Banca Demo S.p.A. · Banca d'Italia · Modello IT B CISO
CISO (demo)
CISO · Banca Demo S.p.A.

Cruscotto

Modalità seduta Personalizza

Incidenti e orologi

Incidenti aperti con scadenze di notifica
INC-DEMO-05 Accesso anomalo a dati di clienti presso fornitoreda classificare
01/10/2026, 20:46 · fornitore Eta Software Documentale (fittizio) · dati personali
INC-DEMO-03 Indisponibilità prolungata dei canali digitaligrave
30/09/2026, 01:34 · fornitore Beta Sistemi Bancari S.r.l. (fittizio)
Notifica inizialefatto
Relazione intermedia28 h 33 m
Relazione finale31 g 4 h

Le mie attività

Domande assegnate o da rivalutare
AT-03Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critichda rivalutareAT-07I contratti con fornitori a supporto di funzioni essenziali o importanti prevedono la partecipazione e piena cooperazionda rivalutareAT-09Le copie di backup sono verificate periodicamente con ripristini reali (restore test) e non solo con controlli di compleda rivalutareGOV-06Nell'organo di amministrazione sono presenti componenti con adeguate competenze tecnologiche, incluse competenze in mateda rivalutareGOV-08Sono attivi programmi obbligatori di sensibilizzazione alla sicurezza ICT e di formazione sulla resilienza digitale per da rivalutareGOV-16Sono mappate e valutate le catene di subappalto dei servizi ICT a supporto di funzioni essenziali o importanti, incluso da rivalutareIGI-08Reti e ambienti operativi sono segmentati in funzione della criticità (es. separazione produzione/sviluppo, zone per sisda rivalutareIGI-15Sono attive misure di prevenzione della perdita e fuoriuscita di dati (DLP) proporzionate alla classificazione delle infda rivalutareMR-07Sono definite soglie di allerta e criteri di attivazione della risposta agli incidenti, con allerta automatica al personda rivalutareVP-09L'entità verifica che i fornitori ICT gestiscano le vulnerabilità e comunichino quelle critiche e le relative statistichda compilare

Indicatori fuori soglia

Solo indicatori rossi e ambra
KRI-01Patch compliance sistemi critici89,3%ambra
KRI-02Vulnerabilità critiche oltre SLA2n.ambra
KRI-03Età media vulnerabilità critiche aperte10ggambra
KRI-04Copertura MFA account privilegiati98,8%ambra
KRI-05Account amministrativi nominativi97,3%ambra
KRI-06Completezza CMDB asset critici92,7%ambra
KRI-07Asset EOL su funzioni critiche2n.ambra
KRI-08Copertura SIEM asset critici93,9%ambra

Rivalutazioni attivate

Trigger hard e soft recenti
hardIncidente grave sui canali digitali
incidente INC-DEMO-03
30/09/2026, 01:34

Rilievi prioritari

Rilievi spiegati: regola, dati, fonte
critico
Gate del Consiglio non superato (3/5)
GOV-05: punteggio 1 < 2; GOV-15: punteggio 1 < 2
Perché?
critico
Adempimento della Comunicazione 2026 non avviato
Seduta congiunta o punto di responsabilità non formalizzati.
Perché?
alto
Dichiarato senza evidenza: AT-03
Punteggio 2 (Parziale) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: GOV-03
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: IA-07
Punteggio 2 (Parziale) senza evidenza accettata (2 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: RE-04
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: VP-05
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
medio
Da rivalutare: AT-03
Trigger hard: incidente INC-DEMO-03 classificato grave
Perché?

Mappa dei rischi

Esposizione × impatto BIA
E1
E2
E3
E4
E5
I5
1
1
I4
1
1
I3
I2
I1

Impatto BIA (I) × esposizione (E). 4 rischi aperti.