Fondazione data-driven (direttiva utente: configurabile via DB, no JSON hardcoded). Fonte autoritativa: docs/simon/C1_Misure_Requisiti.xlsx + Vista (codifica Simon NON variata). Tabelle system-level, sola-lettura per l'utente, configurabili da super_admin: - cfg_nis2_ambiti (18 categorie NIST GV/ID/PR/DE/RS/RC) - cfg_nis2_misure (43 misure; 6 solo-essenziali; area politica a..p, applies_important/essential) - cfg_nis2_requisiti (116 requisiti; 92 importanti / 116 essenziali; ord N immutabile; FK misura/proc/risk) - cfg_nis2_procedure (42 procedure di default Proc.01-42) - cfg_nis2_rischi (84 rischi di default Risk.01-85) Seed via application/data/nis2_framework_seed.json (import-only; runtime legge le cfg_*). Applicato su prod (additivo, reversibile via DROP). Runner temp self-contained gia rimosso. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2288 lines
105 KiB
JSON
2288 lines
105 KiB
JSON
{
|
||
"_note": "Import-only seed generato dai file docs/simon (codifica NON variabile). Runtime legge le tabelle cfg_*, non questo file.",
|
||
"ambiti_nist": [
|
||
{
|
||
"nist_code": "GV.OC",
|
||
"nist_descr": "Contesto organizzativo: Il contesto – missione, aspettative degli stakeholder, dipendenze e requisiti legali, normativi e contrattuali – che influisce sulle decisioni di gestione del rischio di cybersecurity dell'organizzazione è compreso"
|
||
},
|
||
{
|
||
"nist_code": "GV.RM",
|
||
"nist_descr": "Strategia di gestione del rischio: Le priorità, i vincoli, le dichiarazioni sulla tolleranza e la propensione al rischio, e le assunzioni dell'organizzazione sono stabilite, comunicate e utilizzate per supportare le decisioni sul rischio operativo."
|
||
},
|
||
{
|
||
"nist_code": "GV.RR",
|
||
"nist_descr": "Ruoli, responsabilità e correlati poteri: I ruoli, le responsabilità e i correlati poteri in materia di cybersecurity per promuovere l'accountability, la valutazione delle prestazioni e il miglioramento continuo sono stabiliti e comunicati."
|
||
},
|
||
{
|
||
"nist_code": "GV.PO",
|
||
"nist_descr": "Politica: La politica di cybersecurity dell'organizzazione è stabilita, comunicata e applicata."
|
||
},
|
||
{
|
||
"nist_code": "GV.SC",
|
||
"nist_descr": "Gestione del rischio di cybersecurity della catena di approvvigionamento: I processi di gestione del rischio di cybersecurity della catena di approvvigionamento sono identificati, stabiliti, gestiti, monitorati e migliorati dagli stakeholder dell'organizzazione."
|
||
},
|
||
{
|
||
"nist_code": "ID.AM",
|
||
"nist_descr": "Gestione degli asset: Gli asset (ad esempio, dati, hardware, software, sistemi, infrastrutture, servizi, persone) che consentono all'organizzazione di raggiungere gli obiettivi di business sono identificati e gestiti in coerenza con la loro importanza rispetto agli obiettivi organizzativi e alla strategia sul rischio dell'organizzazione."
|
||
},
|
||
{
|
||
"nist_code": "ID.RA",
|
||
"nist_descr": "Valutazione del rischio (Risk Assessment): È compreso il rischio di cybersecurity al quale l'organizzazione, gli asset e le persone sono esposti."
|
||
},
|
||
{
|
||
"nist_code": "ID.IM",
|
||
"nist_descr": "Miglioramento: I miglioramenti ai processi, alle procedure e alle attività di gestione del rischio di cybersecurity dell'organizzazione sono identificati in tutte le funzioni del framework."
|
||
},
|
||
{
|
||
"nist_code": "PR.AA",
|
||
"nist_descr": "Gestione delle identità, autenticazione e controllo degli accessi: L'accesso agli asset fisici e logici è limitato agli utenti, ai servizi e all'hardware autorizzati, e gestito in misura appropriata alla valutazione del rischio di accesso non autorizzato."
|
||
},
|
||
{
|
||
"nist_code": "PR.AT",
|
||
"nist_descr": "Consapevolezza e formazione: Il personale dell'organizzazione è sensibilizzato e formato sulla cybersecurity in modo da poter svolgere i propri compiti inerenti alla cybersecurity."
|
||
},
|
||
{
|
||
"nist_code": "PR.DS",
|
||
"nist_descr": "Sicurezza dei dati: I dati sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità delle informazioni."
|
||
},
|
||
{
|
||
"nist_code": "PR.PS",
|
||
"nist_descr": "Sicurezza delle piattaforme: L'hardware, il software (ad esempio firmware, sistemi operativi, applicazioni) e i servizi delle piattaforme fisiche e virtuali sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la loro riservatezza, integrità e disponibilità."
|
||
},
|
||
{
|
||
"nist_code": "PR.IR",
|
||
"nist_descr": "Resilienza dell'infrastruttura tecnologica: Le architetture di sicurezza sono gestite in accordo con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità degli asset e la resilienza organizzativa."
|
||
},
|
||
{
|
||
"nist_code": "DE.CM",
|
||
"nist_descr": "Monitoraggio continuo: Gli asset sono monitorati per individuare anomalie, indicatori di compromissione e altri eventi potenzialmente avversi."
|
||
},
|
||
{
|
||
"nist_code": "RS.MA",
|
||
"nist_descr": "Gestione degli incidenti: Le risposte agli incidenti di cybersecurity rilevati sono gestite."
|
||
},
|
||
{
|
||
"nist_code": "RS.CO",
|
||
"nist_descr": "Segnalazione e comunicazione della risposta agli incidenti: Le attività di risposta sono coordinate con gli stakeholder interni ed esterni come richiesto da leggi, regolamenti o politiche."
|
||
},
|
||
{
|
||
"nist_code": "RC.RP",
|
||
"nist_descr": "Esecuzione del piano di ripristino dagli incidenti: Le attività di ripristino sono eseguite per garantire la disponibilità operativa dei sistemi e dei servizi interessati da incidenti di cybersecurity."
|
||
},
|
||
{
|
||
"nist_code": "RC.CO",
|
||
"nist_descr": "Comunicazione sul ripristino dagli incidenti: Le attività di ripristino sono coordinate con le parti interne ed esterne."
|
||
}
|
||
],
|
||
"misure": [
|
||
{
|
||
"misura_code": "GV.OC-04",
|
||
"nist_code": "GV.OC",
|
||
"misura_descr": "Gli obiettivi, le capacità e i servizi critici dai quali gli stakeholder dipendono o che si aspettano dall'organizzazione sono compresi e comunicati.",
|
||
"area_politica": "a) Gestione del rischio.",
|
||
"ord": 1,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.RM-03",
|
||
"nist_code": "GV.RM",
|
||
"misura_descr": "Le attività e gli esiti della gestione del rischio di cybersecurity sono parte integrante dei processi di gestione del rischio dell'organizzazione.",
|
||
"area_politica": "a) Gestione del rischio.",
|
||
"ord": 2,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.RR-02",
|
||
"nist_code": "GV.RR",
|
||
"misura_descr": "I ruoli, le responsabilità e i correlati poteri relativi alla gestione del rischio di cybersecurity sono stabiliti, comunicati, compresi e applicati.",
|
||
"area_politica": "b) Ruoli, responsabilità.",
|
||
"ord": 3,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.RR-04",
|
||
"nist_code": "GV.RR",
|
||
"misura_descr": "La cybersecurity è inclusa nelle pratiche delle risorse umane.",
|
||
"area_politica": "c) Affidabilità delle risorse umane.",
|
||
"ord": 4,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.PO-01",
|
||
"nist_code": "GV.PO",
|
||
"misura_descr": "La politica per la gestione del rischio di cybersecurity è stabilita in base al contesto organizzativo, alla strategia di cybersecurity e alle priorità, ed è comunicata e applicata.",
|
||
"area_politica": "d) Conformità, audit di sicurezza.",
|
||
"ord": 5,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.PO-02",
|
||
"nist_code": "GV.PO",
|
||
"misura_descr": "La politica per la gestione del rischio di cybersecurity è revisionata, aggiornata, comunicata e applicata per riflettere i cambiamenti nei requisiti, nelle minacce, nella tecnologia e nella missione dell'organizzazione.",
|
||
"area_politica": "d) Conformità, audit di sicurezza.",
|
||
"ord": 6,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.SC-01",
|
||
"nist_code": "GV.SC",
|
||
"misura_descr": "Sono stabiliti e accettati dagli stakeholder dell'organizzazione il programma, la strategia, obiettivi, politiche e processi di gestione del rischio di cybersecurity della catena di approvvigionamento.",
|
||
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
|
||
"ord": 7,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.SC-02",
|
||
"nist_code": "GV.SC",
|
||
"misura_descr": "I ruoli e le responsabilità in materia di cybersecurity per fornitori, clienti e partner sono stabiliti, comunicati e coordinati internamente ed esternamente.",
|
||
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
|
||
"ord": 8,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.SC-04",
|
||
"nist_code": "GV.SC",
|
||
"misura_descr": "I fornitori sono noti e prioritizzati in base alla criticità.",
|
||
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
|
||
"ord": 9,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.SC-05",
|
||
"nist_code": "GV.SC",
|
||
"misura_descr": "I requisiti per affrontare i rischi di cybersecurity nella catena di approvvigionamento sono stabiliti, prioritizzati e integrati nei contratti e in altri tipi di accordi con i fornitori e altre terze parti rilevanti.",
|
||
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
|
||
"ord": 10,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "GV.SC-07",
|
||
"nist_code": "GV.SC",
|
||
"misura_descr": "I rischi posti da un fornitore, dai suoi prodotti e servizi e da altre terze parti sono compresi, registrati, prioritizzati, valutati, trattati e monitorati nel corso della relazione.",
|
||
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
|
||
"ord": 11,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.AM-01",
|
||
"nist_code": "ID.AM",
|
||
"misura_descr": "Sono mantenuti gli inventari dell'hardware gestito dall'organizzazione.",
|
||
"area_politica": "f) Gestione degli asset.",
|
||
"ord": 12,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.AM-02",
|
||
"nist_code": "ID.AM",
|
||
"misura_descr": "Sono mantenuti gli inventari del software, dei servizi e dei sistemi gestiti dall'organizzazione.",
|
||
"area_politica": "f) Gestione degli asset.",
|
||
"ord": 13,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.AM-03",
|
||
"nist_code": "ID.AM",
|
||
"misura_descr": "Sono mantenute le rappresentazioni delle comunicazioni di rete, dei flussi di dati di rete interni ed esterni, autorizzati dall'organizzazione.",
|
||
"area_politica": "f) Gestione degli asset.",
|
||
"ord": 14,
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.AM-04",
|
||
"nist_code": "ID.AM",
|
||
"misura_descr": "Sono mantenuti gli inventari dei servizi erogati dai fornitori.",
|
||
"area_politica": "f) Gestione degli asset.",
|
||
"ord": 15,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.RA-01",
|
||
"nist_code": "ID.RA",
|
||
"misura_descr": "Le vulnerabilità negli asset sono identificate, confermate e registrate.",
|
||
"area_politica": "g) Gestione delle vulnerabilità.",
|
||
"ord": 16,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.RA-05",
|
||
"nist_code": "ID.RA",
|
||
"misura_descr": "Minacce, vulnerabilità, probabilità e impatti sono utilizzati per comprendere il rischio inerente e per informare la prioritizzazione della risposta al rischio.",
|
||
"area_politica": "a) Gestione del rischio.",
|
||
"ord": 17,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.RA-06",
|
||
"nist_code": "ID.RA",
|
||
"misura_descr": "Le risposte al rischio sono scelte, prioritizzate, pianificate, monitorate e comunicate.",
|
||
"area_politica": "a) Gestione del rischio.",
|
||
"ord": 18,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.RA-08",
|
||
"nist_code": "ID.RA",
|
||
"misura_descr": "Sono stabiliti processi per la ricezione, l'analisi e la risposta alle divulgazioni di vulnerabilità.",
|
||
"area_politica": "g) Gestione delle vulnerabilità.",
|
||
"ord": 19,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.IM-01",
|
||
"nist_code": "ID.IM",
|
||
"misura_descr": "Sono identificati miglioramenti in esito alle valutazioni.",
|
||
"area_politica": "d) Conformità, audit di sicurezza.",
|
||
"ord": 20,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "ID.IM-04",
|
||
"nist_code": "ID.IM",
|
||
"misura_descr": "I piani di risposta agli incidenti e gli altri piani di cybersecurity che impattano le operazioni sono stabiliti, comunicati, mantenuti e migliorati.",
|
||
"area_politica": "h) Continuità operativa, ripristino in caso di disastro, gestione delle crisi.",
|
||
"ord": 21,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.AA-01",
|
||
"nist_code": "PR.AA",
|
||
"misura_descr": "Le identità e le credenziali degli utenti, dei servizi e dell'hardware autorizzati sono gestite dall'organizzazione.",
|
||
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
|
||
"ord": 22,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.AA-03",
|
||
"nist_code": "PR.AA",
|
||
"misura_descr": "Utenti, servizi e hardware sono autenticati.",
|
||
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
|
||
"ord": 23,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.AA-05",
|
||
"nist_code": "PR.AA",
|
||
"misura_descr": "I permessi, i diritti e le autorizzazioni di accesso sono definiti in una politica, gestiti, applicati e rivisti e incorporano i principi del minimo privilegio e della separazione dei compiti.",
|
||
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
|
||
"ord": 24,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.AA-06",
|
||
"nist_code": "PR.AA",
|
||
"misura_descr": "L'accesso fisico agli asset è gestito, monitorato e applicato in misura appropriata al rischio.",
