ricorrenza/reminder_offsets configurabili, crea
  supplier_user per accesso OTP, email invito col link al portale). Migrazioni 034+035
  applicate su host.
- campaigns(): cruscotto con semaforo scadenze (success/warning<=7gg/danger scaduto)
  + answers_count per campagna.
- computeNextReminder(): helper per il prossimo reminder dagli offset.
- Route: GET:campaigns, POST:{id}/campaigns. api.js: getQuestionnaireCampaigns,
  createQuestionnaireCampaign.

Smoke: rotte 401 (router+auth ok). php -l + node --check OK. USR2 applicato.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 17:14:24 +02:00
DevEnv nis2-agileandClaude Opus 4.8 355c3fb6e6 [DOCS] CONTEXT_LAST_SESSION: sessione 2026-05-31 (modulo fornitori Fase 0+1 + review 22 agenti + help completo)
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 16:51:40 +02:00
DevEnv nis2-agileandClaude Opus 4.8 43a7180957 [DOCS] Help: HelpSystem.init su normative + companies (edit prima falliti)
Nel commit 3e5b75b gli edit a normative.html e companies.html erano falliti
(file-not-read / string-not-found): il pulsante '?' non partiva. Ora corretti.
Verificato: tutte e 4 le pagine (whistleblowing/normative/companies/kb) hanno
help.js + HelpSystem.init=1.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 16:42:08 +02:00
DevEnv nis2-agileandClaude Opus 4.8 3e5b75bd35 [DOCS] Help contestuale cablato su whistleblowing/normative/companies/kb
Completata la rifinitura help: i 4 moduli che avevano contenuto (commit c1d3328)
ma non il pulsante '?' ora chiamano HelpSystem.init().
- whistleblowing/normative: aggiunto HelpSystem.init() (help.js gia' incluso).
- companies: aggiunti include i18n.js + help.js + HelpSystem.init().
- kb: aggiunto include help.js + HelpSystem.init().

Ora ogni modulo della piattaforma ha aiuto contestuale. version 1.11.0.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 16:40:57 +02:00
DevEnv nis2-agileandClaude Opus 4.8 c1d3328408 [DOCS] Help contestuale: aggiunti 4 moduli (whistleblowing, normative, kb, companies)
Contenuto help per i 4 moduli che ne erano privi (sezioni + references a fonti reali:
D.Lgs.24/2023 per whistleblowing, Art.20-21 per normative, RAG per kb, multi-tenant
per companies). Aggiunte voci in _pageMap e _guideAnchor. Verificato eseguendo help.js
con node: getAvailablePages() = 16 (12 + 4 nuovi), tutti e 4 presenti, sintassi valida.

NOTA: il cablaggio di help.js nelle 4 pagine HTML (script include + HelpSystem.init)
e' ancora da fare per rendere visibile il pulsante '?' su quelle pagine.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 16:38:30 +02:00
DevEnv nis2-agileandClaude Opus 4.8 e269fb108f [SEC] Redatta chiave API mktg esposta in pagine pubbliche (F1 security audit)
La chiave di produzione nis2_mktg_... (scope admin:licenses) era in chiaro in
mktg-api-doc.html e integrazioniext.html, servite pubblicamente -> chiunque poteva
ottenere una chiave di gestione licenze B2B. Sostituita con placeholder
nis2_mktg_xxxxx in entrambe le pagine (6 occorrenze totali).

NOTA: la chiave reale va ANCORA RUOTATA nel DB (api_keys) in coordinamento con
mktg-agile, poiche' resta nella history git e potenzialmente nota. Questo commit
elimina solo l'esposizione web continua.

Trovato da audit sicurezza multi-agente (F1, priorita' top).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 16:16:53 +02:00
DevEnv nis2-agileandClaude Opus 4.8 54a9c0987f [FIX] Precisione normativa: relazione finale +1 mese DALLA NOTIFICA + guida allineata
Da test multi-agente (aderenza normativa):
- IncidentController: final_report_due calcolato come detected+72h+1mese (= 1 mese
  dalla notifica, Art.23.4 lett.d), non detected+30gg. Allineato create() e update().
- guida.html: "40+ domande" -> "26 domande GV.SC" (numero reale del template NIS2 base);
  etichetta "Report Finale (30gg)" -> "(1 mese dalla notifica)".

Esito review 10 agenti: app solida (0 SQLi/IDOR/XSS cross-tenant, JWT/refresh ok,
DB integro 032/033 applicate, 0 citazioni normative inventate, Allegato 3/4 corretto).

php -l OK. version 1.10.7.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 16:13:21 +02:00
DevEnv nis2-agileandClaude Opus 4.8 8a55194b2f [FIX] Knowledge Base: token key errata (access_token->nis2_access_token) + init mancante
Bug CRITICO da test multi-agente: kb.js::getJwt() leggeva localStorage 'access_token'
ma l'app salva il JWT sotto 'nis2_access_token' -> ogni chiamata KB inviava
Authorization: Bearer (vuoto) -> 401 -> pagina KB completamente inutilizzabile
(upload/list/search/delete). Stesso pattern del bug this.delete.
Inoltre kb.html non aveva il blocco init (checkAuth/loadSidebar/I18n.init) presente
in tutte le altre pagine -> sidebar vuota e nessun redirect a login.

