Adempimenti | DPIA | Vulnerability Assessment | Servizio DPO | Normativa | News | Consulenti | Prezzi | Contattaci
L'art. 23 del Decreto NIS mette in capo agli organi di amministrazione e direttivi l'approvazione delle modalità di implementazione delle misure di sicurezza (c. 1, lett. a), la sovrintendenza sugli obblighi (lett. b) e la responsabilità per le violazioni (lett. c). L'art. 38 la presidia con sanzioni e misure accessorie, secondo presupposti e procedure propri. Prima ancora di censire servizi, asset e rischi, il registro deve rispondere a una domanda: chi è chi, e chi ha approvato cosa.
Il problema è che queste informazioni — organi, deleghe, politiche, classificazione NIS, date di approvazione e di riesame — finiscono spesso in documenti sparsi, verbali non ritrovabili, deleghe non tracciate. In caso di ispezione la prima cosa che l'Autorità chiede è la prova dell'impianto organizzativo: chi risponde, quando ha approvato, su quale base.
Il Modello Organizzativo (MO) è l'unità logica fondamentale della piattaforma — un registro organizzativo interno, non una figura prevista dal Decreto NIS —: il registro completo di un'organizzazione — soggetti, servizi, asset, valutazioni, misure, incidenti, adempimenti — in cui ogni dato appartiene a un MO e non si mescola mai con quelli di un altro. Un'organizzazione può averne più d'uno (per esempio uno per società del gruppo, o uno di prova accanto a quello ufficiale).
Si parte dalla pagina Modelli Organizzativi (Area Organizzativa → Modelli Organizzativi). Il pulsante «Aggiungi» apre la scheda in bozza: si sceglie il nome, la lingua e — decisione principale — da quale modello copiare: il modello di sistema (vuoto, con i soli cataloghi precompilati), un modello d'esempio già popolato, utile per orientarsi, oppure uno dei propri modelli già compilati. Nella stessa bozza si compilano i dati dell'organizzazione proprietaria. Lingua e modello di partenza non si cambiano dopo: la copia avviene alla promozione della bozza, e il nuovo modello arriva con i consulenti predefiniti già abilitati.
A modello creato, la scheda del MO ha sette linguette, ciascuna dedicata a un aspetto dell'impianto; finché è in bozza ne mostra due, Dati generali e Organizzazione proprietaria:
I cataloghi — minacce, misure, mappature, ambiti normativi — si allineano alle novità pubblicate dal fornitore da Impostazioni ERM → Setup cataloghi, senza toccare le voci che l'organizzazione ha modificato. La funzione Importazione Dati carica soggetti, asset, servizi e le loro associazioni da tracciati Excel.
Il Modello Organizzativo è il passo 1 del percorso di conformità. Una volta creato, si completano soggetti, governance e classificazione NIS, e si passa ai servizi.
D. Quanti Modelli Organizzativi si possono creare?
R. Non c'è un limite tecnico. Un'organizzazione può averne più d'uno — per esempio uno per società del gruppo, o uno di prova accanto a quello ufficiale. I dati di un modello non si mescolano mai con quelli di un altro. La conformità, però, si dimostra su un registro, non su tre parziali: i dati ufficiali devono stare in un solo MO.
D. Cosa succede se scelgo il modello di partenza sbagliato?
R. La scelta del modello di partenza (sistema, esempio o un proprio modello) non si cambia dopo la promozione: la copia dei cataloghi avviene a quel punto. Se si parte dal modello vuoto e si desidera poi il contenuto dell'esempio, occorre creare un nuovo MO. Per questo il modello d'esempio è utile per orientarsi, ma i dati ufficiali conviene costruirli sul modello di sistema.
D. Le politiche si gestiscono nella piattaforma o in documenti esterni?
R. Nella piattaforma. Ogni politica ha un codice, un titolo, le normative di riferimento, il responsabile, lo stato di approvazione e la data. La bozza si sottopone e si approva indicando approvatore e inizio validità, e la piattaforma allega da sé il PDF «Evidenza di approvazione». Una politica approvata non si modifica: si crea una nuova versione, e la piattaforma tiene il conto di quale sia quella corrente. Il documento completo si può allegare come file, ma i dati strutturati — chi ha approvato, quando, quale versione è corrente — stanno nella piattaforma e finiscono nelle stampe e nelle evidenze.