|
||
"area_politica": "j) Sicurezza fisica.",
|
||
"ord": 25,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.AT-01",
|
||
"nist_code": "PR.AT",
|
||
"misura_descr": "Il personale è sensibilizzato e formato in modo da possedere le conoscenze e le competenze per svolgere compiti di carattere generale tenendo conto dei rischi di cybersecurity.",
|
||
"area_politica": "k) Formazione del personale, consapevolezza.",
|
||
"ord": 26,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.AT-02",
|
||
"nist_code": "PR.AT",
|
||
"misura_descr": "Gli individui che ricoprono ruoli specializzati sono sensibilizzati e formati in modo da possedere le conoscenze e le competenze per svolgere i pertinenti compiti tenendo conto dei rischi di cybersecurity.",
|
||
"area_politica": "k) Formazione del personale, consapevolezza.",
|
||
"ord": 27,
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.DS-01",
|
||
"nist_code": "PR.DS",
|
||
"misura_descr": "La riservatezza, l'integrità e la disponibilità dei dati a riposo (data-at-rest) sono protette.",
|
||
"area_politica": "l) Sicurezza dei dati.",
|
||
"ord": 28,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.DS-02",
|
||
"nist_code": "PR.DS",
|
||
"misura_descr": "La riservatezza, l'integrità e la disponibilità dei dati in transito (data-in-transit) sono protette.",
|
||
"area_politica": "l) Sicurezza dei dati.",
|
||
"ord": 29,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.DS-11",
|
||
"nist_code": "PR.DS",
|
||
"misura_descr": "I backup dei dati sono creati, protetti, mantenuti e verificati.",
|
||
"area_politica": "l) Sicurezza dei dati.",
|
||
"ord": 30,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.PS-01",
|
||
"nist_code": "PR.PS",
|
||
"misura_descr": "Sono stabilite e applicate pratiche di gestione della configurazione.",
|
||
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
|
||
"ord": 31,
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.PS-02",
|
||
"nist_code": "PR.PS",
|
||
"misura_descr": "Il software è mantenuto, sostituito e rimosso in base al rischio.",
|
||
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
|
||
"ord": 32,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.PS-03",
|
||
"nist_code": "PR.PS",
|
||
"misura_descr": "L'hardware è mantenuto, sostituito e rimosso in base al rischio.",
|
||
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
|
||
"ord": 33,
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.PS-04",
|
||
"nist_code": "PR.PS",
|
||
"misura_descr": "I registri di log sono generati e resi disponibili per il monitoraggio continuo.",
|
||
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
|
||
"ord": 34,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.PS-06",
|
||
"nist_code": "PR.PS",
|
||
"misura_descr": "Le pratiche di sviluppo sicuro del software sono integrate e le loro prestazioni sono monitorate durante l'intero ciclo di vita del software.",
|
||
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
|
||
"ord": 35,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.IR-01",
|
||
"nist_code": "PR.IR",
|
||
"misura_descr": "Le reti e gli ambienti sono protetti dall'accesso logico e dall'uso non autorizzati.",
|
||
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
|
||
"ord": 36,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "PR.IR-03",
|
||
"nist_code": "PR.IR",
|
||
"misura_descr": "Sono implementati meccanismi per soddisfare i requisiti di resilienza in situazioni normali e avverse.",
|
||
"area_politica": "n) Protezione delle reti, delle comunicazioni.",
|
||
"ord": 37,
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "DE.CM-01",
|
||
"nist_code": "DE.CM",
|
||
"misura_descr": "Le reti e i servizi di rete sono monitorati per individuare eventi potenzialmente avversi.",
|
||
"area_politica": "o) Monitoraggio degli eventi di sicurezza.",
|
||
"ord": 38,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "DE.CM-09",
|
||
"nist_code": "DE.CM",
|
||
"misura_descr": "L'hardware e il software di elaborazione, gli ambienti di runtime e i loro dati sono monitorati per individuare eventi potenzialmente avversi.",
|
||
"area_politica": "o) Monitoraggio degli eventi di sicurezza.",
|
||
"ord": 39,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "RS.MA-01",
|
||
"nist_code": "RS.MA",
|
||
"misura_descr": "Il piano di risposta agli incidenti è eseguito in coordinamento con le terze parti interessate una volta dichiarato un incidente.",
|
||
"area_politica": "p) Risposta agli incidenti, ripristino.",
|
||
"ord": 40,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "RS.CO-02",
|
||
"nist_code": "RS.CO",
|
||
"misura_descr": "Gli stakeholder interni ed esterni sono informati degli incidenti.",
|
||
"area_politica": "p) Risposta agli incidenti, ripristino.",
|
||
"ord": 41,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "RC.RP-01",
|
||
"nist_code": "RC.RP",
|
||
"misura_descr": "La parte del piano di risposta agli incidenti relativa al rispristino viene eseguita una volta avviata dal processo di risposta agli incidenti.",
|
||
"area_politica": "p) Risposta agli incidenti, ripristino.",
|
||
"ord": 42,
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"misura_code": "RC.CO-03",
|
||
"nist_code": "RC.CO",
|
||
"misura_descr": "Le attività di ripristino e i progressi nel ripristino delle capacità operative sono comunicati agli stakeholder interni ed esterni designati.",
|
||
"area_politica": "p) Risposta agli incidenti, ripristino.",
|
||
"ord": 43,
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
}
|
||
],
|
||
"requisiti": [
|
||
{
|
||
"n": 1,
|
||
"misura_code": "GV.OC-04",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È mantenuto un elenco aggiornato dei sistemi informativi e di rete rilevanti.",
|
||
"proc_code": "Proc.01",
|
||
"risk_code": "Risk.01",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 2,
|
||
"misura_code": "GV.RM-03",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Nell'ambito dei processi di gestione del rischio del soggetto NIS e nel rispetto delle politiche di cui alla misura GV.PO-01, è definito, attuato, aggiornato e documentato un piano di gestione dei rischi per la sicurezza informatica per identificare, analizzare, valutare, trattare e monitorare i rischi.",
|
||
"proc_code": "Proc.02",
|
||
"risk_code": "Risk.02",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 3,
|
||
"misura_code": "GV.RR-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È definita, approvata dagli organi di amministrazione e direttivi, e resa nota alle articolazioni competenti del soggetto NIS, l'organizzazione per la sicurezza informatica e ne sono stabiliti ruoli e responsabilità.",
|
||
"proc_code": "Proc.03",
|
||
"risk_code": "Risk.03",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 4,
|
||
"misura_code": "GV.RR-02",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "È mantenuto un elenco aggiornato del personale dell'organizzazione di cui al punto 1 avente specifici ruoli e responsabilità ed è reso noto alle articolazioni competenti del soggetto NIS.",
|
||
"proc_code": "Proc.03",
|
||
"risk_code": "Risk.04",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 5,
|
||
"misura_code": "GV.RR-02",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "All'interno dell'organizzazione per la sicurezza informatica di cui al punto 1, sono inclusi il punto di contatto, e almeno un suo sostituto, di cui alla determina adottata ai sensi dell'articolo 7, comma 6 del decreto NIS.",
|
||
"proc_code": "Proc.03",
|
||
"risk_code": "Risk.05",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 6,
|
||
"misura_code": "GV.RR-02",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "I ruoli e le responsabilità di cui al punto 1 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
|
||
"proc_code": "Proc.03",
|
||
"risk_code": "Risk.06",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 7,
|
||
"misura_code": "GV.RR-04",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, il personale autorizzato ad accedervi è individuato previa valutazione dell'esperienza, capacità e affidabilità e deve fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.",
|
||
"proc_code": "Proc.04",
|
||
"risk_code": "Risk.07",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 8,
|
||
"misura_code": "GV.RR-04",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Gli amministratori di sistema dei sistemi informativi e di rete sono individuati previa valutazione dell'esperienza, capacità e affidabilità e devono fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.",
|
||
"proc_code": "Proc.04",
|
||
"risk_code": "Risk.08",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 9,
|
||
"misura_code": "GV.RR-04",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
|
||
"proc_code": "Proc.04",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 10,
|
||
"misura_code": "GV.RR-04",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono definiti a livello contrattuale gli eventuali obblighi, in materia di sicurezza informatica, che rimangono validi dopo la cessazione o la modifica del rapporto di lavoro dei dipendenti del soggetto NIS (ad esempio prevedendo clausole in materia di riservatezza).",
|
||
"proc_code": "Proc.04",
|
||
"risk_code": "Risk.10",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 11,
|
||
"misura_code": "GV.RR-04",
|
||
"requisito_code": "comma 5.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.",
|
||
"proc_code": "Proc.04",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 12,
|
||
"misura_code": "GV.PO-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Sono adottate e documentate politiche di sicurezza informatica per almeno i seguenti ambiti: a) gestione del rischio; b) ruoli e responsabilità; c) affidabilità delle risorse umane; d) conformità e audit di sicurezza; e) gestione dei rischi per la sicurezza informatica della catena di approvvigionamento; f) gestione degli asset; g) gestione delle vulnerabilità; h) continuità operativa, ripristino in caso di disastro e gestione delle crisi; i) gestione dell'autenticazione, delle identità digitali e del controllo accessi; j) sicurezza fisica; k) formazione del personale e consapevolezza; l) sicurezza dei dati; m) sviluppo, configurazione, manutenzione e dismissione dei sistemi informativi e di rete; n) protezione delle reti e delle comunicazioni; o) monitoraggio degli eventi di sicurezza; p) risposta agli incidenti e ripristino.",
|
||
"proc_code": "Proc.05",
|
||
"risk_code": "Risk.11",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 13,
|
||
"misura_code": "GV.PO-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Per gli ambiti di cui al punto 1 sono incluse almeno le politiche in relazione ai requisiti indicati nella tabella 1 in appendice al presente allegato.",
|
||
"proc_code": "Proc.05",
|
||
"risk_code": "Risk.12",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 14,
|
||
"misura_code": "GV.PO-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Le politiche di cui al punto 1 sono approvate dagli organi di amministrazione e direttivi.",
|
||
"proc_code": "Proc.05",
|
||
"risk_code": "Risk.13",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 15,
|
||
"misura_code": "GV.PO-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Le politiche di cui alla misura GV.PO-01 sono riesaminate e, se opportuno, aggiornate periodicamente e comunque almeno con cadenza annuale, nonché qualora si verifichino evoluzioni del contesto normativo in materia di sicurezza informatica, incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
|
||
"proc_code": "Proc.06",
|
||
"risk_code": "Risk.06",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 16,
|
||
"misura_code": "GV.PO-02",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Ai fini del riesame di cui al punto 1, è verificata almeno la conformità delle politiche di cui alla misura GV.PO-01 alla normativa in materia di sicurezza informatica.",
|
||
"proc_code": "Proc.06",
|
||
"risk_code": "Risk.14",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 17,
|
||
"misura_code": "GV.PO-02",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "È mantenuto un registro aggiornato contenente gli esiti del riesame di cui al punto 1.",
|
||
"proc_code": "Proc.06",
|
||
"risk_code": "Risk.15",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 18,
|
||
"misura_code": "GV.SC-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "In merito all'affidamento di forniture con potenziali impatti sulla sicurezza dei sistemi informativi e di rete, anche mediante ricorso agli strumenti delle centrali di committenza di cui all'allegato I.1, articolo 1, comma 1, lettera i), del decreto legislativo 31 marzo 2023, n. 36, sono previsti: a) il coinvolgimento dell'organizzazione per la sicurezza informatica di cui alla misura GV.RR-02 nella definizione ed esecuzione dei processi di approvvigionamento a partire dalla fase di identificazione e progettazione della fornitura; b) in accordo agli esiti della valutazione del rischio associato alla fornitura di cui alla misura GV.SC-07, la definizione di requisiti di sicurezza sulla fornitura coerenti con le misure di sicurezza applicate dal soggetto NIS ai sistemi informativi e di rete.",
|
||
"proc_code": "Proc.07",
|
||
"risk_code": "Risk.16",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 19,
|
||
