RISCHIO
Gestione del Rischio, tre livelli distinti
Il rischio dell'ente con la ISO 31000 (principi, struttura di riferimento, processo in otto attività), il rischio di progetto con PRINCE2 7ª ed. e il rischio tecnico con le vulnerabilità. Il Registro non si compila da zero: si istanzia dal Playbook dei rischi ICT, 175 rischi tipici della PA in 18 domini, e tredici moduli vi confluiscono con la metodologia dell'ente, non con una scala propria.
GRC E OBBLIGHI DI LEGGE
GRC: dal catalogo all'attuazione
NIST SP 800-53 Rev. 5 con il ciclo RMF, COBIT 2019 con la capability ISO/IEC 33020, TOGAF 10 per iterazioni dell'ADM, NIS 2 (D.Lgs. 138/2024), Legge 90/2024 e CAD (D.Lgs. 82/2005): moduli che determinano l'ambito soggettivo, calcolano i termini in ora locale e producono il piano di adeguamento — non schede da compilare.
STANDARD ISO
Cinque sistemi di gestione certificabili
La stessa ossatura, confrontabile clausola per clausola: ISO/IEC 27001:2022 (SGSI e SoA), ISO 9001:2015 (65 requisiti su quattro livelli), ISO 37301:2021 (compliance e segnalazioni), EN ISO/IEC 42001:2026 (sistema di gestione per l'IA) e ISO 22301:2019 (continuità operativa, con il vincolo RTO < MTPD verificato dal motore). Chi ha già una di queste norme ne ha soddisfatta gran parte per le altre — e il modulo dice quale.
NORME DI RIFERIMENTO
Le quattro norme che le altre presuppongono
Non sono certificabili, e il registro non dice «conforme» ma adottata. ISO 31000:2018 è l'impianto del rischio che le altre pretendono e nessuna definisce; ISO 19011:2018 è il metodo degli audit interni, con l'imparzialità calcolata; EN ISO/IEC 23894:2024 è la ISO 31000 applicata all'IA; ISO/IEC 27035 è il come della gestione degli incidenti, con squadra, recapiti verificati e MTTD e MTTR mai fusi.
INTELLIGENZA ARTIFICIALE
L'intelligenza artificiale: una si adotta, l'altro si subisce
L'inventario dei sistemi di IA è uno solo e lo pretende l'AI Act a prescindere da ogni certificazione. Su di esso lavorano tre moduli: EN ISO/IEC 42001:2026 (il sistema di gestione, con la SoA che pretende la motivazione di ogni scelta e la valutazione d'impatto che guarda anche le conseguenze sulla società), EN ISO/IEC 23894:2024 (il metodo, con la valutazione sui suoi undici obiettivi) e l'AI Act — Reg. (UE) 2024/1689, che non è una norma volontaria: il suo registro non è per ente ma per sistema × ruolo, e il denominatore degli adempimenti si deriva dall'inventario invece di essere dichiarato. «Non abbiamo sistemi ad alto rischio» non è una risposta: il divieto dell'art. 5 e l'alfabetizzazione dell'art. 4 valgono dal 2 febbraio 2025 per chiunque usi l'IA. E per le autorità pubbliche non c'è grandfathering: l'adeguamento è dovuto entro il 2 agosto 2030.
CONTROLLI COMUNI
Un solo insieme di controlli: «test once, satisfy many»
Un ente che adotta quattro standard finirebbe per presidiare e verificare tre volte la stessa cosa: «le copie di sicurezza sono provate in ripristino» è A.8.13 per la ISO 27001, PR.DS-11 per la NIS 2, CP-9 per l'800-53. Il Common Control Framework è un unico registro di controlli interni — 23 domini, 173 controlli, 1.737 mappature verso 17 standard — su cui i requisiti convergono: si verifica il controllo una volta e l'esito soddisfa tutti i requisiti mappati, in media dieci per controllo. Si parte da dieci profili già composti (cybersecurity, NIS 2, AI Act, privacy, qualità, progetti…) e li si adatta.
CORRISPONDENZE
10.065 corrispondenze: quanto un'adozione ne copre altre
Ogni norma ha la propria sezione Corrispondenze, e sopra tutte c'è la matrice N×N delle diciassette: quanto la ISO/IEC 27001 copre della NIS 2, che cosa la 42001 chiude dell'AI Act, dove il COBIT e l'800-53 dicono la stessa cosa. Sono 2.392 corrispondenze dichiarate — ragionate, con il grado di copertura e la nota che spiega perché le due norme si toccano — più 8.426 derivate dai controlli comuni: due requisiti agganciati allo stesso presidio sono corrispondenti di fatto. Ogni arco dichiara da dove viene, e l'ente può aggiungerne, riqualificarne o escluderne con motivazione — senza che il catalogo venga mai sovrascritto.
