Compagnia Demo Assicurazioni S.p.A. · IVASS · Modello IT C CISO
CISO (demo)
CISO · Compagnia Demo Assicurazioni S.p.A.

Cruscotto

Modalità seduta Personalizza

Incidenti e orologi

Incidenti aperti con scadenze di notifica
INC-DEMO-05 Accesso anomalo a dati di clienti presso fornitoreda classificare
01/10/2026, 20:46 · fornitore Eta Software Documentale (fittizio) · dati personali
INC-DEMO-03 Indisponibilità prolungata dei canali digitaligrave
30/09/2026, 01:34 · fornitore Beta Sistemi Bancari S.r.l. (fittizio)
Notifica inizialefatto
Relazione intermedia28 h 36 m
Relazione finale31 g 4 h

Le mie attività

Domande assegnate o da rivalutare
GOV-09L'organo di amministrazione approva e riesamina periodicamente il budget destinato alla resilienza operativa digitale?da rivalutareIGI-06I diritti di accesso sono assegnati secondo need-to-know e minimo privilegio e sono ricertificati periodicamente dai resda compilareMR-05Il traffico di rete, incluso quello da e verso i fornitori ICT terzi, è monitorato per rilevare anomalie?da compilare

Indicatori fuori soglia

Solo indicatori rossi e ambra
KRI-01Patch compliance sistemi critici75,3%rosso
KRI-02Vulnerabilità critiche oltre SLA7n.rosso
KRI-03Età media vulnerabilità critiche aperte26,3ggrosso
KRI-04Copertura MFA account privilegiati91%rosso
KRI-05Account amministrativi nominativi90,9%rosso
KRI-06Completezza CMDB asset critici83,6%rosso
KRI-07Asset EOL su funzioni critiche12n.rosso
KRI-08Copertura SIEM asset critici83%rosso

Rivalutazioni attivate

Trigger hard e soft recenti
hardIncidente grave sui canali digitali
incidente INC-DEMO-03
30/09/2026, 01:34

Rilievi prioritari

Rilievi spiegati: regola, dati, fonte
critico
Presidio iniziale: Esiste un programma di test di resilienza operativa digitale documentato, basato sul rischio e parte del quadro di gestione del rischio ICT?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Tutti i sistemi e le applicazioni ICT a supporto di funzioni essenziali o importanti sono sottoposti a test adeguati almeno annualmente?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dalle funzioni operative e dotata di risorse adeguate?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: I contratti ICT a supporto di funzioni essenziali o importanti contengono le clausole richieste da DORA (SLA misurabili, diritti di audit, partecipazione ai TLPT, strategie di uscita) e requisiti su monitoraggio della sicurezza e gestione delle patch?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Prima di adottare strumenti di difesa basati su IA è svolta una valutazione dei rischi specifici associati?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Gli scenari di minaccia abilitati dall'IA avanzata (individuazione e sfruttamento rapido di vulnerabilità) sono inclusi nella valutazione del rischio ICT e nel RAF?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Gli asset sono classificati per criticità considerando l'esposizione diretta su internet e l'uso di infrastrutture cloud?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?

Mappa dei rischi

Esposizione × impatto BIA
E1
E2
E3
E4
E5
I5
1
1
I4
1
I3
1
I2
I1

Impatto BIA (I) × esposizione (E). 4 rischi aperti.