{ "_note": "Import-only seed generato dai file docs/simon (codifica NON variabile). Runtime legge le tabelle cfg_*, non questo file.", "ambiti_nist": [ { "nist_code": "GV.OC", "nist_descr": "Contesto organizzativo: Il contesto – missione, aspettative degli stakeholder, dipendenze e requisiti legali, normativi e contrattuali – che influisce sulle decisioni di gestione del rischio di cybersecurity dell'organizzazione è compreso" }, { "nist_code": "GV.RM", "nist_descr": "Strategia di gestione del rischio: Le priorità, i vincoli, le dichiarazioni sulla tolleranza e la propensione al rischio, e le assunzioni dell'organizzazione sono stabilite, comunicate e utilizzate per supportare le decisioni sul rischio operativo." }, { "nist_code": "GV.RR", "nist_descr": "Ruoli, responsabilità e correlati poteri: I ruoli, le responsabilità e i correlati poteri in materia di cybersecurity per promuovere l'accountability, la valutazione delle prestazioni e il miglioramento continuo sono stabiliti e comunicati." }, { "nist_code": "GV.PO", "nist_descr": "Politica: La politica di cybersecurity dell'organizzazione è stabilita, comunicata e applicata." }, { "nist_code": "GV.SC", "nist_descr": "Gestione del rischio di cybersecurity della catena di approvvigionamento: I processi di gestione del rischio di cybersecurity della catena di approvvigionamento sono identificati, stabiliti, gestiti, monitorati e migliorati dagli stakeholder dell'organizzazione." }, { "nist_code": "ID.AM", "nist_descr": "Gestione degli asset: Gli asset (ad esempio, dati, hardware, software, sistemi, infrastrutture, servizi, persone) che consentono all'organizzazione di raggiungere gli obiettivi di business sono identificati e gestiti in coerenza con la loro importanza rispetto agli obiettivi organizzativi e alla strategia sul rischio dell'organizzazione." }, { "nist_code": "ID.RA", "nist_descr": "Valutazione del rischio (Risk Assessment): È compreso il rischio di cybersecurity al quale l'organizzazione, gli asset e le persone sono esposti." }, { "nist_code": "ID.IM", "nist_descr": "Miglioramento: I miglioramenti ai processi, alle procedure e alle attività di gestione del rischio di cybersecurity dell'organizzazione sono identificati in tutte le funzioni del framework." }, { "nist_code": "PR.AA", "nist_descr": "Gestione delle identità, autenticazione e controllo degli accessi: L'accesso agli asset fisici e logici è limitato agli utenti, ai servizi e all'hardware autorizzati, e gestito in misura appropriata alla valutazione del rischio di accesso non autorizzato." }, { "nist_code": "PR.AT", "nist_descr": "Consapevolezza e formazione: Il personale dell'organizzazione è sensibilizzato e formato sulla cybersecurity in modo da poter svolgere i propri compiti inerenti alla cybersecurity." }, { "nist_code": "PR.DS", "nist_descr": "Sicurezza dei dati: I dati sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità delle informazioni." }, { "nist_code": "PR.PS", "nist_descr": "Sicurezza delle piattaforme: L'hardware, il software (ad esempio firmware, sistemi operativi, applicazioni) e i servizi delle piattaforme fisiche e virtuali sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la loro riservatezza, integrità e disponibilità." }, { "nist_code": "PR.IR", "nist_descr": "Resilienza dell'infrastruttura tecnologica: Le architetture di sicurezza sono gestite in accordo con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità degli asset e la resilienza organizzativa." }, { "nist_code": "DE.CM", "nist_descr": "Monitoraggio continuo: Gli asset sono monitorati per individuare anomalie, indicatori di compromissione e altri eventi potenzialmente avversi." }, { "nist_code": "RS.MA", "nist_descr": "Gestione degli incidenti: Le risposte agli incidenti di cybersecurity rilevati sono gestite." }, { "nist_code": "RS.CO", "nist_descr": "Segnalazione e comunicazione della risposta agli incidenti: Le attività di risposta sono coordinate con gli stakeholder interni ed esterni come richiesto da leggi, regolamenti o politiche." }, { "nist_code": "RC.RP", "nist_descr": "Esecuzione del piano di ripristino dagli incidenti: Le attività di ripristino sono eseguite per garantire la disponibilità operativa dei sistemi e dei servizi interessati da incidenti di cybersecurity." }, { "nist_code": "RC.CO", "nist_descr": "Comunicazione sul ripristino dagli incidenti: Le attività di ripristino sono coordinate con le parti interne ed esterne." } ], "misure": [ { "misura_code": "GV.OC-04", "nist_code": "GV.OC", "misura_descr": "Gli obiettivi, le capacità e i servizi critici dai quali gli stakeholder dipendono o che si aspettano dall'organizzazione sono compresi e comunicati.", "area_politica": "a) Gestione del rischio.", "ord": 1, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.RM-03", "nist_code": "GV.RM", "misura_descr": "Le attività e gli esiti della gestione del rischio di cybersecurity sono parte integrante dei processi di gestione del rischio dell'organizzazione.", "area_politica": "a) Gestione del rischio.", "ord": 2, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.RR-02", "nist_code": "GV.RR", "misura_descr": "I ruoli, le responsabilità e i correlati poteri relativi alla gestione del rischio di cybersecurity sono stabiliti, comunicati, compresi e applicati.", "area_politica": "b) Ruoli, responsabilità.", "ord": 3, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.RR-04", "nist_code": "GV.RR", "misura_descr": "La cybersecurity è inclusa nelle pratiche delle risorse umane.", "area_politica": "c) Affidabilità delle risorse umane.", "ord": 4, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.PO-01", "nist_code": "GV.PO", "misura_descr": "La politica per la gestione del rischio di cybersecurity è stabilita in base al contesto organizzativo, alla strategia di cybersecurity e alle priorità, ed è comunicata e applicata.", "area_politica": "d) Conformità, audit di sicurezza.", "ord": 5, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.PO-02", "nist_code": "GV.PO", "misura_descr": "La politica per la gestione del rischio di cybersecurity è revisionata, aggiornata, comunicata e applicata per riflettere i cambiamenti nei requisiti, nelle minacce, nella tecnologia e nella missione dell'organizzazione.", "area_politica": "d) Conformità, audit di sicurezza.", "ord": 6, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.SC-01", "nist_code": "GV.SC", "misura_descr": "Sono stabiliti e accettati dagli stakeholder dell'organizzazione il programma, la strategia, obiettivi, politiche e processi di gestione del rischio di cybersecurity della catena di approvvigionamento.", "area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.", "ord": 7, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.SC-02", "nist_code": "GV.SC", "misura_descr": "I ruoli e le responsabilità in materia di cybersecurity per fornitori, clienti e partner sono stabiliti, comunicati e coordinati internamente ed esternamente.", "area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.", "ord": 8, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.SC-04", "nist_code": "GV.SC", "misura_descr": "I fornitori sono noti e prioritizzati in base alla criticità.", "area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.", "ord": 9, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.SC-05", "nist_code": "GV.SC", "misura_descr": "I requisiti per affrontare i rischi di cybersecurity nella catena di approvvigionamento sono stabiliti, prioritizzati e integrati nei contratti e in altri tipi di accordi con i fornitori e altre terze parti rilevanti.", "area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.", "ord": 10, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "GV.SC-07", "nist_code": "GV.SC", "misura_descr": "I rischi posti da un fornitore, dai suoi prodotti e servizi e da altre terze parti sono compresi, registrati, prioritizzati, valutati, trattati e monitorati nel corso della relazione.", "area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.", "ord": 11, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.AM-01", "nist_code": "ID.AM", "misura_descr": "Sono mantenuti gli inventari dell'hardware gestito dall'organizzazione.", "area_politica": "f) Gestione degli asset.", "ord": 12, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.AM-02", "nist_code": "ID.AM", "misura_descr": "Sono mantenuti gli inventari del software, dei servizi e dei sistemi gestiti dall'organizzazione.", "area_politica": "f) Gestione degli asset.", "ord": 13, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.AM-03", "nist_code": "ID.AM", "misura_descr": "Sono mantenute le rappresentazioni delle comunicazioni di rete, dei flussi di dati di rete interni ed esterni, autorizzati dall'organizzazione.", "area_politica": "f) Gestione degli asset.", "ord": 14, "applies_important": 0, "applies_essential": 1 }, { "misura_code": "ID.AM-04", "nist_code": "ID.AM", "misura_descr": "Sono mantenuti gli inventari dei servizi erogati dai fornitori.", "area_politica": "f) Gestione degli asset.", "ord": 15, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.RA-01", "nist_code": "ID.RA", "misura_descr": "Le vulnerabilità negli asset sono identificate, confermate e registrate.", "area_politica": "g) Gestione delle vulnerabilità.", "ord": 16, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.RA-05", "nist_code": "ID.RA", "misura_descr": "Minacce, vulnerabilità, probabilità e impatti sono utilizzati per comprendere il rischio inerente e per informare la prioritizzazione della risposta al rischio.", "area_politica": "a) Gestione del rischio.", "ord": 17, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.RA-06", "nist_code": "ID.RA", "misura_descr": "Le risposte al rischio sono scelte, prioritizzate, pianificate, monitorate e comunicate.", "area_politica": "a) Gestione del rischio.", "ord": 18, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.RA-08", "nist_code": "ID.RA", "misura_descr": "Sono stabiliti processi per la ricezione, l'analisi e la risposta alle divulgazioni di vulnerabilità.", "area_politica": "g) Gestione delle vulnerabilità.", "ord": 19, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.IM-01", "nist_code": "ID.IM", "misura_descr": "Sono identificati miglioramenti in esito alle valutazioni.", "area_politica": "d) Conformità, audit di sicurezza.", "ord": 20, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "ID.IM-04", "nist_code": "ID.IM", "misura_descr": "I piani di risposta agli incidenti e gli altri piani di cybersecurity che impattano le operazioni sono stabiliti, comunicati, mantenuti e migliorati.", "area_politica": "h) Continuità operativa, ripristino in caso di disastro, gestione delle crisi.", "ord": 21, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.AA-01", "nist_code": "PR.AA", "misura_descr": "Le identità e le credenziali degli utenti, dei servizi e dell'hardware autorizzati sono gestite dall'organizzazione.", "area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.", "ord": 22, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.AA-03", "nist_code": "PR.AA", "misura_descr": "Utenti, servizi e hardware sono autenticati.", "area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.", "ord": 23, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.AA-05", "nist_code": "PR.AA", "misura_descr": "I permessi, i diritti e le autorizzazioni di accesso sono definiti in una politica, gestiti, applicati e rivisti e incorporano i principi del minimo privilegio e della separazione dei compiti.", "area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.", "ord": 24, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.AA-06", "nist_code": "PR.AA", "misura_descr": "L'accesso fisico agli asset è gestito, monitorato e applicato in misura appropriata al rischio.", "area_politica": "j) Sicurezza fisica.", "ord": 25, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.AT-01", "nist_code": "PR.AT", "misura_descr": "Il personale è sensibilizzato e formato in modo da possedere le conoscenze e le competenze per svolgere compiti di carattere generale tenendo conto dei rischi di cybersecurity.", "area_politica": "k) Formazione del personale, consapevolezza.", "ord": 26, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.AT-02", "nist_code": "PR.AT", "misura_descr": "Gli individui che ricoprono ruoli specializzati sono sensibilizzati e formati in modo da possedere le conoscenze e le competenze per svolgere i pertinenti compiti tenendo conto dei rischi di cybersecurity.", "area_politica": "k) Formazione del personale, consapevolezza.", "ord": 27, "applies_important": 0, "applies_essential": 1 }, { "misura_code": "PR.DS-01", "nist_code": "PR.DS", "misura_descr": "La riservatezza, l'integrità e la disponibilità dei dati a riposo (data-at-rest) sono protette.", "area_politica": "l) Sicurezza dei dati.", "ord": 28, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.DS-02", "nist_code": "PR.DS", "misura_descr": "La riservatezza, l'integrità e la disponibilità dei dati in transito (data-in-transit) sono protette.", "area_politica": "l) Sicurezza dei dati.", "ord": 29, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.DS-11", "nist_code": "PR.DS", "misura_descr": "I backup dei dati sono creati, protetti, mantenuti e verificati.", "area_politica": "l) Sicurezza dei dati.", "ord": 30, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.PS-01", "nist_code": "PR.PS", "misura_descr": "Sono stabilite e applicate pratiche di gestione della configurazione.", "area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.", "ord": 31, "applies_important": 0, "applies_essential": 1 }, { "misura_code": "PR.PS-02", "nist_code": "PR.PS", "misura_descr": "Il software è mantenuto, sostituito e rimosso in base al rischio.", "area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.", "ord": 32, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.PS-03", "nist_code": "PR.PS", "misura_descr": "L'hardware è mantenuto, sostituito e rimosso in base al rischio.", "area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.", "ord": 33, "applies_important": 0, "applies_essential": 1 }, { "misura_code": "PR.PS-04", "nist_code": "PR.PS", "misura_descr": "I registri di log sono generati e resi disponibili per il monitoraggio continuo.", "area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.", "ord": 34, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.PS-06", "nist_code": "PR.PS", "misura_descr": "Le pratiche di sviluppo sicuro del software sono integrate e le loro prestazioni sono monitorate durante l'intero ciclo di vita del software.", "area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.", "ord": 35, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.IR-01", "nist_code": "PR.IR", "misura_descr": "Le reti e gli ambienti sono protetti dall'accesso logico e dall'uso non autorizzati.", "area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.", "ord": 36, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "PR.IR-03", "nist_code": "PR.IR", "misura_descr": "Sono implementati meccanismi per soddisfare i requisiti di resilienza in situazioni normali e avverse.", "area_politica": "n) Protezione delle reti, delle comunicazioni.", "ord": 37, "applies_important": 0, "applies_essential": 1 }, { "misura_code": "DE.CM-01", "nist_code": "DE.CM", "misura_descr": "Le reti e i servizi di rete sono monitorati per individuare eventi potenzialmente avversi.", "area_politica": "o) Monitoraggio degli eventi di sicurezza.", "ord": 38, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "DE.CM-09", "nist_code": "DE.CM", "misura_descr": "L'hardware e il software di elaborazione, gli ambienti di runtime e i loro dati sono monitorati per individuare eventi potenzialmente avversi.", "area_politica": "o) Monitoraggio degli eventi di sicurezza.", "ord": 39, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "RS.MA-01", "nist_code": "RS.MA", "misura_descr": "Il piano di risposta agli incidenti è eseguito in coordinamento con le terze parti interessate una volta dichiarato un incidente.", "area_politica": "p) Risposta agli incidenti, ripristino.", "ord": 40, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "RS.CO-02", "nist_code": "RS.CO", "misura_descr": "Gli stakeholder interni ed esterni sono informati degli incidenti.", "area_politica": "p) Risposta agli incidenti, ripristino.", "ord": 41, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "RC.RP-01", "nist_code": "RC.RP", "misura_descr": "La parte del piano di risposta agli incidenti relativa al rispristino viene eseguita una volta avviata dal processo di risposta agli incidenti.", "area_politica": "p) Risposta agli incidenti, ripristino.", "ord": 42, "applies_important": 1, "applies_essential": 1 }, { "misura_code": "RC.CO-03", "nist_code": "RC.CO", "misura_descr": "Le attività di ripristino e i progressi nel ripristino delle capacità operative sono comunicati agli stakeholder interni ed esterni designati.", "area_politica": "p) Risposta agli incidenti, ripristino.", "ord": 43, "applies_important": 0, "applies_essential": 1 } ], "requisiti": [ { "n": 1, "misura_code": "GV.OC-04", "requisito_code": "comma 1.", "requisito_descr": "È mantenuto un elenco aggiornato dei sistemi informativi e di rete rilevanti.", "proc_code": "Proc.01", "risk_code": "Risk.01", "applies_important": 1, "applies_essential": 1 }, { "n": 2, "misura_code": "GV.RM-03", "requisito_code": "comma 1.", "requisito_descr": "Nell'ambito dei processi di gestione del rischio del soggetto NIS e nel rispetto delle politiche di cui alla misura GV.PO-01, è definito, attuato, aggiornato e documentato un piano di gestione dei rischi per la sicurezza informatica per identificare, analizzare, valutare, trattare e monitorare i rischi.", "proc_code": "Proc.02", "risk_code": "Risk.02", "applies_important": 1, "applies_essential": 1 }, { "n": 3, "misura_code": "GV.RR-02", "requisito_code": "comma 1.", "requisito_descr": "È definita, approvata dagli organi di amministrazione e direttivi, e resa nota alle articolazioni competenti del soggetto NIS, l'organizzazione per la sicurezza informatica e ne sono stabiliti ruoli e responsabilità.", "proc_code": "Proc.03", "risk_code": "Risk.03", "applies_important": 1, "applies_essential": 1 }, { "n": 4, "misura_code": "GV.RR-02", "requisito_code": "comma 2.", "requisito_descr": "È mantenuto un elenco aggiornato del personale dell'organizzazione di cui al punto 1 avente specifici ruoli e responsabilità ed è reso noto alle articolazioni competenti del soggetto NIS.", "proc_code": "Proc.03", "risk_code": "Risk.04", "applies_important": 1, "applies_essential": 1 }, { "n": 5, "misura_code": "GV.RR-02", "requisito_code": "comma 3.", "requisito_descr": "All'interno dell'organizzazione per la sicurezza informatica di cui al punto 1, sono inclusi il punto di contatto, e almeno un suo sostituto, di cui alla determina adottata ai sensi dell'articolo 7, comma 6 del decreto NIS.", "proc_code": "Proc.03", "risk_code": "Risk.05", "applies_important": 1, "applies_essential": 1 }, { "n": 6, "misura_code": "GV.RR-02", "requisito_code": "comma 4.", "requisito_descr": "I ruoli e le responsabilità di cui al punto 1 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.", "proc_code": "Proc.03", "risk_code": "Risk.06", "applies_important": 1, "applies_essential": 1 }, { "n": 7, "misura_code": "GV.RR-04", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, il personale autorizzato ad accedervi è individuato previa valutazione dell'esperienza, capacità e affidabilità e deve fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.", "proc_code": "Proc.04", "risk_code": "Risk.07", "applies_important": 1, "applies_essential": 1 }, { "n": 8, "misura_code": "GV.RR-04", "requisito_code": "comma 2.", "requisito_descr": "Gli amministratori di sistema dei sistemi informativi e di rete sono individuati previa valutazione dell'esperienza, capacità e affidabilità e devono fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.", "proc_code": "Proc.04", "risk_code": "Risk.08", "applies_important": 1, "applies_essential": 1 }, { "n": 9, "misura_code": "GV.RR-04", "requisito_code": "comma 3.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.", "proc_code": "Proc.04", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 10, "misura_code": "GV.RR-04", "requisito_code": "comma 4.", "requisito_descr": "In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono definiti a livello contrattuale gli eventuali obblighi, in materia di sicurezza informatica, che rimangono validi dopo la cessazione o la modifica del rapporto di lavoro dei dipendenti del soggetto NIS (ad esempio prevedendo clausole in materia di riservatezza).", "proc_code": "Proc.04", "risk_code": "Risk.10", "applies_important": 1, "applies_essential": 1 }, { "n": 11, "misura_code": "GV.RR-04", "requisito_code": "comma 5.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.", "proc_code": "Proc.04", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 12, "misura_code": "GV.PO-01", "requisito_code": "comma 1.", "requisito_descr": "Sono adottate e documentate politiche di sicurezza informatica per almeno i seguenti ambiti: a) gestione del rischio; b) ruoli e responsabilità; c) affidabilità delle risorse umane; d) conformità e audit di sicurezza; e) gestione dei rischi per la sicurezza informatica della catena di approvvigionamento; f) gestione degli asset; g) gestione delle vulnerabilità; h) continuità operativa, ripristino in caso di disastro e gestione delle crisi; i) gestione dell'autenticazione, delle identità digitali e del controllo accessi; j) sicurezza fisica; k) formazione del personale e consapevolezza; l) sicurezza dei dati; m) sviluppo, configurazione, manutenzione e dismissione dei sistemi informativi e di rete; n) protezione delle reti e delle comunicazioni; o) monitoraggio degli eventi di sicurezza; p) risposta agli incidenti e ripristino.", "proc_code": "Proc.05", "risk_code": "Risk.11", "applies_important": 1, "applies_essential": 1 }, { "n": 13, "misura_code": "GV.PO-01", "requisito_code": "comma 2.", "requisito_descr": "Per gli ambiti di cui al punto 1 sono incluse almeno le politiche in relazione ai requisiti indicati nella tabella 1 in appendice al presente allegato.", "proc_code": "Proc.05", "risk_code": "Risk.12", "applies_important": 1, "applies_essential": 1 }, { "n": 14, "misura_code": "GV.PO-01", "requisito_code": "comma 3.", "requisito_descr": "Le politiche di cui al punto 1 sono approvate dagli organi di amministrazione e direttivi.", "proc_code": "Proc.05", "risk_code": "Risk.13", "applies_important": 1, "applies_essential": 1 }, { "n": 15, "misura_code": "GV.PO-02", "requisito_code": "comma 1.", "requisito_descr": "Le politiche di cui alla misura GV.PO-01 sono riesaminate e, se opportuno, aggiornate periodicamente e comunque almeno con cadenza annuale, nonché qualora si verifichino evoluzioni del contesto normativo in materia di sicurezza informatica, incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.", "proc_code": "Proc.06", "risk_code": "Risk.06", "applies_important": 1, "applies_essential": 1 }, { "n": 16, "misura_code": "GV.PO-02", "requisito_code": "comma 2.", "requisito_descr": "Ai fini del riesame di cui al punto 1, è verificata almeno la conformità delle politiche di cui alla misura GV.PO-01 alla normativa in materia di sicurezza informatica.", "proc_code": "Proc.06", "risk_code": "Risk.14", "applies_important": 1, "applies_essential": 1 }, { "n": 17, "misura_code": "GV.PO-02", "requisito_code": "comma 3.", "requisito_descr": "È mantenuto un registro aggiornato contenente gli esiti del riesame di cui al punto 1.", "proc_code": "Proc.06", "risk_code": "Risk.15", "applies_important": 0, "applies_essential": 1 }, { "n": 