"misura_code": "GV.SC-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Per i requisiti di sicurezza di cui al punto 1, lettera b), sono considerati, ove applicabile, almeno i seguenti ambiti: a) affidabilità dei fornitori, tenendo conto almeno delle loro eventuali vulnerabilità specifiche, della qualità complessiva dei loro prodotti e delle pratiche di sicurezza informatica, specie con riguardo all'oggetto della fornitura, della capacità di garantire l'approvvigionamento, l'assistenza e la manutenzione nel tempo, nonché, ove applicabile, dei risultati delle valutazioni coordinate dei rischi per la sicurezza delle catene di approvvigionamento critiche effettuate dal Gruppo di cooperazione NIS; b) ruoli e responsabilità nell'ambito della fornitura; c) affidabilità delle risorse umane; d) conformità e audit di sicurezza; e) gestione delle vulnerabilità; f) continuità operativa e ripristino in caso di disastro; g) gestione dell'autenticazione, delle identità digitali e del controllo accessi; h) sicurezza fisica; i) formazione del personale e consapevolezza; j) sicurezza dei dati; k) protezione delle reti e delle comunicazioni; l) monitoraggio degli eventi di sicurezza ivi inclusi gli accessi e le attività effettuate; m) gestione e segnalazione degli incidenti; n) sviluppo sicuro del codice e sicurezza fin dalla progettazione e per impostazione predefinita; o) manutenzione ordinaria ed evolutiva ivi inclusi gli aggiornamenti di sicurezza; p) dismissione della fornitura ivi compresa la restituzione e la cancellazione dei dati; q) subappalto, subfornitura o relativi potenziali requisiti di sicurezza lungo la catena di fornitura.",
|
||
"proc_code": "Proc.07",
|
||
"risk_code": "Risk.17",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 20,
|
||
"misura_code": "GV.SC-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Nell'ambito dell'organizzazione per la sicurezza informatica di cui alla misura GV.RR-02, sono definiti e resi noti alle articolazioni competenti del soggetto NIS gli eventuali ruoli e responsabilità in materia di sicurezza informatica assegnati al personale delle terze parti.",
|
||
"proc_code": "Proc.08",
|
||
"risk_code": "Risk.18",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 21,
|
||
"misura_code": "GV.SC-02",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Il personale di cui al punto 1 avente specifici ruoli e responsabilità è incluso nell'elenco di cui al punto 2 della misura GV.RR-02.",
|
||
"proc_code": "Proc.08",
|
||
"risk_code": "Risk.19",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 22,
|
||
"misura_code": "GV.SC-04",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È mantenuto un inventario aggiornato dei fornitori, le cui forniture hanno un potenziale impatto sulla sicurezza dei sistemi informativi e di rete, che comprende almeno: a) gli estremi di contatto del referente della fornitura; b) la tipologia di fornitura.",
|
||
"proc_code": "Proc.09",
|
||
"risk_code": "Risk.20",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 23,
|
||
"misura_code": "GV.SC-05",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, i requisiti di sicurezza di cui alla misura GV.SC-01, punto 1, lettera b) sono inseriti nelle richieste di offerta, bandi di gara, contratti, accordi e convenzioni relativi alle forniture con potenziali impatto sulla sicurezza dei sistemi informativi e di rete.",
|
||
"proc_code": "Proc.10",
|
||
"risk_code": "Risk.21",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 24,
|
||
"misura_code": "GV.SC-07",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Nell'ambito della valutazione del rischio di cui alla misura ID.RA-05, è valutato e documentato il rischio associato alle forniture. A tal fine, sono valutati almeno: a) il livello di accesso del fornitore ai sistemi informativi e di rete del soggetto NIS; b) l'accesso del fornitore alla proprietà intellettuale e ai dati anche sulla base della loro criticità; c) l'impatto di una grave interruzione della fornitura; d) i tempi e i costi di ripristino in caso di indisponibilità dei servizi; e) i ruoli e le responsabilità del fornitore nel governo dei sistemi informativi e di rete.",
|
||
"proc_code": "Proc.11",
|
||
"risk_code": "Risk.22",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 25,
|
||
"misura_code": "GV.SC-07",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "È verificata periodicamente e documentata la conformità delle forniture ai requisiti di cui alla misura GV.SC-05.",
|
||
"proc_code": "Proc.11",
|
||
"risk_code": "Risk.23",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 26,
|
||
"misura_code": "ID.AM-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È mantenuto un inventario aggiornato degli apparati fisici (hardware) che compongono i sistemi informativi e di rete, ivi inclusi i dispositivi IT, IoT, OT e mobili, approvati da attori interni al soggetto NIS.",
|
||
"proc_code": "Proc.12",
|
||
"risk_code": "Risk.24",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 27,
|
||
"misura_code": "ID.AM-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È mantenuto un inventario aggiornato dei servizi, dei sistemi e delle applicazioni software che compongono i sistemi informativi e di rete, ivi incluse le applicazioni commerciali, open-source e custom, anche accessibili tramite API, approvati da attori interni al soggetto NIS.",
|
||
"proc_code": "Proc.13",
|
||
"risk_code": "Risk.25",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 28,
|
||
"misura_code": "ID.AM-03",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È mantenuto un inventario aggiornato dei flussi di rete tra i sistemi informativi e di rete del soggetto NIS e l'esterno, approvati da attori interni al soggetto NIS.",
|
||
"proc_code": "Proc.14",
|
||
"risk_code": "Risk.26",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 29,
|
||
"misura_code": "ID.AM-04",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori, ivi inclusi i servizi cloud.",
|
||
"proc_code": "Proc.15",
|
||
"risk_code": "Risk.27",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 30,
|
||
"misura_code": "ID.RA-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Le informazioni di cui al punto 1 della misura ID.RA-08 sono utilizzate per identificare eventuali vulnerabilità sui i sistemi informativi e di rete.",
|
||
"proc_code": "Proc.16",
|
||
"risk_code": "Risk.28",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 31,
|
||
"misura_code": "ID.RA-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, in accordo al piano di gestione delle vulnerabilità di cui alla misura ID.RA-08, fatte salve motivate e documentate ragioni normative o tecniche, sono eseguite periodicamente e comunque prima della loro messa in esercizio, attività per l'identificazione delle vulnerabilità che comprendano almeno vulnerability assessment e/o penetration test.",
|
||
"proc_code": "Proc.16",
|
||
"risk_code": "Risk.29",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 32,
|
||
"misura_code": "ID.RA-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Le attività di cui al punto 2 sono documentate tramite apposite relazioni che contengono almeno: a) la descrizione generale delle attività effettuate e gli esiti delle stesse; b) la descrizione delle vulnerabilità rilevate e il relativo livello di impatto sulla sicurezza.",
|
||
"proc_code": "Proc.16",
|
||
"risk_code": "Risk.30",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 33,
|
||
"misura_code": "ID.RA-05",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "In accordo al piano di gestione dei rischi per la sicurezza informatica di cui alla misura GV.RM-03, è eseguita e documentata la valutazione del rischio posto alla sicurezza dei sistemi informativi e di rete, anche con riferimento alle eventuali dipendenze da fornitori e partner terzi, che comprende almeno: a) l'identificazione del rischio; b) l'analisi del rischio; c) la ponderazione del rischio.",
|
||
"proc_code": "Proc.17",
|
||
"risk_code": "Risk.31",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 34,
|
||
"misura_code": "ID.RA-05",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "La valutazione del rischio di cui al punto 1 è eseguita a intervalli pianificati e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
|
||
"proc_code": "Proc.17",
|
||
"risk_code": "Risk.06",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 35,
|
||
"misura_code": "ID.RA-05",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "La valutazione del rischio cui al punto 1 è approvata dagli organi di amministrazione e direttivi.",
|
||
"proc_code": "Proc.17",
|
||
"risk_code": "Risk.13",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 36,
|
||
"misura_code": "ID.RA-05",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "La valutazione del rischio di cui al punto 1 è effettuata considerando almeno le minacce interne ed esterne, le vulnerabilità non risolte e gli impatti conseguenti ad eventuali incidenti.",
|
||
"proc_code": "Proc.17",
|
||
"risk_code": "Risk.32",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 37,
|
||
"misura_code": "ID.RA-06",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È definito, documentato, eseguito e monitorato un piano di trattamento del rischio che comprende almeno: a) le opzioni di trattamento e le misure da attuare in merito al trattamento di ciascun rischio individuato e le relative priorità; b) le articolazioni competenti per l'attuazione delle misure di trattamento dei rischi e le tempistiche per tale attuazione; c) la descrizione e le ragioni che giustificano l'accettazione di eventuali rischi residui al trattamento.",
|
||
"proc_code": "Proc.18",
|
||
"risk_code": "Risk.33",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 38,
|
||
"misura_code": "ID.RA-06",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Qualora per motivate e documentate ragioni normative o tecniche non siano attuati i requisiti di cui alla tabella 2 in appendice al presente allegato, sono adottate, ove applicabile, misure di mitigazione compensative e il piano di cui al punto 1 include la descrizione di tali misure e dell'eventuale rischio residuo.",
|
||
"proc_code": "Proc.18",
|
||
"risk_code": "Risk.34",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 39,
|
||
"misura_code": "ID.RA-06",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Il piano di cui al punto 1, ivi compresa l'accettazione di eventuali rischi residui, è approvato dagli organi di amministrazione e direttivi.",
|
||
"proc_code": "Proc.18",
|
||
"risk_code": "Risk.13",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 40,
|
||
"misura_code": "ID.RA-08",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Sono monitorati almeno i canali di comunicazione del CSIRT Italia, nonché di eventuali CERT e Information Sharing & Analysis Centre (ISAC) settoriali, al fine di acquisire, analizzare e rispondere alle informazioni sulle vulnerabilità.",
|
||
"proc_code": "Proc.19",
|
||
"risk_code": "Risk.35",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 41,
|
||
"misura_code": "ID.RA-08",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Le vulnerabilità, ivi comprese quelle identificate ai sensi della misura ID.RA-01, sono prontamente risolte attraverso aggiornamenti di sicurezza o misure di mitigazione, ove disponibili, ovvero accettando e documentando il rischio in accordo al piano di trattamento del rischio informatico di cui alla misura ID.RA-06.",
|
||
"proc_code": "Proc.19",
|
||
"risk_code": "Risk.36",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 42,
|
||
"misura_code": "ID.RA-08",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano di gestione delle vulnerabilità che comprende almeno: a) le modalità per l'identificazione delle vulnerabilità di cui alla misura ID.RA-01 e la relativa pianificazione delle attività; b) le modalità per monitorare, ricevere, analizzare e rispondere alle informazioni sulle vulnerabilità; c) le procedure, i ruoli, le responsabilità per lo svolgimento delle attività di cui alle lettere a) e b).",
|
||
"proc_code": "Proc.19",
|
||
"risk_code": "Risk.37",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 43,
|
||
"misura_code": "ID.RA-08",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Il piano di cui al punto 3 è approvato dagli organi di amministrazione e direttivi.",
|
||
"proc_code": "Proc.19",
|
||
"risk_code": "Risk.13",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 44,
|
||
"misura_code": "ID.RA-08",
|
||
"requisito_code": "comma 5.",
|
||
"requisito_descr": "Ai fini di cui al punto 1, sono monitorati anche i canali dei fornitori del software ritenuto critico.",
|
||
"proc_code": "Proc.19",
|
||
"risk_code": "Risk.35",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 45,
|
||
"misura_code": "ID.IM-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "In accordo agli esiti del riesame di cui al punto 1 della misura GV.PO-02, è definito, attuato, documentato e approvato dagli organi di amministrazioni e direttivi un piano di adeguamento che identifichi gli interventi necessari ad assicurare l'attuazione delle politiche di sicurezza.",
|
||
"proc_code": "Proc.20",
|
||
"risk_code": "Risk.38",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 46,
|
||
"misura_code": "ID.IM-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sugli esiti dei piani di cui al punto 1.",
|
||
"proc_code": "Proc.20",
|
||
"risk_code": "Risk.39",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 47,
|
||
