Files
nis2-agile/docs/MANUALE_GESTIONE_RISCHI_12COL.md
T

6.3 KiB
Raw Blame History

Manuale d'uso — Gestione Rischi (tabella a 12 colonne)

Prodotto: NIS2 Agile · Pagina: menu in alto → Rischi → Mappa dei rischi Aggiornamento: integrazione prototipo "Modulo Azioni" (rischio inerente + residuo) Nota: documento d'uso, non parere legale. Le soglie e i metodi indicati sono scelte metodologiche dell'organizzazione (rif. ISO/IEC 27001 §6.1.2), non obblighi di legge.


1. Che cosa mostra la pagina

La prima tabella elenca i rischi derivati dai requisiti del framework di sicurezza (misure di base della Determinazione ACN n. 164179 del 14/4/2025). Ogni riga è il rischio di non conformità legato a un requisito — cioè il rischio che deriva dal suo mancato o parziale soddisfacimento — non il requisito in sé.

La tabella mostra solo i requisiti applicabili alla tua classe (soggetto importante → Allegato 1; essenziale → Allegato 2). Se l'elenco è lungo, il riquadro scorre in verticale con l'intestazione fissa.

Sotto trovi una seconda sezione (comprimibile), Rischi trasversali (all-hazards) — art. 24 D.Lgs. 138/2024: qui i profili amministrativi aggiungono rischi non legati a un singolo requisito (minacce fisiche, fornitori, eventi naturali, errore umano) — copre l'approccio multirischio richiesto dall'art. 24 D.Lgs. 138/2024.

2. Le 12 colonne

# Colonna A cosa serve
1 Codice rischio Codice interno RSK-…; cliccabile → apre la voce in Misure e Requisiti.
2 Descrizione rischio Il rischio di default associato al requisito nel framework.
3 Probabilità (inerente) 1–5, la compili tu.
4 Impatto (inerente) 1–5, la compili tu (severità, non euro).
5 Valutazione (inerente) Calcolo automatico = Probabilità × Impatto (1–25).
6 Alert Compare in base al punteggio inerente (vedi §4). Cliccabile → azioni.
7 Rischio Inerente "Valutato" quando hai compilato l'inerente.
8 Probabilità (residuo) 1–5, dopo il trattamento.
9 Impatto (residuo) 1–5, dopo il trattamento.
10 Valutazione (residuo) Calcolo automatico = Probabilità × Impatto.
11 Esito residuo Rivalutare (9–25) o Adeguato (1–8).
12 Rischio Residuo "Valutato" + link per aggiornare esplicitamente lo stato di conformità.

Le colonne 3-5 sono raggruppate sotto il titolo Rischio Inerente (valutazione prima del trattamento), le 8-10 sotto Rischio Residuo (valutazione dopo il trattamento).

3. Come valutare un rischio

Se sei Amministratore, Compliance Manager o super admin:

  1. Nella riga del rischio, scegli Probabilità e Impatto dell'inerente (menu 1–5).
  2. La Valutazione (P×I) e l'Alert si aggiornano da soli; il salvataggio è automatico.
  3. Dopo aver definito il trattamento, compila Probabilità e Impatto del residuo.
  4. La colonna Esito residuo ti dirà se il rischio dopo il trattamento è Adeguato o va Rivalutato.

4. La colonna Alert e le azioni

In base al punteggio inerente compare un pulsante colorato:

Punteggio inerente Alert Colore
15 – 25 Azione Prioritaria rosso
9 – 12 Azione Critica rosso tenue
3 – 8 Azione Necessaria arancione
1 – 2 Azione Suggerita verde

Cliccando l'Alert si apre un pannello con le azioni già registrate su quel rischio (dalla più recente) e una riga in alto con la data di oggi e il pulsante Crea azione per aggiungerne una nuova. È il primo mattone del futuro Modulo Azioni (registro azioni, audit, KPI, budget).

Le soglie (15-25, 9-12, …) sono una scelta metodologica dell'organizzazione (ISO/IEC 27001 §6.1.2), non un obbligo di legge.

5. Rischio residuo e conformità: due cose diverse (importante)

La colonna 11 (Esito residuo) segnala se il rischio dopo il trattamento va rivalutato, ma non cambia da sola lo stato di conformità del requisito.

  • La conformità di un requisito dipende dall'attuazione della misura e dalle evidenze, non da un punteggio di rischio.
  • Per aggiornare lo stato del requisito (Da valutare / Non applicabile / Non conforme / Parziale / Conforme) usa il link "stato" nella colonna Rischio Residuo: è un atto esplicito.

Un requisito può essere conforme e avere comunque un rischio residuo alto (o viceversa): sono due piani distinti. Questa scelta evita di far dire al sistema "sei conforme perché il rischio è basso", che sarebbe normativamente scorretto.

6. Le matrici di rischio 5×5

Ci sono due matrici: una per i rischi dai requisiti (subito sotto la prima tabella) e una per i rischi trasversali (in fondo). Ogni rischio valutato con Probabilità e Impatto compare automaticamente nella propria matrice.

  • 4 fasce di rischio (dal prodotto Probabilità × Impatto): 1–2 basso (verde), 3–8 medio (arancione), 9–12 alto (rosso tenue), 15–25 critico (rosso) — le stesse soglie della colonna Alert.
  • Il tasto Inerente / Residuo sopra ogni matrice mostra i giudizi prima o dopo il trattamento.
  • La matrice dei requisiti esclude i "non applicabili".

La matrice è uno strumento di rappresentazione, non un obbligo (art. 24 D.Lgs. 138/2024).

7. La sezione «Rischi trasversali» (in fondo alla pagina)

Comprimibile e riservata ai profili amministrativi. Ha le stesse 12 colonne dei rischi dai requisiti (valutazione inerente e residua, Alert, Esito residuo). In testa ci sono i tasti AI Suggerisci e Nuovo Rischio; ogni riga ha un tasto per eliminare il rischio; sotto la tabella c'è la sua matrice 5×5 con lo stesso tasto Inerente/Residuo.

8. Chi può fare cosa

  • Tutti vedono la tabella e i valori.
  • Amministratore / Compliance Manager / super admin: compilano Probabilità/Impatto (inerente e residuo), creano azioni, aggiornano lo stato del requisito, aggiungono rischi all-hazard.

Riferimenti: Direttiva (UE) 2022/2555; D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 (All. 1 importanti, All. 2 essenziali); ISO/IEC 27001:2022 §6.1.2/§6.1.3 e ISO/IEC 27005 (best practice per inerente/residuo). RSK-… è una codifica interna di NIS2 Agile, non un codice ufficiale ACN.