18, "misura_code": "GV.SC-01", "requisito_code": "comma 1.", "requisito_descr": "In merito all'affidamento di forniture con potenziali impatti sulla sicurezza dei sistemi informativi e di rete, anche mediante ricorso agli strumenti delle centrali di committenza di cui all'allegato I.1, articolo 1, comma 1, lettera i), del decreto legislativo 31 marzo 2023, n. 36, sono previsti: a) il coinvolgimento dell'organizzazione per la sicurezza informatica di cui alla misura GV.RR-02 nella definizione ed esecuzione dei processi di approvvigionamento a partire dalla fase di identificazione e progettazione della fornitura; b) in accordo agli esiti della valutazione del rischio associato alla fornitura di cui alla misura GV.SC-07, la definizione di requisiti di sicurezza sulla fornitura coerenti con le misure di sicurezza applicate dal soggetto NIS ai sistemi informativi e di rete.", "proc_code": "Proc.07", "risk_code": "Risk.16", "applies_important": 1, "applies_essential": 1 }, { "n": 19, "misura_code": "GV.SC-01", "requisito_code": "comma 2.", "requisito_descr": "Per i requisiti di sicurezza di cui al punto 1, lettera b), sono considerati, ove applicabile, almeno i seguenti ambiti: a) affidabilità dei fornitori, tenendo conto almeno delle loro eventuali vulnerabilità specifiche, della qualità complessiva dei loro prodotti e delle pratiche di sicurezza informatica, specie con riguardo all'oggetto della fornitura, della capacità di garantire l'approvvigionamento, l'assistenza e la manutenzione nel tempo, nonché, ove applicabile, dei risultati delle valutazioni coordinate dei rischi per la sicurezza delle catene di approvvigionamento critiche effettuate dal Gruppo di cooperazione NIS; b) ruoli e responsabilità nell'ambito della fornitura; c) affidabilità delle risorse umane; d) conformità e audit di sicurezza; e) gestione delle vulnerabilità; f) continuità operativa e ripristino in caso di disastro; g) gestione dell'autenticazione, delle identità digitali e del controllo accessi; h) sicurezza fisica; i) formazione del personale e consapevolezza; j) sicurezza dei dati; k) protezione delle reti e delle comunicazioni; l) monitoraggio degli eventi di sicurezza ivi inclusi gli accessi e le attività effettuate; m) gestione e segnalazione degli incidenti; n) sviluppo sicuro del codice e sicurezza fin dalla progettazione e per impostazione predefinita; o) manutenzione ordinaria ed evolutiva ivi inclusi gli aggiornamenti di sicurezza; p) dismissione della fornitura ivi compresa la restituzione e la cancellazione dei dati; q) subappalto, subfornitura o relativi potenziali requisiti di sicurezza lungo la catena di fornitura.", "proc_code": "Proc.07", "risk_code": "Risk.17", "applies_important": 0, "applies_essential": 1 }, { "n": 20, "misura_code": "GV.SC-02", "requisito_code": "comma 1.", "requisito_descr": "Nell'ambito dell'organizzazione per la sicurezza informatica di cui alla misura GV.RR-02, sono definiti e resi noti alle articolazioni competenti del soggetto NIS gli eventuali ruoli e responsabilità in materia di sicurezza informatica assegnati al personale delle terze parti.", "proc_code": "Proc.08", "risk_code": "Risk.18", "applies_important": 1, "applies_essential": 1 }, { "n": 21, "misura_code": "GV.SC-02", "requisito_code": "comma 2.", "requisito_descr": "Il personale di cui al punto 1 avente specifici ruoli e responsabilità è incluso nell'elenco di cui al punto 2 della misura GV.RR-02.", "proc_code": "Proc.08", "risk_code": "Risk.19", "applies_important": 1, "applies_essential": 1 }, { "n": 22, "misura_code": "GV.SC-04", "requisito_code": "comma 1.", "requisito_descr": "È mantenuto un inventario aggiornato dei fornitori, le cui forniture hanno un potenziale impatto sulla sicurezza dei sistemi informativi e di rete, che comprende almeno: a) gli estremi di contatto del referente della fornitura; b) la tipologia di fornitura.", "proc_code": "Proc.09", "risk_code": "Risk.20", "applies_important": 1, "applies_essential": 1 }, { "n": 23, "misura_code": "GV.SC-05", "requisito_code": "comma 1.", "requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, i requisiti di sicurezza di cui alla misura GV.SC-01, punto 1, lettera b) sono inseriti nelle richieste di offerta, bandi di gara, contratti, accordi e convenzioni relativi alle forniture con potenziali impatto sulla sicurezza dei sistemi informativi e di rete.", "proc_code": "Proc.10", "risk_code": "Risk.21", "applies_important": 1, "applies_essential": 1 }, { "n": 24, "misura_code": "GV.SC-07", "requisito_code": "comma 1.", "requisito_descr": "Nell'ambito della valutazione del rischio di cui alla misura ID.RA-05, è valutato e documentato il rischio associato alle forniture. A tal fine, sono valutati almeno: a) il livello di accesso del fornitore ai sistemi informativi e di rete del soggetto NIS; b) l'accesso del fornitore alla proprietà intellettuale e ai dati anche sulla base della loro criticità; c) l'impatto di una grave interruzione della fornitura; d) i tempi e i costi di ripristino in caso di indisponibilità dei servizi; e) i ruoli e le responsabilità del fornitore nel governo dei sistemi informativi e di rete.", "proc_code": "Proc.11", "risk_code": "Risk.22", "applies_important": 1, "applies_essential": 1 }, { "n": 25, "misura_code": "GV.SC-07", "requisito_code": "comma 2.", "requisito_descr": "È verificata periodicamente e documentata la conformità delle forniture ai requisiti di cui alla misura GV.SC-05.", "proc_code": "Proc.11", "risk_code": "Risk.23", "applies_important": 1, "applies_essential": 1 }, { "n": 26, "misura_code": "ID.AM-01", "requisito_code": "comma 1.", "requisito_descr": "È mantenuto un inventario aggiornato degli apparati fisici (hardware) che compongono i sistemi informativi e di rete, ivi inclusi i dispositivi IT, IoT, OT e mobili, approvati da attori interni al soggetto NIS.", "proc_code": "Proc.12", "risk_code": "Risk.24", "applies_important": 1, "applies_essential": 1 }, { "n": 27, "misura_code": "ID.AM-02", "requisito_code": "comma 1.", "requisito_descr": "È mantenuto un inventario aggiornato dei servizi, dei sistemi e delle applicazioni software che compongono i sistemi informativi e di rete, ivi incluse le applicazioni commerciali, open-source e custom, anche accessibili tramite API, approvati da attori interni al soggetto NIS.", "proc_code": "Proc.13", "risk_code": "Risk.25", "applies_important": 1, "applies_essential": 1 }, { "n": 28, "misura_code": "ID.AM-03", "requisito_code": "comma 1.", "requisito_descr": "È mantenuto un inventario aggiornato dei flussi di rete tra i sistemi informativi e di rete del soggetto NIS e l'esterno, approvati da attori interni al soggetto NIS.", "proc_code": "Proc.14", "risk_code": "Risk.26", "applies_important": 0, "applies_essential": 1 }, { "n": 29, "misura_code": "ID.AM-04", "requisito_code": "comma 1.", "requisito_descr": "È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori, ivi inclusi i servizi cloud.", "proc_code": "Proc.15", "risk_code": "Risk.27", "applies_important": 1, "applies_essential": 1 }, { "n": 30, "misura_code": "ID.RA-01", "requisito_code": "comma 1.", "requisito_descr": "Le informazioni di cui al punto 1 della misura ID.RA-08 sono utilizzate per identificare eventuali vulnerabilità sui i sistemi informativi e di rete.", "proc_code": "Proc.16", "risk_code": "Risk.28", "applies_important": 1, "applies_essential": 1 }, { "n": 31, "misura_code": "ID.RA-01", "requisito_code": "comma 2.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, in accordo al piano di gestione delle vulnerabilità di cui alla misura ID.RA-08, fatte salve motivate e documentate ragioni normative o tecniche, sono eseguite periodicamente e comunque prima della loro messa in esercizio, attività per l'identificazione delle vulnerabilità che comprendano almeno vulnerability assessment e/o penetration test.", "proc_code": "Proc.16", "risk_code": "Risk.29", "applies_important": 1, "applies_essential": 1 }, { "n": 32, "misura_code": "ID.RA-01", "requisito_code": "comma 3.", "requisito_descr": "Le attività di cui al punto 2 sono documentate tramite apposite relazioni che contengono almeno: a) la descrizione generale delle attività effettuate e gli esiti delle stesse; b) la descrizione delle vulnerabilità rilevate e il relativo livello di impatto sulla sicurezza.", "proc_code": "Proc.16", "risk_code": "Risk.30", "applies_important": 1, "applies_essential": 1 }, { "n": 33, "misura_code": "ID.RA-05", "requisito_code": "comma 1.", "requisito_descr": "In accordo al piano di gestione dei rischi per la sicurezza informatica di cui alla misura GV.RM-03, è eseguita e documentata la valutazione del rischio posto alla sicurezza dei sistemi informativi e di rete, anche con riferimento alle eventuali dipendenze da fornitori e partner terzi, che comprende almeno: a) l'identificazione del rischio; b) l'analisi del rischio; c) la ponderazione del rischio.", "proc_code": "Proc.17", "risk_code": "Risk.31", "applies_important": 1, "applies_essential": 1 }, { "n": 34, "misura_code": "ID.RA-05", "requisito_code": "comma 2.", "requisito_descr": "La valutazione del rischio di cui al punto 1 è eseguita a intervalli pianificati e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.", "proc_code": "Proc.17", "risk_code": "Risk.06", "applies_important": 1, "applies_essential": 1 }, { "n": 35, "misura_code": "ID.RA-05", "requisito_code": "comma 3.", "requisito_descr": "La valutazione del rischio cui al punto 1 è approvata dagli organi di amministrazione e direttivi.", "proc_code": "Proc.17", "risk_code": "Risk.13", "applies_important": 1, "applies_essential": 1 }, { "n": 36, "misura_code": "ID.RA-05", "requisito_code": "comma 4.", "requisito_descr": "La valutazione del rischio di cui al punto 1 è effettuata considerando almeno le minacce interne ed esterne, le vulnerabilità non risolte e gli impatti conseguenti ad eventuali incidenti.", "proc_code": "Proc.17", "risk_code": "Risk.32", "applies_important": 1, "applies_essential": 1 }, { "n": 37, "misura_code": "ID.RA-06", "requisito_code": "comma 1.", "requisito_descr": "È definito, documentato, eseguito e monitorato un piano di trattamento del rischio che comprende almeno: a) le opzioni di trattamento e le misure da attuare in merito al trattamento di ciascun rischio individuato e le relative priorità; b) le articolazioni competenti per l'attuazione delle misure di trattamento dei rischi e le tempistiche per tale attuazione; c) la descrizione e le ragioni che giustificano l'accettazione di eventuali rischi residui al trattamento.", "proc_code": "Proc.18", "risk_code": "Risk.33", "applies_important": 1, "applies_essential": 1 }, { "n": 38, "misura_code": "ID.RA-06", "requisito_code": "comma 2.", "requisito_descr": "Qualora per motivate e documentate ragioni normative o tecniche non siano attuati i requisiti di cui alla tabella 2 in appendice al presente allegato, sono adottate, ove applicabile, misure di mitigazione compensative e il piano di cui al punto 1 include la descrizione di tali misure e dell'eventuale rischio residuo.", "proc_code": "Proc.18", "risk_code": "Risk.34", "applies_important": 1, "applies_essential": 1 }, { "n": 39, "misura_code": "ID.RA-06", "requisito_code": "comma 3.", "requisito_descr": "Il piano di cui al punto 1, ivi compresa l'accettazione di eventuali rischi residui, è approvato dagli organi di amministrazione e direttivi.", "proc_code": "Proc.18", "risk_code": "Risk.13", "applies_important": 1, "applies_essential": 1 }, { "n": 40, "misura_code": "ID.RA-08", "requisito_code": "comma 1.", "requisito_descr": "Sono monitorati almeno i canali di comunicazione del CSIRT Italia, nonché di eventuali CERT e Information Sharing & Analysis Centre (ISAC) settoriali, al fine di acquisire, analizzare e rispondere alle informazioni sulle vulnerabilità.", "proc_code": "Proc.19", "risk_code": "Risk.35", "applies_important": 