Adempimenti | DPIA | Vulnerability Assessment | Servizio DPO | Normativa | News | Consulenti | Prezzi | Contattaci
L'art. 24, c. 1, del Decreto NIS chiede misure «adeguate e proporzionate» ai rischi; la lettera a) del c. 2 apre l'elenco delle famiglie con le «politiche di analisi dei rischi»; la misura di base ID.RA (Valutazione del rischio) pretende che minacce e vulnerabilità siano identificate e il rischio determinato. La proporzionalità non è un'attenuante: è un obbligo di metodo. Per dimostrare che una misura è proporzionata bisogna prima aver misurato il rischio.
La valutazione si fa sul servizio (passo 2), pesa con la categoria (passo 3) secondo la metodologia IusPrivacy — la norma non prescrive la formula —, attinge agli asset e alle misure già censite (passo 4) e copre anche le forniture (passo 5). Una valutazione fatta su un registro vuoto produce rischi calcolati su dati mancanti.
Il modulo Valutazioni (ERM → Valutazioni) è il luogo delle valutazioni del rischio. Ogni valutazione è uno scenario — un servizio sotto un ambito normativo; gli scenari trasversali all'organizzazione si rappresentano con un servizio interno — e si percorre in un wizard a nove passi.
Si valutano prima i servizi in perimetro NIS e a categoria più alta: è la priorità consigliata, coerente con l'approccio proporzionato dell'art. 24. Le forniture (servizi fruiti) si valutano come ogni altro servizio: è così che il rischio della fornitura entra nel sistema. La due diligence sul fornitore che l'art. 24, c. 3 chiede — vulnerabilità specifiche e qualità delle pratiche di sicurezza — si documenta con le evidenze allegate al contratto e al soggetto.
La valutazione non è un documento annuale: è viva. Un incidente, un rilievo di audit, un nuovo fornitore sono tutti motivi di revisione. Aprire una revisione di una valutazione approvata produce una nuova versione: la precedente resta consultabile.
Le valutazioni del rischio sono il passo 6 del percorso di conformità.
D. Il wizard prepopola i dati dalle misure già censite?
R. Sì. Al passo 5 (Misure), la piattaforma carica i fatti — come le misure sono attuate sugli asset del servizio, con quali evidenze — dalle misure già censite nell'Asset Inventory. I giudizi — l'efficacia rispetto a questa specifica minaccia in questo specifico servizio — restano al valutatore.
D. Si può modificare una valutazione approvata?
R. No. Una valutazione approvata è chiusa: è il documento che fa stato. Per modificarla si apre una revisione, che produce una nuova versione. La precedente resta consultabile con i suoi dati originali.
D. Le forniture si valutano separatamente?
R. No. Un servizio fruito si valuta come ogni altro servizio nello stesso wizard; le evidenze sul fornitore — questionari, certificazioni, audit — si allegano al contratto. È così che il rischio della fornitura entra nel sistema.