| Ambiti Politiche | Requisiti |
| a) Gestione del rischio. | GV.OC-04: punto 1. GV.RM-03: punto 1. ID.RA-05: punti 1, 2, 3 e 4. ID.RA-06: punti 1, 2 e 3. |
| b) Ruoli e responsabilità. | GV.RR-02: punti 1, 2, 3 e 4. |
| c) Affidabilità delle risorse umane. | GV.RR-04: punti 1, 2, e 4. |
| d) Conformità e audit di sicurezza. | GV.PO-01: punti 1, 2 e 3. GV.PO-02: punti 1, 2, e 4. ID.IM-01: punti 1, 2, 3 e 4. |
| e) Gestione dei rischi per la sicurezza informatica della catena di approvvigionamento. | GV.SC-01: punti 1 e 2. GV.SC-02: punto 1. GV.SC-04: punto 1. GV.SC-05: punto 1. GV.SC-07: punti 1 e 2. |
| f) Gestione degli asset. | ID.AM-01: punto 1. ID.AM-02: punto 1. ID.AM-03: punto 1. ID.AM-04: punto 1. |
| g) Gestione delle vulnerabilità. | ID.RA-01: punti 1, 2 e 3. ID.RA-08: punti 1, 2, 3, 4, e 5. |
| h) Continuità operativa, ripristino in caso di disastro e gestione delle crisi. | ID.IM-04: punti 1, 2, 3, 4, e 5. |
| i) Gestione dell'autenticazione, delle identità digitali e del controllo accessi. | PR.AA-01: punti 1, 2 e 3. PR.AA-03: punti 1 e 2. PR.AA-05: punti 1 e 2. PR.IR-01: punti 1 e 2. |
| j) Sicurezza fisica. | PR.AA-06: punto 1. |
| k) Formazione del personale e consapevolezza | PR.AT-01: punti 1, 2 e 3. PR.AT-02: punti 1 e 2. |
| l) Sicurezza dei dati. | PR.DS-01: punti 1, 2. PR.DS-02: punto 1. PR.DS-11: punti 1, 3 e 4. |
| m) Sviluppo, configurazione, manutenzione e dismissione dei sistemi informativi e di rete. | PR.PS-01: punto 1. PR.PS-02: punti 1, 2 e 4. PR.PS-03: punti 1 e 2. PR.PS-04: punti 1,2 e 3. PR.PS-06: punto 1. |
| n) Protezione delle reti e delle comunicazioni. | PR.IR-01: punto 3. PR.IR-03: punto 1. |
| o) Monitoraggio degli eventi di sicurezza. | DE.CM-01: punti 1, 2, 4, 5, e 6. DE.CM-09: punto 1. |
| p) Risposta agli incidenti e ripristino. | RS.MA-01: punti 1, 2 e 3. RS.CO-02: punti 1 e 2. RC.RP-01: punt0 1. RC.CO-03: punto 1. |
| Requisiti |
| GV.SC-05: punto 1. |
| ID.RA-01: punto 2. |
| PR.AA-01: punto 1. |
| PR.DS-01: punti 1 e 2. |
| PR.DS-02: punto 1. |
| PR.PS-02: punti 1, 2 |
| DE.CM-09: punto 1 |
| ISO/IEC 27001:2022 | Standard internazionale per la gestione della sicurezza delle informazioni (ISMS), aggiornato al 2022. |
| FNCS | (Framework Nazionale per la Cybersecurity e la Data Protection |
| ISO/IEC 27002:2022 | Linee guida per la selezione e l'implementazione dei controlli di sicurezza delle informazioni, complementare alla 27001. |
| ISO/IEC 22301 | Standard internazionale per la gestione della continuità operativa (BCMS), orientato a garantire la resilienza organizzativa. |
| ISO 9001:2015 | Norma di riferimento internazionale per i sistemi di gestione della qualità, edizione 2015. |
| ISO 9001:2022 | (Aggiornamento della 9001) – in fase di revisione per adattarsi ai nuovi scenari economici e tecnologici. |
| NIST CSF 2.0 | Framework statunitense per migliorare la gestione del rischio di cybersecurity nelle organizzazioni, versione aggiornata nel 2024. |
| NIST SP 800-53 Rev.5 | Catalogo dettagliato di controlli di sicurezza e privacy per sistemi informatici federali USA e settori critici. |
| CIS Controls v8 | Elenco pratico di 18 controlli essenziali per rafforzare la sicurezza informatica di organizzazioni di ogni dimensione. |
| ISO/IEC 27701 | Estensione della ISO/IEC 27001 per la gestione della privacy delle informazioni personali (PIMS). |
| NIST SP 800-82 | Guida alla protezione delle reti di sistemi di controllo industriale (ICS) e SCADA. |
| eIDAS | Regolamento europeo per l'identificazione elettronica e i servizi fiduciari per le transazioni digitali. |
| CCPA | California Consumer Privacy Act: normativa statunitense che tutela la privacy dei consumatori californiani. |
| ISO 22316 | Linee guida per sviluppare la resilienza organizzativa, migliorando la capacità di adattarsi e resistere alle crisi. |
