Catalogo documentale

Documenti

74 documenti caricati

Vista inversa

Documenti TrustTower con controlli associati.

Questa vista mostra il catalogo documentale e, per ogni documento, i controlli TrustTower collegati. La copertura preferisce il modello V2 basato su document_requirements e usa control_documents solo come contesto legacy.

Documenti totali74
Da redigere74
Con copertura V266
Senza controlli0
DOC-001GOVDocumento quadroLow

Stato Zero, perimetro, governance e baseline iniziale

È la fotografia iniziale: dice da dove si parte, cosa esiste già, cosa manca e quali sono i primi rischi/gap.

Stato: planned_todoLifecycle: planned_todoFile: not_created22 requirement V216 controlli da V24 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY, OK_PRIMARY_PRESENT

Controlli associati

  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-006 · Sincronizzazione degli orologiMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-006 · Separazione degli ambienti di sviluppo, test e produzioneMA-SDLC · Secure Development · Medium
Requirement atomici collegati22
REQ-ATOM-CHG-003-001hightechnical_controldi supportoOK_SUPPORTING

Le configurazioni di hardware, software, servizi e reti devono essere stabilite.

Verifica: Sono definite le configurazioni attese di hardware, software, servizi e reti?

Evidenza: baseline configurazione, standard hardening
REQ-ATOM-CHG-003-002highevidencedi supportoOK_SUPPORTING

Le configurazioni, incluse quelle di sicurezza, devono essere documentate.

Verifica: Le configurazioni sono documentate in modo aggiornato?

Evidenza: CMDB, baseline, documentazione tecnica
REQ-ATOM-CHG-003-006hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite configurazioni di riferimento sicure.

Verifica: Sono definite configurazioni di riferimento sicure per i sistemi rilevanti?

Evidenza: baseline hardening, standard configurazione
REQ-ATOM-CHG-003-007highevidencedi supportoOK_SUPPORTING

Le configurazioni di riferimento sicure devono essere documentate in un elenco aggiornato.

Verifica: Le configurazioni sicure sono documentate in un elenco aggiornato?

Evidenza: registro baseline configurazioni, CMDB
REQ-ATOM-GOV-001-022highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve esistere una procedura per identificare, valutare e trattare i rischi di sicurezza.

Verifica: Esiste una procedura per identificare, valutare e trattare i rischi di sicurezza?

Evidenza: procedura risk management
REQ-ATOM-GOV-001-024highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Le misure di trattamento dei rischi e i responsabili devono essere specificati e documentati.

Verifica: Le misure di trattamento e i responsabili sono specificati e documentati?

Evidenza: piano trattamento rischi, stato azioni
REQ-ATOM-GOV-013-032hightechnical_controldi supportoOK_SUPPORTING

Gli account predefiniti e le password dei produttori devono essere disabilitati o modificati.

Verifica: Account e password predefiniti dei produttori sono disabilitati o modificati?

Evidenza: baseline hardening, scan configurazioni
REQ-ATOM-GOV-014-038hightechnical_controldi supportoOK_SUPPORTING

Le password predefinite di account o prodotti devono essere disabilitate o cambiate.

Verifica: Le password predefinite sono disabilitate o cambiate?

Evidenza: baseline hardening, checklist installazione, vulnerability scan
REQ-ATOM-GOV-017-007mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza, incluse specifiche tecniche, deve essere verificata a intervalli regolari.

Verifica: La conformità ai requisiti tecnici di sicurezza è verificata regolarmente?

Evidenza: report audit tecnico, baseline compliance, vulnerability/configuration scan
REQ-ATOM-GOV-018-001highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

L approccio alla gestione della sicurezza delle informazioni deve essere riesaminato da un soggetto indipendente.

Verifica: L approccio alla gestione della sicurezza viene riesaminato in modo indipendente?

Evidenza: report audit indipendente, assessment esterno, verbale riesame
REQ-ATOM-GOV-018-004highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Le revisioni di sicurezza devono essere svolte da un organismo indipendente e competente a intervalli regolari.

Verifica: Le revisioni di sicurezza sono svolte da un soggetto indipendente e competente a intervalli regolari?

Evidenza: report audit indipendente, piano audit, qualifica auditor
REQ-ATOM-GOV-019-014mediumcomplianceprimarioOK_PRIMARY_PRESENT

La conformità ai requisiti di sicurezza, incluse specifiche tecniche, deve essere verificata a intervalli regolari.

Verifica: La conformità ai requisiti tecnici di sicurezza è verificata regolarmente?

Evidenza: report audit tecnico, baseline compliance, vulnerability/configuration scan
REQ-ATOM-OPS001-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS002-013hightechnical_controldi supportoOK_SUPPORTING

I servizi di rete non necessari devono essere disabilitati.

Verifica: I servizi di rete non necessari sono disabilitati?

Evidenza: baseline hardening, report configurazioni, vulnerability scan
REQ-ATOM-OPS004-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS005-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS006-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS007-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-PHY010-006hightechnical_controldi supportoOK_SUPPORTING

L auto esecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate ragioni normative o tecniche.

Verifica: L auto esecuzione dei supporti rimovibili è disabilitata?

Evidenza: GPO/Intune, configurazioni endpoint, baseline hardening
REQ-ATOM-PHY010-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, disabilitazione auto esecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per cifratura e gestione sicura dei supporti rimovibili?

Evidenza: procedura sicurezza dati, policy removable media, baseline endpoint
REQ-ATOM-SDLC001-010mediumtechnical_controldi supportoOK_SUPPORTING

Gli strumenti di sviluppo e di sistema non necessari non devono essere presenti sugli ambienti operativi.

Verifica: Gli strumenti di sviluppo o di sistema non necessari sono esclusi dagli ambienti operativi?

Evidenza: inventario software, baseline sistemi, verifica configurazione
REQ-ATOM-SDLC006-008mediumtechnical_controldi supportoOK_SUPPORTING

Gli strumenti di sviluppo e di sistema non necessari non devono essere presenti sugli ambienti operativi.

Verifica: Gli strumenti di sviluppo o di sistema non necessari sono esclusi dagli ambienti operativi?

Evidenza: inventario software, baseline sistemi, verifica configurazione
DOC-002GOVDocumentoLow

Campo di applicazione SGSI / ISMS Scope

Dice esattamente cosa rientra nel sistema di gestione della sicurezza e cosa resta fuori. Evita ambiguità in audit.

Stato: planned_todoLifecycle: planned_todoFile: not_created8 requirement V27 controlli da V21 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
Requirement atomici collegati8
REQ-ATOM-ASSET-001-025mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-CHG-004-011mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-DATA-001-006mediumprocessdi supportoOK_SUPPORTING

I processi e le procedure per proteggere i dati personali devono essere considerati nell ISMS.

Verifica: I processi privacy sono integrati o considerati nel sistema di gestione della sicurezza?

Evidenza: ISMS scope, procedure privacy, matrice integrazione controlli
REQ-ATOM-GOV-002-011highgovernancedi supportoOK_SUPPORTING

Il perimetro del sistema di gestione della sicurezza delle informazioni deve essere definito.

Verifica: Il perimetro del sistema di gestione della sicurezza delle informazioni è definito?

Evidenza: scope ISMS, documento perimetro
REQ-ATOM-GOV-004-025highgovernanceprimarioOK_PRIMARY_PRESENT

Il perimetro del sistema di gestione della sicurezza delle informazioni deve essere definito.

Verifica: Il perimetro del sistema di gestione della sicurezza delle informazioni è definito?

Evidenza: scope ISMS, documento perimetro
REQ-ATOM-GOV-018-002highreviewdi supportoOK_SUPPORTING

Il riesame indipendente deve considerare l attuazione della sicurezza su personale, processi e tecnologie.

Verifica: Il riesame indipendente copre personale, processi e tecnologie?

Evidenza: scope audit, checklist audit, report assessment
REQ-ATOM-OPS008-001highprocessdi supportoOK_SUPPORTING

Devono essere determinati i requisiti per le verifiche tecniche di sistemi o servizi IT.

Verifica: Sono determinati i requisiti per audit tecnici di sistemi o servizi IT?

Evidenza: procedura technical assessment, piano audit tecnico, scope test
REQ-ATOM-OPS008-002highprocessdi supportoOK_SUPPORTING

L'ambito dell'audit di sistema o servizio deve essere specificato tempestivamente.

Verifica: Lo scope degli audit tecnici è definito in tempo utile?

Evidenza: piano audit, comunicazione scope, ticket assessment
DOC-003GOVDocumentoLow

Analisi del contesto interno ed esterno

Spiega quali fattori interni ed esterni influenzano la sicurezza: azienda, tecnologia, clienti, norme, fornitori, mercato.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V22 controlli legacy

Controlli associati

  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
DOC-004GOVRegistro / documentoLow

Parti interessate e requisiti applicabili

Elenca chi ha aspettative sulla sicurezza: clienti, direzione, dipendenti, fornitori, autorità, auditor, partner.

Stato: planned_todoLifecycle: planned_todoFile: not_created14 requirement V214 controlli da V23 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-005 · Contatti con le autoritàMA-GOV · Governance · High
  • MC-GOV-006 · Contatti con gruppi specialisticiMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-004 · Processo disciplinareMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
Requirement atomici collegati14
REQ-ATOM-BCM-002-030highcontinuitydi supportoOK_SUPPORTING

Requisiti e responsabilità per continuità e recovery dei servizi IT critici devono essere noti agli stakeholder rilevanti.

Verifica: Requisiti e responsabilità di continuità/recovery sono noti agli stakeholder?

Evidenza: piano continuità IT, RACI
REQ-ATOM-GOV-001-004mediumtrainingdi supportoWEAK_MATCH_SUPPORT_ONLY

Le politiche devono essere comunicate e accettate dal personale e dalle parti interessate pertinenti.

Verifica: Le politiche sono comunicate e accettate dal personale e dalle parti interessate pertinenti?

Evidenza: registro presa visione, attestazioni, onboarding
REQ-ATOM-GOV-004-026highgovernanceprimarioOK_PRIMARY_PRESENT

I requisiti dell Organizzazione per il sistema di gestione della sicurezza delle informazioni devono essere determinati.

Verifica: I requisiti dell Organizzazione per il sistema di gestione sono determinati?

Evidenza: requisiti ISMS, analisi contesto, parti interessate
REQ-ATOM-GOV-005-001mediumcompliancedi supportoOK_SUPPORTING

L Organizzazione deve stabilire contatti con le autorità competenti rilevanti per la sicurezza delle informazioni.

Verifica: Sono identificati i contatti con le autorità competenti rilevanti?

Evidenza: registro contatti autorità, parti interessate
REQ-ATOM-GOV-006-001lowmonitoringprimarioOK_PRIMARY_PRESENT

L Organizzazione deve stabilire contatti con gruppi specialistici o forum professionali pertinenti alla sicurezza delle informazioni.

Verifica: Sono identificati gruppi specialistici o forum professionali rilevanti per la sicurezza?

Evidenza: registro parti interessate, elenco gruppi specialistici
REQ-ATOM-GOV-007-003mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Le regole di uso accettabile devono essere attuate dal personale e dalle parti interessate pertinenti.

Verifica: Le regole di uso accettabile risultano attuate dai soggetti interessati?

Evidenza: presa visione, formazione, controlli audit
REQ-ATOM-GOV-008-002mediumsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Le parti interessate esterne devono restituire gli asset dell Organizzazione quando termina o cambia il contratto o accordo applicabile.

Verifica: I soggetti esterni restituiscono gli asset alla fine o modifica dell accordo?

Evidenza: contratto, checklist uscita fornitore, verbale restituzione
REQ-ATOM-GOV-009-002mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

La classificazione deve considerare i requisiti delle parti interessate pertinenti.

Verifica: La classificazione tiene conto dei requisiti delle parti interessate pertinenti?

Evidenza: registro requisiti, schema classificazione
REQ-ATOM-HR-003-003mediumtrainingdi supportoOK_SUPPORTING

Le parti interessate pertinenti devono ricevere consapevolezza, istruzione o formazione quando rilevante.

Verifica: Le parti interessate pertinenti ricevono formazione o awareness quando necessario?

Evidenza: registro formazione terze parti, materiali onboarding fornitori
REQ-ATOM-HR-004-002mediumtrainingdi supportoWEAK_MATCH_SUPPORT_ONLY

Il processo disciplinare deve essere comunicato al personale e alle altre parti interessate pertinenti.

Verifica: Il processo disciplinare è comunicato al personale e alle parti interessate pertinenti?

Evidenza: comunicazioni interne, registro presa visione, formazione onboarding
REQ-ATOM-HR-005-002mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità e gli obblighi post-rapporto devono essere applicati al personale e alle parti interessate pertinenti.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-004mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono essere firmati dal personale e dalle altre parti interessate pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-INC-003-032mediumincidentdi supportoOK_SUPPORTING

Deve esistere una definizione di evento o osservazione di sicurezza segnalabile, nota a dipendenti e stakeholder rilevanti.

Verifica: Esiste una definizione nota di evento o osservazione di sicurezza segnalabile?

Evidenza: procedura segnalazione eventi, materiale awareness
REQ-ATOM-INC-005-004mediumcontinuitydi supportoOK_SUPPORTING

Le comunicazioni sul ripristino devono includere le articolazioni interne competenti.

Verifica: Le parti interne competenti sono incluse nelle comunicazioni sul ripristino?

Evidenza: lista stakeholder interni, comunicazioni, verbali di crisi
DOC-005GOVRegistroMedium

Registro requisiti legali, normativi e contrattuali

È l’elenco degli obblighi da rispettare: leggi, norme, contratti, richieste clienti e standard.

Stato: planned_todoLifecycle: planned_todoFile: not_created107 requirement V234 controlli da V23 controlli legacy
Ruoli: di supportoMatch: WEAK_MATCH_SUPPORT_ONLY, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-COMP-001 · Diritti di proprietà intellettualeMA-COMP · Compliance & Audit · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-003 · Mascheramento dei datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-005 · Contatti con le autoritàMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-002 · Termini e condizioni di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati107
REQ-ATOM-ASSET-001-026highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L approvazione software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La conformità ai requisiti di sicurezza è verificata prima di approvare il software?

Evidenza: checklist approvazione software
REQ-ATOM-ASSET-001-027mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L approvazione software deve considerare diritti d uso e licenze.

Verifica: Licenze e diritti d uso sono verificati prima dell approvazione software?

Evidenza: registro licenze, checklist software
REQ-ATOM-CHG-001-012mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-CHG-003-004mediummonitoringdi supportoWEAK_MATCH_SUPPORT_ONLY

Le configurazioni devono essere monitorate nel tempo.

Verifica: Le configurazioni vengono monitorate per rilevare deviazioni?

Evidenza: tool configuration management, report compliance
REQ-ATOM-CHG-003-014mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-CHG-004-012highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L approvazione software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La conformità ai requisiti di sicurezza è verificata prima di approvare il software?

Evidenza: checklist approvazione software
REQ-ATOM-CHG-004-013mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L approvazione software deve considerare diritti d uso e licenze.

Verifica: Licenze e diritti d uso sono verificati prima dell approvazione software?

Evidenza: registro licenze, checklist software
REQ-ATOM-CHG-004-023mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-COMP-001-001mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L Organizzazione deve attuare procedure per proteggere i diritti di proprietà intellettuale.

Verifica: Sono definite procedure per proteggere i diritti di proprietà intellettuale?

Evidenza: procedura compliance, registro requisiti legali, policy uso software/licenze
REQ-ATOM-COMP-001-002mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le procedure devono coprire l uso lecito di software, contenuti, documentazione e altri materiali soggetti a diritti.

Verifica: Le procedure coprono l uso lecito di software, contenuti, documentazione e materiali soggetti a diritti?

Evidenza: policy licenze, inventario software, registro contratti/licenze
REQ-ATOM-DATA-001-001highdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

L Organizzazione deve identificare i requisiti applicabili in materia di privacy e protezione dei dati personali.

Verifica: Sono identificati i requisiti applicabili in materia di privacy e protezione dei dati personali?

Evidenza: registro requisiti legali, registro trattamenti, privacy assessment
REQ-ATOM-DATA-001-002highcompliancedi supportoOK_SUPPORTING

L Organizzazione deve soddisfare i requisiti privacy derivanti da leggi e regolamenti applicabili.

Verifica: I requisiti privacy derivanti da leggi e regolamenti applicabili sono gestiti e soddisfatti?

Evidenza: registro compliance privacy, DPIA, procedure privacy
REQ-ATOM-DATA-001-003highcompliancedi supportoOK_SUPPORTING

L Organizzazione deve soddisfare i requisiti privacy e data protection previsti dai contratti applicabili.

Verifica: I requisiti privacy contrattuali applicabili sono gestiti e soddisfatti?

Evidenza: contratti, DPA, clausole privacy, registro fornitori
REQ-ATOM-DATA-001-004highdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti legali e contrattuali relativi al trattamento di dati personali devono essere determinati.

Verifica: Sono determinati i requisiti legali e contrattuali sul trattamento dei dati personali?

Evidenza: registro requisiti privacy, registro trattamenti, contratti/DPA
REQ-ATOM-DATA-001-022highcompliancedi supportoOK_SUPPORTING

I trasferimenti devono basarsi su strumenti o presupposti adeguati, come contratti, clausole, TIA o decisioni di adeguatezza quando applicabili.

Verifica: I trasferimenti dati usano basi e strumenti adeguati quando applicabili?

Evidenza: DPA, SCC, TIA, registro trasferimenti
REQ-ATOM-DATA-001-024highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali verso i clienti devono essere trasferiti a subappaltatori e partner di cooperazione applicabili.

Verifica: Gli obblighi contrattuali privacy sono trasferiti a subappaltatori e partner?

Evidenza: contratti subfornitori, DPA, clausole flow-down
REQ-ATOM-DATA-001-025mediumsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

La conformità agli accordi contrattuali dei subappaltatori e partner deve essere verificata.

Verifica: La conformità contrattuale dei subappaltatori e partner viene verificata?

Evidenza: supplier review, audit fornitori, checklist compliance
REQ-ATOM-DATA-001-028highcompliancedi supportoOK_SUPPORTING

Per i trasferimenti verso paesi terzi devono essere disponibili garanzie sufficienti quando richiesto.

Verifica: Sono disponibili garanzie sufficienti per i trasferimenti verso paesi terzi?

Evidenza: SCC, TIA, decisione adeguatezza, DPA
REQ-ATOM-DATA-003-003mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il mascheramento deve essere coerente con le norme di legge applicabili.

Verifica: Il mascheramento dei dati è coerente con le norme di legge applicabili?

Evidenza: registro requisiti legali, DPIA, valutazione privacy
REQ-ATOM-DATA-005-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di crittografia definite devono essere attuate nei contesti applicabili.

Verifica: Le regole crittografiche sono attuate nei contesti applicabili?

Evidenza: configurazioni TLS, cifratura dischi, configurazioni backup, report compliance
REQ-ATOM-DATA-005-004hightechnical_controldi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati quando richiesto dalla valutazione del rischio.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati in base al rischio?

Evidenza: configurazioni cifratura dischi, MDM, report compliance
REQ-ATOM-GOV-001-017highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

La policy deve considerare strategia, legislazione e contratti applicabili.

Verifica: La policy considera strategia, legislazione e contratti applicabili?

Evidenza: policy sicurezza, registro requisiti legali/contrattuali
REQ-ATOM-GOV-001-028mediumpolicydi supportoOK_SUPPORTING

L obbligo di riservatezza deve restare valido oltre il contratto o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-GOV-004-004mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

L applicazione delle procedure di sicurezza deve poter essere verificata con evidenze organizzative o operative.

Verifica: L applicazione delle procedure di sicurezza è verificabile tramite evidenze?

Evidenza: audit interni, controlli compliance, registri attività
REQ-ATOM-GOV-004-006highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset, vulnerabilità e continuità.

Verifica: Le politiche coprono rischio, ruoli, persone, compliance, fornitori, asset, vulnerabilità e continuità?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-004-008highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le politiche devono includere almeno i requisiti applicabili indicati nella tabella di appendice dell allegato.

Verifica: Le politiche includono i requisiti minimi applicabili della tabella in appendice?

Evidenza: matrice requisiti-policy, audit compliance
REQ-ATOM-GOV-004-029highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

I controlli applicabili devono essere determinati e documentati.

Verifica: I controlli applicabili sono determinati e documentati?

Evidenza: Statement of Applicability, catalogo controlli compilato
REQ-ATOM-GOV-005-001mediumcompliancedi supportoOK_SUPPORTING

L Organizzazione deve stabilire contatti con le autorità competenti rilevanti per la sicurezza delle informazioni.

Verifica: Sono identificati i contatti con le autorità competenti rilevanti?

Evidenza: registro contatti autorità, parti interessate
REQ-ATOM-GOV-007-006mediumtrainingdi supportoOK_SUPPORTING

Deve essere predisposto un concetto di awareness e formazione che copra politica, segnalazione eventi, malware, account, compliance, NDA e servizi IT esterni.

Verifica: Il piano awareness copre politica, eventi, malware, account, compliance, NDA e servizi IT esterni?

Evidenza: programma formazione, contenuti corsi
REQ-ATOM-GOV-008-004mediumsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Per ogni servizio IT esterno deve essere definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi.

Verifica: Per ogni servizio IT esterno esiste una procedura per restituzione e rimozione sicura degli asset informativi?

Evidenza: procedura uscita servizio, clausole contrattuali, piano exit
REQ-ATOM-GOV-009-002mediumcompliancedi supportoOK_SUPPORTING

La classificazione deve considerare i requisiti delle parti interessate pertinenti.

Verifica: La classificazione tiene conto dei requisiti delle parti interessate pertinenti?

Evidenza: registro requisiti, schema classificazione
REQ-ATOM-GOV-009-014mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti del progetto devono essere trattati come requisiti di sicurezza delle informazioni del progetto.

Verifica: I requisiti di progetto sono integrati nei requisiti di sicurezza delle informazioni?

Evidenza: piano sicurezza progetto, matrice requisiti
REQ-ATOM-GOV-011-026highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

I trasferimenti di dati devono essere supportati da basi contrattuali o strumenti di trasferimento adeguati quando richiesto.

Verifica: I trasferimenti dati sono supportati da contratti o strumenti di trasferimento adeguati?

Evidenza: contratti, DPA, SCC, decisioni adeguatezza
REQ-ATOM-GOV-013-008hightechnical_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste e aggiornate in base alla valutazione del rischio.

Verifica: Le credenziali sono robuste e aggiornate secondo il rischio?

Evidenza: policy password, configurazioni identità, report compliance
REQ-ATOM-GOV-014-007highaccess_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste in accordo alla valutazione del rischio.

Verifica: Le credenziali sono robuste in accordo alla valutazione del rischio?

Evidenza: policy password, configurazioni IAM, report compliance password
REQ-ATOM-GOV-016-018mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L applicabilità dei controlli ISA ai servizi IT deve essere verificata e documentata.

Verifica: L applicabilità dei controlli ISA ai servizi IT è verificata e documentata?

Evidenza: matrice applicabilità ISA, report assessment servizi
REQ-ATOM-GOV-016-023highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Nella valutazione dei servizi IT esterni devono essere considerati requisiti legali, regolatori e contrattuali.

Verifica: La valutazione dei servizi IT esterni considera requisiti legali, regolatori e contrattuali?

Evidenza: checklist compliance fornitore, contratti, registro requisiti
REQ-ATOM-GOV-016-030highsupplierdi supportoOK_SUPPORTING

Un livello adeguato di sicurezza delle informazioni deve essere assicurato mediante accordi contrattuali con contractor e partner.

Verifica: Gli accordi contrattuali assicurano un livello adeguato di sicurezza?

Evidenza: contratti, clausole sicurezza, DPA/NDA
REQ-ATOM-GOV-016-031highsupplierdi supportoOK_SUPPORTING

I requisiti contrattuali dei clienti devono essere trasferiti a contractor e partner quando applicabile.

Verifica: I requisiti cliente sono trasferiti a contractor e partner quando applicabile?

Evidenza: clausole flow-down, contratti subfornitura
REQ-ATOM-GOV-016-032highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

La conformità agli accordi contrattuali deve essere verificata.

Verifica: La conformità dei contractor agli accordi contrattuali viene verificata?

Evidenza: audit fornitori, SLA review, attestazioni compliance
REQ-ATOM-GOV-017-001highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti legali, statutari, regolamentari e contrattuali relativi alla sicurezza delle informazioni devono essere identificati.

Verifica: I requisiti legali, statutari, regolamentari e contrattuali di sicurezza sono identificati?

Evidenza: registro requisiti legali e contrattuali, compliance register
REQ-ATOM-GOV-017-002highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L approccio dell Organizzazione per soddisfare tali requisiti deve essere documentato.

Verifica: È documentato l approccio per soddisfare i requisiti di sicurezza applicabili?

Evidenza: matrice compliance, procedure di conformità, piano adempimenti
REQ-ATOM-GOV-017-003mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti di conformità relativi alla sicurezza delle informazioni devono essere mantenuti aggiornati.

Verifica: Il registro dei requisiti di conformità sicurezza è mantenuto aggiornato?

Evidenza: registro requisiti aggiornato, evidenze riesame normativo
REQ-ATOM-GOV-017-004mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L osservanza delle policy deve essere verificata nell intera Organizzazione.

Verifica: L osservanza delle policy è verificata nell intera Organizzazione?

Evidenza: report compliance, controlli interni, audit interni
REQ-ATOM-GOV-017-005mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate a intervalli regolari?

Evidenza: registro riesame policy, piano review
REQ-ATOM-GOV-017-006mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere avviate e seguite misure per correggere potenziali non conformità o deviazioni.

Verifica: Le non conformità generano azioni correttive tracciate e seguite?

Evidenza: registro non conformità, piano azioni correttive, ticket
REQ-ATOM-GOV-017-007mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

La conformità ai requisiti di sicurezza, incluse specifiche tecniche, deve essere verificata a intervalli regolari.

Verifica: La conformità ai requisiti tecnici di sicurezza è verificata regolarmente?

Evidenza: report audit tecnico, baseline compliance, vulnerability/configuration scan
REQ-ATOM-GOV-017-008mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

I risultati delle verifiche devono essere registrati e conservati.

Verifica: I risultati delle verifiche sono registrati e conservati?

Evidenza: report verifiche, registro audit, repository evidenze
REQ-ATOM-GOV-017-009mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere disponibile un piano che definisce contenuti e condizioni delle verifiche da svolgere.

Verifica: Esiste un piano con contenuti, tempi, ambito e controlli delle verifiche?

Evidenza: piano audit interno, programma verifiche
REQ-ATOM-GOV-017-010highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le disposizioni legali, regolatorie e contrattuali rilevanti per la sicurezza delle informazioni devono essere determinate a intervalli regolari.

Verifica: Le disposizioni rilevanti per la sicurezza sono determinate a intervalli regolari?

Evidenza: registro requisiti legali/contrattuali, legal review
REQ-ATOM-GOV-017-011highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite, implementate e comunicate policy per rispettare tali disposizioni.

Verifica: Esistono policy definite, implementate e comunicate per rispettare le disposizioni applicabili?

Evidenza: policy compliance, comunicazioni ai responsabili, registro prese visione
REQ-ATOM-GOV-017-012mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le policy di conformità devono essere comunicate alle persone responsabili.

Verifica: Le policy di conformità sono comunicate alle persone responsabili?

Evidenza: comunicazioni interne, registro presa visione, RACI compliance
REQ-ATOM-GOV-017-013mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

L integrità delle registrazioni deve essere considerata in accordo con disposizioni legali, regolatorie, contrattuali e requisiti di business.

Verifica: L integrità delle registrazioni è considerata rispetto a requisiti legali, contrattuali e di business?

Evidenza: retention policy, procedure record management, controlli integrità
REQ-ATOM-GOV-019-003mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

La conformità a regole e standard di sicurezza applicabili deve essere riesaminata regolarmente.

Verifica: La conformità a regole e standard di sicurezza applicabili è riesaminata regolarmente?

Evidenza: standard tecnici, report verifica configurazioni, audit interni
REQ-ATOM-GOV-019-011mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L osservanza delle policy deve essere verificata nell intera Organizzazione.

Verifica: L osservanza delle policy è verificata nell intera Organizzazione?

Evidenza: report compliance, controlli interni, audit interni
REQ-ATOM-GOV-019-014mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza, incluse specifiche tecniche, deve essere verificata a intervalli regolari.

Verifica: La conformità ai requisiti tecnici di sicurezza è verificata regolarmente?

Evidenza: report audit tecnico, baseline compliance, vulnerability/configuration scan
REQ-ATOM-HR-002-010mediumpolicydi supportoOK_SUPPORTING

L obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-HR-003-021mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere temi di conformità della sicurezza delle informazioni.

