Files
nis2-agile/application/data/nis2_framework_seed.json
DevEnv nis2-agileandClaude Opus 4.8 d37047987f [FEAT] Epic C / C1 — tabelle di configurazione framework NIS2 (mig.046)
Fondazione data-driven (direttiva utente: configurabile via DB, no JSON hardcoded).
Fonte autoritativa: docs/simon/C1_Misure_Requisiti.xlsx + Vista (codifica Simon NON variata).

Tabelle system-level, sola-lettura per l'utente, configurabili da super_admin:
- cfg_nis2_ambiti (18 categorie NIST GV/ID/PR/DE/RS/RC)
- cfg_nis2_misure (43 misure; 6 solo-essenziali; area politica a..p, applies_important/essential)
- cfg_nis2_requisiti (116 requisiti; 92 importanti / 116 essenziali; ord N immutabile; FK misura/proc/risk)
- cfg_nis2_procedure (42 procedure di default Proc.01-42)
- cfg_nis2_rischi (84 rischi di default Risk.01-85)

Seed via application/data/nis2_framework_seed.json (import-only; runtime legge le cfg_*).
Applicato su prod (additivo, reversibile via DROP). Runner temp self-contained gia rimosso.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-16 17:07:12 +02:00

2288 lines
105 KiB
JSON
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
{
"_note": "Import-only seed generato dai file docs/simon (codifica NON variabile). Runtime legge le tabelle cfg_*, non questo file.",
"ambiti_nist": [
{
"nist_code": "GV.OC",
"nist_descr": "Contesto organizzativo: Il contesto – missione, aspettative degli stakeholder, dipendenze e requisiti legali, normativi e contrattuali – che influisce sulle decisioni di gestione del rischio di cybersecurity dell'organizzazione è compreso"
},
{
"nist_code": "GV.RM",
"nist_descr": "Strategia di gestione del rischio: Le priorità, i vincoli, le dichiarazioni sulla tolleranza e la propensione al rischio, e le assunzioni dell'organizzazione sono stabilite, comunicate e utilizzate per supportare le decisioni sul rischio operativo."
},
{
"nist_code": "GV.RR",
"nist_descr": "Ruoli, responsabilità e correlati poteri: I ruoli, le responsabilità e i correlati poteri in materia di cybersecurity per promuovere l'accountability, la valutazione delle prestazioni e il miglioramento continuo sono stabiliti e comunicati."
},
{
"nist_code": "GV.PO",
"nist_descr": "Politica: La politica di cybersecurity dell'organizzazione è stabilita, comunicata e applicata."
},
{
"nist_code": "GV.SC",
"nist_descr": "Gestione del rischio di cybersecurity della catena di approvvigionamento: I processi di gestione del rischio di cybersecurity della catena di approvvigionamento sono identificati, stabiliti, gestiti, monitorati e migliorati dagli stakeholder dell'organizzazione."
},
{
"nist_code": "ID.AM",
"nist_descr": "Gestione degli asset: Gli asset (ad esempio, dati, hardware, software, sistemi, infrastrutture, servizi, persone) che consentono all'organizzazione di raggiungere gli obiettivi di business sono identificati e gestiti in coerenza con la loro importanza rispetto agli obiettivi organizzativi e alla strategia sul rischio dell'organizzazione."
},
{
"nist_code": "ID.RA",
"nist_descr": "Valutazione del rischio (Risk Assessment): È compreso il rischio di cybersecurity al quale l'organizzazione, gli asset e le persone sono esposti."
},
{
"nist_code": "ID.IM",
"nist_descr": "Miglioramento: I miglioramenti ai processi, alle procedure e alle attività di gestione del rischio di cybersecurity dell'organizzazione sono identificati in tutte le funzioni del framework."
},
{
"nist_code": "PR.AA",
"nist_descr": "Gestione delle identità, autenticazione e controllo degli accessi: L'accesso agli asset fisici e logici è limitato agli utenti, ai servizi e all'hardware autorizzati, e gestito in misura appropriata alla valutazione del rischio di accesso non autorizzato."
},
{
"nist_code": "PR.AT",
"nist_descr": "Consapevolezza e formazione: Il personale dell'organizzazione è sensibilizzato e formato sulla cybersecurity in modo da poter svolgere i propri compiti inerenti alla cybersecurity."
},
{
"nist_code": "PR.DS",
"nist_descr": "Sicurezza dei dati: I dati sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità delle informazioni."
},
{
"nist_code": "PR.PS",
"nist_descr": "Sicurezza delle piattaforme: L'hardware, il software (ad esempio firmware, sistemi operativi, applicazioni) e i servizi delle piattaforme fisiche e virtuali sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la loro riservatezza, integrità e disponibilità."
},
{
"nist_code": "PR.IR",
"nist_descr": "Resilienza dell'infrastruttura tecnologica: Le architetture di sicurezza sono gestite in accordo con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità degli asset e la resilienza organizzativa."
},
{
"nist_code": "DE.CM",
"nist_descr": "Monitoraggio continuo: Gli asset sono monitorati per individuare anomalie, indicatori di compromissione e altri eventi potenzialmente avversi."
},
{
"nist_code": "RS.MA",
"nist_descr": "Gestione degli incidenti: Le risposte agli incidenti di cybersecurity rilevati sono gestite."
},
{
"nist_code": "RS.CO",
"nist_descr": "Segnalazione e comunicazione della risposta agli incidenti: Le attività di risposta sono coordinate con gli stakeholder interni ed esterni come richiesto da leggi, regolamenti o politiche."
},
{
"nist_code": "RC.RP",
"nist_descr": "Esecuzione del piano di ripristino dagli incidenti: Le attività di ripristino sono eseguite per garantire la disponibilità operativa dei sistemi e dei servizi interessati da incidenti di cybersecurity."
},
{
"nist_code": "RC.CO",
"nist_descr": "Comunicazione sul ripristino dagli incidenti: Le attività di ripristino sono coordinate con le parti interne ed esterne."
}
],
"misure": [
{
"misura_code": "GV.OC-04",
"nist_code": "GV.OC",
"misura_descr": "Gli obiettivi, le capacità e i servizi critici dai quali gli stakeholder dipendono o che si aspettano dall'organizzazione sono compresi e comunicati.",
"area_politica": "a) Gestione del rischio.",
"ord": 1,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.RM-03",
"nist_code": "GV.RM",
"misura_descr": "Le attività e gli esiti della gestione del rischio di cybersecurity sono parte integrante dei processi di gestione del rischio dell'organizzazione.",
"area_politica": "a) Gestione del rischio.",
"ord": 2,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.RR-02",
"nist_code": "GV.RR",
"misura_descr": "I ruoli, le responsabilità e i correlati poteri relativi alla gestione del rischio di cybersecurity sono stabiliti, comunicati, compresi e applicati.",
"area_politica": "b) Ruoli, responsabilità.",
"ord": 3,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.RR-04",
"nist_code": "GV.RR",
"misura_descr": "La cybersecurity è inclusa nelle pratiche delle risorse umane.",
"area_politica": "c) Affidabilità delle risorse umane.",
"ord": 4,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.PO-01",
"nist_code": "GV.PO",
"misura_descr": "La politica per la gestione del rischio di cybersecurity è stabilita in base al contesto organizzativo, alla strategia di cybersecurity e alle priorità, ed è comunicata e applicata.",
"area_politica": "d) Conformità, audit di sicurezza.",
"ord": 5,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.PO-02",
"nist_code": "GV.PO",
"misura_descr": "La politica per la gestione del rischio di cybersecurity è revisionata, aggiornata, comunicata e applicata per riflettere i cambiamenti nei requisiti, nelle minacce, nella tecnologia e nella missione dell'organizzazione.",
"area_politica": "d) Conformità, audit di sicurezza.",
"ord": 6,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.SC-01",
"nist_code": "GV.SC",
"misura_descr": "Sono stabiliti e accettati dagli stakeholder dell'organizzazione il programma, la strategia, obiettivi, politiche e processi di gestione del rischio di cybersecurity della catena di approvvigionamento.",
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
"ord": 7,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.SC-02",
"nist_code": "GV.SC",
"misura_descr": "I ruoli e le responsabilità in materia di cybersecurity per fornitori, clienti e partner sono stabiliti, comunicati e coordinati internamente ed esternamente.",
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
"ord": 8,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.SC-04",
"nist_code": "GV.SC",
"misura_descr": "I fornitori sono noti e prioritizzati in base alla criticità.",
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
"ord": 9,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.SC-05",
"nist_code": "GV.SC",
"misura_descr": "I requisiti per affrontare i rischi di cybersecurity nella catena di approvvigionamento sono stabiliti, prioritizzati e integrati nei contratti e in altri tipi di accordi con i fornitori e altre terze parti rilevanti.",
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
"ord": 10,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "GV.SC-07",
"nist_code": "GV.SC",
"misura_descr": "I rischi posti da un fornitore, dai suoi prodotti e servizi e da altre terze parti sono compresi, registrati, prioritizzati, valutati, trattati e monitorati nel corso della relazione.",
"area_politica": "e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento.",
"ord": 11,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.AM-01",
"nist_code": "ID.AM",
"misura_descr": "Sono mantenuti gli inventari dell'hardware gestito dall'organizzazione.",
"area_politica": "f) Gestione degli asset.",
"ord": 12,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.AM-02",
"nist_code": "ID.AM",
"misura_descr": "Sono mantenuti gli inventari del software, dei servizi e dei sistemi gestiti dall'organizzazione.",
"area_politica": "f) Gestione degli asset.",
"ord": 13,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.AM-03",
"nist_code": "ID.AM",
"misura_descr": "Sono mantenute le rappresentazioni delle comunicazioni di rete, dei flussi di dati di rete interni ed esterni, autorizzati dall'organizzazione.",
"area_politica": "f) Gestione degli asset.",
"ord": 14,
"applies_important": 0,
"applies_essential": 1
},
{
"misura_code": "ID.AM-04",
"nist_code": "ID.AM",
"misura_descr": "Sono mantenuti gli inventari dei servizi erogati dai fornitori.",
"area_politica": "f) Gestione degli asset.",
"ord": 15,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.RA-01",
"nist_code": "ID.RA",
"misura_descr": "Le vulnerabilità negli asset sono identificate, confermate e registrate.",
"area_politica": "g) Gestione delle vulnerabilità.",
"ord": 16,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.RA-05",
"nist_code": "ID.RA",
"misura_descr": "Minacce, vulnerabilità, probabilità e impatti sono utilizzati per comprendere il rischio inerente e per informare la prioritizzazione della risposta al rischio.",
"area_politica": "a) Gestione del rischio.",
"ord": 17,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.RA-06",
"nist_code": "ID.RA",
"misura_descr": "Le risposte al rischio sono scelte, prioritizzate, pianificate, monitorate e comunicate.",
"area_politica": "a) Gestione del rischio.",
"ord": 18,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.RA-08",
"nist_code": "ID.RA",
"misura_descr": "Sono stabiliti processi per la ricezione, l'analisi e la risposta alle divulgazioni di vulnerabilità.",
"area_politica": "g) Gestione delle vulnerabilità.",
"ord": 19,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.IM-01",
"nist_code": "ID.IM",
"misura_descr": "Sono identificati miglioramenti in esito alle valutazioni.",
"area_politica": "d) Conformità, audit di sicurezza.",
"ord": 20,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "ID.IM-04",
"nist_code": "ID.IM",
"misura_descr": "I piani di risposta agli incidenti e gli altri piani di cybersecurity che impattano le operazioni sono stabiliti, comunicati, mantenuti e migliorati.",
"area_politica": "h) Continuità operativa, ripristino in caso di disastro, gestione delle crisi.",
"ord": 21,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.AA-01",
"nist_code": "PR.AA",
"misura_descr": "Le identità e le credenziali degli utenti, dei servizi e dell'hardware autorizzati sono gestite dall'organizzazione.",
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
"ord": 22,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.AA-03",
"nist_code": "PR.AA",
"misura_descr": "Utenti, servizi e hardware sono autenticati.",
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
"ord": 23,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.AA-05",
"nist_code": "PR.AA",
"misura_descr": "I permessi, i diritti e le autorizzazioni di accesso sono definiti in una politica, gestiti, applicati e rivisti e incorporano i principi del minimo privilegio e della separazione dei compiti.",
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
"ord": 24,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.AA-06",
"nist_code": "PR.AA",
"misura_descr": "L'accesso fisico agli asset è gestito, monitorato e applicato in misura appropriata al rischio.",
"area_politica": "j) Sicurezza fisica.",
"ord": 25,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.AT-01",
"nist_code": "PR.AT",
"misura_descr": "Il personale è sensibilizzato e formato in modo da possedere le conoscenze e le competenze per svolgere compiti di carattere generale tenendo conto dei rischi di cybersecurity.",
