Funzione di controllo del rischio ICT (CRO) · Banca Demo S.p.A.
Cruscotto
Scadenza Relazione
Giorni alla trasmissione di Relazione e piano91 giorniTrasmissione di Relazione e piano di lavoro all’Autorità · 31/12/2026
Assessment compilato85%
Rilievi critici con azione nel piano100%
Relazione0%
Avanzamento compilazione
Completezza per area
completezza 82%
PARZIALE
IGI
Igiene informatica
completezza 75%
ASSENTE
RE
Gestione risorse informatiche e superficie di esposizione
completezza 100%
PARZIALE
VP
Gestione vulnerabilità e aggiornamenti
completezza 79%
PARZIALE
MR
Monitoraggio, rilevazione e misure di difesa
completezza 79%
PARZIALE
AT
Attività di test
completezza 88%
ASSENTE
IA
Addendum intelligenza artificiale
completezza 100%
ASSENTE
Opacità
Dichiarazioni senza evidenza accettata22%19 dichiarazioni senza evidenza accettata
Profilo di scopertura
Radar di scopertura e opacità per area
dich. 32 · dim. 39 · opac. 17%
PARZIALE
IGI
Igiene informatica
dich. 17 · dim. 45 · opac. 46%
ASSENTE
RE
Gestione risorse informatiche e superficie di esposizione
dich. 28 · dim. 38 · opac. 21%
PARZIALE
VP
Gestione vulnerabilità e aggiornamenti
dich. 25 · dim. 35 · opac. 21%
PARZIALE
MR
Monitoraggio, rilevazione e misure di difesa
dich. 10 · dim. 20 · opac. 17%
PARZIALE
AT
Attività di test
dich. 36 · dim. 41 · opac. 15%
ASSENTE
IA
Addendum intelligenza artificiale
dich. 45 · dim. 50 · opac. 20%
ASSENTE
Matrice area × pilastro
Indice di scopertura per area e pilastrogovernancereadinessapplicativoinfrastrutturaletot.
GOV32———32IGI02502217RE25—253328VP2525252525MR08—1810AT3139—3836IA4250——45
Rilievi prioritari
Rilievi spiegati: regola, dati, fontecritico
Perché?
Gate del Consiglio non superato (3/5)
GOV-05: punteggio 1 < 2; GOV-15: punteggio 1 < 2
critico
Perché?
Adempimento della Comunicazione 2026 non avviato
Seduta congiunta o punto di responsabilità non formalizzati.
alto
Perché?
Dichiarato senza evidenza: AT-03
Punteggio 2 (Parziale) senza evidenza accettata (0 caricate, 0 accettate).
alto
Perché?
Dichiarato senza evidenza: GOV-03
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
alto
Perché?
Dichiarato senza evidenza: IA-07
Punteggio 2 (Parziale) senza evidenza accettata (2 caricate, 0 accettate).
alto
Perché?
Dichiarato senza evidenza: RE-04
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
alto
Perché?
Dichiarato senza evidenza: VP-05
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Simulatore what-if
Effetto delle azioni del piano sugli indiciscopertura27→26
critici1→1
opacità22→13%
gate3/5→4/5
Se si completano le 6 azioni aperte del piano (€ 1.520.000).
Evidenze da esaminare
Coda di revisione| IA-05 | Classificazione AI Act — IA-05 Classificazione AI Act | 12/08/2026 |
| MR-11 | Esiti esercitazioni — MR-11 Esiti esercitazioni | 15/08/2026 |
| MR-12 | Valutazione strumenti IA — MR-12 Valutazione strumenti IA | 17/08/2026 |
| IA-02 | Valutazione del rischio IA — IA-02 Valutazione del rischio IA | 31/08/2026 |
| IA-07 | Scenari di rischio — IA-07 Scenari di rischio | 04/09/2026 |
| IGI-16 | Elenco utenze esterne — IGI-16 Elenco utenze esterne | 13/09/2026 |
| IA-07 | Valutazione del rischio ICT — IA-07 Valutazione del rischio ICT | 14/09/2026 |
| RE-09 | Budget approvato — RE-09 Budget approvato | 20/09/2026 |
Rivalutazioni attivate
Trigger hard e soft recenti| hard | Incidente grave sui canali digitali incidente INC-DEMO-03 | 30/09/2026, 01:34 |
Indicatori
Semaforo degli indicatori
KRI-01Patch compliance sistemi critici89,3%ambra
KRI-02Vulnerabilità critiche oltre SLA2n.ambra
KRI-03Età media vulnerabilità critiche aperte10ggambra
KRI-04Copertura MFA account privilegiati98,8%ambra
KRI-05Account amministrativi nominativi97,3%ambra
KRI-06Completezza CMDB asset critici92,7%ambra
KRI-07Asset EOL su funzioni critiche2n.ambra
KRI-08Copertura SIEM asset critici93,9%ambra
KRI-09MTTD - tempo medio di rilevazione10,7hambra
KRI-10MTTR - tempo medio di ripristino13,7hambra
KRI-11Successo restore test93,7%ambra
KRI-12Copertura test DR funzioni critiche84,3%ambra
Aggiornamenti normativi
Novità rilevate dai canali ufficialiNessun aggiornamento normativo da valutare.
Gap per articolo
Distanza dai requisiti normativi, articolo per articolo| Fonte e articolo | Scopertura | Verdetto |
|---|---|---|
| Comunicazione Banca d'Italia del 17 luglio 2026 Parte conclusiva (adempimenti) GOV-05, GOV-09, GOV-15, RE-09 |
58 | ASSENTE |
| Comunicazione IVASS del 17 luglio 2026 Parte conclusiva (adempimenti) GOV-05, GOV-09, GOV-15, RE-09 |
58 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 26, par. 1 AT-06 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 26, par. 2 AT-06 |
50 | ASSENTE |
| Regolamento delegato (UE) 2025/1190 intero atto AT-06 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 12, par. 6 AT-08 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 11, par. 6 AT-08, AT-11, AT-12, AT-16 |
50 | ASSENTE |
| Regolamento delegato (UE) 2024/1774 art. 26 AT-08 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 12, par. 1 AT-09 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 12, par. 2 AT-09 |
50 | ASSENTE |
Report e versioni
Report generati, approvati e trasmessiNessun dato disponibile per questo riquadro.
Navigatore decisionale
Rotte alternative di intervento con ipotesi ed effettiRotta scadenzaSuperare il gate del Consiglio e azzerare i rilievi critici entro la scadenza, al costo minimo.
costo€ 635k
interventi12
scopertura38→30
gate5/5
Rotta massima riduzioneMassimo calo dell’indice di scopertura per euro investito.
costo€ 803k
interventi15
scopertura38→28
gate4/5
Rotta bilanciataRiduzione congiunta di scopertura, rilievi critici e opacità entro il budget di € 1.500.000.
costo€ 158k
interventi15
scopertura38→37
gate3/5
Apri la rotta con ipotesi e decisioni →90 giorni alla scadenza