Revisione interna · Compagnia Demo Assicurazioni S.p.A.
Cruscotto
Opacità
Dichiarazioni senza evidenza accettata75%41 dichiarazioni senza evidenza accettata
Gate CdA
Condizioni di indirizzo verificate1/5non superato
- GOV-01 La politica di gestione del rischio ICT e cyber è approvata dal Consiglio di Amministrazio…ok
- GOV-02 Esiste una strategia di resilienza operativa digitale approvata dall'organo di amministraz…punteggio 1 < 2
- GOV-04 È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dall…punteggio 1 < 2
- GOV-05 L'entità ha individuato e comunicato all'Autorità di vigilanza uno specifico punto di resp…punteggio 1 < 2
- GOV-15 Il CdA, in seduta congiunta con il Collegio Sindacale, ha esaminato la Comunicazione 2026 …punteggio 1 < 2
Verdetti per area
Scopertura, opacità, completezza, verdetto
dich. 58 · dim. 70 · opac. 77%
ASSENTE
IGI
Igiene informatica
dich. 49 · dim. 69 · opac. 75%
ASSENTE
RE
Gestione risorse informatiche e superficie di esposizione
dich. 61 · dim. 70 · opac. 62%
ASSENTE
VP
Gestione vulnerabilità e aggiornamenti
dich. 58 · dim. 70 · opac. 72%
ASSENTE
MR
Monitoraggio, rilevazione e misure di difesa
dich. 47 · dim. 73 · opac. 92%
ASSENTE
AT
Attività di test
dich. 71 · dim. 73 · opac. 38%
ASSENTE
IA
Addendum intelligenza artificiale
dich. 85 · dim. 85 · opac. 0%
ASSENTE
Rilievi prioritari
Rilievi spiegati: regola, dati, fontecritico
Perché?
Presidio iniziale: Esiste un programma di test di resilienza operativa digitale documentato, basato sul rischio e parte del quadro di gestione del rischio ICT?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Tutti i sistemi e le applicazioni ICT a supporto di funzioni essenziali o importanti sono sottoposti a test adeguati almeno annualmente?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dalle funzioni operative e dotata di risorse adeguate?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: I contratti ICT a supporto di funzioni essenziali o importanti contengono le clausole richieste da DORA (SLA misurabili, diritti di audit, partecipazione ai TLPT, strategie di uscita) e requisiti su monitoraggio della sicurezza e gestione delle patch?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Prima di adottare strumenti di difesa basati su IA è svolta una valutazione dei rischi specifici associati?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Gli scenari di minaccia abilitati dall'IA avanzata (individuazione e sfruttamento rapido di vulnerabilità) sono inclusi nella valutazione del rischio ICT e nel RAF?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Gli asset sono classificati per criticità considerando l'esposizione diretta su internet e l'uso di infrastrutture cloud?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Attività utenti
Ultime operazioni registrate| 01/10/2026, 17:39 | fornitore.infragruppo@demoassic.demo fornitore_infragruppo | MOTORE_ESEGUITO |
| 01/10/2026, 09:31 | cio@demoassic.demo cio | DOWNLOAD |
| 01/10/2026, 07:34 | cfo@demoassic.demo cfo | EVIDENZA_CARICATA |
| 30/09/2026, 22:34 | fornitore.ict@demoassic.demo fornitore_ict | MOTORE_ESEGUITO |
| 30/09/2026, 18:55 | risk.manager@demoassic.demo risk_manager | MOTORE_ESEGUITO |
| 30/09/2026, 11:35 | distribuzione@demoassic.demo distribuzione | EVIDENZA_ACCETTATA |
| 29/09/2026, 23:02 | contributore@demoassic.demo contributore | EVIDENZA_CARICATA |
| 29/09/2026, 13:29 | fornitore.critico@demoassic.demo fornitore_critico | AZIONE_AGGIORNATA |
| 29/09/2026, 06:36 | internal.audit@demoassic.demo internal_audit | EVIDENZA_ACCETTATA |
| 28/09/2026, 11:37 | internal.audit@demoassic.demo internal_audit | EVIDENZA_CARICATA |
Azioni in ritardo
Azioni oltre scadenza| AZ-04 | Definire un’azione nel piano di lavoro con responsabile, scadenza e verifica. CISO (demo) · scad. 17/09/2026 | pianificata | 0% |
| AZ-08 | Definire un’azione nel piano di lavoro con responsabile, scadenza e verifica. CISO (demo) · scad. 20/09/2026 | pianificata | 0% |
| AZ-07 | Definire un’azione nel piano di lavoro con responsabile, scadenza e verifica. CIO (demo) · scad. 26/09/2026 | pianificata | 0% |
I miei download
Esportazioni disponibili per il profiloRilievi del motore
Rilievi con regola, dati di input, fonti e priorità
CSVPiano di lavoro
Azioni, responsabili, tempi, investimenti, avanzamento
CSVIndicatori e storico
Valori di periodo, soglie, stato
CSVIndice delle evidenze
Elenco evidenze con impronta SHA-256 e stato di revisione
CSVAudit trail
Eventi con catena di hash verificabile
CSVLog degli accessi
Accessi, 2FA, blocchi, per utente e profilo
CSVFascicolo ispettivo
Pacchetto firmato: snapshot approvato, rilievi, piano, verifica della catena di audit
JSONConfigurazione e versioni
Parametri, profili, temi, regole e storico versioni
JSONGap analysis per requisito e articolo
Distanza dai requisiti DORA, RTS e Comunicazione 2026, con evidenze
CSVstampa/PDFLibreria normativa e fonti
Fonti ufficiali, URL, stato di verifica, mappature
CSVGap per articolo
Distanza dai requisiti normativi, articolo per articolo| Fonte e articolo | Scopertura | Verdetto |
|---|---|---|
| Regolamento (UE) 2022/2554 art. 24, par. 4 AT-04 |
100 | ASSENTE |
| Regolamento (UE) 2024/1689 art. 14 IA-03 |
100 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 13, par. 7 IA-08 |
100 | ASSENTE |
| Comunicazione Banca d'Italia del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA) IA-01, IA-02, IA-03, IA-04, MR-12 |
82 | ASSENTE |
| Comunicazione IVASS del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA) IA-01, IA-02, IA-03, IA-04, MR-12 |
82 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 1 AT-01 |
75 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 3 AT-01 |
75 | ASSENTE |
| Comunicazione Banca d'Italia del 17 luglio 2026 Nota 5 AT-01, AT-06 |
75 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 6 AT-02 |
75 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 5 AT-05, VP-11 |
75 | ASSENTE |