Files
nis2-agile/docs/sql/038_iso27001_annex_controls.sql
T
DevEnv nis2-agile 3f74165531 [FEAT] Modello Organizzativo SGSI (ISO 27001/27017/27018) + SoA pre-popolato da NIS2
Nuovo modulo guidato in 6 step (cl. 4-10 + Statement of Applicability):
- migration 037 (isms_models/roles/soa/documents) + 038 (dataset 111 controlli:
  93 Annex A:2022 + 7 CLD/27017 + 11 PII/27018) + runner scripts/migrate-isms.php
- IsmsModelController (16 endpoint) registrato in index.php
- SoA pre-popolato dalle risposte Gap Analysis NIS2 (mapping iso27001_control)
- estensioni cloud condizionali 27017/27018 via flag uses_public_cloud/
  is_cloud_provider/processes_pii_in_cloud
- AIService::generateIsmsDocument + fonti ISO in nis2_sources.php
- frontend isms.html/isms.js + api client + sidebar + help + i18n IT/EN
- ingest KB ISO (scope SYSTEM, solo titoli/sintesi: no testo coperto da copyright)
- version.json 1.14.0; doc studio + deploy handoff

Strumento di supporto/pre-audit (non certificazione). Migration DA APPLICARE su host.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-11 11:32:42 +02:00

164 lines
17 KiB
SQL

-- ============================================================================
-- Migration 038 - Dataset di riferimento controlli ISO 27000 (per il SoA)
-- ----------------------------------------------------------------------------
-- Tabella GLOBALE (non per-org) dei controlli citabili nello Statement of
-- Applicability del modulo Modello Organizzativo SGSI (vedi 037):
-- - 93 controlli ISO/IEC 27001:2022 Annex A (4 temi)
-- - 7 controlli aggiuntivi cloud ISO/IEC 27017:2015 (CLD.*) - condizionali
-- - 11 controlli privacy-cloud ISO/IEC 27018:2019 (PII.*) - condizionali
--
-- I titoli ISO sono RIFORMULAZIONI proprietarie (IT/EN) a scopo di indice; il
-- testo integrale delle norme e coperto da copyright e NON e riprodotto.
-- 27017:2015 e numerata sul 27002:2013: iso27002_ref conserva il riferimento.
--
-- IDEMPOTENTE: CREATE TABLE IF NOT EXISTS + INSERT IGNORE (control_code UNIQUE).
-- Applicare su host MySQL (mysql -h localhost) o via scripts/migrate-isms.php.
-- STATO: DA APPLICARE su host.
-- ============================================================================
CREATE TABLE IF NOT EXISTS iso27001_annex_controls (
id INT AUTO_INCREMENT PRIMARY KEY,
control_code VARCHAR(20) NOT NULL,
standard ENUM('iso27001','iso27017','iso27018') DEFAULT 'iso27001',
theme VARCHAR(30) NOT NULL, -- organizational/people/physical/technological/privacy
sort_order INT NOT NULL DEFAULT 0,
title_it VARCHAR(255) NOT NULL,
title_en VARCHAR(255) NOT NULL,
purpose_it TEXT NULL,
iso27002_ref VARCHAR(120) NULL, -- per CLD.*: riferimento 27002:2013
condition_tag VARCHAR(40) NULL, -- NULL=sempre; cloud / pii_processor = condizionale
UNIQUE KEY uk_annex_code (control_code),
INDEX idx_annex_standard (standard),
INDEX idx_annex_theme (theme)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_unicode_ci;
-- ── ISO/IEC 27001:2022 Annex A — A.5 Controlli organizzativi (37) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.5.1','iso27001','organizational',501,'Politiche per la sicurezza delle informazioni','Policies for information security'),
('A.5.2','iso27001','organizational',502,'Ruoli e responsabilita per la sicurezza delle informazioni','Information security roles and responsibilities'),
('A.5.3','iso27001','organizational',503,'Separazione dei compiti','Segregation of duties'),
('A.5.4','iso27001','organizational',504,'Responsabilita della direzione','Management responsibilities'),
('A.5.5','iso27001','organizational',505,'Contatti con le autorita','Contact with authorities'),
('A.5.6','iso27001','organizational',506,'Contatti con gruppi di interesse specialistici','Contact with special interest groups'),
('A.5.7','iso27001','organizational',507,'Threat intelligence','Threat intelligence'),
('A.5.8','iso27001','organizational',508,'Sicurezza delle informazioni nella gestione dei progetti','Information security in project management'),
('A.5.9','iso27001','organizational',509,'Inventario delle informazioni e degli altri asset associati','Inventory of information and other associated assets'),
('A.5.10','iso27001','organizational',510,'Uso accettabile delle informazioni e degli altri asset associati','Acceptable use of information and other associated assets'),
('A.5.11','iso27001','organizational',511,'Restituzione degli asset','Return of assets'),