| NFPA 1600 | Standard statunitense per la gestione della continuità operativa, emergenze e gestione dei disastri. |
| Basel III | Accordo internazionale sui requisiti patrimoniali e di liquidità per rendere il sistema bancario più resiliente. |
| PSD2 | Direttiva europea che regola i servizi di pagamento elettronico e promuove l'open banking e la sicurezza. |
| ISO/IEC 27017 | Linee guida specifiche per la sicurezza delle informazioni nei servizi cloud. |
| ISO/IEC 27018 | Norma che tutela i dati personali nel cloud, offrendo controlli specifici per i fornitori di servizi cloud pubblici. |
| NIST SP 800-161 | Guida per la gestione dei rischi della supply chain ICT nei sistemi informatici. |
| HIPAA | Health Insurance Portability and Accountability Act: normativa statunitense sulla protezione dei dati sanitari. |
| ISO/SAE 21434 | Standard per la sicurezza informatica nel settore automotive, specifico per veicoli connessi e autonomi. |
| CMMC | Cybersecurity Maturity Model Certification: modello di certificazione per valutare la cybersecurity nelle aziende fornitrici del Dipartimento della Difesa USA. |
| ENISA Cybersecurity Framework | Framework europeo elaborato da ENISA per guidare le organizzazioni nella gestione della sicurezza informatica. |
| COBIT 2019 | Framework per la governance e la gestione dei sistemi IT aziendali, con focus su valore e rischio. |
| ISA/IEC 62443 | Serie di standard internazionali per la cybersecurity dei sistemi di automazione industriale. |
| GDPR | Regolamento generale sulla protezione dei dati, legge europea per la tutela dei dati personali e la privacy. |
| ITIL 4 | Framework per la gestione dei servizi IT, orientato a creare valore attraverso la gestione dei processi IT. |
| DORA (UE 2022/2554) | Regolamento europeo sulla resilienza operativa digitale delle istituzioni finanziarie, entrato in vigore nel 2022. |
| FUNZIONE | CATEGORIA | ID MISURA | DESCRIZIONE DELLA MISURA | ISO/IEC 27001:2022 | ISO/IEC 27002:2022 | FNCS Edizione 2025 (v2.1) |
| GOVERNO (GOVERN) |
Contesto
organizzativo (GV.OC) Il contesto – missione, aspettative degli stakeholder, dipendenze e requisiti legali, normativi e contrattuali – che influisce sulle decisioni di gestione del rischio di cybersecurity dell'organizzazione è compreso 1. |
GV.OC-04 | Gli obiettivi, le capacità e i servizi critici dai quali gli stakeholder dipendono o che si aspettano dall'organizzazione sono compresi e comunicati. | A.5.1 - Politiche per la sicurezza delle informazioni | 5.1.2 - Politiche di sicurezza delle informazioni | GV.OC-04 - Documentazione delle politiche e dei processi di sicurezza. |
| Strategia di gestione del
rischio (GV.RM) Le priorità, i vincoli, le dichiarazioni sulla tolleranza e la propensione al rischio, e le assunzioni dell'organizzazione sono stabilite, comunicate e utilizzate per supportare le decisioni sul rischio operativo. |
GV.RM-03 | Le attività e gli esiti della gestione del rischio di cybersecurity sono parte integrante dei processi di gestione del rischio dell'organizzazione. | A.6.1 - Azioni per affrontare i rischi e le opportunità | 6.1.2 - Gestione dei rischi relativi alla sicurezza delle informazioni | GV.RM-03 - Revisione e aggiornamento periodico della gestione del rischio. | |
| Ruoli, responsabilità e correlati
poteri (GV.RR) I ruoli, le responsabilità e i correlati poteri in materia di cybersecurity per promuovere l'accountability, la valutazione delle prestazioni e il miglioramento continuo sono stabiliti e comunicati. |
GV.RR-02 | I ruoli, le responsabilità e i correlati poteri relativi alla gestione del rischio di cybersecurity sono stabiliti, comunicati, compresi e applicati. | A.5.2 - Ruoli e responsabilità organizzative | 5.1.1 - Organizzazione della sicurezza delle informazioni | GV.RR-02 - Assegnazione chiara di ruoli e responsabilità per la cybersecurity. | |