1, "applies_essential": 1 }, { "n": 41, "misura_code": "ID.RA-08", "requisito_code": "comma 2.", "requisito_descr": "Le vulnerabilità, ivi comprese quelle identificate ai sensi della misura ID.RA-01, sono prontamente risolte attraverso aggiornamenti di sicurezza o misure di mitigazione, ove disponibili, ovvero accettando e documentando il rischio in accordo al piano di trattamento del rischio informatico di cui alla misura ID.RA-06.", "proc_code": "Proc.19", "risk_code": "Risk.36", "applies_important": 1, "applies_essential": 1 }, { "n": 42, "misura_code": "ID.RA-08", "requisito_code": "comma 3.", "requisito_descr": "È definito, attuato, aggiornato e documentato un piano di gestione delle vulnerabilità che comprende almeno: a) le modalità per l'identificazione delle vulnerabilità di cui alla misura ID.RA-01 e la relativa pianificazione delle attività; b) le modalità per monitorare, ricevere, analizzare e rispondere alle informazioni sulle vulnerabilità; c) le procedure, i ruoli, le responsabilità per lo svolgimento delle attività di cui alle lettere a) e b).", "proc_code": "Proc.19", "risk_code": "Risk.37", "applies_important": 1, "applies_essential": 1 }, { "n": 43, "misura_code": "ID.RA-08", "requisito_code": "comma 4.", "requisito_descr": "Il piano di cui al punto 3 è approvato dagli organi di amministrazione e direttivi.", "proc_code": "Proc.19", "risk_code": "Risk.13", "applies_important": 1, "applies_essential": 1 }, { "n": 44, "misura_code": "ID.RA-08", "requisito_code": "comma 5.", "requisito_descr": "Ai fini di cui al punto 1, sono monitorati anche i canali dei fornitori del software ritenuto critico.", "proc_code": "Proc.19", "risk_code": "Risk.35", "applies_important": 0, "applies_essential": 1 }, { "n": 45, "misura_code": "ID.IM-01", "requisito_code": "comma 1.", "requisito_descr": "In accordo agli esiti del riesame di cui al punto 1 della misura GV.PO-02, è definito, attuato, documentato e approvato dagli organi di amministrazioni e direttivi un piano di adeguamento che identifichi gli interventi necessari ad assicurare l'attuazione delle politiche di sicurezza.", "proc_code": "Proc.20", "risk_code": "Risk.38", "applies_important": 1, "applies_essential": 1 }, { "n": 46, "misura_code": "ID.IM-01", "requisito_code": "comma 2.", "requisito_descr": "Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sugli esiti dei piani di cui al punto 1.", "proc_code": "Proc.20", "risk_code": "Risk.39", "applies_important": 1, "applies_essential": 1 }, { "n": 47, "misura_code": "ID.IM-01", "requisito_code": "comma 3.", "requisito_descr": "È definito, attuato, aggiornato e documentato un piano per la valutazione dell'efficacia delle misure di gestione del rischio per la sicurezza informatica che comprenda l'indicazione delle misure da valutare e i relativi metodi di valutazione.", "proc_code": "Proc.20", "risk_code": "Risk.40", "applies_important": 0, "applies_essential": 1 }, { "n": 48, "misura_code": "ID.IM-01", "requisito_code": "comma 4.", "requisito_descr": "Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sul piano di valutazione dell'efficacia di cui al punto 3.", "proc_code": "Proc.20", "risk_code": "Risk.39", "applies_important": 0, "applies_essential": 1 }, { "n": 49, "misura_code": "ID.IM-04", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di continuità operativa, che comprende almeno: a) le finalità e l'ambito di applicazione; b) i ruoli e le responsabilità; c) i contatti principali e i canali di comunicazione (interni ed esterni); d) le condizioni per l'attivazione e la disattivazione del piano; e) le risorse necessarie, ivi compresi i backup e le ridondanze.", "proc_code": "Proc.21", "risk_code": "Risk.41", "applies_important": 1, "applies_essential": 1 }, { "n": 50, "misura_code": "ID.IM-04", "requisito_code": "comma 2.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di ripristino in caso di disastro, che comprende almeno: a) le finalità e l'ambito di applicazione; b) i ruoli e le responsabilità; c) i contatti principali e i canali di comunicazione (interni ed esterni); d) le condizioni per l'attivazione e la disattivazione del piano; e) le risorse necessarie, ivi compresi i backup e le ridondanze; f) l'ordine di ripristino delle operazioni; g) le procedure di ripristino per operazioni specifiche, compresi gli obiettivi di ripristino.", "proc_code": "Proc.21", "risk_code": "Risk.42", "applies_important": 1, "applies_essential": 1 }, { "n": 51, "misura_code": "ID.IM-04", "requisito_code": "comma 3.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano per la gestione delle crisi che comprende almeno: a) i ruoli e responsabilità del personale e, se opportuno, dei fornitori, specificando l'assegnazione dei ruoli in situazioni di crisi, comprese le procedure specifiche da seguire; b) le modalità di comunicazione tra i soggetti e le autorità competenti.", "proc_code": "Proc.21", "risk_code": "Risk.43", "applies_important": 1, "applies_essential": 1 }, { "n": 52, "misura_code": "ID.IM-04", "requisito_code": "comma 4.", "requisito_descr": "I piani di cui ai punti 1, 2 e 3 sono approvati dagli organi di amministrazione e direttivi.", "proc_code": "Proc.21", "risk_code": "Risk.13", "applies_important": 1, "applies_essential": 1 }, { "n": 53, "misura_code": "ID.IM-04", "requisito_code": "comma 5.", "requisito_descr": "I piani di cui ai punti 1, 2 e 3 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi o mutamenti dell'esposizione alle minacce e ai relativi rischi.", "proc_code": "Proc.21", "risk_code": "Risk.06", "applies_important": 1, "applies_essential": 1 }, { "n": 54, "misura_code": "PR.AA-01", "requisito_code": "comma 1.", "requisito_descr": "Tutte le utenze, ivi incluse quelle con privilegi amministrativi e quelle utilizzate per l'accesso remoto, sono censite, approvate da attori interni al soggetto NIS e, fatte salve motivate e documentate ragioni tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono individuali per gli utenti.", "proc_code": "Proc.22", "risk_code": "Risk.44", "applies_important": 1, "applies_essential": 1 }, { "n": 55, "misura_code": "PR.AA-01", "requisito_code": "comma 2.", "requisito_descr": "Le credenziali (ad esempio nome utente e password) relative alle utenze sono robuste e aggiornate in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05.", "proc_code": "Proc.22", "risk_code": "Risk.45", "applies_important": 1, "applies_essential": 1 }, { "n": 56, "misura_code": "PR.AA-01", "requisito_code": "comma 3.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono verificate periodicamente le utenze e le relative autorizzazioni, aggiornandole/revocandole in caso di variazioni (ad esempio trasferimento o cessazione di personale).", "proc_code": "Proc.22", "risk_code": "Risk.46", "applies_important": 1, "applies_essential": 1 }, { "n": 57, "misura_code": "PR.AA-01", "requisito_code": "comma 4.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.", "proc_code": "Proc.22", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 58, "misura_code": "PR.AA-03", "requisito_code": "comma 1.", "requisito_descr": "Le modalità di autenticazione delle utenze per accedere ai sistemi informativi e di rete sono commisurate al rischio. A tal fine sono valutati almeno i rischi connessi: a) ai privilegi delle utenze; b) alla criticità dei sistemi informativi e di rete; c) alla tipologia di operazioni che le utenze possono effettuare sui sistemi informativi e di rete.", "proc_code": "Proc.23", "risk_code": "Risk.47", "applies_important": 1, "applies_essential": 1 }, { "n": 59, "misura_code": "PR.AA-03", "requisito_code": "comma 2.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono impiegate modalità di autenticazione multifattore.", "proc_code": "Proc.23", "risk_code": "Risk.48", "applies_important": 1, "applies_essential": 1 }, { "n": 60, "misura_code": "PR.AA-03", "requisito_code": "comma 3.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.", "proc_code": "Proc.23", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 61, "misura_code": "PR.AA-05", "requisito_code": "comma 1.", "requisito_descr": "I permessi sono assegnati alle utenze in accordo ai principi del minimo privilegio e della separazione delle funzioni, tenuto anche conto della necessità di conoscere (need to know).", "proc_code": "Proc.24", "risk_code": "Risk.49", "applies_important": 1, "applies_essential": 1 }, { "n": 62, "misura_code": "PR.AA-05", "requisito_code": "comma 2.", "requisito_descr": "È assicurata la completa distinzione tra utenze con e senza privilegi amministrativi degli amministratori di sistema alle quali debbono corrispondere credenziali diverse.", "proc_code": "Proc.24", "risk_code": "Risk.50", "applies_important": 1, "applies_essential": 1 }, { "n": 63, "misura_code": "PR.AA-05", "requisito_code": "comma 3.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.", "proc_code": "Proc.24", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 64, "misura_code": "PR.AA-06", "requisito_code": "comma 2.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.", "proc_code": "Proc.25", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 65, "misura_code": "PR.AA-06", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, l'accesso fisico è protetto.", "proc_code": "Proc.25", "risk_code": "Risk.51", "applies_important": 1, "applies_essential": 1 }, { "n": 66, "misura_code": "PR.AT-01", "requisito_code": "comma 1.", "requisito_descr": "È definito, attuato, aggiornato e documentato un piano di formazione in materia di sicurezza informatica del personale, ivi inclusi gli organi di amministrazione e direttivi, che comprende almeno: a) la pianificazione delle attività di formazione previste con l'indicazione dei contenuti della formazione fornita; b) le eventuali modalità di verifica dell'acquisizione dei contenuti.", "proc_code": "Proc.26", "risk_code": "Risk.52", "applies_important": 1, "applies_essential": 1 }, { "n": 67, "misura_code": "PR.AT-01", "requisito_code": "comma 2.", "requisito_descr": "Il piano di formazione di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.", "proc_code": "Proc.26", "risk_code": "Risk.13", "applies_important": 1, "applies_essential": 1 }, { "n": 68, "misura_code": "PR.AT-01", "requisito_code": "comma 3.", "requisito_descr": "È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.", "proc_code": "Proc.26", "risk_code": "Risk.53", "applies_important": 1, "applies_essential": 1 }, { "n": 69, "misura_code": "PR.AT-02", "requisito_code": "comma 1.", "requisito_descr": "Il piano di cui alla misura PR.AT-01 prevede una formazione dedicata al personale con ruoli specializzati, ossia che richiedono una serie di capacità e competenze attinenti alla sicurezza, ivi compresi gli amministratori di sistema, che comprende almeno: a) le istruzioni relative alla configurazione e al funzionamento sicuri dei sistemi informativi e di rete; b) le informazioni sulle minacce informatiche note; c) le istruzioni sul comportamento da tenere in caso di eventi rilevanti per la sicurezza.", "proc_code": "Proc.26", "risk_code": "Risk.54", "applies_important": 0, "applies_essential": 1 }, { "n": 70, "misura_code": "PR.AT-02", "requisito_code": "comma 2.", "requisito_descr": "È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.", "proc_code": "Proc.26", "risk_code": "Risk.53", "applies_important": 0, "applies_essential": 1 }, { "n": 71, "misura_code": "PR.DS-01", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, fatte salve motivate e documentate ragioni normative o tecniche, i dati memorizzati sui dispositivi portatili, ivi inclusi laptop, smartphone e tablet, e sui supporti removibili, sono cifrati con protocolli e algoritmi allo stato dell'arte e considerati sicuri.", "proc_code": "Proc.27", "risk_code": "Risk.55", "applies_important": 1, "applies_essential": 1 }, { "n": 72, "misura_code": "PR.DS-01", "requisito_code": "comma 2.", "requisito_descr": "Fatte salve e documentate ragioni normative o tecniche, è disabilitata l'auto esecuzione dei supporti rimovibili ed è effettuata la loro scansione al fine di rilevare codici malevoli prima che siano utilizzati nei sistemi informativi e di rete.", "proc_code": "Proc.27", "risk_code": "Risk.56", "applies_important": 1, "applies_essential": 1 }, { "n": 73, "misura_code": "PR.DS-01", "requisito_code": "comma 3.