Verifica: La formazione copre temi di conformità della sicurezza?

Evidenza: materiale compliance, policy e procedure
REQ-ATOM-HR-005-001mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi di sicurezza delle informazioni che restano validi dopo cessazione o cambio di impiego devono essere definiti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-003mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi post-rapporto devono essere comunicati ai soggetti pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-005mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-009mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-001mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono riflettere le esigenze dell’Organizzazione per la protezione delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-004mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono essere firmati dal personale e dalle altre parti interessate pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-006mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-008mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-010mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-012mediumcompliancedi supportoOK_SUPPORTING

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-013mediumcompliancedi supportoOK_SUPPORTING

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-014mediumcompliancedi supportoOK_SUPPORTING

L’obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-015mediumcompliancedi supportoOK_SUPPORTING

Gli aspetti di sicurezza delle informazioni devono essere considerati nei contratti del personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-017mediumcompliancedi supportoOK_SUPPORTING

I requisiti di riservatezza per lo scambio di informazioni devono essere determinati e soddisfatti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-018mediumcompliancedi supportoOK_SUPPORTING

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-019mediumcompliancedi supportoOK_SUPPORTING

Gli NDA validi devono essere conclusi prima di trasmettere informazioni sensibili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-022mediumcompliancedi supportoOK_SUPPORTING

La durata degli NDA deve essere definita in modo appropriato rispetto all’esigenza di protezione.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-025mediumcompliancedi supportoOK_SUPPORTING

Le informazioni protette devono essere scambiate solo dopo verifica dell’obbligo di riservatezza applicabile.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-026mediumcompliancedi supportoOK_SUPPORTING

Prima di trattare prototipi o componenti riservati devono essere definiti obblighi di riservatezza applicabili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-027mediumcompliancedi supportoOK_SUPPORTING

Le persone e le terze parti coinvolte nella gestione dei prototipi devono essere vincolate da NDA o obblighi equivalenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-030mediumcompliancedi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-INC-003-051mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-003-055highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-005-009mediumcompliancedi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per informare il pubblico sugli incidenti quando richiesto dall’autorità competente.

Verifica: Esiste una procedura per informare il pubblico sugli incidenti quando richiesto dall’autorità?

Evidenza: procedura comunicazione pubblica, piano crisi, template statement
REQ-ATOM-INC-005-026mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-005-030highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-OPS003-015hightechnical_controldi supportoOK_SUPPORTING

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo e in coerenza con il piano vulnerabilità.

Verifica: Gli aggiornamenti di sicurezza sono installati senza ingiustificato ritardo?

Evidenza: report patching, ticket aggiornamento, dashboard compliance
REQ-ATOM-OPS003-024highevidencedi supportoOK_SUPPORTING

La corretta installazione delle patch deve essere verificata in modo appropriato.

Verifica: La corretta installazione delle patch viene verificata?

Evidenza: report compliance patch, scansioni post-remediation, ticket chiusura
REQ-ATOM-OPS007-005mediumtechnical_controldi supportoOK_SUPPORTING

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo e in coerenza con il piano vulnerabilità.

Verifica: Gli aggiornamenti di sicurezza sono installati senza ingiustificato ritardo?

Evidenza: report patching, ticket aggiornamento, dashboard compliance
REQ-ATOM-OPS007-011highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L'approvazione del software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La valutazione del software considera i requisiti di sicurezza delle informazioni?

Evidenza: checklist valutazione software, risk assessment, procedura approvazione
REQ-ATOM-OPS007-012highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

L'approvazione del software deve considerare diritti d'uso e licenze.

Verifica: La valutazione del software considera diritti d'uso e licenze?

Evidenza: registro licenze, verifica licensing, approvazione acquisto
REQ-ATOM-OPS007-019highasset_managementdi supportoWEAK_MATCH_SUPPORT_ONLY

Versioni software e livelli di patch devono essere conosciuti.

Verifica: Versioni software e livelli di patch sono conosciuti?

Evidenza: inventario software, report patch compliance, export endpoint management
REQ-ATOM-PHY002-025lowcompliancedi supportoOK_SUPPORTING

I visitatori devono accettare o essere vincolati a obblighi di riservatezza documentati prima dell'accesso.

Verifica: I visitatori sono vincolati a obblighi di riservatezza documentati prima dell'accesso?

Evidenza: NDA visitatori, modulo accesso, registro visitor
REQ-ATOM-RISK001-022mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le misure compensative e il rischio residuo devono essere documentati quando requisiti applicabili non sono attuati per motivate ragioni normative o tecniche.

Verifica: Le misure compensative e il rischio residuo sono documentati quando requisiti applicabili non sono attuati?

Evidenza: piano trattamento, registro eccezioni, motivazioni tecniche/normative
REQ-ATOM-SUP001-009highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza definiti per la fornitura devono essere inseriti nei documenti di gara, richieste di offerta, contratti, accordi o convenzioni, salvo motivate ragioni normative o tecniche.

Verifica: I requisiti di sicurezza sono inseriti nei documenti contrattuali o di gara della fornitura?

Evidenza: RFP, bando, contratto, accordo, convenzione
REQ-ATOM-SUP001-010mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali devono essere motivate e documentate.

Verifica: Le eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali sono motivate e documentate?

Evidenza: deroga approvata, nota tecnica/normativa, verbale decisione
REQ-ATOM-SUP001-011highevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

I documenti contrattuali devono rendere tracciabile quali requisiti di sicurezza sono applicabili alla singola fornitura.

Verifica: È tracciabile quali requisiti di sicurezza si applicano alla singola fornitura?

Evidenza: matrice requisiti, allegato contrattuale, registro fornitori
REQ-ATOM-SUP001-015mediumsupplierdi supportoOK_SUPPORTING

Alla cessazione di servizi IT esterni devono essere definite modalità di restituzione degli asset informativi dell'Organizzazione.

Verifica: Alla cessazione di servizi IT esterni sono definite modalità di restituzione degli asset informativi?

Evidenza: exit plan, clausole contrattuali, verbale restituzione
REQ-ATOM-SUP001-022mediumtrainingdi supportoOK_SUPPORTING

Contractor e partner devono essere informati degli obblighi di protezione applicabili alle informazioni ricevute o trattate.

Verifica: Contractor e partner sono informati degli obblighi di protezione applicabili?

Evidenza: informativa sicurezza, presa visione, clausole contrattuali
REQ-ATOM-SUP001-025highcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza devono essere disponibili prima dello scambio di informazioni protette.

Verifica: Gli accordi di riservatezza sono disponibili prima dello scambio di informazioni protette?

Evidenza: NDA firmato, workflow approvazione, repository contratti
REQ-ATOM-SUP001-027highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-SUP001-029mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-SUP001-030highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali rilevanti per la protezione dei dati devono essere trasferiti a subappaltatori e partner di cooperazione quando applicabile.

Verifica: Gli obblighi contrattuali rilevanti sono trasferiti a subappaltatori e partner quando applicabile?

Evidenza: clausole flow-down, contratto subappaltatore, accordo partner
REQ-ATOM-SUP002-009highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza definiti per la fornitura devono essere inseriti nei documenti di gara, richieste di offerta, contratti, accordi o convenzioni, salvo motivate ragioni normative o tecniche.

Verifica: I requisiti di sicurezza sono inseriti nei documenti contrattuali o di gara della fornitura?

Evidenza: RFP, bando, contratto, accordo, convenzione
REQ-ATOM-SUP002-011highevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

I documenti contrattuali devono rendere tracciabile quali requisiti di sicurezza sono applicabili alla singola fornitura.

Verifica: È tracciabile quali requisiti di sicurezza si applicano alla singola fornitura?

Evidenza: matrice requisiti, allegato contrattuale, registro fornitori
REQ-ATOM-SUP002-014mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-SUP002-015highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obblighi contrattuali rilevanti per la protezione dei dati devono essere trasferiti a subappaltatori e partner di cooperazione quando applicabile.

Verifica: Gli obblighi contrattuali rilevanti sono trasferiti a subappaltatori e partner quando applicabile?

Evidenza: clausole flow-down, contratto subappaltatore, accordo partner
REQ-ATOM-SUP003-013mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

La conformità delle forniture ai requisiti di sicurezza contrattualizzati deve essere verificata periodicamente e documentata.

Verifica: La conformità delle forniture ai requisiti di sicurezza è verificata periodicamente e documentata?

Evidenza: review fornitore, audit report, registro monitoraggio fornitori
REQ-ATOM-TIS003-048mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alle regole di camuffamento devono essere autorizzate e documentate.

Verifica: Le eccezioni alle regole di camuffamento sono autorizzate e documentate?

Evidenza: approvazione eccezione, ticket, verbale progetto
DOC-006GOVPolicyLow

Politica per la sicurezza delle informazioni

È il documento “madre” con cui la Direzione dichiara le regole e gli impegni generali sulla sicurezza.

Stato: planned_todoLifecycle: planned_todoFile: not_created312 requirement V261 controlli da V24 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY, OK_PRIMARY_PRESENT

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-COMP-001 · Diritti di proprietà intellettualeMA-COMP · Compliance & Audit · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-003 · Mascheramento dei datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-004 · Prevenzione della fuoriuscita di datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-003 · Separazione dei compitiMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-010 · Etichettatura delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-002 · Termini e condizioni di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-004 · Processo disciplinareMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-HR-007 · Lavoro da remotoMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
  • MC-IAM-002 · Limitazione dell’accesso alle informazioniMA-IAM · Identity & Access Management · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-IAM-005 · Uso di programmi di utilità privilegiatiMA-IAM · Identity & Access Management · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-NET-003 · Segregazione delle retiMA-NET · Network & Communications · Medium
  • MC-NET-004 · Filtro webMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-006 · Sincronizzazione degli orologiMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-PHY-007 · Scrivania pulita e schermo pulitoMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-006 · Separazione degli ambienti di sviluppo, test e produzioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati312
REQ-ATOM-ASSET-001-039highphysical_securitydi supportoOK_SUPPORTING

Componenti di rete e infrastruttura devono essere protetti da accesso non autorizzato.

Verifica: Componenti di rete e infrastruttura sono protetti da accesso fisico non autorizzato?

Evidenza: sopralluogo, foto rack, policy accesso locali tecnici
REQ-ATOM-BCM-001-011highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Politiche e procedure di crisi devono essere definite e approvate.

Verifica: Le politiche e procedure di crisi sono definite e approvate?

Evidenza: piano crisi approvato
REQ-ATOM-BCM-002-019highcontinuitydi supportoOK_SUPPORTING

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-BCM-002-037highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono esistere concetti di backup per i sistemi IT rilevanti.

Verifica: Esistono concetti di backup per i sistemi IT rilevanti?

Evidenza: backup concept, policy backup
REQ-ATOM-BCM-003-001highcontinuitydi supportoOK_SUPPORTING

Devono essere mantenute copie di backup delle informazioni, del software e dei sistemi rilevanti.

Verifica: Sono mantenute copie di backup di informazioni, software e sistemi rilevanti?

Evidenza: console backup, report backup, policy backup
REQ-ATOM-BCM-003-002highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

I backup devono essere eseguiti secondo quanto definito dalla politica o procedura di backup.

Verifica: I backup sono eseguiti secondo la politica specifica di backup?

Evidenza: policy backup, job schedule, report esecuzione backup
REQ-ATOM-BCM-003-018highcontinuitydi supportoOK_SUPPORTING

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-BCM-003-025highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono esistere concetti di backup per i sistemi IT rilevanti.

Verifica: Esistono concetti di backup per i sistemi IT rilevanti?

Evidenza: backup concept, policy backup
REQ-ATOM-BCM-005-025highpolicydi supportoOK_SUPPORTING

Politiche e procedure di crisi devono essere definite e approvate.

Verifica: Le politiche e procedure di crisi sono definite e approvate?

Evidenza: piano crisi approvato
REQ-ATOM-CHG-001-003mediumcompliancedi supportoOK_SUPPORTING

L osservanza di policy e procedure di sicurezza deve essere verificata nell Organizzazione.

Verifica: L osservanza di policy e procedure viene verificata?

Evidenza: report compliance, controlli interni
REQ-ATOM-CHG-001-004mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate regolarmente?

Evidenza: registro review policy/procedure
REQ-ATOM-CHG-003-003hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le configurazioni definite devono essere attuate sui sistemi interessati.

Verifica: Le configurazioni definite sono applicate sui sistemi interessati?

Evidenza: export configurazioni, policy sistemi, screenshot console
REQ-ATOM-COMP-001-001mediumcompliancedi supportoOK_SUPPORTING

L Organizzazione deve attuare procedure per proteggere i diritti di proprietà intellettuale.

Verifica: Sono definite procedure per proteggere i diritti di proprietà intellettuale?

Evidenza: procedura compliance, registro requisiti legali, policy uso software/licenze
REQ-ATOM-COMP-001-002mediumcompliancedi supportoOK_SUPPORTING

Le procedure devono coprire l uso lecito di software, contenuti, documentazione e altri materiali soggetti a diritti.

Verifica: Le procedure coprono l uso lecito di software, contenuti, documentazione e materiali soggetti a diritti?

Evidenza: policy licenze, inventario software, registro contratti/licenze
REQ-ATOM-DATA-001-005highpolicydi supportoOK_SUPPORTING

Le regole per rispettare i requisiti privacy e data protection devono essere definite e note alle persone incaricate.

Verifica: Le regole privacy sono definite e note alle persone incaricate?

Evidenza: policy privacy, istruzioni autorizzati, registro formazione
REQ-ATOM-DATA-001-007highpolicydi supportoOK_SUPPORTING

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-DATA-001-008highgovernancedi supportoOK_SUPPORTING

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-DATA-003-001mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Il mascheramento dei dati deve essere utilizzato quando richiesto dalla politica di controllo accessi o da requisiti specifici.

Verifica: Il mascheramento dei dati viene usato quando richiesto da policy o requisiti specifici?

Evidenza: procedura data masking, configurazioni applicative, policy accessi
REQ-ATOM-DATA-004-001highdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi.

Verifica: Sono applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi?

Evidenza: policy DLP, configurazioni endpoint/email, report DLP
REQ-ATOM-DATA-005-001highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per l uso efficace della crittografia.

Verifica: Sono definite regole per l uso della crittografia?

Evidenza: policy crittografia, standard cifratura
REQ-ATOM-DATA-005-005hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati a riposo deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati a riposo usa algoritmi e protocolli considerati sicuri?

Evidenza: standard crittografico, configurazioni BitLocker/FileVault, policy cifratura
REQ-ATOM-DATA-005-006mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L autoesecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate eccezioni documentate.

Verifica: L autoesecuzione dei supporti rimovibili è disabilitata, salvo eccezioni motivate?

Evidenza: GPO/MDM policy, configurazioni endpoint, registro eccezioni
REQ-ATOM-DATA-005-007mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell uso nei sistemi informativi e di rete.

Verifica: I supporti rimovibili vengono scansionati prima dell uso sui sistemi?

Evidenza: policy antivirus, log endpoint protection, configurazioni EDR
REQ-ATOM-DATA-005-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, autoesecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per protezione dei dati a riposo e supporti rimovibili?

Evidenza: procedura protezione dati, policy removable media
REQ-ATOM-DATA-005-010mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La protezione dei dati in transito deve coprire anche comunicazioni vocali, video e testuali ove rilevanti.

Verifica: La protezione dei dati in transito copre anche comunicazioni voce, video e testo rilevanti?

Evidenza: configurazioni collaboration, policy comunicazioni, architettura rete
REQ-ATOM-DATA-005-012mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dei dati in transito.

Verifica: Sono documentate procedure per proteggere i dati in transito?

Evidenza: procedura comunicazioni sicure, policy cifratura
REQ-ATOM-DATA-005-013highcontinuitydi supportoOK_SUPPORTING

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-DATA-005-019mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per il lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: I requisiti per lavoro mobile e telelavoro sono determinati e soddisfatti?

Evidenza: policy lavoro mobile, procedura smart working
REQ-ATOM-DATA-005-020mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: Il lavoro mobile prevede regole per gestione sicura delle informazioni in ambienti privati e pubblici?

Evidenza: policy lavoro mobile, istruzioni operative
REQ-ATOM-DATA-005-022lowprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere considerate misure per viaggi e viaggi verso paesi critici per la sicurezza.

Verifica: Sono considerate misure per viaggi e paesi critici per la sicurezza?

Evidenza: travel security policy, istruzioni viaggio
REQ-ATOM-DATA-005-024hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM
REQ-ATOM-DATA-005-028hightechnical_controldi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-DATA-005-030highpolicydi supportoOK_SUPPORTING

Devono essere predisposte regole tecniche per l uso della cifratura in base alla classificazione delle informazioni.

Verifica: Sono definite regole tecniche di cifratura basate sulla classificazione delle informazioni?

Evidenza: policy crittografia, standard tecnici, classificazione dati
REQ-ATOM-DATA-005-036highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite e attuate policy e procedure per l uso dei servizi di rete coerenti con la classificazione delle informazioni.

Verifica: Sono definite e attuate policy/procedure per l uso dei servizi di rete coerenti con la classificazione?

Evidenza: policy trasferimento informazioni, procedura comunicazioni sicure
REQ-ATOM-DATA-005-039hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico dei dati deve usare cifratura di contenuto o trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto in base alla classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy classificazione
REQ-ATOM-DATA-005-040highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per adeguate caratteristiche di sicurezza.

Verifica: Le connessioni di accesso remoto sono verificate per cifratura, concessione e revoca accessi?

Evidenza: configurazioni VPN/ZTNA, registro accessi remoti, policy MFA
REQ-ATOM-GOV-001-001highpolicyprimarioOK_PRIMARY_PRESENT

La politica per la sicurezza delle informazioni e le eventuali politiche specifiche devono essere definite.

Verifica: La politica per la sicurezza delle informazioni e le politiche specifiche sono definite?

Evidenza: politica sicurezza informazioni, policy specifiche
REQ-ATOM-GOV-001-002highgovernanceprimarioOK_PRIMARY_PRESENT

Le politiche di sicurezza devono essere approvate dalla direzione.

Verifica: Le politiche di sicurezza sono approvate dalla direzione?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-001-003mediumpolicyprimarioOK_PRIMARY_PRESENT

Le politiche di sicurezza devono essere pubblicate o rese disponibili ai destinatari pertinenti.

Verifica: Le politiche sono pubblicate o disponibili ai destinatari pertinenti?

Evidenza: repository documentale, intranet, lista distribuzione
REQ-ATOM-GOV-001-005highreviewdi supportoOK_SUPPORTING

Le politiche devono essere riesaminate a intervalli pianificati e in caso di cambiamenti significativi.

Verifica: Le politiche sono riesaminate periodicamente e dopo cambiamenti significativi?

Evidenza: registro riesame policy, verbali review
REQ-ATOM-GOV-001-006highpolicyprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti.

Verifica: Sono adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti?

Evidenza: catalogo policy, politica sicurezza, policy specifiche
REQ-ATOM-GOV-001-007highpolicyprimarioOK_PRIMARY_PRESENT

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset e vulnerabilità.

Verifica: Le politiche coprono rischio, ruoli, HR, conformità, fornitori, asset e vulnerabilità?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-001-008highpolicyprimarioOK_PRIMARY_PRESENT

Le politiche devono coprire continuità, accessi, sicurezza fisica, formazione, dati, ciclo di vita sistemi, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono continuità, accessi, fisica, formazione, dati, sistemi, reti, monitoraggio e incidenti?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-001-010mediumpolicyprimarioOK_PRIMARY_PRESENT

Le politiche devono essere rese note alle articolazioni competenti secondo necessità di conoscere.

Verifica: Le politiche sono rese note alle articolazioni competenti secondo need-to-know?

Evidenza: lista distribuzione, repository documentale, registro presa visione
REQ-ATOM-GOV-001-011highreviewprimarioOK_PRIMARY_PRESENT

Le politiche di sicurezza devono essere riesaminate e, se opportuno, aggiornate almeno annualmente.

Verifica: Le politiche sono riesaminate e aggiornate almeno annualmente se necessario?

Evidenza: registro riesame policy, verbali review
REQ-ATOM-GOV-001-012highreviewdi supportoOK_SUPPORTING

Le politiche devono essere riesaminate quando cambiano normativa, organizzazione, minacce, rischi o dopo incidenti significativi.

Verifica: Le politiche vengono riesaminate dopo cambiamenti rilevanti o incidenti significativi?

Evidenza: registro riesame policy, trigger review, verbali incident review
REQ-ATOM-GOV-001-014mediumevidenceprimarioOK_PRIMARY_PRESENT

Deve essere mantenuto un registro aggiornato degli esiti del riesame delle politiche.

Verifica: È mantenuto un registro aggiornato degli esiti del riesame delle policy?

Evidenza: registro riesame policy
REQ-ATOM-GOV-001-015highpolicyprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle informazioni devono essere determinati e documentati.

Verifica: I requisiti di sicurezza delle informazioni sono determinati e documentati?

Evidenza: policy sicurezza, requisiti ISMS
REQ-ATOM-GOV-001-016mediumgovernanceprimarioOK_PRIMARY_PRESENT

I requisiti devono essere adattati agli obiettivi dell Organizzazione.

Verifica: I requisiti di sicurezza sono adattati agli obiettivi dell Organizzazione?

Evidenza: policy sicurezza, strategia ISMS
REQ-ATOM-GOV-001-017highcompliancedi supportoOK_SUPPORTING

La policy deve considerare strategia, legislazione e contratti applicabili.

Verifica: La policy considera strategia, legislazione e contratti applicabili?

Evidenza: policy sicurezza, registro requisiti legali/contrattuali
REQ-ATOM-GOV-001-018highpolicyprimarioOK_PRIMARY_PRESENT

Le policy devono essere pubblicate e implementate nell ambito di assessment.

Verifica: Le policy sono pubblicate e implementate nell ambito di assessment?

Evidenza: repository policy, registro distribuzione, evidenze implementazione
REQ-ATOM-GOV-001-022highprocessdi supportoOK_SUPPORTING

Deve esistere una procedura per identificare, valutare e trattare i rischi di sicurezza.

Verifica: Esiste una procedura per identificare, valutare e trattare i rischi di sicurezza?

Evidenza: procedura risk management
REQ-ATOM-GOV-001-024highprocessdi supportoOK_SUPPORTING

Le misure di trattamento dei rischi e i responsabili devono essere specificati e documentati.

Verifica: Le misure di trattamento e i responsabili sono specificati e documentati?

Evidenza: piano trattamento rischi, stato azioni
REQ-ATOM-GOV-001-026mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: È attivo un obbligo di riservatezza per il personale?

Evidenza: contratti, NDA, regolamento interno
REQ-ATOM-GOV-001-027mediumpolicyprimarioOK_PRIMARY_PRESENT

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il personale è contrattualmente obbligato a rispettare le policy di sicurezza?

Evidenza: contratti, regolamento aziendale, presa visione policy
REQ-ATOM-GOV-001-028mediumpolicydi supportoOK_SUPPORTING

L obbligo di riservatezza deve restare valido oltre il contratto o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-GOV-001-031highpolicydi supportoOK_SUPPORTING

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-GOV-001-032highgovernanceprimarioOK_PRIMARY_PRESENT

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-GOV-002-012highgovernancedi supportoOK_SUPPORTING

I requisiti dell Organizzazione per il sistema di gestione della sicurezza devono essere determinati.

Verifica: I requisiti dell Organizzazione per l ISMS sono determinati?

Evidenza: requisiti ISMS, policy, analisi contesto
REQ-ATOM-GOV-003-003highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati secondo minimo privilegio, separazione delle funzioni e necessità di conoscere.

Verifica: I permessi sono assegnati secondo minimo privilegio, separazione delle funzioni e need-to-know?

Evidenza: matrice autorizzazioni, export ruoli, policy IAM
REQ-ATOM-GOV-003-004highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le utenze amministrative devono essere distinte dalle utenze non amministrative.

Verifica: Le utenze amministrative sono distinte dalle utenze ordinarie?

Evidenza: export account admin, policy account separati
REQ-ATOM-GOV-004-001highgovernanceprimarioOK_PRIMARY_PRESENT

La direzione deve richiedere al personale di applicare la sicurezza delle informazioni secondo le politiche e le procedure vigenti dell Organizzazione.

Verifica: La direzione richiede formalmente al personale il rispetto delle politiche e procedure di sicurezza?

Evidenza: politica sicurezza, comunicazione direzione, procedure approvate
REQ-ATOM-GOV-004-002mediumgovernanceprimarioOK_PRIMARY_PRESENT

Le responsabilità della direzione in materia di sicurezza devono essere coerenti con le politiche specifiche applicabili.

Verifica: Le responsabilità della direzione sono coerenti con le politiche specifiche applicabili?

Evidenza: matrice responsabilità, policy, verbale approvazione
REQ-ATOM-GOV-004-003mediumpolicyprimarioOK_PRIMARY_PRESENT

La richiesta della direzione deve essere comunicata in modo comprensibile al personale interessato.

Verifica: Il personale interessato riceve una comunicazione chiara sugli obblighi di sicurezza?

Evidenza: comunicazioni interne, intranet, presa visione
REQ-ATOM-GOV-004-005highpolicyprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti dalla misura.

Verifica: Sono adottate e documentate politiche di sicurezza per gli ambiti richiesti?

Evidenza: catalogo policy, politica sicurezza, registro approvazioni
REQ-ATOM-GOV-004-006highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset, vulnerabilità e continuità.

Verifica: Le politiche coprono rischio, ruoli, persone, compliance, fornitori, asset, vulnerabilità e continuità?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-004-007highpolicyprimarioOK_PRIMARY_PRESENT

Le politiche devono coprire autenticazione, identità digitali, controllo accessi, sicurezza fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono identità, accessi, fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-004-008highcompliancedi supportoOK_SUPPORTING

Le politiche devono includere almeno i requisiti applicabili indicati nella tabella di appendice dell allegato.

Verifica: Le politiche includono i requisiti minimi applicabili della tabella in appendice?

Evidenza: matrice requisiti-policy, audit compliance
REQ-ATOM-GOV-004-010mediumpolicyprimarioOK_PRIMARY_PRESENT

Le politiche devono essere rese note alle articolazioni competenti secondo il principio need to know.

Verifica: Le politiche sono comunicate alle articolazioni competenti secondo need to know?

Evidenza: comunicazioni interne, intranet, elenco destinatari
REQ-ATOM-GOV-004-011highprocessprimarioOK_PRIMARY_PRESENT

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: È definito un piano di adeguamento derivante dal riesame delle politiche?

Evidenza: piano adeguamento, verbale riesame policy
REQ-ATOM-GOV-007-001highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere identificate le regole per l uso accettabile delle informazioni e degli asset associati.

Verifica: Sono definite regole per l uso accettabile di informazioni e asset associati?

Evidenza: policy uso accettabile, procedura asset
REQ-ATOM-GOV-007-004mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Le regole devono coprire il trattamento corretto delle informazioni in funzione del contesto di utilizzo.

Verifica: Le regole indicano come trattare correttamente le informazioni nel contesto d uso?

Evidenza: policy uso accettabile, linee guida classificazione
REQ-ATOM-GOV-007-006mediumtrainingdi supportoOK_SUPPORTING

Deve essere predisposto un concetto di awareness e formazione che copra politica, segnalazione eventi, malware, account, compliance, NDA e servizi IT esterni.

Verifica: Il piano awareness copre politica, eventi, malware, account, compliance, NDA e servizi IT esterni?

Evidenza: programma formazione, contenuti corsi
REQ-ATOM-GOV-009-003highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Lo schema di classificazione deve guidare il livello di protezione richiesto per le informazioni.

Verifica: Lo schema di classificazione determina le misure di protezione da applicare?

Evidenza: policy classificazione, matrice misure/classi
REQ-ATOM-GOV-009-005highdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-010-004highdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-011-001highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite regole per il trasferimento delle informazioni all interno dell Organizzazione.

Verifica: Sono definite regole per trasferire informazioni internamente?

Evidenza: procedura trasferimento informazioni, policy dati
REQ-ATOM-GOV-011-002highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite regole per il trasferimento delle informazioni tra l Organizzazione e soggetti esterni.

Verifica: Sono definite regole per trasferire informazioni verso o da soggetti esterni?

Evidenza: procedura trasferimento dati, accordi con terzi
REQ-ATOM-GOV-011-005hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere usati protocolli e algoritmi di cifratura sicuri per trasmettere dati verso l esterno.

Verifica: La trasmissione dei dati verso l esterno usa protocolli e algoritmi di cifratura sicuri?

Evidenza: configurazioni TLS/VPN, policy cifratura, report vulnerability scan
REQ-ATOM-GOV-011-006mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

La protezione dei dati in transito deve includere, ove rilevante, comunicazioni vocali, video e testuali.

