Files
nis2-agile/docs/MANUALE_GESTIONE_RISCHI_12COL.md
T
DevEnv nis2-agileandClaude Opus 4.8 ed0b16eee2 [FEAT] Rischi #501 p3: sezione all-hazard mantenuta ma "Rischi trasversali" comprimibile
Compromesso approvato (Simon/Cristiano) al posto della cancellazione richiesta al
punto 3 del #501 — validato nis2-expert (all-hazards = obbligo art.21.2 Direttiva
-> art.24 D.Lgs.138/2024; rimuoverla = lacuna di conformità).
- risks.html: la sezione diventa un <details> comprimibile. Header sempre visibile
  con titolo "Rischi trasversali (approccio multirischio / all-hazards) - art. 24
  D.Lgs. 138/2024" + contatore. Apri-se-vuota (updateAllhazardHeader): vuota -> aperta
  (presidiata in audit), con voci -> chiusa (meno ingombro). Nota riformulata che la
  distingue dai "rischi di non conformità".
- i18n.js custom_heading/custom_help (IT+EN) + help.js allineati.
- Manuale + KB RISCHI_MODELLO.md aggiornati. Cache-buster help/i18n 20260731.
- Solo frontend/statico.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-08-01 10:49:10 +02:00

95 lines
5.4 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Manuale d'uso — Gestione Rischi (tabella a 12 colonne)
**Prodotto:** NIS2 Agile · **Pagina:** menu in alto → *Rischi* → *Mappa dei rischi*
**Aggiornamento:** integrazione prototipo "Modulo Azioni" (rischio inerente + residuo)
**Nota:** documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte
metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge.
---
## 1. Che cosa mostra la pagina
La prima tabella elenca i **rischi derivati dai requisiti** del framework di sicurezza (misure
di base della **Determinazione ACN n. 164179 del 14/4/2025**). Ogni riga è il **rischio di non
conformità** legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale
soddisfacimento — **non il requisito in sé**.
La tabella mostra **solo i requisiti applicabili alla tua classe** (soggetto *importante* →
Allegato 1; *essenziale* → Allegato 2). Se l'elenco è lungo, il riquadro **scorre in verticale**
con l'intestazione fissa.
Sotto trovi una seconda sezione (comprimibile), **Rischi trasversali (all-hazards) — art. 24 D.Lgs. 138/2024**: qui i profili amministrativi
aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali,
errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024.
## 2. Le 12 colonne
| # | Colonna | A cosa serve |
|---|---------|--------------|
| 1 | **Codice rischio** | Codice interno RSK-…; **cliccabile** → apre la voce in *Misure e Requisiti*. |
| 2 | **Descrizione rischio** | Il rischio di default associato al requisito nel framework. |
| 3 | **Probabilità** (inerente) | 1–5, la **compili tu**. |
| 4 | **Impatto** (inerente) | 1–5, la **compili tu** (severità, *non* euro). |
| 5 | **Valutazione** (inerente) | Calcolo automatico = Probabilità × Impatto (1–25). |
| 6 | **Alert** | Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni. |
| 7 | **Rischio Inerente** | "Valutato" quando hai compilato l'inerente. |
| 8 | **Probabilità** (residuo) | 1–5, dopo il trattamento. |
| 9 | **Impatto** (residuo) | 1–5, dopo il trattamento. |
| 10 | **Valutazione** (residuo) | Calcolo automatico = Probabilità × Impatto. |
| 11 | **Esito residuo** | *Rivalutare* (9–25) o *Adeguato* (1–8). |
| 12 | **Rischio Residuo** | "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità. |
Le colonne 3-5 sono raggruppate sotto il titolo **Rischio Inerente** (valutazione prima del
trattamento), le 8-10 sotto **Rischio Residuo** (valutazione dopo il trattamento).
## 3. Come valutare un rischio
Se sei **Amministratore**, **Compliance Manager** o **super admin**:
1. Nella riga del rischio, scegli **Probabilità** e **Impatto** dell'**inerente** (menu 1–5).
2. La **Valutazione** (P×I) e l'**Alert** si aggiornano da soli; il salvataggio è **automatico**.
3. Dopo aver definito il trattamento, compila **Probabilità** e **Impatto** del **residuo**.
4. La colonna **Esito residuo** ti dirà se il rischio dopo il trattamento è *Adeguato* o va *Rivalutato*.
## 4. La colonna Alert e le azioni
In base al punteggio **inerente** compare un pulsante colorato:
| Punteggio inerente | Alert | Colore |
|--------------------|-------|--------|
| 15 – 25 | **Azione Prioritaria** | rosso |
| 9 – 12 | **Azione Critica** | rosso tenue |
| 3 – 8 | **Azione Necessaria** | arancione |
| 1 – 2 | **Azione Suggerita** | verde |
Cliccando l'Alert si apre un pannello con le **azioni già registrate** su quel rischio (dalla più
recente) e una riga in alto con la **data di oggi** e il pulsante **Crea azione** per aggiungerne
una nuova. È il primo mattone del futuro **Modulo Azioni** (registro azioni, audit, KPI, budget).
> Le soglie (15-25, 9-12, …) sono una **scelta metodologica** dell'organizzazione (ISO/IEC 27001
> §6.1.2), non un obbligo di legge.
## 5. Rischio residuo e conformità: due cose diverse (importante)
La colonna 11 (**Esito residuo**) segnala se il rischio dopo il trattamento va rivalutato, **ma non
cambia da sola lo stato di conformità** del requisito.
- La **conformità** di un requisito dipende dall'**attuazione della misura e dalle evidenze**, non
da un punteggio di rischio.
- Per aggiornare lo **stato del requisito** (Da valutare / Non applicabile / Non conforme /
Parziale / Conforme) usa il **link "stato"** nella colonna *Rischio Residuo*: è un atto **esplicito**.
Un requisito può essere **conforme** e avere comunque un **rischio residuo alto** (o viceversa):
sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio
è basso", che sarebbe normativamente scorretto.
## 6. La matrice 5×5
Ogni rischio con **inerente** valutato compare nella matrice 5×5 (sempre visibile), insieme ai rischi trasversali. La matrice è uno **strumento di rappresentazione**, non un obbligo (art. 24
D.Lgs. 138/2024). Esclude i requisiti "non applicabili".
## 7. Chi può fare cosa
- **Tutti** vedono la tabella e i valori.
- **Amministratore / Compliance Manager / super admin**: compilano Probabilità/Impatto (inerente e
residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard.
---
*Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025
(All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best
practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.*