Funzione di controllo del rischio ICT (CRO) · Compagnia Demo Assicurazioni S.p.A.
Cruscotto
Scadenza Relazione
Giorni alla trasmissione di Relazione e piano91 giorniTrasmissione di Relazione e piano di lavoro all’Autorità · 31/12/2026
Assessment compilato93%
Rilievi critici con azione nel piano28%
Relazione0%
Avanzamento compilazione
Completezza per area
completezza 100%
ASSENTE
IGI
Igiene informatica
completezza 88%
ASSENTE
RE
Gestione risorse informatiche e superficie di esposizione
completezza 92%
ASSENTE
VP
Gestione vulnerabilità e aggiornamenti
completezza 93%
ASSENTE
MR
Monitoraggio, rilevazione e misure di difesa
completezza 86%
ASSENTE
AT
Attività di test
completezza 100%
ASSENTE
IA
Addendum intelligenza artificiale
completezza 88%
ASSENTE
Opacità
Dichiarazioni senza evidenza accettata75%41 dichiarazioni senza evidenza accettata
Profilo di scopertura
Radar di scopertura e opacità per area
dich. 58 · dim. 70 · opac. 77%
ASSENTE
IGI
Igiene informatica
dich. 49 · dim. 69 · opac. 75%
ASSENTE
RE
Gestione risorse informatiche e superficie di esposizione
dich. 61 · dim. 70 · opac. 62%
ASSENTE
VP
Gestione vulnerabilità e aggiornamenti
dich. 58 · dim. 70 · opac. 72%
ASSENTE
MR
Monitoraggio, rilevazione e misure di difesa
dich. 47 · dim. 73 · opac. 92%
ASSENTE
AT
Attività di test
dich. 71 · dim. 73 · opac. 38%
ASSENTE
IA
Addendum intelligenza artificiale
dich. 85 · dim. 85 · opac. 0%
ASSENTE
Matrice area × pilastro
Indice di scopertura per area e pilastrogovernancereadinessapplicativoinfrastrutturaletot.
GOV58———58IGI5050425049RE63—505961VP5664505858MR5048255047AT8067—6971IA75100——85
Rilievi prioritari
Rilievi spiegati: regola, dati, fontecritico
Perché?
Presidio iniziale: Esiste un programma di test di resilienza operativa digitale documentato, basato sul rischio e parte del quadro di gestione del rischio ICT?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Tutti i sistemi e le applicazioni ICT a supporto di funzioni essenziali o importanti sono sottoposti a test adeguati almeno annualmente?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dalle funzioni operative e dotata di risorse adeguate?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: I contratti ICT a supporto di funzioni essenziali o importanti contengono le clausole richieste da DORA (SLA misurabili, diritti di audit, partecipazione ai TLPT, strategie di uscita) e requisiti su monitoraggio della sicurezza e gestione delle patch?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Prima di adottare strumenti di difesa basati su IA è svolta una valutazione dei rischi specifici associati?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Gli scenari di minaccia abilitati dall'IA avanzata (individuazione e sfruttamento rapido di vulnerabilità) sono inclusi nella valutazione del rischio ICT e nel RAF?
Punteggio 1 (Iniziale) su domanda di criticità critica.
critico
Perché?
Presidio iniziale: Gli asset sono classificati per criticità considerando l'esposizione diretta su internet e l'uso di infrastrutture cloud?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Simulatore what-if
Effetto delle azioni del piano sugli indiciscopertura60→53
critici14→5
opacità75→61%
gate1/5→3/5
Se si completano le 10 azioni aperte del piano (€ 1.185.000).
Evidenze da esaminare
Coda di revisione| AT-08 | BIA con RTO/RPO — AT-08 BIA con RTO/RPO | 06/08/2026 |
| VP-13 | Report SAST/DAST — VP-13 Report SAST/DAST | 09/08/2026 |
| GOV-17 | Piano di audit ICT — GOV-17 Piano di audit ICT | 09/08/2026 |
| RE-07 | Estratto inventario con date EOL — RE-07 Estratto inventario con date EOL | 19/08/2026 |
| VP-08 | Report SCA — VP-08 Report SCA | 22/08/2026 |
| IGI-08 | Schema di rete — IGI-08 Schema di rete | 24/08/2026 |
| AT-09 | Report restore test — AT-09 Report restore test | 27/08/2026 |
| GOV-09 | Delibera di budget ICT — GOV-09 Delibera di budget ICT | 31/08/2026 |
Rivalutazioni attivate
Trigger hard e soft recenti| hard | Incidente grave sui canali digitali incidente INC-DEMO-03 | 30/09/2026, 01:34 |
Indicatori
Semaforo degli indicatori
KRI-01Patch compliance sistemi critici75,3%rosso
KRI-02Vulnerabilità critiche oltre SLA7n.rosso
KRI-03Età media vulnerabilità critiche aperte26,3ggrosso
KRI-04Copertura MFA account privilegiati91%rosso
KRI-05Account amministrativi nominativi90,9%rosso
KRI-06Completezza CMDB asset critici83,6%rosso
KRI-07Asset EOL su funzioni critiche12n.rosso
KRI-08Copertura SIEM asset critici83%rosso
KRI-09MTTD - tempo medio di rilevazione45,9hrosso
KRI-10MTTR - tempo medio di ripristino36,5hrosso
KRI-11Successo restore test78,8%rosso
KRI-12Copertura test DR funzioni critiche57,5%rosso
Aggiornamenti normativi
Novità rilevate dai canali ufficialiNessun aggiornamento normativo da valutare.
Gap per articolo
Distanza dai requisiti normativi, articolo per articolo| Fonte e articolo | Scopertura | Verdetto |
|---|---|---|
| Regolamento (UE) 2022/2554 art. 24, par. 4 AT-04 |
100 | ASSENTE |
| Regolamento (UE) 2024/1689 art. 14 IA-03 |
100 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 13, par. 7 IA-08 |
100 | ASSENTE |
| Comunicazione Banca d'Italia del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA) IA-01, IA-02, IA-03, IA-04, MR-12 |
82 | ASSENTE |
| Comunicazione IVASS del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA) IA-01, IA-02, IA-03, IA-04, MR-12 |
82 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 1 AT-01 |
75 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 3 AT-01 |
75 | ASSENTE |
| Comunicazione Banca d'Italia del 17 luglio 2026 Nota 5 AT-01, AT-06 |
75 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 6 AT-02 |
75 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 24, par. 5 AT-05, VP-11 |
75 | ASSENTE |
Report e versioni
Report generati, approvati e trasmessiNessun dato disponibile per questo riquadro.
Navigatore decisionale
Rotte alternative di intervento con ipotesi ed effettiRotta scadenzaSuperare il gate del Consiglio e azzerare i rilievi critici entro la scadenza, al costo minimo.
costo€ 959k
interventi12
scopertura63→54
gate5/5
Rotta massima riduzioneMassimo calo dell’indice di scopertura per euro investito.
costo€ 472k
interventi15
scopertura63→53
gate3/5
Rotta bilanciataRiduzione congiunta di scopertura, rilievi critici e opacità entro il budget di € 1.500.000.
costo€ 654k
interventi15
scopertura63→55
gate3/5
Apri la rotta con ipotesi e decisioni →90 giorni alla scadenza