Vetrina · dati simulati · sola lettura
CeTIF Resilience
Il framework di rischio ICT e resilienza operativa digitale per banche, assicurazioni e terze parti: DORA, RTS/ITS e Comunicazioni Banca d'Italia e IVASS del 17 luglio 2026. Motore euristico spiegabile, rotte decisionali, report firmati per le Autorità.
1 Scegli l'istituzione2 Scegli la fascia e il profilo3 Navighi l'app come quell'utente
assicurazione · vigilanza IVASSCompagnia Demo Assicurazioni S.p.A.
Modello IT C · maturità bassa
banca · vigilanza Banca d'ItaliaBanca Demo S.p.A.
Modello IT B · maturità media
banca · vigilanza Banca d'ItaliaBanca Evoluta Demo S.p.A.
Modello IT A · maturità alta
Tutti i profili, per fascia di responsabilità
29 profili su 10 fasce · ogni profilo ha cruscotto, menu, permessi e download propri
F10Organo di amministrazione
Organo di amministrazioneIndirizzo, approvazione di politiche, RAF, Relazione e piano.
DORA art. 5; Comunicazioni BdI/IVASS 17/07/2026
F9Organo di controllo
Organo di controllo (Collegio Sindacale)Vigilanza sull’adeguatezza dei presidi; seduta congiunta.
Comunicazioni BdI/IVASS 17/07/2026
F8Alta direzione e direzioni
Alta direzione (AD/DG)Attuazione della strategia, investimenti, piano di lavoro.
DORA art. 5; Circ. BdI 285; Reg. IVASS 38/2018
Direzione operativa (COO)Processi, continuità dei servizi, fornitori, piano operativo.
DORA artt. 5 e 11 (continuità delle funzioni essenziali)
CapogruppoVista di gruppo per la controllante (consolidamento in evoluzione).
Coerenza dei presidi a livello di gruppo
F7Funzione di controllo del rischio ICT
Funzione di controllo del rischio ICT (CRO)Titolare del framework: configura, valida, esegue il motore, propone il piano.
DORA art. 6, par. 4
F6Controlli di secondo e terzo livello
ComplianceConformità, aggiornamenti normativi, incidenti da notificare.
Circ. BdI 285; Reg. IVASS 38/2018
Revisione internaVerifica indipendente: legge tutto, audit trail, nessuna modifica.
DORA art. 6, par. 6
Responsabile protezione dati (DPO)Incidenti con dati personali, fornitori extra-UE.
GDPR artt. 33, 37–39
F5Direzioni specialistiche
CIOSistemi, piano tecnico, obsolescenza, fornitori tecnologici.
DORA artt. 8–9
CISOSicurezza: accessi, vulnerabilità, rilevazione, incidenti, test.
DORA artt. 9–13, 17–19, 24–26
Continuità operativaRTO/RPO, test di continuità e disaster recovery.
DORA artt. 11–12
CFOInvestimenti del piano, simulazione what-if, impatti economici.
DORA art. 5, par. 2, lett. g) (budget)
Affari legaliClausole contrattuali art. 30, exit plan, adempimenti.
DORA artt. 28–30
Business e mercatoServizi alla clientela: impatti di incidenti, continuità e fornitori sul mercato.
DORA art. 8 (funzioni essenziali o importanti); art. 18 (impatto sui clienti)
F4Funzioni di supporto e amministrazione
Acquisti e outsourcingFornitori ICT, registro delle informazioni, questionari, concentrazione.
DORA artt. 28–30; ITS 2024/2956
Amministratore della piattaformaUtenti, profili, temi, download, sicurezza, configurazione. Nessuna approvazione di merito.
Separazione dei compiti; RTS 2024/1774
Funzione attuarialeRiflessi del rischio ICT su processi attuariali e dati.
Reg. IVASS 38/2018 (funzione attuariale)
F3Linee operative
Risorse umane e formazioneFormazione ICT e IA di organi e personale.
DORA art. 5, par. 4; art. 13, par. 6
Linea di business / owner di processoFunzioni essenziali o importanti del proprio perimetro.
DORA art. 8
Distribuzione e retiCanali e intermediari: servizi ICT e incidenti sui canali.
Reg. IVASS 38/2018
F2Esterni e fornitori critici
Contributore tecnicoCompila le sole domande assegnate e carica evidenze.
Minimo privilegio
Revisore esternoSola lettura, campionamento evidenze, audit trail; accesso a tempo.
Minimo privilegio; accessi di terzi a tempo
ConsulentePerimetro delegato in sola lettura, accesso a tempo.
Minimo privilegio
Ispettore dell’Autorità (fascicolo)Fascicolo ispettivo in sola lettura con verifica dell’integrità.
Accesso dell’Autorità a documenti e informazioni (DORA art. 50)
Fornitore ICT di funzioni criticheQuestionari, evidenze, exit plan, TLPT, notifica incidenti al cliente.
DORA artt. 28–30
Fornitore infragruppoServizi ICT resi da società del gruppo.
DORA art. 28; ITS 2024/2956
F1Fornitori e subfornitori
Fornitore ICTQuestionari ed evidenze sul proprio servizio.
DORA art. 28
SubfornitoreAttestazioni sulla catena di subappalto.
DORA art. 29; RTS 2025/532
Fonti chiare
Ogni domanda, regola e requisito rimanda all'articolo della fonte ufficiale (EUR-Lex, Banca d'Italia, IVASS), con stato di verifica.
Motore spiegabile
Ogni rilievo ha il suo "Perché?": regola, dati, soglie e fonti. Le rotte dichiarano ipotesi e costi; le decisioni restano agli organi.
Inattaccabile per costruzione
Separazione dei compiti, audit trail a catena di hash, report congelati con impronta SHA-256, isolamento per istituzione a livello di database.
Vetrina dimostrativa: istituzioni e dati sono simulati. Le azioni di modifica sono disattivate. Accesso clienti: login.