('A.5.12','iso27001','organizational',512,'Classificazione delle informazioni','Classification of information'),
('A.5.13','iso27001','organizational',513,'Etichettatura delle informazioni','Labelling of information'),
('A.5.14','iso27001','organizational',514,'Trasferimento delle informazioni','Information transfer'),
('A.5.15','iso27001','organizational',515,'Controllo degli accessi','Access control'),
('A.5.16','iso27001','organizational',516,'Gestione delle identita','Identity management'),
('A.5.17','iso27001','organizational',517,'Informazioni di autenticazione','Authentication information'),
('A.5.18','iso27001','organizational',518,'Diritti di accesso','Access rights'),
('A.5.19','iso27001','organizational',519,'Sicurezza delle informazioni nelle relazioni con i fornitori','Information security in supplier relationships'),
('A.5.20','iso27001','organizational',520,'Gestione della sicurezza delle informazioni negli accordi con i fornitori','Addressing information security within supplier agreements'),
('A.5.21','iso27001','organizational',521,'Gestione della sicurezza nella catena di fornitura ICT','Managing information security in the ICT supply chain'),
('A.5.22','iso27001','organizational',522,'Monitoraggio, riesame e gestione del cambiamento dei servizi dei fornitori','Monitoring, review and change management of supplier services'),
('A.5.23','iso27001','organizational',523,'Sicurezza delle informazioni nell''uso di servizi cloud','Information security for use of cloud services'),
('A.5.24','iso27001','organizational',524,'Pianificazione e preparazione della gestione degli incidenti','Information security incident management planning and preparation'),
('A.5.25','iso27001','organizational',525,'Valutazione e decisione sugli eventi di sicurezza delle informazioni','Assessment and decision on information security events'),
('A.5.26','iso27001','organizational',526,'Risposta agli incidenti di sicurezza delle informazioni','Response to information security incidents'),
('A.5.27','iso27001','organizational',527,'Apprendimento dagli incidenti di sicurezza delle informazioni','Learning from information security incidents'),
('A.5.28','iso27001','organizational',528,'Raccolta delle evidenze','Collection of evidence'),
('A.5.29','iso27001','organizational',529,'Sicurezza delle informazioni durante le interruzioni','Information security during disruption'),
('A.5.30','iso27001','organizational',530,'Prontezza ICT per la continuita operativa','ICT readiness for business continuity'),
('A.5.31','iso27001','organizational',531,'Requisiti legali, statutari, regolamentari e contrattuali','Legal, statutory, regulatory and contractual requirements'),
('A.5.32','iso27001','organizational',532,'Diritti di proprieta intellettuale','Intellectual property rights'),
('A.5.33','iso27001','organizational',533,'Protezione delle registrazioni','Protection of records'),
('A.5.34','iso27001','organizational',534,'Privacy e protezione dei dati personali (PII)','Privacy and protection of PII'),
('A.5.35','iso27001','organizational',535,'Riesame indipendente della sicurezza delle informazioni','Independent review of information security'),
('A.5.36','iso27001','organizational',536,'Conformita a politiche, regole e standard di sicurezza','Compliance with policies, rules and standards for information security'),
('A.5.37','iso27001','organizational',537,'Procedure operative documentate','Documented operating procedures');
-- ── A.6 Controlli relativi alle persone (8) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.6.1','iso27001','people',601,'Screening','Screening'),
('A.6.2','iso27001','people',602,'Termini e condizioni di impiego','Terms and conditions of employment'),
('A.6.3','iso27001','people',603,'Consapevolezza, istruzione e formazione sulla sicurezza','Information security awareness, education and training'),
('A.6.4','iso27001','people',604,'Processo disciplinare','Disciplinary process'),
('A.6.5','iso27001','people',605,'Responsabilita dopo la cessazione o il cambio di impiego','Responsibilities after termination or change of employment'),
('A.6.6','iso27001','people',606,'Accordi di riservatezza o di non divulgazione','Confidentiality or non-disclosure agreements'),
('A.6.7','iso27001','people',607,'Lavoro da remoto','Remote working'),
('A.6.8','iso27001','people',608,'Segnalazione di eventi di sicurezza delle informazioni','Information security event reporting');