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.", "proc_code": "Proc.27", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 74, "misura_code": "PR.DS-02", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ivi inclusi quelli di comunicazione vocale, video e testuale, e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05 fatte salve motivate e documentate ragioni normative o tecniche, sono utilizzati, per la trasmissione dei dati da e verso l'esterno del soggetto NIS, protocolli e algoritmi di cifratura allo stato dell'arte e considerati sicuri.", "proc_code": "Proc.28", "risk_code": "Risk.57", "applies_important": 1, "applies_essential": 1 }, { "n": 75, "misura_code": "PR.DS-02", "requisito_code": "comma 2.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.", "proc_code": "Proc.28", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 76, "misura_code": "PR.DS-11", "requisito_code": "comma 1.", "requisito_descr": "In accordo alle esigenze di continuità operativa e di ripristino in caso di disastro individuate nei piani di cui alla misura ID.IM-04, sono effettuati periodicamente i backup dei dati e delle configurazioni e, per almeno i sistemi informativi e di rete rilevanti, sono anche conservate copie di backup offline.", "proc_code": "Proc.29", "risk_code": "Risk.58", "applies_important": 1, "applies_essential": 1 }, { "n": 77, "misura_code": "PR.DS-11", "requisito_code": "comma 2.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.", "proc_code": "Proc.29", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 78, "misura_code": "PR.DS-11", "requisito_code": "comma 3.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, è assicurata la riservatezza e l'integrità delle informazioni contenute nei backup mediante adeguata protezione fisica dei supporti ovvero mediante cifratura.", "proc_code": "Proc.29", "risk_code": "Risk.59", "applies_important": 0, "applies_essential": 1 }, { "n": 79, "misura_code": "PR.DS-11", "requisito_code": "comma 4.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, è verificata periodicamente l'utilizzabilità dei backup effettuati mediante test di ripristino.", "proc_code": "Proc.29", "risk_code": "Risk.60", "applies_important": 0, "applies_essential": 1 }, { "n": 80, "misura_code": "PR.DS-11", "requisito_code": "comma 5.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 3 e 4.", "proc_code": "Proc.29", "risk_code": "Risk.09", "applies_important": 0, "applies_essential": 1 }, { "n": 81, "misura_code": "PR.PS-01", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono definite, e documentate in un elenco aggiornato, le loro configurazioni di riferimento sicure (hardened).", "proc_code": "Proc.30", "risk_code": "Risk.61", "applies_important": 0, "applies_essential": 1 }, { "n": 82, "misura_code": "PR.PS-01", "requisito_code": "comma 2.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.", "proc_code": "Proc.30", "risk_code": "Risk.09", "applies_important": 0, "applies_essential": 1 }, { "n": 83, "misura_code": "PR.PS-02", "requisito_code": "comma 1.", "requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, è installato esclusivamente software, ivi compresi i sistemi operativi, per il quale è garantita la disponibilità di aggiornamenti di sicurezza.", "proc_code": "Proc.31", "risk_code": "Risk.62", "applies_important": 1, "applies_essential": 1 }, { "n": 84, "misura_code": "PR.PS-02", "requisito_code": "comma 2.", "requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, sono installati, senza ingiustificato ritardo, gli ultimi aggiornamenti di sicurezza rilasciati dal produttore in coerenza con il piano di gestione delle vulnerabilità di cui alla misura ID.RA-08.", "proc_code": "Proc.31", "risk_code": "Risk.36", "applies_important": 1, "applies_essential": 1 }, { "n": 85, "misura_code": "PR.PS-02", "requisito_code": "comma 3.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.", "proc_code": "Proc.31", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 86, "misura_code": "PR.PS-02", "requisito_code": "comma 4.", "requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, l'aggiornamento del software ritenuto critico è verificato in ambiente di test prima dell'effettivo impiego in ambiente operativo.", "proc_code": "Proc.31", "risk_code": "Risk.63", "applies_important": 0, "applies_essential": 1 }, { "n": 87, "misura_code": "PR.PS-02", "requisito_code": "comma 5.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.", "proc_code": "Proc.31", "risk_code": "Risk.09", "applies_important": 0, "applies_essential": 1 }, { "n": 88, "misura_code": "PR.PS-03", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono adottate e documentate procedure per il trasferimento fisico e la dismissione di dispositivi atti alla memorizzazione di dati in modo sicuro.", "proc_code": "Proc.32", "risk_code": "Risk.64", "applies_important": 0, "applies_essential": 1 }, { "n": 89, "misura_code": "PR.PS-03", "requisito_code": "comma 2.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono mantenuti uno o più registri delle manutenzioni effettuate sull'hardware.", "proc_code": "Proc.32", "risk_code": "Risk.65", "applies_important": 0, "applies_essential": 1 }, { "n": 90, "misura_code": "PR.PS-04", "requisito_code": "comma 1.", "requisito_descr": "Tutti gli accessi eseguiti da remoto e quelli effettuati con utenze con privilegi amministrativi sono registrati.", "proc_code": "Proc.33", "risk_code": "Risk.66", "applies_important": 1, "applies_essential": 1 }, { "n": 91, "misura_code": "PR.PS-04", "requisito_code": "comma 2.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono conservati in modo sicuro, e possibilmente centralizzato, almeno i log necessari ai fini del monitoraggio degli eventi di sicurezza, ivi compresi quelli relativi agli accessi di cui al punto 1.", "proc_code": "Proc.33", "risk_code": "Risk.67", "applies_important": 1, "applies_essential": 1 }, { "n": 92, "misura_code": "PR.PS-04", "requisito_code": "comma 3.", "requisito_descr": "In accordo agli esiti della valutazione rischio di cui alla misura ID.RA-05, sono definite e documentate le tempistiche di conservazione dei log di cui al punto 2.", "proc_code": "Proc.33", "risk_code": "Risk.68", "applies_important": 1, "applies_essential": 1 }, { "n": 93, "misura_code": "PR.PS-04", "requisito_code": "comma 4.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.", "proc_code": "Proc.33", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 94, "misura_code": "PR.PS-06", "requisito_code": "comma 1.", "requisito_descr": "Sono adottate e documentate pratiche di sviluppo sicuro del codice nello sviluppo del software.", "proc_code": "Proc.34", "risk_code": "Risk.69", "applies_important": 1, "applies_essential": 1 }, { "n": 95, "misura_code": "PR.IR-01", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono definite e documentate le eventuali attività consentite da remoto e implementate adeguate misure di sicurezza per l'accesso.", "proc_code": "Proc.35", "risk_code": "Risk.70", "applies_important": 1, "applies_essential": 1 }, { "n": 96, "misura_code": "PR.IR-01", "requisito_code": "comma 2.", "requisito_descr": "È mantenuto un elenco aggiornato dei sistemi informativi e di rete ai quali è possibile accedere da remoto con la descrizione delle relative modalità di accesso.", "proc_code": "Proc.35", "risk_code": "Risk.71", "applies_important": 1, "applies_essential": 1 }, { "n": 97, "misura_code": "PR.IR-01", "requisito_code": "comma 3.", "requisito_descr": "Sono presenti, aggiornati, mantenuti e configurati i sistemi perimetrali, quali firewall.", "proc_code": "Proc.35", "risk_code": "Risk.72", "applies_important": 1, "applies_essential": 1 }, { "n": 98, "misura_code": "PR.IR-01", "requisito_code": "comma 4.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.", "proc_code": "Proc.35", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 99, "misura_code": "PR.IR-03", "requisito_code": "comma 1.", "requisito_descr": "In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono utilizzati sistemi di comunicazione di emergenza protetti.", "proc_code": "Proc.36", "risk_code": "Risk.73", "applies_important": 0, "applies_essential": 1 }, { "n": 100, "misura_code": "PR.IR-03", "requisito_code": "comma 2.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.", "proc_code": "Proc.36", "risk_code": "Risk.09", "applies_important": 0, "applies_essential": 1 }, { "n": 101, "misura_code": "DE.CM-01", "requisito_code": "comma 1.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono presenti, aggiornati, mantenuti e configurati in modo adeguato strumenti tecnici per rilevare tempestivamente gli incidenti significativi.", "proc_code": "Proc.37", "risk_code": "Risk.74", "applies_important": 1, "applies_essential": 1 }, { "n": 102, "misura_code": "DE.CM-01", "requisito_code": "comma 2.", "requisito_descr": "Sono definiti e documentati i livelli di servizio attesi (SL) dei servizi e delle attività del soggetto NIS anche ai fini di rilevare tempestivamente gli incidenti significativi.", "proc_code": "Proc.37", "risk_code": "Risk.75", "applies_important": 1, "applies_essential": 1 }, { "n": 103, "misura_code": "DE.CM-01", "requisito_code": "comma 3.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.", "proc_code": "Proc.37", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 104, "misura_code": "DE.CM-01", "requisito_code": "comma 4.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono utilizzati strumenti di analisi e filtraggio sul flusso di traffico in ingresso (ivi inclusa la posta elettronica).", "proc_code": "Proc.37", "risk_code": "Risk.76", "applies_important": 0, "applies_essential": 1 }, { "n": 105, "misura_code": "DE.CM-01", "requisito_code": "comma 5.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono monitorati gli accessi da remoto, le attività dei sistemi perimetrali (ad esempio router e firewall), gli eventi amministrativi di rilievo, nonché gli accessi eseguiti o falliti alle risorse di rete, alle postazioni terminali e agli applicativi al fine di rilevare gli eventi di sicurezza informatica.", "proc_code": "Proc.37", "risk_code": "Risk.77", "applies_important": 0, "applies_essential": 1 }, { "n": 106, "misura_code": "DE.CM-01", "requisito_code": "comma 6.", "requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono definiti, monitorati e documentati parametri quali-quantitativi per rilevare gli accessi non autorizzati o con abuso dei privilegi concessi.", "proc_code": "Proc.37", "risk_code": "Risk.78", "applies_important": 0, "applies_essential": 1 }, { "n": 107, "misura_code": "DE.CM-01", "requisito_code": "comma 7.