Fix: kb.js usa nis2_access_token; kb.html aggiunge i18n.js + init auth/chrome.
node --check OK. version 1.10.6.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 15:11:37 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4ab549fc0c [FIX] AI P0 da test multi-agente: anonimizzazione + grounding + dim 512
- suggestRisks: usa employeeRange() invece di employee_count esatto nel prompt
  (coerenza anonimizzazione con gli altri metodi verso Anthropic).
- crossOrgAnalysis: era l'unico metodo con affermazioni normative senza il blocco
  fonti certe nel system prompt -> ora lo inietta (regole 1-5, no invenzioni,
  orientamento non vincolante).
- EmbedService: commenti "1024 dim" -> 512 (il codice forza output_dimension=512,
  coerente con la collection nis2_kb size=512).
- VectorService::ensureCollection default 1024 -> 512: rischio latente di creare
  una collection incompatibile se chiamato senza argomenti.

php -l OK su tutti e 3. version 1.10.5.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 15:04:33 +02:00
DevEnv nis2-agileandClaude Opus 4.8 c134a2d52a [FIX] Auth CRITICI da test multi-agente: register senza jti + revoca sessione singola
CRITICO #2 — register() generava il token SENZA jti, ma requireAuth lo rifiuta
(JWT_NO_JTI): l'utente appena registrato veniva sbattuto fuori al primo
getMe/completeOnboarding e doveva rifare login. Ora register crea una riga
active_sessions con jti e genera access+refresh token col jti, come login().

CRITICO #1 — DELETE /auth/sessions/<jti> (revoca sessione singola) tornava 404:
il jti è esadecimale (non numerico), il router cadeva nel ramo "nome composto"
e generava solo {action}/{camelResource}, mai {action}/{id}. Aggiunto fallback
{action}/{id} con id passato come STRINGA (revokeSession(string $id) lo accetta).
Il candidato composito resta primo, quindi evidence/upload ecc. non si rompono.

php -l OK su entrambi. version 1.10.4.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 15:01:22 +02:00
DevEnv nis2-agileandClaude Opus 4.8 2037cecaba [FIX] Test multi-agente: dashboard gauge + risks backToList/loadFair
- dashboard: complianceScore ora ritorna 'score' (overall_score ultimo assessment);
  la gauge usa avg_implementation se >0, altrimenti il punteggio assessment.
  Prima mostrava 0% per org con gap analysis ma senza modulo controlli (H2).
- risks.html backToList(): ripristina la vista corrente tra le 4 (table/matrix/fair/kri),
  prima cadeva sempre su table/matrix (H1); renderDetail nasconde tutte e 4.
- risks.html loadFair(): legge risksRes.data.items (endpoint paginato), prima
  risksRes.data.risks era undefined e il dropdown FAIR restava vuoto (M1).

php -l + node --check OK. version 1.10.3.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 14:56:10 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4d9153b36f [FIX] supply-chain: selettore modale errato (#app-modal -> #modal-overlay)
Bug live introdotto in v1.10.0: le viste Categorie e Template usavano
querySelector('#app-modal .modal-body') ma showModal (common.js) crea l'overlay
con id='modal-overlay'. Il selettore restituiva null -> le modali non si
popolavano (lista template/categorie vuota dopo il loading). Corretto a
'#modal-overlay .modal-body' (5 occorrenze). Trovato durante il test multi-agente.

Inline JS validato. version 1.10.2.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 14:40:03 +02:00
DevEnv nis2-agileandClaude Opus 4.8 b7f361b87c [FEAT] Supply chain UI: i18n sp.* IT/EN + import mostra errors[] dettaglio righe scartate
- public/js/i18n.js: +38 chiavi sp.* (IT+EN) per pulsanti header, categorie, template, import.
- supply-chain.html: data-i18n sui 4 pulsanti header; l'import CSV ora mostra il
  dettaglio delle righe scartate (d.errors[] dal backend) in un <details> e tiene
  aperta la modale se ci sono errori (prima si chiudeva sempre, errori invisibili).
- version 1.10.1.

Inline JS validato (node --check). File statici -> live via nginx.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 14:37:22 +02:00
DevEnv nis2-agileandClaude Opus 4.8 ce0387ed4f [FEAT] Supply chain UI: dropdown categoria + gestione categorie + vista template GV.SC
Colma il gap UI confermato dalla review (backend Fase 1 c'era, UI no):
- Form fornitore: dropdown "Categoria fornitore" alimentato da getSupplierCategories
  (ensureCategories con cache); category_id ora salvato (backend gia' fixato 9fbf72a).
- Pulsante "Categorie": modale con lista preset+custom, CRUD sulle custom
  (preset non modificabili), gestione errore CATEGORY_IN_USE.
- Pulsante "Template": modale lista template + vista dettaglio domande read-only
  con badge nis2_ref/tipo/peso/obbligatoria — mostra le 26 domande GV.SC del DB.
- Target modale via querySelector('#app-modal .modal-body') (showModal usa class).