| GV.RR-04 | La cybersecurity è inclusa nelle pratiche delle risorse umane. | A.6.1 - Ruoli e responsabilità nell'ambito della gestione della sicurezza | 5.1.3 - Ruoli e responsabilità nella gestione della sicurezza | GV.RR-04 - Verifica continua dell'adeguatezza dei ruoli assegnati. | ||
| Politica (GV.PO) La politica di cybersecurity dell'organizzazione è stabilita, comunicata e applicata. |
GV.PO-01 | La politica per la gestione del rischio di cybersecurity è stabilita in base al contesto organizzativo, alla strategia di cybersecurity e alle priorità, ed è comunicata e applicata. | A.5.1 - Politiche per la sicurezza delle informazioni | 5.1.1 - Politica per la sicurezza delle informazioni | GV.PO-01 - Sviluppo di una politica formale di cybersecurity. | |
| GV.PO-02 | La politica per la gestione del rischio di cybersecurity è revisionata, aggiornata, comunicata e applicata per riflettere i cambiamenti nei requisiti, nelle minacce, nella tecnologia e nella missione dell'organizzazione. | A.5.1 - Politiche per la sicurezza delle informazioni | 5.1.2 - Riesame e aggiornamento delle politiche di sicurezza | GV.PO-02 - Revisione periodica della politica di sicurezza. | ||
| Gestione del rischio di
cybersecurity della catena di approvvigionamento (GV.SC) I processi di gestione del rischio di cybersecurity della catena di approvvigionamento sono identificati, stabiliti, gestiti, monitorati e migliorati dagli stakeholder dell'organizzazione. |
GV.SC-01 | Sono stabiliti e accettati dagli stakeholder dell'organizzazione il programma, la strategia, obiettivi, politiche e processi di gestione del rischio di cybersecurity della catena di approvvigionamento. | A.5.2 - Ruoli e responsabilità organizzative | 5.1.1 - Organizzazione della sicurezza delle informazioni | GV.SC-01 - Definizione della struttura organizzativa di sicurezza. | |
| GV.SC-02 | I ruoli e le responsabilità in materia di cybersecurity per fornitori, clienti e partner sono stabiliti, comunicati e coordinati internamente ed esternamente. | A.6.1 - Azioni per affrontare i rischi e le opportunità | 6.1.1 - Risorse per la gestione della sicurezza delle informazioni | GV.SC-02 - Allocazione delle risorse necessarie alla gestione della sicurezza. | ||
| GV.SC-04 | I fornitori sono noti e prioritizzati in base alla criticità. | A.5.2 - Ruoli e responsabilità organizzative | 5.1.1 - Struttura di governance e comitati di sicurezza | GV.SC-04 - Creazione di funzioni dedicate alla gestione della cybersecurity. | ||
| GV.SC-05 | I requisiti per affrontare i rischi di cybersecurity nella catena di approvvigionamento sono stabiliti, prioritizzati e integrati nei contratti e in altri tipi di accordi con i fornitori e altre terze parti rilevanti. | A.6.3 - Consapevolezza, formazione e addestramento sulla sicurezza delle informazioni | 7.2.2 - Consapevolezza e formazione sulla sicurezza delle informazioni | GV.SC-05 - Definizione delle competenze di cybersecurity necessarie. | ||
| GV.SC-07 | I rischi posti da un fornitore, dai suoi prodotti e servizi e da altre terze parti sono compresi, registrati, prioritizzati, valutati, trattati e monitorati nel corso della relazione. | A.9.1 - Monitoraggio, revisione e miglioramento del sistema di gestione | 9.1.3 - Monitoraggio, misurazione, analisi e valutazione delle performance di sicurezza | GV.SC-07 - Monitoraggio dell’efficacia organizzativa della sicurezza. | ||
| IDENTIFICAZIONE (IDENTIFY) |
Gestione degli asset (ID.AM) Gli asset (ad esempio, dati, hardware, software, sistemi, infrastrutture, servizi, persone) che consentono all'organizzazione di raggiungere gli obiettivi di business sono identificati e gestiti in coerenza con la loro importanza rispetto agli obiettivi organizzativi e alla strategia sul rischio dell'organizzazione. |
ID.AM-01 | Sono mantenuti gli inventari dell'hardware gestito dall'organizzazione. | A.8.1 - Inventario degli asset | 8.1.1 - Inventario e classificazione degli asset | ID.AM-01 - Inventario delle risorse hardware e software. |
