Compromesso approvato (Simon/Cristiano) al posto della cancellazione richiesta al punto 3 del #501 — validato nis2-expert (all-hazards = obbligo art.21.2 Direttiva -> art.24 D.Lgs.138/2024; rimuoverla = lacuna di conformità). - risks.html: la sezione diventa un <details> comprimibile. Header sempre visibile con titolo "Rischi trasversali (approccio multirischio / all-hazards) - art. 24 D.Lgs. 138/2024" + contatore. Apri-se-vuota (updateAllhazardHeader): vuota -> aperta (presidiata in audit), con voci -> chiusa (meno ingombro). Nota riformulata che la distingue dai "rischi di non conformità". - i18n.js custom_heading/custom_help (IT+EN) + help.js allineati. - Manuale + KB RISCHI_MODELLO.md aggiornati. Cache-buster help/i18n 20260731. - Solo frontend/statico. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
95 lines
5.4 KiB
Markdown
95 lines
5.4 KiB
Markdown
# Manuale d'uso — Gestione Rischi (tabella a 12 colonne)
|
||
|
||
**Prodotto:** NIS2 Agile · **Pagina:** menu in alto → *Rischi* → *Mappa dei rischi*
|
||
**Aggiornamento:** integrazione prototipo "Modulo Azioni" (rischio inerente + residuo)
|
||
**Nota:** documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte
|
||
metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge.
|
||
|
||
---
|
||
|
||
## 1. Che cosa mostra la pagina
|
||
La prima tabella elenca i **rischi derivati dai requisiti** del framework di sicurezza (misure
|
||
di base della **Determinazione ACN n. 164179 del 14/4/2025**). Ogni riga è il **rischio di non
|
||
conformità** legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale
|
||
soddisfacimento — **non il requisito in sé**.
|
||
|
||
La tabella mostra **solo i requisiti applicabili alla tua classe** (soggetto *importante* →
|
||
Allegato 1; *essenziale* → Allegato 2). Se l'elenco è lungo, il riquadro **scorre in verticale**
|
||
con l'intestazione fissa.
|
||
|
||
Sotto trovi una seconda sezione (comprimibile), **Rischi trasversali (all-hazards) — art. 24 D.Lgs. 138/2024**: qui i profili amministrativi
|
||
aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali,
|
||
errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024.
|
||
|
||
## 2. Le 12 colonne
|
||
|
||
| # | Colonna | A cosa serve |
|
||
|---|---------|--------------|
|
||
| 1 | **Codice rischio** | Codice interno RSK-…; **cliccabile** → apre la voce in *Misure e Requisiti*. |
|
||
| 2 | **Descrizione rischio** | Il rischio di default associato al requisito nel framework. |
|
||
| 3 | **Probabilità** (inerente) | 1–5, la **compili tu**. |
|
||
| 4 | **Impatto** (inerente) | 1–5, la **compili tu** (severità, *non* euro). |
|
||
| 5 | **Valutazione** (inerente) | Calcolo automatico = Probabilità × Impatto (1–25). |
|
||
| 6 | **Alert** | Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni. |
|
||
| 7 | **Rischio Inerente** | "Valutato" quando hai compilato l'inerente. |
|
||
| 8 | **Probabilità** (residuo) | 1–5, dopo il trattamento. |
|
||
| 9 | **Impatto** (residuo) | 1–5, dopo il trattamento. |
|
||
| 10 | **Valutazione** (residuo) | Calcolo automatico = Probabilità × Impatto. |
|
||
| 11 | **Esito residuo** | *Rivalutare* (9–25) o *Adeguato* (1–8). |
|
||
| 12 | **Rischio Residuo** | "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità. |
|
||
|
||
Le colonne 3-5 sono raggruppate sotto il titolo **Rischio Inerente** (valutazione prima del
|
||
trattamento), le 8-10 sotto **Rischio Residuo** (valutazione dopo il trattamento).
|
||
|
||
## 3. Come valutare un rischio
|
||
Se sei **Amministratore**, **Compliance Manager** o **super admin**:
|
||
1. Nella riga del rischio, scegli **Probabilità** e **Impatto** dell'**inerente** (menu 1–5).
|
||
2. La **Valutazione** (P×I) e l'**Alert** si aggiornano da soli; il salvataggio è **automatico**.
|
||
3. Dopo aver definito il trattamento, compila **Probabilità** e **Impatto** del **residuo**.
|
||
4. La colonna **Esito residuo** ti dirà se il rischio dopo il trattamento è *Adeguato* o va *Rivalutato*.
|
||
|
||
## 4. La colonna Alert e le azioni
|
||
In base al punteggio **inerente** compare un pulsante colorato:
|
||
|
||
| Punteggio inerente | Alert | Colore |
|
||
|--------------------|-------|--------|
|
||
| 15 – 25 | **Azione Prioritaria** | rosso |
|
||
| 9 – 12 | **Azione Critica** | rosso tenue |
|
||
| 3 – 8 | **Azione Necessaria** | arancione |
|
||
| 1 – 2 | **Azione Suggerita** | verde |
|
||
|
||
Cliccando l'Alert si apre un pannello con le **azioni già registrate** su quel rischio (dalla più
|
||
recente) e una riga in alto con la **data di oggi** e il pulsante **Crea azione** per aggiungerne
|
||
una nuova. È il primo mattone del futuro **Modulo Azioni** (registro azioni, audit, KPI, budget).
|
||
|
||
> Le soglie (15-25, 9-12, …) sono una **scelta metodologica** dell'organizzazione (ISO/IEC 27001
|
||
> §6.1.2), non un obbligo di legge.
|
||
|
||
## 5. Rischio residuo e conformità: due cose diverse (importante)
|
||
La colonna 11 (**Esito residuo**) segnala se il rischio dopo il trattamento va rivalutato, **ma non
|
||
cambia da sola lo stato di conformità** del requisito.
|
||
|
||
- La **conformità** di un requisito dipende dall'**attuazione della misura e dalle evidenze**, non
|
||
da un punteggio di rischio.
|
||
- Per aggiornare lo **stato del requisito** (Da valutare / Non applicabile / Non conforme /
|
||
Parziale / Conforme) usa il **link "stato"** nella colonna *Rischio Residuo*: è un atto **esplicito**.
|
||
|
||
Un requisito può essere **conforme** e avere comunque un **rischio residuo alto** (o viceversa):
|
||
sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio
|
||
è basso", che sarebbe normativamente scorretto.
|
||
|
||
## 6. La matrice 5×5
|
||
Ogni rischio con **inerente** valutato compare nella matrice 5×5 (sempre visibile), insieme ai rischi trasversali. La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24
|
||
D.Lgs. 138/2024). Esclude i requisiti "non applicabili".
|
||
|
||
## 7. Chi può fare cosa
|
||
- **Tutti** vedono la tabella e i valori.
|
||
- **Amministratore / Compliance Manager / super admin**: compilano Probabilità/Impatto (inerente e
|
||
residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard.
|
||
|
||
---
|
||
|
||
*Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025
|
||
(All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best
|
||
practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.*
|