Files
nis2-agile/application/config/nis2_sources.php
T
DevEnv nis2-agileandClaude Opus 4.8 3051983003 [FIX] Epic C / C5 open-items — upload ripristinato + fonti ACN aggiornate + UI
- UPLOAD ALLEGATI RIPRISTINATO in prod (causa: il sito è servito da php-fpm HOST e
  public/uploads era git:git senza ACL per www-data → move_uploaded_file falliva;
  fix host: setfacl -R -m u:www-data:rwx -m d:u:www-data:rwx public/uploads). Collaudato:
  upload interno+portale .pdf 201, .html→422. Risolve anche evidence_files/visure.
- nis2_sources.php (fonti-certe): Determina 333017/2025 datata 22 settembre 2025 e marcata
  STORICA/superata; aggiunta entry VIGENTE 379887/2025 (efficace dal 31/12/2025); URL ACN
  autorevoli (date-giorno marcate [da confermare sul testo ufficiale], verifica nis2-expert).
- UI attività: create+assign non lascia più attività orfane su errore (no duplicati su retry,
  messaggio chiaro) + assegnazione individuale richiede almeno un destinatario; blocco PWA di
  stakeholder-activities allineato (favicon-16/status-bar/application-name). v1.21.2.

ESCALATION (decisione di Simon, non modificata): nis2_sources.php riga 79 riporta "37 misure /
92 requisiti" per gli importanti (dato file Simon), ma la pagina UFFICIALE ACN indica "37/87".
Da riconciliare con Simon (open item #2). NON cambiato per rispettare la decisione bloccata.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-16 23:11:40 +02:00