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 4, 5 e 6.", "proc_code": "Proc.37", "risk_code": "Risk.09", "applies_important": 0, "applies_essential": 1 }, { "n": 108, "misura_code": "DE.CM-09", "requisito_code": "comma 1.", "requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, sono presenti, aggiornati, mantenuti e configurati in modo adeguato, sistemi di protezione delle postazioni terminali per il rilevamento del codice malevolo.", "proc_code": "Proc.38", "risk_code": "Risk.79", "applies_important": 1, "applies_essential": 1 }, { "n": 109, "misura_code": "DE.CM-09", "requisito_code": "comma 2.", "requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.", "proc_code": "Proc.38", "risk_code": "Risk.09", "applies_important": 1, "applies_essential": 1 }, { "n": 110, "misura_code": "RS.MA-01", "requisito_code": "comma 1.", "requisito_descr": "È definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia, in accordo a quanto previsto dall'articolo 25 del decreto NIS, che comprende almeno: a) le fasi e le procedure di gestione e notifica degli incidenti con l'indicazione dei relativi ruoli e delle responsabilità; b) le procedure per la predisposizione e la trasmissione delle relazioni di cui all'articolo 25, comma 5, lettere c), d) ed e) del decreto NIS; c) le informazioni di contatto per la segnalazione degli incidenti; d) le modalità di comunicazione interna, anche con riguardo al coinvolgimento degli organi di amministrazione e direttivi, ed esterna; e) la reportistica da utilizzare per la documentazione dell'incidente.", "proc_code": "Proc.39", "risk_code": "Risk.80", "applies_important": 1, "applies_essential": 1 }, { "n": 111, "misura_code": "RS.MA-01", "requisito_code": "comma 2.", "requisito_descr": "Il piano di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.", "proc_code": "Proc.39", "risk_code": "Risk.81", "applies_important": 1, "applies_essential": 1 }, { "n": 112, "misura_code": "RS.MA-01", "requisito_code": "comma 3.", "requisito_descr": "Il piano di cui al punto 1 è riesaminato e, se opportuno, aggiornato periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, integrando le relative lezioni apprese, o mutamenti dell'esposizione alle minacce e ai relativi rischi.", "proc_code": "Proc.39", "risk_code": "Risk.13", "applies_important": 1, "applies_essential": 1 }, { "n": 113, "misura_code": "RS.CO-02", "requisito_code": "comma 1.", "requisito_descr": "In accordo al piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono documentate e adottate procedure per comunicare senza ingiustificato ritardo, se ritenuto opportuno e qualora possibile, sentito il CSIRT Italia, ovvero qualora intimato dall'Agenzia per la cybersicurezza nazionale ai sensi dell'articolo 37, comma 3, lettere g) e h), del decreto NIS: a) ai destinatari dei loro servizi, gli incidenti significativi che possono ripercuotersi negativamente sulla fornitura di tali servizi; b) ai destinatari dei servizi che sono potenzialmente interessati da una minaccia informatica significativa, le misure o azioni correttive o di mitigazione che tali destinatari possono adottare in risposta a tale minaccia e la natura di tale minaccia.", "proc_code": "Proc.40", "risk_code": "Risk.06", "applies_important": 1, "applies_essential": 1 }, { "n": 114, "misura_code": "RS.CO-02", "requisito_code": "comma 2.", "requisito_descr": "Sono documentate e adottate procedure per informare il pubblico sugli incidenti occorsi, qualora intimato dall'Agenzia per la cybersicurezza nazionale ai sensi dell'art. 37, comma 3, lettera i) del decreto NIS.", "proc_code": "Proc.40", "risk_code": "Risk.82", "applies_important": 1, "applies_essential": 1 }, { "n": 115, "misura_code": "RC.RP-01", "requisito_code": "comma 1.", "requisito_descr": "Nell'ambito del piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono adottate e documentate procedure per il ripristino con riguardo almeno al ripristino del normale funzionamento dei sistemi informativi e di rete coinvolti da incidenti di sicurezza informatica, ivi compresi quelli di cui all'articolo 25 del decreto NIS.", "proc_code": "Proc.41", "risk_code": "Risk.83", "applies_important": 1, "applies_essential": 1 }, { "n": 116, "misura_code": "RC.CO-03", "requisito_code": "comma 1.", "requisito_descr": "Sono adottate e documentate procedure per comunicare alle parti interne interessate, ivi incluse le articolazioni competenti del soggetto NIS, le attività di ripristino a seguito di un incidente.", "proc_code": "Proc.42", "risk_code": "Risk.84", "applies_important": 0, "applies_essential": 1 } ], "procedure": [ { "proc_code": "Proc.01", "proc_descr": "Identificazione e classificazione sistemi rilevanti con approvazione Direzione" }, { "proc_code": "Proc.02", "proc_descr": "Risk assessment ciclico con metodologia documentata" }, { "proc_code": "Proc.03", "proc_descr": "Organigramma con CISO, team, deleghe formali" }, { "proc_code": "Proc.04", "proc_descr": "Budget annuale approvato CdA, monitoraggio trimestrale" }, { "proc_code": "Proc.05", "proc_descr": "Politica approvata CdA, comunicata, revisione annuale" }, { "proc_code": "Proc.06", "proc_descr": "Job description e RACI in politica" }, { "proc_code": "Proc.07", "proc_descr": "Qualifica, contrattualizzazione, monitoring Fornitori" }, { "proc_code": "Proc.08", "proc_descr": "Scoring e categorizzazione per criticità" }, { "proc_code": "Proc.09", "proc_descr": "Audit annuali, KPI mensili/trimestrali, scoring" }, { "proc_code": "Proc.10", "proc_descr": "Scenari gestione crisi fornitore, backup provider" }, { "proc_code": "Proc.11", "proc_descr": "NDA, crittografia, controllo accessi" }, { "proc_code": "Proc.12", "proc_descr": "Censimento server, dispositivi, network equipment" }, { "proc_code": "Proc.13", "proc_descr": "Catalogo licenze, versioni, dipendenze" }, { "proc_code": "Proc.14", "proc_descr": "Topologia, segmentazione, flussi critici" }, { "proc_code": "Proc.15", "proc_descr": "Elenco servizi, criticità, dipendenze, utenti" }, { "proc_code": "Proc.16", "proc_descr": "Vulnerability scanning, threat intelligence, analisi SCENARI" }, { "proc_code": "Proc.17", "proc_descr": "Scoring probabilità/impatto, matrice rischio" }, { "proc_code": "Proc.18", "proc_descr": "Ranking rischi, prioritizzazione interventi" }, { "proc_code": "Proc.19", "proc_descr": "Strategie mitigazione/trasferimento/accettazione/evitamento" }, { "proc_code": "Proc.20", "proc_descr": "Miglioramento a seguito di valutazioni" }, { "proc_code": "Proc.21", "proc_descr": "Definizione dei piani sul cosa fare ma anche la scadenza della validità per garantirsi una revisione costante per IS-1, IS-2, IS-3 e, SOLO PER ESSENZIALI, IS-4." }, { "proc_code": "Proc.22", "proc_descr": "Ciclo di vita identità (provisioning, modifica, deprovisioning), naming convention, verifica identità, gestione credenziali" }, { "proc_code": "Proc.23", "proc_descr": "MFA obbligatoria per accessi a sistemi rilevanti, accessi remoti, account privilegiati. Metodi: TOTP, FIDO2, certificati digitali" }, { "proc_code": "Proc.24", "proc_descr": "Matrice accessi per ruolo (RBAC), revisione periodica\nprivilegi, segregazione compiti (SoD), approvazione formale, PAM" }, { "proc_code": "Proc.25", "proc_descr": "Badge, registri accessi, zone classificate, videosorveglianza, procedure visitatori, protezione aree critiche (CED, armadi rete)" }, { "proc_code": "Proc.26", "proc_descr": "Programma Formazione e Awareness Cybersecurity" }, { "proc_code": "Proc.27", "proc_descr": "Crittografia dati a riposo (AES-256), classificazione dati, gestione chiavi crittografiche, protezione database e storage" }, { "proc_code": "Proc.28", "proc_descr": "TLS 1.2+ per tutte le comunicazioni, VPN per accessi remoti, crittografia end-to-end per dati sensibili, certificati digitali" }, { "proc_code": "Proc.29", "proc_descr": "Strategia backup 3-2-1, backup crittografati, test ripristino periodici, backup offline/immutabili, RTO/RPO definiti per sistema" }, { "proc_code": "Proc.30", "proc_descr": "Baseline hardening (CIS Benchmarks), configurazioni\nsicure per default, inventario configurazioni, golden images" }, { "proc_code": "Proc.31", "proc_descr": "SDLC sicuro, code review, SAST/DAST, security by design, gestione dipendenze, test sicurezza pre-rilascio" }, { "proc_code": "Proc.32", "proc_descr": "Processo formale change management, valutazione impatto sicurezza, approvazione CISO per modifiche a sistemi rilevanti, rollback" }, { "proc_code": "Proc.33", "proc_descr": "Log centralizzati, protezione integrità log, retention policy conforme, correlazione eventi, accesso log ristretto" }, { "proc_code": "Proc.34", "proc_descr": "Cancellazione sicura (NIST 800-88), sanitizzazione media, certificato distruzione, decommissioning documentato" }, { "proc_code": "Proc.35", "proc_descr": "Segmentazione rete, DMZ, firewall multi-livello, ridondanza, protezione perimetrale, micro-segmentazione" }, { "proc_code": "Proc.36", "proc_descr": "BCP documentato, DRP per sistemi rilevanti, test periodici, siti DR, RTO/RPO definiti, procedure failover (passaggio delle operazione da un sistema primario in default a uno ridondante in standby)" }, { "proc_code": "Proc.37", "proc_descr": "SOC interno o esterno, SIEM obbligatorio per soggetti\nessenziali, monitoraggio 24/7 sistemi critici, alert e escalation" }, { "proc_code": "Proc.38", "proc_descr": "Correlazione eventi, threat intelligence feeds,\nanalisi comportamentale, IoC, reporting periodico" }, { "proc_code": "Proc.39", "proc_descr": "Procedura incident response, classificazione incidenti (IS-1/IS-2/IS-3 + IS-4 solo ESSENZIALI), triage, contenimento, eradicazione, analisi forense, lesson learned" }, { "proc_code": "Proc.40", "proc_descr": "Preallarme CSIRT entro 24h, notifica completa entro\n72h, relazione finale entro 1 mese, comunicazioni stakeholder" }, { "proc_code": "Proc.41", "proc_descr": "Procedure ripristino per sistema rilevante, prioritizzazione per criticità, verifica integrità post-ripristino" }, { "proc_code": "Proc.42", "proc_descr": "Comunicazione Ripristino e Lesson Learned\n- Processo: Aggiornamenti periodici stakeholder, report post-\nincidente, piano miglioramento" } ], "rischi": [ { "risk_code": "Risk.01", "risk_descr": "Senza un inventario aggiornato dei sistemi rilevanti, l'organizzazione non conosce il proprio perimetro da proteggere: gli asset non censiti restano privi di misure di sicurezza, monitoraggio e gestione delle vulnerabilità, diventando punti ciechi sfruttabili da un attaccante." }, { "risk_code": "Risk.02", "risk_descr": "In assenza di un piano strutturato di gestione del rischio, le minacce non vengono identificate, valutate né trattate in modo sistematico: le decisioni di sicurezza diventano reattive e arbitrarie e i rischi critici restano non mitigati e non tracciati." }, { "risk_code": "Risk.03", "risk_descr": "Senza un'organizzazione di sicurezza formalmente definita e ruoli/responsabilità assegnati manca l'accountability: nessuno è chiaramente responsabile della sicurezza, le attività restano scoperte o duplicate e in caso di incidente non esiste una catena decisionale chiara." }, { "risk_code": "Risk.04", "risk_descr": "Senza un elenco aggiornato del personale con incarichi di sicurezza non è possibile sapere a chi competono le attività né verificare la copertura dei ruoli: assenze o cessazioni possono lasciare funzioni di sicurezza scoperte senza che l'organizzazione se ne accorga." }, { "risk_code": "Risk.05", "risk_descr": "In mancanza di un punto di contatto designato (e di un sostituto), le comunicazioni con l'Autorità (ACN/CSIRT) e gli adempimenti NIS possono bloccarsi o ritardare, in particolare durante un incidente o in caso di indisponibilità del referente." }, { "risk_code": "Risk.06", "risk_descr": "Ruoli, politiche, valutazioni e piani non riesaminati periodicamente diventano obsoleti rispetto a cambiamenti organizzativi, turnover, evoluzione delle minacce o del contesto normativo, perdendo efficacia e lasciando l'organizzazione protetta da misure disallineate dalla realtà. [archetipo: riesame periodico]" }, { "risk_code": "Risk.07", "risk_descr": "Concedere accesso ai sistemi rilevanti senza valutare esperienza, capacità e affidabilità del personale espone a minacce interne (insider), a errori per incompetenza e ad accessi affidati a soggetti non fidati, con rischio di abuso, fuga o compromissione dei dati." }, { "risk_code": "Risk.08", "risk_descr": "Affidare i privilegi elevati di amministratore di sistema senza verificarne affidabilità e competenza amplifica il rischio di abuso dei privilegi, sabotaggio o errori con impatto sistemico sull'intera infrastruttura." }, { "risk_code": "Risk.09", "risk_descr": "La