"misura_code": "ID.IM-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano per la valutazione dell'efficacia delle misure di gestione del rischio per la sicurezza informatica che comprenda l'indicazione delle misure da valutare e i relativi metodi di valutazione.",
|
||
"proc_code": "Proc.20",
|
||
"risk_code": "Risk.40",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 48,
|
||
"misura_code": "ID.IM-01",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sul piano di valutazione dell'efficacia di cui al punto 3.",
|
||
"proc_code": "Proc.20",
|
||
"risk_code": "Risk.39",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 49,
|
||
"misura_code": "ID.IM-04",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di continuità operativa, che comprende almeno: a) le finalità e l'ambito di applicazione; b) i ruoli e le responsabilità; c) i contatti principali e i canali di comunicazione (interni ed esterni); d) le condizioni per l'attivazione e la disattivazione del piano; e) le risorse necessarie, ivi compresi i backup e le ridondanze.",
|
||
"proc_code": "Proc.21",
|
||
"risk_code": "Risk.41",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 50,
|
||
"misura_code": "ID.IM-04",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di ripristino in caso di disastro, che comprende almeno: a) le finalità e l'ambito di applicazione; b) i ruoli e le responsabilità; c) i contatti principali e i canali di comunicazione (interni ed esterni); d) le condizioni per l'attivazione e la disattivazione del piano; e) le risorse necessarie, ivi compresi i backup e le ridondanze; f) l'ordine di ripristino delle operazioni; g) le procedure di ripristino per operazioni specifiche, compresi gli obiettivi di ripristino.",
|
||
"proc_code": "Proc.21",
|
||
"risk_code": "Risk.42",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 51,
|
||
"misura_code": "ID.IM-04",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano per la gestione delle crisi che comprende almeno: a) i ruoli e responsabilità del personale e, se opportuno, dei fornitori, specificando l'assegnazione dei ruoli in situazioni di crisi, comprese le procedure specifiche da seguire; b) le modalità di comunicazione tra i soggetti e le autorità competenti.",
|
||
"proc_code": "Proc.21",
|
||
"risk_code": "Risk.43",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 52,
|
||
"misura_code": "ID.IM-04",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "I piani di cui ai punti 1, 2 e 3 sono approvati dagli organi di amministrazione e direttivi.",
|
||
"proc_code": "Proc.21",
|
||
"risk_code": "Risk.13",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 53,
|
||
"misura_code": "ID.IM-04",
|
||
"requisito_code": "comma 5.",
|
||
"requisito_descr": "I piani di cui ai punti 1, 2 e 3 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
|
||
"proc_code": "Proc.21",
|
||
"risk_code": "Risk.06",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 54,
|
||
"misura_code": "PR.AA-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Tutte le utenze, ivi incluse quelle con privilegi amministrativi e quelle utilizzate per l'accesso remoto, sono censite, approvate da attori interni al soggetto NIS e, fatte salve motivate e documentate ragioni tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono individuali per gli utenti.",
|
||
"proc_code": "Proc.22",
|
||
"risk_code": "Risk.44",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 55,
|
||
"misura_code": "PR.AA-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Le credenziali (ad esempio nome utente e password) relative alle utenze sono robuste e aggiornate in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05.",
|
||
"proc_code": "Proc.22",
|
||
"risk_code": "Risk.45",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 56,
|
||
"misura_code": "PR.AA-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono verificate periodicamente le utenze e le relative autorizzazioni, aggiornandole/revocandole in caso di variazioni (ad esempio trasferimento o cessazione di personale).",
|
||
"proc_code": "Proc.22",
|
||
"risk_code": "Risk.46",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 57,
|
||
"misura_code": "PR.AA-01",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.",
|
||
"proc_code": "Proc.22",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 58,
|
||
"misura_code": "PR.AA-03",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Le modalità di autenticazione delle utenze per accedere ai sistemi informativi e di rete sono commisurate al rischio. A tal fine sono valutati almeno i rischi connessi: a) ai privilegi delle utenze; b) alla criticità dei sistemi informativi e di rete; c) alla tipologia di operazioni che le utenze possono effettuare sui sistemi informativi e di rete.",
|
||
"proc_code": "Proc.23",
|
||
"risk_code": "Risk.47",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 59,
|
||
"misura_code": "PR.AA-03",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono impiegate modalità di autenticazione multifattore.",
|
||
"proc_code": "Proc.23",
|
||
"risk_code": "Risk.48",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 60,
|
||
"misura_code": "PR.AA-03",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
|
||
"proc_code": "Proc.23",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 61,
|
||
"misura_code": "PR.AA-05",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "I permessi sono assegnati alle utenze in accordo ai principi del minimo privilegio e della separazione delle funzioni, tenuto anche conto della necessità di conoscere (need to know).",
|
||
"proc_code": "Proc.24",
|
||
"risk_code": "Risk.49",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 62,
|
||
"misura_code": "PR.AA-05",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "È assicurata la completa distinzione tra utenze con e senza privilegi amministrativi degli amministratori di sistema alle quali debbono corrispondere credenziali diverse.",
|
||
"proc_code": "Proc.24",
|
||
"risk_code": "Risk.50",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 63,
|
||
"misura_code": "PR.AA-05",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
|
||
"proc_code": "Proc.24",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 64,
|
||
"misura_code": "PR.AA-06",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
|
||
"proc_code": "Proc.25",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 65,
|
||
"misura_code": "PR.AA-06",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, l'accesso fisico è protetto.",
|
||
"proc_code": "Proc.25",
|
||
"risk_code": "Risk.51",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 66,
|
||
"misura_code": "PR.AT-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano di formazione in materia di sicurezza informatica del personale, ivi inclusi gli organi di amministrazione e direttivi, che comprende almeno: a) la pianificazione delle attività di formazione previste con l'indicazione dei contenuti della formazione fornita; b) le eventuali modalità di verifica dell'acquisizione dei contenuti.",
|
||
"proc_code": "Proc.26",
|
||
"risk_code": "Risk.52",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 67,
|
||
"misura_code": "PR.AT-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Il piano di formazione di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.",
|
||
"proc_code": "Proc.26",
|
||
"risk_code": "Risk.13",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 68,
|
||
"misura_code": "PR.AT-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.",
|
||
"proc_code": "Proc.26",
|
||
"risk_code": "Risk.53",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 69,
|
||
"misura_code": "PR.AT-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Il piano di cui alla misura PR.AT-01 prevede una formazione dedicata al personale con ruoli specializzati, ossia che richiedono una serie di capacità e competenze attinenti alla sicurezza, ivi compresi gli amministratori di sistema, che comprende almeno: a) le istruzioni relative alla configurazione e al funzionamento sicuri dei sistemi informativi e di rete; b) le informazioni sulle minacce informatiche note; c) le istruzioni sul comportamento da tenere in caso di eventi rilevanti per la sicurezza.",
|
||
"proc_code": "Proc.26",
|
||
"risk_code": "Risk.54",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 70,
|
||
"misura_code": "PR.AT-02",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.",
|
||
"proc_code": "Proc.26",
|
||
"risk_code": "Risk.53",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 71,
|
||
"misura_code": "PR.DS-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, fatte salve motivate e documentate ragioni normative o tecniche, i dati memorizzati sui dispositivi portatili, ivi inclusi laptop, smartphone e tablet, e sui supporti removibili, sono cifrati con protocolli e algoritmi allo stato dell'arte e considerati sicuri.",
|
||
"proc_code": "Proc.27",
|
||
"risk_code": "Risk.55",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 72,
|
||
"misura_code": "PR.DS-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Fatte salve e documentate ragioni normative o tecniche, è disabilitata l'auto esecuzione dei supporti rimovibili ed è effettuata la loro scansione al fine di rilevare codici malevoli prima che siano utilizzati nei sistemi informativi e di rete.",
|
||
"proc_code": "Proc.27",
|
||
"risk_code": "Risk.56",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 73,
|
||
"misura_code": "PR.DS-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
|
||
"proc_code": "Proc.27",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 74,
|
||
"misura_code": "PR.DS-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ivi inclusi quelli di comunicazione vocale, video e testuale, e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05 fatte salve motivate e documentate ragioni normative o tecniche, sono utilizzati, per la trasmissione dei dati da e verso l'esterno del soggetto NIS, protocolli e algoritmi di cifratura allo stato dell'arte e considerati sicuri.",
|
||
"proc_code": "Proc.28",
|
||
"risk_code": "Risk.57",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 75,
|
||
"misura_code": "PR.DS-02",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
|
||
"proc_code": "Proc.28",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 76,
|
||
"misura_code": "PR.DS-11",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "In accordo alle esigenze di continuità operativa e di ripristino in caso di disastro individuate nei piani di cui alla misura ID.IM-04, sono effettuati periodicamente i backup dei dati e delle configurazioni e, per almeno i sistemi informativi e di rete rilevanti, sono anche conservate copie di backup offline.",
|
||
"proc_code": "Proc.29",
|
||
"risk_code": "Risk.58",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 77,
|
||
"misura_code": "PR.DS-11",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
|
||
"proc_code": "Proc.29",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 78,
|
||
"misura_code": "PR.DS-11",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, è assicurata la riservatezza e l'integrità delle informazioni contenute nei backup mediante adeguata protezione fisica dei supporti ovvero mediante cifratura.",
|
||
"proc_code": "Proc.29",
|
||
"risk_code": "Risk.59",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 79,
|
||
"misura_code": "PR.DS-11",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, è verificata periodicamente l'utilizzabilità dei backup effettuati mediante test di ripristino.",
|
||
"proc_code": "Proc.29",
|
||
"risk_code": "Risk.60",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 80,
|
||
"misura_code": "PR.DS-11",
|
||
"requisito_code": "comma 5.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 3 e 4.",
|
||
"proc_code": "Proc.29",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 81,
|
||
"misura_code": "PR.PS-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono definite, e documentate in un elenco aggiornato, le loro configurazioni di riferimento sicure (hardened).",
|
||
"proc_code": "Proc.30",
|
||
"risk_code": "Risk.61",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 82,
|
||
"misura_code": "PR.PS-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
|
||
"proc_code": "Proc.30",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 83,
|
||
"misura_code": "PR.PS-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, è installato esclusivamente software, ivi compresi i sistemi operativi, per il quale è garantita la disponibilità di aggiornamenti di sicurezza.",
|
||
"proc_code": "Proc.31",
|
||
"risk_code": "Risk.62",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 84,
|
||
"misura_code": "PR.PS-02",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, sono installati, senza ingiustificato ritardo, gli ultimi aggiornamenti di sicurezza rilasciati dal produttore in coerenza con il piano di gestione delle vulnerabilità di cui alla misura ID.RA-08.",
|
||
"proc_code": "Proc.31",
|
||
"risk_code": "Risk.36",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 85,
|
||
"misura_code": "PR.PS-02",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
|
||
"proc_code": "Proc.31",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 86,
|
||
"misura_code": "PR.PS-02",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, l'aggiornamento del software ritenuto critico è verificato in ambiente di test prima dell'effettivo impiego in ambiente operativo.",