Verifica: La protezione dei dati in transito copre comunicazioni vocali, video e testuali rilevanti?

Evidenza: configurazioni piattaforme comunicazione, policy comunicazioni
REQ-ATOM-GOV-011-010highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite e implementate policy e procedure per usare i servizi di rete in base ai requisiti di classificazione.

Verifica: Policy e procedure per i servizi di rete rispettano i requisiti di classificazione?

Evidenza: procedura trasferimento informazioni, policy rete
REQ-ATOM-GOV-011-013hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Lo scambio elettronico di dati deve usare cifratura di contenuto o di trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto secondo classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy dati
REQ-ATOM-GOV-011-015hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Per esigenze di protezione elevate, il trasferimento deve avvenire in forma cifrata o con misure equivalenti.

Verifica: Le informazioni ad alta protezione sono trasferite cifrate o protette con misure equivalenti?

Evidenza: policy cifratura, evidenze canale sicuro, registro eccezioni
REQ-ATOM-GOV-012-001highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere stabilite regole per controllare l accesso fisico e logico alle informazioni e agli asset associati.

Verifica: Sono stabilite regole per il controllo degli accessi fisici e logici?

Evidenza: policy controllo accessi, procedura IAM, procedura accessi fisici
REQ-ATOM-GOV-012-011highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le procedure di autenticazione degli utenti devono essere selezionate sulla base di una valutazione del rischio.

Verifica: Le procedure di autenticazione sono selezionate in base a una valutazione del rischio?

Evidenza: risk assessment autenticazione, policy IAM
REQ-ATOM-GOV-012-013hightechnical_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell arte.

Verifica: Sono applicate procedure di autenticazione allo stato dell arte?

Evidenza: policy MFA/password, configurazioni IdP
REQ-ATOM-GOV-012-014highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le procedure di autenticazione devono essere definite e implementate in base a requisiti di business e sicurezza.

Verifica: Le procedure di autenticazione sono definite e implementate secondo requisiti business e sicurezza?

Evidenza: policy IAM, matrice requisiti accesso
REQ-ATOM-GOV-012-015hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Gli utenti devono essere autenticati almeno tramite password robuste secondo lo stato dell arte.

Verifica: Gli utenti sono autenticati almeno tramite password robuste secondo lo stato dell arte?

Evidenza: policy password, configurazioni IdP
REQ-ATOM-GOV-012-018highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere determinati e soddisfatti i requisiti per la gestione dei diritti di accesso.

Verifica: Sono determinati e soddisfatti i requisiti per gestire i diritti di accesso?

Evidenza: policy controllo accessi, procedura access review
REQ-ATOM-GOV-012-023mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le strategie di autorizzazione all accesso alle informazioni devono essere predisposte.

Verifica: Sono predisposte strategie di autorizzazione per l accesso alle informazioni?

Evidenza: modello RBAC, policy autorizzazioni
REQ-ATOM-GOV-013-008hightechnical_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste e aggiornate in base alla valutazione del rischio.

Verifica: Le credenziali sono robuste e aggiornate secondo il rischio?

Evidenza: policy password, configurazioni identità, report compliance
REQ-ATOM-GOV-013-019highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere usati account utente univoci e personalizzati.

Verifica: Gli account utente sono univoci e personalizzati?

Evidenza: export utenti, policy IAM
REQ-ATOM-GOV-013-024highpolicydi supportoOK_SUPPORTING

Deve essere definita e attuata una policy per il trattamento delle informazioni di login.

Verifica: È definita e attuata una policy per il trattamento delle informazioni di login?

Evidenza: policy password/autenticazione, procedura IAM
REQ-ATOM-GOV-013-025highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La policy deve vietare la divulgazione delle informazioni di login a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di login a terzi?

Evidenza: policy password, formazione utenti
REQ-ATOM-GOV-013-026highaccess_controldi supportoOK_SUPPORTING

La policy deve vietare la conservazione non cifrata o annotazione non sicura delle informazioni di login.

Verifica: La policy vieta la conservazione non cifrata o annotazione non sicura delle credenziali?

Evidenza: policy password, controlli audit
REQ-ATOM-GOV-013-028mediumaccess_controldi supportoOK_SUPPORTING

Non devono essere usate le stesse informazioni di login per scopi aziendali e non aziendali.

Verifica: La policy vieta il riuso delle credenziali aziendali per scopi non aziendali?

Evidenza: policy password, formazione
REQ-ATOM-GOV-013-029hightechnical_controldi supportoOK_SUPPORTING

Le credenziali temporanee o iniziali devono essere cambiate al primo accesso.

Verifica: Le credenziali temporanee o iniziali vengono cambiate al primo accesso?

Evidenza: configurazione IdP, policy password
REQ-ATOM-GOV-013-030hightechnical_controldi supportoOK_SUPPORTING

La qualità delle informazioni di autenticazione deve essere definita, includendo requisiti come lunghezza e tipi di caratteri.

Verifica: Sono definiti requisiti di qualità per le informazioni di autenticazione?

Evidenza: policy password, configurazioni IdP
REQ-ATOM-GOV-013-031highaccess_controldi supportoOK_SUPPORTING

Le credenziali di un account personale devono essere conosciute solo dall utente assegnato.

Verifica: Le credenziali degli account personali sono conosciute solo dall utente assegnato?

Evidenza: policy password, formazione, configurazioni segrete
REQ-ATOM-GOV-013-035hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Il login interattivo per account tecnici o di servizio deve essere impedito tecnicamente.

Verifica: Il login interattivo degli account tecnici è impedito tecnicamente?

Evidenza: configurazioni account servizio, policy accesso
REQ-ATOM-GOV-014-003mediumtrainingdi supportoOK_SUPPORTING

Il personale deve essere informato sulle modalità corrette di trattamento delle informazioni di autenticazione.

Verifica: Il personale è informato sul trattamento corretto delle informazioni di autenticazione?

Evidenza: policy password, materiale awareness, registro presa visione
REQ-ATOM-GOV-014-007highaccess_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste in accordo alla valutazione del rischio.

Verifica: Le credenziali sono robuste in accordo alla valutazione del rischio?

Evidenza: policy password, configurazioni IAM, report compliance password
REQ-ATOM-GOV-014-008mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali devono essere aggiornate quando richiesto dagli esiti della valutazione del rischio.

Verifica: Le credenziali sono aggiornate quando richiesto dal rischio?

Evidenza: policy password, log reset, evidenze rotazione credenziali
REQ-ATOM-GOV-014-013highaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare i privilegi delle utenze.

Verifica: La scelta dell autenticazione considera i privilegi delle utenze?

Evidenza: matrice privilegi, valutazione MFA, policy accessi
REQ-ATOM-GOV-014-014highrisk_baseddi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la criticità dei sistemi informativi e di rete.

Verifica: La scelta dell autenticazione considera la criticità dei sistemi?

Evidenza: classificazione sistemi, risk assessment, policy accessi
REQ-ATOM-GOV-014-017highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla scelta e applicazione delle modalità di autenticazione e MFA.

Verifica: Esistono procedure documentate per autenticazione e MFA?

Evidenza: procedura MFA, standard autenticazione, policy accessi
REQ-ATOM-GOV-014-026highaccess_controldi supportoOK_SUPPORTING

Devono essere usati account utente univoci e personalizzati.

Verifica: Sono usati account utente univoci e personalizzati?

Evidenza: export directory, policy account, inventario utenze
REQ-ATOM-GOV-014-031highpolicydi supportoOK_SUPPORTING

Deve essere definita e implementata una policy per la gestione delle informazioni di login.

Verifica: Esiste una policy implementata per la gestione delle informazioni di login?

Evidenza: policy password/autenticazione, procedura credenziali
REQ-ATOM-GOV-014-032mediumpolicydi supportoOK_SUPPORTING

La policy di login deve vietare la divulgazione delle informazioni di autenticazione a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di autenticazione a terzi?

Evidenza: policy password, materiale awareness, presa visione
REQ-ATOM-GOV-014-033highpolicydi supportoOK_SUPPORTING

La policy di login deve vietare la conservazione non cifrata o non protetta delle informazioni di autenticazione.

Verifica: La policy vieta la conservazione non cifrata o non protetta delle credenziali?

Evidenza: policy password, standard secret management, controlli DLP
REQ-ATOM-GOV-014-035mediumpolicydi supportoOK_SUPPORTING

Le credenziali business non devono essere riutilizzate per scopi non lavorativi.

Verifica: La policy vieta il riuso delle credenziali business per scopi non lavorativi?

Evidenza: policy password, materiale awareness
REQ-ATOM-GOV-014-036mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali temporanee o iniziali devono essere cambiate dopo il primo accesso.

Verifica: Le credenziali temporanee o iniziali sono cambiate dopo il primo accesso?

Evidenza: configurazioni directory, policy force change password
REQ-ATOM-GOV-014-037mediumpolicydi supportoOK_SUPPORTING

I requisiti di qualità delle informazioni di autenticazione devono essere definiti.

Verifica: Sono definiti requisiti di qualità per le informazioni di autenticazione?

Evidenza: policy password, standard autenticazione
REQ-ATOM-GOV-014-039hightechnical_controldi supportoOK_SUPPORTING

L accesso interattivo per account di servizio deve essere impedito tecnicamente.

Verifica: L accesso interattivo per account di servizio è impedito tecnicamente?

Evidenza: configurazioni account servizio, policy directory, controlli GPO/Entra
REQ-ATOM-GOV-015-001highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I diritti di accesso devono essere concessi in accordo con la politica e le regole di controllo accessi dell Organizzazione.

Verifica: I diritti di accesso sono concessi secondo policy e regole di controllo accessi?

Evidenza: procedura accessi, richieste approvate, export IAM
REQ-ATOM-GOV-015-005highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati in base al principio del minimo privilegio.

Verifica: I permessi sono assegnati secondo il principio del minimo privilegio?

Evidenza: matrice ruoli, export autorizzazioni, policy accessi
REQ-ATOM-GOV-015-008highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le utenze con privilegi amministrativi devono essere distinte da quelle senza privilegi amministrativi.

Verifica: Le utenze amministrative sono distinte dalle utenze ordinarie?

Evidenza: elenco admin, export gruppi privilegiati, policy account admin
REQ-ATOM-GOV-015-009highaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative e ordinarie degli amministratori di sistema devono usare credenziali diverse.

Verifica: Gli amministratori usano credenziali diverse per account amministrativi e ordinari?

Evidenza: policy account admin, configurazioni IAM, campionamento account
REQ-ATOM-GOV-015-013hightechnical_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell arte.

Verifica: Sono applicate procedure di autenticazione allo stato dell arte?

Evidenza: configurazioni MFA, passwordless/PAM, policy autenticazione
REQ-ATOM-GOV-015-014mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Gli utenti devono essere autenticati almeno tramite password robuste allo stato dell arte, quando applicabile.

Verifica: Gli utenti sono autenticati almeno con password robuste allo stato dell arte quando applicabile?

Evidenza: policy password, configurazioni directory
REQ-ATOM-GOV-015-017highaccess_controldi supportoOK_SUPPORTING

Prima dell accesso a dati con protezione molto alta deve essere richiesta autenticazione forte allo stato dell arte.

Verifica: Per dati a protezione molto alta è richiesta autenticazione forte?

Evidenza: policy accesso dati critici, configurazioni MFA, access control rules
REQ-ATOM-GOV-015-018highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per la gestione dei diritti di accesso devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti per la gestione dei diritti di accesso?

Evidenza: procedura accessi, matrice ruoli, policy autorizzazioni
REQ-ATOM-GOV-015-023mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere predisposte strategie per autorizzare l accesso alle informazioni.

Verifica: Sono predisposte strategie per autorizzare l accesso alle informazioni?

Evidenza: policy accessi, modello RBAC/ABAC, classificazione dati
REQ-ATOM-GOV-015-025highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Gli account normali non devono ricevere diritti privilegiati.

Verifica: Gli account normali sono esclusi dai diritti privilegiati?

Evidenza: elenco admin, export gruppi privilegiati, policy account admin
REQ-ATOM-GOV-017-004mediumcompliancedi supportoOK_SUPPORTING

L osservanza delle policy deve essere verificata nell intera Organizzazione.

Verifica: L osservanza delle policy è verificata nell intera Organizzazione?

Evidenza: report compliance, controlli interni, audit interni
REQ-ATOM-GOV-017-005mediumreviewdi supportoOK_SUPPORTING

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate a intervalli regolari?

Evidenza: registro riesame policy, piano review
REQ-ATOM-GOV-017-011highpolicydi supportoOK_SUPPORTING

Devono essere definite, implementate e comunicate policy per rispettare tali disposizioni.

Verifica: Esistono policy definite, implementate e comunicate per rispettare le disposizioni applicabili?

Evidenza: policy compliance, comunicazioni ai responsabili, registro prese visione
REQ-ATOM-GOV-017-012mediumcompliancedi supportoOK_SUPPORTING

Le policy di conformità devono essere comunicate alle persone responsabili.

Verifica: Le policy di conformità sono comunicate alle persone responsabili?

Evidenza: comunicazioni interne, registro presa visione, RACI compliance
REQ-ATOM-GOV-017-013mediumevidencedi supportoOK_SUPPORTING

L integrità delle registrazioni deve essere considerata in accordo con disposizioni legali, regolatorie, contrattuali e requisiti di business.

Verifica: L integrità delle registrazioni è considerata rispetto a requisiti legali, contrattuali e di business?

Evidenza: retention policy, procedure record management, controlli integrità
REQ-ATOM-GOV-019-001mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

La conformità alla politica per la sicurezza delle informazioni deve essere riesaminata regolarmente.

Verifica: La conformità alla politica di sicurezza è riesaminata regolarmente?

Evidenza: report compliance, registro verifiche policy
REQ-ATOM-GOV-019-004highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: Dopo il riesame delle policy viene definito un piano di adeguamento?

Evidenza: piano adeguamento, registro azioni, verbale riesame policy
REQ-ATOM-GOV-019-011mediumcompliancedi supportoOK_SUPPORTING

L osservanza delle policy deve essere verificata nell intera Organizzazione.

Verifica: L osservanza delle policy è verificata nell intera Organizzazione?

Evidenza: report compliance, controlli interni, audit interni
REQ-ATOM-GOV-019-012mediumreviewdi supportoOK_SUPPORTING

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate a intervalli regolari?

Evidenza: registro riesame policy, piano review
REQ-ATOM-GOV-019-022highpolicydi supportoOK_SUPPORTING

Devono essere definite, implementate e comunicate policy per rispettare tali disposizioni.

Verifica: Esistono policy definite, implementate e comunicate per rispettare le disposizioni applicabili?

Evidenza: policy compliance, comunicazioni ai responsabili, registro prese visione
REQ-ATOM-GOV-019-023mediumcompliancedi supportoOK_SUPPORTING

Le policy di conformità devono essere comunicate alle persone responsabili.

Verifica: Le policy di conformità sono comunicate alle persone responsabili?

Evidenza: comunicazioni interne, registro presa visione, RACI compliance
REQ-ATOM-GOV-019-024mediumevidencedi supportoOK_SUPPORTING

L integrità delle registrazioni deve essere considerata in accordo con disposizioni legali, regolatorie, contrattuali e requisiti di business.

Verifica: L integrità delle registrazioni è considerata rispetto a requisiti legali, contrattuali e di business?

Evidenza: retention policy, procedure record management, controlli integrità
REQ-ATOM-HR-001-002mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Le verifiche del personale devono essere effettuate anche su base continuativa quando applicabile.

Verifica: Le verifiche del personale sono ripetute su base continuativa quando applicabile?

Evidenza: registro riesami HR, policy screening periodico
REQ-ATOM-HR-001-006mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il personale autorizzato garantisce il rispetto della normativa di sicurezza informatica?

Evidenza: clausole contrattuali, dichiarazioni/presa visione, policy accettate
REQ-ATOM-HR-001-008mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Gli amministratori di sistema garantiscono il rispetto della normativa di sicurezza informatica?

Evidenza: nomine admin, clausole, policy accettate
REQ-ATOM-HR-001-010mediumpolicydi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Gli obblighi post-rapporto sono definiti contrattualmente in base al rischio?

Evidenza: clausole riservatezza, contratti, policy HR
REQ-ATOM-HR-002-002mediumpolicydi supportoOK_SUPPORTING

Gli accordi contrattuali devono indicare le responsabilità dell Organizzazione relative alla sicurezza delle informazioni.

Verifica: I contratti indicano le responsabilità dell Organizzazione sulla sicurezza delle informazioni?

Evidenza: template contrattuale, regolamento interno, policy HR
REQ-ATOM-HR-002-008mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: È attivo un obbligo di riservatezza per il personale?

Evidenza: contratti, NDA, regolamento interno
REQ-ATOM-HR-002-009mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il personale è contrattualmente obbligato a rispettare le policy di sicurezza?

Evidenza: contratti, regolamento aziendale, presa visione policy
REQ-ATOM-HR-002-010mediumpolicydi supportoOK_SUPPORTING

L obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-HR-002-011mediumpolicydi supportoOK_SUPPORTING

Gli aspetti di sicurezza delle informazioni devono essere considerati nei contratti del personale.

Verifica: Gli aspetti di sicurezza sono considerati nei contratti del personale?

Evidenza: template contratto, clausole sicurezza
REQ-ATOM-HR-003-004mediumtrainingdi supportoWEAK_MATCH_SUPPORT_ONLY

Il personale deve ricevere aggiornamenti regolari su politica, politiche specifiche e procedure di sicurezza pertinenti.

Verifica: Il personale riceve aggiornamenti regolari su policy e procedure pertinenti?

Evidenza: comunicazioni policy, registro presa visione, aggiornamenti formazione
REQ-ATOM-HR-003-018mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere la policy di sicurezza delle informazioni.

Verifica: Il concetto formativo include la policy di sicurezza?

Evidenza: materiale formazione, syllabus, policy sicurezza
REQ-ATOM-HR-003-020mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere policy su account utente e informazioni di login.

Verifica: La formazione copre account utente, password e informazioni di login?

Evidenza: materiale formazione IAM, policy password
REQ-ATOM-HR-003-021mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere temi di conformità della sicurezza delle informazioni.

Verifica: La formazione copre temi di conformità della sicurezza?

Evidenza: materiale compliance, policy e procedure
REQ-ATOM-HR-003-023mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere l uso di servizi IT esterni.

Verifica: La formazione copre l uso di servizi IT esterni?

Evidenza: materiale awareness, policy servizi esterni
REQ-ATOM-HR-003-033mediumtrainingdi supportoOK_SUPPORTING

La partecipazione alla formazione e awareness sui prototipi deve essere obbligatoria per ogni dipendente e membro di progetto coinvolto.

Verifica: La partecipazione alla formazione sui prototipi è obbligatoria per gli interessati?

Evidenza: policy training prototipi, registro partecipanti, tracking obbligatorietà
REQ-ATOM-HR-004-001mediumprocessprimarioOK_PRIMARY_PRESENT

Deve essere formalizzato un processo disciplinare per violazioni della politica di sicurezza delle informazioni.

Verifica: Esiste un processo disciplinare formalizzato per violazioni della politica di sicurezza?

Evidenza: procedura disciplinare, regolamento interno, policy HR
REQ-ATOM-HR-004-003mediumprocessprimarioOK_PRIMARY_PRESENT

Il processo disciplinare deve permettere di intraprendere azioni verso chi ha commesso una violazione della politica di sicurezza.

Verifica: Il processo disciplinare consente azioni verso chi viola la policy di sicurezza?

Evidenza: registro violazioni, provvedimenti disciplinari, ticket HR
REQ-ATOM-HR-005-001mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi di sicurezza delle informazioni che restano validi dopo cessazione o cambio di impiego devono essere definiti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-003mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi post-rapporto devono essere comunicati ai soggetti pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-005mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-007mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-009mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-001mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono riflettere le esigenze dell’Organizzazione per la protezione delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-004mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono essere firmati dal personale e dalle altre parti interessate pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-006mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-008mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-010mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-012mediumcompliancedi supportoOK_SUPPORTING

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-013mediumcompliancedi supportoOK_SUPPORTING

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-014mediumcompliancedi supportoOK_SUPPORTING

L’obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-015mediumcompliancedi supportoOK_SUPPORTING

Gli aspetti di sicurezza delle informazioni devono essere considerati nei contratti del personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-017mediumcompliancedi supportoOK_SUPPORTING

I requisiti di riservatezza per lo scambio di informazioni devono essere determinati e soddisfatti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-018mediumcompliancedi supportoOK_SUPPORTING

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-019mediumcompliancedi supportoOK_SUPPORTING

Gli NDA validi devono essere conclusi prima di trasmettere informazioni sensibili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-022mediumcompliancedi supportoOK_SUPPORTING

La durata degli NDA deve essere definita in modo appropriato rispetto all’esigenza di protezione.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-025mediumcompliancedi supportoOK_SUPPORTING

Le informazioni protette devono essere scambiate solo dopo verifica dell’obbligo di riservatezza applicabile.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-026mediumcompliancedi supportoOK_SUPPORTING

Prima di trattare prototipi o componenti riservati devono essere definiti obblighi di riservatezza applicabili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-027mediumcompliancedi supportoOK_SUPPORTING

Le persone e le terze parti coinvolte nella gestione dei prototipi devono essere vincolate da NDA o obblighi equivalenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-030mediumcompliancedi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-007-004mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per il lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-HR-007-005mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-001-001highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’assegnazione dei diritti di accesso privilegiato deve essere limitata ai casi necessari.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-002highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’uso dei diritti di accesso privilegiato deve essere limitato e controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-003highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I diritti di accesso privilegiato devono essere gestiti tramite processo controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-004highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati secondo minimo privilegio, separazione delle funzioni e necessità di conoscere.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-005mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le utenze amministrative devono essere distinte dalle utenze non amministrative.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-006mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le utenze amministrative e non amministrative devono usare credenziali diverse.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-008mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per la gestione dei diritti di accesso devono essere determinati e soddisfatti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-009mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La gestione dei diritti deve includere richiesta, verifica e approvazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-010mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I diritti devono essere assegnati secondo need to know e least privilege.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-011mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I diritti di accesso devono essere revocati quando non più necessari.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-014highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I diritti privilegiati devono essere limitati e assegnati solo a persone o account autorizzati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-015mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I diritti di accesso devono essere aggiornati tempestivamente in caso di cambio ruolo o cessazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-016mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La gestione dei diritti deve coprire anche account tecnici o di servizio quando presenti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-002-001mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’accesso alle informazioni deve essere limitato secondo la policy specifica di controllo degli accessi.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-002-002mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’accesso agli asset associati alle informazioni deve essere limitato secondo le regole di controllo accessi.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-001mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere attuate tecnologie di autenticazione sicura.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-002mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere attuate procedure di autenticazione sicura.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-003mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le tecnologie e le procedure di autenticazione devono essere coerenti con le limitazioni di accesso alle informazioni.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-004mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Le tecnologie e le procedure di autenticazione devono essere coerenti con la policy di controllo degli accessi.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-005highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-006mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le utenze devono essere approvate da attori interni competenti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-007mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le utenze degli utenti devono essere individuali, salvo motivate ragioni tecniche documentate e in base al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-008mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste e aggiornate in base alla valutazione del rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-010mediumaccess_controldi supportoOK_SUPPORTING

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di trasferimento, cessazione o altra variazione del personale.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-012mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le modalità di autenticazione per accedere ai sistemi informativi e di rete devono essere commisurate al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-013highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La valutazione delle modalità di autenticazione deve considerare i privilegi delle utenze.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-014mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La valutazione delle modalità di autenticazione deve considerare la criticità dei sistemi informativi e di rete.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-015mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La valutazione delle modalità di autenticazione deve considerare la tipologia di operazioni consentite alle utenze.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-016highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Per i sistemi informativi e di rete rilevanti devono essere impiegate soluzioni di autenticazione multifattore in accordo al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-018mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-024mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere determinati e soddisfatti i requisiti per la gestione dei mezzi di identificazione lungo l’intero ciclo di vita.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-029mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I mezzi di identificazione devono essere protetti contro uso non autorizzato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-030mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le procedure di autenticazione utente devono essere selezionate sulla base di una valutazione del rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-032mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere applicate procedure di autenticazione allo stato dell’arte.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-033mediumaccess_controldi supportoOK_SUPPORTING

Gli utenti devono essere autenticati almeno tramite password robuste allo stato dell’arte, quando applicabile.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-034highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Per account privilegiati devono essere usate procedure di autenticazione rafforzate, come PAM o autenticazione a più fattori.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-035mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Le procedure di autenticazione devono essere definite e implementate in base a requisiti di business e sicurezza.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-037mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La creazione, modifica ed eliminazione degli account utente deve essere gestita tramite processo controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-038mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere usati account utente univoci e personalizzati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-039mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’uso di account collettivi deve essere regolato e limitato ai casi consentiti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-040mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Gli account devono essere disabilitati immediatamente quando l’utente lascia l’Organizzazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-042highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Gli account privilegiati devono essere identificati e gestiti separatamente dagli account ordinari.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-043mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le informazioni di login devono essere trasmesse agli utenti in modo sicuro.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-044mediumaccess_controldi supportoOK_SUPPORTING

Le password iniziali o temporanee devono essere cambiate al primo utilizzo quando applicabile.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-045mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le informazioni di login devono rispettare requisiti di complessità e protezione adeguati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-046mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’assegnazione degli account deve essere approvata prima dell’attivazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-047mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Gli account non più necessari devono essere rimossi o disabilitati tempestivamente.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-048mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Gli account tecnici o di servizio devono essere regolati e protetti in modo specifico.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-005-002highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’uso di programmi di utilità privilegiati deve essere strettamente controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-INC-003-038mediumtrainingdi supportoWEAK_MATCH_SUPPORT_ONLY

I dipendenti devono essere obbligati e formati a segnalare eventi rilevanti.

Verifica: I dipendenti sono formati e tenuti a segnalare eventi rilevanti?

Evidenza: registro formazione, policy, presa visione
REQ-ATOM-NET-001-008hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-001-013mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite e attuate politiche e procedure per l’uso dei servizi di rete coerenti con i requisiti di classificazione.

Verifica: Esistono politiche e procedure per usare i servizi di rete in base alla classificazione?

Evidenza: procedura trasferimento informazioni, policy classificazione
REQ-ATOM-NET-001-014hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, policy DLP, regole accesso
REQ-ATOM-NET-001-016highdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Lo scambio elettronico di dati deve usare cifratura del contenuto o del trasporto secondo la classificazione applicabile.

Verifica: Lo scambio elettronico usa cifratura adeguata alla classificazione?

Evidenza: configurazioni TLS/VPN, policy cifratura, test sicurezza
REQ-ATOM-NET-001-019hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti di segmentazione della rete devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti di segmentazione rete?

Evidenza: diagrammi segmentazione, VLAN, firewall policy
REQ-ATOM-NET-001-021mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La segmentazione di rete basata sul rischio deve considerare limitazioni alla connessione dei sistemi IT alla rete.

Verifica: La segmentazione considera limitazioni alla connessione dei sistemi IT?

Evidenza: policy NAC, regole accesso rete, CMDB
REQ-ATOM-NET-001-024mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere separate reti con finalità operative diverse, come sviluppo/test, ufficio e produzione/manufacturing.

Verifica: Le reti con finalità operative diverse sono separate?

Evidenza: VLAN, diagrammi rete, policy firewall
REQ-ATOM-NET-001-025hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La gestione della rete deve considerare il rischio aumentato dei servizi di rete accessibili da internet.

Verifica: I servizi di rete esposti a internet sono gestiti considerando il rischio aumentato?

Evidenza: inventario esposizioni, firewall policy, vulnerability scan
REQ-ATOM-NET-001-029mediumtechnical_controldi supportoOK_SUPPORTING

La gestione della rete deve considerare rischi specifici come wireless e accesso remoto.

Verifica: Sono considerati rischi specifici come wireless e accesso remoto?

Evidenza: policy Wi-Fi, VPN, analisi rischio accesso remoto
REQ-ATOM-NET-002-006hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-003-003mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I gruppi di sistemi informativi devono essere segregati nelle reti dell’Organizzazione.

Verifica: I sistemi informativi con funzioni o rischi diversi sono segregati nella rete?

Evidenza: segmentazione rete, diagrammi, firewall policy
REQ-ATOM-NET-004-001mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L’accesso a siti web esterni deve essere gestito.

Verifica: L’accesso a siti web esterni è gestito tramite regole o controlli dedicati?

Evidenza: policy web filtering, configurazione proxy/DNS/filtering
REQ-ATOM-NET-004-003lowprocessdi supportoOK_SUPPORTING

Le regole di filtro web devono essere coerenti con il rischio e con le esigenze operative dell’Organizzazione.