-- ── A.7 Controlli fisici (14) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.7.1','iso27001','physical',701,'Perimetri di sicurezza fisica','Physical security perimeters'),
('A.7.2','iso27001','physical',702,'Accesso fisico','Physical entry'),
('A.7.3','iso27001','physical',703,'Messa in sicurezza di uffici, locali e strutture','Securing offices, rooms and facilities'),
('A.7.4','iso27001','physical',704,'Monitoraggio della sicurezza fisica','Physical security monitoring'),
('A.7.5','iso27001','physical',705,'Protezione da minacce fisiche e ambientali','Protecting against physical and environmental threats'),
('A.7.6','iso27001','physical',706,'Lavoro in aree sicure','Working in secure areas'),
('A.7.7','iso27001','physical',707,'Scrivania pulita e schermo pulito','Clear desk and clear screen'),
('A.7.8','iso27001','physical',708,'Posizionamento e protezione delle apparecchiature','Equipment siting and protection'),
('A.7.9','iso27001','physical',709,'Sicurezza degli asset fuori sede','Security of assets off-premises'),
('A.7.10','iso27001','physical',710,'Supporti di memorizzazione','Storage media'),
('A.7.11','iso27001','physical',711,'Servizi di supporto (utilities)','Supporting utilities'),
('A.7.12','iso27001','physical',712,'Sicurezza del cablaggio','Cabling security'),
('A.7.13','iso27001','physical',713,'Manutenzione delle apparecchiature','Equipment maintenance'),
('A.7.14','iso27001','physical',714,'Smaltimento sicuro o riutilizzo delle apparecchiature','Secure disposal or re-use of equipment');
-- ── A.8 Controlli tecnologici (34) ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en) VALUES
('A.8.1','iso27001','technological',801,'Dispositivi endpoint degli utenti','User endpoint devices'),
('A.8.2','iso27001','technological',802,'Diritti di accesso privilegiati','Privileged access rights'),
('A.8.3','iso27001','technological',803,'Restrizione dell''accesso alle informazioni','Information access restriction'),
('A.8.4','iso27001','technological',804,'Accesso al codice sorgente','Access to source code'),
('A.8.5','iso27001','technological',805,'Autenticazione sicura','Secure authentication'),
('A.8.6','iso27001','technological',806,'Gestione della capacita','Capacity management'),
('A.8.7','iso27001','technological',807,'Protezione dal malware','Protection against malware'),
('A.8.8','iso27001','technological',808,'Gestione delle vulnerabilita tecniche','Management of technical vulnerabilities'),
('A.8.9','iso27001','technological',809,'Gestione della configurazione','Configuration management'),
('A.8.10','iso27001','technological',810,'Cancellazione delle informazioni','Information deletion'),
('A.8.11','iso27001','technological',811,'Mascheramento dei dati','Data masking'),
('A.8.12','iso27001','technological',812,'Prevenzione della fuga di dati','Data leakage prevention'),
('A.8.13','iso27001','technological',813,'Backup delle informazioni','Information backup'),
('A.8.14','iso27001','technological',814,'Ridondanza delle strutture di elaborazione','Redundancy of information processing facilities'),
('A.8.15','iso27001','technological',815,'Logging','Logging'),
('A.8.16','iso27001','technological',816,'Attivita di monitoraggio','Monitoring activities'),
('A.8.17','iso27001','technological',817,'Sincronizzazione degli orologi','Clock synchronization'),
('A.8.18','iso27001','technological',818,'Uso di programmi di utilita privilegiati','Use of privileged utility programs'),
('A.8.19','iso27001','technological',819,'Installazione del software sui sistemi operativi','Installation of software on operational systems'),
('A.8.20','iso27001','technological',820,'Sicurezza delle reti','Networks security'),
('A.8.21','iso27001','technological',821,'Sicurezza dei servizi di rete','Security of network services'),
('A.8.22','iso27001','technological',822,'Segregazione delle reti','Segregation of networks'),
('A.8.23','iso27001','technological',823,'Filtraggio web','Web filtering'),
('A.8.24','iso27001','technological',824,'Uso della crittografia','Use of cryptography'),
('A.8.25','iso27001','technological',825,'Ciclo di vita di sviluppo sicuro','Secure development life cycle'),
('A.8.26','iso27001','technological',826,'Requisiti di sicurezza delle applicazioni','Application security requirements'),
('A.8.27','iso27001','technological',827,'Principi di architettura e ingegneria dei sistemi sicuri','Secure system architecture and engineering principles'),
