Files
nis2-agile/docs/MANUALE_GESTIONE_RISCHI_12COL.md
T
DevEnv nis2-agileandClaude Opus 4.8 ed0b16eee2 [FEAT] Rischi #501 p3: sezione all-hazard mantenuta ma "Rischi trasversali" comprimibile
Compromesso approvato (Simon/Cristiano) al posto della cancellazione richiesta al
punto 3 del #501 — validato nis2-expert (all-hazards = obbligo art.21.2 Direttiva
-> art.24 D.Lgs.138/2024; rimuoverla = lacuna di conformità).
- risks.html: la sezione diventa un <details> comprimibile. Header sempre visibile
  con titolo "Rischi trasversali (approccio multirischio / all-hazards) - art. 24
  D.Lgs. 138/2024" + contatore. Apri-se-vuota (updateAllhazardHeader): vuota -> aperta
  (presidiata in audit), con voci -> chiusa (meno ingombro). Nota riformulata che la
  distingue dai "rischi di non conformità".
- i18n.js custom_heading/custom_help (IT+EN) + help.js allineati.
- Manuale + KB RISCHI_MODELLO.md aggiornati. Cache-buster help/i18n 20260731.
- Solo frontend/statico.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-08-01 10:49:10 +02:00

5.4 KiB
Raw Blame History

Manuale d'uso — Gestione Rischi (tabella a 12 colonne)

Prodotto: NIS2 Agile · Pagina: menu in alto → Rischi → Mappa dei rischi Aggiornamento: integrazione prototipo "Modulo Azioni" (rischio inerente + residuo) Nota: documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge.


1. Che cosa mostra la pagina

La prima tabella elenca i rischi derivati dai requisiti del framework di sicurezza (misure di base della Determinazione ACN n. 164179 del 14/4/2025). Ogni riga è il rischio di non conformità legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale soddisfacimento — non il requisito in sé.

La tabella mostra solo i requisiti applicabili alla tua classe (soggetto importante → Allegato 1; essenziale → Allegato 2). Se l'elenco è lungo, il riquadro scorre in verticale con l'intestazione fissa.

Sotto trovi una seconda sezione (comprimibile), Rischi trasversali (all-hazards) — art. 24 D.Lgs. 138/2024: qui i profili amministrativi aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali, errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024.

2. Le 12 colonne

# Colonna A cosa serve
1 Codice rischio Codice interno RSK-…; cliccabile → apre la voce in Misure e Requisiti.
2 Descrizione rischio Il rischio di default associato al requisito nel framework.
3 Probabilità (inerente) 1–5, la compili tu.
4 Impatto (inerente) 1–5, la compili tu (severità, non euro).
5 Valutazione (inerente) Calcolo automatico = Probabilità × Impatto (1–25).
6 Alert Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni.
7 Rischio Inerente "Valutato" quando hai compilato l'inerente.
8 Probabilità (residuo) 1–5, dopo il trattamento.
9 Impatto (residuo) 1–5, dopo il trattamento.
10 Valutazione (residuo) Calcolo automatico = Probabilità × Impatto.
11 Esito residuo Rivalutare (9–25) o Adeguato (1–8).
12 Rischio Residuo "Valutato" + link per aggiornare esplicitamente lo stato di conformità.

Le colonne 3-5 sono raggruppate sotto il titolo Rischio Inerente (valutazione prima del trattamento), le 8-10 sotto Rischio Residuo (valutazione dopo il trattamento).

3. Come valutare un rischio

Se sei Amministratore, Compliance Manager o super admin:

  1. Nella riga del rischio, scegli Probabilità e Impatto dell'inerente (menu 1–5).
  2. La Valutazione (P×I) e l'Alert si aggiornano da soli; il salvataggio è automatico.
  3. Dopo aver definito il trattamento, compila Probabilità e Impatto del residuo.
  4. La colonna Esito residuo ti dirà se il rischio dopo il trattamento è Adeguato o va Rivalutato.

4. La colonna Alert e le azioni

In base al punteggio inerente compare un pulsante colorato:

Punteggio inerente Alert Colore
15 – 25 Azione Prioritaria rosso
9 – 12 Azione Critica rosso tenue
3 – 8 Azione Necessaria arancione
1 – 2 Azione Suggerita verde

Cliccando l'Alert si apre un pannello con le azioni già registrate su quel rischio (dalla più recente) e una riga in alto con la data di oggi e il pulsante Crea azione per aggiungerne una nuova. È il primo mattone del futuro Modulo Azioni (registro azioni, audit, KPI, budget).

Le soglie (15-25, 9-12, …) sono una scelta metodologica dell'organizzazione (ISO/IEC 27001 §6.1.2), non un obbligo di legge.

5. Rischio residuo e conformità: due cose diverse (importante)

La colonna 11 (Esito residuo) segnala se il rischio dopo il trattamento va rivalutato, ma non cambia da sola lo stato di conformità del requisito.

  • La conformità di un requisito dipende dall'attuazione della misura e dalle evidenze, non da un punteggio di rischio.
  • Per aggiornare lo stato del requisito (Da valutare / Non applicabile / Non conforme / Parziale / Conforme) usa il link "stato" nella colonna Rischio Residuo: è un atto esplicito.

Un requisito può essere conforme e avere comunque un rischio residuo alto (o viceversa): sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio è basso", che sarebbe normativamente scorretto.

6. La matrice 5×5

Ogni rischio con inerente valutato compare nella matrice 5×5 (sempre visibile), insieme ai rischi trasversali. La matrice è uno strumento di rappresentazione, non un obbligo (art. 24 D.Lgs. 138/2024). Esclude i requisiti "non applicabili".

7. Chi può fare cosa

  • Tutti vedono la tabella e i valori.
  • Amministratore / Compliance Manager / super admin: compilano Probabilità/Impatto (inerente e residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard.

Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 (All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.