Riscontro Simon sulla tabella Gestione Rischi: - Titoli di gruppo sui tripletti Probabilità/Impatto/Valutazione: da "VALUTAZIONE RISCHIO INERENTE/RESIDUO" a "Rischio Inerente"/"Rischio Residuo" (risks.html thead + i18n.js grp_inherent/grp_residual IT+EN). - Ritirata eccezione #3: banda Alert riportata a spec Simon 15-25/9-12/3-8/1-2. Simon ha ragione: con P,I in 1-5 i prodotti 7/11/13/14 non esistono → nessun buco. alertBand resta >=9 (=9-12 in pratica); aggiornati commento, help.js, manuale, KB (9-14 -> 9-12). - Cache-buster help.js/i18n.js -> 20260730b (i18n va bustato o riscrive il titolo). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
5.4 KiB
Manuale d'uso — Gestione Rischi (tabella a 12 colonne)
Prodotto: NIS2 Agile · Pagina: menu in alto → Rischi → Mappa dei rischi Aggiornamento: integrazione prototipo "Modulo Azioni" (rischio inerente + residuo) Nota: documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge.
1. Che cosa mostra la pagina
La prima tabella elenca i rischi derivati dai requisiti del framework di sicurezza (misure di base della Determinazione ACN n. 164179 del 14/4/2025). Ogni riga è il rischio di non conformità legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale soddisfacimento — non il requisito in sé.
La tabella mostra solo i requisiti applicabili alla tua classe (soggetto importante → Allegato 1; essenziale → Allegato 2). Se l'elenco è lungo, il riquadro scorre in verticale con l'intestazione fissa.
Sotto trovi una seconda tabella, Rischi aggiuntivi (all-hazard): qui i profili amministrativi aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali, errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024.
2. Le 12 colonne
| # | Colonna | A cosa serve |
|---|---|---|
| 1 | Codice rischio | Codice interno RSK-…; cliccabile → apre la voce in Misure e Requisiti. |
| 2 | Descrizione rischio | Il rischio di default associato al requisito nel framework. |
| 3 | Probabilità (inerente) | 1–5, la compili tu. |
| 4 | Impatto (inerente) | 1–5, la compili tu (severità, non euro). |
| 5 | Valutazione (inerente) | Calcolo automatico = Probabilità × Impatto (1–25). |
| 6 | Alert | Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni. |
| 7 | Rischio Inerente | "Valutato" quando hai compilato l'inerente. |
| 8 | Probabilità (residuo) | 1–5, dopo il trattamento. |
| 9 | Impatto (residuo) | 1–5, dopo il trattamento. |
| 10 | Valutazione (residuo) | Calcolo automatico = Probabilità × Impatto. |
| 11 | Esito residuo | Rivalutare (9–25) o Adeguato (1–8). |
| 12 | Rischio Residuo | "Valutato" + link per aggiornare esplicitamente lo stato di conformità. |
Le colonne 3-5 sono raggruppate sotto il titolo Rischio Inerente (valutazione prima del trattamento), le 8-10 sotto Rischio Residuo (valutazione dopo il trattamento).
3. Come valutare un rischio
Se sei Amministratore, Compliance Manager o super admin:
- Nella riga del rischio, scegli Probabilità e Impatto dell'inerente (menu 1–5).
- La Valutazione (P×I) e l'Alert si aggiornano da soli; il salvataggio è automatico.
- Dopo aver definito il trattamento, compila Probabilità e Impatto del residuo.
- La colonna Esito residuo ti dirà se il rischio dopo il trattamento è Adeguato o va Rivalutato.
4. La colonna Alert e le azioni
In base al punteggio inerente compare un pulsante colorato:
| Punteggio inerente | Alert | Colore |
|---|---|---|
| 15 – 25 | Azione Prioritaria | rosso |
| 9 – 12 | Azione Critica | rosso tenue |
| 3 – 8 | Azione Necessaria | arancione |
| 1 – 2 | Azione Suggerita | verde |
Cliccando l'Alert si apre un pannello con le azioni già registrate su quel rischio (dalla più recente) e una riga in alto con la data di oggi e il pulsante Crea azione per aggiungerne una nuova. È il primo mattone del futuro Modulo Azioni (registro azioni, audit, KPI, budget).
Le soglie (15-25, 9-12, …) sono una scelta metodologica dell'organizzazione (ISO/IEC 27001 §6.1.2), non un obbligo di legge.
5. Rischio residuo e conformità: due cose diverse (importante)
La colonna 11 (Esito residuo) segnala se il rischio dopo il trattamento va rivalutato, ma non cambia da sola lo stato di conformità del requisito.
- La conformità di un requisito dipende dall'attuazione della misura e dalle evidenze, non da un punteggio di rischio.
- Per aggiornare lo stato del requisito (Da valutare / Non applicabile / Non conforme / Parziale / Conforme) usa il link "stato" nella colonna Rischio Residuo: è un atto esplicito.
Un requisito può essere conforme e avere comunque un rischio residuo alto (o viceversa): sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio è basso", che sarebbe normativamente scorretto.
6. La matrice 5×5
Ogni rischio con inerente valutato compare nella matrice 5×5 (sempre visibile), insieme ai rischi aggiuntivi. La matrice è uno strumento di rappresentazione, non un obbligo (art. 24 D.Lgs. 138/2024). Esclude i requisiti "non applicabili".
7. Chi può fare cosa
- Tutti vedono la tabella e i valori.
- Amministratore / Compliance Manager / super admin: compilano Probabilità/Impatto (inerente e residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard.
Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 (All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.