Compagnia Demo Assicurazioni S.p.A. · IVASS · Modello IT C Funzione di controllo del rischio ICT (CRO)
Funzione di controllo del rischio ICT (CRO) · Compagnia Demo Assicurazioni S.p.A.

Cruscotto

Modalità seduta Personalizza

Scadenza Relazione

Giorni alla trasmissione di Relazione e piano
91 giorniTrasmissione di Relazione e piano di lavoro all’Autorità · 31/12/2026
Assessment compilato93%
Rilievi critici con azione nel piano28%
Relazione0%

Avanzamento compilazione

Completezza per area
GOV Governance
completezza 100% ASSENTE
IGI Igiene informatica
completezza 88% ASSENTE
RE Gestione risorse informatiche e superficie di esposizione
completezza 92% ASSENTE
VP Gestione vulnerabilità e aggiornamenti
completezza 93% ASSENTE
MR Monitoraggio, rilevazione e misure di difesa
completezza 86% ASSENTE
AT Attività di test
completezza 100% ASSENTE
IA Addendum intelligenza artificiale
completezza 88% ASSENTE

Opacità

Dichiarazioni senza evidenza accettata
75%41 dichiarazioni senza evidenza accettata

Profilo di scopertura

Radar di scopertura e opacità per area
GOV Governance
dich. 58 · dim. 70 · opac. 77% ASSENTE
IGI Igiene informatica
dich. 49 · dim. 69 · opac. 75% ASSENTE
RE Gestione risorse informatiche e superficie di esposizione
dich. 61 · dim. 70 · opac. 62% ASSENTE
VP Gestione vulnerabilità e aggiornamenti
dich. 58 · dim. 70 · opac. 72% ASSENTE
MR Monitoraggio, rilevazione e misure di difesa
dich. 47 · dim. 73 · opac. 92% ASSENTE
AT Attività di test
dich. 71 · dim. 73 · opac. 38% ASSENTE
IA Addendum intelligenza artificiale
dich. 85 · dim. 85 · opac. 0% ASSENTE

Matrice area × pilastro

Indice di scopertura per area e pilastro
governancereadinessapplicativoinfrastrutturaletot. GOV58———58IGI5050425049RE63—505961VP5664505858MR5048255047AT8067—6971IA75100——85

Rilievi prioritari

Rilievi spiegati: regola, dati, fonte
critico
Presidio iniziale: Esiste un programma di test di resilienza operativa digitale documentato, basato sul rischio e parte del quadro di gestione del rischio ICT?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Tutti i sistemi e le applicazioni ICT a supporto di funzioni essenziali o importanti sono sottoposti a test adeguati almeno annualmente?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: È presente una funzione di controllo del rischio ICT di secondo livello, indipendente dalle funzioni operative e dotata di risorse adeguate?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: I contratti ICT a supporto di funzioni essenziali o importanti contengono le clausole richieste da DORA (SLA misurabili, diritti di audit, partecipazione ai TLPT, strategie di uscita) e requisiti su monitoraggio della sicurezza e gestione delle patch?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Prima di adottare strumenti di difesa basati su IA è svolta una valutazione dei rischi specifici associati?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Gli scenari di minaccia abilitati dall'IA avanzata (individuazione e sfruttamento rapido di vulnerabilità) sono inclusi nella valutazione del rischio ICT e nel RAF?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?
critico
Presidio iniziale: Gli asset sono classificati per criticità considerando l'esposizione diretta su internet e l'uso di infrastrutture cloud?
Punteggio 1 (Iniziale) su domanda di criticità critica.
Perché?

Simulatore what-if

Effetto delle azioni del piano sugli indici
scopertura60→53
critici14→5
opacità75→61%
gate1/5→3/5

Se si completano le 10 azioni aperte del piano (€ 1.185.000).

Evidenze da esaminare

Coda di revisione
AT-08BIA con RTO/RPO — AT-08
BIA con RTO/RPO
06/08/2026
VP-13Report SAST/DAST — VP-13
Report SAST/DAST
09/08/2026
GOV-17Piano di audit ICT — GOV-17
Piano di audit ICT
09/08/2026
RE-07Estratto inventario con date EOL — RE-07
Estratto inventario con date EOL
19/08/2026
VP-08Report SCA — VP-08
Report SCA
22/08/2026
IGI-08Schema di rete — IGI-08
Schema di rete
24/08/2026
AT-09Report restore test — AT-09
Report restore test
27/08/2026
GOV-09Delibera di budget ICT — GOV-09
Delibera di budget ICT
31/08/2026

Rivalutazioni attivate

Trigger hard e soft recenti
hardIncidente grave sui canali digitali
incidente INC-DEMO-03
30/09/2026, 01:34

Indicatori

Semaforo degli indicatori
KRI-01Patch compliance sistemi critici75,3%rosso
KRI-02Vulnerabilità critiche oltre SLA7n.rosso
KRI-03Età media vulnerabilità critiche aperte26,3ggrosso
KRI-04Copertura MFA account privilegiati91%rosso
KRI-05Account amministrativi nominativi90,9%rosso
KRI-06Completezza CMDB asset critici83,6%rosso
KRI-07Asset EOL su funzioni critiche12n.rosso
KRI-08Copertura SIEM asset critici83%rosso
KRI-09MTTD - tempo medio di rilevazione45,9hrosso
KRI-10MTTR - tempo medio di ripristino36,5hrosso
KRI-11Successo restore test78,8%rosso
KRI-12Copertura test DR funzioni critiche57,5%rosso

Aggiornamenti normativi

Novità rilevate dai canali ufficiali
Nessun aggiornamento normativo da valutare.

Gap per articolo

Distanza dai requisiti normativi, articolo per articolo
Fonte e articoloScoperturaVerdetto
Regolamento (UE) 2022/2554 art. 24, par. 4
AT-04
100
ASSENTE
Regolamento (UE) 2024/1689 art. 14
IA-03
100
ASSENTE
Regolamento (UE) 2022/2554 art. 13, par. 7
IA-08
100
ASSENTE
Comunicazione Banca d'Italia del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA)
IA-01, IA-02, IA-03, IA-04, MR-12
82
ASSENTE
Comunicazione IVASS del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA)
IA-01, IA-02, IA-03, IA-04, MR-12
82
ASSENTE
Regolamento (UE) 2022/2554 art. 24, par. 1
AT-01
75
ASSENTE
Regolamento (UE) 2022/2554 art. 24, par. 3
AT-01
75
ASSENTE
Comunicazione Banca d'Italia del 17 luglio 2026 Nota 5
AT-01, AT-06
75
ASSENTE
Regolamento (UE) 2022/2554 art. 24, par. 6
AT-02
75
ASSENTE
Regolamento (UE) 2022/2554 art. 24, par. 5
AT-05, VP-11
75
ASSENTE
Gap analysis completa →

Report e versioni

Report generati, approvati e trasmessi
Nessun dato disponibile per questo riquadro.

Navigatore decisionale

Rotte alternative di intervento con ipotesi ed effetti
Rotta scadenzaSuperare il gate del Consiglio e azzerare i rilievi critici entro la scadenza, al costo minimo.
costo€ 959k
interventi12
scopertura63→54
gate5/5
Rotta massima riduzioneMassimo calo dell’indice di scopertura per euro investito.
costo€ 472k
interventi15
scopertura63→53
gate3/5
Rotta bilanciataRiduzione congiunta di scopertura, rilievi critici e opacità entro il budget di € 1.500.000.
costo€ 654k
interventi15
scopertura63→55
gate3/5