Files
nis2-agile/docs/kb/RISCHI_MODELLO.md
T
DevEnv nis2-agileandClaude Opus 4.8 ed0b16eee2 [FEAT] Rischi #501 p3: sezione all-hazard mantenuta ma "Rischi trasversali" comprimibile
Compromesso approvato (Simon/Cristiano) al posto della cancellazione richiesta al
punto 3 del #501 — validato nis2-expert (all-hazards = obbligo art.21.2 Direttiva
-> art.24 D.Lgs.138/2024; rimuoverla = lacuna di conformità).
- risks.html: la sezione diventa un <details> comprimibile. Header sempre visibile
  con titolo "Rischi trasversali (approccio multirischio / all-hazards) - art. 24
  D.Lgs. 138/2024" + contatore. Apri-se-vuota (updateAllhazardHeader): vuota -> aperta
  (presidiata in audit), con voci -> chiusa (meno ingombro). Nota riformulata che la
  distingue dai "rischi di non conformità".
- i18n.js custom_heading/custom_help (IT+EN) + help.js allineati.
- Manuale + KB RISCHI_MODELLO.md aggiornati. Cache-buster help/i18n 20260731.
- Solo frontend/statico.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-08-01 10:49:10 +02:00

4.9 KiB
Raw Blame History

FONTE: interfaccia prodotto NIS2 Agile — pagina "Gestione Rischi". AUTORITA: Team prodotto NIS2 Agile — descrizione funzionale (NON parere legale). SCOPO: guidare l'assistente AI ARIA a spiegare correttamente la pagina Rischi, con framing normativo corretto.

Pagina Gestione Rischi — come funziona (ticket #500)

I rischi = requisiti del framework

Nella pagina Rischi i rischi corrispondono ai requisiti del framework di sicurezza applicabili all'organizzazione: sono le misure di sicurezza di base della Determinazione ACN n. 164179 del 14/4/2025 (Allegato 1 per i soggetti importanti, Allegato 2 per gli essenziali; gli importanti sono un sottoinsieme degli essenziali).

⚠️ Formulazione obbligatoria: un requisito NON è di per sé un rischio. Ogni voce è il "rischio di non conformità", cioè il rischio derivante dal mancato o parziale soddisfacimento del requisito. Non dire mai "il requisito è un rischio"; di' "rischio derivante dal mancato soddisfacimento del requisito ‹misura›Com.N".

Codifica

Ogni rischio ha un codice RSK-‹misura›Com.‹n› (es. RSK-GV.OC-04Com.1): è una codifica INTERNA di NIS2 Agile. La parte ‹misura› (es. GV.OC-04) è il codice della misura del Framework Nazionale richiamato dalla Determinazione ACN 164179/2025; ‹Com.n› identifica il comma del requisito. RSK-… NON è un codice ufficiale ACN.

Tabella a 12 colonne: rischio INERENTE e RESIDUO (aggiornamento Modulo Azioni)

La tabella dei rischi-da-requisito ha 12 colonne:

  1. Codice rischio (RSK-…): cliccabile, apre la voce in Misure e Requisiti.
  2. Descrizione rischio: il rischio di default associato al requisito nel framework (campo risk_descr). 3-5. Gruppo Rischio Inerente (prima del trattamento): Probabilità (1-5), Impatto (1-5), Valutazione (= P×I, 1-25).
  3. Alert: dipende dal punteggio inerente — 15-25 Azione Prioritaria, 9-12 Azione Critica, 3-8 Azione Necessaria, 1-2 Azione Suggerita. Cliccando si vedono/creano le azioni su quel rischio.
  4. Rischio Inerente: "Valutato" quando inerente è compilato. 8-10. Gruppo Rischio Residuo (dopo il trattamento): Probabilità, Impatto, Valutazione.
  5. Esito residuo: Rivalutare (punteggio residuo 9-25) o Adeguato (1-8).
  6. Rischio Residuo: "Valutato" + link per aggiornare esplicitamente lo stato di conformità del requisito.

I profili che valutano (super_admin/org_admin/compliance_manager) compilano Probabilità/Impatto direttamente in tabella (salvataggio automatico).

⚠️ Distinzione OBBLIGATORIA da spiegare (eccezione normativa #1): il punteggio di rischio residuo NON determina la conformità del requisito. La conformità dipende dall'attuazione della misura e dalle evidenze (non da un numero); si aggiorna in modo esplicito dal link "stato". Sono due piani distinti: punteggio di rischio ≠ stato di conformità. Un requisito può essere conforme e avere comunque rischio residuo alto (o viceversa). Non dire mai "sei conforme perché il rischio è basso".

  • Rischio inerente = rischio di non conformità prima del trattamento; residuo = dopo il trattamento (framing coerente con "rischio di non conformità"). "Inerente/residuo" è impostazione ISO 27005 / ISO 27001 §6.1.3 (accettazione del rischio residuo dal risk owner): best practice, non obbligo NIS2.
  • Le soglie dell'Alert e il metodo P×I sono una scelta metodologica dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), strumento di rappresentazione, NON obbligo: l'art. 24 del D.Lgs. 138/2024 richiede un'analisi dei rischi proporzionata e con approccio multirischio (all-hazard), senza imporre una metodologia specifica.
  • Impatto è una scala di severità 1-5 (non euro). La matrice 5×5 (sempre visibile) esclude i requisiti "non applicabili".
  • Dall'Alert si possono creare azioni sul rischio (seme del futuro Modulo Azioni: registro azioni, audit, KPI, budget).

Rischi trasversali (all-hazards) — sezione comprimibile

Oltre ai rischi derivati dai requisiti, i profili amministrativi possono registrare rischi trasversali non riconducibili a un singolo requisito (ambiente fisico, catena di fornitura, eventi naturali, errore umano). Copre l'approccio multirischio/all-hazards richiesto dall'art. 24 D.Lgs. 138/2024 (recepisce l'art. 21 §2 Direttiva UE 2022/2555). Si distingue dai «rischi di non conformità» derivati dai requisiti. La sezione è comprimibile e riservata agli amministrativi; resta sempre presente e, se vuota, si apre da sola. NON è stata cancellata (ticket #501 p3): rimuoverla lascerebbe scoperto un obbligo.

Regole per l'assistente

  • Indirizza alla pagina dal menu in alto "Rischi" → "Mappa dei rischi".
  • Non presentare "92" (numero requisiti importanti) né i codici RSK-… come dati/codici ufficiali ACN.
  • Cita, quando serve: Determinazione ACN n. 164179/2025 (All.1 importanti, All.2 essenziali) e art. 24 D.Lgs. 138/2024.