|
||
"proc_code": "Proc.31",
|
||
"risk_code": "Risk.63",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 87,
|
||
"misura_code": "PR.PS-02",
|
||
"requisito_code": "comma 5.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.",
|
||
"proc_code": "Proc.31",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 88,
|
||
"misura_code": "PR.PS-03",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono adottate e documentate procedure per il trasferimento fisico e la dismissione di dispositivi atti alla memorizzazione di dati in modo sicuro.",
|
||
"proc_code": "Proc.32",
|
||
"risk_code": "Risk.64",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 89,
|
||
"misura_code": "PR.PS-03",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono mantenuti uno o più registri delle manutenzioni effettuate sull'hardware.",
|
||
"proc_code": "Proc.32",
|
||
"risk_code": "Risk.65",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 90,
|
||
"misura_code": "PR.PS-04",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Tutti gli accessi eseguiti da remoto e quelli effettuati con utenze con privilegi amministrativi sono registrati.",
|
||
"proc_code": "Proc.33",
|
||
"risk_code": "Risk.66",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 91,
|
||
"misura_code": "PR.PS-04",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono conservati in modo sicuro, e possibilmente centralizzato, almeno i log necessari ai fini del monitoraggio degli eventi di sicurezza, ivi compresi quelli relativi agli accessi di cui al punto 1.",
|
||
"proc_code": "Proc.33",
|
||
"risk_code": "Risk.67",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 92,
|
||
"misura_code": "PR.PS-04",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "In accordo agli esiti della valutazione rischio di cui alla misura ID.RA-05, sono definite e documentate le tempistiche di conservazione dei log di cui al punto 2.",
|
||
"proc_code": "Proc.33",
|
||
"risk_code": "Risk.68",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 93,
|
||
"misura_code": "PR.PS-04",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
|
||
"proc_code": "Proc.33",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 94,
|
||
"misura_code": "PR.PS-06",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Sono adottate e documentate pratiche di sviluppo sicuro del codice nello sviluppo del software.",
|
||
"proc_code": "Proc.34",
|
||
"risk_code": "Risk.69",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 95,
|
||
"misura_code": "PR.IR-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono definite e documentate le eventuali attività consentite da remoto e implementate adeguate misure di sicurezza per l'accesso.",
|
||
"proc_code": "Proc.35",
|
||
"risk_code": "Risk.70",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 96,
|
||
"misura_code": "PR.IR-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "È mantenuto un elenco aggiornato dei sistemi informativi e di rete ai quali è possibile accedere da remoto con la descrizione delle relative modalità di accesso.",
|
||
"proc_code": "Proc.35",
|
||
"risk_code": "Risk.71",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 97,
|
||
"misura_code": "PR.IR-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Sono presenti, aggiornati, mantenuti e configurati i sistemi perimetrali, quali firewall.",
|
||
"proc_code": "Proc.35",
|
||
"risk_code": "Risk.72",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 98,
|
||
"misura_code": "PR.IR-01",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.",
|
||
"proc_code": "Proc.35",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 99,
|
||
"misura_code": "PR.IR-03",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono utilizzati sistemi di comunicazione di emergenza protetti.",
|
||
"proc_code": "Proc.36",
|
||
"risk_code": "Risk.73",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 100,
|
||
"misura_code": "PR.IR-03",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
|
||
"proc_code": "Proc.36",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 101,
|
||
"misura_code": "DE.CM-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono presenti, aggiornati, mantenuti e configurati in modo adeguato strumenti tecnici per rilevare tempestivamente gli incidenti significativi.",
|
||
"proc_code": "Proc.37",
|
||
"risk_code": "Risk.74",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 102,
|
||
"misura_code": "DE.CM-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Sono definiti e documentati i livelli di servizio attesi (SL) dei servizi e delle attività del soggetto NIS anche ai fini di rilevare tempestivamente gli incidenti significativi.",
|
||
"proc_code": "Proc.37",
|
||
"risk_code": "Risk.75",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 103,
|
||
"misura_code": "DE.CM-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
|
||
"proc_code": "Proc.37",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 104,
|
||
"misura_code": "DE.CM-01",
|
||
"requisito_code": "comma 4.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono utilizzati strumenti di analisi e filtraggio sul flusso di traffico in ingresso (ivi inclusa la posta elettronica).",
|
||
"proc_code": "Proc.37",
|
||
"risk_code": "Risk.76",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 105,
|
||
"misura_code": "DE.CM-01",
|
||
"requisito_code": "comma 5.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono monitorati gli accessi da remoto, le attività dei sistemi perimetrali (ad esempio router e firewall), gli eventi amministrativi di rilievo, nonché gli accessi eseguiti o falliti alle risorse di rete, alle postazioni terminali e agli applicativi al fine di rilevare gli eventi di sicurezza informatica.",
|
||
"proc_code": "Proc.37",
|
||
"risk_code": "Risk.77",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 106,
|
||
"misura_code": "DE.CM-01",
|
||
"requisito_code": "comma 6.",
|
||
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono definiti, monitorati e documentati parametri quali-quantitativi per rilevare gli accessi non autorizzati o con abuso dei privilegi concessi.",
|
||
"proc_code": "Proc.37",
|
||
"risk_code": "Risk.78",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 107,
|
||
"misura_code": "DE.CM-01",
|
||
"requisito_code": "comma 7.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 4, 5 e 6.",
|
||
"proc_code": "Proc.37",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 108,
|
||
"misura_code": "DE.CM-09",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, sono presenti, aggiornati, mantenuti e configurati in modo adeguato, sistemi di protezione delle postazioni terminali per il rilevamento del codice malevolo.",
|
||
"proc_code": "Proc.38",
|
||
"risk_code": "Risk.79",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 109,
|
||
"misura_code": "DE.CM-09",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
|
||
"proc_code": "Proc.38",
|
||
"risk_code": "Risk.09",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 110,
|
||
"misura_code": "RS.MA-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia, in accordo a quanto previsto dall'articolo 25 del decreto NIS, che comprende almeno: a) le fasi e le procedure di gestione e notifica degli incidenti con l'indicazione dei relativi ruoli e delle responsabilità; b) le procedure per la predisposizione e la trasmissione delle relazioni di cui all'articolo 25, comma 5, lettere c), d) ed e) del decreto NIS; c) le informazioni di contatto per la segnalazione degli incidenti; d) le modalità di comunicazione interna, anche con riguardo al coinvolgimento degli organi di amministrazione e direttivi, ed esterna; e) la reportistica da utilizzare per la documentazione dell'incidente.",
|
||
"proc_code": "Proc.39",
|
||
"risk_code": "Risk.80",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 111,
|
||
"misura_code": "RS.MA-01",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Il piano di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.",
|
||
"proc_code": "Proc.39",
|
||
"risk_code": "Risk.81",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 112,
|
||
"misura_code": "RS.MA-01",
|
||
"requisito_code": "comma 3.",
|
||
"requisito_descr": "Il piano di cui al punto 1 è riesaminato e, se opportuno, aggiornato periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, integrando le relative lezioni apprese, o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
|
||
"proc_code": "Proc.39",
|
||
"risk_code": "Risk.13",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 113,
|
||
"misura_code": "RS.CO-02",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "In accordo al piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono documentate e adottate procedure per comunicare senza ingiustificato ritardo, se ritenuto opportuno e qualora possibile, sentito il CSIRT Italia, ovvero qualora intimato dall'Agenzia per la cybersicurezza nazionale ai sensi dell'articolo 37, comma 3, lettere g) e h), del decreto NIS: a) ai destinatari dei loro servizi, gli incidenti significativi che possono ripercuotersi negativamente sulla fornitura di tali servizi; b) ai destinatari dei servizi che sono potenzialmente interessati da una minaccia informatica significativa, le misure o azioni correttive o di mitigazione che tali destinatari possono adottare in risposta a tale minaccia e la natura di tale minaccia.",
|
||
"proc_code": "Proc.40",
|
||
"risk_code": "Risk.06",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 114,
|
||
"misura_code": "RS.CO-02",
|
||
"requisito_code": "comma 2.",
|
||
"requisito_descr": "Sono documentate e adottate procedure per informare il pubblico sugli incidenti occorsi, qualora intimato dall'Agenzia per la cybersicurezza nazionale ai sensi dell'art. 37, comma 3, lettera i) del decreto NIS.",
|
||
"proc_code": "Proc.40",
|
||
"risk_code": "Risk.82",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 115,
|
||
"misura_code": "RC.RP-01",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Nell'ambito del piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono adottate e documentate procedure per il ripristino con riguardo almeno al ripristino del normale funzionamento dei sistemi informativi e di rete coinvolti da incidenti di sicurezza informatica, ivi compresi quelli di cui all'articolo 25 del decreto NIS.",
|
||
"proc_code": "Proc.41",
|
||
"risk_code": "Risk.83",
|
||
"applies_important": 1,
|
||
"applies_essential": 1
|
||
},
|
||
{
|
||
"n": 116,
|
||
"misura_code": "RC.CO-03",
|
||
"requisito_code": "comma 1.",
|
||
"requisito_descr": "Sono adottate e documentate procedure per comunicare alle parti interne interessate, ivi incluse le articolazioni competenti del soggetto NIS, le attività di ripristino a seguito di un incidente.",
|
||
"proc_code": "Proc.42",
|
||
"risk_code": "Risk.84",
|
||
"applies_important": 0,
|
||
"applies_essential": 1
|
||
}
|
||
],
|
||
"procedure": [
|
||
{
|
||
"proc_code": "Proc.01",
|
||
"proc_descr": "Identificazione e classificazione sistemi rilevanti con approvazione Direzione"
|
||
},
|
||
{
|
||
"proc_code": "Proc.02",
|
||
"proc_descr": "Risk assessment ciclico con metodologia documentata"
|
||
},
|
||
{
|
||
"proc_code": "Proc.03",
|
||
"proc_descr": "Organigramma con CISO, team, deleghe formali"
|
||
},
|
||
{
|
||
"proc_code": "Proc.04",
|
||
"proc_descr": "Budget annuale approvato CdA, monitoraggio trimestrale"
|
||
},
|
||
{
|
||
"proc_code": "Proc.05",
|
||
"proc_descr": "Politica approvata CdA, comunicata, revisione annuale"
|
||
},
|
||
{
|
||
"proc_code": "Proc.06",
|
||
"proc_descr": "Job description e RACI in politica"
|
||
},
|
||
{
|
||
"proc_code": "Proc.07",
|
||
"proc_descr": "Qualifica, contrattualizzazione, monitoring Fornitori"
|
||
},
|
||
{
|
||
"proc_code": "Proc.08",
|
||
"proc_descr": "Scoring e categorizzazione per criticità"
|
||
},
|
||
{
|
||
"proc_code": "Proc.09",
|
||
"proc_descr": "Audit annuali, KPI mensili/trimestrali, scoring"
|
||
},
|
||
{
|
||
"proc_code": "Proc.10",
|
||
"proc_descr": "Scenari gestione crisi fornitore, backup provider"
|
||
},
|
||
{
|
||
"proc_code": "Proc.11",
|
||
"proc_descr": "NDA, crittografia, controllo accessi"
|
||
},
|
||
{
|
||
"proc_code": "Proc.12",
|
||
"proc_descr": "Censimento server, dispositivi, network equipment"
|
||
},
|
||
{
|
||
"proc_code": "Proc.13",
|
||
"proc_descr": "Catalogo licenze, versioni, dipendenze"
|
||
},
|
||
{
|
||
"proc_code": "Proc.14",
|
||
"proc_descr": "Topologia, segmentazione, flussi critici"
|
||
},
|
||
{
|
||
"proc_code": "Proc.15",
|
||
"proc_descr": "Elenco servizi, criticità, dipendenze, utenti"
|
||
},
|
||
{
|
||
"proc_code": "Proc.16",
|
||
"proc_descr": "Vulnerability scanning, threat intelligence, analisi SCENARI"
|
||
},
|
||
{
|
||
"proc_code": "Proc.17",
|
||
"proc_descr": "Scoring probabilità/impatto, matrice rischio"
|
||
},
|
||
{
|
||
"proc_code": "Proc.18",
|
||
"proc_descr": "Ranking rischi, prioritizzazione interventi"
|
||
},
|
||
{
|
||
"proc_code": "Proc.19",
|
||
"proc_descr": "Strategie mitigazione/trasferimento/accettazione/evitamento"
|
||
},
|
||
{
|
||
"proc_code": "Proc.20",
|
||
"proc_descr": "Miglioramento a seguito di valutazioni"
|
||
},
|
||
{
|
||
"proc_code": "Proc.21",
|
||
"proc_descr": "Definizione dei piani sul cosa fare ma anche la scadenza della validità per garantirsi una revisione costante per IS-1, IS-2, IS-3 e, SOLO PER ESSENZIALI, IS-4."