POLICY
Le regole scritte, dalla bozza alla presa visione
Scrivere la regola non basta: va approvata, pubblicata, portata a chi deve applicarla — e in audit bisogna dimostrare chi l'ha letta e su quale versione. Il ciclo di vita è una macchina a stati, dove approvato non vuol dire in vigore. La presa visione è nominale e congelata sulla versione distribuita; i solleciti restano tracciati anche senza posta configurata.
INCIDENTI
Che cosa insegna l'incidente
Accanto al registro degli incidenti, il livello delle conseguenze dice che cosa ci insegnano: quale controllo non ha retto, quale rischio si è materializzato, quale regola è stata violata e quale vulnerabilità era già nota e non sanata. Correzione e azione correttiva restano distinte; e sette phishing in tre mesi diventano un gruppo: sette incidenti chiusi correttamente e una formazione che non funziona.
TASK
I task: il lavoro che i moduli producono
Le azioni delle norme restano dove la norma le vuole, e accanto vive la loro faccia operativa: chi lo fa, entro quando, a che punto è. 78 generatori su 25 moduli trasformano in task il lavoro già aperto; il task si consegna (affidato → preso in carico → evaso → verificato), si rifiuta con motivo, si affida a un ufficio — e non si chiude con una spunta muta: servono un esito e la descrizione di che cosa è stato fatto.
CRUSCOTTI
Cruscotti componibili, senza scrivere una query
Un catalogo di 168 metriche e 22 serie, ognuna con la propria area di permesso: si compone il proprio cruscotto scegliendo le caselle, non scrivendo SQL. Sei cruscotti predefiniti — Direzionale, Conformità dei Framework, Adempimenti, Terze parti, Operativo, Persone — che si duplicano e si adattano. Ogni modulo apre con il proprio cruscotto, e lo stesso catalogo costruisce il riepilogo della Home.
RICERCA
Cercare una cosa, non la schermata che la contiene
Chi ha in mente il fornitore o la delibera non deve indovinare il modulo giusto. La casella in alto (Ctrl/⌘+K) cerca insieme le sezioni del menu e i contenuti di 21 registri, ordinati per pertinenza. Ogni sorgente dichiara la propria area di permesso e non viene nemmeno interrogata se non la si ha: ciò che non si è potuto cercare viene dichiarato.
MAPPE
Di che cosa è fatta, e a che punto è il tuo ente
La Mappa dell'Applicazione mostra le 274 sezioni in cinque fasce e i ponti fra i moduli — e su ogni nodo il numero vero dell'ente: quali registri sono popolati e quali framework sono avviati. La Mappa dei Flussi scende al singolo blocco e dice dove finisce ciò che vi si scrive, con la catena dell'impatto su più salti.
SCELTA DEL FRAMEWORK
La carta d'identità di ogni norma
Prima di scegliere: che cosa è (certificabile, obbligo di legge, guida, metodo), che cosa si certifica davvero — l'ente, le persone o il sistema —, a chi si applica e che cosa comporta l'inadempienza. L'adozione si registra con cinque stati espliciti e con l'edizione su cui l'ente lavora, compresa la migrazione fra due edizioni con il suo termine.
AUDIT
Installazione come gruppo di controlli
Ogni framework può diventare un vero gruppo di controlli di audit, con la propria campagna: eredita valutazioni, maturità, RACI, KPI, evidenze e report. La scheda di ogni controllo dice dove si trova — framework, gruppo, area, sezione e campagne — e la rimozione non cancella in silenzio il lavoro di audit: elenca le valutazioni che si perderebbero e chiede conferma.
CATALOGHI
Cataloghi generati dalle fonti ufficiali
I 1196 controlli dell'800-53 sono generati dall'OSCAL del NIST; le 43 misure e i 116 requisiti NIS 2 dagli allegati tecnici dell'ACN, con validazione automatica sulla guida alla lettura. Quando la fonte cambia, il catalogo si rigenera invece di divergere.
DOCUMENTI
18 documenti Word in un click
Composti dai registri dell'ente al momento in cui si preme il tasto: Report Ente, Programma GRC, Manuale del SGSI, Dichiarazione di Applicabilità, Rapporto di audit, Riesame della direzione, Politiche, DPIA, FRIA, Registro dei Trattamenti e Registro Data Breach. Pronti per firma e protocollo.
IDENTITÀ
Account e persone collegati
Chi si collega e chi lavora nel Comune sono due registri diversi: l'account è m.rossi con la posta personale, la persona in organigramma porta la casella del settore. L'associazione è un dato dichiarato — l'accostamento per email resta un suggerimento da confermare —, così «I miei task» sa sempre a chi arriva il lavoro.
GUIDA
La spiegazione dove serve
Il tasto «Guida», F1 e i «?» accanto ai numeri aprono la spiegazione della schermata che si ha davanti, sezione per sezione; le Domande Frequenti rispondono a ciò che attraversa i moduli. Guida e FAQ si scrivono dall'interfaccia con un editor visuale, e l'ente vi aggiunge le proprie note.