"area_politica": "k) Formazione del personale, consapevolezza.",
"ord": 26,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.AT-02",
"nist_code": "PR.AT",
"misura_descr": "Gli individui che ricoprono ruoli specializzati sono sensibilizzati e formati in modo da possedere le conoscenze e le competenze per svolgere i pertinenti compiti tenendo conto dei rischi di cybersecurity.",
"area_politica": "k) Formazione del personale, consapevolezza.",
"ord": 27,
"applies_important": 0,
"applies_essential": 1
},
{
"misura_code": "PR.DS-01",
"nist_code": "PR.DS",
"misura_descr": "La riservatezza, l'integrità e la disponibilità dei dati a riposo (data-at-rest) sono protette.",
"area_politica": "l) Sicurezza dei dati.",
"ord": 28,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.DS-02",
"nist_code": "PR.DS",
"misura_descr": "La riservatezza, l'integrità e la disponibilità dei dati in transito (data-in-transit) sono protette.",
"area_politica": "l) Sicurezza dei dati.",
"ord": 29,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.DS-11",
"nist_code": "PR.DS",
"misura_descr": "I backup dei dati sono creati, protetti, mantenuti e verificati.",
"area_politica": "l) Sicurezza dei dati.",
"ord": 30,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.PS-01",
"nist_code": "PR.PS",
"misura_descr": "Sono stabilite e applicate pratiche di gestione della configurazione.",
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
"ord": 31,
"applies_important": 0,
"applies_essential": 1
},
{
"misura_code": "PR.PS-02",
"nist_code": "PR.PS",
"misura_descr": "Il software è mantenuto, sostituito e rimosso in base al rischio.",
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
"ord": 32,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.PS-03",
"nist_code": "PR.PS",
"misura_descr": "L'hardware è mantenuto, sostituito e rimosso in base al rischio.",
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
"ord": 33,
"applies_important": 0,
"applies_essential": 1
},
{
"misura_code": "PR.PS-04",
"nist_code": "PR.PS",
"misura_descr": "I registri di log sono generati e resi disponibili per il monitoraggio continuo.",
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
"ord": 34,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.PS-06",
"nist_code": "PR.PS",
"misura_descr": "Le pratiche di sviluppo sicuro del software sono integrate e le loro prestazioni sono monitorate durante l'intero ciclo di vita del software.",
"area_politica": "m) Sviluppo, configurazione, manutenzione, dismissione dei sistemi informativi, di rete.",
"ord": 35,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.IR-01",
"nist_code": "PR.IR",
"misura_descr": "Le reti e gli ambienti sono protetti dall'accesso logico e dall'uso non autorizzati.",
"area_politica": "i) Gestione dell'autenticazione, delle identità digitali, del controllo accessi.",
"ord": 36,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "PR.IR-03",
"nist_code": "PR.IR",
"misura_descr": "Sono implementati meccanismi per soddisfare i requisiti di resilienza in situazioni normali e avverse.",
"area_politica": "n) Protezione delle reti, delle comunicazioni.",
"ord": 37,
"applies_important": 0,
"applies_essential": 1
},
{
"misura_code": "DE.CM-01",
"nist_code": "DE.CM",
"misura_descr": "Le reti e i servizi di rete sono monitorati per individuare eventi potenzialmente avversi.",
"area_politica": "o) Monitoraggio degli eventi di sicurezza.",
"ord": 38,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "DE.CM-09",
"nist_code": "DE.CM",
"misura_descr": "L'hardware e il software di elaborazione, gli ambienti di runtime e i loro dati sono monitorati per individuare eventi potenzialmente avversi.",
"area_politica": "o) Monitoraggio degli eventi di sicurezza.",
"ord": 39,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "RS.MA-01",
"nist_code": "RS.MA",
"misura_descr": "Il piano di risposta agli incidenti è eseguito in coordinamento con le terze parti interessate una volta dichiarato un incidente.",
"area_politica": "p) Risposta agli incidenti, ripristino.",
"ord": 40,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "RS.CO-02",
"nist_code": "RS.CO",
"misura_descr": "Gli stakeholder interni ed esterni sono informati degli incidenti.",
"area_politica": "p) Risposta agli incidenti, ripristino.",
"ord": 41,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "RC.RP-01",
"nist_code": "RC.RP",
"misura_descr": "La parte del piano di risposta agli incidenti relativa al rispristino viene eseguita una volta avviata dal processo di risposta agli incidenti.",
"area_politica": "p) Risposta agli incidenti, ripristino.",
"ord": 42,
"applies_important": 1,
"applies_essential": 1
},
{
"misura_code": "RC.CO-03",
"nist_code": "RC.CO",
"misura_descr": "Le attività di ripristino e i progressi nel ripristino delle capacità operative sono comunicati agli stakeholder interni ed esterni designati.",
"area_politica": "p) Risposta agli incidenti, ripristino.",
"ord": 43,
"applies_important": 0,
"applies_essential": 1
}
],
"requisiti": [
{
"n": 1,
"misura_code": "GV.OC-04",
"requisito_code": "comma 1.",
"requisito_descr": "È mantenuto un elenco aggiornato dei sistemi informativi e di rete rilevanti.",
"proc_code": "Proc.01",
"risk_code": "Risk.01",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 2,
"misura_code": "GV.RM-03",
"requisito_code": "comma 1.",
"requisito_descr": "Nell'ambito dei processi di gestione del rischio del soggetto NIS e nel rispetto delle politiche di cui alla misura GV.PO-01, è definito, attuato, aggiornato e documentato un piano di gestione dei rischi per la sicurezza informatica per identificare, analizzare, valutare, trattare e monitorare i rischi.",
"proc_code": "Proc.02",
"risk_code": "Risk.02",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 3,
"misura_code": "GV.RR-02",
"requisito_code": "comma 1.",
"requisito_descr": "È definita, approvata dagli organi di amministrazione e direttivi, e resa nota alle articolazioni competenti del soggetto NIS, l'organizzazione per la sicurezza informatica e ne sono stabiliti ruoli e responsabilità.",
"proc_code": "Proc.03",
"risk_code": "Risk.03",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 4,
"misura_code": "GV.RR-02",
"requisito_code": "comma 2.",
"requisito_descr": "È mantenuto un elenco aggiornato del personale dell'organizzazione di cui al punto 1 avente specifici ruoli e responsabilità ed è reso noto alle articolazioni competenti del soggetto NIS.",
"proc_code": "Proc.03",
"risk_code": "Risk.04",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 5,
"misura_code": "GV.RR-02",
"requisito_code": "comma 3.",
"requisito_descr": "All'interno dell'organizzazione per la sicurezza informatica di cui al punto 1, sono inclusi il punto di contatto, e almeno un suo sostituto, di cui alla determina adottata ai sensi dell'articolo 7, comma 6 del decreto NIS.",
"proc_code": "Proc.03",
"risk_code": "Risk.05",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 6,
"misura_code": "GV.RR-02",
"requisito_code": "comma 4.",
"requisito_descr": "I ruoli e le responsabilità di cui al punto 1 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
"proc_code": "Proc.03",
"risk_code": "Risk.06",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 7,
"misura_code": "GV.RR-04",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, il personale autorizzato ad accedervi è individuato previa valutazione dell'esperienza, capacità e affidabilità e deve fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.",
"proc_code": "Proc.04",
"risk_code": "Risk.07",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 8,
"misura_code": "GV.RR-04",
"requisito_code": "comma 2.",
"requisito_descr": "Gli amministratori di sistema dei sistemi informativi e di rete sono individuati previa valutazione dell'esperienza, capacità e affidabilità e devono fornire idonea garanzia del pieno rispetto della normativa in materia di sicurezza informatica.",
"proc_code": "Proc.04",
"risk_code": "Risk.08",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 9,
"misura_code": "GV.RR-04",
"requisito_code": "comma 3.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
"proc_code": "Proc.04",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 10,
"misura_code": "GV.RR-04",
"requisito_code": "comma 4.",
"requisito_descr": "In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono definiti a livello contrattuale gli eventuali obblighi, in materia di sicurezza informatica, che rimangono validi dopo la cessazione o la modifica del rapporto di lavoro dei dipendenti del soggetto NIS (ad esempio prevedendo clausole in materia di riservatezza).",
"proc_code": "Proc.04",
"risk_code": "Risk.10",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 11,
"misura_code": "GV.RR-04",
"requisito_code": "comma 5.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.",
"proc_code": "Proc.04",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 12,
"misura_code": "GV.PO-01",
"requisito_code": "comma 1.",
"requisito_descr": "Sono adottate e documentate politiche di sicurezza informatica per almeno i seguenti ambiti: a) gestione del rischio; b) ruoli e responsabilità; c) affidabilità delle risorse umane; d) conformità e audit di sicurezza; e) gestione dei rischi per la sicurezza informatica della catena di approvvigionamento; f) gestione degli asset; g) gestione delle vulnerabilità; h) continuità operativa, ripristino in caso di disastro e gestione delle crisi; i) gestione dell'autenticazione, delle identità digitali e del controllo accessi; j) sicurezza fisica; k) formazione del personale e consapevolezza; l) sicurezza dei dati; m) sviluppo, configurazione, manutenzione e dismissione dei sistemi informativi e di rete; n) protezione delle reti e delle comunicazioni; o) monitoraggio degli eventi di sicurezza; p) risposta agli incidenti e ripristino.",
"proc_code": "Proc.05",
"risk_code": "Risk.11",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 13,
"misura_code": "GV.PO-01",
"requisito_code": "comma 2.",
"requisito_descr": "Per gli ambiti di cui al punto 1 sono incluse almeno le politiche in relazione ai requisiti indicati nella tabella 1 in appendice al presente allegato.",
"proc_code": "Proc.05",
"risk_code": "Risk.12",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 14,
"misura_code": "GV.PO-01",
"requisito_code": "comma 3.",
"requisito_descr": "Le politiche di cui al punto 1 sono approvate dagli organi di amministrazione e direttivi.",
"proc_code": "Proc.05",
"risk_code": "Risk.13",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 15,
"misura_code": "GV.PO-02",
"requisito_code": "comma 1.",
"requisito_descr": "Le politiche di cui alla misura GV.PO-01 sono riesaminate e, se opportuno, aggiornate periodicamente e comunque almeno con cadenza annuale, nonché qualora si verifichino evoluzioni del contesto normativo in materia di sicurezza informatica, incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
"proc_code": "Proc.06",
"risk_code": "Risk.06",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 16,
"misura_code": "GV.PO-02",
"requisito_code": "comma 2.",
"requisito_descr": "Ai fini del riesame di cui al punto 1, è verificata almeno la conformità delle politiche di cui alla misura GV.PO-01 alla normativa in materia di sicurezza informatica.",
"proc_code": "Proc.06",
"risk_code": "Risk.14",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 17,
"misura_code": "GV.PO-02",
"requisito_code": "comma 3.",
"requisito_descr": "È mantenuto un registro aggiornato contenente gli esiti del riesame di cui al punto 1.",
"proc_code": "Proc.06",
"risk_code": "Risk.15",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 18,
"misura_code": "GV.SC-01",
"requisito_code": "comma 1.",
"requisito_descr": "In merito all'affidamento di forniture con potenziali impatti sulla sicurezza dei sistemi informativi e di rete, anche mediante ricorso agli strumenti delle centrali di committenza di cui all'allegato I.1, articolo 1, comma 1, lettera i), del decreto legislativo 31 marzo 2023, n. 36, sono previsti: a) il coinvolgimento dell'organizzazione per la sicurezza informatica di cui alla misura GV.RR-02 nella definizione ed esecuzione dei processi di approvvigionamento a partire dalla fase di identificazione e progettazione della fornitura; b) in accordo agli esiti della valutazione del rischio associato alla fornitura di cui alla misura GV.SC-07, la definizione di requisiti di sicurezza sulla fornitura coerenti con le misure di sicurezza applicate dal soggetto NIS ai sistemi informativi e di rete.",
"proc_code": "Proc.07",
"risk_code": "Risk.16",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 19,
"misura_code": "GV.SC-01",
"requisito_code": "comma 2.",