|
||
},
|
||
{
|
||
"proc_code": "Proc.22",
|
||
"proc_descr": "Ciclo di vita identità (provisioning, modifica, deprovisioning), naming convention, verifica identità, gestione credenziali"
|
||
},
|
||
{
|
||
"proc_code": "Proc.23",
|
||
"proc_descr": "MFA obbligatoria per accessi a sistemi rilevanti, accessi remoti, account privilegiati. Metodi: TOTP, FIDO2, certificati digitali"
|
||
},
|
||
{
|
||
"proc_code": "Proc.24",
|
||
"proc_descr": "Matrice accessi per ruolo (RBAC), revisione periodica\nprivilegi, segregazione compiti (SoD), approvazione formale, PAM"
|
||
},
|
||
{
|
||
"proc_code": "Proc.25",
|
||
"proc_descr": "Badge, registri accessi, zone classificate, videosorveglianza, procedure visitatori, protezione aree critiche (CED, armadi rete)"
|
||
},
|
||
{
|
||
"proc_code": "Proc.26",
|
||
"proc_descr": "Programma Formazione e Awareness Cybersecurity"
|
||
},
|
||
{
|
||
"proc_code": "Proc.27",
|
||
"proc_descr": "Crittografia dati a riposo (AES-256), classificazione dati, gestione chiavi crittografiche, protezione database e storage"
|
||
},
|
||
{
|
||
"proc_code": "Proc.28",
|
||
"proc_descr": "TLS 1.2+ per tutte le comunicazioni, VPN per accessi remoti, crittografia end-to-end per dati sensibili, certificati digitali"
|
||
},
|
||
{
|
||
"proc_code": "Proc.29",
|
||
"proc_descr": "Strategia backup 3-2-1, backup crittografati, test ripristino periodici, backup offline/immutabili, RTO/RPO definiti per sistema"
|
||
},
|
||
{
|
||
"proc_code": "Proc.30",
|
||
"proc_descr": "Baseline hardening (CIS Benchmarks), configurazioni\nsicure per default, inventario configurazioni, golden images"
|
||
},
|
||
{
|
||
"proc_code": "Proc.31",
|
||
"proc_descr": "SDLC sicuro, code review, SAST/DAST, security by design, gestione dipendenze, test sicurezza pre-rilascio"
|
||
},
|
||
{
|
||
"proc_code": "Proc.32",
|
||
"proc_descr": "Processo formale change management, valutazione impatto sicurezza, approvazione CISO per modifiche a sistemi rilevanti, rollback"
|
||
},
|
||
{
|
||
"proc_code": "Proc.33",
|
||
"proc_descr": "Log centralizzati, protezione integrità log, retention policy conforme, correlazione eventi, accesso log ristretto"
|
||
},
|
||
{
|
||
"proc_code": "Proc.34",
|
||
"proc_descr": "Cancellazione sicura (NIST 800-88), sanitizzazione media, certificato distruzione, decommissioning documentato"
|
||
},
|
||
{
|
||
"proc_code": "Proc.35",
|
||
"proc_descr": "Segmentazione rete, DMZ, firewall multi-livello, ridondanza, protezione perimetrale, micro-segmentazione"
|
||
},
|
||
{
|
||
"proc_code": "Proc.36",
|
||
"proc_descr": "BCP documentato, DRP per sistemi rilevanti, test periodici, siti DR, RTO/RPO definiti, procedure failover (passaggio delle operazione da un sistema primario in default a uno ridondante in standby)"
|
||
},
|
||
{
|
||
"proc_code": "Proc.37",
|
||
"proc_descr": "SOC interno o esterno, SIEM obbligatorio per soggetti\nessenziali, monitoraggio 24/7 sistemi critici, alert e escalation"
|
||
},
|
||
{
|
||
"proc_code": "Proc.38",
|
||
"proc_descr": "Correlazione eventi, threat intelligence feeds,\nanalisi comportamentale, IoC, reporting periodico"
|
||
},
|
||
{
|
||
"proc_code": "Proc.39",
|
||
"proc_descr": "Procedura incident response, classificazione incidenti (IS-1/IS-2/IS-3 + IS-4 solo ESSENZIALI), triage, contenimento, eradicazione, analisi forense, lesson learned"
|
||
},
|
||
{
|
||
"proc_code": "Proc.40",
|
||
"proc_descr": "Preallarme CSIRT entro 24h, notifica completa entro\n72h, relazione finale entro 1 mese, comunicazioni stakeholder"
|
||
},
|
||
{
|
||
"proc_code": "Proc.41",
|
||
"proc_descr": "Procedure ripristino per sistema rilevante, prioritizzazione per criticità, verifica integrità post-ripristino"
|
||
},
|
||
{
|
||
"proc_code": "Proc.42",
|
||
"proc_descr": "Comunicazione Ripristino e Lesson Learned\n- Processo: Aggiornamenti periodici stakeholder, report post-\nincidente, piano miglioramento"
|
||
}
|
||
],
|
||
"rischi": [
|
||
{
|
||
"risk_code": "Risk.01",
|
||
"risk_descr": "Senza un inventario aggiornato dei sistemi rilevanti, l'organizzazione non conosce il proprio perimetro da proteggere: gli asset non censiti restano privi di misure di sicurezza, monitoraggio e gestione delle vulnerabilità, diventando punti ciechi sfruttabili da un attaccante."
|
||
},
|
||
{
|
||
"risk_code": "Risk.02",
|
||
"risk_descr": "In assenza di un piano strutturato di gestione del rischio, le minacce non vengono identificate, valutate né trattate in modo sistematico: le decisioni di sicurezza diventano reattive e arbitrarie e i rischi critici restano non mitigati e non tracciati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.03",
|
||
"risk_descr": "Senza un'organizzazione di sicurezza formalmente definita e ruoli/responsabilità assegnati manca l'accountability: nessuno è chiaramente responsabile della sicurezza, le attività restano scoperte o duplicate e in caso di incidente non esiste una catena decisionale chiara."
|
||
},
|
||
{
|
||
"risk_code": "Risk.04",
|
||
"risk_descr": "Senza un elenco aggiornato del personale con incarichi di sicurezza non è possibile sapere a chi competono le attività né verificare la copertura dei ruoli: assenze o cessazioni possono lasciare funzioni di sicurezza scoperte senza che l'organizzazione se ne accorga."
|
||
},
|
||
{
|
||
"risk_code": "Risk.05",
|
||
"risk_descr": "In mancanza di un punto di contatto designato (e di un sostituto), le comunicazioni con l'Autorità (ACN/CSIRT) e gli adempimenti NIS possono bloccarsi o ritardare, in particolare durante un incidente o in caso di indisponibilità del referente."
|
||
},
|
||
{
|
||
"risk_code": "Risk.06",
|
||
"risk_descr": "Ruoli, politiche, valutazioni e piani non riesaminati periodicamente diventano obsoleti rispetto a cambiamenti organizzativi, turnover, evoluzione delle minacce o del contesto normativo, perdendo efficacia e lasciando l'organizzazione protetta da misure disallineate dalla realtà. [archetipo: riesame periodico]"
|
||
},
|
||
{
|
||
"risk_code": "Risk.07",
|
||
"risk_descr": "Concedere accesso ai sistemi rilevanti senza valutare esperienza, capacità e affidabilità del personale espone a minacce interne (insider), a errori per incompetenza e ad accessi affidati a soggetti non fidati, con rischio di abuso, fuga o compromissione dei dati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.08",
|
||
"risk_descr": "Affidare i privilegi elevati di amministratore di sistema senza verificarne affidabilità e competenza amplifica il rischio di abuso dei privilegi, sabotaggio o errori con impatto sistemico sull'intera infrastruttura."
|
||
},
|
||
{
|
||
"risk_code": "Risk.09",
|
||
"risk_descr": "La mancata formalizzazione e documentazione delle procedure rende l'esecuzione dei controlli non ripetibile e dipendente dalle singole persone: ne derivano applicazione incoerente, impossibilità di verifica e audit, perdita di know-how al turnover e non conformità non dimostrabile. [archetipo: adozione/documentazione procedure]"
|
||
},
|
||
{
|
||
"risk_code": "Risk.10",
|
||
"risk_descr": "Senza clausole contrattuali che estendano gli obblighi di sicurezza e riservatezza oltre la cessazione o modifica del rapporto di lavoro, ex collaboratori potrebbero divulgare o utilizzare impropriamente informazioni riservate senza che l'organizzazione disponga di tutele legali."
|
||
},
|
||
{
|
||
"risk_code": "Risk.11",
|
||
"risk_descr": "L'assenza di un corpo organico di politiche di sicurezza priva l'organizzazione di regole di riferimento condivise: ogni ambito (accessi, asset, vulnerabilità, continuità, ecc.) viene gestito in modo estemporaneo e disomogeneo, senza una direzione comune né basi per controllo e responsabilizzazione."
|
||
},
|
||
{
|
||
"risk_code": "Risk.12",
|
||
"risk_descr": "Politiche prive dei contenuti minimi richiesti risultano lacunose e solo formali: coprono gli ambiti 'sulla cartà senza fornire indicazioni concrete sui controlli da attuare, lasciando aree di rischio scoperte."
|
||
},
|
||
{
|
||
"risk_code": "Risk.13",
|
||
"risk_descr": "La mancata approvazione da parte degli organi di amministrazione e direttivi priva le misure di mandato e commitment del vertice: le decisioni non sono vincolanti né dotate di autorità e viene meno la responsabilizzazione diretta degli organi direttivi prevista dalla NIS2. [archetipo: approvazione organi direttivi]"
|
||
},
|
||
{
|
||
"risk_code": "Risk.14",
|
||
"risk_descr": "Senza verificare in sede di riesame la conformità delle politiche alla normativa, eventuali disallineamenti rispetto a obblighi nuovi o modificati restano non rilevati, esponendo a non conformità e a lacune nei controlli."
|
||
},
|
||
{
|
||
"risk_code": "Risk.15",
|
||
"risk_descr": "In assenza di un registro degli esiti del riesame non è dimostrabile che la revisione sia stata effettuata né è possibile tracciare decisioni e azioni nel tempo, compromettendo auditabilità e continuità del processo."
|
||
},
|
||
{
|
||
"risk_code": "Risk.16",
|
||
"risk_descr": "Se l'organizzazione di sicurezza non è coinvolta sin dalla progettazione delle forniture e non vengono definiti requisiti di sicurezza, si acquisiscono prodotti e servizi insicuri 'by default', introducendo nella catena di fornitura vulnerabilità difficili da correggere a valle."
|
||
},
|
||
{
|
||
"risk_code": "Risk.17",
|
||
"risk_descr": "Requisiti di sicurezza incompleti verso i fornitori lasciano scoperti aspetti critici (affidabilità, gestione vulnerabilità, incidenti, subfornitura, ecc.), trasferendo all'organizzazione i rischi non presidiati lungo la catena di fornitura."
|
||
},
|
||
{
|
||
"risk_code": "Risk.18",
|
||
"risk_descr": "Senza definire e comunicare i ruoli e le responsabilità di sicurezza del personale delle terze parti si creano zone grigie di responsabilità: attività presunte coperte dal fornitore possono restare di fatto non presidiate."
|
||
},
|
||
{
|
||
"risk_code": "Risk.19",
|
||
"risk_descr": "Se il personale esterno con ruoli di sicurezza non è incluso negli elenchi dell'organizzazione, si perde visibilità e controllo su chi opera sui sistemi, ostacolando gestione degli accessi, tracciabilità e revoche tempestive."
|
||
},
|
||
{
|
||
"risk_code": "Risk.20",
|
||
"risk_descr": "Senza un inventario dei fornitori rilevanti per la sicurezza, l'organizzazione non conosce le proprie dipendenze esterne né i referenti, non potendo valutarne la criticità né reagire prontamente a un incidente o a una vulnerabilità che li coinvolga."