| ID.AM-02 | Sono mantenuti gli inventari del software, dei servizi e dei sistemi gestiti dall'organizzazione. | A.8.1 - Inventario degli asset (dati) | 8.2.1 - Classificazione delle informazioni | ID.AM-02 - Inventario degli asset informativi critici. | ||
| ID.AM-03 | Sono mantenute le rappresentazioni delle comunicazioni di rete, dei flussi di dati di rete interni ed esterni, autorizzati dall'organizzazione. | A.8.1 - Proprietà degli asset | 8.1.2 - Proprietà degli asset e gestione del ciclo di vita | ID.AM-03 - Identificazione dei responsabili degli asset. | ||
| ID.AM-04 | Sono mantenuti gli inventari dei servizi erogati dai fornitori. | A.5.19 - Gestione della sicurezza delle relazioni con i fornitori | 15.1.1 - Gestione della sicurezza nelle relazioni con i fornitori | ID.AM-04 - Gestione degli asset in outsourcing o affidati a terzi. | ||
| Valutazione del rischio (Risk
Assessment) (ID.RA) È compreso il rischio di cybersecurity al quale l'organizzazione, gli asset e le persone sono esposti. |
ID.RA-01 | Le vulnerabilità negli asset sono identificate, confermate e registrate. | A.6.1 - Azioni per affrontare i rischi e le opportunità | 6.1.2 - Valutazione e trattamento dei rischi relativi alla sicurezza delle informazioni | ID.RA-01 - Esecuzione di analisi di rischio informatico. | |
| ID.RA-05 | Minacce, vulnerabilità, probabilità e impatti sono utilizzati per comprendere il rischio inerente e per informare la prioritizzazione della risposta al rischio. | A.5.19 - Gestione della sicurezza delle relazioni con i fornitori | 15.1.2 - Gestione dei rischi relativi alla sicurezza delle informazioni nei contratti con i fornitori | ID.RA-05 - Valutazione dei rischi di supply chain. | ||
| ID.RA-06 | Le risposte al rischio sono scelte, prioritizzate, pianificate, monitorate e comunicate. | A.7.1 - Sicurezza fisica e ambientale | 7.1.3 - Protezione fisica e ambientale | ID.RA-06 - Analisi dei rischi fisici e ambientali. | ||
| ID.RA-08 | Sono stabiliti processi per la ricezione, l'analisi e la risposta alle divulgazioni di vulnerabilità. | A.6.3 - Consapevolezza, formazione e addestramento sulla sicurezza delle informazioni | 7.2.2 - Consapevolezza e formazione sulla sicurezza delle informazioni | ID.RA-08 - Analisi dei rischi comportamentali e sociali. | ||
| Miglioramento (ID.IM) I miglioramenti ai processi, alle procedure e alle attività di gestione del rischio di cybersecurity dell'organizzazione sono identificati in tutte le funzioni del framework |
ID.IM-01 | Sono identificati miglioramenti in esito alle valutazioni. | A.5.16 - Gestione dell'identità | 9.2.1 - Controllo dell'accesso alle informazioni | ID.IM-01 - Politiche di Identity Management. | |
| ID.IM-04 | I piani di risposta agli incidenti e gli altri piani di cybersecurity che impattano le operazioni sono stabiliti, comunicati, mantenuti e migliorati. | A.5.18 - Gestione degli accessi | 9.2.3 - Gestione degli accessi privilegiati | ID.IM-04 - Controllo sugli accessi privilegiati. | ||
| PROTEZIONE (PROTECT) |
Gestione delle identità, autenticazione e controllo degli
accessi (PR.AA) L'accesso agli asset fisici e logici è limitato agli utenti, ai servizi e all'hardware autorizzati, e gestito in misura appropriata alla valutazione del rischio di accesso non autorizzato. |
PR.AA-01 | Le identità e le credenziali degli utenti, dei servizi e dell'hardware autorizzati sono gestite dall'organizzazione. | A.5.17 - Autenticazione delle informazioni | 9.2.1 - Gestione dell'autenticazione e dell'accesso | PR.AA-01 - Controllo dell’autenticazione di utenti e dispositivi. |
| PR.AA-03 | Utenti, servizi e hardware sono autenticati. | A.5.17 - Autenticazione delle informazioni (MFA) | 9.2.2 - Autenticazione multifattore (MFA) | PR.AA-03 - Adozione dell'autenticazione a più fattori. | ||