Inline JS validato (node --check exit 0). File statici -> live via nginx. version 1.10.0.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 14:30:20 +02:00
DevEnv nis2-agileandClaude Opus 4.8 d103e9d88e [FIX] api.js deleteAsset: this.delete() -> this.del() (metodo inesistente)
Bug trovato da review: il client HTTP base definisce del(), non delete().
deleteAsset chiamava this.delete() -> TypeError, eliminazione asset falliva.
Era l'ultimo this.delete() residuo (i metodi nuovi Fase 1 gia' usano del()).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:28:52 +02:00
DevEnv nis2-agileandClaude Opus 4.8 0174985834 [FIX] IncidentController: commento Allegato 3/4 invertito (edit prima fallito)
Allineato il commento del regime obblighi: Allegato 4 essenziali / Allegato 3 importanti
(coerente con AIService 0d748c6 e la fonte certa Allegato3/4.txt). La logica era gia'
corretta, solo il commento era fuorviante.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:27:13 +02:00
DevEnv nis2-agileandClaude Opus 4.8 0d748c6027 [FIX] AIService+IncidentController: Allegato 3/4 invertiti (edit prima fallito) + decorrenza + disclaimer
Il commit 6079311 aveva corretto solo help.js: gli edit ad AIService erano falliti
(old_string non corrispondente) e l'AI continuava a citare l'allegato SBAGLIATO in
produzione. Questo li applica davvero:
- classifyIncident: Allegato 4=essenziali, Allegato 3=importanti (era invertito).
  Verificato su docs/nis2/allegati_acn/Allegato{3,4}.txt. La logica IS-4 era gia'
  corretta (blocca IS-4 per importanti); era sbagliata solo l'ETICHETTA dell'allegato.
- decorrenza relazione finale: "1 mese DALLA NOTIFICA delle 72h (non dalla data
  dell'incidente)", allineato ad Art.23 e guida.
- authoritativeSourcesBlock: +regola 4 (orientamento NON vincolante, art.22 GDPR) e
  +regola 5 (ENISA/NIST/ISO best practice non vincolanti). Iniettato in TUTTI i prompt.
- IncidentController:62 commento allineato (Allegato 4 essenziali / 3 importanti).

php -l OK su entrambi.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:26:13 +02:00
DevEnv nis2-agileandClaude Opus 4.8 60793111a2 [FIX] Coerenza normativa AI/help: Allegato 3/4 invertiti + decorrenza relazione finale + disclaimer non-parere-legale
Review coerenza multi-agente tra AI/help/guida (forte adesione normativa):

CONTRADDIZIONE B (la piu' rischiosa) — inversione Allegato 3/4 incidenti.
Verificato sulla fonte certa (docs/nis2/allegati_acn/Allegato3.txt e 4.txt):
  Allegato 3 = soggetti IMPORTANTI, Allegato 4 = soggetti ESSENZIALI.
AIService::classifyIncident e help.js dicevano l'inverso -> CORRETTI.
(La guida era gia' corretta.) Cambiava quali obblighi si applicano a chi.

CONTRADDIZIONE A — decorrenza relazione finale.
AIService diceva generico "30 giorni"; ora esplicito "entro 1 mese DALLA NOTIFICA
delle 72h (non dalla data dell'incidente)", allineato all'Art.23 e alla guida.

DISCLAIMER non-parere-legale (gap: la guida ce l'ha, l'AI no).
authoritativeSourcesText: +regola 4 (orientamento NON vincolante, valutazioni da
confermare con compliance/legale, art.22 GDPR) e +regola 5 (ENISA/NIST/ISO = best
practice non vincolanti; obblighi da Dir.2022/2555 + D.Lgs.138/2024 + Determine ACN).
Iniettato in tutti i prompt che usano il blocco fonti certe.