"requisito_descr": "Per i requisiti di sicurezza di cui al punto 1, lettera b), sono considerati, ove applicabile, almeno i seguenti ambiti: a) affidabilità dei fornitori, tenendo conto almeno delle loro eventuali vulnerabilità specifiche, della qualità complessiva dei loro prodotti e delle pratiche di sicurezza informatica, specie con riguardo all'oggetto della fornitura, della capacità di garantire l'approvvigionamento, l'assistenza e la manutenzione nel tempo, nonché, ove applicabile, dei risultati delle valutazioni coordinate dei rischi per la sicurezza delle catene di approvvigionamento critiche effettuate dal Gruppo di cooperazione NIS; b) ruoli e responsabilità nell'ambito della fornitura; c) affidabilità delle risorse umane; d) conformità e audit di sicurezza; e) gestione delle vulnerabilità; f) continuità operativa e ripristino in caso di disastro; g) gestione dell'autenticazione, delle identità digitali e del controllo accessi; h) sicurezza fisica; i) formazione del personale e consapevolezza; j) sicurezza dei dati; k) protezione delle reti e delle comunicazioni; l) monitoraggio degli eventi di sicurezza ivi inclusi gli accessi e le attività effettuate; m) gestione e segnalazione degli incidenti; n) sviluppo sicuro del codice e sicurezza fin dalla progettazione e per impostazione predefinita; o) manutenzione ordinaria ed evolutiva ivi inclusi gli aggiornamenti di sicurezza; p) dismissione della fornitura ivi compresa la restituzione e la cancellazione dei dati; q) subappalto, subfornitura o relativi potenziali requisiti di sicurezza lungo la catena di fornitura.",
"proc_code": "Proc.07",
"risk_code": "Risk.17",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 20,
"misura_code": "GV.SC-02",
"requisito_code": "comma 1.",
"requisito_descr": "Nell'ambito dell'organizzazione per la sicurezza informatica di cui alla misura GV.RR-02, sono definiti e resi noti alle articolazioni competenti del soggetto NIS gli eventuali ruoli e responsabilità in materia di sicurezza informatica assegnati al personale delle terze parti.",
"proc_code": "Proc.08",
"risk_code": "Risk.18",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 21,
"misura_code": "GV.SC-02",
"requisito_code": "comma 2.",
"requisito_descr": "Il personale di cui al punto 1 avente specifici ruoli e responsabilità è incluso nell'elenco di cui al punto 2 della misura GV.RR-02.",
"proc_code": "Proc.08",
"risk_code": "Risk.19",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 22,
"misura_code": "GV.SC-04",
"requisito_code": "comma 1.",
"requisito_descr": "È mantenuto un inventario aggiornato dei fornitori, le cui forniture hanno un potenziale impatto sulla sicurezza dei sistemi informativi e di rete, che comprende almeno: a) gli estremi di contatto del referente della fornitura; b) la tipologia di fornitura.",
"proc_code": "Proc.09",
"risk_code": "Risk.20",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 23,
"misura_code": "GV.SC-05",
"requisito_code": "comma 1.",
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, i requisiti di sicurezza di cui alla misura GV.SC-01, punto 1, lettera b) sono inseriti nelle richieste di offerta, bandi di gara, contratti, accordi e convenzioni relativi alle forniture con potenziali impatto sulla sicurezza dei sistemi informativi e di rete.",
"proc_code": "Proc.10",
"risk_code": "Risk.21",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 24,
"misura_code": "GV.SC-07",
"requisito_code": "comma 1.",
"requisito_descr": "Nell'ambito della valutazione del rischio di cui alla misura ID.RA-05, è valutato e documentato il rischio associato alle forniture. A tal fine, sono valutati almeno: a) il livello di accesso del fornitore ai sistemi informativi e di rete del soggetto NIS; b) l'accesso del fornitore alla proprietà intellettuale e ai dati anche sulla base della loro criticità; c) l'impatto di una grave interruzione della fornitura; d) i tempi e i costi di ripristino in caso di indisponibilità dei servizi; e) i ruoli e le responsabilità del fornitore nel governo dei sistemi informativi e di rete.",
"proc_code": "Proc.11",
"risk_code": "Risk.22",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 25,
"misura_code": "GV.SC-07",
"requisito_code": "comma 2.",
"requisito_descr": "È verificata periodicamente e documentata la conformità delle forniture ai requisiti di cui alla misura GV.SC-05.",
"proc_code": "Proc.11",
"risk_code": "Risk.23",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 26,
"misura_code": "ID.AM-01",
"requisito_code": "comma 1.",
"requisito_descr": "È mantenuto un inventario aggiornato degli apparati fisici (hardware) che compongono i sistemi informativi e di rete, ivi inclusi i dispositivi IT, IoT, OT e mobili, approvati da attori interni al soggetto NIS.",
"proc_code": "Proc.12",
"risk_code": "Risk.24",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 27,
"misura_code": "ID.AM-02",
"requisito_code": "comma 1.",
"requisito_descr": "È mantenuto un inventario aggiornato dei servizi, dei sistemi e delle applicazioni software che compongono i sistemi informativi e di rete, ivi incluse le applicazioni commerciali, open-source e custom, anche accessibili tramite API, approvati da attori interni al soggetto NIS.",
"proc_code": "Proc.13",
"risk_code": "Risk.25",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 28,
"misura_code": "ID.AM-03",
"requisito_code": "comma 1.",
"requisito_descr": "È mantenuto un inventario aggiornato dei flussi di rete tra i sistemi informativi e di rete del soggetto NIS e l'esterno, approvati da attori interni al soggetto NIS.",
"proc_code": "Proc.14",
"risk_code": "Risk.26",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 29,
"misura_code": "ID.AM-04",
"requisito_code": "comma 1.",
"requisito_descr": "È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori, ivi inclusi i servizi cloud.",
"proc_code": "Proc.15",
"risk_code": "Risk.27",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 30,
"misura_code": "ID.RA-01",
"requisito_code": "comma 1.",
"requisito_descr": "Le informazioni di cui al punto 1 della misura ID.RA-08 sono utilizzate per identificare eventuali vulnerabilità sui i sistemi informativi e di rete.",
"proc_code": "Proc.16",
"risk_code": "Risk.28",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 31,
"misura_code": "ID.RA-01",
"requisito_code": "comma 2.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, in accordo al piano di gestione delle vulnerabilità di cui alla misura ID.RA-08, fatte salve motivate e documentate ragioni normative o tecniche, sono eseguite periodicamente e comunque prima della loro messa in esercizio, attività per l'identificazione delle vulnerabilità che comprendano almeno vulnerability assessment e/o penetration test.",
"proc_code": "Proc.16",
"risk_code": "Risk.29",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 32,
"misura_code": "ID.RA-01",
"requisito_code": "comma 3.",
"requisito_descr": "Le attività di cui al punto 2 sono documentate tramite apposite relazioni che contengono almeno: a) la descrizione generale delle attività effettuate e gli esiti delle stesse; b) la descrizione delle vulnerabilità rilevate e il relativo livello di impatto sulla sicurezza.",
"proc_code": "Proc.16",
"risk_code": "Risk.30",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 33,
"misura_code": "ID.RA-05",
"requisito_code": "comma 1.",
"requisito_descr": "In accordo al piano di gestione dei rischi per la sicurezza informatica di cui alla misura GV.RM-03, è eseguita e documentata la valutazione del rischio posto alla sicurezza dei sistemi informativi e di rete, anche con riferimento alle eventuali dipendenze da fornitori e partner terzi, che comprende almeno: a) l'identificazione del rischio; b) l'analisi del rischio; c) la ponderazione del rischio.",
"proc_code": "Proc.17",
"risk_code": "Risk.31",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 34,
"misura_code": "ID.RA-05",
"requisito_code": "comma 2.",
"requisito_descr": "La valutazione del rischio di cui al punto 1 è eseguita a intervalli pianificati e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, variazioni organizzative o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
"proc_code": "Proc.17",
"risk_code": "Risk.06",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 35,
"misura_code": "ID.RA-05",
"requisito_code": "comma 3.",
"requisito_descr": "La valutazione del rischio cui al punto 1 è approvata dagli organi di amministrazione e direttivi.",
"proc_code": "Proc.17",
"risk_code": "Risk.13",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 36,
"misura_code": "ID.RA-05",
"requisito_code": "comma 4.",
"requisito_descr": "La valutazione del rischio di cui al punto 1 è effettuata considerando almeno le minacce interne ed esterne, le vulnerabilità non risolte e gli impatti conseguenti ad eventuali incidenti.",
"proc_code": "Proc.17",
"risk_code": "Risk.32",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 37,
"misura_code": "ID.RA-06",
"requisito_code": "comma 1.",
"requisito_descr": "È definito, documentato, eseguito e monitorato un piano di trattamento del rischio che comprende almeno: a) le opzioni di trattamento e le misure da attuare in merito al trattamento di ciascun rischio individuato e le relative priorità; b) le articolazioni competenti per l'attuazione delle misure di trattamento dei rischi e le tempistiche per tale attuazione; c) la descrizione e le ragioni che giustificano l'accettazione di eventuali rischi residui al trattamento.",
"proc_code": "Proc.18",
"risk_code": "Risk.33",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 38,
"misura_code": "ID.RA-06",
"requisito_code": "comma 2.",
"requisito_descr": "Qualora per motivate e documentate ragioni normative o tecniche non siano attuati i requisiti di cui alla tabella 2 in appendice al presente allegato, sono adottate, ove applicabile, misure di mitigazione compensative e il piano di cui al punto 1 include la descrizione di tali misure e dell'eventuale rischio residuo.",
"proc_code": "Proc.18",
"risk_code": "Risk.34",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 39,
"misura_code": "ID.RA-06",
"requisito_code": "comma 3.",
"requisito_descr": "Il piano di cui al punto 1, ivi compresa l'accettazione di eventuali rischi residui, è approvato dagli organi di amministrazione e direttivi.",
"proc_code": "Proc.18",
"risk_code": "Risk.13",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 40,
"misura_code": "ID.RA-08",
"requisito_code": "comma 1.",
"requisito_descr": "Sono monitorati almeno i canali di comunicazione del CSIRT Italia, nonché di eventuali CERT e Information Sharing & Analysis Centre (ISAC) settoriali, al fine di acquisire, analizzare e rispondere alle informazioni sulle vulnerabilità.",
"proc_code": "Proc.19",
"risk_code": "Risk.35",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 41,
"misura_code": "ID.RA-08",
"requisito_code": "comma 2.",
"requisito_descr": "Le vulnerabilità, ivi comprese quelle identificate ai sensi della misura ID.RA-01, sono prontamente risolte attraverso aggiornamenti di sicurezza o misure di mitigazione, ove disponibili, ovvero accettando e documentando il rischio in accordo al piano di trattamento del rischio informatico di cui alla misura ID.RA-06.",
"proc_code": "Proc.19",
"risk_code": "Risk.36",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 42,
"misura_code": "ID.RA-08",
"requisito_code": "comma 3.",
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano di gestione delle vulnerabilità che comprende almeno: a) le modalità per l'identificazione delle vulnerabilità di cui alla misura ID.RA-01 e la relativa pianificazione delle attività; b) le modalità per monitorare, ricevere, analizzare e rispondere alle informazioni sulle vulnerabilità; c) le procedure, i ruoli, le responsabilità per lo svolgimento delle attività di cui alle lettere a) e b).",
"proc_code": "Proc.19",
"risk_code": "Risk.37",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 43,
"misura_code": "ID.RA-08",
"requisito_code": "comma 4.",
"requisito_descr": "Il piano di cui al punto 3 è approvato dagli organi di amministrazione e direttivi.",
"proc_code": "Proc.19",
"risk_code": "Risk.13",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 44,
"misura_code": "ID.RA-08",
"requisito_code": "comma 5.",
"requisito_descr": "Ai fini di cui al punto 1, sono monitorati anche i canali dei fornitori del software ritenuto critico.",
"proc_code": "Proc.19",
"risk_code": "Risk.35",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 45,
"misura_code": "ID.IM-01",
"requisito_code": "comma 1.",
"requisito_descr": "In accordo agli esiti del riesame di cui al punto 1 della misura GV.PO-02, è definito, attuato, documentato e approvato dagli organi di amministrazioni e direttivi un piano di adeguamento che identifichi gli interventi necessari ad assicurare l'attuazione delle politiche di sicurezza.",
"proc_code": "Proc.20",
"risk_code": "Risk.38",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 46,
"misura_code": "ID.IM-01",
"requisito_code": "comma 2.",
"requisito_descr": "Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sugli esiti dei piani di cui al punto 1.",
"proc_code": "Proc.20",
"risk_code": "Risk.39",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 47,
"misura_code": "ID.IM-01",
"requisito_code": "comma 3.",
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano per la valutazione dell'efficacia delle misure di gestione del rischio per la sicurezza informatica che comprenda l'indicazione delle misure da valutare e i relativi metodi di valutazione.",
"proc_code": "Proc.20",
"risk_code": "Risk.40",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 48,
"misura_code": "ID.IM-01",
"requisito_code": "comma 4.",
