CeTIF AdvisoryVetrina · dati simulati · sola lettura

CeTIF Resilience

Il framework di rischio ICT e resilienza operativa digitale per banche, assicurazioni e terze parti: DORA, RTS/ITS e Comunicazioni Banca d'Italia e IVASS del 17 luglio 2026. Motore euristico spiegabile, rotte decisionali, report firmati per le Autorità.

1 Scegli l'istituzione2 Scegli la fascia e il profilo3 Navighi l'app come quell'utente
assicurazione · vigilanza IVASS

Compagnia Demo Assicurazioni S.p.A.

Modello IT C · maturità bassa
banca · vigilanza Banca d'Italia

Banca Demo S.p.A.

Modello IT B · maturità media
banca · vigilanza Banca d'Italia

Banca Evoluta Demo S.p.A.

Modello IT A · maturità alta

Tutti i profili, per fascia di responsabilità

29 profili su 10 fasce · ogni profilo ha cruscotto, menu, permessi e download propri
F10Organo di amministrazione
Organo di amministrazione
Indirizzo, approvazione di politiche, RAF, Relazione e piano.
DORA art. 5; Comunicazioni BdI/IVASS 17/07/2026
F9Organo di controllo
Organo di controllo (Collegio Sindacale)
Vigilanza sull’adeguatezza dei presidi; seduta congiunta.
Comunicazioni BdI/IVASS 17/07/2026
F8Alta direzione e direzioni
Alta direzione (AD/DG)
Attuazione della strategia, investimenti, piano di lavoro.
DORA art. 5; Circ. BdI 285; Reg. IVASS 38/2018
Direzione operativa (COO)
Processi, continuità dei servizi, fornitori, piano operativo.
DORA artt. 5 e 11 (continuità delle funzioni essenziali)
Capogruppo
Vista di gruppo per la controllante (consolidamento in evoluzione).
Coerenza dei presidi a livello di gruppo
F7Funzione di controllo del rischio ICT
Funzione di controllo del rischio ICT (CRO)
Titolare del framework: configura, valida, esegue il motore, propone il piano.
DORA art. 6, par. 4
F6Controlli di secondo e terzo livello
Compliance
Conformità, aggiornamenti normativi, incidenti da notificare.
Circ. BdI 285; Reg. IVASS 38/2018
Revisione interna
Verifica indipendente: legge tutto, audit trail, nessuna modifica.
DORA art. 6, par. 6
Responsabile protezione dati (DPO)
Incidenti con dati personali, fornitori extra-UE.
GDPR artt. 33, 37–39
F5Direzioni specialistiche
CIO
Sistemi, piano tecnico, obsolescenza, fornitori tecnologici.
DORA artt. 8–9
CISO
Sicurezza: accessi, vulnerabilità, rilevazione, incidenti, test.
DORA artt. 9–13, 17–19, 24–26
Continuità operativa
RTO/RPO, test di continuità e disaster recovery.
DORA artt. 11–12
CFO
Investimenti del piano, simulazione what-if, impatti economici.
DORA art. 5, par. 2, lett. g) (budget)
Affari legali
Clausole contrattuali art. 30, exit plan, adempimenti.
DORA artt. 28–30
Business e mercato
Servizi alla clientela: impatti di incidenti, continuità e fornitori sul mercato.
DORA art. 8 (funzioni essenziali o importanti); art. 18 (impatto sui clienti)
F4Funzioni di supporto e amministrazione
Acquisti e outsourcing
Fornitori ICT, registro delle informazioni, questionari, concentrazione.
DORA artt. 28–30; ITS 2024/2956
Amministratore della piattaforma
Utenti, profili, temi, download, sicurezza, configurazione. Nessuna approvazione di merito.
Separazione dei compiti; RTS 2024/1774
Funzione attuariale
Riflessi del rischio ICT su processi attuariali e dati.
Reg. IVASS 38/2018 (funzione attuariale)
F3Linee operative
Risorse umane e formazione
Formazione ICT e IA di organi e personale.
DORA art. 5, par. 4; art. 13, par. 6
Linea di business / owner di processo
Funzioni essenziali o importanti del proprio perimetro.
DORA art. 8
Distribuzione e reti
Canali e intermediari: servizi ICT e incidenti sui canali.
Reg. IVASS 38/2018
F2Esterni e fornitori critici
Contributore tecnico
Compila le sole domande assegnate e carica evidenze.
Minimo privilegio
Revisore esterno
Sola lettura, campionamento evidenze, audit trail; accesso a tempo.
Minimo privilegio; accessi di terzi a tempo
Consulente
Perimetro delegato in sola lettura, accesso a tempo.
Minimo privilegio
Ispettore dell’Autorità (fascicolo)
Fascicolo ispettivo in sola lettura con verifica dell’integrità.
Accesso dell’Autorità a documenti e informazioni (DORA art. 50)
Fornitore ICT di funzioni critiche
Questionari, evidenze, exit plan, TLPT, notifica incidenti al cliente.
DORA artt. 28–30
Fornitore infragruppo
Servizi ICT resi da società del gruppo.
DORA art. 28; ITS 2024/2956
F1Fornitori e subfornitori
Fornitore ICT
Questionari ed evidenze sul proprio servizio.
DORA art. 28
Subfornitore
Attestazioni sulla catena di subappalto.
DORA art. 29; RTS 2025/532

Fonti chiare

Ogni domanda, regola e requisito rimanda all'articolo della fonte ufficiale (EUR-Lex, Banca d'Italia, IVASS), con stato di verifica.

Motore spiegabile

Ogni rilievo ha il suo "Perché?": regola, dati, soglie e fonti. Le rotte dichiarano ipotesi e costi; le decisioni restano agli organi.

Inattaccabile per costruzione

Separazione dei compiti, audit trail a catena di hash, report congelati con impronta SHA-256, isolamento per istituzione a livello di database.

Vetrina dimostrativa: istituzioni e dati sono simulati. Le azioni di modifica sono disattivate. Accesso clienti: login.