php -l OK, help.js node --check OK.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:24:07 +02:00
DevEnv nis2-agileandClaude Opus 4.8 9fbf72a113 [FIX] suppliers create/update: persistono category_id (era ignorato)
Bug trovato da review UI multi-agente: create() e update() non includevano
category_id nell'INSERT/UPDATE, quindi la categoria assegnata a un fornitore
(dropdown UI / API) veniva silenziosamente persa. La colonna esiste da mig 033.
Ora create lo salva (?: null) e update lo include nei campi whitelisted.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:20:49 +02:00
DevEnv nis2-agileandClaude Opus 4.8 78758f6d65 [DOCS] Guida: avvertenza non-parere-legale + capitolo fornitori (FIX edit prima fallito)
Gli edit a guida.html nel commit b53d2af erano falliti (file non riletto) e b53d2af
conteneva solo version.json: questo applica DAVVERO le modifiche.
- Intro: box Avvertenza (non parere legale, valutazioni caso per caso).
- cap-9: paragrafi Categorie/template configurabili + Import CSV/CMDB/API + nota
  interpretativa perimetro fornitori (GV.SC come famiglia Framework, Det.ACN 164179 All.2).
HTML bilanciato (15 section, 199 div).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:20:14 +02:00
DevEnv nis2-agileandClaude Opus 4.8 b53d2aff78 [DOCS] Guida: avvertenza "non parere legale" + capitolo fornitori (import/categorie/template GV.SC)
Findings review normativa multi-agente sulla guida (forte adesione + interpretazioni chiare):
- Intro: box "Avvertenza" — la guida non costituisce parere legale, le valutazioni di
  ambito/classificazione/significativita' vanno confermate caso per caso su fonti ufficiali e
  con consulente. (Finding #2: disclaimer generale prima assente.)
- cap-9: nuovi paragrafi "Categorie fornitore e questionari configurabili" e "Import massivo
  (CSV/CMDB/API)" che descrivono le funzioni Fase 1 prima non documentate (Finding #8).
- Nota interpretativa sul perimetro fornitori: la selezione dei fornitori "rilevanti" e' una
  valutazione caso per caso, non lista chiusa; GV.SC citato come famiglia del Framework
  Nazionale (Det. ACN 164179/2025 All.2), non come nome di feature.

HTML bilanciato (15 capitoli, 16 section open/close). version.json -> 1.9.2.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:19:09 +02:00
DevEnv nis2-agileandClaude Opus 4.8 5c7ed9abcb [FIX] Import fornitori: valida scope org di category_id + allinea header migrazioni 032/033
- bulkUpsertSuppliers: il ramo category_id esplicito (import API/CSV) ora verifica
  che la categoria sia un preset (org 0) o della stessa org, come gia' fa il ramo
  category_slug. Evita di scrivere suppliers.category_id di un'altra org (dato sporco
  cross-org). Finding review multi-agente (MINORE, correttezza dati).
- docs/sql/032,033: header "PROPOSTA DI DESIGN (NON applicata)" -> "APPLICATA su
  produzione 2026-05-31" (sono effettivamente applicate). Evita confusione operativa.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:16:43 +02:00
DevEnv nis2-agileandClaude Opus 4.8 d638f9a3bb [DOCS] Template GV.SC: correzioni citazioni ACN + disclaimer interpretazioni
Review normativa multi-agente sul template NIS2 base (18/26 citazioni gia' perfette):
- Q24/Q26 (GV.SC-05): la citazione attribuiva al "§1" un testo che e' il TITOLO della
  misura. Corretto col testo verbatim del §1 reale (inserimento requisiti GV.SC-01.1.b
  in contratti/bandi).
- Q22 (GV.SC-02): idem, distinto titolo da §1; il "punto di contatto sicurezza" e'
  dichiarato come buona pratica, non obbligo testuale.
- Q4 (RTO), Q7 (ISO 27001), Q22, Q26: aggiunti disclaimer [Interpretazione del prodotto]
  dove la piattaforma fa una scelta metodologica (soglie RTO, ISO come proxy, mappature)
  non imposta dalla lettera della norma.

0 citazioni inventate, 0 articoli errati. Forte adesione normativa: dove c'e'
interpretazione ora e' dichiarata esplicitamente. JSON valido (26 domande).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:14:33 +02:00
DevEnv nis2-agileandClaude Opus 4.8 a92e27cb01 [FIX] incidents.html: apostrofi non-escaped in evalSignificance rompevano l'intera pagina
Bug HIGH in produzione: le stringhe JS single-quoted a riga 1201/1207 contenevano
l'apostrofo non escaped (l'incidente, e') -> SyntaxError parse-time nel blocco
<script> inline -> loadIncidents() non partiva, tabella bloccata sullo spinner,
"Nuovo Incidente" inerte. La pagina Incidenti era di fatto inutilizzabile.

Fix: escape \' nelle due stringhe del decision-tree significativita' Art.23.
Inline JS validato con node --check. File statico -> live via nginx senza USR2.

Trovato da review multi-agente.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:12:03 +02:00
DevEnv nis2-agileandClaude Opus 4.8 6a573117f7 [DOCS] Help supply-chain: aggiunte sezioni Import + Categorie/template GV.SC (edit prima fallito)
Le due sezioni help non erano entrate nel commit precedente (edit string-not-found).
Ora presenti: 'Importazione fornitori (CSV/API)' e 'Categorie e questionari
configurabili' con nota interpretativa esplicita (perimetro fornitori = scelta
documentata, non parere legale).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:10:02 +02:00
DevEnv nis2-agileandClaude Opus 4.8 0f92d5a1ef [DOCS] Help supply-chain: sezioni import + categorie/template GV.SC + ref ACN Allegato 2
Sezioni help contestuali 'Importazione fornitori (CSV/API)' e 'Categorie e
questionari configurabili' con nota interpretativa sul perimetro fornitori critici
(scelta documentata dell'organizzazione, non obbligo automatico). Aggiunto
riferimento Determinazione ACN 164179/2025 Allegato 2 (GV.SC-01/02/04/05/07).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:09:10 +02:00
DevEnv nis2-agileandClaude Opus 4.8 a12a5a8560 [CHORE] version.json 1.9.1 (Fase 1 modulo questionari fornitori completata)
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:08:22 +02:00
DevEnv nis2-agileandClaude Opus 4.8 03da28920d [FIX] Fase 1 UI: completa import fornitori + client API + help (edit precedenti falliti)
Tre Edit dei commit f85876f/73f47df erano falliti silenziosamente (string-not-found)
e committati come fatti: questo li applica davvero.