"requisito_descr": "Gli organi di amministrazione e direttivi sono informati mediante apposite relazioni periodiche sul piano di valutazione dell'efficacia di cui al punto 3.",
"proc_code": "Proc.20",
"risk_code": "Risk.39",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 49,
"misura_code": "ID.IM-04",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di continuità operativa, che comprende almeno: a) le finalità e l'ambito di applicazione; b) i ruoli e le responsabilità; c) i contatti principali e i canali di comunicazione (interni ed esterni); d) le condizioni per l'attivazione e la disattivazione del piano; e) le risorse necessarie, ivi compresi i backup e le ridondanze.",
"proc_code": "Proc.21",
"risk_code": "Risk.41",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 50,
"misura_code": "ID.IM-04",
"requisito_code": "comma 2.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano di ripristino in caso di disastro, che comprende almeno: a) le finalità e l'ambito di applicazione; b) i ruoli e le responsabilità; c) i contatti principali e i canali di comunicazione (interni ed esterni); d) le condizioni per l'attivazione e la disattivazione del piano; e) le risorse necessarie, ivi compresi i backup e le ridondanze; f) l'ordine di ripristino delle operazioni; g) le procedure di ripristino per operazioni specifiche, compresi gli obiettivi di ripristino.",
"proc_code": "Proc.21",
"risk_code": "Risk.42",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 51,
"misura_code": "ID.IM-04",
"requisito_code": "comma 3.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti è definito, attuato, aggiornato e documentato un piano per la gestione delle crisi che comprende almeno: a) i ruoli e responsabilità del personale e, se opportuno, dei fornitori, specificando l'assegnazione dei ruoli in situazioni di crisi, comprese le procedure specifiche da seguire; b) le modalità di comunicazione tra i soggetti e le autorità competenti.",
"proc_code": "Proc.21",
"risk_code": "Risk.43",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 52,
"misura_code": "ID.IM-04",
"requisito_code": "comma 4.",
"requisito_descr": "I piani di cui ai punti 1, 2 e 3 sono approvati dagli organi di amministrazione e direttivi.",
"proc_code": "Proc.21",
"risk_code": "Risk.13",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 53,
"misura_code": "ID.IM-04",
"requisito_code": "comma 5.",
"requisito_descr": "I piani di cui ai punti 1, 2 e 3 sono riesaminati e, se opportuno, aggiornati periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
"proc_code": "Proc.21",
"risk_code": "Risk.06",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 54,
"misura_code": "PR.AA-01",
"requisito_code": "comma 1.",
"requisito_descr": "Tutte le utenze, ivi incluse quelle con privilegi amministrativi e quelle utilizzate per l'accesso remoto, sono censite, approvate da attori interni al soggetto NIS e, fatte salve motivate e documentate ragioni tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono individuali per gli utenti.",
"proc_code": "Proc.22",
"risk_code": "Risk.44",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 55,
"misura_code": "PR.AA-01",
"requisito_code": "comma 2.",
"requisito_descr": "Le credenziali (ad esempio nome utente e password) relative alle utenze sono robuste e aggiornate in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05.",
"proc_code": "Proc.22",
"risk_code": "Risk.45",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 56,
"misura_code": "PR.AA-01",
"requisito_code": "comma 3.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono verificate periodicamente le utenze e le relative autorizzazioni, aggiornandole/revocandole in caso di variazioni (ad esempio trasferimento o cessazione di personale).",
"proc_code": "Proc.22",
"risk_code": "Risk.46",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 57,
"misura_code": "PR.AA-01",
"requisito_code": "comma 4.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.",
"proc_code": "Proc.22",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 58,
"misura_code": "PR.AA-03",
"requisito_code": "comma 1.",
"requisito_descr": "Le modalità di autenticazione delle utenze per accedere ai sistemi informativi e di rete sono commisurate al rischio. A tal fine sono valutati almeno i rischi connessi: a) ai privilegi delle utenze; b) alla criticità dei sistemi informativi e di rete; c) alla tipologia di operazioni che le utenze possono effettuare sui sistemi informativi e di rete.",
"proc_code": "Proc.23",
"risk_code": "Risk.47",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 59,
"misura_code": "PR.AA-03",
"requisito_code": "comma 2.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono impiegate modalità di autenticazione multifattore.",
"proc_code": "Proc.23",
"risk_code": "Risk.48",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 60,
"misura_code": "PR.AA-03",
"requisito_code": "comma 3.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
"proc_code": "Proc.23",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 61,
"misura_code": "PR.AA-05",
"requisito_code": "comma 1.",
"requisito_descr": "I permessi sono assegnati alle utenze in accordo ai principi del minimo privilegio e della separazione delle funzioni, tenuto anche conto della necessità di conoscere (need to know).",
"proc_code": "Proc.24",
"risk_code": "Risk.49",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 62,
"misura_code": "PR.AA-05",
"requisito_code": "comma 2.",
"requisito_descr": "È assicurata la completa distinzione tra utenze con e senza privilegi amministrativi degli amministratori di sistema alle quali debbono corrispondere credenziali diverse.",
"proc_code": "Proc.24",
"risk_code": "Risk.50",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 63,
"misura_code": "PR.AA-05",
"requisito_code": "comma 3.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
"proc_code": "Proc.24",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 64,
"misura_code": "PR.AA-06",
"requisito_code": "comma 2.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
"proc_code": "Proc.25",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 65,
"misura_code": "PR.AA-06",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, l'accesso fisico è protetto.",
"proc_code": "Proc.25",
"risk_code": "Risk.51",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 66,
"misura_code": "PR.AT-01",
"requisito_code": "comma 1.",
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano di formazione in materia di sicurezza informatica del personale, ivi inclusi gli organi di amministrazione e direttivi, che comprende almeno: a) la pianificazione delle attività di formazione previste con l'indicazione dei contenuti della formazione fornita; b) le eventuali modalità di verifica dell'acquisizione dei contenuti.",
"proc_code": "Proc.26",
"risk_code": "Risk.52",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 67,
"misura_code": "PR.AT-01",
"requisito_code": "comma 2.",
"requisito_descr": "Il piano di formazione di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.",
"proc_code": "Proc.26",
"risk_code": "Risk.13",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 68,
"misura_code": "PR.AT-01",
"requisito_code": "comma 3.",
"requisito_descr": "È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.",
"proc_code": "Proc.26",
"risk_code": "Risk.53",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 69,
"misura_code": "PR.AT-02",
"requisito_code": "comma 1.",
"requisito_descr": "Il piano di cui alla misura PR.AT-01 prevede una formazione dedicata al personale con ruoli specializzati, ossia che richiedono una serie di capacità e competenze attinenti alla sicurezza, ivi compresi gli amministratori di sistema, che comprende almeno: a) le istruzioni relative alla configurazione e al funzionamento sicuri dei sistemi informativi e di rete; b) le informazioni sulle minacce informatiche note; c) le istruzioni sul comportamento da tenere in caso di eventi rilevanti per la sicurezza.",
"proc_code": "Proc.26",
"risk_code": "Risk.54",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 70,
"misura_code": "PR.AT-02",
"requisito_code": "comma 2.",
"requisito_descr": "È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.",
"proc_code": "Proc.26",
"risk_code": "Risk.53",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 71,
"misura_code": "PR.DS-01",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, fatte salve motivate e documentate ragioni normative o tecniche, i dati memorizzati sui dispositivi portatili, ivi inclusi laptop, smartphone e tablet, e sui supporti removibili, sono cifrati con protocolli e algoritmi allo stato dell'arte e considerati sicuri.",
"proc_code": "Proc.27",
"risk_code": "Risk.55",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 72,
"misura_code": "PR.DS-01",
"requisito_code": "comma 2.",
"requisito_descr": "Fatte salve e documentate ragioni normative o tecniche, è disabilitata l'auto esecuzione dei supporti rimovibili ed è effettuata la loro scansione al fine di rilevare codici malevoli prima che siano utilizzati nei sistemi informativi e di rete.",
"proc_code": "Proc.27",
"risk_code": "Risk.56",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 73,
"misura_code": "PR.DS-01",
"requisito_code": "comma 3.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
"proc_code": "Proc.27",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 74,
"misura_code": "PR.DS-02",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ivi inclusi quelli di comunicazione vocale, video e testuale, e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05 fatte salve motivate e documentate ragioni normative o tecniche, sono utilizzati, per la trasmissione dei dati da e verso l'esterno del soggetto NIS, protocolli e algoritmi di cifratura allo stato dell'arte e considerati sicuri.",
"proc_code": "Proc.28",
"risk_code": "Risk.57",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 75,
"misura_code": "PR.DS-02",
"requisito_code": "comma 2.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
"proc_code": "Proc.28",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 76,
"misura_code": "PR.DS-11",
"requisito_code": "comma 1.",
"requisito_descr": "In accordo alle esigenze di continuità operativa e di ripristino in caso di disastro individuate nei piani di cui alla misura ID.IM-04, sono effettuati periodicamente i backup dei dati e delle configurazioni e, per almeno i sistemi informativi e di rete rilevanti, sono anche conservate copie di backup offline.",
"proc_code": "Proc.29",
"risk_code": "Risk.58",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 77,
"misura_code": "PR.DS-11",
"requisito_code": "comma 2.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
"proc_code": "Proc.29",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 78,
"misura_code": "PR.DS-11",
"requisito_code": "comma 3.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, è assicurata la riservatezza e l'integrità delle informazioni contenute nei backup mediante adeguata protezione fisica dei supporti ovvero mediante cifratura.",
"proc_code": "Proc.29",
"risk_code": "Risk.59",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 79,
"misura_code": "PR.DS-11",
"requisito_code": "comma 4.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, è verificata periodicamente l'utilizzabilità dei backup effettuati mediante test di ripristino.",
"proc_code": "Proc.29",
"risk_code": "Risk.60",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 80,
"misura_code": "PR.DS-11",
"requisito_code": "comma 5.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 3 e 4.",
"proc_code": "Proc.29",
"risk_code": "Risk.09",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 81,
"misura_code": "PR.PS-01",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono definite, e documentate in un elenco aggiornato, le loro configurazioni di riferimento sicure (hardened).",
"proc_code": "Proc.30",
"risk_code": "Risk.61",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 82,
"misura_code": "PR.PS-01",
"requisito_code": "comma 2.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
"proc_code": "Proc.30",
"risk_code": "Risk.09",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 83,
"misura_code": "PR.PS-02",
"requisito_code": "comma 1.",
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, è installato esclusivamente software, ivi compresi i sistemi operativi, per il quale è garantita la disponibilità di aggiornamenti di sicurezza.",
"proc_code": "Proc.31",
"risk_code": "Risk.62",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 84,
"misura_code": "PR.PS-02",
"requisito_code": "comma 2.",
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, sono installati, senza ingiustificato ritardo, gli ultimi aggiornamenti di sicurezza rilasciati dal produttore in coerenza con il piano di gestione delle vulnerabilità di cui alla misura ID.RA-08.",
"proc_code": "Proc.31",
"risk_code": "Risk.36",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 85,
"misura_code": "PR.PS-02",
"requisito_code": "comma 3.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
"proc_code": "Proc.31",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 86,
"misura_code": "PR.PS-02",
"requisito_code": "comma 4.",