| PR.AA-05 | I permessi, i diritti e le autorizzazioni di accesso sono definiti in una politica, gestiti, applicati e rivisti e incorporano i principi del minimo privilegio e della separazione dei compiti. | A.5.18 - Gestione degli accessi | 9.2.3 - Gestione degli accessi privilegiati | PR.AA-05 - Limitazione dei privilegi di accesso. | ||
| PR.AA-06 | L'accesso fisico agli asset è gestito, monitorato e applicato in misura appropriata al rischio. | A.5.18 - Gestione degli accessi | 9.2.3 - Revoca degli accessi | PR.AA-06 - Disattivazione degli account obsoleti. | ||
| Consapevolezza e formazione (PR.AT) Il personale dell'organizzazione è sensibilizzato e formato sulla cybersecurity in modo da poter svolgere i propri compiti inerenti alla cybersecurity. |
PR.AT-01 | Il personale è sensibilizzato e formato in modo da possedere le conoscenze e le competenze per svolgere compiti di carattere generale tenendo conto dei rischi di cybersecurity. | A.6.3 - Consapevolezza, formazione e addestramento sulla sicurezza delle informazioni | 7.2.2 - Consapevolezza e formazione sulla sicurezza delle informazioni | PR.AT-01 - Programmi di formazione alla cybersecurity. | |
| PR.AT-02 | Gli individui che ricoprono ruoli specializzati sono sensibilizzati e formati in modo da possedere le conoscenze e le competenze per svolgere i pertinenti compiti tenendo conto dei rischi di cybersecurity. | A.5.19 - Gestione della sicurezza delle relazioni con i fornitori | 15.2.2 - Consapevolezza della sicurezza delle informazioni per i fornitori | PR.AT-02 - Formazione e sensibilizzazione per i fornitori. | ||
| Sicurezza dei dati (PR.DS) I dati sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità delle informazioni. |
PR.DS-01 | La riservatezza, l'integrità e la disponibilità dei dati a riposo (data-at-rest) sono protette. | A.8.23 - Protezione delle informazioni durante la trasmissione | 13.2.1 - Protezione delle comunicazioni e delle informazioni in transito | PR.DS-01 - Protezione crittografica dei dati in transito. | |
| PR.DS-02 | La riservatezza, l'integrità e la disponibilità dei dati in transito (data-in-transit) sono protette. | A.8.22 - Protezione delle informazioni in archiviazione | 8.2.2 - Protezione delle informazioni in archiviazione | PR.DS-02 - Protezione crittografica dei dati a riposo. | ||
| PR.DS-11 | I backup dei dati sono creati, protetti, mantenuti e verificati. | A.5.12 - Classificazione delle informazioni | 8.2.1 - Classificazione delle informazioni | PR.DS-11 - Classificazione e gestione dei dati sensibili. | ||
| Sicurezza delle piattaforme
(PR.PS) L'hardware, il software (ad esempio firmware, sistemi operativi, applicazioni) e i servizi delle piattaforme fisiche e virtuali sono gestiti in modo coerente con la strategia sul rischio dell'organizzazione per proteggere la loro riservatezza, integrità e disponibilità. |
PR.PS-01 | Sono stabilite e applicate pratiche di gestione della configurazione. | A.7.1 - Sicurezza fisica e ambientale | 7.1.3 - Sicurezza fisica e ambientale | PR.PS-01 - Protezione fisica degli asset informatici. | |
| PR.PS-02 | Il software è mantenuto, sostituito e rimosso in base al rischio. | A.7.4 - Controllo degli accessi fisici | 7.2.1 - Controllo degli accessi fisici | PR.PS-02 - Controllo degli accessi fisici. | ||
| PR.PS-03 | L'hardware è mantenuto, sostituito e rimosso in base al rischio. | A.7.2 - Protezione contro minacce fisiche e ambientali | 7.1.4 - Protezione contro i danni ambientali | PR.PS-03 - Protezione fisica da disastri ambientali. | ||
| PR.PS-04 | I registri di log sono generati e resi disponibili per il monitoraggio continuo. | A.7.5 - Registrazione e monitoraggio degli accessi fisici | 7.2.2 - Monitoraggio degli accessi fisici e ambientali | PR.PS-04 - Monitoraggio accessi fisici e videosorveglianza. | ||