- public/js/api.js: 14 metodi client Fase 1 (categorie/template/domande/import).
  Usano this.del() (il metodo base e' del(), non delete()).
- public/supply-chain.html: pulsante "Importa" in header + openImportModal()/parseCsv()/
  runSupplierImport() reali (prima era stub). Modale CSV con upsert per external_ref.
- public/js/help.js: sezioni "Importazione fornitori (CSV/API)" e "Categorie e questionari
  configurabili" + riferimento ACN Allegato 2 GV.SC. Nota interpretativa esplicita sul
  perimetro fornitori critici (scelta documentata dell'organizzazione).

Seed template NIS2 base (26 domande) ora applicato DAVVERO su org 129 via host DB
(il commit 8d7a50a era fallito: il CLI docker punta a nis2-db, il web/host usa host MySQL;
risolto errore collation utf8mb4 con COLLATE esplicito). Idempotenza verificata.

Inline JS validato (node --check). api.js/help.js validati.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 11:04:22 +02:00
DevEnv nis2-agileandClaude Opus 4.8 73f47df389 [DOCS] Fase 1 gate: help online supply-chain (import + categorie/template GV.SC) + version 1.9.0
Help contestuale supply-chain: aggiunte sezioni "Importazione fornitori (CSV/API)" e
"Categorie e questionari configurabili" (template NIS2 base GV.SC, Allegato 2 ACN).
version.json -> 1.9.0.

Nota: capitolo guida.html dedicato + chiavi i18n EN + KB AI restano da completare
in un passaggio dedicato (il modulo questionari ha ancora UI parziale: backend+import
pronti, editor no-code template e portale OTP nelle fasi successive).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 10:44:25 +02:00
DevEnv nis2-agileandClaude Opus 4.8 8d7a50abbe [FEAT] Seed template "NIS2 base" fornitori (26 domande GV.SC) idempotente per-org
Script scripts/seed_supplier_template.php: crea il template predefinito NIS2 base
(is_default, pass_threshold 70) + 26 domande dal JSON canonico
docs/supplier-portal/template-nis2-base.questions.json, mappate alle misure ACN
GV.SC (Allegato 2 Det. 164179/2025) con nis2_ref/vuln_flag/high_criticality_only.

Idempotente: template per nome, domande per question_code.
Applicato a org 129 (Agile Technology, dogfooding): template id=1, 26 domande.
Re-run verificato: 0 inserite, 26 gia presenti.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 10:37:38 +02:00
DevEnv nis2-agileandClaude Opus 4.8 f85876f2a2 [FEAT] Supply chain Fase 1: modulo questionari configurabile (categorie + template + domande + import)
Backend del modulo questionari fornitori (design docs/DESIGN_MODULO_QUESTIONARI_FORNITORI.md).
Migrazioni 032+033 gia applicate su host (6 tabelle + 10 categorie preset + suppliers.category_id/external_ref/source).

SupplyChainController:
- categorie: categories/createCategory/updateCategory/deleteCategory (preset org 0 + custom per-org, no delete se in uso)
- template: templates/getTemplate/createTemplate/updateTemplate (per-org, scope categoria)
- domande: addTemplateQuestion/updateTemplateQuestion/deleteTemplateQuestion (7 tipi, weight, nis2_ref, vuln_flag, high_criticality_only)
- import: importSuppliers + bulkUpsertSuppliers (upsert per external_ref, anti formula-injection CSV, max 1000, riusabile da API key)
- helper: assertCategoryVisible/assertTemplateOwned/slugify/sanitizeCell

Tutte le query org-scoped (no leak cross-org). Route in public/index.php actionMap supply-chain.
Smoke: no-auth=401, categcategorie_visibili=10 (preset). USR2 applicato. php -l OK.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 10:36:44 +02:00
DevEnv nis2-agileandClaude Opus 4.8 54576119f3 [FIX] EmailService: invio via relay AgileHub (X-Internal-Key) invece di mail()
Fase 0 modulo questionari fornitori + fix bug produzione.
mail() built-in e' VIETATA dallo standard email-relay v1.0 e non recapitava nel
container. EmailService::send() ora instrada tutte le email via
POST /api/emails/send-raw del relay centralizzato email-automation-ms, header
X-Internal-Key, env multi-source (workaround clear_env PHP-FPM Alpine, pattern
SsoHelper::postInternal). Email mascherate nei log (GDPR, maskEmail()).