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, l'aggiornamento del software ritenuto critico è verificato in ambiente di test prima dell'effettivo impiego in ambiente operativo.",
"proc_code": "Proc.31",
"risk_code": "Risk.63",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 87,
"misura_code": "PR.PS-02",
"requisito_code": "comma 5.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.",
"proc_code": "Proc.31",
"risk_code": "Risk.09",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 88,
"misura_code": "PR.PS-03",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono adottate e documentate procedure per il trasferimento fisico e la dismissione di dispositivi atti alla memorizzazione di dati in modo sicuro.",
"proc_code": "Proc.32",
"risk_code": "Risk.64",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 89,
"misura_code": "PR.PS-03",
"requisito_code": "comma 2.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono mantenuti uno o più registri delle manutenzioni effettuate sull'hardware.",
"proc_code": "Proc.32",
"risk_code": "Risk.65",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 90,
"misura_code": "PR.PS-04",
"requisito_code": "comma 1.",
"requisito_descr": "Tutti gli accessi eseguiti da remoto e quelli effettuati con utenze con privilegi amministrativi sono registrati.",
"proc_code": "Proc.33",
"risk_code": "Risk.66",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 91,
"misura_code": "PR.PS-04",
"requisito_code": "comma 2.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono conservati in modo sicuro, e possibilmente centralizzato, almeno i log necessari ai fini del monitoraggio degli eventi di sicurezza, ivi compresi quelli relativi agli accessi di cui al punto 1.",
"proc_code": "Proc.33",
"risk_code": "Risk.67",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 92,
"misura_code": "PR.PS-04",
"requisito_code": "comma 3.",
"requisito_descr": "In accordo agli esiti della valutazione rischio di cui alla misura ID.RA-05, sono definite e documentate le tempistiche di conservazione dei log di cui al punto 2.",
"proc_code": "Proc.33",
"risk_code": "Risk.68",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 93,
"misura_code": "PR.PS-04",
"requisito_code": "comma 4.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
"proc_code": "Proc.33",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 94,
"misura_code": "PR.PS-06",
"requisito_code": "comma 1.",
"requisito_descr": "Sono adottate e documentate pratiche di sviluppo sicuro del codice nello sviluppo del software.",
"proc_code": "Proc.34",
"risk_code": "Risk.69",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 95,
"misura_code": "PR.IR-01",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono definite e documentate le eventuali attività consentite da remoto e implementate adeguate misure di sicurezza per l'accesso.",
"proc_code": "Proc.35",
"risk_code": "Risk.70",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 96,
"misura_code": "PR.IR-01",
"requisito_code": "comma 2.",
"requisito_descr": "È mantenuto un elenco aggiornato dei sistemi informativi e di rete ai quali è possibile accedere da remoto con la descrizione delle relative modalità di accesso.",
"proc_code": "Proc.35",
"risk_code": "Risk.71",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 97,
"misura_code": "PR.IR-01",
"requisito_code": "comma 3.",
"requisito_descr": "Sono presenti, aggiornati, mantenuti e configurati i sistemi perimetrali, quali firewall.",
"proc_code": "Proc.35",
"risk_code": "Risk.72",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 98,
"misura_code": "PR.IR-01",
"requisito_code": "comma 4.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.",
"proc_code": "Proc.35",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 99,
"misura_code": "PR.IR-03",
"requisito_code": "comma 1.",
"requisito_descr": "In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono utilizzati sistemi di comunicazione di emergenza protetti.",
"proc_code": "Proc.36",
"risk_code": "Risk.73",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 100,
"misura_code": "PR.IR-03",
"requisito_code": "comma 2.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
"proc_code": "Proc.36",
"risk_code": "Risk.09",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 101,
"misura_code": "DE.CM-01",
"requisito_code": "comma 1.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono presenti, aggiornati, mantenuti e configurati in modo adeguato strumenti tecnici per rilevare tempestivamente gli incidenti significativi.",
"proc_code": "Proc.37",
"risk_code": "Risk.74",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 102,
"misura_code": "DE.CM-01",
"requisito_code": "comma 2.",
"requisito_descr": "Sono definiti e documentati i livelli di servizio attesi (SL) dei servizi e delle attività del soggetto NIS anche ai fini di rilevare tempestivamente gli incidenti significativi.",
"proc_code": "Proc.37",
"risk_code": "Risk.75",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 103,
"misura_code": "DE.CM-01",
"requisito_code": "comma 3.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.",
"proc_code": "Proc.37",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 104,
"misura_code": "DE.CM-01",
"requisito_code": "comma 4.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, sono utilizzati strumenti di analisi e filtraggio sul flusso di traffico in ingresso (ivi inclusa la posta elettronica).",
"proc_code": "Proc.37",
"risk_code": "Risk.76",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 105,
"misura_code": "DE.CM-01",
"requisito_code": "comma 5.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono monitorati gli accessi da remoto, le attività dei sistemi perimetrali (ad esempio router e firewall), gli eventi amministrativi di rilievo, nonché gli accessi eseguiti o falliti alle risorse di rete, alle postazioni terminali e agli applicativi al fine di rilevare gli eventi di sicurezza informatica.",
"proc_code": "Proc.37",
"risk_code": "Risk.77",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 106,
"misura_code": "DE.CM-01",
"requisito_code": "comma 6.",
"requisito_descr": "Per almeno i sistemi informativi e di rete rilevanti, ai fini di cui al punto 1, sono definiti, monitorati e documentati parametri quali-quantitativi per rilevare gli accessi non autorizzati o con abuso dei privilegi concessi.",
"proc_code": "Proc.37",
"risk_code": "Risk.78",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 107,
"misura_code": "DE.CM-01",
"requisito_code": "comma 7.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 4, 5 e 6.",
"proc_code": "Proc.37",
"risk_code": "Risk.09",
"applies_important": 0,
"applies_essential": 1
},
{
"n": 108,
"misura_code": "DE.CM-09",
"requisito_code": "comma 1.",
"requisito_descr": "Fatte salve motivate e documentate ragioni normative o tecniche, sono presenti, aggiornati, mantenuti e configurati in modo adeguato, sistemi di protezione delle postazioni terminali per il rilevamento del codice malevolo.",
"proc_code": "Proc.38",
"risk_code": "Risk.79",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 109,
"misura_code": "DE.CM-09",
"requisito_code": "comma 2.",
"requisito_descr": "Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.",
"proc_code": "Proc.38",
"risk_code": "Risk.09",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 110,
"misura_code": "RS.MA-01",
"requisito_code": "comma 1.",
"requisito_descr": "È definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia, in accordo a quanto previsto dall'articolo 25 del decreto NIS, che comprende almeno: a) le fasi e le procedure di gestione e notifica degli incidenti con l'indicazione dei relativi ruoli e delle responsabilità; b) le procedure per la predisposizione e la trasmissione delle relazioni di cui all'articolo 25, comma 5, lettere c), d) ed e) del decreto NIS; c) le informazioni di contatto per la segnalazione degli incidenti; d) le modalità di comunicazione interna, anche con riguardo al coinvolgimento degli organi di amministrazione e direttivi, ed esterna; e) la reportistica da utilizzare per la documentazione dell'incidente.",
"proc_code": "Proc.39",
"risk_code": "Risk.80",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 111,
"misura_code": "RS.MA-01",
"requisito_code": "comma 2.",
"requisito_descr": "Il piano di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.",
"proc_code": "Proc.39",
"risk_code": "Risk.81",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 112,
"misura_code": "RS.MA-01",
"requisito_code": "comma 3.",
"requisito_descr": "Il piano di cui al punto 1 è riesaminato e, se opportuno, aggiornato periodicamente e comunque almeno ogni due anni, nonché qualora si verifichino incidenti significativi, integrando le relative lezioni apprese, o mutamenti dell'esposizione alle minacce e ai relativi rischi.",
"proc_code": "Proc.39",
"risk_code": "Risk.13",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 113,
"misura_code": "RS.CO-02",
"requisito_code": "comma 1.",
"requisito_descr": "In accordo al piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono documentate e adottate procedure per comunicare senza ingiustificato ritardo, se ritenuto opportuno e qualora possibile, sentito il CSIRT Italia, ovvero qualora intimato dall'Agenzia per la cybersicurezza nazionale ai sensi dell'articolo 37, comma 3, lettere g) e h), del decreto NIS: a) ai destinatari dei loro servizi, gli incidenti significativi che possono ripercuotersi negativamente sulla fornitura di tali servizi; b) ai destinatari dei servizi che sono potenzialmente interessati da una minaccia informatica significativa, le misure o azioni correttive o di mitigazione che tali destinatari possono adottare in risposta a tale minaccia e la natura di tale minaccia.",
"proc_code": "Proc.40",
"risk_code": "Risk.06",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 114,
"misura_code": "RS.CO-02",
"requisito_code": "comma 2.",
"requisito_descr": "Sono documentate e adottate procedure per informare il pubblico sugli incidenti occorsi, qualora intimato dall'Agenzia per la cybersicurezza nazionale ai sensi dell'art. 37, comma 3, lettera i) del decreto NIS.",
"proc_code": "Proc.40",
"risk_code": "Risk.82",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 115,
"misura_code": "RC.RP-01",
"requisito_code": "comma 1.",
"requisito_descr": "Nell'ambito del piano per la gestione degli incidenti di cui alla misura RS.MA-01, sono adottate e documentate procedure per il ripristino con riguardo almeno al ripristino del normale funzionamento dei sistemi informativi e di rete coinvolti da incidenti di sicurezza informatica, ivi compresi quelli di cui all'articolo 25 del decreto NIS.",
"proc_code": "Proc.41",
"risk_code": "Risk.83",
"applies_important": 1,
"applies_essential": 1
},
{
"n": 116,
"misura_code": "RC.CO-03",
"requisito_code": "comma 1.",
"requisito_descr": "Sono adottate e documentate procedure per comunicare alle parti interne interessate, ivi incluse le articolazioni competenti del soggetto NIS, le attività di ripristino a seguito di un incidente.",
"proc_code": "Proc.42",
"risk_code": "Risk.84",
"applies_important": 0,
"applies_essential": 1
}
],
"procedure": [
{
"proc_code": "Proc.01",
"proc_descr": "Identificazione e classificazione sistemi rilevanti con approvazione Direzione"
},
{
"proc_code": "Proc.02",
"proc_descr": "Risk assessment ciclico con metodologia documentata"
},
{
"proc_code": "Proc.03",
"proc_descr": "Organigramma con CISO, team, deleghe formali"
},
{
"proc_code": "Proc.04",
"proc_descr": "Budget annuale approvato CdA, monitoraggio trimestrale"
},
{
"proc_code": "Proc.05",
"proc_descr": "Politica approvata CdA, comunicata, revisione annuale"
},
{
"proc_code": "Proc.06",
"proc_descr": "Job description e RACI in politica"
},
{
"proc_code": "Proc.07",
"proc_descr": "Qualifica, contrattualizzazione, monitoring Fornitori"
},
{
"proc_code": "Proc.08",
"proc_descr": "Scoring e categorizzazione per criticità"
},
{
"proc_code": "Proc.09",
"proc_descr": "Audit annuali, KPI mensili/trimestrali, scoring"
},
{
"proc_code": "Proc.10",
"proc_descr": "Scenari gestione crisi fornitore, backup provider"
},
{
"proc_code": "Proc.11",
"proc_descr": "NDA, crittografia, controllo accessi"
},
{
"proc_code": "Proc.12",
"proc_descr": "Censimento server, dispositivi, network equipment"
},
{
"proc_code": "Proc.13",
"proc_descr": "Catalogo licenze, versioni, dipendenze"
},
{
"proc_code": "Proc.14",
"proc_descr": "Topologia, segmentazione, flussi critici"
},
{
"proc_code": "Proc.15",
"proc_descr": "Elenco servizi, criticità, dipendenze, utenti"
},
{
"proc_code": "Proc.16",
"proc_descr": "Vulnerability scanning, threat intelligence, analisi SCENARI"
},
{
"proc_code": "Proc.17",
"proc_descr": "Scoring probabilità/impatto, matrice rischio"
},
{
"proc_code": "Proc.18",
"proc_descr": "Ranking rischi, prioritizzazione interventi"
},
{
"proc_code": "Proc.19",
"proc_descr": "Strategie mitigazione/trasferimento/accettazione/evitamento"
},
{
"proc_code": "Proc.20",
"proc_descr": "Miglioramento a seguito di valutazioni"
},
{
"proc_code": "Proc.21",
"proc_descr": "Definizione dei piani sul cosa fare ma anche la scadenza della validità per garantirsi una revisione costante per IS-1, IS-2, IS-3 e, SOLO PER ESSENZIALI, IS-4."