|
||
},
|
||
{
|
||
"risk_code": "Risk.21",
|
||
"risk_descr": "Se i requisiti di sicurezza non sono inseriti in bandi e contratti non sono giuridicamente vincolanti né esigibili: l'organizzazione non dispone di leve contrattuali per imporre e far rispettare le misure di sicurezza ai fornitori."
|
||
},
|
||
{
|
||
"risk_code": "Risk.22",
|
||
"risk_descr": "Senza valutare il rischio di ciascuna fornitura (livello di accesso, impatto di un'interruzione, criticità dei dati, ecc.) l'organizzazione ignora la propria esposizione di terza parte e può subire compromissioni o interruzioni gravi tramite fornitori non adeguatamente presidiati (supply chain attack)."
|
||
},
|
||
{
|
||
"risk_code": "Risk.23",
|
||
"risk_descr": "La mancata verifica periodica della conformità delle forniture ai requisiti contrattuali consente un degrado nel tempo delle misure di sicurezza del fornitore senza che l'organizzazione lo rilevi, vanificando i presidi inizialmente concordati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.24",
|
||
"risk_descr": "Senza un inventario completo dell'hardware, i dispositivi non censiti (shadow IT, IoT/OT) restano privi di gestione e aggiornamenti, costituendo punti di ingresso non monitorati per gli attaccanti."
|
||
},
|
||
{
|
||
"risk_code": "Risk.25",
|
||
"risk_descr": "Senza un inventario di software e servizi non è possibile gestirne patch e vulnerabilità né rilevare software non autorizzato o non più supportato, lasciando applicazioni vulnerabili in esercizio."
|
||
},
|
||
{
|
||
"risk_code": "Risk.26",
|
||
"risk_descr": "Non conoscere i flussi di rete verso l'esterno impedisce di distinguere il traffico legittimo da quello anomalo: canali di comunicazione non autorizzati o di esfiltrazione dei dati possono passare inosservati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.27",
|
||
"risk_descr": "Senza un inventario dei servizi erogati dai fornitori (incluso il cloud), l'organizzazione perde visibilità su dove risiedono dati ed elaborazioni, non potendo presidiarne responsabilità, configurazioni e rischi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.28",
|
||
"risk_descr": "Non utilizzare le informazioni sulle vulnerabilità divulgate per verificare i propri sistemi lascia esposte vulnerabilità note e pubblicamente sfruttabili, ampliando la finestra di attacco."
|
||
},
|
||
{
|
||
"risk_code": "Risk.29",
|
||
"risk_descr": "Senza vulnerability assessment e penetration test periodici e prima della messa in esercizio, sistemi affetti da debolezze sfruttabili entrano in produzione senza che tali vulnerabilità siano state rilevate, esponendo a compromissioni evitabili."
|
||
},
|
||
{
|
||
"risk_code": "Risk.30",
|
||
"risk_descr": "La mancata documentazione degli esiti di VA/PT impedisce di tracciare le vulnerabilità rilevate e di pianificarne e verificarne la remediation, con il rischio che criticità individuate restino non gestite."
|
||
},
|
||
{
|
||
"risk_code": "Risk.31",
|
||
"risk_descr": "Senza una valutazione del rischio strutturata l'organizzazione non conosce le proprie esposizioni né le priorità di trattamento: le risorse di sicurezza vengono allocate alla cieca e i rischi più gravi possono restare non mitigati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.32",
|
||
"risk_descr": "Una valutazione del rischio che non consideri minacce interne ed esterne, vulnerabilità non risolte e impatti risulta parziale e sottostima l'esposizione reale, portando a decisioni di trattamento inadeguate."
|
||
},
|
||
{
|
||
"risk_code": "Risk.33",
|
||
"risk_descr": "In assenza di un piano di trattamento, i rischi identificati restano privi di misure, responsabili e tempistiche definite: la valutazione del rischio non si traduce in azioni concrete e i rischi permangono non mitigati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.34",
|
||
"risk_descr": "Non attuare un requisito senza adottare misure compensative né documentarle lascia un'area di rischio completamente scoperta e non tracciata, con esposizione non controllata."
|
||
},
|
||
{
|
||
"risk_code": "Risk.35",
|
||
"risk_descr": "Non monitorare i canali del CSIRT Italia, dei CERT e degli ISAC settoriali (e dei fornitori del software critico) significa non venire a conoscenza tempestivamente di vulnerabilità e minacce emergenti, reagendo in ritardo o solo dopo essere stati colpiti. [archetipo: monitoraggio canali vulnerabilità]"
|
||
},
|
||
{
|
||
"risk_code": "Risk.36",
|
||
"risk_descr": "La mancata risoluzione tempestiva delle vulnerabilità tramite patch o mitigazioni lascia aperte finestre di esposizione note, che gli attaccanti sfruttano sistematicamente per compromettere i sistemi. [archetipo: aggiornamento/patch tempestivo]"
|
||
},
|
||
{
|
||
"risk_code": "Risk.37",
|
||
"risk_descr": "Senza un piano strutturato di gestione delle vulnerabilità, identificazione e risposta avvengono in modo episodico e non coordinato, con vulnerabilità trascurate, gestite in ritardo o ripetutamente reintrodotte."
|
||
},
|
||
{
|
||
"risk_code": "Risk.38",
|
||
"risk_descr": "Senza un piano di adeguamento che traduca gli esiti dei riesami in interventi concreti, le carenze rilevate non vengono colmate e le politiche restano disattese, perpetuando le non conformità."
|
||
},
|
||
{
|
||
"risk_code": "Risk.39",
|
||
"risk_descr": "Se gli organi di amministrazione e direttivi non sono informati sugli esiti dei piani e delle valutazioni, viene meno la supervisione del vertice e le decisioni correttive necessarie (risorse, priorità) possono non essere assunte. [archetipo: informativa agli organi]"
|
||
},
|
||
{
|
||
"risk_code": "Risk.40",
|
||
"risk_descr": "Senza un piano per valutare l'efficacia delle misure, l'organizzazione non sa se i controlli adottati funzionano realmente: misure inefficaci possono restare in uso dando una falsa sensazione di sicurezza."
|
||
},
|
||
{
|
||
"risk_code": "Risk.41",
|
||
"risk_descr": "In assenza di un piano di continuità operativa, un'interruzione (incidente, guasto, disastro) può fermare a lungo i servizi essenziali, senza ruoli, risorse e modalità di reazione predefiniti, amplificando danni e tempi di fermo."
|
||
},
|
||
{
|
||
"risk_code": "Risk.42",
|
||
"risk_descr": "Senza un piano di disaster recovery con obiettivi e ordine di ripristino, il recupero dei sistemi dopo un evento grave è improvvisato e lento, con rischio di perdita di dati e di mancato rispetto dei tempi di ripristino tollerabili."
|
||
},
|
||
{
|
||
"risk_code": "Risk.43",
|
||
"risk_descr": "Senza un piano di gestione delle crisi, durante un evento maggiore mancano coordinamento, catena di comando e canali di comunicazione con le autorità, con decisioni caotiche e comunicazioni tardive o errate."
|
||
},
|
||
{
|
||
"risk_code": "Risk.44",
|
||
"risk_descr": "Utenze non censite, non approvate o condivise impediscono di sapere chi accede ai sistemi e di attribuire le azioni ai singoli: account orfani o generici diventano vettori di accesso non autorizzato e impediscono la tracciabilità."
|
||
},
|
||
{
|
||
"risk_code": "Risk.45",
|
||
"risk_descr": "Credenziali deboli o non aggiornate sono facilmente indovinabili o compromettibili (brute force, credential stuffing), consentendo accessi non autorizzati ai sistemi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.46",
|
||
"risk_descr": "La mancata revisione periodica di utenze e autorizzazioni lascia attivi accessi non più necessari (es. dopo trasferimenti o cessazioni), generando accumulo di privilegi e account utilizzabili impropriamente."
|
||
},
|
||
{
|
||
"risk_code": "Risk.47",
|
||
"risk_descr": "Meccanismi di autenticazione non commisurati a criticità e privilegi consentono di accedere a sistemi sensibili con garanzie insufficienti, facilitando l'abuso o l'accesso non autorizzato."
|
||
},
|
||
{
|
||
"risk_code": "Risk.48",
|
||
"risk_descr": "Senza autenticazione multifattore sui sistemi rilevanti, la compromissione di una sola password (phishing, furto) è sufficiente per accedere ai sistemi critici, una delle cause più frequenti di violazioni."
|
||
},
|
||
{
|
||
"risk_code": "Risk.49",
|
||
"risk_descr": "Senza minimo privilegio e separazione delle funzioni le utenze dispongono di permessi eccedenti: un account compromesso o un insider può causare danni estesi e si abilitano frodi per assenza di controlli incrociati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.50",
|
||
"risk_descr": "Usare le stesse credenziali per attività amministrative e ordinarie espone i privilegi elevati a ogni rischio dell'uso quotidiano (phishing, malware): la compromissione dell'utenza ordinaria comporta direttamente quella dei privilegi amministrativi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.51",
|
||
"risk_descr": "Senza protezione dell'accesso fisico ai sistemi rilevanti, soggetti non autorizzati possono raggiungere apparati e supporti sottraendo dati, installando dispositivi o causando danni, bypassando del tutto le difese logiche."
|
||
},
|
||
{
|
||
"risk_code": "Risk.52",
|
||
"risk_descr": "Personale non formato sulla sicurezza è più esposto a phishing, ingegneria sociale ed errori: il fattore umano resta l'anello debole e una delle prime cause di incidenti evitabili."
|
||
},
|
||
{
|
||
"risk_code": "Risk.53",
|
||
"risk_descr": "Senza un registro della formazione svolta non è possibile dimostrarne l'erogazione né verificare la copertura del personale, lasciando incolmate eventuali lacune formative. [archetipo: registro formazione]"
|
||
},
|
||
{
|
||
"risk_code": "Risk.54",
|
||
"risk_descr": "Senza formazione specialistica, chi gestisce sistemi critici (es. amministratori) può configurarli o gestirli in modo insicuro o reagire male agli eventi di sicurezza, con impatti sistemici dovuti a competenze inadeguate."
|
||
},
|
||
{
|
||
"risk_code": "Risk.55",
|
||
"risk_descr": "Dati non cifrati su laptop, smartphone, tablet e supporti removibili sono leggibili in caso di smarrimento o furto del dispositivo, causando violazioni di riservatezza dei dati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.56",
|
||
"risk_descr": "Supporti removibili con autorun attivo e non scansionati possono introdurre automaticamente codice malevolo nei sistemi, fungendo da vettore di infezione (es. USB drop)."
|
||
},
|
||
{
|
||
"risk_code": "Risk.57",
|
||
"risk_descr": "Dati trasmessi senza cifratura verso l'esterno possono essere intercettati o alterati in transito (man-in-the-middle), compromettendo riservatezza e integrità delle comunicazioni."
|
||
},
|
||
{
|
||
"risk_code": "Risk.58",
|
||
"risk_descr": "Senza backup periodici (e copie offline per i sistemi rilevanti), un evento distruttivo o un ransomware può causare la perdita definitiva di dati e configurazioni, rendendo impossibile il ripristino dei servizi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.59",
|
||
"risk_descr": "Backup non protetti possono essere sottratti o alterati: un attaccante che vi accede ottiene gli stessi dati dei sistemi di produzione (data breach) o ne compromette l'integrità, vanificando il ripristino."
|
||
},
|
||
{
|
||
"risk_code": "Risk.60",
|
||
"risk_descr": "Backup mai testati possono rivelarsi corrotti o incompleti proprio al momento del bisogno: l'inutilizzabilità delle copie si scopre durante un'emergenza, quando è troppo tardi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.61",
|
||
"risk_descr": "Senza configurazioni hardened di riferimento, i sistemi restano con impostazioni predefinite insicure (servizi superflui, password di default), ampliando inutilmente la superficie di attacco."
|
||
},
|
||
{
|
||
"risk_code": "Risk.62",
|
||
"risk_descr": "Utilizzare software o sistemi operativi non più supportati espone a vulnerabilità note che non verranno più corrette, lasciando i sistemi permanentemente vulnerabili (end-of-life)."
|
||
},
|
||
{
|
||
"risk_code": "Risk.63",
|
||
"risk_descr": "Applicare aggiornamenti al software critico senza prima testarli può introdurre malfunzionamenti o indisponibilità in produzione, trasformando un intervento di sicurezza in un'interruzione di servizio."