Beneficiano tutti i 6 caller esistenti senza modifiche: sendQuestionnaire
(supply-chain), forgotPassword (auth), notifiche incidenti, formazione,
feedback, contact.

Smoke test E2E produzione: send() => TRUE, email_log status=SENT (product=nis2).
Hot-reload USR2 su nis2-app. version.json -> 1.8.0.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 10:26:39 +02:00
DevEnv nis2-agileandClaude Opus 4.8 aa2db4c6c2 [DOCS] Design modulo questionari fornitori + portale OTP + AI consulente normativo
Pacchetto di design completo (nessun codice applicato, nessuna migrazione eseguita):
- DESIGN aggiornato con 5 review agenti + 3 decisioni utente + pilastro AI consulente (sez. 12-14)
- docs/supplier-portal/template-nis2-base.questions.json: 26 domande GV.SC (Allegato 2 ACN) con nis2_ref/vuln_flag e fonti certe verbatim
- docs/supplier-portal/AI_CONSULENTE_NORMATIVO.md: corpus normativo aggiornato + persona consulente (modello TRPG)
- docs/supplier-portal/UX_MINI_SPEC.md: mini-spec portale fornitore (stati/copy/autosave/mobile/a11y/editor no-code)
- docs/sql/032-035: migrazioni idempotenti proposte (modulo, suppliers, portale auth, migrazione 027->campaigns)

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-05-31 09:53:07 +02:00
DevEnv nis2-agileandClaude Opus 4.8 dce53a0d0c [DOCS] Design portale fornitori: decisioni approvate (OTP+magic-link, sessione 4h, OTP 15min) + promemoria aggiornamento guida/help/i18n/KB-AI per ogni fase
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 09:02:33 +02:00
DevEnv nis2-agileandClaude Opus 4.8 16a4027ac0 [DOCS] Design definitivo portale fornitori + questionari (OTP/magic-link, categorie preset, scadenze configurabili, stesso dominio)
Decisioni utente: auth OTP/magic-link (no password, tabella supplier_users separata),
categorie predefinite+personalizzabili, scadenze configurabili, portale su supplier-portal.html
(stesso dominio). Schema DB, API (/api/supplier-portal/*), flusso OTP, 4 fasi, sicurezza
(isolamento totale da users interni, no IDOR), domande aperte per approvazione. NO codice.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:55:56 +02:00
DevEnv nis2-agileandClaude Opus 4.8 7a23789b0f [FIX] ri-review guida: 2 fix guida + 2 fix prodotto UI orfane
cap-5: sei->quattro modalita + chiosa adeguatezza-ruolo sotto GV.RR-04 (non GV.PO-01)
cap-7: nomi bottoni allineati alla UI (Invia Report Finale 30gg)
assets.html: bottone Importa (openImportModal era orfana)
reports.html: tab Requisiti ACN (loadAcnRequirements -> endpoint esistente, 87/116 per entity_type)