},
{
"proc_code": "Proc.22",
"proc_descr": "Ciclo di vita identità (provisioning, modifica, deprovisioning), naming convention, verifica identità, gestione credenziali"
},
{
"proc_code": "Proc.23",
"proc_descr": "MFA obbligatoria per accessi a sistemi rilevanti, accessi remoti, account privilegiati. Metodi: TOTP, FIDO2, certificati digitali"
},
{
"proc_code": "Proc.24",
"proc_descr": "Matrice accessi per ruolo (RBAC), revisione periodica\nprivilegi, segregazione compiti (SoD), approvazione formale, PAM"
},
{
"proc_code": "Proc.25",
"proc_descr": "Badge, registri accessi, zone classificate, videosorveglianza, procedure visitatori, protezione aree critiche (CED, armadi rete)"
},
{
"proc_code": "Proc.26",
"proc_descr": "Programma Formazione e Awareness Cybersecurity"
},
{
"proc_code": "Proc.27",
"proc_descr": "Crittografia dati a riposo (AES-256), classificazione dati, gestione chiavi crittografiche, protezione database e storage"
},
{
"proc_code": "Proc.28",
"proc_descr": "TLS 1.2+ per tutte le comunicazioni, VPN per accessi remoti, crittografia end-to-end per dati sensibili, certificati digitali"
},
{
"proc_code": "Proc.29",
"proc_descr": "Strategia backup 3-2-1, backup crittografati, test ripristino periodici, backup offline/immutabili, RTO/RPO definiti per sistema"
},
{
"proc_code": "Proc.30",
"proc_descr": "Baseline hardening (CIS Benchmarks), configurazioni\nsicure per default, inventario configurazioni, golden images"
},
{
"proc_code": "Proc.31",
"proc_descr": "SDLC sicuro, code review, SAST/DAST, security by design, gestione dipendenze, test sicurezza pre-rilascio"
},
{
"proc_code": "Proc.32",
"proc_descr": "Processo formale change management, valutazione impatto sicurezza, approvazione CISO per modifiche a sistemi rilevanti, rollback"
},
{
"proc_code": "Proc.33",
"proc_descr": "Log centralizzati, protezione integrità log, retention policy conforme, correlazione eventi, accesso log ristretto"
},
{
"proc_code": "Proc.34",
"proc_descr": "Cancellazione sicura (NIST 800-88), sanitizzazione media, certificato distruzione, decommissioning documentato"
},
{
"proc_code": "Proc.35",
"proc_descr": "Segmentazione rete, DMZ, firewall multi-livello, ridondanza, protezione perimetrale, micro-segmentazione"
},
{
"proc_code": "Proc.36",
"proc_descr": "BCP documentato, DRP per sistemi rilevanti, test periodici, siti DR, RTO/RPO definiti, procedure failover (passaggio delle operazione da un sistema primario in default a uno ridondante in standby)"
},
{
"proc_code": "Proc.37",
"proc_descr": "SOC interno o esterno, SIEM obbligatorio per soggetti\nessenziali, monitoraggio 24/7 sistemi critici, alert e escalation"
},
{
"proc_code": "Proc.38",
"proc_descr": "Correlazione eventi, threat intelligence feeds,\nanalisi comportamentale, IoC, reporting periodico"
},
{
"proc_code": "Proc.39",
"proc_descr": "Procedura incident response, classificazione incidenti (IS-1/IS-2/IS-3 + IS-4 solo ESSENZIALI), triage, contenimento, eradicazione, analisi forense, lesson learned"
},
{
"proc_code": "Proc.40",
"proc_descr": "Preallarme CSIRT entro 24h, notifica completa entro\n72h, relazione finale entro 1 mese, comunicazioni stakeholder"
},
{
"proc_code": "Proc.41",
"proc_descr": "Procedure ripristino per sistema rilevante, prioritizzazione per criticità, verifica integrità post-ripristino"
},
{
"proc_code": "Proc.42",
"proc_descr": "Comunicazione Ripristino e Lesson Learned\n- Processo: Aggiornamenti periodici stakeholder, report post-\nincidente, piano miglioramento"
}
],
"rischi": [
{
"risk_code": "Risk.01",
"risk_descr": "Senza un inventario aggiornato dei sistemi rilevanti, l'organizzazione non conosce il proprio perimetro da proteggere: gli asset non censiti restano privi di misure di sicurezza, monitoraggio e gestione delle vulnerabilità, diventando punti ciechi sfruttabili da un attaccante."
},
{
"risk_code": "Risk.02",
"risk_descr": "In assenza di un piano strutturato di gestione del rischio, le minacce non vengono identificate, valutate né trattate in modo sistematico: le decisioni di sicurezza diventano reattive e arbitrarie e i rischi critici restano non mitigati e non tracciati."
},
{
"risk_code": "Risk.03",
"risk_descr": "Senza un'organizzazione di sicurezza formalmente definita e ruoli/responsabilità assegnati manca l'accountability: nessuno è chiaramente responsabile della sicurezza, le attività restano scoperte o duplicate e in caso di incidente non esiste una catena decisionale chiara."
},
{
"risk_code": "Risk.04",
"risk_descr": "Senza un elenco aggiornato del personale con incarichi di sicurezza non è possibile sapere a chi competono le attività né verificare la copertura dei ruoli: assenze o cessazioni possono lasciare funzioni di sicurezza scoperte senza che l'organizzazione se ne accorga."
},
{
"risk_code": "Risk.05",
"risk_descr": "In mancanza di un punto di contatto designato (e di un sostituto), le comunicazioni con l'Autorità (ACN/CSIRT) e gli adempimenti NIS possono bloccarsi o ritardare, in particolare durante un incidente o in caso di indisponibilità del referente."
},
{
"risk_code": "Risk.06",
"risk_descr": "Ruoli, politiche, valutazioni e piani non riesaminati periodicamente diventano obsoleti rispetto a cambiamenti organizzativi, turnover, evoluzione delle minacce o del contesto normativo, perdendo efficacia e lasciando l'organizzazione protetta da misure disallineate dalla realtà. [archetipo: riesame periodico]"
},
{
"risk_code": "Risk.07",
"risk_descr": "Concedere accesso ai sistemi rilevanti senza valutare esperienza, capacità e affidabilità del personale espone a minacce interne (insider), a errori per incompetenza e ad accessi affidati a soggetti non fidati, con rischio di abuso, fuga o compromissione dei dati."
},
{
"risk_code": "Risk.08",
"risk_descr": "Affidare i privilegi elevati di amministratore di sistema senza verificarne affidabilità e competenza amplifica il rischio di abuso dei privilegi, sabotaggio o errori con impatto sistemico sull'intera infrastruttura."
},
{
"risk_code": "Risk.09",
"risk_descr": "La mancata formalizzazione e documentazione delle procedure rende l'esecuzione dei controlli non ripetibile e dipendente dalle singole persone: ne derivano applicazione incoerente, impossibilità di verifica e audit, perdita di know-how al turnover e non conformità non dimostrabile. [archetipo: adozione/documentazione procedure]"
},
{
"risk_code": "Risk.10",
"risk_descr": "Senza clausole contrattuali che estendano gli obblighi di sicurezza e riservatezza oltre la cessazione o modifica del rapporto di lavoro, ex collaboratori potrebbero divulgare o utilizzare impropriamente informazioni riservate senza che l'organizzazione disponga di tutele legali."
},
{
"risk_code": "Risk.11",
"risk_descr": "L'assenza di un corpo organico di politiche di sicurezza priva l'organizzazione di regole di riferimento condivise: ogni ambito (accessi, asset, vulnerabilità, continuità, ecc.) viene gestito in modo estemporaneo e disomogeneo, senza una direzione comune né basi per controllo e responsabilizzazione."
},
{
"risk_code": "Risk.12",
"risk_descr": "Politiche prive dei contenuti minimi richiesti risultano lacunose e solo formali: coprono gli ambiti 'sulla cartà senza fornire indicazioni concrete sui controlli da attuare, lasciando aree di rischio scoperte."
},
{
"risk_code": "Risk.13",
"risk_descr": "La mancata approvazione da parte degli organi di amministrazione e direttivi priva le misure di mandato e commitment del vertice: le decisioni non sono vincolanti né dotate di autorità e viene meno la responsabilizzazione diretta degli organi direttivi prevista dalla NIS2. [archetipo: approvazione organi direttivi]"
},
{
"risk_code": "Risk.14",
"risk_descr": "Senza verificare in sede di riesame la conformità delle politiche alla normativa, eventuali disallineamenti rispetto a obblighi nuovi o modificati restano non rilevati, esponendo a non conformità e a lacune nei controlli."