Verifica: Le regole di web filtering sono definite e mantenute in modo coerente con rischio ed esigenze operative?

Evidenza: policy navigazione, richieste eccezione, change log configurazioni
REQ-ATOM-OPS001-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS001-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS001-004mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere presenti sistemi di protezione degli endpoint per rilevare codice malevolo, salvo motivate ragioni normative o tecniche.

Verifica: Sono presenti sistemi di protezione endpoint per rilevare codice malevolo?

Evidenza: console EDR/antivirus, policy endpoint, report copertura endpoint
REQ-ATOM-OPS001-005mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I sistemi di protezione degli endpoint devono essere aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi di protezione endpoint sono aggiornati, mantenuti e configurati adeguatamente?

Evidenza: report aggiornamento EDR/antivirus, configurazioni policy, dashboard salute agent
REQ-ATOM-OPS001-006mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere adottate e documentate procedure relative alla protezione endpoint e al rilevamento del malware.

Verifica: Sono documentate procedure per la protezione endpoint e il rilevamento malware?

Evidenza: procedura endpoint security, procedura hardening, policy antimalware
REQ-ATOM-OPS001-007hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L'Organizzazione deve determinare e soddisfare i requisiti per dispositivi IT mobili e supporti dati mobili.

Verifica: Sono determinati e applicati i requisiti per dispositivi IT mobili e supporti dati mobili?

Evidenza: procedura dispositivi mobili, policy MDM, registro supporti
REQ-ATOM-OPS001-008highdata_protectiondi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere cifrati ove richiesto dal bisogno di protezione.

Verifica: I dispositivi mobili e i supporti dati mobili sono cifrati quando richiesto?

Evidenza: report cifratura MDM, policy BitLocker/FileVault, eccezioni documentate
REQ-ATOM-OPS001-009highaccess_controldi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere protetti da meccanismi di accesso come PIN o password.

Verifica: I dispositivi mobili e i supporti dati mobili hanno protezione di accesso adeguata?

Evidenza: policy PIN/password MDM, configurazioni dispositivi
REQ-ATOM-OPS001-012hightrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati dei limiti o dell'assenza di protezione dei dati sui dispositivi mobili quando rilevante.

Verifica: Gli utenti sono informati dei limiti di protezione dei dati sui dispositivi mobili?

Evidenza: comunicazioni utenti, materiale awareness, policy mobile device
REQ-ATOM-OPS001-013highdata_protectiondi supportoOK_SUPPORTING

I supporti dati mobili o le informazioni su di essi devono essere cifrati in modo generale oppure protetti con misure equivalenti se la cifratura non è tecnicamente praticabile.

Verifica: I supporti dati mobili sono cifrati o protetti con misure equivalenti quando la cifratura non è praticabile?

Evidenza: policy cifratura supporti, eccezioni tecniche, misure compensative
REQ-ATOM-OPS001-017lowphysical_securitydi supportoOK_SUPPORTING

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-OPS002-001hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L'Organizzazione deve implementare controlli tecnici per proteggere sistemi e informazioni dal malware.

Verifica: Sono implementati controlli tecnici antimalware sui sistemi pertinenti?

Evidenza: console antimalware/EDR, policy antivirus, report protezione endpoint
REQ-ATOM-OPS002-004hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere presenti sistemi di protezione degli endpoint per rilevare codice malevolo, salvo motivate ragioni normative o tecniche.

Verifica: Sono presenti sistemi di protezione endpoint per rilevare codice malevolo?

Evidenza: console EDR/antivirus, policy endpoint, report copertura endpoint
REQ-ATOM-OPS002-005hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I sistemi di protezione degli endpoint devono essere aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi di protezione endpoint sono aggiornati, mantenuti e configurati adeguatamente?

Evidenza: report aggiornamento EDR/antivirus, configurazioni policy, dashboard salute agent
REQ-ATOM-OPS002-006highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere adottate e documentate procedure relative alla protezione endpoint e al rilevamento del malware.

Verifica: Sono documentate procedure per la protezione endpoint e il rilevamento malware?

Evidenza: procedura endpoint security, procedura hardening, policy antimalware
REQ-ATOM-OPS002-007mediumdata_protectiondi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti removibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate eccezioni.

Verifica: I dati su dispositivi portatili e supporti removibili sono cifrati con metodi adeguati?

Evidenza: policy cifratura, report BitLocker/FileVault/MDM, eccezioni documentate
REQ-ATOM-OPS002-008mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L'auto-esecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate ragioni normative o tecniche.

Verifica: L'auto-esecuzione dei supporti rimovibili è disabilitata?

Evidenza: GPO/MDM policy, configurazioni endpoint, screenshot impostazioni
REQ-ATOM-OPS002-009mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell'utilizzo sui sistemi informativi e di rete.

Verifica: I supporti rimovibili sono sottoposti a scansione prima dell'utilizzo?

Evidenza: policy antimalware, configurazioni scansione dispositivi removibili, log scansioni
REQ-ATOM-OPS002-010mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla cifratura dei dati a riposo e alla gestione sicura dei supporti rimovibili.

Verifica: Sono documentate procedure per dati a riposo e supporti rimovibili?

Evidenza: procedura sicurezza dati, procedura endpoint, policy supporti removibili
REQ-ATOM-OPS002-011hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere determinati i requisiti per la protezione dei sistemi IT dal malware.

Verifica: Sono determinati i requisiti per proteggere i sistemi IT dal malware?

Evidenza: policy antimalware, procedura endpoint security, risk assessment
REQ-ATOM-OPS002-012hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite e implementate misure tecniche e organizzative per la protezione dal malware.

Verifica: Sono implementate misure tecniche e organizzative contro il malware?

Evidenza: console EDR/antivirus, policy, procedure operative
REQ-ATOM-OPS002-015hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Il software antimalware deve essere installato e aggiornato automaticamente a intervalli regolari.

Verifica: Il software antimalware è installato e aggiornato automaticamente?

Evidenza: dashboard EDR/antivirus, report update, policy agent
REQ-ATOM-OPS002-016hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

File e software ricevuti devono essere ispezionati automaticamente per malware prima dell'esecuzione.

Verifica: File e software ricevuti sono controllati automaticamente prima dell'esecuzione?

Evidenza: policy on-access scan, gateway security, log scansione
REQ-ATOM-OPS002-019hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite e implementate misure per impedire agli utenti di disattivare o alterare la protezione antimalware.

Verifica: Gli utenti sono impediti dal disattivare o alterare la protezione antimalware?

Evidenza: tamper protection EDR, policy privilegi, configurazioni agent
REQ-ATOM-OPS004-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS004-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS004-014highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS004-015highmonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi?

Evidenza: procedura logging, registro log critici, policy SIEM
REQ-ATOM-OPS005-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS005-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS005-014mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS005-015mediummonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi?

Evidenza: procedura logging, registro log critici, policy SIEM
REQ-ATOM-OPS006-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS006-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS007-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-010highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L'approvazione del software deve considerare eventuali limitazioni per casi d'uso o ruoli specifici.

Verifica: L'approvazione del software specifica eventuali casi d'uso o ruoli autorizzati?

Evidenza: catalogo software approvato, regole assegnazione, policy software
REQ-ATOM-OPS007-014highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

L'approvazione del software deve includere anche software a scopo speciale, come strumenti di manutenzione.

Verifica: Gli strumenti speciali o di manutenzione sono soggetti ad approvazione software?

Evidenza: registro tool amministrativi, approvazioni, policy privileged tools
REQ-ATOM-PHY001-010highphysical_securitydi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY002-013mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY003-011mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, registro autorizzazioni, istruzioni aree sicure
REQ-ATOM-PHY004-004highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere adottate e documentate procedure per la protezione dell accesso fisico, coerenti con le politiche di sicurezza applicabili.

Verifica: Sono adottate e documentate procedure per proteggere l accesso fisico?

Evidenza: procedura gestione accessi fisici, policy sicurezza, registro approvazioni
REQ-ATOM-PHY006-003mediumaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L accesso e il comportamento nelle aree sicure devono essere regolati in funzione del livello di protezione richiesto.

Verifica: Accesso e comportamento nelle aree sicure sono regolati in base al livello di protezione?

Evidenza: policy aree sicure, autorizzazioni, matrice aree/ruoli
REQ-ATOM-PHY006-022mediumphysical_securitydi supportoOK_SUPPORTING

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-PHY007-001mediumpolicyprimarioOK_PRIMARY_PRESENT

Devono essere definite regole chiare per la gestione dei documenti cartacei sulle scrivanie e negli spazi di lavoro.

Verifica: Sono definite regole per la gestione dei documenti cartacei sulle scrivanie?

Evidenza: clean desk policy, politica sicurezza, istruzioni operative
REQ-ATOM-PHY007-002mediumpolicyprimarioOK_PRIMARY_PRESENT

Devono essere definite regole chiare per l uso e la custodia dei supporti di memorizzazione rimovibili negli spazi di lavoro.

Verifica: Sono definite regole per supporti rimovibili negli spazi di lavoro?

Evidenza: clean desk policy, procedura supporti rimovibili, policy removable media
REQ-ATOM-PHY007-003mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Devono essere definite regole per lo schermo pulito e la protezione delle informazioni visualizzate sulle strutture di elaborazione.

Verifica: Sono definite regole per schermo pulito e protezione delle informazioni visualizzate?

Evidenza: clean screen policy, impostazioni blocco schermo, materiale awareness
REQ-ATOM-PHY009-001mediumasset_managementdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli asset utilizzati o conservati al di fuori delle sedi dell Organizzazione devono essere protetti.

Verifica: Gli asset fuori sede sono protetti secondo regole definite?

Evidenza: procedura asset fuori sede, registro consegna, policy lavoro mobile
REQ-ATOM-PHY009-003mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Le regole per asset fuori sede devono essere coerenti con il livello di classificazione e trattamento delle informazioni.

Verifica: Le regole per asset fuori sede sono coerenti con classificazione e trattamento delle informazioni?

Evidenza: schema classificazione, policy asset, standard mobile device
REQ-ATOM-PHY009-004mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: I requisiti per lavoro mobile e telelavoro sono determinati e soddisfatti?

Evidenza: policy lavoro mobile, procedura smart working, istruzioni operative
REQ-ATOM-PHY009-005mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: Il lavoro mobile prevede regole per gestione sicura delle informazioni in ambienti privati e pubblici?

Evidenza: policy lavoro mobile, istruzioni uso asset fuori sede
REQ-ATOM-PHY009-007lowprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere considerate misure per viaggi e trasferte, inclusi viaggi verso paesi critici per la sicurezza.

Verifica: Sono considerate misure per viaggi e paesi critici per la sicurezza?

Evidenza: travel security policy, istruzioni viaggio, comunicazioni awareness
REQ-ATOM-PHY009-009hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM, procedura supporti mobili
REQ-ATOM-PHY009-012mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY009-013highdata_protectiondi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-PHY010-005highdata_protectiondi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, i dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate ragioni normative o tecniche.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati con algoritmi sicuri?

Evidenza: report cifratura endpoint, policy BitLocker/FileVault, configurazioni MDM, eccezioni documentate
REQ-ATOM-PHY010-007hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I supporti rimovibili devono essere sottoposti a scansione per rilevare codice malevolo prima dell utilizzo nei sistemi informativi e di rete.

Verifica: I supporti rimovibili sono scansionati prima dell utilizzo?

Evidenza: policy antivirus/EDR, configurazioni scansione USB, log EDR
REQ-ATOM-PHY010-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, disabilitazione auto esecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per cifratura e gestione sicura dei supporti rimovibili?

Evidenza: procedura sicurezza dati, policy removable media, baseline endpoint
REQ-ATOM-PHY010-013hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM, procedura supporti mobili
REQ-ATOM-PHY010-016mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY010-017highdata_protectiondi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-SDLC001-007mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La segmentazione tra ambienti deve essere implementata sulla base dei risultati dell’analisi del rischio.

Verifica: La segmentazione tra ambienti è implementata in base all’analisi del rischio?

Evidenza: diagramma architetturale, configurazioni rete, policy accessi
REQ-ATOM-SDLC001-011mediumaccess_controldi supportoOK_SUPPORTING

Devono essere usati profili utente distinti per ambienti di sviluppo, test e produzione, quando applicabile.

Verifica: Sono usati profili utente distinti per sviluppo, test e produzione quando applicabile?

Evidenza: export IAM, matrice accessi, policy ambienti
REQ-ATOM-SDLC006-003mediumtechnical_controldi supportoOK_SUPPORTING

Gli ambienti di sviluppo, test e produzione devono essere protetti con controlli coerenti con il rischio e la criticità dei dati trattati.

Verifica: Gli ambienti separati sono protetti con controlli coerenti con rischio e criticità dei dati?

Evidenza: policy ambienti, configurazioni sicurezza, matrice accessi
REQ-ATOM-SDLC006-005mediumtechnical_controldi supportoOK_SUPPORTING

La segmentazione tra ambienti deve essere implementata sulla base dei risultati dell’analisi del rischio.

Verifica: La segmentazione tra ambienti è implementata in base all’analisi del rischio?

Evidenza: diagramma architetturale, configurazioni rete, policy accessi
REQ-ATOM-SDLC006-009mediumaccess_controldi supportoOK_SUPPORTING

Devono essere usati profili utente distinti per ambienti di sviluppo, test e produzione, quando applicabile.

Verifica: Sono usati profili utente distinti per sviluppo, test e produzione quando applicabile?

Evidenza: export IAM, matrice accessi, policy ambienti
REQ-ATOM-SDLC007-002mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Quando sono usati dati reali o simil-reali nei test, devono essere applicate misure di protezione coerenti con la criticità delle informazioni.

Verifica: Quando si usano dati reali o simil-reali nei test, sono applicate misure di protezione coerenti con la loro criticità?

Evidenza: policy dati di test, configurazioni ambiente, evidenze di cifratura o masking
REQ-ATOM-SUP004-002highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

L'utilizzo dei servizi cloud deve essere regolato e autorizzato in base ai requisiti di sicurezza applicabili.

Verifica: L'utilizzo dei servizi cloud è regolato e autorizzato in base ai requisiti di sicurezza applicabili?

Evidenza: registro servizi cloud, approvazioni, policy cloud
REQ-ATOM-TIS003-005highphysical_securitydi supportoWEAK_MATCH_SUPPORT_ONLY

Le aree o proprietà protette devono disporre di un perimetro fisico volto a impedire accessi non autorizzati.

Verifica: Le aree o proprietà protette dispongono di un perimetro fisico contro accessi non autorizzati?

Evidenza: planimetria, foto barriere, policy accessi fisici
REQ-ATOM-TIS003-013highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

L'ingresso non autorizzato nelle aree protette deve essere regolato tramite controlli di accesso.

Verifica: L'ingresso nelle aree protette è regolato tramite controlli di accesso?

Evidenza: sistema badge, lista autorizzati, policy accessi fisici
REQ-ATOM-TIS003-034highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono esistere regole per la registrazione di immagini relative a prototipi, aree protette o materiali prodotti.

Verifica: Esistono regole per la registrazione di immagini relative a prototipi, aree protette o materiali prodotti?

Evidenza: procedura foto/video, policy aree protette, istruzioni progetto
REQ-ATOM-TIS003-038highphysical_securitydi supportoOK_SUPPORTING

L'uso di dispositivi mobili per video o fotografie in aree sicure deve essere autorizzato e controllato.

Verifica: L'uso di dispositivi video/foto mobili in aree sicure è autorizzato e controllato?

Evidenza: registro autorizzazioni, controlli ingresso, policy dispositivi
DOC-007GOVDocumento / registroLow

Obiettivi di sicurezza e KPI

Traduce la sicurezza in obiettivi misurabili: cosa vogliamo migliorare, come lo misuriamo, entro quando.

Stato: planned_todoLifecycle: planned_todoFile: not_created19 requirement V212 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: WEAK_MATCH_SUPPORT_ONLY, OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-010 · Etichettatura delle informazioniMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
Requirement atomici collegati19
REQ-ATOM-BCM-001-009mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-BCM-002-001highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

La prontezza ICT per la continuità operativa deve essere pianificata sulla base degli obiettivi di continuità e dei requisiti ICT.

Verifica: La continuità ICT è pianificata in base a obiettivi e requisiti di continuità definiti?

Evidenza: piano ICT continuity, BIA, requisiti RTO/RPO
REQ-ATOM-BCM-002-004highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

La prontezza ICT deve essere testata rispetto agli obiettivi di continuità.

Verifica: Sono eseguiti test periodici della continuità ICT?

Evidenza: test DR, test restore, report esercitazioni
REQ-ATOM-BCM-002-013highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-003-012highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-005-009highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-005-023mediumgovernancedi supportoOK_SUPPORTING

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-GOV-001-016mediumgovernancedi supportoOK_SUPPORTING

I requisiti devono essere adattati agli obiettivi dell Organizzazione.

Verifica: I requisiti di sicurezza sono adattati agli obiettivi dell Organizzazione?

Evidenza: policy sicurezza, strategia ISMS
REQ-ATOM-GOV-004-016mediumreviewprimarioOK_PRIMARY_PRESENT

Il piano di valutazione dell efficacia deve indicare le misure da valutare e i relativi metodi di valutazione.

Verifica: Il piano di valutazione indica misure da valutare e metodi di verifica?

Evidenza: piano valutazione efficacia, KPI/KRI, metodologia
REQ-ATOM-GOV-004-028mediummonitoringprimarioOK_PRIMARY_PRESENT

Il sistema di gestione deve fornire alla direzione strumenti adeguati di monitoraggio e controllo.

Verifica: Il sistema di gestione fornisce strumenti di monitoraggio e controllo alla direzione?

Evidenza: management review, KPI, dashboard, report direzione
REQ-ATOM-GOV-009-009mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-010-008mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-018-001highreviewdi supportoOK_SUPPORTING

L approccio alla gestione della sicurezza delle informazioni deve essere riesaminato da un soggetto indipendente.

Verifica: L approccio alla gestione della sicurezza viene riesaminato in modo indipendente?

Evidenza: report audit indipendente, assessment esterno, verbale riesame
REQ-ATOM-GOV-018-004highreviewdi supportoOK_SUPPORTING

Le revisioni di sicurezza devono essere svolte da un organismo indipendente e competente a intervalli regolari.

Verifica: Le revisioni di sicurezza sono svolte da un soggetto indipendente e competente a intervalli regolari?

Evidenza: report audit indipendente, piano audit, qualifica auditor
REQ-ATOM-GOV-019-007mediummonitoringprimarioOK_PRIMARY_PRESENT

Gli organi di amministrazione e direttivi devono essere informati periodicamente sugli esiti dei piani di adeguamento.

Verifica: Gli organi competenti ricevono relazioni periodiche sugli esiti dei piani?

Evidenza: relazioni periodiche, verbali direzione, report KPI
REQ-ATOM-GOV-019-008highreviewprimarioOK_PRIMARY_PRESENT

Deve essere definito e documentato un piano per valutare l efficacia delle misure di gestione del rischio cyber.

Verifica: Esiste un piano per valutare l efficacia delle misure di gestione del rischio cyber?

Evidenza: piano valutazione efficacia, audit plan, KPI controlli
REQ-ATOM-INC-003-018highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di disaster recovery deve includere procedure di ripristino specifiche e obiettivi di ripristino.

Verifica: Il piano DR include procedure di ripristino e obiettivi di ripristino?

Evidenza: runbook restore, RTO/RPO, test restore
REQ-ATOM-INC-003-066mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obiettivi strategici e la loro priorità in situazioni di crisi devono essere definiti e noti al personale rilevante.

Verifica: Gli obiettivi e le priorità in crisi sono definiti e noti?

Evidenza: piano crisi, comunicazioni interne, training
REQ-ATOM-NET-002-004mediummonitoringdi supportoWEAK_MATCH_SUPPORT_ONLY

I meccanismi di sicurezza, i livelli di servizio e i requisiti dei servizi di rete devono essere monitorati.

Verifica: I servizi di rete sono monitorati rispetto ai requisiti e ai livelli di servizio definiti?

Evidenza: report monitoraggio rete, KPI SLA, alerting
DOC-008GOVDocumentoLow

Organizzazione della sicurezza informatica

Spiega come è organizzata la sicurezza: chi decide, chi coordina, chi esegue, chi viene avvisato in caso di problema.

Stato: planned_todoLifecycle: planned_todoFile: not_created1 requirement V21 controlli da V22 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
Requirement atomici collegati1
REQ-ATOM-GOV-002-003highgovernancedi supportoOK_SUPPORTING

L organizzazione per la sicurezza informatica deve essere definita, approvata e resa nota alle articolazioni competenti.

Verifica: L organizzazione di sicurezza informatica è definita, approvata e resa nota?

Evidenza: organigramma sicurezza, verbale approvazione, comunicazione interna
DOC-009GOVMatrice RACILow

Ruoli, responsabilità e autorità cyber

Dice in modo chiaro chi fa cosa: chi approva, chi esegue, chi controlla e chi conserva le evidenze.

Stato: planned_todoLifecycle: planned_todoFile: not_created160 requirement V233 controlli da V23 controlli legacy
Ruoli: di supportoMatch: WEAK_MATCH_SUPPORT_ONLY, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-003 · Separazione dei compitiMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-005 · Contatti con le autoritàMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-SDLC-008 · Protezione dei sistemi informativi durante i test di auditMA-AUD · Audit e Compliance · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati160
REQ-ATOM-ASSET-001-003mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

L inventario degli asset deve essere mantenuto aggiornato rispetto alle variazioni organizzative, tecniche e operative.

Verifica: L inventario degli asset viene aggiornato quando cambiano asset, sistemi o responsabilità?

Evidenza: registro aggiornamenti inventario, procedura asset management
REQ-ATOM-ASSET-001-025mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-BCM-001-005highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisis management sono definite, documentate e assegnate?

Evidenza: piano crisi, RACI crisi
REQ-ATOM-BCM-002-007highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-002-015highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-002-016mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-002-030highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Requisiti e responsabilità per continuità e recovery dei servizi IT critici devono essere noti agli stakeholder rilevanti.

Verifica: Requisiti e responsabilità di continuità/recovery sono noti agli stakeholder?

Evidenza: piano continuità IT, RACI
REQ-ATOM-BCM-003-006highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-003-014highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-003-015mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-005-003highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-005-011highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-005-012mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-005-019highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisis management sono definite, documentate e assegnate?

Evidenza: piano crisi, RACI crisi
REQ-ATOM-DATA-001-010mediumdata_protectiondi supportoOK_SUPPORTING

Se il DPO non è richiesto, deve essere definita una funzione privacy o ruolo comparabile.

Verifica: Se il DPO non è richiesto, esiste una funzione privacy o ruolo equivalente?

Evidenza: nomina funzione privacy, RACI privacy
REQ-ATOM-DATA-001-012mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve essere integrata nella struttura organizzativa.

Verifica: La funzione privacy è integrata nella struttura organizzativa?

Evidenza: organigramma, RACI, nomine
REQ-ATOM-DATA-001-017mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Per le attività di trattamento deve esistere una descrizione di processo o sequenza con responsabilità definite.

Verifica: Le attività di trattamento hanno una descrizione di processo con responsabilità definite?

Evidenza: registro trattamenti, procedure privacy, RACI
REQ-ATOM-DATA-001-020mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Responsabilità, compiti e supporto per le DPIA devono essere definiti e noti.

Verifica: Responsabilità, compiti e supporto per le DPIA sono definiti e noti?

Evidenza: procedura DPIA, RACI privacy, nomine
REQ-ATOM-DATA-001-042mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione privacy devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione privacy sono definiti in base al bisogno di protezione?

Evidenza: piano formazione, matrice ruoli/formazione
REQ-ATOM-GOV-001-007highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset e vulnerabilità.

Verifica: Le politiche coprono rischio, ruoli, HR, conformità, fornitori, asset e vulnerabilità?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-002-001highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

I ruoli e le responsabilità per la sicurezza delle informazioni devono essere definiti.

Verifica: I ruoli e le responsabilità per la sicurezza delle informazioni sono definiti?

Evidenza: matrice RACI, organigramma sicurezza, nomine
REQ-ATOM-GOV-002-002highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

I ruoli e le responsabilità per la sicurezza delle informazioni devono essere assegnati in base alle esigenze dell Organizzazione.

Verifica: I ruoli di sicurezza sono assegnati in base alle esigenze dell Organizzazione?

Evidenza: nomine, matrice responsabilità, job description
REQ-ATOM-GOV-002-003highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

L organizzazione per la sicurezza informatica deve essere definita, approvata e resa nota alle articolazioni competenti.

Verifica: L organizzazione di sicurezza informatica è definita, approvata e resa nota?

Evidenza: organigramma sicurezza, verbale approvazione, comunicazione interna
REQ-ATOM-GOV-002-004highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere stabiliti ruoli e responsabilità dell organizzazione di sicurezza informatica.

Verifica: Sono stabiliti ruoli e responsabilità dell organizzazione di sicurezza informatica?

Evidenza: matrice RACI, mansionari, nomine
REQ-ATOM-GOV-002-005highevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere mantenuto un elenco aggiornato del personale con ruoli e responsabilità specifici di sicurezza.

Verifica: È mantenuto un elenco aggiornato del personale con ruoli specifici di sicurezza?

Evidenza: registro ruoli sicurezza, elenco personale nominato
REQ-ATOM-GOV-002-006highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

L elenco dei ruoli di sicurezza deve includere punto di contatto, sostituto, referente CSIRT ed eventuali sostituti.

Verifica: L elenco include punto di contatto, sostituto, referente CSIRT ed eventuali sostituti?

Evidenza: registro ruoli sicurezza, nomine CSIRT/punto contatto
REQ-ATOM-GOV-002-007mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Ruoli e responsabilità devono essere riesaminati e aggiornati periodicamente almeno ogni due anni o al verificarsi di eventi rilevanti.

Verifica: Ruoli e responsabilità sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesame ruoli, verbali review
REQ-ATOM-GOV-002-008mediumsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

I ruoli di sicurezza assegnati al personale di terze parti devono essere definiti nell organizzazione di sicurezza informatica.

Verifica: I ruoli di sicurezza del personale di terze parti sono definiti?

Evidenza: RACI fornitori, contratti, nomine terze parti
REQ-ATOM-GOV-002-009mediumsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

I ruoli e responsabilità di sicurezza delle terze parti devono essere resi noti alle articolazioni competenti.

Verifica: I ruoli delle terze parti sono comunicati alle articolazioni competenti?

Evidenza: comunicazioni interne, registro fornitori, RACI
REQ-ATOM-GOV-002-010mediumsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Il personale terzo con ruoli specifici di sicurezza deve essere incluso nell elenco dei ruoli di sicurezza.

Verifica: Il personale terzo con ruoli specifici è incluso nell elenco dei ruoli di sicurezza?

Evidenza: registro ruoli sicurezza, elenco personale terze parti
REQ-ATOM-GOV-002-011highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il perimetro del sistema di gestione della sicurezza delle informazioni deve essere definito.

Verifica: Il perimetro del sistema di gestione della sicurezza delle informazioni è definito?

Evidenza: scope ISMS, documento perimetro
REQ-ATOM-GOV-002-012highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti dell Organizzazione per il sistema di gestione della sicurezza devono essere determinati.

Verifica: I requisiti dell Organizzazione per l ISMS sono determinati?

Evidenza: requisiti ISMS, policy, analisi contesto
REQ-ATOM-GOV-002-013highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

L Organizzazione deve implementare e mantenere un sistema di gestione per la sicurezza delle informazioni.

Verifica: È implementato e mantenuto un sistema di gestione per la sicurezza delle informazioni?

Evidenza: manuale ISMS, processi ISMS, evidenze operative
REQ-ATOM-GOV-002-014highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il management system deve essere approvato da un soggetto con autorità sull intero ambito.

Verifica: Il management system è approvato da un soggetto con autorità sull intero ambito?

Evidenza: verbale approvazione ISMS, deleghe autorità
REQ-ATOM-GOV-002-015highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità di sicurezza delle informazioni devono essere definite, documentate e assegnate.

Verifica: Le responsabilità di sicurezza sono definite, documentate e assegnate?

Evidenza: RACI sicurezza, nomine, organigramma
REQ-ATOM-GOV-002-016mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le persone responsabili devono essere definite e qualificate per il compito.

Verifica: Le persone responsabili sono definite e qualificate per il compito?

Evidenza: nomine, CV/formazione, matrice competenze
REQ-ATOM-GOV-002-017mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le risorse necessarie per le responsabilità di sicurezza devono essere disponibili.

Verifica: Le risorse necessarie per le responsabilità di sicurezza sono disponibili?

Evidenza: piano risorse, budget, allocazione FTE
REQ-ATOM-GOV-002-018mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

I contatti per la sicurezza devono essere noti internamente e ai partner rilevanti.