|
||
},
|
||
{
|
||
"risk_code": "Risk.64",
|
||
"risk_descr": "Dismettere o trasferire dispositivi di memorizzazione senza cancellazione sicura dei dati può divulgare informazioni residue a terzi (data remanence), causando violazioni di riservatezza."
|
||
},
|
||
{
|
||
"risk_code": "Risk.65",
|
||
"risk_descr": "Senza registri delle manutenzioni hardware non è possibile tracciare interventi e modifiche sugli apparati, ostacolando diagnosi, accountability e individuazione di eventuali manomissioni."
|
||
},
|
||
{
|
||
"risk_code": "Risk.66",
|
||
"risk_descr": "Non registrare gli accessi remoti e quelli con privilegi amministrativi impedisce di rilevare e ricostruire attività sospette o abusi di privilegio: in caso di incidente mancano le evidenze per indagare."
|
||
},
|
||
{
|
||
"risk_code": "Risk.67",
|
||
"risk_descr": "Log non conservati in modo sicuro e centralizzato possono essere alterati o cancellati (anche dall'attaccante per coprire le tracce) e risultano difficili da correlare, compromettendo monitoraggio e indagini forensi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.68",
|
||
"risk_descr": "Senza tempi di conservazione adeguati, i log possono non essere disponibili quando servono (incidenti scoperti in ritardo) o essere trattenuti oltre il necessario, con problemi investigativi o di conformità."
|
||
},
|
||
{
|
||
"risk_code": "Risk.69",
|
||
"risk_descr": "Sviluppare software senza pratiche di secure coding introduce vulnerabilità applicative (es. injection, errori di autenticazione) direttamente nei prodotti, esponendoli ad attacchi una volta in esercizio."
|
||
},
|
||
{
|
||
"risk_code": "Risk.70",
|
||
"risk_descr": "Accessi remoti non regolati e privi di misure adeguate ampliano la superficie esposta su Internet, offrendo agli attaccanti vie d'ingresso (es. RDP/VPN non protetti) verso la rete interna."
|
||
},
|
||
{
|
||
"risk_code": "Risk.71",
|
||
"risk_descr": "Senza un elenco dei sistemi accessibili da remoto, alcuni punti di accesso esposti possono restare sconosciuti e non presidiati, costituendo vie d'ingresso non monitorate."
|
||
},
|
||
{
|
||
"risk_code": "Risk.72",
|
||
"risk_descr": "L'assenza o la cattiva configurazione dei sistemi perimetrali (firewall) lascia la rete interna direttamente esposta al traffico esterno non filtrato, facilitando intrusioni e movimenti laterali."
|
||
},
|
||
{
|
||
"risk_code": "Risk.73",
|
||
"risk_descr": "Senza canali di comunicazione di emergenza protetti, durante un incidente che compromette i sistemi ordinari il coordinamento della risposta può venire meno o essere intercettato, aggravando la crisi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.74",
|
||
"risk_descr": "Senza strumenti di rilevamento, gli incidenti significativi possono restare a lungo non individuati (dwell time elevato), consentendo all'attaccante di operare indisturbato e amplificando i danni."
|
||
},
|
||
{
|
||
"risk_code": "Risk.75",
|
||
"risk_descr": "Senza livelli di servizio attesi definiti è difficile distinguere il funzionamento normale dall'anomalia, ritardando il rilevamento di incidenti che si manifestano come degrado dei servizi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.76",
|
||
"risk_descr": "Senza analisi e filtraggio del traffico in ingresso (in particolare della posta elettronica), malware e phishing raggiungono direttamente gli utenti, vettore primario di compromissione iniziale."
|
||
},
|
||
{
|
||
"risk_code": "Risk.77",
|
||
"risk_descr": "Non monitorare accessi remoti, attività perimetrali ed eventi di accesso (riusciti o falliti) impedisce di individuare tentativi di intrusione e attività anomale, lasciando gli attacchi privi di segnalazione."
|
||
},
|
||
{
|
||
"risk_code": "Risk.78",
|
||
"risk_descr": "Senza parametri quali-quantitativi di riferimento, abusi di privilegio e accessi non autorizzati non generano allarmi e si confondono con l'attività legittima, restando non rilevati."
|
||
},
|
||
{
|
||
"risk_code": "Risk.79",
|
||
"risk_descr": "Senza protezione degli endpoint (anti-malware/EDR), il codice malevolo può eseguirsi e diffondersi sulle postazioni senza essere rilevato né bloccato, compromettendo dati e sistemi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.80",
|
||
"risk_descr": "Senza un piano di risposta agli incidenti, la reazione è improvvisata e tardiva: il contenimento risulta inefficace e i danni si propagano (es. diffusione di un ransomware, esfiltrazione prolungata di dati)."
|
||
},
|
||
{
|
||
"risk_code": "Risk.81",
|
||
"risk_descr": "L'assenza di procedure di notifica al CSIRT Italia comporta il rischio di inadempimento degli obblighi di segnalazione previsti dall'articolo 25 del decreto NIS, con esposizione a provvedimenti e sanzioni dell'ACN."
|
||
},
|
||
{
|
||
"risk_code": "Risk.82",
|
||
"risk_descr": "Non comunicare tempestivamente ai destinatari dei servizi gli incidenti significativi o le minacce che li riguardano impedisce loro di adottare misure protettive, amplificando l'impatto e ledendo fiducia e obblighi informativi."
|
||
},
|
||
{
|
||
"risk_code": "Risk.83",
|
||
"risk_descr": "Non disporre di procedure per informare il pubblico quando richiesto dall'ACN espone all'inadempimento dei provvedimenti dell'Autorità e a una gestione disordinata della comunicazione esterna in situazioni critiche."
|
||
},
|
||
{
|
||
"risk_code": "Risk.84",
|
||
"risk_descr": "Senza procedure di ripristino definite, dopo un incidente il ritorno al normale funzionamento è lento e disorganizzato, prolungando l'indisponibilità dei sistemi e dei servizi essenziali."
|
||
}
|
||
],
|
||
"stakeholder_types": [
|
||
{
|
||
"code": "Stak.01",
|
||
"tipo": "Interno",
|
||
"descr": "Dipendenti: Tutti i lavoratori, dai dirigenti agli operai."
|
||
},
|
||
{
|
||
"code": "Stak.02",
|
||
"tipo": "Interno",
|
||
"descr": "Management: I dirigenti apicali e i membri del consiglio di amministrazione."
|
||
},
|
||
{
|
||
"code": "Stak.03",
|
||
"tipo": "Interno",
|
||
"descr": "Azionisti: Proprietari dell'azienda, anche se in PMI possono essere pochi."
|
||
},
|
||
{
|
||
"code": "Stak.04",
|
||
"tipo": "Interno",
|
||
"descr": "Collaboratori: Freelance o consulenti esterni che lavorano con l'azienda."
|
||
},
|
||
{
|
||
"code": "Stak.05",
|
||
"tipo": "Interno",
|
||
"descr": "Sindacalisti: Dipendenti quindi interni"
|
||
},
|
||
{
|
||
"code": "Stak.06",
|
||
"tipo": "Interno",
|
||
"descr": "Volontari, Associati"
|
||
},
|
||
{
|
||
"code": "Stak.07",
|
||
"tipo": "Esterno",
|
||
"descr": "Clienti finali: Consumatori che acquistano i prodotti o servizi."
|
||
},
|
||
{
|
||
"code": "Stak.08",
|
||
"tipo": "Esterno",
|
||
"descr": "Clienti aziendali: Altre aziende che utilizzano i servizi o prodotti dell'azienda."
|
||
},
|
||
{
|
||
"code": "Stak.09",
|
||
"tipo": "Esterno",
|
||
"descr": "Fornitori di materie prime: Aziende che forniscono materiali necessari per la produzione."
|
||
},
|
||
{
|
||
"code": "Stak.10",
|
||
"tipo": "Esterno",
|
||
"descr": "Fornitori di servizi: Aziende che offrono servizi come logistica, manutenzione, consulenza."
|
||
},
|
||
{
|
||
"code": "Stak.11",
|
||
"tipo": "Esterno",
|
||
"descr": "Partner strategici: Altre aziende con cui si collabora per progetti comuni."
|
||
},
|
||
{
|
||
"code": "Stak.12",
|
||
"tipo": "Esterno",
|
||
"descr": "Rivenditori: Aziende che vendono i prodotti dell'azienda."
|
||
},
|
||
{
|
||
"code": "Stak.13",
|
||
"tipo": "Esterno",
|
||
"descr": "Governo e autorità locali: Enti governativi che regolano l'attività dell'azienda."
|
||
},
|
||
{
|
||
"code": "Stak.14",
|
||
"tipo": "Esterno",
|
||
"descr": "Camera di commercio: Enti che supportano le PMI e forniscono informazioni utili."
|
||
},
|
||
{
|
||
"code": "Stak.15",
|
||
"tipo": "Esterno",
|
||
"descr": "Agenzie di regolamentazione: Organismi che stabiliscono normative specifiche per il settore."
|
||
},
|
||
{
|
||
"code": "Stak.16",
|
||
"tipo": "Esterno",
|
||
"descr": "Comunità locale: Residenti e organizzazioni locali che possono essere influenzati dall'attività dell'azienda."
|
||
},
|
||
{
|
||
"code": "Stak.17",
|
||
"tipo": "Esterno",
|
||
"descr": "Organizzazioni non governative (ONG): Enti che possono avere interesse in iniziative di responsabilità sociale."
|
||
},
|
||
{
|
||
"code": "Stak.18",
|
||
"tipo": "Esterno",
|
||
"descr": "Giornalisti e blogger: Professionisti che possono scrivere articoli o recensioni sui prodotti o servizi dell'azienda."
|
||
},
|
||
{
|
||
"code": "Stak.19",
|
||
"tipo": "Esterno",
|
||
"descr": "Sponsorizzati: Persone o aziende che sponsorizziamo legano il nostro nome al loro"
|
||
},
|
||
{
|
||
"code": "Stak.20",
|
||
"tipo": "Esterno",
|
||
"descr": "Influencer: Persone con un ampio seguito sui social media che possono influenzare le decisioni d'acquisto."
|
||
},
|
||
{
|
||
"code": "Stak.21",
|
||
"tipo": "Esterno",
|
||
"descr": "Banche: Enti che forniscono finanziamenti e prestiti."
|
||
},
|
||
{
|
||
"code": "Stak.22",
|
||
"tipo": "Esterno",
|
||
"descr": "Assicurazioni: Enti che forniscono coperture assicurative"
|
||
},
|
||
{
|
||
"code": "Stak.23",
|
||
"tipo": "Esterno",
|
||
"descr": "Sponsor: Persone o aziende che finanziano l'attività aziendale collegando il proprio nome a quello dell'azienda"
|
||
},
|
||
{
|
||
"code": "Stak.24",
|
||
"tipo": "Esterno",
|
||
"descr": "Investitori privati: Persone o fondi che investono nell'azienda."
|
||
},
|
||
{
|
||
"code": "Stak.25",
|
||
"tipo": "Esterno",
|
||
"descr": "Donatori"
|
||
},
|
||
{
|
||
"code": "Stak.26",
|
||
"tipo": "Esterno",
|
||
"descr": "Associazioni di categoria: Organizzazioni che rappresentano gli interessi delle PMI nel settore specifico."
|
||
},
|
||
{
|
||
"code": "Stak.27",
|
||
"tipo": "Esterno",
|
||
"descr": "Competitor: Altre PMI che operano nello stesso mercato."
|
||
},
|
||
{
|
||
"code": "Stak.28",
|
||
"tipo": "Esterno",
|
||
"descr": "Attivisti ambientali: Gruppi che si occupano di sostenibilità e impatto ambientale."
|
||
},
|
||
{
|
||
"code": "Stak.29",
|
||
"tipo": "Esterno",
|
||
"descr": "Organizzazioni di consumatori: Gruppi che rappresentano i diritti e gli interessi dei consumatori."
|
||
},
|
||
{
|
||
"code": "Stak.30",
|
||
"tipo": "Esterno",
|
||
"descr": "Rappresentanti sindacali"
|
||
}
|
||
]
|
||
} |