| PR.PS-06 | Le pratiche di sviluppo sicuro del software sono integrate e le loro prestazioni sono monitorate durante l'intero ciclo di vita del software, | A.7.1 - Sicurezza fisica e ambientale | 7.1.3 - Protezione delle infrastrutture critiche | PR.PS-06 - Misure di protezione fisica delle infrastrutture. | ||
| Resilienza dell'infrastruttura
tecnologica (PR.IR) Le architetture di sicurezza sono gestite in accordo con la strategia sul rischio dell'organizzazione per proteggere la riservatezza, l'integrità e la disponibilità degli asset e la resilienza organizzativa. |
PR.IR-01 | Le reti e gli ambienti sono protetti dall'accesso logico e dall'uso non autorizzati. | A.5.25 - Gestione degli incidenti di sicurezza delle informazioni | 16.1.1 - Gestione degli incidenti di sicurezza delle informazioni | PR.IR-01 - Sviluppo del piano di gestione degli incidenti. | |
| PR.IR-03 | Sono implementati meccanismi per soddisfare i requisiti di resilienza in situazioni normali e avverse. | A.5.25 - Gestione degli incidenti di sicurezza delle informazioni | 16.1.5 - Test di risposta agli incidenti di sicurezza | PR.IR-03 - Esercitazioni di risposta agli incidenti. | ||
| RILEVAMENTO (DETECT) |
Monitoraggio continuo (DE.CM) Gli asset sono monitorati per individuare anomalie, indicatori di compromissione e altri eventi potenzialmente avversi. |
DE.CM-01 | Le reti e i servizi di rete sono monitorati per individuare eventi potenzialmente avversi. | A.8.16 - Monitoraggio delle attività | 12.4.1 - Monitoraggio delle attività | DE.CM-01 - Monitoraggio continuo della sicurezza. |
| DE.CM-09 | L'hardware e il software di elaborazione, gli ambienti di runtime e i loro dati sono monitorati per individuare eventi potenzialmente avversi. | A.8.16 - Monitoraggio delle attività (rilevamento anomalie) | 12.4.2 - Rilevamento delle anomalie e delle violazioni della sicurezza | DE.CM-09 - Sistemi di detection di anomalie e incidenti. | ||
| RISPOSTA (RESPOND) |
Gestione degli incidenti (RS.MA) Le risposte agli incidenti di cybersecurity rilevati sono gestite. |
RS.MA-01 | Il piano di risposta agli incidenti è eseguito in coordinamento con le terze parti interessate una volta dichiarato un incidente. | A.5.26 - Miglioramento continuo degli incidenti di sicurezza | 16.1.6 - Analisi post-incidente e miglioramento delle risposte | RS.MA-01 - Miglioramento continuo post-incident analysis. |
| Segnalazione e
comunicazione della risposta agli incidenti (RS.CO) Le attività di risposta sono coordinate con gli stakeholder interni ed esterni come richiesto da leggi, regolamenti o politiche. |
RS.CO-02 | Gli stakeholder interni ed esterni sono informati degli incidenti. | A.5.27 - Comunicazione degli incidenti di sicurezza delle informazioni | 16.1.3 - Comunicazione degli incidenti di sicurezza delle informazioni | RS.CO-02 - Comunicazione interna ed esterna sugli incidenti. | |
| RIPRISTINO (RECOVER) |
Esecuzione del piano di ripristino dagli incidenti (RC.RP) Le attività di ripristino sono eseguite per garantire la disponibilità operativa dei sistemi e dei servizi interessati da incidenti di cybersecurity. |
RC.RP-01 | La parte del piano di risposta agli incidenti relativa al rispristino viene eseguita una volta avviata dal processo di risposta agli incidenti. | A.8.17 - Reportistica e gestione delle informazioni | 9.1.3 - Reportistica e gestione dei risultati di sicurezza | RC.RP-01 - Reporting sulla gestione della sicurezza. |
| Comunicazione sul
ripristino dagli incidenti (RC.CO) Le attività di ripristino sono coordinate con le parti interne ed esterne. |
RC.CO-03 | Le attività di ripristino e i progressi nel ripristino delle capacità operative sono comunicati agli stakeholder interni ed esterni designati | A.5.19 - Gestione della sicurezza delle relazioni con i fornitori | 16.1.4 - Gestione delle crisi e coordinamento esterno | RC.CO-03 - Coordinamento con le autorità competenti. |