},
{
"risk_code": "Risk.15",
"risk_descr": "In assenza di un registro degli esiti del riesame non è dimostrabile che la revisione sia stata effettuata né è possibile tracciare decisioni e azioni nel tempo, compromettendo auditabilità e continuità del processo."
},
{
"risk_code": "Risk.16",
"risk_descr": "Se l'organizzazione di sicurezza non è coinvolta sin dalla progettazione delle forniture e non vengono definiti requisiti di sicurezza, si acquisiscono prodotti e servizi insicuri 'by default', introducendo nella catena di fornitura vulnerabilità difficili da correggere a valle."
},
{
"risk_code": "Risk.17",
"risk_descr": "Requisiti di sicurezza incompleti verso i fornitori lasciano scoperti aspetti critici (affidabilità, gestione vulnerabilità, incidenti, subfornitura, ecc.), trasferendo all'organizzazione i rischi non presidiati lungo la catena di fornitura."
},
{
"risk_code": "Risk.18",
"risk_descr": "Senza definire e comunicare i ruoli e le responsabilità di sicurezza del personale delle terze parti si creano zone grigie di responsabilità: attività presunte coperte dal fornitore possono restare di fatto non presidiate."
},
{
"risk_code": "Risk.19",
"risk_descr": "Se il personale esterno con ruoli di sicurezza non è incluso negli elenchi dell'organizzazione, si perde visibilità e controllo su chi opera sui sistemi, ostacolando gestione degli accessi, tracciabilità e revoche tempestive."
},
{
"risk_code": "Risk.20",
"risk_descr": "Senza un inventario dei fornitori rilevanti per la sicurezza, l'organizzazione non conosce le proprie dipendenze esterne né i referenti, non potendo valutarne la criticità né reagire prontamente a un incidente o a una vulnerabilità che li coinvolga."
},
{
"risk_code": "Risk.21",
"risk_descr": "Se i requisiti di sicurezza non sono inseriti in bandi e contratti non sono giuridicamente vincolanti né esigibili: l'organizzazione non dispone di leve contrattuali per imporre e far rispettare le misure di sicurezza ai fornitori."
},
{
"risk_code": "Risk.22",
"risk_descr": "Senza valutare il rischio di ciascuna fornitura (livello di accesso, impatto di un'interruzione, criticità dei dati, ecc.) l'organizzazione ignora la propria esposizione di terza parte e può subire compromissioni o interruzioni gravi tramite fornitori non adeguatamente presidiati (supply chain attack)."
},
{
"risk_code": "Risk.23",
"risk_descr": "La mancata verifica periodica della conformità delle forniture ai requisiti contrattuali consente un degrado nel tempo delle misure di sicurezza del fornitore senza che l'organizzazione lo rilevi, vanificando i presidi inizialmente concordati."
},
{
"risk_code": "Risk.24",
"risk_descr": "Senza un inventario completo dell'hardware, i dispositivi non censiti (shadow IT, IoT/OT) restano privi di gestione e aggiornamenti, costituendo punti di ingresso non monitorati per gli attaccanti."
},
{
"risk_code": "Risk.25",
"risk_descr": "Senza un inventario di software e servizi non è possibile gestirne patch e vulnerabilità né rilevare software non autorizzato o non più supportato, lasciando applicazioni vulnerabili in esercizio."
},
{
"risk_code": "Risk.26",
"risk_descr": "Non conoscere i flussi di rete verso l'esterno impedisce di distinguere il traffico legittimo da quello anomalo: canali di comunicazione non autorizzati o di esfiltrazione dei dati possono passare inosservati."
},
{
"risk_code": "Risk.27",
"risk_descr": "Senza un inventario dei servizi erogati dai fornitori (incluso il cloud), l'organizzazione perde visibilità su dove risiedono dati ed elaborazioni, non potendo presidiarne responsabilità, configurazioni e rischi."
},
{
"risk_code": "Risk.28",
"risk_descr": "Non utilizzare le informazioni sulle vulnerabilità divulgate per verificare i propri sistemi lascia esposte vulnerabilità note e pubblicamente sfruttabili, ampliando la finestra di attacco."
},
{
"risk_code": "Risk.29",
"risk_descr": "Senza vulnerability assessment e penetration test periodici e prima della messa in esercizio, sistemi affetti da debolezze sfruttabili entrano in produzione senza che tali vulnerabilità siano state rilevate, esponendo a compromissioni evitabili."
},
{
"risk_code": "Risk.30",
"risk_descr": "La mancata documentazione degli esiti di VA/PT impedisce di tracciare le vulnerabilità rilevate e di pianificarne e verificarne la remediation, con il rischio che criticità individuate restino non gestite."
},
{
"risk_code": "Risk.31",
"risk_descr": "Senza una valutazione del rischio strutturata l'organizzazione non conosce le proprie esposizioni né le priorità di trattamento: le risorse di sicurezza vengono allocate alla cieca e i rischi più gravi possono restare non mitigati."
},
{
"risk_code": "Risk.32",
"risk_descr": "Una valutazione del rischio che non consideri minacce interne ed esterne, vulnerabilità non risolte e impatti risulta parziale e sottostima l'esposizione reale, portando a decisioni di trattamento inadeguate."
},
{
"risk_code": "Risk.33",
"risk_descr": "In assenza di un piano di trattamento, i rischi identificati restano privi di misure, responsabili e tempistiche definite: la valutazione del rischio non si traduce in azioni concrete e i rischi permangono non mitigati."
},
{
"risk_code": "Risk.34",
"risk_descr": "Non attuare un requisito senza adottare misure compensative né documentarle lascia un'area di rischio completamente scoperta e non tracciata, con esposizione non controllata."
},
{
"risk_code": "Risk.35",
"risk_descr": "Non monitorare i canali del CSIRT Italia, dei CERT e degli ISAC settoriali (e dei fornitori del software critico) significa non venire a conoscenza tempestivamente di vulnerabilità e minacce emergenti, reagendo in ritardo o solo dopo essere stati colpiti. [archetipo: monitoraggio canali vulnerabilità]"
},
{
"risk_code": "Risk.36",
"risk_descr": "La mancata risoluzione tempestiva delle vulnerabilità tramite patch o mitigazioni lascia aperte finestre di esposizione note, che gli attaccanti sfruttano sistematicamente per compromettere i sistemi. [archetipo: aggiornamento/patch tempestivo]"
},
{
"risk_code": "Risk.37",
"risk_descr": "Senza un piano strutturato di gestione delle vulnerabilità, identificazione e risposta avvengono in modo episodico e non coordinato, con vulnerabilità trascurate, gestite in ritardo o ripetutamente reintrodotte."
},
{
"risk_code": "Risk.38",
"risk_descr": "Senza un piano di adeguamento che traduca gli esiti dei riesami in interventi concreti, le carenze rilevate non vengono colmate e le politiche restano disattese, perpetuando le non conformità."
},
{
"risk_code": "Risk.39",
"risk_descr": "Se gli organi di amministrazione e direttivi non sono informati sugli esiti dei piani e delle valutazioni, viene meno la supervisione del vertice e le decisioni correttive necessarie (risorse, priorità) possono non essere assunte. [archetipo: informativa agli organi]"
},
{
"risk_code": "Risk.40",
"risk_descr": "Senza un piano per valutare l'efficacia delle misure, l'organizzazione non sa se i controlli adottati funzionano realmente: misure inefficaci possono restare in uso dando una falsa sensazione di sicurezza."
},
{
"risk_code": "Risk.41",
"risk_descr": "In assenza di un piano di continuità operativa, un'interruzione (incidente, guasto, disastro) può fermare a lungo i servizi essenziali, senza ruoli, risorse e modalità di reazione predefiniti, amplificando danni e tempi di fermo."
},
{
"risk_code": "Risk.42",
"risk_descr": "Senza un piano di disaster recovery con obiettivi e ordine di ripristino, il recupero dei sistemi dopo un evento grave è improvvisato e lento, con rischio di perdita di dati e di mancato rispetto dei tempi di ripristino tollerabili."
},
{
"risk_code": "Risk.43",
"risk_descr": "Senza un piano di gestione delle crisi, durante un evento maggiore mancano coordinamento, catena di comando e canali di comunicazione con le autorità, con decisioni caotiche e comunicazioni tardive o errate."
},
{
"risk_code": "Risk.44",
"risk_descr": "Utenze non censite, non approvate o condivise impediscono di sapere chi accede ai sistemi e di attribuire le azioni ai singoli: account orfani o generici diventano vettori di accesso non autorizzato e impediscono la tracciabilità."
},
{
"risk_code": "Risk.45",
"risk_descr": "Credenziali deboli o non aggiornate sono facilmente indovinabili o compromettibili (brute force, credential stuffing), consentendo accessi non autorizzati ai sistemi."
},
{
"risk_code": "Risk.46",
"risk_descr": "La mancata revisione periodica di utenze e autorizzazioni lascia attivi accessi non più necessari (es. dopo trasferimenti o cessazioni), generando accumulo di privilegi e account utilizzabili impropriamente."
},
{
"risk_code": "Risk.47",
"risk_descr": "Meccanismi di autenticazione non commisurati a criticità e privilegi consentono di accedere a sistemi sensibili con garanzie insufficienti, facilitando l'abuso o l'accesso non autorizzato."
},
{
"risk_code": "Risk.48",
"risk_descr": "Senza autenticazione multifattore sui sistemi rilevanti, la compromissione di una sola password (phishing, furto) è sufficiente per accedere ai sistemi critici, una delle cause più frequenti di violazioni."
},
{
"risk_code": "Risk.49",
"risk_descr": "Senza minimo privilegio e separazione delle funzioni le utenze dispongono di permessi eccedenti: un account compromesso o un insider può causare danni estesi e si abilitano frodi per assenza di controlli incrociati."
},
{
"risk_code": "Risk.50",
"risk_descr": "Usare le stesse credenziali per attività amministrative e ordinarie espone i privilegi elevati a ogni rischio dell'uso quotidiano (phishing, malware): la compromissione dell'utenza ordinaria comporta direttamente quella dei privilegi amministrativi."
},
{
"risk_code": "Risk.51",
"risk_descr": "Senza protezione dell'accesso fisico ai sistemi rilevanti, soggetti non autorizzati possono raggiungere apparati e supporti sottraendo dati, installando dispositivi o causando danni, bypassando del tutto le difese logiche."
},
{
"risk_code": "Risk.52",
"risk_descr": "Personale non formato sulla sicurezza è più esposto a phishing, ingegneria sociale ed errori: il fattore umano resta l'anello debole e una delle prime cause di incidenti evitabili."
},
{
"risk_code": "Risk.53",
"risk_descr": "Senza un registro della formazione svolta non è possibile dimostrarne l'erogazione né verificare la copertura del personale, lasciando incolmate eventuali lacune formative. [archetipo: registro formazione]"
},
{
"risk_code": "Risk.54",
"risk_descr": "Senza formazione specialistica, chi gestisce sistemi critici (es. amministratori) può configurarli o gestirli in modo insicuro o reagire male agli eventi di sicurezza, con impatti sistemici dovuti a competenze inadeguate."
},
{
"risk_code": "Risk.55",
"risk_descr": "Dati non cifrati su laptop, smartphone, tablet e supporti removibili sono leggibili in caso di smarrimento o furto del dispositivo, causando violazioni di riservatezza dei dati."
},
{
"risk_code": "Risk.56",
"risk_descr": "Supporti removibili con autorun attivo e non scansionati possono introdurre automaticamente codice malevolo nei sistemi, fungendo da vettore di infezione (es. USB drop)."