Verifica: I contatti per la sicurezza sono noti internamente e ai partner rilevanti?

Evidenza: elenco contatti sicurezza, comunicazioni partner
REQ-ATOM-GOV-002-019highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

La struttura di sicurezza delle informazioni deve essere definita e documentata.

Verifica: La struttura di sicurezza delle informazioni è definita e documentata?

Evidenza: organizzazione sicurezza, organigramma, RACI
REQ-ATOM-GOV-002-020mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

La separazione organizzativa delle responsabilità deve essere stabilita per evitare conflitti di interesse.

Verifica: È stabilita una separazione organizzativa delle responsabilità per evitare conflitti?

Evidenza: matrice SoD, RACI, ruoli applicativi
REQ-ATOM-GOV-002-021highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Deve esistere una persona nominata con responsabilità complessiva del management system.

Verifica: Esiste una persona nominata con responsabilità complessiva del management system?

Evidenza: nomina responsabile ISMS, job description
REQ-ATOM-GOV-002-022highdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere nominato un Data Protection Officer quando richiesto dalla normativa applicabile.

Verifica: È nominato un DPO quando richiesto dalla normativa applicabile?

Evidenza: nomina DPO, valutazione obbligatorietà
REQ-ATOM-GOV-002-023mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

Se il DPO non è richiesto, deve essere definita una funzione privacy o ruolo comparabile.

Verifica: Se il DPO non è richiesto, esiste una funzione privacy o ruolo equivalente?

Evidenza: nomina funzione privacy, RACI privacy
REQ-ATOM-GOV-002-024mediumdata_protectiondi supportoWEAK_MATCH_SUPPORT_ONLY

I contatti della funzione privacy o del DPO devono essere pubblicati o resi disponibili come appropriato.

Verifica: I contatti della funzione privacy/DPO sono pubblicati o disponibili?

Evidenza: pagina privacy, informativa, intranet
REQ-ATOM-GOV-002-025mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

La funzione privacy deve essere integrata nella struttura organizzativa.

Verifica: La funzione privacy è integrata nella struttura organizzativa?

Evidenza: organigramma, RACI, nomine
REQ-ATOM-GOV-002-026mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere documentate attività di controllo, stato privacy e reporting al top management.

Verifica: Sono documentati controlli privacy, stato privacy e reporting al top management?

Evidenza: report privacy, verbali direzione, registro controlli
REQ-ATOM-GOV-002-027mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-GOV-003-001mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

I compiti e le responsabilità in conflitto devono essere identificati.

Verifica: Sono identificati compiti e responsabilità potenzialmente in conflitto?

Evidenza: matrice SoD, analisi conflitti, RACI
REQ-ATOM-GOV-003-002highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I compiti e le aree di responsabilità in conflitto devono essere separati.

Verifica: I compiti e le responsabilità in conflitto sono separati?

Evidenza: matrice SoD, ruoli applicativi, configurazioni autorizzative
REQ-ATOM-GOV-003-003highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati secondo minimo privilegio, separazione delle funzioni e necessità di conoscere.

Verifica: I permessi sono assegnati secondo minimo privilegio, separazione delle funzioni e need-to-know?

Evidenza: matrice autorizzazioni, export ruoli, policy IAM
REQ-ATOM-GOV-004-001highgovernancedi supportoOK_SUPPORTING

La direzione deve richiedere al personale di applicare la sicurezza delle informazioni secondo le politiche e le procedure vigenti dell Organizzazione.

Verifica: La direzione richiede formalmente al personale il rispetto delle politiche e procedure di sicurezza?

Evidenza: politica sicurezza, comunicazione direzione, procedure approvate
REQ-ATOM-GOV-004-002mediumgovernancedi supportoOK_SUPPORTING

Le responsabilità della direzione in materia di sicurezza devono essere coerenti con le politiche specifiche applicabili.

Verifica: Le responsabilità della direzione sono coerenti con le politiche specifiche applicabili?

Evidenza: matrice responsabilità, policy, verbale approvazione
REQ-ATOM-GOV-004-003mediumpolicydi supportoOK_SUPPORTING

La richiesta della direzione deve essere comunicata in modo comprensibile al personale interessato.

Verifica: Il personale interessato riceve una comunicazione chiara sugli obblighi di sicurezza?

Evidenza: comunicazioni interne, intranet, presa visione
REQ-ATOM-GOV-004-004mediumevidencedi supportoOK_SUPPORTING

L applicazione delle procedure di sicurezza deve poter essere verificata con evidenze organizzative o operative.

Verifica: L applicazione delle procedure di sicurezza è verificabile tramite evidenze?

Evidenza: audit interni, controlli compliance, registri attività
REQ-ATOM-GOV-004-005highpolicydi supportoOK_SUPPORTING

Devono essere adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti dalla misura.

Verifica: Sono adottate e documentate politiche di sicurezza per gli ambiti richiesti?

Evidenza: catalogo policy, politica sicurezza, registro approvazioni
REQ-ATOM-GOV-004-006highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset, vulnerabilità e continuità.

Verifica: Le politiche coprono rischio, ruoli, persone, compliance, fornitori, asset, vulnerabilità e continuità?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-004-007highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire autenticazione, identità digitali, controllo accessi, sicurezza fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono identità, accessi, fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-004-008highcompliancedi supportoOK_SUPPORTING

Le politiche devono includere almeno i requisiti applicabili indicati nella tabella di appendice dell allegato.

Verifica: Le politiche includono i requisiti minimi applicabili della tabella in appendice?

Evidenza: matrice requisiti-policy, audit compliance
REQ-ATOM-GOV-004-009highgovernancedi supportoOK_SUPPORTING

Le politiche devono essere approvate dagli organi di amministrazione e direttivi.

Verifica: Le politiche sono approvate dagli organi di amministrazione e direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-004-010mediumpolicydi supportoOK_SUPPORTING

Le politiche devono essere rese note alle articolazioni competenti secondo il principio need to know.

Verifica: Le politiche sono comunicate alle articolazioni competenti secondo need to know?

Evidenza: comunicazioni interne, intranet, elenco destinatari
REQ-ATOM-GOV-004-011highprocessdi supportoOK_SUPPORTING

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: È definito un piano di adeguamento derivante dal riesame delle politiche?

Evidenza: piano adeguamento, verbale riesame policy
REQ-ATOM-GOV-004-012highevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di adeguamento deve essere attuato e documentato.

Verifica: Il piano di adeguamento è attuato e documentato?

Evidenza: stato avanzamento piano, ticket, registro azioni
REQ-ATOM-GOV-004-013highgovernancedi supportoOK_SUPPORTING

Il piano di adeguamento deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di adeguamento è approvato dagli organi di amministrazione e direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-004-014mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli organi di amministrazione e direttivi devono essere informati periodicamente sugli esiti dei piani di adeguamento.

Verifica: Gli organi direttivi ricevono relazioni periodiche sugli esiti del piano di adeguamento?

Evidenza: relazioni periodiche, verbali direzione
REQ-ATOM-GOV-004-015highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere definito, attuato, aggiornato e documentato un piano per valutare l efficacia delle misure di gestione del rischio.

Verifica: È presente un piano documentato per valutare l efficacia delle misure di gestione del rischio?

Evidenza: piano valutazione efficacia, programma controlli
REQ-ATOM-GOV-004-016mediumreviewdi supportoOK_SUPPORTING

Il piano di valutazione dell efficacia deve indicare le misure da valutare e i relativi metodi di valutazione.

Verifica: Il piano di valutazione indica misure da valutare e metodi di verifica?

Evidenza: piano valutazione efficacia, KPI/KRI, metodologia
REQ-ATOM-GOV-004-017mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli organi di amministrazione e direttivi devono essere informati periodicamente sul piano di valutazione dell efficacia.

Verifica: Gli organi direttivi ricevono relazioni periodiche sul piano di valutazione dell efficacia?

Evidenza: relazioni periodiche, verbali direzione
REQ-ATOM-GOV-004-018highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere definito, documentato, eseguito e monitorato un piano di trattamento dei rischi per la sicurezza informatica.

Verifica: È presente un piano di trattamento rischi definito, documentato, eseguito e monitorato?

Evidenza: piano trattamento rischi, registro rischi
REQ-ATOM-GOV-004-019highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di trattamento deve indicare opzioni di trattamento, misure da attuare e priorità per ciascun rischio.

Verifica: Il piano indica opzioni, misure e priorità per ciascun rischio?

Evidenza: risk treatment plan, registro rischi
REQ-ATOM-GOV-004-020highownerdi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di trattamento deve indicare le articolazioni competenti per attuare le misure e le relative tempistiche.

Verifica: Il piano assegna owner e tempistiche per le misure di trattamento?

Evidenza: risk treatment plan, RACI, scadenziario
REQ-ATOM-GOV-004-021highgovernancedi supportoOK_SUPPORTING

L accettazione di eventuali rischi residui deve essere descritta e motivata nel piano.

Verifica: I rischi residui accettati sono descritti e motivati?

Evidenza: registro rischi, accettazione rischio, verbale approvazione
REQ-ATOM-GOV-004-022hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Quando requisiti previsti non sono attuati per ragioni motivate, devono essere adottate misure compensative ove applicabili.

Verifica: Le non attuazioni motivate prevedono misure compensative ove applicabili?

Evidenza: registro eccezioni, misure compensative, risk treatment plan
REQ-ATOM-GOV-004-023mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano deve descrivere le misure compensative e l eventuale rischio residuo collegato.

Verifica: Il piano descrive misure compensative e rischio residuo associato?

Evidenza: risk treatment plan, registro eccezioni
REQ-ATOM-GOV-004-024highgovernancedi supportoOK_SUPPORTING

Il piano di trattamento, inclusa l accettazione dei rischi residui, deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di trattamento e l accettazione dei rischi residui sono approvati dagli organi direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-004-025highgovernancedi supportoOK_SUPPORTING

Il perimetro del sistema di gestione della sicurezza delle informazioni deve essere definito.

Verifica: Il perimetro del sistema di gestione della sicurezza delle informazioni è definito?

Evidenza: scope ISMS, documento perimetro
REQ-ATOM-GOV-004-026highgovernancedi supportoOK_SUPPORTING

I requisiti dell Organizzazione per il sistema di gestione della sicurezza delle informazioni devono essere determinati.

Verifica: I requisiti dell Organizzazione per il sistema di gestione sono determinati?

Evidenza: requisiti ISMS, analisi contesto, parti interessate
REQ-ATOM-GOV-004-027highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

La direzione deve commissionare e approvare il sistema di gestione della sicurezza delle informazioni.

Verifica: La direzione ha commissionato e approvato il sistema di gestione della sicurezza?

Evidenza: verbale direzione, approvazione ISMS
REQ-ATOM-GOV-004-028mediummonitoringdi supportoOK_SUPPORTING

Il sistema di gestione deve fornire alla direzione strumenti adeguati di monitoraggio e controllo.

Verifica: Il sistema di gestione fornisce strumenti di monitoraggio e controllo alla direzione?

Evidenza: management review, KPI, dashboard, report direzione
REQ-ATOM-GOV-004-029highcompliancedi supportoOK_SUPPORTING

I controlli applicabili devono essere determinati e documentati.

Verifica: I controlli applicabili sono determinati e documentati?

Evidenza: Statement of Applicability, catalogo controlli compilato
REQ-ATOM-GOV-004-030highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

La direzione deve riesaminare regolarmente l efficacia del sistema di gestione della sicurezza delle informazioni.

Verifica: La direzione riesamina regolarmente l efficacia del sistema di gestione?

Evidenza: verbali riesame direzione, report efficacia
REQ-ATOM-GOV-005-001mediumcompliancedi supportoOK_SUPPORTING

L Organizzazione deve stabilire contatti con le autorità competenti rilevanti per la sicurezza delle informazioni.

Verifica: Sono identificati i contatti con le autorità competenti rilevanti?

Evidenza: registro contatti autorità, parti interessate
REQ-ATOM-GOV-005-002mediumreviewdi supportoOK_SUPPORTING

I contatti con le autorità devono essere mantenuti aggiornati nel tempo.

Verifica: I contatti con le autorità sono mantenuti aggiornati?

Evidenza: registro contatti aggiornato, owner del registro
REQ-ATOM-GOV-005-003mediumprocessdi supportoOK_SUPPORTING

Devono essere definite modalità operative per usare i contatti con le autorità quando necessario.

Verifica: Sono definite modalità operative per attivare i contatti con le autorità?

Evidenza: piano comunicazione incidenti, procedura escalation
REQ-ATOM-GOV-007-007mediumtrainingdi supportoWEAK_MATCH_SUPPORT_ONLY

I gruppi target della formazione devono essere identificati considerando specifici ambienti di rischio.

Verifica: Sono identificati gruppi target della formazione in base agli ambienti di rischio?

Evidenza: matrice target formazione, ruoli specialistici
REQ-ATOM-GOV-012-020highaccess_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I diritti di accesso devono applicare il principio need to know e least privilege.

Verifica: I diritti sono assegnati secondo need to know e least privilege?

Evidenza: matrice ruoli/accessi, export gruppi
REQ-ATOM-GOV-014-015mediumaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la tipologia di operazioni consentite alle utenze.

Verifica: La scelta dell autenticazione considera le operazioni consentite alle utenze?

Evidenza: matrice ruoli/operazioni, risk assessment accessi
REQ-ATOM-GOV-015-005highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati in base al principio del minimo privilegio.

Verifica: I permessi sono assegnati secondo il principio del minimo privilegio?

Evidenza: matrice ruoli, export autorizzazioni, policy accessi
REQ-ATOM-GOV-015-006highaccess_controldi supportoOK_SUPPORTING

I permessi devono rispettare la separazione delle funzioni.

Verifica: I permessi rispettano la separazione delle funzioni?

Evidenza: matrice SoD, ruoli applicativi, review accessi
REQ-ATOM-GOV-015-018highaccess_controldi supportoOK_SUPPORTING

I requisiti per la gestione dei diritti di accesso devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti per la gestione dei diritti di accesso?

Evidenza: procedura accessi, matrice ruoli, policy autorizzazioni
REQ-ATOM-GOV-015-020highaccess_controldi supportoOK_SUPPORTING

I diritti devono essere assegnati secondo need to know e least privilege.

Verifica: I diritti sono assegnati secondo need to know e least privilege?

Evidenza: matrice ruoli, export autorizzazioni, review accessi
REQ-ATOM-GOV-016-004highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Nell organizzazione di sicurezza devono essere definiti i ruoli e le responsabilità di sicurezza assegnati a personale di terze parti.

Verifica: Sono definiti i ruoli e responsabilità di sicurezza assegnati a personale terzo?

Evidenza: RACI fornitori, contratti, procedura fornitori
REQ-ATOM-GOV-016-005mediumsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

I ruoli e responsabilità di sicurezza delle terze parti devono essere comunicati alle articolazioni interne competenti.

Verifica: I ruoli e responsabilità delle terze parti sono comunicati internamente?

Evidenza: comunicazioni interne, registro ruoli fornitori, verbali kickoff
REQ-ATOM-GOV-016-006mediumsupplierdi supportoOK_SUPPORTING

Il personale terzo con ruoli specifici di sicurezza deve essere incluso nell elenco aggiornato del personale con ruoli e responsabilità.

Verifica: Il personale terzo con ruoli di sicurezza è incluso nell elenco ruoli/responsabilità?

Evidenza: registro ruoli sicurezza, elenco personale terzo autorizzato
REQ-ATOM-GOV-016-014highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

L organizzazione responsabile dell implementazione di ciascun requisito deve essere definita e consapevole della propria responsabilità.

Verifica: È definito chi implementa ciascun requisito e ne è consapevole?

Evidenza: matrice responsabilità fornitore/cliente, RACI servizi IT
REQ-ATOM-GOV-016-015highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

I meccanismi per responsabilità condivise devono essere specificati e implementati.

Verifica: I meccanismi di responsabilità condivisa sono specificati e implementati?

Evidenza: shared responsibility matrix, contratti cloud/IT, procedure operative
REQ-ATOM-GOV-016-020highevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere fornita prova che i provider IT adempiano alle proprie responsabilità.

Verifica: Esistono prove che i provider IT adempiono alle proprie responsabilità?

Evidenza: report fornitore, attestazioni, audit report, SLA review
REQ-ATOM-GOV-017-012mediumcompliancedi supportoOK_SUPPORTING

Le policy di conformità devono essere comunicate alle persone responsabili.

Verifica: Le policy di conformità sono comunicate alle persone responsabili?

Evidenza: comunicazioni interne, registro presa visione, RACI compliance
REQ-ATOM-HR-003-011highprocessdi supportoOK_SUPPORTING

Devono essere determinati ambiti e mansioni sensibili.

Verifica: Sono determinati gli ambiti e le mansioni sensibili?

Evidenza: matrice ruoli sensibili, job profile, risk assessment HR
REQ-ATOM-HR-003-024mediumtrainingdi supportoOK_SUPPORTING

I gruppi target della formazione devono essere identificati e considerati nel concetto formativo.

Verifica: I gruppi target della formazione sono identificati e considerati?

Evidenza: matrice ruoli/formazione, training concept
REQ-ATOM-HR-003-037mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione data protection devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione data protection sono basati sul bisogno di protezione?

Evidenza: piano formazione privacy, matrice ruoli/dati
REQ-ATOM-HR-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica sulla protezione dei dati.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali per amministratori/ruoli critici
REQ-ATOM-HR-005-001mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi di sicurezza delle informazioni che restano validi dopo cessazione o cambio di impiego devono essere definiti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-002mediumprocessdi supportoOK_SUPPORTING

Le responsabilità e gli obblighi post-rapporto devono essere applicati al personale e alle parti interessate pertinenti.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-005-003mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi post-rapporto devono essere comunicati ai soggetti pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-004mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Il personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti deve essere individuato previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-005-005mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-006mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli amministratori di sistema devono essere individuati previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-005-008mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-005-009mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-010mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-INC-003-003highincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

I ruoli e le responsabilità per la gestione degli incidenti devono essere definiti e stabiliti.

Verifica: I ruoli e le responsabilità di incident management sono assegnati?

Evidenza: RACI incidenti, organigramma sicurezza, piano incidenti
REQ-ATOM-INC-003-004mediumtrainingdi supportoWEAK_MATCH_SUPPORT_ONLY

I processi, i ruoli e le responsabilità di gestione degli incidenti devono essere comunicati ai soggetti pertinenti.

Verifica: I ruoli e le modalità di gestione degli incidenti sono comunicati ai soggetti pertinenti?

Evidenza: comunicazioni interne, training, presa visione procedura
REQ-ATOM-INC-003-007highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di continuità operativa deve indicare ruoli e responsabilità.

Verifica: Il piano di continuità assegna ruoli e responsabilità?

Evidenza: RACI BCM, piano continuità
REQ-ATOM-INC-003-013highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di disaster recovery deve indicare ruoli e responsabilità.

Verifica: Il piano DR assegna ruoli e responsabilità?

Evidenza: RACI DR, piano DR
REQ-ATOM-INC-003-020highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di crisi informatica deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori?

Evidenza: piano crisi, RACI, elenco fornitori coinvolti
REQ-ATOM-INC-003-021highcontinuitydi supportoOK_SUPPORTING

Il piano di crisi informatica deve definire le modalità di comunicazione tra soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano crisi, contatti autorità, piano comunicazione
REQ-ATOM-INC-003-025highincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-003-046mediumincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-003-049highincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità per la gestione degli eventi devono essere definite e assegnate in base alla categoria.

Verifica: Le responsabilità di gestione evento sono assegnate in base alla categoria?

Evidenza: RACI incidenti, assegnazioni ticket
REQ-ATOM-INC-003-050mediumincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-003-051mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-003-054highincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-003-055highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-003-056mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-003-062highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisi sono definite, documentate e assegnate?

Evidenza: RACI crisi, piano crisi, nomine
REQ-ATOM-INC-003-067highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere definito e approvato un team di gestione della crisi con composizione, ruoli, competenze, autorità e procedure decisionali.

Verifica: Il team di crisi è definito e approvato con ruoli, competenze, autorità e procedure decisionali?

Evidenza: piano crisi, nomina team crisi, RACI
REQ-ATOM-INC-003-068highcontinuitydi supportoOK_SUPPORTING

Devono essere definite e approvate politiche e procedure di crisi, incluse autorità eccezionali, comunicazioni, procedure operative, strutture e strumenti.

Verifica: Sono definite e approvate politiche e procedure operative di crisi?

Evidenza: piano crisi, procedure emergenza, template comunicazione
REQ-ATOM-INC-003-072mediumcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Deve esistere una strategia di comunicazione per la crisi che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuti, canali e monitoraggio.

Verifica: Esiste una strategia di comunicazione di crisi completa?

Evidenza: piano comunicazione crisi, template statement
REQ-ATOM-INC-004-006mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-005-009mediumcompliancedi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per informare il pubblico sugli incidenti quando richiesto dall’autorità competente.

Verifica: Esiste una procedura per informare il pubblico sugli incidenti quando richiesto dall’autorità?

Evidenza: procedura comunicazione pubblica, piano crisi, template statement
REQ-ATOM-INC-005-011highincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-005-021mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-005-024highincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità per la gestione degli eventi devono essere definite e assegnate in base alla categoria.

Verifica: Le responsabilità di gestione evento sono assegnate in base alla categoria?

Evidenza: RACI incidenti, assegnazioni ticket
REQ-ATOM-INC-005-025mediumincidentdi supportoOK_SUPPORTING

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-005-026mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-005-029highincidentdi supportoOK_SUPPORTING

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-005-030highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-005-031mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-OPS003-011mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di gestione delle vulnerabilità deve indicare procedure, ruoli e responsabilità per le attività previste.

Verifica: Il piano vulnerabilità assegna procedure, ruoli e responsabilità?

Evidenza: RACI vulnerability management, piano vulnerabilità, nomine owner
REQ-ATOM-OPS004-020highincidentdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere definita una procedura di escalation degli eventi rilevanti verso la funzione responsabile.

Verifica: Esiste una procedura di escalation per eventi rilevanti rilevati dai log?

Evidenza: procedura escalation, playbook incident, matrice responsabilità
REQ-ATOM-OPS005-020mediumincidentdi supportoOK_SUPPORTING

Deve essere definita una procedura di escalation degli eventi rilevanti verso la funzione responsabile.

Verifica: Esiste una procedura di escalation per eventi rilevanti rilevati dai log?

Evidenza: procedura escalation, playbook incident, matrice responsabilità
REQ-ATOM-OPS007-010highaccess_controldi supportoOK_SUPPORTING

L'approvazione del software deve considerare eventuali limitazioni per casi d'uso o ruoli specifici.

Verifica: L'approvazione del software specifica eventuali casi d'uso o ruoli autorizzati?

Evidenza: catalogo software approvato, regole assegnazione, policy software
REQ-ATOM-PHY002-028highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità per autorizzare l'accesso alle aree di sicurezza devono essere chiaramente specificate e documentate.

Verifica: Le responsabilità per autorizzare accessi alle aree sicure sono specificate e documentate?

Evidenza: procedura accessi fisici, matrice autorizzativa, RACI
REQ-ATOM-PHY006-003mediumaccess_controldi supportoOK_SUPPORTING

L accesso e il comportamento nelle aree sicure devono essere regolati in funzione del livello di protezione richiesto.

Verifica: Accesso e comportamento nelle aree sicure sono regolati in base al livello di protezione?

Evidenza: policy aree sicure, autorizzazioni, matrice aree/ruoli
REQ-ATOM-PHY006-016highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità per l autorizzazione degli accessi devono essere chiaramente specificate e documentate.

Verifica: Le responsabilità per autorizzare accessi alle aree sicure sono documentate?

Evidenza: matrice responsabilità, procedura accessi fisici, elenco approvatori
REQ-ATOM-SDLC008-001mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

I test di audit sui sistemi informativi devono essere pianificati prima dell'esecuzione, definendo ambito, modalità, responsabilità e finestre operative.

Verifica: I test di audit sui sistemi informativi sono pianificati con ambito, modalità, responsabilità e finestra operativa?

Evidenza: programma audit, piano test, autorizzazione attività
REQ-ATOM-SUP001-003highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli accordi con i fornitori devono includere responsabilità, obblighi e modalità operative coerenti con il tipo di servizio o prodotto fornito.

Verifica: Gli accordi con i fornitori includono responsabilità, obblighi e modalità operative coerenti con il servizio o prodotto fornito?

Evidenza: contratto, SLA, RACI fornitore, allegato sicurezza
REQ-ATOM-SUP001-005highsupplierdi supportoOK_SUPPORTING

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP001-008highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP001-012highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità tra Organizzazione e provider IT esterni devono essere definite in modo chiaro per i servizi rilevanti.

Verifica: Le responsabilità tra Organizzazione e provider IT esterni sono definite chiaramente?

Evidenza: contratto provider, RACI, SLA, allegato responsabilità
REQ-ATOM-SUP001-013mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità del provider IT esterno devono essere comunicate alle funzioni interne coinvolte nella gestione del servizio.

Verifica: Le responsabilità del provider IT esterno sono comunicate alle funzioni interne coinvolte?

Evidenza: procedura servizio, verbale onboarding, RACI condivisa
REQ-ATOM-SUP001-019highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità di protezione nei servizi IT esterni condivisi devono essere chiarite con il provider.

Verifica: Le responsabilità di protezione nei servizi IT esterni condivisi sono chiarite con il provider?

Evidenza: matrice responsabilità condivisa, contratto, SLA
REQ-ATOM-SUP001-032mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità verso subappaltatori e partner devono essere documentate e collegate al rapporto contrattuale principale.

Verifica: Le responsabilità verso subappaltatori e partner sono documentate e collegate al contratto principale?

Evidenza: contratto principale, allegati subappalto, registro fornitori
REQ-ATOM-SUP002-008highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP002-017mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità verso subappaltatori e partner devono essere documentate e collegate al rapporto contrattuale principale.

Verifica: Le responsabilità verso subappaltatori e partner sono documentate e collegate al contratto principale?

Evidenza: contratto principale, allegati subappalto, registro fornitori
REQ-ATOM-SUP003-005highsupplierdi supportoOK_SUPPORTING

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP003-008highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP004-003hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La gestione operativa dei servizi cloud deve includere controlli su accessi, configurazioni, dati e responsabilità condivise.

Verifica: La gestione dei servizi cloud include controlli su accessi, configurazioni, dati e responsabilità condivise?

Evidenza: matrice responsabilità cloud, configurazioni tenant, export accessi
REQ-ATOM-SUP004-006highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

L'utilizzo di servizi IT esterni deve essere approvato da ruoli competenti prima dell'attivazione.

Verifica: L'utilizzo di servizi IT esterni è approvato da ruoli competenti prima dell'attivazione?

Evidenza: approvazione servizio, ticket procurement, registro servizi approvati
REQ-ATOM-SUP004-009highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità di protezione nei servizi IT esterni condivisi devono essere chiarite con il provider.

Verifica: Le responsabilità di protezione nei servizi IT esterni condivisi sono chiarite con il provider?

Evidenza: matrice responsabilità condivisa, contratto, SLA
DOC-010GOVRegistroMedium

Elenco personale con ruoli di sicurezza

È l’elenco aggiornato delle persone che hanno responsabilità operative o decisionali sulla sicurezza.

Stato: planned_todoLifecycle: planned_todoFile: not_created7 requirement V23 controlli da V23 controlli legacy
Ruoli: di supporto, evidenzaMatch: OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
Requirement atomici collegati7
REQ-ATOM-GOV-002-002highgovernancedi supportoOK_SUPPORTING

I ruoli e le responsabilità per la sicurezza delle informazioni devono essere assegnati in base alle esigenze dell Organizzazione.

Verifica: I ruoli di sicurezza sono assegnati in base alle esigenze dell Organizzazione?

Evidenza: nomine, matrice responsabilità, job description
REQ-ATOM-GOV-002-005highevidencedi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato del personale con ruoli e responsabilità specifici di sicurezza.

Verifica: È mantenuto un elenco aggiornato del personale con ruoli specifici di sicurezza?

Evidenza: registro ruoli sicurezza, elenco personale nominato
REQ-ATOM-GOV-002-006highgovernancedi supportoOK_SUPPORTING

L elenco dei ruoli di sicurezza deve includere punto di contatto, sostituto, referente CSIRT ed eventuali sostituti.

Verifica: L elenco include punto di contatto, sostituto, referente CSIRT ed eventuali sostituti?

Evidenza: registro ruoli sicurezza, nomine CSIRT/punto contatto
REQ-ATOM-GOV-002-008mediumsupplierdi supportoOK_SUPPORTING

I ruoli di sicurezza assegnati al personale di terze parti devono essere definiti nell organizzazione di sicurezza informatica.

