Banca Evoluta Demo S.p.A. · Banca d'Italia · Modello IT A Funzione di controllo del rischio ICT (CRO)
Funzione di controllo del rischio ICT (CRO) · Banca Evoluta Demo S.p.A.

Cruscotto

Modalità seduta Personalizza

Scadenza Relazione

Giorni alla trasmissione di Relazione e piano
91 giorniTrasmissione di Relazione e piano di lavoro all’Autorità · 31/12/2026
Assessment compilato88%
Rilievi critici con azione nel piano100%
Relazione0%

Avanzamento compilazione

Completezza per area
GOV Governance
completezza 82% PARZIALE
IGI Igiene informatica
completezza 87% PARZIALE
RE Gestione risorse informatiche e superficie di esposizione
completezza 91% PARZIALE
VP Gestione vulnerabilità e aggiornamenti
completezza 100% PARZIALE
MR Monitoraggio, rilevazione e misure di difesa
completezza 77% PARZIALE
AT Attività di test
completezza 94% ASSENTE
IA Addendum intelligenza artificiale
completezza 88% PARZIALE

Opacità

Dichiarazioni senza evidenza accettata
12%9 dichiarazioni senza evidenza accettata

Profilo di scopertura

Radar di scopertura e opacità per area
GOV Governance
dich. 17 · dim. 17 · opac. 0% PARZIALE
IGI Igiene informatica
dich. 8 · dim. 20 · opac. 16% PARZIALE
RE Gestione risorse informatiche e superficie di esposizione
dich. 17 · dim. 17 · opac. 0% PARZIALE
VP Gestione vulnerabilità e aggiornamenti
dich. 11 · dim. 16 · opac. 7% PARZIALE
MR Monitoraggio, rilevazione e misure di difesa
dich. 16 · dim. 28 · opac. 16% PARZIALE
AT Attività di test
dich. 31 · dim. 45 · opac. 29% ASSENTE
IA Addendum intelligenza artificiale
dich. 35 · dim. 38 · opac. 13% PARZIALE

Matrice area × pilastro

Indice di scopertura per area e pilastro
governancereadinessapplicativoinfrastrutturaletot. GOV17———17IGI008108RE19—01917VP197131011MR258252516AT2538—2531IA3338——35

Rilievi prioritari

Rilievi spiegati: regola, dati, fonte
alto
Dichiarato senza evidenza: AT-01
Punteggio 3 (Adeguato) senza evidenza accettata (1 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: AT-10
Punteggio 3 (Adeguato) senza evidenza accettata (0 caricate, 0 accettate).
Perché?
alto
Dichiarato senza evidenza: MR-10
Punteggio 4 (Ottimizzato) senza evidenza accettata (1 caricate, 0 accettate).
Perché?
medio
Domanda critica AT-03 non valutata
Sono eseguiti periodicamente vulnerability assessment e penetration test (VAPT) su infrastruttura e applicazioni critiche ed esposte?
Perché?
medio
Da rivalutare: GOV-03
Trigger hard: incidente INC-DEMO-03 classificato grave
Perché?
medio
Domanda critica GOV-10 non valutata
È approvata una strategia sul rischio ICT da terze parti con una politica sull'uso di servizi ICT a supporto di funzioni essenziali o importanti?
Perché?
medio
Domanda critica IGI-08 non valutata
Reti e ambienti operativi sono segmentati in funzione della criticità (es. separazione produzione/sviluppo, zone per sistemi critici) per limitare la propagazione di compromissioni?
Perché?
medio
Domanda critica MR-01 non valutata
Tutti gli asset a supporto di funzioni essenziali o importanti inviano log al SIEM (o piattaforma equivalente)?
Perché?

Simulatore what-if

Effetto delle azioni del piano sugli indici
scopertura19→19
critici0→0
opacità12→8%
gate5/5→5/5

Se si completano le 2 azioni aperte del piano (€ 205.000).

Evidenze da esaminare

Coda di revisione
AT-01Programma di test — AT-01
Programma di test
14/08/2026
MR-10Procedura incident management — MR-10
Procedura incident management
25/09/2026

Rivalutazioni attivate

Trigger hard e soft recenti
hardIncidente grave sui canali digitali
incidente INC-DEMO-03
30/09/2026, 01:34

Indicatori

Semaforo degli indicatori
KRI-01Patch compliance sistemi critici94,6%ambra
KRI-02Vulnerabilità critiche oltre SLA1n.ambra
KRI-05Account amministrativi nominativi98,7%ambra
KRI-08Copertura SIEM asset critici95,8%ambra
KRI-09MTTD - tempo medio di rilevazione7,7hambra
KRI-11Successo restore test98%ambra
KRI-12Copertura test DR funzioni critiche95,7%ambra
KRI-15Contratti ICT critici conformi art. 3096,8%ambra
KRI-19Copertura scansione settimanale asset critici98,5%ambra
KRI-21Asset critici in segmenti dedicati98,3%ambra
KRI-26Applicazioni critiche con SBOM91%ambra
KRI-28Strumenti IA difensivi con supervisione umana98,2%ambra

Aggiornamenti normativi

Novità rilevate dai canali ufficiali
Nessun aggiornamento normativo da valutare.

Gap per articolo

Distanza dai requisiti normativi, articolo per articolo
Fonte e articoloScoperturaVerdetto
Regolamento (UE) 2022/2554 art. 12, par. 6
AT-08
50
ASSENTE
Regolamento delegato (UE) 2024/1774 art. 26
AT-08
50
ASSENTE
Regolamento (UE) 2022/2554 art. 11, par. 4
AT-11
50
ASSENTE
Regolamento delegato (UE) 2024/1774 art. 24
AT-11
50
ASSENTE
Regolamento (UE) 2022/2554 art. 13, par. 7
IA-08
50
ASSENTE
Regolamento (UE) 2022/2554 art. 8, par. 3
IA-02, RE-12
44
ASSENTE
Regolamento (UE) 2022/2554 art. 11, par. 6
AT-08, AT-11, AT-12, AT-16
42
ASSENTE
Regolamento delegato (UE) 2024/1774 art. 25
AT-11, AT-12
40
ASSENTE
Comunicazione Banca d'Italia del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA)
IA-01, IA-02, IA-03, IA-04, MR-12
36
PARZIALE
Comunicazione IVASS del 17 luglio 2026 Nota 2 (strumenti di difesa basati su IA)
IA-01, IA-02, IA-03, IA-04, MR-12
36
PARZIALE
Gap analysis completa →

Report e versioni

Report generati, approvati e trasmessi
Nessun dato disponibile per questo riquadro.

Navigatore decisionale

Rotte alternative di intervento con ipotesi ed effetti
Rotta scadenzaSuperare il gate del Consiglio e azzerare i rilievi critici entro la scadenza, al costo minimo.
costo€ 763k
interventi12
scopertura29→19
gate5/5
Rotta massima riduzioneMassimo calo dell’indice di scopertura per euro investito.
costo€ 915k
interventi15
scopertura29→18
gate5/5
Rotta bilanciataRiduzione congiunta di scopertura, rilievi critici e opacità entro il budget di € 1.500.000.
costo€ 344k
interventi15
scopertura29→24
gate5/5