Banca Demo S.p.A. · Banca d'Italia · Modello IT B Funzione di controllo del rischio ICT (CRO)
Funzione di controllo del rischio ICT (CRO) · Banca Demo S.p.A.

Cruscotto

Modalità seduta Personalizza

Scadenza Relazione

Giorni alla trasmissione di Relazione e piano
91 giorniTrasmissione di Relazione e piano di lavoro all’Autorità · 31/12/2026
Assessment compilato85%
Rilievi critici con azione nel piano100%
Relazione0%

Avanzamento compilazione

Completezza per area
GOV Governance
completezza 82% PARZIALE
IGI Igiene informatica
completezza 75% ASSENTE
RE Gestione risorse informatiche e superficie di esposizione
completezza 100% PARZIALE
VP Gestione vulnerabilità e aggiornamenti
completezza 79% PARZIALE
MR Monitoraggio, rilevazione e misure di difesa
completezza 79% PARZIALE
AT Attività di test
completezza 88% ASSENTE
IA Addendum intelligenza artificiale
completezza 100% ASSENTE

Opacità

Dichiarazioni senza evidenza accettata
22%19 dichiarazioni senza evidenza accettata

Profilo di scopertura

Radar di scopertura e opacità per area
GOV Governance
dich. 32 · dim. 39 · opac. 17% PARZIALE
IGI Igiene informatica
dich. 17 · dim. 45 · opac. 46% ASSENTE
RE Gestione risorse informatiche e superficie di esposizione
dich. 28 · dim. 38 · opac. 21% PARZIALE
VP Gestione vulnerabilità e aggiornamenti
dich. 25 · dim. 35 · opac. 21% PARZIALE
MR Monitoraggio, rilevazione e misure di difesa
dich. 10 · dim. 20 · opac. 17% PARZIALE
AT Attività di test
dich. 36 · dim. 41 · opac. 15% ASSENTE
IA Addendum intelligenza artificiale
dich. 45 · dim. 50 · opac. 20% ASSENTE

Matrice area × pilastro

Indice di scopertura per area e pilastro
governancereadinessapplicativoinfrastrutturaletot. GOV32———32IGI02502217RE25—253328VP2525252525MR08—1810AT3139—3836IA4250——45

Rilievi prioritari

Rilievi spiegati: regola, dati, fonte
critico
Gate del Consiglio non superato (3/5)
GOV-05: punteggio 1 < 2; GOV-15: punteggio 1 < 2
Perché?
critico
Adempimento della Comunicazione 2026 non avviato
Seduta congiunta o punto di responsabilità non formalizzati.
Perché?
alto
Dichiarato senza evidenza: AT-03
Punteggio 2 (Parziale) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: GOV-03
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: IA-07
Punteggio 2 (Parziale) senza evidenza accettata (2 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: RE-04
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: VP-05
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
medio
Da rivalutare: AT-03
Trigger hard: incidente INC-DEMO-03 classificato grave
Perché?

Simulatore what-if

Effetto delle azioni del piano sugli indici
scopertura27→26
critici1→1
opacità22→13%
gate3/5→4/5

Se si completano le 6 azioni aperte del piano (€ 1.520.000).

Evidenze da esaminare

Coda di revisione
IA-05Classificazione AI Act — IA-05
Classificazione AI Act
12/08/2026
MR-11Esiti esercitazioni — MR-11
Esiti esercitazioni
15/08/2026
MR-12Valutazione strumenti IA — MR-12
Valutazione strumenti IA
17/08/2026
IA-02Valutazione del rischio IA — IA-02
Valutazione del rischio IA
31/08/2026
IA-07Scenari di rischio — IA-07
Scenari di rischio
04/09/2026
IGI-16Elenco utenze esterne — IGI-16
Elenco utenze esterne
13/09/2026
IA-07Valutazione del rischio ICT — IA-07
Valutazione del rischio ICT
14/09/2026
RE-09Budget approvato — RE-09
Budget approvato
20/09/2026

Rivalutazioni attivate

Trigger hard e soft recenti
hardIncidente grave sui canali digitali
incidente INC-DEMO-03
30/09/2026, 01:34

Indicatori

Semaforo degli indicatori
KRI-01Patch compliance sistemi critici89,3%ambra
KRI-02Vulnerabilità critiche oltre SLA2n.ambra
KRI-03Età media vulnerabilità critiche aperte10ggambra
KRI-04Copertura MFA account privilegiati98,8%ambra
KRI-05Account amministrativi nominativi97,3%ambra
KRI-06Completezza CMDB asset critici92,7%ambra
KRI-07Asset EOL su funzioni critiche2n.ambra
KRI-08Copertura SIEM asset critici93,9%ambra
KRI-09MTTD - tempo medio di rilevazione10,7hambra
KRI-10MTTR - tempo medio di ripristino13,7hambra
KRI-11Successo restore test93,7%ambra
KRI-12Copertura test DR funzioni critiche84,3%ambra

Aggiornamenti normativi

Novità rilevate dai canali ufficiali
Nessun aggiornamento normativo da valutare.

Gap per articolo

Distanza dai requisiti normativi, articolo per articolo
Fonte e articoloScoperturaVerdetto
Comunicazione Banca d'Italia del 17 luglio 2026 Parte conclusiva (adempimenti)
GOV-05, GOV-09, GOV-15, RE-09
58
ASSENTE
Comunicazione IVASS del 17 luglio 2026 Parte conclusiva (adempimenti)
GOV-05, GOV-09, GOV-15, RE-09
58
ASSENTE
Regolamento (UE) 2022/2554 art. 26, par. 1
AT-06
50
ASSENTE
Regolamento (UE) 2022/2554 art. 26, par. 2
AT-06
50
ASSENTE
Regolamento delegato (UE) 2025/1190 intero atto
AT-06
50
ASSENTE
Regolamento (UE) 2022/2554 art. 12, par. 6
AT-08
50
ASSENTE
Regolamento (UE) 2022/2554 art. 11, par. 6
AT-08, AT-11, AT-12, AT-16
50
ASSENTE
Regolamento delegato (UE) 2024/1774 art. 26
AT-08
50
ASSENTE
Regolamento (UE) 2022/2554 art. 12, par. 1
AT-09
50
ASSENTE
Regolamento (UE) 2022/2554 art. 12, par. 2
AT-09
50
ASSENTE
Gap analysis completa →

Report e versioni

Report generati, approvati e trasmessi
Nessun dato disponibile per questo riquadro.

Navigatore decisionale

Rotte alternative di intervento con ipotesi ed effetti
Rotta scadenzaSuperare il gate del Consiglio e azzerare i rilievi critici entro la scadenza, al costo minimo.
costo€ 635k
interventi12
scopertura38→30
gate5/5
Rotta massima riduzioneMassimo calo dell’indice di scopertura per euro investito.
costo€ 803k
interventi15
scopertura38→28
gate4/5
Rotta bilanciataRiduzione congiunta di scopertura, rilievi critici e opacità entro il budget di € 1.500.000.
costo€ 158k
interventi15
scopertura38→37
gate3/5