# Manuale d'uso — Gestione Rischi (tabella a 12 colonne) **Prodotto:** NIS2 Agile · **Pagina:** menu in alto → *Rischi* → *Mappa dei rischi* **Aggiornamento:** integrazione prototipo "Modulo Azioni" (rischio inerente + residuo) **Nota:** documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge. --- ## 1. Che cosa mostra la pagina La prima tabella elenca i **rischi derivati dai requisiti** del framework di sicurezza (misure di base della **Determinazione ACN n. 164179 del 14/4/2025**). Ogni riga è il **rischio di non conformità** legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale soddisfacimento — **non il requisito in sé**. La tabella mostra **solo i requisiti applicabili alla tua classe** (soggetto *importante* → Allegato 1; *essenziale* → Allegato 2). Se l'elenco è lungo, il riquadro **scorre in verticale** con l'intestazione fissa. Sotto trovi una seconda sezione (comprimibile), **Rischi trasversali (all-hazards) — art. 24 D.Lgs. 138/2024**: qui i profili amministrativi aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali, errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024. ## 2. Le 12 colonne | # | Colonna | A cosa serve | |---|---------|--------------| | 1 | **Codice rischio** | Codice interno RSK-…; **cliccabile** → apre la voce in *Misure e Requisiti*. | | 2 | **Descrizione rischio** | Il rischio di default associato al requisito nel framework. | | 3 | **Probabilità** (inerente) | 1–5, la **compili tu**. | | 4 | **Impatto** (inerente) | 1–5, la **compili tu** (severità, *non* euro). | | 5 | **Valutazione** (inerente) | Calcolo automatico = Probabilità × Impatto (1–25). | | 6 | **Alert** | Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni. | | 7 | **Rischio Inerente** | "Valutato" quando hai compilato l'inerente. | | 8 | **Probabilità** (residuo) | 1–5, dopo il trattamento. | | 9 | **Impatto** (residuo) | 1–5, dopo il trattamento. | | 10 | **Valutazione** (residuo) | Calcolo automatico = Probabilità × Impatto. | | 11 | **Esito residuo** | *Rivalutare* (9–25) o *Adeguato* (1–8). | | 12 | **Rischio Residuo** | "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità. | Le colonne 3-5 sono raggruppate sotto il titolo **Rischio Inerente** (valutazione prima del trattamento), le 8-10 sotto **Rischio Residuo** (valutazione dopo il trattamento). ## 3. Come valutare un rischio Se sei **Amministratore**, **Compliance Manager** o **super admin**: 1. Nella riga del rischio, scegli **Probabilità** e **Impatto** dell'**inerente** (menu 1–5). 2. La **Valutazione** (P×I) e l'**Alert** si aggiornano da soli; il salvataggio è **automatico**. 3. Dopo aver definito il trattamento, compila **Probabilità** e **Impatto** del **residuo**. 4. La colonna **Esito residuo** ti dirà se il rischio dopo il trattamento è *Adeguato* o va *Rivalutato*. ## 4. La colonna Alert e le azioni In base al punteggio **inerente** compare un pulsante colorato: | Punteggio inerente | Alert | Colore | |--------------------|-------|--------| | 15 – 25 | **Azione Prioritaria** | rosso | | 9 – 12 | **Azione Critica** | rosso tenue | | 3 – 8 | **Azione Necessaria** | arancione | | 1 – 2 | **Azione Suggerita** | verde | Cliccando l'Alert si apre un pannello con le **azioni già registrate** su quel rischio (dalla più recente) e una riga in alto con la **data di oggi** e il pulsante **Crea azione** per aggiungerne una nuova. È il primo mattone del futuro **Modulo Azioni** (registro azioni, audit, KPI, budget). > Le soglie (15-25, 9-12, …) sono una **scelta metodologica** dell'organizzazione (ISO/IEC 27001 > §6.1.2), non un obbligo di legge. ## 5. Rischio residuo e conformità: due cose diverse (importante) La colonna 11 (**Esito residuo**) segnala se il rischio dopo il trattamento va rivalutato, **ma non cambia da sola lo stato di conformità** del requisito. - La **conformità** di un requisito dipende dall'**attuazione della misura e dalle evidenze**, non da un punteggio di rischio. - Per aggiornare lo **stato del requisito** (Da valutare / Non applicabile / Non conforme / Parziale / Conforme) usa il **link "stato"** nella colonna *Rischio Residuo*: è un atto **esplicito**. Un requisito può essere **conforme** e avere comunque un **rischio residuo alto** (o viceversa): sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio è basso", che sarebbe normativamente scorretto. ## 6. Le matrici di rischio 5×5 Ci sono **due matrici**: una per i **rischi dai requisiti** (subito sotto la prima tabella) e una per i **rischi trasversali** (in fondo). Ogni rischio valutato con Probabilità e Impatto compare automaticamente nella propria matrice. - **4 fasce di rischio** (dal prodotto Probabilità × Impatto): **1–2 basso** (verde), **3–8 medio** (arancione), **9–12 alto** (rosso tenue), **15–25 critico** (rosso) — le stesse soglie della colonna Alert. - Il tasto **Inerente / Residuo** sopra ogni matrice mostra i giudizi prima o dopo il trattamento. - La matrice dei requisiti esclude i "non applicabili". La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24 D.Lgs. 138/2024). ## 7. La sezione «Rischi trasversali» (in fondo alla pagina) Comprimibile e riservata ai profili amministrativi. Ha le **stesse 12 colonne** dei rischi dai requisiti (valutazione inerente e residua, Alert, Esito residuo). In testa ci sono i tasti **AI Suggerisci** e **Nuovo Rischio**; ogni riga ha un tasto per **eliminare** il rischio; sotto la tabella c'è la sua **matrice 5×5** con lo stesso tasto Inerente/Residuo. ## 8. Chi può fare cosa - **Tutti** vedono la tabella e i valori. - **Amministratore / Compliance Manager / super admin**: compilano Probabilità/Impatto (inerente e residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard. --- *Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 (All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.*