133 lines
9.4 KiB
PHP

<?php
/**
* NIS2 Agile - Registro Fonti Normative Certe
* ----------------------------------------------------------------------------
* SINGLE SOURCE OF TRUTH per le fonti normative autoritative citabili.
*
* Principio (richiesta utente 2026-05-29): ogni scelta/risposta della
* piattaforma — sia nell'AI sia nell'help — DEVE riferirsi a fonti certe e
* citarle esplicitamente. Vietato inventare riferimenti normativi.
*
* I PDF originali risiedono in docs/nis2/ (repo) e sono ingeriti nella
* Knowledge Base (collection Qdrant nis2_kb, scope SYSTEM) per il grounding RAG.
*
* Usato da:
* - AIService (iniezione nei system prompt: "cita queste fonti")
* - public/js/help.js (riferimenti normativi nell'help contestuale, via /api/... o statico)
* - scripts/ingest-nis2-sources.php (ingest PDF -> KB)
*/
return [
'nis2_directive' => [
'key' => 'nis2_directive',
'short' => 'Direttiva NIS2',
'citation' => 'Direttiva (UE) 2022/2555 (NIS2)',
'full' => 'Direttiva (UE) 2022/2555 del Parlamento europeo e del Consiglio del 14 dicembre 2022 relativa a misure per un livello comune elevato di cibersicurezza nell\'Unione (NIS2)',
'file' => 'docs/nis2/Dir2022_2555_UE_NIS2_ITA.pdf',
'authority' => 'Parlamento europeo e Consiglio UE',
'url' => 'https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32022L2555',
],
'cer_directive' => [
'key' => 'cer_directive',
'short' => 'Direttiva CER',
'citation' => 'Direttiva (UE) 2022/2557 (CER)',
'full' => 'Direttiva (UE) 2022/2557 del Parlamento europeo e del Consiglio del 14 dicembre 2022 relativa alla resilienza dei soggetti critici (Critical Entities Resilience)',
'file' => 'docs/nis2/Dir2022_2557_UE_ITA.pdf',
'authority' => 'Parlamento europeo e Consiglio UE',
'url' => 'https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32022L2557',
],
'dlgs_138_2024' => [
'key' => 'dlgs_138_2024',
'short' => 'D.Lgs. 138/2024',
'citation' => 'D.Lgs. 4 settembre 2024, n. 138',
'full' => 'Decreto legislativo 4 settembre 2024, n. 138 - Recepimento della direttiva (UE) 2022/2555 (decreto NIS)',
'file' => null,
'authority' => 'Repubblica Italiana',
'url' => 'https://www.gazzettaufficiale.it/eli/id/2024/09/01/24G00155/sg',
],
'determina_164179_2025' => [
'key' => 'determina_164179_2025',
'short' => 'Determina ACN 164179/2025',
'citation' => 'Determinazione ACN n. 164179 del 14 aprile 2025',
'full' => 'Determinazione del Direttore generale dell\'Agenzia per la Cybersicurezza Nazionale n. 164179 del 14 aprile 2025, in attuazione del D.Lgs. 138/2024, che stabilisce modalita e specifiche di base per gli obblighi di cui agli articoli 23, 24, 25, 29 e 32 (incluse classificazione e notifica degli incidenti significativi: Allegato 3 = soggetti IMPORTANTI, Allegato 4 = soggetti ESSENZIALI).',
'file' => 'docs/nis2/Determina164179_apr2025.pdf',
'authority' => 'Agenzia per la Cybersicurezza Nazionale (ACN)',
'url' => 'https://www.acn.gov.it/portale/w/nis-avviata-la-seconda-fase',
],
'determina_333017_2025' => [
'key' => 'determina_333017_2025',
'short' => 'Determina ACN 333017/2025 (storica, superata)',
'citation' => 'Determinazione ACN n. 333017 del 22 settembre 2025 (SUPERATA dalla n. 379887/2025)',
'full' => 'Determinazione del Direttore generale ACN n. 333017 del 22 settembre 2025 [data-giorno da confermare sul testo ufficiale]: termini, modalita e procedimenti di utilizzo e accesso alla piattaforma digitale ACN, ulteriori informazioni che i soggetti devono fornire e designazione dei rappresentanti NIS sul territorio nazionale. NOTA: citazione STORICA, SUPERATA dalla Determinazione ACN n. 379887/2025 (efficace dal 31 dicembre 2025); per piattaforma/registrazione/designazioni fare riferimento alla 379887.',
'file' => 'docs/nis2/Determina333017_sett2025.pdf',
'authority' => 'Agenzia per la Cybersicurezza Nazionale (ACN)',
'url' => 'https://www.acn.gov.it/portale/w/nis-avviata-la-seconda-fase',
],
'determina_379887_2025' => [
'key' => 'determina_379887_2025',
'short' => 'Determina ACN 379887/2025 (vigente)',
'citation' => 'Determinazione ACN n. 379887/2025, efficace dal 31 dicembre 2025',
'full' => 'Determinazione del Direttore generale ACN n. 379887/2025 (adozione 19 dicembre 2025 [da confermare sul testo ufficiale], efficacia dal 31 dicembre 2025) che SOSTITUISCE la n. 333017/2025: disciplina il Portale ACN e i Servizi NIS per il ciclo di registrazione 2026 (registrazione, aggiornamento dei dati entro 10 giorni dalla presentazione, designazioni incluso il referente CSIRT). Fonte VIGENTE per piattaforma/registrazione/designazioni.',
'file' => null,
'authority' => 'Agenzia per la Cybersicurezza Nazionale (ACN)',
'url' => 'https://www.acn.gov.it/portale/w/nis-avviata-la-seconda-fase',
],
'ambiti_nis2' => [
'key' => 'ambiti_nis2',
'short' => 'Ambiti NIS2 (Allegati I/II)',
'citation' => 'Allegati I e II - Settori NIS2',
'full' => 'Ambiti di applicazione NIS2 - Allegato I (Settori ad alta criticita: energia, trasporti, bancario, infrastrutture dei mercati finanziari, sanitario, acqua potabile, acque reflue, infrastrutture digitali, gestione servizi TIC B2B, PA, spazio) e Allegato II (Altri settori critici).',
'file' => 'docs/nis2/AmbitiNIS2_ITA.pdf',
'authority' => 'ACN / Allegati al D.Lgs. 138/2024',
'url' => 'https://www.acn.gov.it/',
],
'acn_specifiche_base_2025' => [
'key' => 'acn_specifiche_base_2025',
'short' => 'Specifiche di base ACN (Framework Nazionale 2025)',
'citation' => 'ACN, Misure di sicurezza di base NIS - Allegati 1 e 2 alla Determinazione n. 164179/2025',
'full' => 'Misure di sicurezza di base (Determinazione ACN 164179/2025) articolate secondo il Framework Nazionale per la Cybersecurity e la Data Protection (ed. 2025): funzioni Governance (GV), Identificazione (ID), Protezione (PR), Rilevazione (DE), Risposta (RS), Ripristino (RC), poi categorie, sottocategorie e requisiti. Soggetti importanti: 37 misure / 92 requisiti (Allegato 1). Soggetti essenziali: 43 misure / 116 requisiti (Allegato 2), codifica identica con requisiti aggiuntivi. Esempi: GV.RR-04 (cybersicurezza nelle risorse umane, adeguatezza al ruolo), GV.PO-01 (policy di gestione del rischio). Adozione: 18 mesi dalla notifica di inserimento nell elenco NIS.',
'file' => 'docs/nis2/Determina164179_apr2025.pdf',
'authority' => 'Agenzia per la Cybersicurezza Nazionale (ACN)',
'url' => 'https://www.acn.gov.it/portale/nis/modalita-specifiche-base',
],
// ── Standard ISO/IEC 27000 (best practice, NON fonti normative vincolanti) ──
// Usate dal modulo Modello Organizzativo SGSI per il grounding di AI e help.
'iso_27001_2022' => [
'key' => 'iso_27001_2022',
'short' => 'ISO/IEC 27001:2022',
'citation' => 'ISO/IEC 27001:2022',
'full' => 'ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Definisce i requisiti del SGSI (clausole 4-10) e l\'Annex A con 93 controlli su 4 temi. BEST PRACTICE internazionale, NON obbligo normativo.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/27001',
],
'iso_27002_2022' => [
'key' => 'iso_27002_2022',
'short' => 'ISO/IEC 27002:2022',
'citation' => 'ISO/IEC 27002:2022',
'full' => 'ISO/IEC 27002:2022 - Information security controls. Guida implementativa dei 93 controlli dell\'Annex A di ISO 27001:2022. BEST PRACTICE, non vincolante.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/75652.html',
],
'iso_27017_2015' => [
'key' => 'iso_27017_2015',
'short' => 'ISO/IEC 27017:2015',
'citation' => 'ISO/IEC 27017:2015',
'full' => 'ISO/IEC 27017:2015 - Code of practice for information security controls based on ISO/IEC 27002 for cloud services. Aggiunge guida cloud-specifica e 7 controlli CLD.* (numerati su ISO 27002:2013). Applicabile a clienti e fornitori cloud. BEST PRACTICE, non vincolante.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/43757.html',
],
'iso_27018_2019' => [
'key' => 'iso_27018_2019',
'short' => 'ISO/IEC 27018:2019',
'citation' => 'ISO/IEC 27018:2019',
'full' => 'ISO/IEC 27018:2019 - Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors. Estende ISO 27002 con controlli privacy (principi ISO 29100). Sinergico con il GDPR per gli obblighi del responsabile del trattamento. BEST PRACTICE, non vincolante.',
'file' => null,
'authority' => 'ISO/IEC (best practice, non vincolante)',
'url' => 'https://www.iso.org/standard/76559.html',
],
];