Verifica: I ruoli di sicurezza del personale di terze parti sono definiti?

Evidenza: RACI fornitori, contratti, nomine terze parti
REQ-ATOM-GOV-002-010mediumsupplierdi supportoOK_SUPPORTING

Il personale terzo con ruoli specifici di sicurezza deve essere incluso nell elenco dei ruoli di sicurezza.

Verifica: Il personale terzo con ruoli specifici è incluso nell elenco dei ruoli di sicurezza?

Evidenza: registro ruoli sicurezza, elenco personale terze parti
REQ-ATOM-GOV-016-006mediumsupplierdi supportoOK_SUPPORTING

Il personale terzo con ruoli specifici di sicurezza deve essere incluso nell elenco aggiornato del personale con ruoli e responsabilità.

Verifica: Il personale terzo con ruoli di sicurezza è incluso nell elenco ruoli/responsabilità?

Evidenza: registro ruoli sicurezza, elenco personale terzo autorizzato
REQ-ATOM-IAM-001-013mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Le attività di concessione, modifica e revoca dei diritti di accesso devono essere tracciabili.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
DOC-011DOCProceduraLow

Processo di controllo documentale

Spiega come si gestiscono i documenti ufficiali: versione, approvazione, revisione, archiviazione e ritiro.

Stato: planned_todoLifecycle: planned_todoFile: not_created19 requirement V213 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: WEAK_MATCH_SUPPORT_ONLY, OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
Requirement atomici collegati19
REQ-ATOM-ASSET-001-031highasset_managementdi supportoWEAK_MATCH_SUPPORT_ONLY

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-ASSET-002-001highdata_protectionprimarioOK_PRIMARY_PRESENT

I record e le evidenze documentate rilevanti devono essere protetti dalla perdita e dalla distruzione non autorizzata.

Verifica: Le registrazioni sono protette da perdita o distruzione non autorizzata?

Evidenza: procedura controllo documentale, registro documenti, backup evidenze documentate
REQ-ATOM-ASSET-002-002highdata_protectionprimarioOK_PRIMARY_PRESENT

I record e le evidenze documentate rilevanti devono essere protetti da falsificazione o alterazione impropria.

Verifica: Sono presenti misure per prevenire alterazioni improprie delle registrazioni?

Evidenza: controlli accesso, versioning documentale, tracciamento modifiche
REQ-ATOM-ASSET-002-004mediumprocessprimarioOK_PRIMARY_PRESENT

Il rilascio o la diffusione dei record e delle evidenze documentate deve essere controllato.

Verifica: Esistono regole per il rilascio o la diffusione controllata delle registrazioni?

Evidenza: procedura controllo documentale, autorizzazioni pubblicazione, registro distribuzione
REQ-ATOM-BCM-002-018highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-003-017highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-005-014highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-CHG-001-001highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Le procedure operative per le strutture di elaborazione delle informazioni devono essere documentate.

Verifica: Le procedure operative delle strutture di elaborazione sono documentate?

Evidenza: procedure operative, runbook, istruzioni operative
REQ-ATOM-CHG-001-006mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

I risultati delle verifiche devono essere registrati e conservati.

Verifica: I risultati delle verifiche sono registrati e conservati?

Evidenza: report audit, registro verifiche
REQ-ATOM-CHG-004-017highasset_managementdi supportoWEAK_MATCH_SUPPORT_ONLY

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-HR-003-005hightrainingdi supportoOK_SUPPORTING

Deve essere definito, attuato, aggiornato e documentato un piano di formazione sulla sicurezza informatica per il personale.

Verifica: Esiste un piano di formazione cyber definito, attuato, aggiornato e documentato?

Evidenza: piano formazione cyber, registro versioni, calendario formazione
REQ-ATOM-INC-003-011highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: Esiste un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: piano disaster recovery, registro versioni
REQ-ATOM-INC-003-023mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

I piani di continuità, disaster recovery e crisi informatica devono essere riesaminati e aggiornati almeno ogni due anni e in caso di incidenti significativi o mutamenti del rischio.

Verifica: I piani BCM/DR/crisi sono riesaminati e aggiornati almeno ogni due anni o al variare del rischio?

Evidenza: registro riesami, versioni piano, verbali review
REQ-ATOM-INC-003-031mediumreviewdi supportoOK_SUPPORTING

Il piano incidenti deve essere riesaminato e aggiornato almeno ogni due anni, in caso di incidenti significativi, lesson learned o mutamenti del rischio.

Verifica: Il piano incidenti è riesaminato e aggiornato almeno ogni due anni o quando necessario?

Evidenza: registro riesame piano, versioni piano, lesson learned
REQ-ATOM-INC-003-069mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

La pianificazione di crisi deve essere riesaminata e aggiornata regolarmente.

Verifica: La pianificazione di crisi è riesaminata e aggiornata regolarmente?

Evidenza: registro riesame crisi, versioni piano crisi
REQ-ATOM-INC-005-017mediumreviewdi supportoOK_SUPPORTING

Il piano incidenti deve essere riesaminato e aggiornato almeno ogni due anni, in caso di incidenti significativi, lesson learned o mutamenti del rischio.

Verifica: Il piano incidenti è riesaminato e aggiornato almeno ogni due anni o quando necessario?

Evidenza: registro riesame piano, versioni piano, lesson learned
REQ-ATOM-NET-001-010hightechnical_controldi supportoOK_SUPPORTING

I sistemi perimetrali, quali firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, versioni firmware, change log, report manutenzione
REQ-ATOM-NET-002-008hightechnical_controldi supportoOK_SUPPORTING

I sistemi perimetrali, quali firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, versioni firmware, change log, report manutenzione
REQ-ATOM-OPS007-019highasset_managementdi supportoOK_SUPPORTING

Versioni software e livelli di patch devono essere conosciuti.

Verifica: Versioni software e livelli di patch sono conosciuti?

Evidenza: inventario software, report patch compliance, export endpoint management
DOC-012DOCRegistroMedium

Registro documenti ufficiali

È l’indice controllato di tutti i documenti ufficiali del sistema: cosa esiste, versione, owner e stato.

Stato: planned_todoLifecycle: planned_todoFile: not_created3 requirement V22 controlli da V22 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
Requirement atomici collegati3
REQ-ATOM-ASSET-002-001highdata_protectiondi supportoOK_SUPPORTING

I record e le evidenze documentate rilevanti devono essere protetti dalla perdita e dalla distruzione non autorizzata.

Verifica: Le registrazioni sono protette da perdita o distruzione non autorizzata?

Evidenza: procedura controllo documentale, registro documenti, backup evidenze documentate
REQ-ATOM-CHG-001-001highprocessdi supportoOK_SUPPORTING

Le procedure operative per le strutture di elaborazione delle informazioni devono essere documentate.

Verifica: Le procedure operative delle strutture di elaborazione sono documentate?

Evidenza: procedure operative, runbook, istruzioni operative
REQ-ATOM-CHG-001-006mediumevidencedi supportoOK_SUPPORTING

I risultati delle verifiche devono essere registrati e conservati.

Verifica: I risultati delle verifiche sono registrati e conservati?

Evidenza: report audit, registro verifiche
DOC-013ASSETProceduraLow

Procedura gestione asset

Spiega come vengono censiti, assegnati, controllati, aggiornati e dismessi gli asset aziendali.

Stato: planned_todoLifecycle: planned_todoFile: not_created154 requirement V236 controlli da V27 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-010 · Etichettatura delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-IAM-002 · Limitazione dell’accesso alle informazioniMA-IAM · Identity & Access Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-006 · Sincronizzazione degli orologiMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-PHY-008 · Posizionamento e protezione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-014 · Dismissione sicura o riutilizzo delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati154
REQ-ATOM-ASSET-001-001highasset_managementprimarioOK_PRIMARY_PRESENT

L Organizzazione deve mantenere un inventario delle informazioni e degli asset collegati rilevanti per la sicurezza delle informazioni.

Verifica: È disponibile un inventario aggiornato delle informazioni e degli asset collegati?

Evidenza: inventario asset, CMDB, registro asset
REQ-ATOM-ASSET-001-002highasset_managementprimarioOK_PRIMARY_PRESENT

Ogni informazione o asset collegato presente nell inventario deve avere un responsabile o owner assegnato.

Verifica: Per ogni asset inventariato è indicato un owner o responsabile?

Evidenza: inventario asset con owner
REQ-ATOM-ASSET-001-003mediumreviewdi supportoOK_SUPPORTING

L inventario degli asset deve essere mantenuto aggiornato rispetto alle variazioni organizzative, tecniche e operative.

Verifica: L inventario degli asset viene aggiornato quando cambiano asset, sistemi o responsabilità?

Evidenza: registro aggiornamenti inventario, procedura asset management
REQ-ATOM-ASSET-001-004highasset_managementdi supportoOK_SUPPORTING

L Organizzazione deve mantenere un elenco aggiornato dei sistemi informativi e di rete rilevanti.

Verifica: È mantenuto un elenco aggiornato dei sistemi informativi e di rete rilevanti?

Evidenza: registro sistemi informativi e di rete rilevanti
REQ-ATOM-ASSET-001-005highasset_managementdi supportoOK_SUPPORTING

L Organizzazione deve mantenere un inventario aggiornato degli apparati fisici che compongono i sistemi informativi e di rete.

Verifica: È disponibile un inventario aggiornato degli apparati fisici?

Evidenza: inventario hardware
REQ-ATOM-ASSET-001-006mediumasset_managementdi supportoOK_SUPPORTING

L inventario hardware deve includere i dispositivi IT, IoT, OT e mobili che rientrano nei sistemi informativi e di rete.

Verifica: L inventario hardware include dispositivi IT, IoT, OT e mobili applicabili?

Evidenza: inventario hardware con tipologia dispositivo
REQ-ATOM-ASSET-001-007mediumgovernanceprimarioOK_PRIMARY_PRESENT

Gli apparati fisici inclusi nell inventario devono essere approvati da attori interni autorizzati.

Verifica: Gli apparati fisici inventariati risultano approvati da soggetti interni autorizzati?

Evidenza: workflow approvazione asset, registro asset approvati
REQ-ATOM-ASSET-001-008highasset_managementdi supportoOK_SUPPORTING

L Organizzazione deve mantenere un inventario aggiornato di servizi, sistemi e applicazioni software.

Verifica: È disponibile un inventario aggiornato di servizi, sistemi e applicazioni software?

Evidenza: inventario software, sistemi e servizi
REQ-ATOM-ASSET-001-009mediumasset_managementdi supportoOK_SUPPORTING

L inventario deve includere applicazioni commerciali, open source e custom quando presenti.

Verifica: L inventario software distingue applicazioni commerciali, open source e custom?

Evidenza: inventario software con tipologia applicazione
REQ-ATOM-ASSET-001-010mediumasset_managementprimarioOK_PRIMARY_PRESENT

L inventario deve considerare anche le applicazioni accessibili tramite API quando applicabili.

Verifica: Le applicazioni o i servizi accessibili tramite API sono censiti?

Evidenza: inventario API, catalogo integrazioni
REQ-ATOM-ASSET-001-011mediumgovernanceprimarioOK_PRIMARY_PRESENT

I servizi, sistemi e software censiti devono essere approvati da attori interni autorizzati.

Verifica: I servizi, sistemi e software censiti risultano approvati internamente?

Evidenza: workflow approvazione software, registro approvazioni
REQ-ATOM-ASSET-001-012highasset_managementprimarioOK_PRIMARY_PRESENT

L Organizzazione deve mantenere un inventario aggiornato dei flussi di rete tra i propri sistemi informativi e di rete e l esterno.

Verifica: È mantenuto un inventario aggiornato dei flussi di rete interni-esterni?

Evidenza: inventario flussi di rete, diagrammi di rete
REQ-ATOM-ASSET-001-013mediumgovernanceprimarioOK_PRIMARY_PRESENT

I flussi di rete censiti devono essere autorizzati o approvati da attori interni competenti.

Verifica: I flussi di rete censiti risultano approvati da soggetti interni competenti?

Evidenza: registro autorizzazioni flussi, change ticket
REQ-ATOM-ASSET-001-014highasset_managementprimarioOK_PRIMARY_PRESENT

Gli asset informativi rilevanti per la sicurezza devono essere identificati e registrati.

Verifica: Gli asset informativi rilevanti sono identificati e registrati?

Evidenza: catalogo asset informativi
REQ-ATOM-ASSET-001-015highasset_managementdi supportoOK_SUPPORTING

Per ogni asset informativo registrato deve essere assegnato un responsabile.

Verifica: Ogni asset informativo registrato ha un responsabile assegnato?

Evidenza: catalogo asset informativi con owner
REQ-ATOM-ASSET-001-016highasset_managementprimarioOK_PRIMARY_PRESENT

Gli asset di supporto che trattano gli asset informativi devono essere identificati e registrati.

Verifica: Gli asset di supporto che trattano asset informativi sono identificati e registrati?

Evidenza: inventario asset di supporto, CMDB
REQ-ATOM-ASSET-001-017mediumasset_managementprimarioOK_PRIMARY_PRESENT

Per ogni asset di supporto registrato deve essere assegnato un responsabile.

Verifica: Ogni asset di supporto ha un responsabile assegnato?

Evidenza: inventario asset di supporto con owner
REQ-ATOM-ASSET-001-018mediumasset_managementprimarioOK_PRIMARY_PRESENT

Il catalogo degli asset informativi rilevanti deve collegare ciascun asset informativo agli asset di supporto corrispondenti.

Verifica: Il catalogo collega gli asset informativi ai relativi asset di supporto?

Evidenza: catalogo asset con relazioni
REQ-ATOM-ASSET-001-019mediumreviewprimarioOK_PRIMARY_PRESENT

Il catalogo degli asset deve essere riesaminato periodicamente.

Verifica: Il catalogo degli asset viene riesaminato periodicamente?

Evidenza: registro review asset
REQ-ATOM-ASSET-001-020highdata_protectionprimarioOK_PRIMARY_PRESENT

Deve essere disponibile uno schema coerente per classificare gli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema di classificazione degli asset informativi per la riservatezza?

Evidenza: schema classificazione informazioni
REQ-ATOM-ASSET-001-021highdata_protectionprimarioOK_PRIMARY_PRESENT

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono classificati secondo criteri definiti?

Evidenza: registro asset classificati
REQ-ATOM-ASSET-001-022mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere definite e applicate regole di gestione degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le regole di gestione degli asset di supporto dipendono dalla classificazione delle informazioni trattate?

Evidenza: procedura classificazione, procedura handling asset
REQ-ATOM-ASSET-001-023mediumdata_protectionprimarioOK_PRIMARY_PRESENT

La classificazione deve considerare anche integrità e disponibilità oltre alla riservatezza.

Verifica: La classificazione considera riservatezza, integrità e disponibilità?

Evidenza: schema classificazione, criteri CIA
REQ-ATOM-ASSET-001-024hightechnical_controlprimarioOK_PRIMARY_PRESENT

Il software deve essere approvato prima dell installazione o dell uso.

Verifica: Il software viene approvato prima dell installazione o dell uso?

Evidenza: catalogo software approvato, ticket approvazione
REQ-ATOM-ASSET-001-025mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-ASSET-001-026highcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La conformità ai requisiti di sicurezza è verificata prima di approvare il software?

Evidenza: checklist approvazione software
REQ-ATOM-ASSET-001-027mediumcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare diritti d uso e licenze.

Verifica: Licenze e diritti d uso sono verificati prima dell approvazione software?

Evidenza: registro licenze, checklist software
REQ-ATOM-ASSET-001-028mediumsupplierprimarioOK_PRIMARY_PRESENT

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-ASSET-001-029hightechnical_controlprimarioOK_PRIMARY_PRESENT

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-ASSET-001-030mediumreviewprimarioOK_PRIMARY_PRESENT

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-ASSET-001-031highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-ASSET-001-032highphysical_securityprimarioOK_PRIMARY_PRESENT

Deve essere definito un concetto di zone di sicurezza con misure fisiche coerenti con i requisiti degli asset informativi trattati.

Verifica: È definito un concetto di zone di sicurezza basato sui requisiti degli asset informativi?

Evidenza: piano zone di sicurezza, procedura sicurezza fisica
REQ-ATOM-ASSET-001-033mediumphysical_securityprimarioOK_PRIMARY_PRESENT

La definizione delle zone di sicurezza deve considerare condizioni fisiche come locali, edifici e spazi.

Verifica: Le zone di sicurezza considerano locali, edifici e spazi fisici?

Evidenza: mappa zone sicurezza
REQ-ATOM-ASSET-001-034mediumphysical_securityprimarioOK_PRIMARY_PRESENT

La definizione delle zone di sicurezza deve includere aree di consegna e spedizione quando applicabili.

Verifica: Le aree di consegna e spedizione sono considerate nelle zone di sicurezza applicabili?

Evidenza: mappa zone sicurezza, procedura logistica
REQ-ATOM-ASSET-001-035highphysical_securityprimarioOK_PRIMARY_PRESENT

Le misure protettive previste per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive delle zone di sicurezza sono implementate?

Evidenza: controlli fisici, access list, foto/sopralluogo
REQ-ATOM-ASSET-001-036mediumtrainingprimarioOK_PRIMARY_PRESENT

Il codice di comportamento per le zone di sicurezza deve essere conosciuto dalle persone coinvolte.

Verifica: Le persone coinvolte conoscono le regole di comportamento nelle zone di sicurezza?

Evidenza: istruzioni sicurezza fisica, registro formazione
REQ-ATOM-ASSET-001-037highaccess_controlprimarioOK_PRIMARY_PRESENT

Devono essere stabilite procedure per assegnazione e revoca dei diritti di accesso fisico.

Verifica: Sono definite procedure per assegnare e revocare accessi fisici alle zone?

Evidenza: procedura accessi fisici, registro badge
REQ-ATOM-ASSET-001-038mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere definite politiche di gestione visitatori, inclusi registrazione e accompagnamento.

Verifica: Sono definite politiche per registrazione e accompagnamento dei visitatori?

Evidenza: procedura visitatori, registro visitatori
REQ-ATOM-ASSET-001-039highphysical_securitydi supportoOK_SUPPORTING

Componenti di rete e infrastruttura devono essere protetti da accesso non autorizzato.

Verifica: Componenti di rete e infrastruttura sono protetti da accesso fisico non autorizzato?

Evidenza: sopralluogo, foto rack, policy accesso locali tecnici
REQ-ATOM-ASSET-001-040mediumasset_managementprimarioOK_PRIMARY_PRESENT

Devono essere determinati e rispettati i requisiti per la gestione degli asset di supporto durante il loro ciclo di vita.

Verifica: Sono definiti e rispettati requisiti per la gestione degli asset di supporto?

Evidenza: procedura gestione asset di supporto
REQ-ATOM-ASSET-001-041mediumasset_managementprimarioOK_PRIMARY_PRESENT

I requisiti di gestione degli asset di supporto devono coprire trasporto, conservazione, riparazione, perdita, restituzione e dismissione quando applicabili.

Verifica: La procedura copre trasporto, conservazione, riparazione, perdita, restituzione e dismissione degli asset di supporto?

Evidenza: procedura gestione asset, registro asset
REQ-ATOM-ASSET-001-042mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Gli asset di supporto devono essere protetti durante uso e dismissione.

Verifica: Gli asset di supporto sono protetti durante uso e dismissione?

Evidenza: procedura dismissione, evidenze wiping/distruzione
REQ-ATOM-BCM-002-031highasset_managementdi supportoOK_SUPPORTING

I sistemi IT critici devono essere identificati e classificati rispetto al bisogno di protezione.

Verifica: I sistemi IT critici sono identificati e classificati per bisogno di protezione?

Evidenza: catalogo sistemi critici, classificazione asset
REQ-ATOM-CHG-004-017highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-DATA-002-003highsupplierdi supportoOK_SUPPORTING

Per ogni servizio IT esterno deve essere definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi.

Verifica: È definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi dai servizi IT esterni?

Evidenza: procedura exit servizi IT, clausole contrattuali, evidenze cancellazione
REQ-ATOM-DATA-005-026highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili devono essere registrati.

Verifica: I dispositivi IT mobili sono registrati?

Evidenza: inventario dispositivi mobili, MDM
REQ-ATOM-DATA-005-035mediumasset_managementdi supportoOK_SUPPORTING

I servizi di rete usati per trasferire informazioni devono essere identificati e documentati.

Verifica: I servizi di rete usati per trasferire informazioni sono identificati e documentati?

Evidenza: inventario servizi rete, diagramma flussi dati
REQ-ATOM-GOV-001-007highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset e vulnerabilità.

Verifica: Le politiche coprono rischio, ruoli, HR, conformità, fornitori, asset e vulnerabilità?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-004-006highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset, vulnerabilità e continuità.

Verifica: Le politiche coprono rischio, ruoli, persone, compliance, fornitori, asset, vulnerabilità e continuità?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-007-001highpolicydi supportoOK_SUPPORTING

Devono essere identificate le regole per l uso accettabile delle informazioni e degli asset associati.

Verifica: Sono definite regole per l uso accettabile di informazioni e asset associati?

Evidenza: policy uso accettabile, procedura asset
REQ-ATOM-GOV-007-002mediumprocessprimarioOK_PRIMARY_PRESENT

Le procedure per il trattamento delle informazioni e degli asset associati devono essere documentate.

Verifica: Le procedure di trattamento di informazioni e asset sono documentate?

Evidenza: procedura gestione asset, istruzioni operative
REQ-ATOM-GOV-007-003mediumprocessdi supportoOK_SUPPORTING

Le regole di uso accettabile devono essere attuate dal personale e dalle parti interessate pertinenti.

Verifica: Le regole di uso accettabile risultano attuate dai soggetti interessati?

Evidenza: presa visione, formazione, controlli audit
REQ-ATOM-GOV-007-004mediumdata_protectiondi supportoOK_SUPPORTING

Le regole devono coprire il trattamento corretto delle informazioni in funzione del contesto di utilizzo.

Verifica: Le regole indicano come trattare correttamente le informazioni nel contesto d uso?

Evidenza: policy uso accettabile, linee guida classificazione
REQ-ATOM-GOV-007-005mediumtrainingprimarioOK_PRIMARY_PRESENT

I dipendenti devono essere formati e sensibilizzati sui rischi derivanti dal trattamento delle informazioni.

Verifica: I dipendenti sono formati e sensibilizzati sui rischi nel trattamento delle informazioni?

Evidenza: piano formazione, registro partecipanti
REQ-ATOM-GOV-007-006mediumtrainingdi supportoOK_SUPPORTING

Deve essere predisposto un concetto di awareness e formazione che copra politica, segnalazione eventi, malware, account, compliance, NDA e servizi IT esterni.

Verifica: Il piano awareness copre politica, eventi, malware, account, compliance, NDA e servizi IT esterni?

Evidenza: programma formazione, contenuti corsi
REQ-ATOM-GOV-007-007mediumtrainingdi supportoOK_SUPPORTING

I gruppi target della formazione devono essere identificati considerando specifici ambienti di rischio.

Verifica: Sono identificati gruppi target della formazione in base agli ambienti di rischio?

Evidenza: matrice target formazione, ruoli specialistici
REQ-ATOM-GOV-007-008mediumgovernancedi supportoOK_SUPPORTING

Il concetto di formazione e awareness deve essere approvato dalla direzione responsabile.

Verifica: Il piano di formazione e awareness è approvato dalla direzione responsabile?

Evidenza: verbale approvazione, piano formazione approvato
REQ-ATOM-GOV-007-009mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi rilevanti.

Verifica: Le attività formative sono svolte regolarmente e quando eventi rilevanti lo richiedono?

Evidenza: calendario formazione, evidenze campagne straordinarie
REQ-ATOM-GOV-007-010mediumevidenceprimarioOK_PRIMARY_PRESENT

La partecipazione alle attività formative deve essere documentata.

Verifica: La partecipazione alla formazione è documentata?

Evidenza: registro partecipanti, attestati, report LMS
REQ-ATOM-GOV-007-011lowtrainingprimarioOK_PRIMARY_PRESENT

I referenti per la sicurezza delle informazioni devono essere noti ai dipendenti.

Verifica: I dipendenti conoscono i referenti per la sicurezza delle informazioni?

Evidenza: intranet, comunicazioni, organigramma sicurezza
REQ-ATOM-GOV-007-012mediumasset_managementprimarioOK_PRIMARY_PRESENT

Devono essere determinati i requisiti per gestire gli asset di supporto durante trasporto, conservazione, riparazione, perdita, restituzione e dismissione.

Verifica: Sono determinati i requisiti per gestire gli asset di supporto lungo il ciclo di vita?

Evidenza: procedura gestione asset, istruzioni operative
REQ-ATOM-GOV-007-013mediumasset_managementprimarioOK_PRIMARY_PRESENT

I requisiti di gestione degli asset di supporto devono essere attuati.

Verifica: I requisiti di gestione degli asset di supporto sono attuati?

Evidenza: registro asset, controlli audit, checklist operative
REQ-ATOM-GOV-007-014mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli asset di supporto devono essere protetti durante il ciclo di vita.

Verifica: Gli asset di supporto sono protetti durante uso, trasporto, deposito e dismissione?

Evidenza: procedura asset, evidenze protezioni, inventario
REQ-ATOM-GOV-007-015mediumprocessprimarioOK_PRIMARY_PRESENT

La dismissione degli asset di supporto deve seguire standard o modalità sicure adeguate al livello di protezione.

Verifica: La dismissione degli asset di supporto segue modalità sicure adeguate?

Evidenza: certificati distruzione, verbali dismissione, procedura disposal
REQ-ATOM-GOV-008-001highasset_managementdi supportoOK_SUPPORTING

Il personale deve restituire gli asset dell Organizzazione in proprio possesso al cambiamento o alla cessazione del rapporto.

Verifica: Gli asset vengono restituiti in caso di cambio ruolo o cessazione del rapporto?

Evidenza: checklist offboarding, verbale restituzione asset
REQ-ATOM-GOV-008-002mediumsupplierdi supportoOK_SUPPORTING

Le parti interessate esterne devono restituire gli asset dell Organizzazione quando termina o cambia il contratto o accordo applicabile.

Verifica: I soggetti esterni restituiscono gli asset alla fine o modifica dell accordo?

Evidenza: contratto, checklist uscita fornitore, verbale restituzione
REQ-ATOM-GOV-008-003mediumevidenceprimarioOK_PRIMARY_PRESENT

La restituzione degli asset deve essere tracciata con evidenze verificabili.

Verifica: La restituzione degli asset è tracciata con evidenze verificabili?

Evidenza: registro asset, ticket offboarding, ricevute restituzione
REQ-ATOM-GOV-008-004mediumsupplierdi supportoOK_SUPPORTING

Per ogni servizio IT esterno deve essere definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi.

Verifica: Per ogni servizio IT esterno esiste una procedura per restituzione e rimozione sicura degli asset informativi?

Evidenza: procedura uscita servizio, clausole contrattuali, piano exit
REQ-ATOM-GOV-008-005mediumsupplierprimarioOK_PRIMARY_PRESENT

Il processo di terminazione dei servizi IT esterni deve essere descritto.

Verifica: Il processo di terminazione dei servizi IT esterni è descritto?

Evidenza: procedura termination, exit plan
REQ-ATOM-GOV-008-006lowreviewprimarioOK_PRIMARY_PRESENT

Il processo di terminazione deve essere adattato quando cambiano i servizi o le condizioni applicabili.

Verifica: Il processo di terminazione viene aggiornato quando cambiano servizi o condizioni?

Evidenza: revisioni contratto, aggiornamenti exit plan
REQ-ATOM-GOV-008-007mediumsupplierprimarioOK_PRIMARY_PRESENT

Il processo di restituzione e rimozione sicura deve essere regolato contrattualmente con il fornitore.

Verifica: Restituzione e rimozione sicura sono regolate contrattualmente con il fornitore?

Evidenza: contratto, DPA, clausole exit
REQ-ATOM-GOV-009-005highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-009-006highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-009-007mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate specifiche di trattamento degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le modalità di trattamento degli asset di supporto dipendono dalla classificazione informativa?

Evidenza: procedura gestione asset, matrice classificazione/trattamento
REQ-ATOM-GOV-009-008mediumasset_managementdi supportoOK_SUPPORTING

Le specifiche di trattamento devono coprire identificazione, corretto trattamento, trasporto, conservazione, restituzione, cancellazione o dismissione.

Verifica: Le specifiche coprono identificazione, trattamento, trasporto, conservazione, restituzione e dismissione?

Evidenza: procedura asset, checklist operative
REQ-ATOM-GOV-009-009mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-010-004highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-010-005highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-010-006mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate specifiche di trattamento degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le modalità di trattamento degli asset di supporto dipendono dalla classificazione informativa?