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:51:30 +02:00
DevEnv nis2-agileandClaude Opus 4.8 33790427df [DOCS] guida 💡: cap-4 punto-zero (registrazione/login/ruoli), cap-12 prerequisito connettori, glossario completato (FAIR/ALE/TEF/KRI/CVE/KMS/MSP-MSSP/SIEM-EDR/CMDB/ATECO)
Completa il recepimento dei findings della review (3 esperti). Tutte le 5 osservazioni tester + critici/warning/migliorie applicati.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:32:31 +02:00
DevEnv nis2-agileandClaude Opus 4.8 27b2ba1762 [DOCS] Design modulo questionari fornitori configurabile (proposta, no codice)
Richiesta utente: anagrafica fornitore + compilazione online, questionari per categoria,
domande estensibili (anche procedure interne), gestione scadenze/aggiornamenti, accesso
fornitore per profilo. Doc: schema DB, API, UI, 4 fasi incrementali, accesso IBRIDO
(token-first + account-on-demand), sicurezza, domande aperte. Da approvare prima di implementare.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:31:26 +02:00
DevEnv nis2-agileandClaude Opus 4.8 00c27db3d2 [DOCS] guida: cap-13 whistleblowing (NIS2 art.12 vulnerabilita vs D.Lgs.24/2023) + glossario +TEF/CVE/KMS/MSP-MSSP/SIEM-EDR/CMDB
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:28:20 +02:00
DevEnv nis2-agileandClaude Opus 4.8 d11603a69d [DOCS] guida: fix ⚠️ review (cap-7 un mese/dies-a-quo/Nuovo Incidente, cap-5 maturita 0-5, cap-6 aggiornamento=buona pratica non art., cap-13 whistleblowing art.12+D.Lgs.24/2023) + 2o bottone questionario fornitore (dettaglio)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:20:19 +02:00
DevEnv nis2-agileandClaude Opus 4.8 5ff58aeceb [FEAT] Supply chain: bottone 'Invia questionario' al fornitore (finding review CISO 🔴C)
Il backend sendQuestionnaire/questionnaire-status esisteva ma la UI non lo esponeva (guida prometteva una funzione non azionabile). Aggiunti:
- bottone 'Invia questionario' in lista (azioni) e in dettaglio fornitore
- funzione sendSupplierQuestionnaire (chiede email opzionale, mostra il link sq_ generato)
- api.js: sendSupplierQuestionnaire + getSupplierQuestionnaireStatus
Distinto 'Valuta (interna)' da 'Invia questionario' (link esterno). E2E prod: 201 + link generato.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:17:05 +02:00
DevEnv nis2-agileandClaude Opus 4.8 fffee8e0bc [DOCS] guida: fix review giurista (cap-7 criteri significativo=indicatori prodotto+art.23c.3; cap-2 criterio bilancio 43M/10M + data center/DORA/fiduciari)
🔴 cap-7: i criteri 500utenti/4h/100k€ NON sono legge -> marcati come indicatori di triage del prodotto; criterio legale reale = art.23 c.3 (grave perturbazione/perdite o impatto considerevole su terzi); soglie quantitative -> Allegati 3/4 ACN + Reg.(UE)2024/2690. Plain-box: 30 giorni -> un mese, terminologia preallarme/notifica/relazione finale.
🔴 cap-2: aggiunto terzo criterio dimensionale (totale bilancio: grande >43M, media >=10M); data center spostati tra importanti; nota DORA lex specialis banche/finanza; servizi fiduciari qualificati/non qualificati.
Fonti: Dir.(UE)2022/2555 art.23/art.34, AmbitiNIS2, Determina 164179/2025.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:14:51 +02:00
DevEnv nis2-agileandClaude Opus 4.8 c89b435f0d [FEAT] UI Requisiti ACN in Audit&Report + ripristino reports.html corrotto
- reports.html: RIPRISTINATO da HEAD (working tree corrotto: 89 tab 'Report Esecutivo' duplicati, ~146 righe spazzatura non committate; HEAD era sano). La corruzione era servita live, ora risolta.
- Nuovo tab 'Requisiti ACN': mostra gli 87/116 requisiti specifiche-base per funzione (GV/ID/PR/DE/RS/RC) con % compliance, summary stati e cambio stato inline (select -> PUT).
- api.js: getAcnRequirements + updateAcnRequirement.
JS validato (node --check). Endpoint E2E già verde (org importante 87 req, PUT implemented ok).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:11:03 +02:00
DevEnv nis2-agileandClaude Opus 4.8 59205d05fb [FEAT] Gap Analysis estesa ai requisiti ACN (specifiche di base 164179/2025)
Allinea il PRODOTTO alla guida/normativa portando la compliance dal livello 10 misure Art.21
al livello operativo dei requisiti ACN (Framework Nazionale 2025).
- Migrazione 031: acn_requirements (catalogo) + org_acn_requirement_status (stato per-org)
- Seed da Allegati 1-2 ACN (fonte certa, parsing verificato): 87 importanti + 116 essenziali = 203 requisiti reali
- AuditController: acnRequirements (GET, per entity_type org: importanti 87 / essenziali 116, summary per funzione GV/ID/PR/DE/RS/RC, % compliance) + updateAcnRequirement (PUT stato+evidenza)
- Route audit/acnRequirements GET/PUT
- guida.html: fix refuso cap-5 (residuo 'otto categorie...no' -> '10 categorie x 8, quattro modalita')
E2E prod: org importante -> 87 req; PUT implemented -> compliance aggiornata.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 08:07:38 +02:00
DevEnv nis2-agileandClaude Opus 4.8 6671d51969 [DOCS] Allegati ACN 164179/2025 (fonte ufficiale acn.gov.it) - PDF + testo estratto
Scaricati da acn.gov.it: Allegato1 (soggetti importanti), Allegato2 (essenziali),
Allegato3/4 (incidenti significativi). PDF + .txt (pdftotext -layout). Sono la fonte
certa per allineare il questionario Gap Analysis ai requisiti operativi reali del
Framework Nazionale 2025 (funzioni GV/ID/PR/DE/RS/RC). Importanti: 43 sottocategorie;
essenziali: 49. (Conteggio requisiti di dettaglio: parsing tabellare da rifinire.)

