Funzione di controllo del rischio ICT (CRO) · Banca Evoluta Demo S.p.A.
Cruscotto
Scadenza Relazione
Giorni alla trasmissione di Relazione e piano91 giorniTrasmissione di Relazione e piano di lavoro all’Autorità · 31/12/2026
Assessment compilato88%
Rilievi critici con azione nel piano100%
Relazione0%
Avanzamento compilazione
Completezza per area
completezza 82%
PARZIALE
IGI
Igiene informatica
completezza 87%
PARZIALE
RE
Gestione risorse informatiche e superficie di esposizione
completezza 91%
PARZIALE
VP
Gestione vulnerabilità e aggiornamenti
completezza 100%
PARZIALE
MR
Monitoraggio, rilevazione e misure di difesa
completezza 77%
PARZIALE
AT
Attività di test
completezza 94%
ASSENTE
IA
Addendum intelligenza artificiale
completezza 88%
PARZIALE
Opacità
Dichiarazioni senza evidenza accettata12%9 dichiarazioni senza evidenza accettata
Profilo di scopertura
Radar di scopertura e opacità per area
dich. 17 · dim. 17 · opac. 0%
PARZIALE
IGI
Igiene informatica
dich. 8 · dim. 20 · opac. 16%
PARZIALE
RE
Gestione risorse informatiche e superficie di esposizione
dich. 17 · dim. 17 · opac. 0%
PARZIALE
VP
Gestione vulnerabilità e aggiornamenti
dich. 11 · dim. 16 · opac. 7%
PARZIALE
MR
Monitoraggio, rilevazione e misure di difesa
dich. 16 · dim. 28 · opac. 16%
PARZIALE
AT
Attività di test
dich. 31 · dim. 45 · opac. 29%
ASSENTE
IA
Addendum intelligenza artificiale
dich. 35 · dim. 38 · opac. 13%
PARZIALE
Matrice area × pilastro
Indice di scopertura per area e pilastrogovernancereadinessapplicativoinfrastrutturaletot.
GOV17———17IGI008108RE19—01917VP197131011MR258252516AT2538—2531IA3338——35
Rilievi prioritari
Rilievi spiegati: regola, dati, fontealto
Perché?
Dichiarato senza evidenza: AT-01
Punteggio 3 (Adeguato) senza evidenza accettata (1 caricate, 0 accettate).
alto
Perché?
Dichiarato senza evidenza: AT-10
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
alto
Perché?
Dichiarato senza evidenza: MR-10
Punteggio 4 (Ottimizzato) senza evidenza accettata (1 caricate, 0 accettate).
medio
Perché?
Domanda critica AT-03 non valutata
Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
medio
Perché?
Domanda critica GOV-10 non valutata
È approvata una strategia sul rischio ICT da terze parti con una politica sull'uso di servizi ICT a supporto di funzioni essenziali o importanti?
medio
Perché?
Domanda critica IGI-08 non valutata
Reti e ambienti operativi sono segmentati in funzione della criticità (es. separazione produzione/sviluppo, zone per sistemi critici) per limitare la propagazione di compromissioni?
medio
Perché?
Domanda critica MR-01 non valutata
Tutti gli asset a supporto di funzioni essenziali o importanti inviano log al SIEM (o piattaforma equivalente)?
Simulatore what-if
Effetto delle azioni del piano sugli indiciscopertura19→19
critici0→0
opacità12→8%
gate5/5→5/5
Se si completano le 2 azioni aperte del piano (€ 205.000).
Evidenze da esaminare
Coda di revisione| AT-01 | Programma di test — AT-01 Programma di test | 14/08/2026 |
| MR-10 | Procedura incident management — MR-10 Procedura incident management | 25/09/2026 |
Rivalutazioni attivate
Trigger hard e soft recenti| hard | Incidente grave sui canali digitali incidente INC-DEMO-03 | 30/09/2026, 01:34 |
Indicatori
Semaforo degli indicatori
KRI-01Patch compliance sistemi critici94,6%ambra
KRI-02Vulnerabilità critiche oltre SLA1n.ambra
KRI-05Account amministrativi nominativi98,7%ambra
KRI-08Copertura SIEM asset critici95,8%ambra
KRI-09MTTD - tempo medio di rilevazione7,7hambra
KRI-11Successo restore test98%ambra
KRI-12Copertura test DR funzioni critiche95,7%ambra
KRI-15Contratti ICT critici conformi art. 3096,8%ambra
KRI-19Copertura scansione settimanale asset critici98,5%ambra
KRI-21Asset critici in segmenti dedicati98,3%ambra
KRI-26Applicazioni critiche con SBOM91%ambra
KRI-28Strumenti IA difensivi con supervisione umana98,2%ambra
Aggiornamenti normativi
Novità rilevate dai canali ufficialiNessun aggiornamento normativo da valutare.
Gap per articolo
Distanza dai requisiti normativi, articolo per articolo| Fonte e articolo | Scopertura | Verdetto |
|---|---|---|
| Regolamento (UE) 2022/2554 art. 12, par. 6 AT-08 |
50 | ASSENTE |
| Regolamento delegato (UE) 2024/1774 art. 26 AT-08 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 11, par. 4 AT-11 |
50 | ASSENTE |
| Regolamento delegato (UE) 2024/1774 art. 24 AT-11 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 13, par. 7 IA-08 |
50 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 8, par. 3 IA-02, RE-12 |
44 | ASSENTE |
| Regolamento (UE) 2022/2554 art. 11, par. 6 AT-08, AT-11, AT-12, AT-16 |
42 | ASSENTE |
| Regolamento delegato (UE) 2024/1774 art. 25 AT-11, AT-12 |
40 | ASSENTE |
| Comunicazione Banca d'Italia del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA) IA-01, IA-02, IA-03, IA-04, MR-12 |
36 | PARZIALE |
| Comunicazione IVASS del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA) IA-01, IA-02, IA-03, IA-04, MR-12 |
36 | PARZIALE |
Report e versioni
Report generati, approvati e trasmessiNessun dato disponibile per questo riquadro.
Navigatore decisionale
Rotte alternative di intervento con ipotesi ed effettiRotta scadenzaSuperare il gate del Consiglio e azzerare i rilievi critici entro la scadenza, al costo minimo.
costo€ 763k
interventi12
scopertura29→19
gate5/5
Rotta massima riduzioneMassimo calo dell’indice di scopertura per euro investito.
costo€ 915k
interventi15
scopertura29→18
gate5/5
Rotta bilanciataRiduzione congiunta di scopertura, rilievi critici e opacità entro il budget di € 1.500.000.
costo€ 344k
interventi15
scopertura29→24
gate5/5
Apri la rotta con ipotesi e decisioni →90 giorni alla scadenza