mancata formalizzazione e documentazione delle procedure rende l'esecuzione dei controlli non ripetibile e dipendente dalle singole persone: ne derivano applicazione incoerente, impossibilità di verifica e audit, perdita di know-how al turnover e non conformità non dimostrabile. [archetipo: adozione/documentazione procedure]" }, { "risk_code": "Risk.10", "risk_descr": "Senza clausole contrattuali che estendano gli obblighi di sicurezza e riservatezza oltre la cessazione o modifica del rapporto di lavoro, ex collaboratori potrebbero divulgare o utilizzare impropriamente informazioni riservate senza che l'organizzazione disponga di tutele legali." }, { "risk_code": "Risk.11", "risk_descr": "L'assenza di un corpo organico di politiche di sicurezza priva l'organizzazione di regole di riferimento condivise: ogni ambito (accessi, asset, vulnerabilità, continuità, ecc.) viene gestito in modo estemporaneo e disomogeneo, senza una direzione comune né basi per controllo e responsabilizzazione." }, { "risk_code": "Risk.12", "risk_descr": "Politiche prive dei contenuti minimi richiesti risultano lacunose e solo formali: coprono gli ambiti 'sulla cartà senza fornire indicazioni concrete sui controlli da attuare, lasciando aree di rischio scoperte." }, { "risk_code": "Risk.13", "risk_descr": "La mancata approvazione da parte degli organi di amministrazione e direttivi priva le misure di mandato e commitment del vertice: le decisioni non sono vincolanti né dotate di autorità e viene meno la responsabilizzazione diretta degli organi direttivi prevista dalla NIS2. [archetipo: approvazione organi direttivi]" }, { "risk_code": "Risk.14", "risk_descr": "Senza verificare in sede di riesame la conformità delle politiche alla normativa, eventuali disallineamenti rispetto a obblighi nuovi o modificati restano non rilevati, esponendo a non conformità e a lacune nei controlli." }, { "risk_code": "Risk.15", "risk_descr": "In assenza di un registro degli esiti del riesame non è dimostrabile che la revisione sia stata effettuata né è possibile tracciare decisioni e azioni nel tempo, compromettendo auditabilità e continuità del processo." }, { "risk_code": "Risk.16", "risk_descr": "Se l'organizzazione di sicurezza non è coinvolta sin dalla progettazione delle forniture e non vengono definiti requisiti di sicurezza, si acquisiscono prodotti e servizi insicuri 'by default', introducendo nella catena di fornitura vulnerabilità difficili da correggere a valle." }, { "risk_code": "Risk.17", "risk_descr": "Requisiti di sicurezza incompleti verso i fornitori lasciano scoperti aspetti critici (affidabilità, gestione vulnerabilità, incidenti, subfornitura, ecc.), trasferendo all'organizzazione i rischi non presidiati lungo la catena di fornitura." }, { "risk_code": "Risk.18", "risk_descr": "Senza definire e comunicare i ruoli e le responsabilità di sicurezza del personale delle terze parti si creano zone grigie di responsabilità: attività presunte coperte dal fornitore possono restare di fatto non presidiate." }, { "risk_code": "Risk.19", "risk_descr": "Se il personale esterno con ruoli di sicurezza non è incluso negli elenchi dell'organizzazione, si perde visibilità e controllo su chi opera sui sistemi, ostacolando gestione degli accessi, tracciabilità e revoche tempestive." }, { "risk_code": "Risk.20", "risk_descr": "Senza un inventario dei fornitori rilevanti per la sicurezza, l'organizzazione non conosce le proprie dipendenze esterne né i referenti, non potendo valutarne la criticità né reagire prontamente a un incidente o a una vulnerabilità che li coinvolga." }, { "risk_code": "Risk.21", "risk_descr": "Se i requisiti di sicurezza non sono inseriti in bandi e contratti non sono giuridicamente vincolanti né esigibili: l'organizzazione non dispone di leve contrattuali per imporre e far rispettare le misure di sicurezza ai fornitori." }, { "risk_code": "Risk.22", "risk_descr": "Senza valutare il rischio di ciascuna fornitura (livello di accesso, impatto di un'interruzione, criticità dei dati, ecc.) l'organizzazione ignora la propria esposizione di terza parte e può subire compromissioni o interruzioni gravi tramite fornitori non adeguatamente presidiati (supply chain attack)." }, { "risk_code": "Risk.23", "risk_descr": "La mancata verifica periodica della conformità delle forniture ai requisiti contrattuali consente un degrado nel tempo delle misure di sicurezza del fornitore senza che l'organizzazione lo rilevi, vanificando i presidi inizialmente concordati." }, { "risk_code": "Risk.24", "risk_descr": "Senza un inventario completo dell'hardware, i dispositivi non censiti (shadow IT, IoT/OT) restano privi di gestione e aggiornamenti, costituendo punti di ingresso non monitorati per gli attaccanti." }, { "risk_code": "Risk.25", "risk_descr": "Senza un inventario di software e servizi non è possibile gestirne patch e vulnerabilità né rilevare software non autorizzato o non più supportato, lasciando applicazioni vulnerabili in esercizio." }, { "risk_code": "Risk.26", "risk_descr": "Non conoscere i flussi di rete verso l'esterno impedisce di distinguere il traffico legittimo da quello anomalo: canali di comunicazione non autorizzati o di esfiltrazione dei dati possono passare inosservati." }, { "risk_code": "Risk.27", "risk_descr": "Senza un inventario dei servizi erogati dai fornitori (incluso il cloud), l'organizzazione perde visibilità su dove risiedono dati ed elaborazioni, non potendo presidiarne responsabilità, configurazioni e rischi." }, { "risk_code": "Risk.28", "risk_descr": "Non utilizzare le informazioni sulle vulnerabilità divulgate per verificare i propri sistemi lascia esposte vulnerabilità note e pubblicamente sfruttabili, ampliando la finestra di attacco." }, { "risk_code": "Risk.29", "risk_descr": "Senza vulnerability assessment e penetration test periodici e prima della messa in esercizio, sistemi affetti da debolezze sfruttabili entrano in produzione senza che tali vulnerabilità siano state rilevate, esponendo a compromissioni evitabili." }, { "risk_code": "Risk.30", "risk_descr": "La mancata documentazione degli esiti di VA/PT impedisce di tracciare le vulnerabilità rilevate e di pianificarne e verificarne la remediation, con il rischio che criticità individuate restino non gestite." }, { "risk_code": "Risk.31", "risk_descr": "Senza una valutazione del rischio strutturata l'organizzazione non conosce le proprie esposizioni né le priorità di trattamento: le risorse di sicurezza vengono allocate alla cieca e i rischi più gravi possono restare non mitigati." }, { "risk_code": "Risk.32", "risk_descr": "Una valutazione del rischio che non consideri minacce interne ed esterne, vulnerabilità non risolte e impatti risulta parziale e sottostima l'esposizione reale, portando a decisioni di trattamento inadeguate." }, { "risk_code": "Risk.33", "risk_descr": "In assenza di un piano di trattamento, i rischi identificati restano privi di misure, responsabili e tempistiche definite: la valutazione del rischio non si traduce in azioni concrete e i rischi permangono non mitigati." }, { "risk_code": "Risk.34", "risk_descr": "Non attuare un requisito senza adottare misure compensative né documentarle lascia un'area di rischio completamente scoperta e non tracciata, con esposizione non controllata." }, { "risk_code": "Risk.35", "risk_descr": "Non monitorare i canali del CSIRT Italia, dei CERT e degli ISAC settoriali (e dei fornitori del software critico) significa non venire a conoscenza tempestivamente di vulnerabilità e minacce emergenti, reagendo in ritardo o solo dopo essere stati colpiti. [archetipo: monitoraggio canali vulnerabilità]" }, { "risk_code": "Risk.36", "risk_descr": "La mancata risoluzione tempestiva delle vulnerabilità tramite patch o mitigazioni lascia aperte finestre di esposizione note, che gli attaccanti sfruttano sistematicamente per compromettere i sistemi. [archetipo: aggiornamento/patch tempestivo]" }, { "risk_code": "Risk.37", "risk_descr": "Senza un piano strutturato di gestione delle vulnerabilità, identificazione e risposta avvengono in modo episodico e non coordinato, con vulnerabilità trascurate, gestite in ritardo o ripetutamente reintrodotte." }, { "risk_code": "Risk.38", "risk_descr": "Senza un piano di adeguamento che traduca gli esiti dei riesami in interventi concreti, le carenze rilevate non vengono colmate e le politiche restano disattese, perpetuando le non conformità." }, { "risk_code": "Risk.39", "risk_descr": "Se gli organi di amministrazione e direttivi non sono informati sugli esiti dei piani e delle valutazioni, viene meno la supervisione del vertice e le decisioni correttive necessarie (risorse, priorità) possono non essere assunte. [archetipo: informativa agli organi]" }, { "risk_code": "Risk.40", "risk_descr": "Senza un piano per valutare l'efficacia delle misure, l'organizzazione non sa se i controlli adottati funzionano realmente: misure inefficaci possono restare in uso dando una falsa sensazione di sicurezza." }, { "risk_code": "Risk.41", "risk_descr": "In assenza di un piano di continuità operativa, un'interruzione (incidente, guasto, disastro) può fermare a lungo i servizi essenziali, senza ruoli, risorse e modalità di reazione predefiniti, amplificando danni e tempi di fermo." }, { "risk_code": "Risk.42", "risk_descr": "Senza un piano di disaster recovery con obiettivi e ordine di ripristino, il recupero dei sistemi dopo un evento grave è improvvisato e lento, con rischio di perdita di dati e di mancato rispetto dei tempi di ripristino tollerabili." }, { "risk_code": "Risk.43", "risk_descr": "Senza un piano di gestione delle crisi, durante un evento maggiore mancano coordinamento, catena di comando e canali di comunicazione con le autorità, con decisioni caotiche e comunicazioni tardive o errate." }, { "risk_code": "Risk.44", "risk_descr": "Utenze non censite, non approvate o condivise impediscono di sapere chi accede ai sistemi e di attribuire le azioni ai singoli: account orfani o generici diventano vettori di accesso non autorizzato e impediscono la tracciabilità." }, { "risk_code": "Risk.45", "risk_descr": "Credenziali deboli o non aggiornate sono facilmente indovinabili o compromettibili (brute force, credential stuffing), consentendo accessi non autorizzati ai sistemi." }, { "risk_code": "Risk.46", "risk_descr": "La mancata revisione periodica di utenze e autorizzazioni lascia attivi accessi non più necessari (es. dopo trasferimenti o cessazioni), generando accumulo di privilegi e account utilizzabili impropriamente." }, { "risk_code": "Risk.47", "risk_descr": "Meccanismi di autenticazione non commisurati a criticità e privilegi consentono di accedere a sistemi sensibili con garanzie insufficienti, facilitando l'abuso o l'accesso non autorizzato." }, { "risk_code": "Risk.48", "risk_descr": "Senza autenticazione multifattore sui sistemi rilevanti, la compromissione di una sola password (phishing, furto) è sufficiente per accedere ai sistemi critici, una delle cause più frequenti di violazioni." }, { "risk_code": "Risk.49", "risk_descr": "Senza minimo privilegio e separazione delle funzioni le utenze dispongono di permessi eccedenti: un account compromesso o un insider può causare danni estesi e si abilitano frodi per assenza di controlli incrociati." }, { "risk_code": "Risk.50", "risk_descr": "Usare le stesse credenziali per attività amministrative e ordinarie espone i privilegi elevati a ogni rischio dell'uso quotidiano (phishing, malware): la compromissione dell'utenza ordinaria comporta direttamente quella dei privilegi amministrativi." }, { "risk_code": "Risk.51", "risk_descr": "Senza protezione dell'accesso fisico ai sistemi rilevanti, soggetti non autorizzati possono raggiungere apparati e supporti sottraendo dati, installando dispositivi o causando danni, bypassando del tutto le difese