Evidenza: procedura gestione asset, matrice classificazione/trattamento
REQ-ATOM-GOV-010-007mediumasset_managementdi supportoOK_SUPPORTING

Le specifiche di trattamento devono coprire identificazione, corretto trattamento, trasporto, conservazione, restituzione, cancellazione o dismissione.

Verifica: Le specifiche coprono identificazione, trattamento, trasporto, conservazione, restituzione e dismissione?

Evidenza: procedura asset, checklist operative
REQ-ATOM-GOV-010-008mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-011-009highasset_managementdi supportoOK_SUPPORTING

I servizi di rete usati per trasferire informazioni devono essere identificati e documentati.

Verifica: I servizi di rete usati per trasferire informazioni sono identificati e documentati?

Evidenza: registro servizi rete, inventario canali trasferimento
REQ-ATOM-GOV-012-001highaccess_controldi supportoOK_SUPPORTING

Devono essere stabilite regole per controllare l accesso fisico e logico alle informazioni e agli asset associati.

Verifica: Sono stabilite regole per il controllo degli accessi fisici e logici?

Evidenza: policy controllo accessi, procedura IAM, procedura accessi fisici
REQ-ATOM-GOV-012-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di accesso devono essere implementate sui sistemi, sulle informazioni e sugli asset pertinenti.

Verifica: Le regole di accesso risultano implementate sui sistemi e asset pertinenti?

Evidenza: export permessi, configurazioni ACL, report IAM
REQ-ATOM-GOV-012-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: È mantenuto un elenco aggiornato dei sistemi accessibili da remoto?

Evidenza: registro sistemi accessibili da remoto, inventario asset
REQ-ATOM-GOV-016-010highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro cloud
REQ-ATOM-GOV-016-011highasset_managementdi supportoOK_SUPPORTING

L inventario deve includere i servizi cloud erogati dai fornitori.

Verifica: L inventario include i servizi cloud erogati dai fornitori?

Evidenza: registro cloud, elenco SaaS/IaaS/PaaS, contratti cloud
REQ-ATOM-GOV-016-012highasset_managementdi supportoOK_SUPPORTING

I servizi IT interessati e i servizi IT utilizzati devono essere identificati.

Verifica: I servizi IT interessati e utilizzati sono identificati?

Evidenza: inventario servizi IT, CMDB, registro fornitori IT
REQ-ATOM-GOV-016-024highsupplierdi supportoOK_SUPPORTING

I servizi IT esterni devono essere allineati al bisogno di protezione degli asset informativi trattati.

Verifica: I servizi IT esterni sono allineati al bisogno di protezione degli asset trattati?

Evidenza: classificazione dati, assessment servizio, requisiti sicurezza
REQ-ATOM-IAM-002-002mediumaccess_controldi supportoOK_SUPPORTING

L’accesso agli asset associati alle informazioni deve essere limitato secondo le regole di controllo accessi.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-NET-001-005mediumasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei flussi di rete tra i sistemi informativi e di rete e l’esterno.

Verifica: Esiste un inventario aggiornato dei flussi di rete verso l’esterno?

Evidenza: matrice flussi rete, diagrammi rete, CMDB
REQ-ATOM-NET-001-009highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-NET-002-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-OPS001-002highprocessprimarioOK_PRIMARY_PRESENT

I dispositivi endpoint degli utenti devono essere gestiti in modo coerente con le regole di sicurezza applicabili.

Verifica: I dispositivi endpoint degli utenti sono gestiti secondo regole di sicurezza formalizzate?

Evidenza: procedura endpoint, inventario dispositivi, criteri MDM/Intune
REQ-ATOM-OPS001-003highevidenceprimarioOK_PRIMARY_PRESENT

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS001-010highasset_managementprimarioOK_PRIMARY_PRESENT

I dispositivi IT mobili e i supporti dati mobili devono essere marcati o identificabili secondo le regole applicabili, considerando anche l'uso presso clienti.

Verifica: I dispositivi mobili e i supporti dati mobili sono marcati o identificabili secondo le regole applicabili?

Evidenza: inventario dispositivi, etichette asset, procedura asset
REQ-ATOM-OPS001-011highasset_managementprimarioOK_PRIMARY_PRESENT

I dispositivi IT mobili devono essere registrati in un inventario o sistema equivalente.

Verifica: I dispositivi IT mobili sono registrati in un inventario o sistema equivalente?

Evidenza: inventario asset, export MDM, registro dispositivi
REQ-ATOM-OPS003-002highprocessdi supportoOK_SUPPORTING

L'Organizzazione deve valutare la propria esposizione alle vulnerabilità tecniche identificate.

Verifica: Le vulnerabilità identificate sono valutate rispetto agli asset effettivamente esposti?

Evidenza: registro vulnerabilità, analisi impatto, correlazione asset-vulnerabilità
REQ-ATOM-OPS003-020highasset_managementdi supportoOK_SUPPORTING

Devono essere identificati e valutati sistemi e software potenzialmente interessati dalle vulnerabilità.

Verifica: I sistemi e software potenzialmente affetti da vulnerabilità sono identificati e valutati?

Evidenza: correlazione asset-vulnerabilità, CMDB, report scanner
REQ-ATOM-OPS004-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS005-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS006-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-015highasset_managementdi supportoOK_SUPPORTING

Devono essere determinati i tipi di software da gestire, inclusi firmware, sistemi operativi, applicazioni, librerie e driver.

Verifica: Sono determinati i tipi di software inclusi nel processo di gestione?

Evidenza: procedura software management, inventario software, catalogo tipologie
REQ-ATOM-OPS007-019highasset_managementdi supportoOK_SUPPORTING

Versioni software e livelli di patch devono essere conosciuti.

Verifica: Versioni software e livelli di patch sono conosciuti?

Evidenza: inventario software, report patch compliance, export endpoint management
REQ-ATOM-PHY001-001highphysical_securitydi supportoOK_SUPPORTING

L'Organizzazione deve definire perimetri di sicurezza fisica per proteggere aree che contengono informazioni o asset rilevanti.

Verifica: Sono definiti perimetri di sicurezza fisica per le aree che contengono informazioni o asset rilevanti?

Evidenza: planimetrie, procedura sicurezza fisica, classificazione aree
REQ-ATOM-PHY001-003highphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY001-012highsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY002-005highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione dell'accesso fisico agli asset rilevanti.

Verifica: Sono documentate procedure per la protezione dell'accesso fisico agli asset rilevanti?

Evidenza: procedura gestione accessi fisici, registro autorizzazioni fisiche
REQ-ATOM-PHY002-006mediumphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY002-015mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY003-001highphysical_securitydi supportoOK_SUPPORTING

La sicurezza fisica di uffici, locali e strutture deve essere progettata in modo coerente con le esigenze di protezione delle informazioni e degli asset.

Verifica: La sicurezza fisica di uffici, locali e strutture è progettata sulla base delle esigenze di protezione?

Evidenza: planimetrie aree, security design, valutazione rischio fisico, procedura accessi fisici
REQ-ATOM-PHY003-003mediumasset_managementdi supportoOK_SUPPORTING

Le strutture che ospitano informazioni o asset critici devono essere incluse nel perimetro delle misure fisiche applicabili.

Verifica: Le strutture che ospitano informazioni o asset critici sono coperte dalle misure fisiche?

Evidenza: inventario sedi/locali, mappa asset critici, matrice aree protette
REQ-ATOM-PHY003-004highphysical_securitydi supportoOK_SUPPORTING

Deve essere presente un concetto di zone di sicurezza fisica basato sui requisiti di trattamento degli asset informativi.

Verifica: Esiste un concetto di zone di sicurezza basato sui requisiti degli asset informativi?

Evidenza: security zone concept, planimetrie aree, classificazione asset
REQ-ATOM-PHY003-013mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per archiviare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nelle zone di sicurezza?

Evidenza: contratti fornitori, elenco siti esterni, valutazioni sedi terze
REQ-ATOM-PHY003-014highphysical_securitydi supportoOK_SUPPORTING

L accesso non autorizzato agli edifici o alle aree di sicurezza in cui sono prodotti, trattati o conservati asset protetti deve essere impedito.

Verifica: L accesso non autorizzato agli edifici o aree di sicurezza è impedito?

Evidenza: controllo accessi, barriere fisiche, sopralluogo, registro accessi
REQ-ATOM-PHY006-004highphysical_securitydi supportoOK_SUPPORTING

La visione non autorizzata di veicoli, componenti o parti classificate come protette deve essere impedita.

Verifica: La visione non autorizzata di asset protetti è impedita?

Evidenza: schermature, pellicole, barriere visive, sopralluogo
REQ-ATOM-PHY006-008mediumphysical_securitydi supportoOK_SUPPORTING

La configurazione degli spazi deve essere adatta a proteggere veicoli o componenti classificati da visione non autorizzata.

Verifica: La configurazione degli spazi protegge asset classificati da visione non autorizzata?

Evidenza: planimetrie, assessment visuale, verbali sopralluogo
REQ-ATOM-PHY006-010highphysical_securitydi supportoOK_SUPPORTING

La segregazione deve proteggere contro visione non autorizzata e accesso ad aree dove asset protetti sono trattati o conservati.

Verifica: La segregazione protegge da visione e accesso non autorizzati ad aree con asset protetti?

Evidenza: controllo accessi, barriere visive, planimetrie segregazione
REQ-ATOM-PHY006-013mediumphysical_securitydi supportoOK_SUPPORTING

La configurazione degli spazi deve essere adatta a implementare la segregazione clienti per asset classificati.

Verifica: Gli spazi sono adatti a implementare la segregazione clienti per asset classificati?

Evidenza: planimetrie, assessment fisico, verifica aree
REQ-ATOM-PHY008-003mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Il posizionamento delle apparecchiature deve considerare la protezione delle informazioni trattate o memorizzate.

Verifica: Il posizionamento delle apparecchiature considera la protezione delle informazioni trattate?

Evidenza: classificazione asset, valutazione rischio, registro asset
REQ-ATOM-PHY009-001mediumasset_managementdi supportoOK_SUPPORTING

Gli asset utilizzati o conservati al di fuori delle sedi dell Organizzazione devono essere protetti.

Verifica: Gli asset fuori sede sono protetti secondo regole definite?

Evidenza: procedura asset fuori sede, registro consegna, policy lavoro mobile
REQ-ATOM-PHY009-002highphysical_securityprimarioOK_PRIMARY_PRESENT

La protezione degli asset fuori sede deve coprire perdita, furto, accesso non autorizzato e danneggiamento quando applicabile.

Verifica: La protezione degli asset fuori sede copre perdita, furto, accesso non autorizzato e danneggiamento?

Evidenza: istruzioni utenti, MDM, cifratura, registro incidenti asset
REQ-ATOM-PHY009-003mediumdata_protectiondi supportoOK_SUPPORTING

Le regole per asset fuori sede devono essere coerenti con il livello di classificazione e trattamento delle informazioni.

Verifica: Le regole per asset fuori sede sono coerenti con classificazione e trattamento delle informazioni?

Evidenza: schema classificazione, policy asset, standard mobile device
REQ-ATOM-PHY009-004mediumprocessdi supportoOK_SUPPORTING

I requisiti per lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: I requisiti per lavoro mobile e telelavoro sono determinati e soddisfatti?

Evidenza: policy lavoro mobile, procedura smart working, istruzioni operative
REQ-ATOM-PHY009-005mediumdata_protectiondi supportoOK_SUPPORTING

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: Il lavoro mobile prevede regole per gestione sicura delle informazioni in ambienti privati e pubblici?

Evidenza: policy lavoro mobile, istruzioni uso asset fuori sede
REQ-ATOM-PHY009-006highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare una connessione sicura e autenticazione forte.

Verifica: L accesso remoto alla rete usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-PHY009-007lowprocessdi supportoOK_SUPPORTING

Devono essere considerate misure per viaggi e trasferte, inclusi viaggi verso paesi critici per la sicurezza.

Verifica: Sono considerate misure per viaggi e paesi critici per la sicurezza?

Evidenza: travel security policy, istruzioni viaggio, comunicazioni awareness
REQ-ATOM-PHY009-008mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Sono attuate misure contro ascolto e visione non autorizzati nel lavoro mobile?

Evidenza: privacy screen, istruzioni lavoro in luoghi pubblici, formazione
REQ-ATOM-PHY009-009hightechnical_controlprimarioOK_PRIMARY_PRESENT

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM, procedura supporti mobili
REQ-ATOM-PHY009-010hightechnical_controldi supportoOK_SUPPORTING

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-PHY009-011highasset_managementprimarioOK_PRIMARY_PRESENT

I dispositivi IT mobili devono essere registrati.

Verifica: I dispositivi IT mobili sono registrati?

Evidenza: inventario dispositivi mobili, export MDM, registro asset
REQ-ATOM-PHY009-012mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY009-013highdata_protectiondi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-PHY010-001highasset_managementdi supportoOK_SUPPORTING

I supporti di memorizzazione devono essere gestiti lungo l intero ciclo di vita, dall acquisizione allo smaltimento.

Verifica: I supporti di memorizzazione sono gestiti lungo l intero ciclo di vita?

Evidenza: procedura supporti, registro supporti, procedura dismissione
REQ-ATOM-PHY010-009mediumasset_managementdi supportoOK_SUPPORTING

Devono essere determinati e rispettati i requisiti per la gestione degli asset di supporto durante il loro ciclo di vita.

Verifica: Sono definiti e rispettati requisiti per la gestione degli asset di supporto?

Evidenza: procedura gestione asset di supporto, registro asset
REQ-ATOM-PHY010-010mediumasset_managementdi supportoOK_SUPPORTING

I requisiti di gestione degli asset di supporto devono coprire trasporto, conservazione, riparazione, perdita, restituzione e dismissione quando applicabili.

Verifica: La procedura copre trasporto, conservazione, riparazione, perdita, restituzione e dismissione degli asset di supporto?

Evidenza: procedura asset, registro movimentazioni, ticket riparazione/dismissione
REQ-ATOM-PHY010-011mediumdata_protectiondi supportoOK_SUPPORTING

Gli asset di supporto devono essere protetti durante uso e dismissione.

Verifica: Gli asset di supporto sono protetti durante uso e dismissione?

Evidenza: procedura dismissione, evidenze wiping/distruzione, inventario asset
REQ-ATOM-PHY010-012mediumprocessdi supportoOK_SUPPORTING

La dismissione degli asset di supporto deve seguire modalità sicure adeguate al livello di protezione.

Verifica: La dismissione degli asset di supporto segue modalità sicure adeguate?

Evidenza: certificati distruzione, verbali dismissione, standard disposal
REQ-ATOM-PHY010-014hightechnical_controldi supportoOK_SUPPORTING

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-PHY010-015highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili devono essere registrati.

Verifica: I dispositivi IT mobili sono registrati?

Evidenza: inventario dispositivi mobili, export MDM, registro asset
REQ-ATOM-PHY013-001mediumprocessdi supportoOK_SUPPORTING

Le apparecchiature rilevanti devono essere incluse in un perimetro di manutenzione definito e tracciabile.

Verifica: Le apparecchiature rilevanti sono incluse in un perimetro di manutenzione definito?

Evidenza: procedura manutenzione, elenco asset, piano manutenzione
REQ-ATOM-PHY013-004mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY013-005highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-PHY014-001highprocessdi supportoOK_SUPPORTING

Prima dello smaltimento o del riutilizzo, le apparecchiature con supporti di memorizzazione devono essere verificate per individuare dati sensibili o software soggetto a licenza.

Verifica: Prima dello smaltimento o riutilizzo viene verificata la presenza di dati sensibili o software soggetto a licenza?

Evidenza: checklist dismissione, verbale verifica asset
REQ-ATOM-PHY014-004mediumevidencedi supportoOK_SUPPORTING

La dismissione o il riutilizzo delle apparecchiature deve produrre un’evidenza conservabile dell’esito delle verifiche effettuate.

Verifica: È conservata evidenza dell’esito delle verifiche eseguite prima di dismettere o riutilizzare l’apparecchiatura?

Evidenza: verbale dismissione, registro asset aggiornato, certificato cancellazione
REQ-ATOM-PHY014-005mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY014-006highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-SUP001-004mediumevidencedi supportoOK_SUPPORTING

La documentazione contrattuale dei fornitori deve essere conservata e collegabile ai servizi, asset o dati interessati.

Verifica: La documentazione contrattuale dei fornitori è conservata e collegabile a servizi, asset o dati interessati?

Evidenza: repository contratti, registro fornitori, inventario servizi
REQ-ATOM-SUP001-015mediumsupplierdi supportoOK_SUPPORTING

Alla cessazione di servizi IT esterni devono essere definite modalità di restituzione degli asset informativi dell'Organizzazione.

Verifica: Alla cessazione di servizi IT esterni sono definite modalità di restituzione degli asset informativi?

Evidenza: exit plan, clausole contrattuali, verbale restituzione
REQ-ATOM-SUP003-014highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro SaaS/cloud
REQ-ATOM-SUP003-015highasset_managementdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve includere anche i servizi cloud.

Verifica: L'inventario dei servizi dei fornitori include anche i servizi cloud?

Evidenza: registro cloud/SaaS, inventario servizi esterni
REQ-ATOM-SUP004-007mediumasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuta traccia dei servizi IT esterni approvati e del relativo ambito di utilizzo.

Verifica: È mantenuta traccia dei servizi IT esterni approvati e del relativo ambito?

Evidenza: inventario servizi esterni, registro cloud/SaaS
REQ-ATOM-TIS003-002highprocessdi supportoOK_SUPPORTING

Il concetto di sicurezza per i prototipi deve definire l'ambito di applicazione, inclusi veicoli, componenti, parti o informazioni classificate come protette.

Verifica: Il concetto di sicurezza definisce l'ambito di applicazione per prototipi, componenti, parti o informazioni protette?

Evidenza: security concept, classificazione progetto, elenco asset prototipali
DOC-014ASSETRegistroMedium

Inventario hardware

È l’elenco dei dispositivi fisici: PC, server, apparati di rete, telefoni, dispositivi mobili, eventuale IoT/OT.

Stato: planned_todoLifecycle: planned_todoFile: not_created590 requirement V283 controlli da V22 controlli legacy
Ruoli: primario, di supporto, evidenzaMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-COMP-001 · Diritti di proprietà intellettualeMA-COMP · Compliance & Audit · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-003 · Mascheramento dei datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-004 · Prevenzione della fuoriuscita di datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-003 · Separazione dei compitiMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-010 · Etichettatura delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-002 · Termini e condizioni di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-HR-007 · Lavoro da remotoMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-007 · Raccolta delle proveMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-006 · Sincronizzazione degli orologiMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-PHY-007 · Scrivania pulita e schermo pulitoMA-PHY · Physical Security · Medium
  • MC-PHY-008 · Posizionamento e protezione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-011 · Infrastrutture di supportoMA-PHY · Physical Security · Medium
  • MC-PHY-012 · Sicurezza dei cablaggiMA-PHY · Physical Security · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-014 · Dismissione sicura o riutilizzo delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-004 · Codifica sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-006 · Separazione degli ambienti di sviluppo, test e produzioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SDLC-008 · Protezione dei sistemi informativi durante i test di auditMA-AUD · Audit e Compliance · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-002 · Segregazione di clienti e progetti per le informazioni protetteMA-TISAX · TISAX & Prototype Protection · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati590
REQ-ATOM-ASSET-001-005highasset_managementprimarioOK_PRIMARY_PRESENT

L Organizzazione deve mantenere un inventario aggiornato degli apparati fisici che compongono i sistemi informativi e di rete.

Verifica: È disponibile un inventario aggiornato degli apparati fisici?

Evidenza: inventario hardware
REQ-ATOM-ASSET-001-006mediumasset_managementprimarioOK_PRIMARY_PRESENT

L inventario hardware deve includere i dispositivi IT, IoT, OT e mobili che rientrano nei sistemi informativi e di rete.

Verifica: L inventario hardware include dispositivi IT, IoT, OT e mobili applicabili?

Evidenza: inventario hardware con tipologia dispositivo
REQ-ATOM-ASSET-001-007mediumgovernancedi supportoOK_SUPPORTING

Gli apparati fisici inclusi nell inventario devono essere approvati da attori interni autorizzati.

Verifica: Gli apparati fisici inventariati risultano approvati da soggetti interni autorizzati?

Evidenza: workflow approvazione asset, registro asset approvati
REQ-ATOM-ASSET-001-020highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente per classificare gli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema di classificazione degli asset informativi per la riservatezza?

Evidenza: schema classificazione informazioni
REQ-ATOM-ASSET-001-021highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono classificati secondo criteri definiti?

Evidenza: registro asset classificati
REQ-ATOM-ASSET-001-023mediumdata_protectiondi supportoOK_SUPPORTING

La classificazione deve considerare anche integrità e disponibilità oltre alla riservatezza.

Verifica: La classificazione considera riservatezza, integrità e disponibilità?

Evidenza: schema classificazione, criteri CIA
REQ-ATOM-ASSET-001-029hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-ASSET-001-031highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-ASSET-001-035highphysical_securitydi supportoOK_SUPPORTING

Le misure protettive previste per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive delle zone di sicurezza sono implementate?

Evidenza: controlli fisici, access list, foto/sopralluogo
REQ-ATOM-ASSET-001-039highphysical_securitydi supportoOK_SUPPORTING

Componenti di rete e infrastruttura devono essere protetti da accesso non autorizzato.

Verifica: Componenti di rete e infrastruttura sono protetti da accesso fisico non autorizzato?

Evidenza: sopralluogo, foto rack, policy accesso locali tecnici
REQ-ATOM-ASSET-001-042mediumdata_protectiondi supportoOK_SUPPORTING

Gli asset di supporto devono essere protetti durante uso e dismissione.

Verifica: Gli asset di supporto sono protetti durante uso e dismissione?

Evidenza: procedura dismissione, evidenze wiping/distruzione
REQ-ATOM-ASSET-002-001highdata_protectiondi supportoOK_SUPPORTING

I record e le evidenze documentate rilevanti devono essere protetti dalla perdita e dalla distruzione non autorizzata.

Verifica: Le registrazioni sono protette da perdita o distruzione non autorizzata?

Evidenza: procedura controllo documentale, registro documenti, backup evidenze documentate
REQ-ATOM-ASSET-002-002highdata_protectiondi supportoOK_SUPPORTING

I record e le evidenze documentate rilevanti devono essere protetti da falsificazione o alterazione impropria.

Verifica: Sono presenti misure per prevenire alterazioni improprie delle registrazioni?

Evidenza: controlli accesso, versioning documentale, tracciamento modifiche
REQ-ATOM-ASSET-002-003highaccess_controldi supportoOK_SUPPORTING

L accesso ai record e alle evidenze documentate deve essere limitato ai soggetti autorizzati.

Verifica: L accesso alle registrazioni è consentito solo a soggetti autorizzati?

Evidenza: matrice permessi, export ACL, registro autorizzazioni
REQ-ATOM-ASSET-002-004mediumprocessdi supportoOK_SUPPORTING

Il rilascio o la diffusione dei record e delle evidenze documentate deve essere controllato.

Verifica: Esistono regole per il rilascio o la diffusione controllata delle registrazioni?

Evidenza: procedura controllo documentale, autorizzazioni pubblicazione, registro distribuzione
REQ-ATOM-BCM-001-009mediumgovernancedi supportoOK_SUPPORTING

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-BCM-001-014mediumcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere svolte esercitazioni o simulazioni di crisi con le persone rilevanti.

Verifica: Sono condotte esercitazioni o simulazioni di crisi con le persone rilevanti?

Evidenza: report esercitazione crisi, lessons learned
REQ-ATOM-BCM-002-021highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-BCM-002-022highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-002-024mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-BCM-002-025mediumcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

In base alla valutazione del rischio devono essere utilizzati sistemi di comunicazione di emergenza protetti.

Verifica: Sono disponibili sistemi di comunicazione di emergenza protetti coerenti con la valutazione del rischio?

Evidenza: piano crisi, elenco canali emergenza, analisi rischio
REQ-ATOM-BCM-002-026mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per l uso dei sistemi di comunicazione di emergenza protetti.

Verifica: Esistono procedure documentate per l uso dei sistemi di comunicazione di emergenza protetti?

Evidenza: procedura comunicazioni emergenza, piano crisi
REQ-ATOM-BCM-002-027mediumincidentdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino dopo un incidente.

Verifica: Sono presenti procedure documentate per comunicare internamente le attività di ripristino dopo incidente?

Evidenza: procedura comunicazione ripristino, piano incidenti
REQ-ATOM-BCM-002-028highincidentevidenzaOK_EVIDENCE_OR_REGISTER

Nel piano di gestione incidenti devono essere adottate e documentate procedure di ripristino del normale funzionamento dei sistemi coinvolti da incidenti.

Verifica: Il piano incidenti contiene procedure documentate per ripristinare il normale funzionamento dei sistemi coinvolti?

Evidenza: piano incident response, procedure ripristino
REQ-ATOM-BCM-002-030highcontinuitydi supportoOK_SUPPORTING

Requisiti e responsabilità per continuità e recovery dei servizi IT critici devono essere noti agli stakeholder rilevanti.

Verifica: Requisiti e responsabilità di continuità/recovery sono noti agli stakeholder?

Evidenza: piano continuità IT, RACI
REQ-ATOM-BCM-002-031highasset_managementdi supportoOK_SUPPORTING

I sistemi IT critici devono essere identificati e classificati rispetto al bisogno di protezione.

Verifica: I sistemi IT critici sono identificati e classificati per bisogno di protezione?

Evidenza: catalogo sistemi critici, classificazione asset
REQ-ATOM-BCM-002-032mediumcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

La continuità IT deve considerare scenari come DDoS, ransomware, sabotaggio, guasto di sistema e disastro naturale.

Verifica: La continuità IT considera DDoS, ransomware, sabotaggio, guasti e disastri naturali?

Evidenza: piano continuità IT, scenario analysis
REQ-ATOM-BCM-002-038highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-002-045hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I backup devono essere protetti da modifica o cancellazione non autorizzata tramite offline, immutabilità o isolamento equivalente quando applicabile.

Verifica: I backup sono protetti da modifica o cancellazione non autorizzata?

Evidenza: immutability settings, backup offline, isolamento IAM
REQ-ATOM-BCM-003-020highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-BCM-003-021highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-003-023mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-BCM-003-024highincidentevidenzaOK_EVIDENCE_OR_REGISTER

Nel piano di gestione incidenti devono essere adottate e documentate procedure di ripristino del normale funzionamento dei sistemi coinvolti da incidenti.

Verifica: Il piano incidenti contiene procedure documentate per ripristinare il normale funzionamento dei sistemi coinvolti?

Evidenza: piano incident response, procedure ripristino
REQ-ATOM-BCM-003-026highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-003-033hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I backup devono essere protetti da modifica o cancellazione non autorizzata tramite offline, immutabilità o isolamento equivalente quando applicabile.

Verifica: I backup sono protetti da modifica o cancellazione non autorizzata?

Evidenza: immutability settings, backup offline, isolamento IAM
REQ-ATOM-BCM-005-015mediumcontinuitydi supportoOK_SUPPORTING

In base alla valutazione del rischio devono essere utilizzati sistemi di comunicazione di emergenza protetti.

Verifica: Sono disponibili sistemi di comunicazione di emergenza protetti coerenti con la valutazione del rischio?

Evidenza: piano crisi, elenco canali emergenza, analisi rischio
REQ-ATOM-BCM-005-016mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l uso dei sistemi di comunicazione di emergenza protetti.

Verifica: Esistono procedure documentate per l uso dei sistemi di comunicazione di emergenza protetti?

Evidenza: procedura comunicazioni emergenza, piano crisi
REQ-ATOM-BCM-005-023mediumgovernancedi supportoOK_SUPPORTING

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-BCM-005-028mediumcontinuitydi supportoOK_SUPPORTING

Devono essere svolte esercitazioni o simulazioni di crisi con le persone rilevanti.

Verifica: Sono condotte esercitazioni o simulazioni di crisi con le persone rilevanti?

Evidenza: report esercitazione crisi, lessons learned
REQ-ATOM-CHG-001-009highprocessdi supportoOK_SUPPORTING

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-003-001hightechnical_controldi supportoOK_SUPPORTING

Le configurazioni di hardware, software, servizi e reti devono essere stabilite.

Verifica: Sono definite le configurazioni attese di hardware, software, servizi e reti?

Evidenza: baseline configurazione, standard hardening
REQ-ATOM-CHG-003-003hightechnical_controldi supportoOK_SUPPORTING

Le configurazioni definite devono essere attuate sui sistemi interessati.

Verifica: Le configurazioni definite sono applicate sui sistemi interessati?

Evidenza: export configurazioni, policy sistemi, screenshot console
REQ-ATOM-CHG-003-008mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per la gestione delle configurazioni di riferimento sicure.