('A.8.28','iso27001','technological',828,'Codifica sicura','Secure coding'),
('A.8.29','iso27001','technological',829,'Test di sicurezza nello sviluppo e nell''accettazione','Security testing in development and acceptance'),
('A.8.30','iso27001','technological',830,'Sviluppo affidato all''esterno','Outsourced development'),
('A.8.31','iso27001','technological',831,'Separazione degli ambienti di sviluppo, test e produzione','Separation of development, test and production environments'),
('A.8.32','iso27001','technological',832,'Gestione del cambiamento','Change management'),
('A.8.33','iso27001','technological',833,'Informazioni di test','Test information'),
('A.8.34','iso27001','technological',834,'Protezione dei sistemi informativi durante i test di audit','Protection of information systems during audit testing');
-- ── ISO/IEC 27017:2015 — controlli cloud aggiuntivi (CLD.*) — CONDIZIONALI ──
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en, iso27002_ref, condition_tag) VALUES
('CLD.6.3.1','iso27017','organizational',1010,'Ruoli e responsabilita condivisi in un ambiente di cloud computing','Shared roles and responsibilities within a cloud computing environment','ISO 27002:2013 §6.1.1 (ext. cloud)','cloud'),
('CLD.8.1.5','iso27017','organizational',1020,'Rimozione degli asset del cliente del servizio cloud','Removal of cloud service customer assets','ISO 27002:2013 §8.1 (ext. cloud)','cloud'),
('CLD.9.5.1','iso27017','technological',1030,'Segregazione negli ambienti di virtual computing','Segregation in virtual computing environments','ISO 27002:2013 §9.5 (ext. cloud)','cloud'),
('CLD.9.5.2','iso27017','technological',1040,'Hardening delle macchine virtuali','Virtual machine hardening','ISO 27002:2013 §9.5 (ext. cloud)','cloud'),
('CLD.12.1.5','iso27017','technological',1050,'Sicurezza operativa dell''amministratore','Administrator''s operational security','ISO 27002:2013 §12.1 (ext. cloud)','cloud'),
('CLD.12.4.5','iso27017','technological',1060,'Monitoraggio dei servizi cloud','Monitoring of cloud services','ISO 27002:2013 §12.4 (ext. cloud)','cloud'),
('CLD.13.1.4','iso27017','technological',1070,'Allineamento della sicurezza tra reti virtuali e fisiche','Alignment of security management for virtual and physical networks','ISO 27002:2013 §13.1 (ext. cloud)','cloud');
-- ── ISO/IEC 27018:2019 — controlli PII in cloud pubblico (PII.*) — CONDIZIONALI ──
-- Organizzati sui principi privacy ISO/IEC 29100. Codici interni PII.n (indice).
INSERT IGNORE INTO iso27001_annex_controls (control_code, standard, theme, sort_order, title_it, title_en, iso27002_ref, condition_tag) VALUES
('PII.1','iso27018','privacy',2010,'Consenso e scelta: trattare i PII solo su istruzioni documentate del cliente','Consent and choice: process PII only on documented client instructions','ISO 27018:2019 Annex A','pii_processor'),
('PII.2','iso27018','privacy',2020,'Legittimita e specificazione delle finalita','Purpose legitimacy and specification','ISO 27018:2019 Annex A','pii_processor'),
('PII.3','iso27018','privacy',2030,'Limitazione della raccolta','Collection limitation','ISO 27018:2019 Annex A','pii_processor'),
('PII.4','iso27018','privacy',2040,'Minimizzazione dei dati','Data minimization','ISO 27018:2019 Annex A','pii_processor'),
('PII.5','iso27018','privacy',2050,'Limitazione di uso, conservazione e divulgazione','Use, retention and disclosure limitation','ISO 27018:2019 Annex A','pii_processor'),
('PII.6','iso27018','privacy',2060,'Accuratezza e qualita','Accuracy and quality','ISO 27018:2019 Annex A','pii_processor'),
('PII.7','iso27018','privacy',2070,'Apertura, trasparenza e notifica','Openness, transparency and notice','ISO 27018:2019 Annex A','pii_processor'),
('PII.8','iso27018','privacy',2080,'Partecipazione e accesso dell''interessato','Individual participation and access','ISO 27018:2019 Annex A','pii_processor'),
('PII.9','iso27018','privacy',2090,'Accountability: notifica di violazione e gestione delle richieste','Accountability: breach notification and request handling','ISO 27018:2019 Annex A','pii_processor'),
('PII.10','iso27018','privacy',2100,'Sicurezza delle informazioni applicata ai PII','Information security applied to PII','ISO 27018:2019 Annex A','pii_processor'),
('PII.11','iso27018','privacy',2110,'Conformita privacy: sub-responsabili e trasferimenti internazionali','Privacy compliance: sub-processors and international transfers','ISO 27018:2019 Annex A','pii_processor');