logiche." }, { "risk_code": "Risk.52", "risk_descr": "Personale non formato sulla sicurezza è più esposto a phishing, ingegneria sociale ed errori: il fattore umano resta l'anello debole e una delle prime cause di incidenti evitabili." }, { "risk_code": "Risk.53", "risk_descr": "Senza un registro della formazione svolta non è possibile dimostrarne l'erogazione né verificare la copertura del personale, lasciando incolmate eventuali lacune formative. [archetipo: registro formazione]" }, { "risk_code": "Risk.54", "risk_descr": "Senza formazione specialistica, chi gestisce sistemi critici (es. amministratori) può configurarli o gestirli in modo insicuro o reagire male agli eventi di sicurezza, con impatti sistemici dovuti a competenze inadeguate." }, { "risk_code": "Risk.55", "risk_descr": "Dati non cifrati su laptop, smartphone, tablet e supporti removibili sono leggibili in caso di smarrimento o furto del dispositivo, causando violazioni di riservatezza dei dati." }, { "risk_code": "Risk.56", "risk_descr": "Supporti removibili con autorun attivo e non scansionati possono introdurre automaticamente codice malevolo nei sistemi, fungendo da vettore di infezione (es. USB drop)." }, { "risk_code": "Risk.57", "risk_descr": "Dati trasmessi senza cifratura verso l'esterno possono essere intercettati o alterati in transito (man-in-the-middle), compromettendo riservatezza e integrità delle comunicazioni." }, { "risk_code": "Risk.58", "risk_descr": "Senza backup periodici (e copie offline per i sistemi rilevanti), un evento distruttivo o un ransomware può causare la perdita definitiva di dati e configurazioni, rendendo impossibile il ripristino dei servizi." }, { "risk_code": "Risk.59", "risk_descr": "Backup non protetti possono essere sottratti o alterati: un attaccante che vi accede ottiene gli stessi dati dei sistemi di produzione (data breach) o ne compromette l'integrità, vanificando il ripristino." }, { "risk_code": "Risk.60", "risk_descr": "Backup mai testati possono rivelarsi corrotti o incompleti proprio al momento del bisogno: l'inutilizzabilità delle copie si scopre durante un'emergenza, quando è troppo tardi." }, { "risk_code": "Risk.61", "risk_descr": "Senza configurazioni hardened di riferimento, i sistemi restano con impostazioni predefinite insicure (servizi superflui, password di default), ampliando inutilmente la superficie di attacco." }, { "risk_code": "Risk.62", "risk_descr": "Utilizzare software o sistemi operativi non più supportati espone a vulnerabilità note che non verranno più corrette, lasciando i sistemi permanentemente vulnerabili (end-of-life)." }, { "risk_code": "Risk.63", "risk_descr": "Applicare aggiornamenti al software critico senza prima testarli può introdurre malfunzionamenti o indisponibilità in produzione, trasformando un intervento di sicurezza in un'interruzione di servizio." }, { "risk_code": "Risk.64", "risk_descr": "Dismettere o trasferire dispositivi di memorizzazione senza cancellazione sicura dei dati può divulgare informazioni residue a terzi (data remanence), causando violazioni di riservatezza." }, { "risk_code": "Risk.65", "risk_descr": "Senza registri delle manutenzioni hardware non è possibile tracciare interventi e modifiche sugli apparati, ostacolando diagnosi, accountability e individuazione di eventuali manomissioni." }, { "risk_code": "Risk.66", "risk_descr": "Non registrare gli accessi remoti e quelli con privilegi amministrativi impedisce di rilevare e ricostruire attività sospette o abusi di privilegio: in caso di incidente mancano le evidenze per indagare." }, { "risk_code": "Risk.67", "risk_descr": "Log non conservati in modo sicuro e centralizzato possono essere alterati o cancellati (anche dall'attaccante per coprire le tracce) e risultano difficili da correlare, compromettendo monitoraggio e indagini forensi." }, { "risk_code": "Risk.68", "risk_descr": "Senza tempi di conservazione adeguati, i log possono non essere disponibili quando servono (incidenti scoperti in ritardo) o essere trattenuti oltre il necessario, con problemi investigativi o di conformità." }, { "risk_code": "Risk.69", "risk_descr": "Sviluppare software senza pratiche di secure coding introduce vulnerabilità applicative (es. injection, errori di autenticazione) direttamente nei prodotti, esponendoli ad attacchi una volta in esercizio." }, { "risk_code": "Risk.70", "risk_descr": "Accessi remoti non regolati e privi di misure adeguate ampliano la superficie esposta su Internet, offrendo agli attaccanti vie d'ingresso (es. RDP/VPN non protetti) verso la rete interna." }, { "risk_code": "Risk.71", "risk_descr": "Senza un elenco dei sistemi accessibili da remoto, alcuni punti di accesso esposti possono restare sconosciuti e non presidiati, costituendo vie d'ingresso non monitorate." }, { "risk_code": "Risk.72", "risk_descr": "L'assenza o la cattiva configurazione dei sistemi perimetrali (firewall) lascia la rete interna direttamente esposta al traffico esterno non filtrato, facilitando intrusioni e movimenti laterali." }, { "risk_code": "Risk.73", "risk_descr": "Senza canali di comunicazione di emergenza protetti, durante un incidente che compromette i sistemi ordinari il coordinamento della risposta può venire meno o essere intercettato, aggravando la crisi." }, { "risk_code": "Risk.74", "risk_descr": "Senza strumenti di rilevamento, gli incidenti significativi possono restare a lungo non individuati (dwell time elevato), consentendo all'attaccante di operare indisturbato e amplificando i danni." }, { "risk_code": "Risk.75", "risk_descr": "Senza livelli di servizio attesi definiti è difficile distinguere il funzionamento normale dall'anomalia, ritardando il rilevamento di incidenti che si manifestano come degrado dei servizi." }, { "risk_code": "Risk.76", "risk_descr": "Senza analisi e filtraggio del traffico in ingresso (in particolare della posta elettronica), malware e phishing raggiungono direttamente gli utenti, vettore primario di compromissione iniziale." }, { "risk_code": "Risk.77", "risk_descr": "Non monitorare accessi remoti, attività perimetrali ed eventi di accesso (riusciti o falliti) impedisce di individuare tentativi di intrusione e attività anomale, lasciando gli attacchi privi di segnalazione." }, { "risk_code": "Risk.78", "risk_descr": "Senza parametri quali-quantitativi di riferimento, abusi di privilegio e accessi non autorizzati non generano allarmi e si confondono con l'attività legittima, restando non rilevati." }, { "risk_code": "Risk.79", "risk_descr": "Senza protezione degli endpoint (anti-malware/EDR), il codice malevolo può eseguirsi e diffondersi sulle postazioni senza essere rilevato né bloccato, compromettendo dati e sistemi." }, { "risk_code": "Risk.80", "risk_descr": "Senza un piano di risposta agli incidenti, la reazione è improvvisata e tardiva: il contenimento risulta inefficace e i danni si propagano (es. diffusione di un ransomware, esfiltrazione prolungata di dati)." }, { "risk_code": "Risk.81", "risk_descr": "L'assenza di procedure di notifica al CSIRT Italia comporta il rischio di inadempimento degli obblighi di segnalazione previsti dall'articolo 25 del decreto NIS, con esposizione a provvedimenti e sanzioni dell'ACN." }, { "risk_code": "Risk.82", "risk_descr": "Non comunicare tempestivamente ai destinatari dei servizi gli incidenti significativi o le minacce che li riguardano impedisce loro di adottare misure protettive, amplificando l'impatto e ledendo fiducia e obblighi informativi." }, { "risk_code": "Risk.83", "risk_descr": "Non disporre di procedure per informare il pubblico quando richiesto dall'ACN espone all'inadempimento dei provvedimenti dell'Autorità e a una gestione disordinata della comunicazione esterna in situazioni critiche." }, { "risk_code": "Risk.84", "risk_descr": "Senza procedure di ripristino definite, dopo un incidente il ritorno al normale funzionamento è lento e disorganizzato, prolungando l'indisponibilità dei sistemi e dei servizi essenziali." } ], "stakeholder_types": [ { "code": "Stak.01", "tipo": "Interno", "descr": "Dipendenti: Tutti i lavoratori, dai dirigenti agli operai." }, { "code": "Stak.02", "tipo": "Interno", "descr": "Management: I dirigenti apicali e i membri del consiglio di amministrazione." }, { "code": "Stak.03", "tipo": "Interno", "descr": "Azionisti: Proprietari dell'azienda, anche se in PMI possono essere pochi." }, { "code": "Stak.04", "tipo": "Interno", "descr": "Collaboratori: Freelance o consulenti esterni che lavorano con l'azienda." }, { "code": "Stak.05", "tipo": "Interno", "descr": "Sindacalisti: Dipendenti quindi interni" }, { "code": "Stak.06", "tipo": "Interno", "descr": "Volontari, Associati" }, { "code": "Stak.07", "tipo": "Esterno", "descr": "Clienti finali: Consumatori che acquistano i prodotti o servizi." }, { "code": "Stak.08", "tipo": "Esterno", "descr": "Clienti aziendali: Altre aziende che utilizzano i servizi o prodotti dell'azienda." }, { "code": "Stak.09", "tipo": "Esterno", "descr": "Fornitori di materie prime: Aziende che forniscono materiali necessari per la produzione." }, { "code": "Stak.10", "tipo": "Esterno", "descr": "Fornitori di servizi: Aziende che offrono servizi come logistica, manutenzione, consulenza." }, { "code": "Stak.11", "tipo": "Esterno", "descr": "Partner strategici: Altre aziende con cui si collabora per progetti comuni." }, { "code": "Stak.12", "tipo": "Esterno", "descr": "Rivenditori: Aziende che vendono i prodotti dell'azienda." }, { "code": "Stak.13", "tipo": "Esterno", "descr": "Governo e autorità locali: Enti governativi che regolano l'attività dell'azienda." }, { "code": "Stak.14", "tipo": "Esterno", "descr": "Camera di commercio: Enti che supportano le PMI e forniscono informazioni utili." }, { "code": "Stak.15", "tipo": "Esterno", "descr": "Agenzie di regolamentazione: Organismi che stabiliscono normative specifiche per il settore." }, { "code": "Stak.16", "tipo": "Esterno", "descr": "Comunità locale: Residenti e organizzazioni locali che possono essere influenzati dall'attività dell'azienda." }, { "code": "Stak.17", "tipo": "Esterno", "descr": "Organizzazioni non governative (ONG): Enti che possono avere interesse in iniziative di responsabilità sociale." }, { "code": "Stak.18", "tipo": "Esterno", "descr": "Giornalisti e blogger: Professionisti che possono scrivere articoli o recensioni sui prodotti o servizi dell'azienda." }, { "code": "Stak.19", "tipo": "Esterno", "descr": "Sponsorizzati: Persone o aziende che sponsorizziamo legano il nostro nome al loro" }, { "code": "Stak.20", "tipo": "Esterno", "descr": "Influencer: Persone con un ampio seguito sui social media che possono influenzare le decisioni d'acquisto." }, { "code": "Stak.21", "tipo": "Esterno", "descr": "Banche: Enti che forniscono finanziamenti e prestiti." }, { "code": "Stak.22", "tipo": "Esterno", "descr": "Assicurazioni: Enti che forniscono coperture assicurative" }, { "code": "Stak.23", "tipo": "Esterno", "descr": "Sponsor: Persone o aziende che finanziano l'attività aziendale collegando il proprio nome a quello dell'azienda" }, { "code": "Stak.24", "tipo": "Esterno", "descr": "Investitori privati: Persone o fondi che investono nell'azienda." }, { "code": "Stak.25", "tipo": "Esterno", "descr": "Donatori" }, { "code": "Stak.26", "tipo": "Esterno", "descr": "Associazioni di categoria: Organizzazioni che rappresentano gli interessi delle PMI nel settore specifico." }, { "code": "Stak.27", "tipo": "Esterno", "descr": "Competitor: Altre PMI che operano nello stesso mercato." }, { "code": "Stak.28", "tipo": "Esterno", "descr": "Attivisti ambientali: Gruppi che si occupano di sostenibilità e impatto ambientale." }, { "code": "Stak.29", "tipo": "Esterno", "descr": "Organizzazioni di consumatori: Gruppi che rappresentano i diritti e gli interessi dei consumatori." }, { "code": "Stak.30", "tipo": "Esterno", "descr": "Rappresentanti sindacali" } ] }