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 07:57:22 +02:00
DevEnv nis2-agileandClaude Opus 4.8 4caaa97c60 [DOCS] guida.html: recepite note tester con fonti certe ACN (soglie/Agile, requisiti ACN, terminologia incidenti, sanzioni FAIR)
- cap-2: ambito size-independent (DNS/TLD/cloud/data center/CDN/IXP/comunicazioni/servizi fiduciari/MSP-MSSP) + Agile caso reale (servizi gestiti B2B). Fonte: Dir.(UE)2022/2555 art.2 + Ambiti NIS2.
- cap-5: livello requisiti operativi ACN. Determina 164179/2025 + Framework Nazionale 2025 (GV/ID/PR/DE/RS/RC). Importanti 37 misure/87 req (All.1); essenziali 43/116 (All.2), codifica identica + requisiti aggiuntivi. Esempi GV.RR-04 (adeguatezza al ruolo)/GV.PO-01. Chiarito framing 80 domande.
- cap-6: FAIR collegato alle soglie sanzionatorie (NIS2 art.34: essenziali 10M/2%, importanti 7M/1,4%; GDPR art.83 20M/4%).
- cap-7: terminologia normativa IT (preallarme/notifica/relazione finale) accanto ai termini EN.
- nis2_sources.php: nuova fonte certa acn_specifiche_base_2025 (numeri allegati + URL ACN).
Numeri 37/87 e 43/116 verificati su fonti ACN concordanti (acn.gov.it).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-31 07:49:01 +02:00
DevEnv nis2-agileandClaude Opus 4.8 74e36d2474 [DOCS] CONTEXT: guida allineata (10 funzionalita) + email invito via relay AgileHub (X-Internal-Key)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 12:56:34 +02:00
DevEnv nis2-agileandClaude Opus 4.8 397d1814d2 [DOCS] guida.html: completate le 7 sezioni novita mancanti (ingestion SIEM, attestation+versioning policy, self-assessment fornitori, import CMDB, monitoraggio continuo, connettori per-azienda)
Completa l'allineamento iniziato in 5e2534e (FAIR/KRI/benchmark). Ora tutte e 10 le nuove
funzionalita sono documentate nei capitoli pertinenti. Ancore cap-X intatte, HTML bilanciato.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 12:37:38 +02:00
DevEnv nis2-agileandClaude Opus 4.8 5e2534e23a [DOCS] guida.html: allineata alle nuove funzionalita (FAIR/KRI, benchmark, ingestion SIEM, attestation/versioning policy, self-assessment fornitori, import CMDB, monitoraggio continuo, connettori per-azienda)
10 sezioni aggiunte nei capitoli pertinenti (cap-3/4/6/7/8/9/11/12), stile coerente con
l'esistente (in parole semplici / esempio / cosa dice la norma). Ancore cap-X invariate
(help.js continua a linkare i capitoli giusti). HTML bilanciato.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 12:36:03 +02:00
DevEnv nis2-agileandClaude Opus 4.8 634c3bfc87 [DOCS] CONTEXT: correzione hash Bug #3 (4e8a90c)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 12:19:50 +02:00
DevEnv nis2-agileandClaude Opus 4.8 3ed71ebb7a [FIX] sectorBenchmark: dedup pool via subquery correlata (finding review, fix reale)
Il commit precedente NON conteneva questo fix (Edit fallito su ancora errata). Ora applicato:
JOIN su MAX(completed_at) -> subquery correlata (ultimo completato, tie-break id, LIMIT 1),
una sola riga per org anche con timestamp identici. E2E: org con 2 assessment stesso TS -> peers=4 (non 5).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 12:19:35 +02:00
DevEnv nis2-agileandClaude Opus 4.8 897a5a4339 [DOCS] CONTEXT: risolti bug residui review (supply chain coerenza+atomico, FAIR range, benchmark dedup)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 12:18:33 +02:00
DevEnv nis2-agileandClaude Opus 4.8 d89f73bf2d [FIX] computeFair: validazione range input (no overflow DECIMAL, no negativi/NaN/vuln>1) - finding review
TEF cap 1M ev/anno, LM cap 1000 mld EUR -> ALE resta entro DECIMAL(16,2). Rifiuta valori
negativi/non finiti e vuln>1 con 422. Verificato E2E: valido 200; LM enorme/vuln>1/negativo -> 422.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 12:15:13 +02:00
DevEnv nis2-agileandClaude Opus 4.8 a3f821122a [FIX] Supply chain: coerenza risk_score + submit atomico (findings review)
Bug #1 (semantica): submitPublicQuestionnaire scriveva risk_score=100-score (rischio) e
sovrascriveva criticality, divergendo da assessSupplier (risk_score=compliance, alto=buono).
Ora: risk_score=score (compliance), security_requirements_met (soglia 70) settato, criticality
NON toccata (è la criticità del fornitore, non l'esito questionario).
Bug #4 (atomicita): UPDATE ... WHERE status='sent' + rowCount()==0 -> 409. Due submit concorrenti
con lo stesso token non completano due volte.
Verificato E2E: submit 201 (score 94 -> risk_score=94, sec_req_met=1, criticality=high invariata),
re-submit -> 409.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 11:56:20 +02:00
DevEnv nis2-agileandClaude Opus 4.8 9d3f8936e1 [FIX] P2: uniformato relevance_criteria - score() salva criteri piatti come bulkUpsert (finding review)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 11:45:17 +02:00
DevEnv nis2-agileandClaude Opus 4.8 98fd207096 [DOCS] CONTEXT: review multi-agente + 5 fix (risks/connettori/policy/ingestion/P2)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-05-30 11:42:43 +02:00