Compromesso approvato (Simon/Cristiano) al posto della cancellazione richiesta al punto 3 del #501 — validato nis2-expert (all-hazards = obbligo art.21.2 Direttiva -> art.24 D.Lgs.138/2024; rimuoverla = lacuna di conformità). - risks.html: la sezione diventa un <details> comprimibile. Header sempre visibile con titolo "Rischi trasversali (approccio multirischio / all-hazards) - art. 24 D.Lgs. 138/2024" + contatore. Apri-se-vuota (updateAllhazardHeader): vuota -> aperta (presidiata in audit), con voci -> chiusa (meno ingombro). Nota riformulata che la distingue dai "rischi di non conformità". - i18n.js custom_heading/custom_help (IT+EN) + help.js allineati. - Manuale + KB RISCHI_MODELLO.md aggiornati. Cache-buster help/i18n 20260731. - Solo frontend/statico. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
42 lines
4.9 KiB
Markdown
42 lines
4.9 KiB
Markdown
FONTE: interfaccia prodotto NIS2 Agile — pagina "Gestione Rischi".
|
||
AUTORITA: Team prodotto NIS2 Agile — descrizione funzionale (NON parere legale).
|
||
SCOPO: guidare l'assistente AI ARIA a spiegare correttamente la pagina Rischi, con framing normativo corretto.
|
||
|
||
# Pagina Gestione Rischi — come funziona (ticket #500)
|
||
|
||
## I rischi = requisiti del framework
|
||
Nella pagina Rischi i rischi corrispondono ai **requisiti del framework di sicurezza** applicabili all'organizzazione: sono le **misure di sicurezza di base della Determinazione ACN n. 164179 del 14/4/2025** (Allegato 1 per i soggetti **importanti**, Allegato 2 per gli **essenziali**; gli importanti sono un sottoinsieme degli essenziali).
|
||
|
||
⚠️ **Formulazione obbligatoria**: un requisito NON è di per sé un rischio. Ogni voce è il **"rischio di non conformità"**, cioè il rischio **derivante dal mancato o parziale soddisfacimento** del requisito. Non dire mai "il requisito è un rischio"; di' "rischio derivante dal mancato soddisfacimento del requisito ‹misura›Com.N".
|
||
|
||
## Codifica
|
||
Ogni rischio ha un codice **RSK-‹misura›Com.‹n›** (es. `RSK-GV.OC-04Com.1`): è una **codifica INTERNA di NIS2 Agile**. La parte ‹misura› (es. GV.OC-04) è il codice della misura del **Framework Nazionale** richiamato dalla Determinazione ACN 164179/2025; ‹Com.n› identifica il comma del requisito. **RSK-… NON è un codice ufficiale ACN.**
|
||
|
||
## Tabella a 12 colonne: rischio INERENTE e RESIDUO (aggiornamento Modulo Azioni)
|
||
La tabella dei rischi-da-requisito ha **12 colonne**:
|
||
1. **Codice rischio** (RSK-…): cliccabile, apre la voce in **Misure e Requisiti**.
|
||
2. **Descrizione rischio**: il rischio di default associato al requisito nel framework (campo `risk_descr`).
|
||
3-5. Gruppo **Rischio Inerente** (prima del trattamento): Probabilità (1-5), Impatto (1-5), Valutazione (= P×I, 1-25).
|
||
6. **Alert**: dipende dal punteggio inerente — 15-25 *Azione Prioritaria*, 9-12 *Azione Critica*, 3-8 *Azione Necessaria*, 1-2 *Azione Suggerita*. Cliccando si vedono/creano le **azioni** su quel rischio.
|
||
7. **Rischio Inerente**: "Valutato" quando inerente è compilato.
|
||
8-10. Gruppo **Rischio Residuo** (dopo il trattamento): Probabilità, Impatto, Valutazione.
|
||
11. **Esito residuo**: *Rivalutare* (punteggio residuo 9-25) o *Adeguato* (1-8).
|
||
12. **Rischio Residuo**: "Valutato" + link per aggiornare **esplicitamente** lo stato di conformità del requisito.
|
||
|
||
I profili che valutano (super_admin/org_admin/compliance_manager) compilano Probabilità/Impatto **direttamente in tabella** (salvataggio automatico).
|
||
|
||
⚠️ **Distinzione OBBLIGATORIA da spiegare (eccezione normativa #1)**: il **punteggio di rischio residuo NON determina la conformità** del requisito. La **conformità** dipende dall'**attuazione della misura e dalle evidenze** (non da un numero); si aggiorna in modo esplicito dal link "stato". Sono due piani distinti: *punteggio di rischio* ≠ *stato di conformità*. Un requisito può essere conforme e avere comunque rischio residuo alto (o viceversa). Non dire mai "sei conforme perché il rischio è basso".
|
||
|
||
- Rischio **inerente** = rischio di non conformità **prima** del trattamento; **residuo** = **dopo** il trattamento (framing coerente con "rischio di non conformità"). "Inerente/residuo" è impostazione **ISO 27005 / ISO 27001 §6.1.3** (accettazione del rischio residuo dal risk owner): **best practice**, non obbligo NIS2.
|
||
- Le **soglie** dell'Alert e il metodo P×I sono una **scelta metodologica** dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), **strumento di rappresentazione, NON obbligo**: l'**art. 24 del D.Lgs. 138/2024** richiede un'analisi dei rischi proporzionata e con approccio **multirischio (all-hazard)**, senza imporre una metodologia specifica.
|
||
- **Impatto** è una scala di severità 1-5 (non euro). La matrice 5×5 (sempre visibile) esclude i requisiti "non applicabili".
|
||
- Dall'Alert si possono creare **azioni** sul rischio (seme del futuro Modulo Azioni: registro azioni, audit, KPI, budget).
|
||
|
||
## Rischi trasversali (all-hazards) — sezione comprimibile
|
||
Oltre ai rischi derivati dai requisiti, i profili **amministrativi** possono registrare **rischi trasversali** non riconducibili a un singolo requisito (ambiente fisico, catena di fornitura, eventi naturali, errore umano). Copre l'approccio **multirischio/all-hazards** richiesto dall'art. 24 D.Lgs. 138/2024 (recepisce l'art. 21 §2 Direttiva UE 2022/2555). Si distingue dai «rischi di non conformità» derivati dai requisiti. La sezione è **comprimibile** e riservata agli amministrativi; resta sempre presente e, se vuota, si apre da sola. NON è stata cancellata (ticket #501 p3): rimuoverla lascerebbe scoperto un obbligo.
|
||
|
||
## Regole per l'assistente
|
||
- Indirizza alla pagina dal **menu in alto "Rischi" → "Mappa dei rischi"**.
|
||
- Non presentare "92" (numero requisiti importanti) né i codici RSK-… come dati/codici ufficiali ACN.
|
||
- Cita, quando serve: Determinazione ACN n. 164179/2025 (All.1 importanti, All.2 essenziali) e art. 24 D.Lgs. 138/2024.
|