CISO · Compagnia Demo Assicurazioni S.p.A.
Cruscotto
Incidenti e orologi
Incidenti aperti con scadenze di notificaINC-DEMO-05 Accesso anomalo a dati di clienti presso fornitoreda classificare
01/10/2026, 20:46 · fornitore Eta Software Documentale (fittizio) · dati personali
INC-DEMO-03 Indisponibilità prolungata dei canali digitaligrave
30/09/2026, 01:34 · fornitore Beta Sistemi Bancari S.r.l. (fittizio)
Notifica inizialefatto
Relazione intermedia28 h 36 m
Relazione finale31 g 4 h
Le mie attività
Domande assegnate o da rivalutareIndicatori fuori soglia
Solo indicatori rossi e ambra
KRI-01Patch compliance sistemi critici75,3%rosso
KRI-02Vulnerabilità critiche oltre SLA7n.rosso
KRI-03Età media vulnerabilità critiche aperte26,3ggrosso
KRI-04Copertura MFA account privilegiati91%rosso
KRI-05Account amministrativi nominativi90,9%rosso
KRI-06Completezza CMDB asset critici83,6%rosso
KRI-07Asset EOL su funzioni critiche12n.rosso
KRI-08Copertura SIEM asset critici83%rosso
Rivalutazioni attivate
Trigger hard e soft recenti| hard | Incidente grave sui canali digitali incidente INC-DEMO-03 | 30/09/2026, 01:34 |
Rilievi prioritari
Rilievi spiegati: regola, dati, fontecritico
Perché?
Presidio iniziale: Esiste un programma di test di resilienza operativa digitale documentato, basato sul rischio e parte del quadro di gestione del rischio ICT?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Tutti i sistemi e le applicazioni ICT a supporto di funzioni essenziali o importanti sono sottoposti a test adeguati almeno annualmente?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dalle funzioni operative e dotata di risorse adeguate?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: I contratti ICT a supporto di funzioni essenziali o importanti contengono le clausole richieste da DORA (SLA misurabili, diritti di audit, partecipazione ai TLPT, strategie di uscita) e requisiti su monitoraggio della sicurezza e gestione delle patch?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Prima di adottare strumenti di difesa basati su IA è svolta una valutazione dei rischi specifici associati?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Gli scenari di minaccia abilitati dall'IA avanzata (individuazione e sfruttamento rapido di vulnerabilità) sono inclusi nella valutazione del rischio ICT e nel RAF?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Gli asset sono classificati per criticità considerando l'esposizione diretta su internet e l'uso di infrastrutture cloud?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Mappa dei rischi
Esposizione × impatto BIAE1
E2
E3
E4
E5
I5
1
1
I4
1
I3
1
I2
I1
Impatto BIA (I) × esposizione (E). 4 rischi aperti.