Compagnia Demo Assicurazioni S.p.A. · IVASS · Modello IT C Organo di controllo (Collegio Sindacale)
Organo di controllo (Collegio Sindacale) · Compagnia Demo Assicurazioni S.p.A.

Cruscotto

Modalità seduta

Sintesi narrativa

La situazione in una frase, generata dai dati
60
indice di scopertura
Presidio insufficiente: 7 aree su 7 senza presidio (governance, igiene informatica, gestione risorse informatiche e superficie di esposizione e altre 4); gate del Consiglio non superato (1/5). Indice di scopertura 60, opacità 75%, 14 rilievi critici.
dimostrato 72opacità 75%completezza 93% vs 90 gg: -25 critici 14 · alti 29

Scadenza Relazione

Giorni alla trasmissione di Relazione e piano
91 giorniTrasmissione di Relazione e piano di lavoro all’Autorità · 31/12/2026
Assessment compilato93%
Rilievi critici con azione nel piano28%
Relazione0%

Gate CdA

Condizioni di indirizzo verificate
1/5non superato
  • GOV-01 La politica di gestione del rischio ICT e cyber è approvata dal Consiglio di Amministrazio…ok
  • GOV-02 Esiste una strategia di resilienza operativa digitale approvata dall'organo di amministraz…punteggio 1 < 2
  • GOV-04 È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dall…punteggio 1 < 2
  • GOV-05 L'entità ha individuato e comunicato all'Autorità di vigilanza uno specifico punto di resp…punteggio 1 < 2
  • GOV-15 Il CdA, in seduta congiunta con il Collegio Sindacale, ha esaminato la Comunicazione 2026 …punteggio 1 < 2

Opacità

Dichiarazioni senza evidenza accettata
75%41 dichiarazioni senza evidenza accettata

Verdetti per area

Scopertura, opacità, completezza, verdetto
GOV Governance
dich. 58 · dim. 70 · opac. 77% ASSENTE
IGI Igiene informatica
dich. 49 · dim. 69 · opac. 75% ASSENTE
RE Gestione risorse informatiche e superficie di esposizione
dich. 61 · dim. 70 · opac. 62% ASSENTE
VP Gestione vulnerabilità e aggiornamenti
dich. 58 · dim. 70 · opac. 72% ASSENTE
MR Monitoraggio, rilevazione e misure di difesa
dich. 47 · dim. 73 · opac. 92% ASSENTE
AT Attività di test
dich. 71 · dim. 73 · opac. 38% ASSENTE
IA Addendum intelligenza artificiale
dich. 85 · dim. 85 · opac. 0% ASSENTE

Rilievi prioritari

Rilievi spiegati: regola, dati, fonte
critico
Presidio iniziale: Esiste un programma di test di resilienza operativa digitale documentato, basato sul rischio e parte del quadro di gestione del rischio ICT?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Tutti i sistemi e le applicazioni ICT a supporto di funzioni essenziali o importanti sono sottoposti a test adeguati almeno annualmente?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dalle funzioni operative e dotata di risorse adeguate?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: I contratti ICT a supporto di funzioni essenziali o importanti contengono le clausole richieste da DORA (SLA misurabili, diritti di audit, partecipazione ai TLPT, strategie di uscita) e requisiti su monitoraggio della sicurezza e gestione delle patch?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Prima di adottare strumenti di difesa basati su IA è svolta una valutazione dei rischi specifici associati?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Gli scenari di minaccia abilitati dall'IA avanzata (individuazione e sfruttamento rapido di vulnerabilità) sono inclusi nella valutazione del rischio ICT e nel RAF?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Gli asset sono classificati per criticità considerando l'esposizione diretta su internet e l'uso di infrastrutture cloud?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?

Azioni in ritardo

Azioni oltre scadenza
AZ-04Definire un’azione nel piano di lavoro con responsabile, scadenza e verifica.
CISO (demo) · scad. 17/09/2026
pianificata0%
AZ-08Definire un’azione nel piano di lavoro con responsabile, scadenza e verifica.
CISO (demo) · scad. 20/09/2026
pianificata0%
AZ-07Definire un’azione nel piano di lavoro con responsabile, scadenza e verifica.
CIO (demo) · scad. 26/09/2026
pianificata0%

Attività utenti

Ultime operazioni registrate
01/10/2026, 17:39fornitore.infragruppo@demoassic.demo
fornitore_infragruppo
MOTORE_ESEGUITO
01/10/2026, 09:31cio@demoassic.demo
cio
DOWNLOAD
01/10/2026, 07:34cfo@demoassic.demo
cfo
EVIDENZA_CARICATA
30/09/2026, 22:34fornitore.ict@demoassic.demo
fornitore_ict
MOTORE_ESEGUITO
30/09/2026, 18:55risk.manager@demoassic.demo
risk_manager
MOTORE_ESEGUITO
30/09/2026, 11:35distribuzione@demoassic.demo
distribuzione
EVIDENZA_ACCETTATA
29/09/2026, 23:02contributore@demoassic.demo
contributore
EVIDENZA_CARICATA
29/09/2026, 13:29fornitore.critico@demoassic.demo
fornitore_critico
AZIONE_AGGIORNATA
29/09/2026, 06:36internal.audit@demoassic.demo
internal_audit
EVIDENZA_ACCETTATA
28/09/2026, 11:37internal.audit@demoassic.demo
internal_audit
EVIDENZA_CARICATA

I miei download

Esportazioni disponibili per il profilo
One-pager per il Consiglio
Sintesi narrativa, gate, verdetti, decisioni richieste
stampa/PDF
Relazione e piano di lavoro
Bozza della Relazione all’Autorità per area, con piano di lavoro
stampa/PDFJSON
Rilievi del motore
Rilievi con regola, dati di input, fonti e priorità
CSV
Audit trail
Eventi con catena di hash verificabile
CSV
Fascicolo ispettivo
Pacchetto firmato: snapshot approvato, rilievi, piano, verifica della catena di audit
JSON
Gap analysis per requisito e articolo
Distanza dai requisiti DORA, RTS e Comunicazione 2026, con evidenze
CSVstampa/PDF
Libreria normativa e fonti
Fonti ufficiali, URL, stato di verifica, mappature
CSV