Files
nis2-agile/docs/kb/RISCHI_MODELLO.md
T
DevEnv nis2-agileandClaude Opus 4.8 03796978c5 [DOCS] KB: modello pagina Rischi (rischi=requisiti, framing) + ingest
Doc SYSTEM per ARIA: pagina Rischi = requisiti del framework (Det. ACN 164179/2025),
framing 'rischio di non conformita', codice RSK interno (non ACN), matrice=rappresentazione
(art.24), rischi aggiuntivi all-hazard per admin. + scripts/ingest-risks-model.php.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-27 15:40:24 +02:00

2.9 KiB
Raw Blame History

FONTE: interfaccia prodotto NIS2 Agile — pagina "Gestione Rischi". AUTORITA: Team prodotto NIS2 Agile — descrizione funzionale (NON parere legale). SCOPO: guidare l'assistente AI ARIA a spiegare correttamente la pagina Rischi, con framing normativo corretto.

Pagina Gestione Rischi — come funziona (ticket #500)

I rischi = requisiti del framework

Nella pagina Rischi i rischi corrispondono ai requisiti del framework di sicurezza applicabili all'organizzazione: sono le misure di sicurezza di base della Determinazione ACN n. 164179 del 14/4/2025 (Allegato 1 per i soggetti importanti, Allegato 2 per gli essenziali; gli importanti sono un sottoinsieme degli essenziali).

⚠️ Formulazione obbligatoria: un requisito NON è di per sé un rischio. Ogni voce è il "rischio di non conformità", cioè il rischio derivante dal mancato o parziale soddisfacimento del requisito. Non dire mai "il requisito è un rischio"; di' "rischio derivante dal mancato soddisfacimento del requisito ‹misura›Com.N".

Codifica

Ogni rischio ha un codice RSK-‹misura›Com.‹n› (es. RSK-GV.OC-04Com.1): è una codifica INTERNA di NIS2 Agile. La parte ‹misura› (es. GV.OC-04) è il codice della misura del Framework Nazionale richiamato dalla Determinazione ACN 164179/2025; ‹Com.n› identifica il comma del requisito. RSK-… NON è un codice ufficiale ACN.

Valutazione e matrice 5×5

Ogni rischio-requisito può essere valutato (tasto "Valuta", riservato ai profili che valutano: super_admin/org_admin/compliance_manager) con Probabilità (1-5) e Impatto (1-5). Il prodotto P×I posiziona il rischio nella matrice 5×5, che è sempre visibile. La matrice esclude i requisiti "non applicabili".

  • Probabilità = probabilità che la minaccia si concretizzi sfruttando la carenza; Impatto = conseguenze della non conformità/incidente. Non è "la probabilità del requisito".
  • La matrice e il metodo probabilità×impatto sono uno strumento di rappresentazione, NON un obbligo: l'art. 24 del D.Lgs. 138/2024 richiede un'analisi dei rischi proporzionata e con approccio multirischio (all-hazard), senza imporre una metodologia specifica.

Rischi aggiuntivi (all-hazard)

Oltre ai rischi derivati dai requisiti, i profili amministrativi possono aggiungere "Rischi aggiuntivi" non coperti da un singolo requisito (minacce fisiche, catena di fornitura, eventi naturali, errore umano). Serve a coprire l'approccio multirischio/all-hazard richiesto dall'art. 24. Gli utenti non amministrativi non vedono i tasti di inserimento.

Regole per l'assistente

  • Indirizza alla pagina dal menu in alto "Rischi" → "Mappa dei rischi".
  • Non presentare "92" (numero requisiti importanti) né i codici RSK-… come dati/codici ufficiali ACN.
  • Cita, quando serve: Determinazione ACN n. 164179/2025 (All.1 importanti, All.2 essenziali) e art. 24 D.Lgs. 138/2024.