},
{
"risk_code": "Risk.57",
"risk_descr": "Dati trasmessi senza cifratura verso l'esterno possono essere intercettati o alterati in transito (man-in-the-middle), compromettendo riservatezza e integrità delle comunicazioni."
},
{
"risk_code": "Risk.58",
"risk_descr": "Senza backup periodici (e copie offline per i sistemi rilevanti), un evento distruttivo o un ransomware può causare la perdita definitiva di dati e configurazioni, rendendo impossibile il ripristino dei servizi."
},
{
"risk_code": "Risk.59",
"risk_descr": "Backup non protetti possono essere sottratti o alterati: un attaccante che vi accede ottiene gli stessi dati dei sistemi di produzione (data breach) o ne compromette l'integrità, vanificando il ripristino."
},
{
"risk_code": "Risk.60",
"risk_descr": "Backup mai testati possono rivelarsi corrotti o incompleti proprio al momento del bisogno: l'inutilizzabilità delle copie si scopre durante un'emergenza, quando è troppo tardi."
},
{
"risk_code": "Risk.61",
"risk_descr": "Senza configurazioni hardened di riferimento, i sistemi restano con impostazioni predefinite insicure (servizi superflui, password di default), ampliando inutilmente la superficie di attacco."
},
{
"risk_code": "Risk.62",
"risk_descr": "Utilizzare software o sistemi operativi non più supportati espone a vulnerabilità note che non verranno più corrette, lasciando i sistemi permanentemente vulnerabili (end-of-life)."
},
{
"risk_code": "Risk.63",
"risk_descr": "Applicare aggiornamenti al software critico senza prima testarli può introdurre malfunzionamenti o indisponibilità in produzione, trasformando un intervento di sicurezza in un'interruzione di servizio."
},
{
"risk_code": "Risk.64",
"risk_descr": "Dismettere o trasferire dispositivi di memorizzazione senza cancellazione sicura dei dati può divulgare informazioni residue a terzi (data remanence), causando violazioni di riservatezza."
},
{
"risk_code": "Risk.65",
"risk_descr": "Senza registri delle manutenzioni hardware non è possibile tracciare interventi e modifiche sugli apparati, ostacolando diagnosi, accountability e individuazione di eventuali manomissioni."
},
{
"risk_code": "Risk.66",
"risk_descr": "Non registrare gli accessi remoti e quelli con privilegi amministrativi impedisce di rilevare e ricostruire attività sospette o abusi di privilegio: in caso di incidente mancano le evidenze per indagare."
},
{
"risk_code": "Risk.67",
"risk_descr": "Log non conservati in modo sicuro e centralizzato possono essere alterati o cancellati (anche dall'attaccante per coprire le tracce) e risultano difficili da correlare, compromettendo monitoraggio e indagini forensi."
},
{
"risk_code": "Risk.68",
"risk_descr": "Senza tempi di conservazione adeguati, i log possono non essere disponibili quando servono (incidenti scoperti in ritardo) o essere trattenuti oltre il necessario, con problemi investigativi o di conformità."
},
{
"risk_code": "Risk.69",
"risk_descr": "Sviluppare software senza pratiche di secure coding introduce vulnerabilità applicative (es. injection, errori di autenticazione) direttamente nei prodotti, esponendoli ad attacchi una volta in esercizio."
},
{
"risk_code": "Risk.70",
"risk_descr": "Accessi remoti non regolati e privi di misure adeguate ampliano la superficie esposta su Internet, offrendo agli attaccanti vie d'ingresso (es. RDP/VPN non protetti) verso la rete interna."
},
{
"risk_code": "Risk.71",
"risk_descr": "Senza un elenco dei sistemi accessibili da remoto, alcuni punti di accesso esposti possono restare sconosciuti e non presidiati, costituendo vie d'ingresso non monitorate."
},
{
"risk_code": "Risk.72",
"risk_descr": "L'assenza o la cattiva configurazione dei sistemi perimetrali (firewall) lascia la rete interna direttamente esposta al traffico esterno non filtrato, facilitando intrusioni e movimenti laterali."
},
{
"risk_code": "Risk.73",
"risk_descr": "Senza canali di comunicazione di emergenza protetti, durante un incidente che compromette i sistemi ordinari il coordinamento della risposta può venire meno o essere intercettato, aggravando la crisi."
},
{
"risk_code": "Risk.74",
"risk_descr": "Senza strumenti di rilevamento, gli incidenti significativi possono restare a lungo non individuati (dwell time elevato), consentendo all'attaccante di operare indisturbato e amplificando i danni."
},
{
"risk_code": "Risk.75",
"risk_descr": "Senza livelli di servizio attesi definiti è difficile distinguere il funzionamento normale dall'anomalia, ritardando il rilevamento di incidenti che si manifestano come degrado dei servizi."
},
{
"risk_code": "Risk.76",
"risk_descr": "Senza analisi e filtraggio del traffico in ingresso (in particolare della posta elettronica), malware e phishing raggiungono direttamente gli utenti, vettore primario di compromissione iniziale."
},
{
"risk_code": "Risk.77",
"risk_descr": "Non monitorare accessi remoti, attività perimetrali ed eventi di accesso (riusciti o falliti) impedisce di individuare tentativi di intrusione e attività anomale, lasciando gli attacchi privi di segnalazione."
},
{
"risk_code": "Risk.78",
"risk_descr": "Senza parametri quali-quantitativi di riferimento, abusi di privilegio e accessi non autorizzati non generano allarmi e si confondono con l'attività legittima, restando non rilevati."
},
{
"risk_code": "Risk.79",
"risk_descr": "Senza protezione degli endpoint (anti-malware/EDR), il codice malevolo può eseguirsi e diffondersi sulle postazioni senza essere rilevato né bloccato, compromettendo dati e sistemi."
},
{
"risk_code": "Risk.80",
"risk_descr": "Senza un piano di risposta agli incidenti, la reazione è improvvisata e tardiva: il contenimento risulta inefficace e i danni si propagano (es. diffusione di un ransomware, esfiltrazione prolungata di dati)."
},
{
"risk_code": "Risk.81",
"risk_descr": "L'assenza di procedure di notifica al CSIRT Italia comporta il rischio di inadempimento degli obblighi di segnalazione previsti dall'articolo 25 del decreto NIS, con esposizione a provvedimenti e sanzioni dell'ACN."
},
{
"risk_code": "Risk.82",
"risk_descr": "Non comunicare tempestivamente ai destinatari dei servizi gli incidenti significativi o le minacce che li riguardano impedisce loro di adottare misure protettive, amplificando l'impatto e ledendo fiducia e obblighi informativi."
},
{
"risk_code": "Risk.83",
"risk_descr": "Non disporre di procedure per informare il pubblico quando richiesto dall'ACN espone all'inadempimento dei provvedimenti dell'Autorità e a una gestione disordinata della comunicazione esterna in situazioni critiche."
},
{
"risk_code": "Risk.84",
"risk_descr": "Senza procedure di ripristino definite, dopo un incidente il ritorno al normale funzionamento è lento e disorganizzato, prolungando l'indisponibilità dei sistemi e dei servizi essenziali."
}
],
"stakeholder_types": [
{
"code": "Stak.01",
"tipo": "Interno",
"descr": "Dipendenti: Tutti i lavoratori, dai dirigenti agli operai."
},
{
"code": "Stak.02",
"tipo": "Interno",
"descr": "Management: I dirigenti apicali e i membri del consiglio di amministrazione."
},
{
"code": "Stak.03",
"tipo": "Interno",
"descr": "Azionisti: Proprietari dell'azienda, anche se in PMI possono essere pochi."
},
{
"code": "Stak.04",
"tipo": "Interno",
"descr": "Collaboratori: Freelance o consulenti esterni che lavorano con l'azienda."
},
{
"code": "Stak.05",
"tipo": "Interno",
"descr": "Sindacalisti: Dipendenti quindi interni"
},
{
"code": "Stak.06",
"tipo": "Interno",
"descr": "Volontari, Associati"
},
{
"code": "Stak.07",
"tipo": "Esterno",
"descr": "Clienti finali: Consumatori che acquistano i prodotti o servizi."
},
{
"code": "Stak.08",
"tipo": "Esterno",
"descr": "Clienti aziendali: Altre aziende che utilizzano i servizi o prodotti dell'azienda."
},
{
"code": "Stak.09",
"tipo": "Esterno",
"descr": "Fornitori di materie prime: Aziende che forniscono materiali necessari per la produzione."
},
{
"code": "Stak.10",
"tipo": "Esterno",
"descr": "Fornitori di servizi: Aziende che offrono servizi come logistica, manutenzione, consulenza."
},
{
"code": "Stak.11",
"tipo": "Esterno",
"descr": "Partner strategici: Altre aziende con cui si collabora per progetti comuni."
},
{
"code": "Stak.12",
"tipo": "Esterno",
"descr": "Rivenditori: Aziende che vendono i prodotti dell'azienda."
},
{
"code": "Stak.13",
"tipo": "Esterno",
"descr": "Governo e autorità locali: Enti governativi che regolano l'attività dell'azienda."
},
{
"code": "Stak.14",
"tipo": "Esterno",
"descr": "Camera di commercio: Enti che supportano le PMI e forniscono informazioni utili."
},
{
"code": "Stak.15",
"tipo": "Esterno",
"descr": "Agenzie di regolamentazione: Organismi che stabiliscono normative specifiche per il settore."
},
{
"code": "Stak.16",
"tipo": "Esterno",
"descr": "Comunità locale: Residenti e organizzazioni locali che possono essere influenzati dall'attività dell'azienda."
},
{
"code": "Stak.17",
"tipo": "Esterno",
"descr": "Organizzazioni non governative (ONG): Enti che possono avere interesse in iniziative di responsabilità sociale."
},
{
"code": "Stak.18",
"tipo": "Esterno",
"descr": "Giornalisti e blogger: Professionisti che possono scrivere articoli o recensioni sui prodotti o servizi dell'azienda."
},
{
"code": "Stak.19",
"tipo": "Esterno",
"descr": "Sponsorizzati: Persone o aziende che sponsorizziamo legano il nostro nome al loro"
},
{
"code": "Stak.20",
"tipo": "Esterno",
"descr": "Influencer: Persone con un ampio seguito sui social media che possono influenzare le decisioni d'acquisto."
},
{
"code": "Stak.21",
"tipo": "Esterno",
"descr": "Banche: Enti che forniscono finanziamenti e prestiti."
},
{
"code": "Stak.22",
"tipo": "Esterno",
"descr": "Assicurazioni: Enti che forniscono coperture assicurative"
},
{
"code": "Stak.23",
"tipo": "Esterno",
"descr": "Sponsor: Persone o aziende che finanziano l'attività aziendale collegando il proprio nome a quello dell'azienda"
},
{
"code": "Stak.24",
"tipo": "Esterno",
"descr": "Investitori privati: Persone o fondi che investono nell'azienda."
},
{
"code": "Stak.25",
"tipo": "Esterno",
"descr": "Donatori"
},
{
"code": "Stak.26",
"tipo": "Esterno",
"descr": "Associazioni di categoria: Organizzazioni che rappresentano gli interessi delle PMI nel settore specifico."
},
{
"code": "Stak.27",
"tipo": "Esterno",
"descr": "Competitor: Altre PMI che operano nello stesso mercato."
},
{
"code": "Stak.28",
"tipo": "Esterno",
"descr": "Attivisti ambientali: Gruppi che si occupano di sostenibilità e impatto ambientale."
},
{
"code": "Stak.29",
"tipo": "Esterno",
"descr": "Organizzazioni di consumatori: Gruppi che rappresentano i diritti e gli interessi dei consumatori."
},
{
"code": "Stak.30",
"tipo": "Esterno",
"descr": "Rappresentanti sindacali"
}
]
}