Verifica: Esistono procedure documentate per gestire le configurazioni sicure?

Evidenza: procedura gestione configurazioni
REQ-ATOM-CHG-003-011highprocessdi supportoOK_SUPPORTING

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-004-004hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

È installato esclusivamente software per cui siano disponibili aggiornamenti di sicurezza, salvo motivate ragioni documentate.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili, salvo eccezioni motivate?

Evidenza: inventario software, report EOL/EOS, registro eccezioni
REQ-ATOM-CHG-004-007mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per gestione, sostituzione e rimozione del software.

Verifica: Sono adottate e documentate procedure per mantenere, sostituire e rimuovere software?

Evidenza: procedura patch/software management, registro eccezioni
REQ-ATOM-CHG-004-008mediumtechnical_controldi supportoOK_SUPPORTING

Il software critico deve essere verificato in ambiente di test prima dell impiego operativo, salvo eccezioni motivate.

Verifica: Il software critico viene verificato in test prima dell uso in produzione, salvo eccezioni motivate?

Evidenza: evidenze test, change ticket, registro eccezioni
REQ-ATOM-CHG-004-009mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la verifica in test degli aggiornamenti del software critico.

Verifica: Esistono procedure documentate per testare gli aggiornamenti del software critico?

Evidenza: procedura change/patch test, piano test
REQ-ATOM-CHG-004-015hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-CHG-004-017highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-CHG-004-020highprocessdi supportoOK_SUPPORTING

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-COMP-001-001mediumcompliancedi supportoOK_SUPPORTING

L Organizzazione deve attuare procedure per proteggere i diritti di proprietà intellettuale.

Verifica: Sono definite procedure per proteggere i diritti di proprietà intellettuale?

Evidenza: procedura compliance, registro requisiti legali, policy uso software/licenze
REQ-ATOM-DATA-001-001highdata_protectiondi supportoOK_SUPPORTING

L Organizzazione deve identificare i requisiti applicabili in materia di privacy e protezione dei dati personali.

Verifica: Sono identificati i requisiti applicabili in materia di privacy e protezione dei dati personali?

Evidenza: registro requisiti legali, registro trattamenti, privacy assessment
REQ-ATOM-DATA-001-002highcompliancedi supportoOK_SUPPORTING

L Organizzazione deve soddisfare i requisiti privacy derivanti da leggi e regolamenti applicabili.

Verifica: I requisiti privacy derivanti da leggi e regolamenti applicabili sono gestiti e soddisfatti?

Evidenza: registro compliance privacy, DPIA, procedure privacy
REQ-ATOM-DATA-001-003highcompliancedi supportoOK_SUPPORTING

L Organizzazione deve soddisfare i requisiti privacy e data protection previsti dai contratti applicabili.

Verifica: I requisiti privacy contrattuali applicabili sono gestiti e soddisfatti?

Evidenza: contratti, DPA, clausole privacy, registro fornitori
REQ-ATOM-DATA-001-004highdata_protectiondi supportoOK_SUPPORTING

I requisiti legali e contrattuali relativi al trattamento di dati personali devono essere determinati.

Verifica: Sono determinati i requisiti legali e contrattuali sul trattamento dei dati personali?

Evidenza: registro requisiti privacy, registro trattamenti, contratti/DPA
REQ-ATOM-DATA-001-005highpolicydi supportoOK_SUPPORTING

Le regole per rispettare i requisiti privacy e data protection devono essere definite e note alle persone incaricate.

Verifica: Le regole privacy sono definite e note alle persone incaricate?

Evidenza: policy privacy, istruzioni autorizzati, registro formazione
REQ-ATOM-DATA-001-006mediumprocessdi supportoOK_SUPPORTING

I processi e le procedure per proteggere i dati personali devono essere considerati nell ISMS.

Verifica: I processi privacy sono integrati o considerati nel sistema di gestione della sicurezza?

Evidenza: ISMS scope, procedure privacy, matrice integrazione controlli
REQ-ATOM-DATA-001-007highpolicydi supportoOK_SUPPORTING

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-DATA-001-008highgovernancedi supportoOK_SUPPORTING

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-DATA-001-009highdata_protectiondi supportoOK_SUPPORTING

Deve essere nominato un Data Protection Officer quando richiesto dalla normativa applicabile.

Verifica: È nominato un DPO quando richiesto dalla normativa applicabile?

Evidenza: nomina DPO, valutazione obbligatorietà
REQ-ATOM-DATA-001-010mediumdata_protectiondi supportoOK_SUPPORTING

Se il DPO non è richiesto, deve essere definita una funzione privacy o ruolo comparabile.

Verifica: Se il DPO non è richiesto, esiste una funzione privacy o ruolo equivalente?

Evidenza: nomina funzione privacy, RACI privacy
REQ-ATOM-DATA-001-011mediumdata_protectiondi supportoOK_SUPPORTING

I contatti della funzione privacy o del DPO devono essere pubblicati o resi disponibili come appropriato.

Verifica: I contatti della funzione privacy/DPO sono pubblicati o disponibili?

Evidenza: pagina privacy, informativa, intranet
REQ-ATOM-DATA-001-012mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve essere integrata nella struttura organizzativa.

Verifica: La funzione privacy è integrata nella struttura organizzativa?

Evidenza: organigramma, RACI, nomine
REQ-ATOM-DATA-001-013mediumevidencedi supportoOK_SUPPORTING

Devono essere documentate attività di controllo, stato privacy e reporting al top management.

Verifica: Sono documentati controlli privacy, stato privacy e reporting al top management?

Evidenza: report privacy, verbali direzione, registro controlli
REQ-ATOM-DATA-001-014mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-DATA-001-015highdata_protectiondi supportoOK_SUPPORTING

Deve esistere un registro aggiornato delle attività di trattamento quando richiesto dalla legge.

Verifica: È disponibile un registro aggiornato delle attività di trattamento quando richiesto?

Evidenza: registro trattamenti GDPR art. 30
REQ-ATOM-DATA-001-016hightechnical_controldi supportoOK_SUPPORTING

Le misure tecniche e organizzative richieste devono essere adeguatamente implementate per le attività di trattamento.

Verifica: Le misure tecniche e organizzative sono implementate per le attività di trattamento?

Evidenza: registro trattamenti con TOM, DPIA, evidenze controlli
REQ-ATOM-DATA-001-017mediumprocessdi supportoOK_SUPPORTING

Per le attività di trattamento deve esistere una descrizione di processo o sequenza con responsabilità definite.

Verifica: Le attività di trattamento hanno una descrizione di processo con responsabilità definite?

Evidenza: registro trattamenti, procedure privacy, RACI
REQ-ATOM-DATA-001-018highdata_protectiondi supportoOK_SUPPORTING

Le attività di trattamento che richiedono una DPIA devono essere conosciute.

Verifica: Sono note le attività di trattamento che richiedono una DPIA?

Evidenza: screening DPIA, registro trattamenti, criteri DPIA
REQ-ATOM-DATA-001-019highdata_protectiondi supportoOK_SUPPORTING

Le valutazioni di impatto sulla protezione dei dati devono essere eseguite quando richiesto.

Verifica: Le DPIA vengono eseguite quando richiesto?

Evidenza: DPIA, registro valutazioni, approvazioni privacy
REQ-ATOM-DATA-001-020mediumgovernancedi supportoOK_SUPPORTING

Responsabilità, compiti e supporto per le DPIA devono essere definiti e noti.

Verifica: Responsabilità, compiti e supporto per le DPIA sono definiti e noti?

Evidenza: procedura DPIA, RACI privacy, nomine
REQ-ATOM-DATA-001-021highdata_protectiondi supportoOK_SUPPORTING

Devono essere implementati processi e workflow appropriati per il trasferimento dei dati.

Verifica: Sono implementati processi e workflow per il trasferimento dei dati?

Evidenza: procedura trasferimento dati, registro trasferimenti
REQ-ATOM-DATA-001-022highcompliancedi supportoOK_SUPPORTING

I trasferimenti devono basarsi su strumenti o presupposti adeguati, come contratti, clausole, TIA o decisioni di adeguatezza quando applicabili.

Verifica: I trasferimenti dati usano basi e strumenti adeguati quando applicabili?

Evidenza: DPA, SCC, TIA, registro trasferimenti
REQ-ATOM-DATA-001-023mediumsupplierdi supportoOK_SUPPORTING

Il diritto di consenso o opposizione del responsabile del subappalto deve essere assicurato quando applicabile.

Verifica: È assicurata la gestione di consenso o opposizione per il subappalto quando applicabile?

Evidenza: contratti, autorizzazioni subprocessor, registro fornitori
REQ-ATOM-DATA-001-024highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali verso i clienti devono essere trasferiti a subappaltatori e partner di cooperazione applicabili.

Verifica: Gli obblighi contrattuali privacy sono trasferiti a subappaltatori e partner?

Evidenza: contratti subfornitori, DPA, clausole flow-down
REQ-ATOM-DATA-001-025mediumsupplierdi supportoOK_SUPPORTING

La conformità agli accordi contrattuali dei subappaltatori e partner deve essere verificata.

Verifica: La conformità contrattuale dei subappaltatori e partner viene verificata?

Evidenza: supplier review, audit fornitori, checklist compliance
REQ-ATOM-DATA-001-026mediumsupplierdi supportoOK_SUPPORTING

I contatti dei referenti dei subappaltatori devono essere disponibili e aggiornati.

Verifica: I contatti dei referenti dei subappaltatori sono disponibili e aggiornati?

Evidenza: registro fornitori, elenco referenti
REQ-ATOM-DATA-001-027highdata_protectiondi supportoOK_SUPPORTING

I trasferimenti di dati verso paesi terzi devono essere conosciuti e registrati sistematicamente.

Verifica: I trasferimenti verso paesi terzi sono conosciuti e registrati?

Evidenza: registro trasferimenti extra UE, registro trattamenti
REQ-ATOM-DATA-001-028highcompliancedi supportoOK_SUPPORTING

Per i trasferimenti verso paesi terzi devono essere disponibili garanzie sufficienti quando richiesto.

Verifica: Sono disponibili garanzie sufficienti per i trasferimenti verso paesi terzi?

Evidenza: SCC, TIA, decisione adeguatezza, DPA
REQ-ATOM-DATA-001-029mediumdata_protectiondi supportoOK_SUPPORTING

Deve essere determinato se serve il consenso del responsabile per ciascun trasferimento verso paesi terzi.

Verifica: È determinato se serve il consenso del responsabile per i trasferimenti verso paesi terzi?

Evidenza: procedura trasferimenti, registro autorizzazioni, DPA
REQ-ATOM-DATA-001-030highdata_protectiondi supportoOK_SUPPORTING

Le richieste degli interessati devono essere gestite tempestivamente.

Verifica: Le richieste degli interessati sono gestite tempestivamente?

Evidenza: registro richieste interessati, ticket privacy
REQ-ATOM-DATA-001-031highprocessdi supportoOK_SUPPORTING

Devono esistere procedure per assistere il titolare nel rispondere alle richieste degli interessati.

Verifica: Esistono procedure per assistere il titolare nella risposta alle richieste degli interessati?

Evidenza: procedura diritti interessati, DPA
REQ-ATOM-DATA-001-032mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono sapere di coinvolgere tempestivamente il responsabile competente in caso di richiesta di un interessato.

Verifica: I dipendenti sono istruiti a coinvolgere il responsabile competente in caso di richiesta interessato?

Evidenza: materiale formazione privacy, istruzioni operative
REQ-ATOM-DATA-001-033highincidentdi supportoOK_SUPPORTING

Gli incidenti di protezione dati devono essere gestiti tempestivamente.

Verifica: Gli incidenti di protezione dati sono gestiti tempestivamente?

Evidenza: registro data breach, ticket incident, report incidente
REQ-ATOM-DATA-001-034highincidentdi supportoOK_SUPPORTING

La gestione degli incidenti deve considerare anche gli incidenti data protection o prevedere un piano dedicato.

Verifica: Il piano incidenti include i data breach o esiste un piano dedicato?

Evidenza: procedura data breach, incident response plan
REQ-ATOM-DATA-001-035highincidentdi supportoOK_SUPPORTING

Le procedure devono assicurare notifica immediata alla persona responsabile quando l ordine o trattamento è interessato.

Verifica: Le procedure prevedono notifica immediata al responsabile competente?

Evidenza: procedura data breach, escalation matrix
REQ-ATOM-DATA-001-036highevidencedi supportoOK_SUPPORTING

Le attività di gestione degli incidenti data protection devono essere documentate.

Verifica: Le attività di gestione degli incidenti data protection sono documentate?

Evidenza: registro data breach, report incidente, ticket
REQ-ATOM-DATA-001-037mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi per incidenti data protection.

Verifica: I dipendenti sono formati sui processi per incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-DATA-001-038mediumsupplierdi supportoOK_SUPPORTING

Deve essere previsto supporto al titolare del trattamento nella gestione degli incidenti data protection.

Verifica: È previsto supporto al titolare nella gestione degli incidenti data protection?

Evidenza: DPA, procedura data breach, SLA comunicazione
REQ-ATOM-DATA-001-039highdata_protectiondi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: I dipendenti che trattano dati personali sono vincolati alla riservatezza anche dopo il rapporto?

Evidenza: clausole riservatezza, lettere incarico, contratti
REQ-ATOM-DATA-001-040highevidencedi supportoOK_SUPPORTING

L obbligo di riservatezza e rispetto delle norme data protection deve essere documentato.

Verifica: L obbligo di riservatezza e data protection è documentato?

Evidenza: contratti, NDA, registro incaricati
REQ-ATOM-DATA-001-041hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-DATA-001-042mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione privacy devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione privacy sono definiti in base al bisogno di protezione?

Evidenza: piano formazione, matrice ruoli/formazione
REQ-ATOM-DATA-001-043mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica per il loro lavoro.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali training
REQ-ATOM-DATA-001-044highprocessdi supportoOK_SUPPORTING

Le istruzioni del titolare relative al trattamento dei dati personali devono essere gestite.

Verifica: Le istruzioni del titolare sul trattamento dei dati personali sono gestite?

Evidenza: registro istruzioni, DPA, ticket richieste
REQ-ATOM-DATA-001-045highevidencedi supportoOK_SUPPORTING

Le istruzioni ricevute devono essere documentate.

Verifica: Le istruzioni ricevute dal titolare sono documentate?

Evidenza: registro istruzioni, ticket, comunicazioni formali
REQ-ATOM-DATA-001-046mediumprocessdi supportoOK_SUPPORTING

Devono essere presenti procedure e misure per poter attuare le istruzioni, incluse correzione e cancellazione.

Verifica: Esistono procedure e misure per attuare istruzioni di correzione o cancellazione?

Evidenza: procedura gestione istruzioni, procedura cancellazione/correzione
REQ-ATOM-DATA-001-047highdata_protectiondi supportoOK_SUPPORTING

I dati devono essere separati per cliente, ordine o progetto quando richiesto dal rapporto di trattamento.

Verifica: I dati sono separati per cliente, ordine o progetto quando richiesto?

Evidenza: architettura segregazione dati, configurazioni applicative, DPA
REQ-ATOM-DATA-002-001highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le informazioni conservate su sistemi, dispositivi o supporti devono essere cancellate quando non sono più necessarie.

Verifica: Le informazioni vengono cancellate da sistemi, dispositivi o supporti quando non sono più necessarie?

Evidenza: procedura cancellazione dati, registro cancellazioni, ticket dismissione
REQ-ATOM-DATA-003-001mediumdata_protectiondi supportoOK_SUPPORTING

Il mascheramento dei dati deve essere utilizzato quando richiesto dalla politica di controllo accessi o da requisiti specifici.

Verifica: Il mascheramento dei dati viene usato quando richiesto da policy o requisiti specifici?

Evidenza: procedura data masking, configurazioni applicative, policy accessi
REQ-ATOM-DATA-003-002mediumdata_protectiondi supportoOK_SUPPORTING

Il mascheramento deve considerare i requisiti di business e di sicurezza applicabili ai dati trattati.

Verifica: Il mascheramento considera i requisiti di business e sicurezza dei dati trattati?

Evidenza: analisi requisiti, data classification, privacy assessment
REQ-ATOM-DATA-004-001highdata_protectiondi supportoOK_SUPPORTING

Devono essere applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi.

Verifica: Sono applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi?

Evidenza: policy DLP, configurazioni endpoint/email, report DLP
REQ-ATOM-DATA-004-003mediumdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le misure anti-leakage devono essere commisurate alla sensibilità delle informazioni trattate.

Verifica: Le misure anti-leakage sono commisurate alla sensibilità delle informazioni trattate?

Evidenza: classificazione informazioni, regole DLP per classe dati
REQ-ATOM-DATA-005-005hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati a riposo deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati a riposo usa algoritmi e protocolli considerati sicuri?

Evidenza: standard crittografico, configurazioni BitLocker/FileVault, policy cifratura
REQ-ATOM-DATA-005-006mediumtechnical_controldi supportoOK_SUPPORTING

L autoesecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate eccezioni documentate.

Verifica: L autoesecuzione dei supporti rimovibili è disabilitata, salvo eccezioni motivate?

Evidenza: GPO/MDM policy, configurazioni endpoint, registro eccezioni
REQ-ATOM-DATA-005-007mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell uso nei sistemi informativi e di rete.

Verifica: I supporti rimovibili vengono scansionati prima dell uso sui sistemi?

Evidenza: policy antivirus, log endpoint protection, configurazioni EDR
REQ-ATOM-DATA-005-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, autoesecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per protezione dei dati a riposo e supporti rimovibili?

Evidenza: procedura protezione dati, policy removable media
REQ-ATOM-DATA-005-009hightechnical_controldi supportoOK_SUPPORTING

La trasmissione dei dati da e verso l esterno deve usare cifratura sicura quando richiesto dalla valutazione del rischio.

Verifica: I dati trasmessi da e verso l esterno sono protetti con cifratura in base al rischio?

Evidenza: configurazioni TLS/VPN, standard cifratura, report sicurezza
REQ-ATOM-DATA-005-010mediumtechnical_controldi supportoOK_SUPPORTING

La protezione dei dati in transito deve coprire anche comunicazioni vocali, video e testuali ove rilevanti.

Verifica: La protezione dei dati in transito copre anche comunicazioni voce, video e testo rilevanti?

Evidenza: configurazioni collaboration, policy comunicazioni, architettura rete
REQ-ATOM-DATA-005-011hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati in transito deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati in transito usa protocolli e algoritmi considerati sicuri?

Evidenza: standard TLS/VPN, vulnerability scan, configurazioni servizi
REQ-ATOM-DATA-005-012mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dei dati in transito.

Verifica: Sono documentate procedure per proteggere i dati in transito?

Evidenza: procedura comunicazioni sicure, policy cifratura
REQ-ATOM-DATA-005-015highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-DATA-005-016highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-DATA-005-018mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-DATA-005-020mediumdata_protectiondi supportoOK_SUPPORTING

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: Il lavoro mobile prevede regole per gestione sicura delle informazioni in ambienti privati e pubblici?

Evidenza: policy lavoro mobile, istruzioni operative
REQ-ATOM-DATA-005-021highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: L accesso da remoto usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-DATA-005-024hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM
REQ-ATOM-DATA-005-025hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario device
REQ-ATOM-DATA-005-026highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili devono essere registrati.

Verifica: I dispositivi IT mobili sono registrati?

Evidenza: inventario dispositivi mobili, MDM
REQ-ATOM-DATA-005-027mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security
REQ-ATOM-DATA-005-028hightechnical_controldi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-DATA-005-037hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accesso non autorizzato.

Verifica: I contenuti trasferiti sono protetti da accesso non autorizzato?

Evidenza: configurazioni TLS/VPN, cifratura contenuto, DLP
REQ-ATOM-DATA-005-040highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per adeguate caratteristiche di sicurezza.

Verifica: Le connessioni di accesso remoto sono verificate per cifratura, concessione e revoca accessi?

Evidenza: configurazioni VPN/ZTNA, registro accessi remoti, policy MFA
REQ-ATOM-GOV-001-006highpolicydi supportoOK_SUPPORTING

Devono essere adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti.

Verifica: Sono adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti?

Evidenza: catalogo policy, politica sicurezza, policy specifiche
REQ-ATOM-GOV-001-010mediumpolicydi supportoOK_SUPPORTING

Le politiche devono essere rese note alle articolazioni competenti secondo necessità di conoscere.

Verifica: Le politiche sono rese note alle articolazioni competenti secondo need-to-know?

Evidenza: lista distribuzione, repository documentale, registro presa visione
REQ-ATOM-GOV-001-020highrisk_basedevidenzaOK_EVIDENCE_OR_REGISTER

I rischi di sicurezza devono essere valutati rispetto a probabilità e danno potenziale.

Verifica: I rischi sono valutati considerando probabilità e danno potenziale?

Evidenza: metodologia rischio, registro rischi
REQ-ATOM-GOV-001-031highpolicydi supportoOK_SUPPORTING

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-GOV-002-003highgovernancedi supportoOK_SUPPORTING

L organizzazione per la sicurezza informatica deve essere definita, approvata e resa nota alle articolazioni competenti.

Verifica: L organizzazione di sicurezza informatica è definita, approvata e resa nota?

Evidenza: organigramma sicurezza, verbale approvazione, comunicazione interna
REQ-ATOM-GOV-002-009mediumsupplierdi supportoOK_SUPPORTING

I ruoli e responsabilità di sicurezza delle terze parti devono essere resi noti alle articolazioni competenti.

Verifica: I ruoli delle terze parti sono comunicati alle articolazioni competenti?

Evidenza: comunicazioni interne, registro fornitori, RACI
REQ-ATOM-GOV-002-018mediumgovernancedi supportoOK_SUPPORTING

I contatti per la sicurezza devono essere noti internamente e ai partner rilevanti.

Verifica: I contatti per la sicurezza sono noti internamente e ai partner rilevanti?

Evidenza: elenco contatti sicurezza, comunicazioni partner
REQ-ATOM-GOV-002-022highdata_protectiondi supportoOK_SUPPORTING

Deve essere nominato un Data Protection Officer quando richiesto dalla normativa applicabile.

Verifica: È nominato un DPO quando richiesto dalla normativa applicabile?

Evidenza: nomina DPO, valutazione obbligatorietà
REQ-ATOM-GOV-002-023mediumdata_protectiondi supportoOK_SUPPORTING

Se il DPO non è richiesto, deve essere definita una funzione privacy o ruolo comparabile.

Verifica: Se il DPO non è richiesto, esiste una funzione privacy o ruolo equivalente?

Evidenza: nomina funzione privacy, RACI privacy
REQ-ATOM-GOV-002-024mediumdata_protectiondi supportoOK_SUPPORTING

I contatti della funzione privacy o del DPO devono essere pubblicati o resi disponibili come appropriato.

Verifica: I contatti della funzione privacy/DPO sono pubblicati o disponibili?

Evidenza: pagina privacy, informativa, intranet
REQ-ATOM-GOV-003-001mediumgovernancedi supportoOK_SUPPORTING

I compiti e le responsabilità in conflitto devono essere identificati.

Verifica: Sono identificati compiti e responsabilità potenzialmente in conflitto?

Evidenza: matrice SoD, analisi conflitti, RACI
REQ-ATOM-GOV-003-006mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze privilegiate.

Verifica: Sono documentate procedure per permessi e utenze privilegiate?

Evidenza: procedura IAM, procedura PAM, registro access review
REQ-ATOM-GOV-004-004mediumevidencedi supportoOK_SUPPORTING

L applicazione delle procedure di sicurezza deve poter essere verificata con evidenze organizzative o operative.

Verifica: L applicazione delle procedure di sicurezza è verificabile tramite evidenze?

Evidenza: audit interni, controlli compliance, registri attività
REQ-ATOM-GOV-004-005highpolicydi supportoOK_SUPPORTING

Devono essere adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti dalla misura.

Verifica: Sono adottate e documentate politiche di sicurezza per gli ambiti richiesti?

Evidenza: catalogo policy, politica sicurezza, registro approvazioni
REQ-ATOM-GOV-004-010mediumpolicydi supportoOK_SUPPORTING

Le politiche devono essere rese note alle articolazioni competenti secondo il principio need to know.

Verifica: Le politiche sono comunicate alle articolazioni competenti secondo need to know?

Evidenza: comunicazioni interne, intranet, elenco destinatari
REQ-ATOM-GOV-004-021highgovernancedi supportoOK_SUPPORTING

L accettazione di eventuali rischi residui deve essere descritta e motivata nel piano.

Verifica: I rischi residui accettati sono descritti e motivati?

Evidenza: registro rischi, accettazione rischio, verbale approvazione
REQ-ATOM-GOV-004-022hightechnical_controldi supportoOK_SUPPORTING

Quando requisiti previsti non sono attuati per ragioni motivate, devono essere adottate misure compensative ove applicabili.

Verifica: Le non attuazioni motivate prevedono misure compensative ove applicabili?

Evidenza: registro eccezioni, misure compensative, risk treatment plan
REQ-ATOM-GOV-007-004mediumdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le regole devono coprire il trattamento corretto delle informazioni in funzione del contesto di utilizzo.

Verifica: Le regole indicano come trattare correttamente le informazioni nel contesto d uso?

Evidenza: policy uso accettabile, linee guida classificazione
REQ-ATOM-GOV-007-011lowtrainingdi supportoOK_SUPPORTING

I referenti per la sicurezza delle informazioni devono essere noti ai dipendenti.

Verifica: I dipendenti conoscono i referenti per la sicurezza delle informazioni?

Evidenza: intranet, comunicazioni, organigramma sicurezza
REQ-ATOM-GOV-007-014mediumtechnical_controldi supportoOK_SUPPORTING

Gli asset di supporto devono essere protetti durante il ciclo di vita.

Verifica: Gli asset di supporto sono protetti durante uso, trasporto, deposito e dismissione?

Evidenza: procedura asset, evidenze protezioni, inventario
REQ-ATOM-GOV-007-015mediumprocessdi supportoOK_SUPPORTING

La dismissione degli asset di supporto deve seguire standard o modalità sicure adeguate al livello di protezione.

Verifica: La dismissione degli asset di supporto segue modalità sicure adeguate?

Evidenza: certificati distruzione, verbali dismissione, procedura disposal
REQ-ATOM-GOV-009-001highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le informazioni devono essere classificate in base alle esigenze di riservatezza, integrità e disponibilità dell Organizzazione.

Verifica: Le informazioni sono classificate secondo esigenze di riservatezza, integrità e disponibilità?

Evidenza: schema classificazione, registro informazioni
REQ-ATOM-GOV-009-003highprocessdi supportoOK_SUPPORTING

Lo schema di classificazione deve guidare il livello di protezione richiesto per le informazioni.

Verifica: Lo schema di classificazione determina le misure di protezione da applicare?

Evidenza: policy classificazione, matrice misure/classi
REQ-ATOM-GOV-009-005highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-009-006highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-009-009mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-009-010mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

La classificazione di sicurezza del progetto deve essere resa nota a ogni membro del progetto.

Verifica: La classificazione di sicurezza del progetto è nota a ogni membro del progetto?

Evidenza: briefing progetto, registro comunicazioni, formazione progetto
REQ-ATOM-GOV-009-011mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti di sicurezza collegati all avanzamento del progetto devono essere resi noti ai membri del progetto.

Verifica: I requisiti di sicurezza legati all avanzamento del progetto sono noti ai membri?

Evidenza: piano progetto, comunicazioni requisiti sicurezza
REQ-ATOM-GOV-010-001mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere sviluppate procedure per etichettare le informazioni in coerenza con lo schema di classificazione adottato.

Verifica: Esistono procedure di etichettatura coerenti con lo schema di classificazione?

Evidenza: procedura classificazione ed etichettatura
REQ-ATOM-GOV-010-003mediumdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le etichette devono riflettere il livello di classificazione delle informazioni trattate.

Verifica: Le etichette applicate riflettono il livello di classificazione delle informazioni?

Evidenza: campioni documenti, report etichette
REQ-ATOM-GOV-010-004highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-010-005highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-010-008mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-011-004highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

I trasferimenti di informazioni devono essere regolati in base al livello di protezione richiesto.

Verifica: I trasferimenti sono regolati in base alla classificazione o protezione richiesta?

Evidenza: schema classificazione, regole trasferimento, configurazioni cifratura
REQ-ATOM-GOV-011-005hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere usati protocolli e algoritmi di cifratura sicuri per trasmettere dati verso l esterno.

Verifica: La trasmissione dei dati verso l esterno usa protocolli e algoritmi di cifratura sicuri?

Evidenza: configurazioni TLS/VPN, policy cifratura, report vulnerability scan
REQ-ATOM-GOV-011-006mediumdata_protectiondi supportoOK_SUPPORTING

La protezione dei dati in transito deve includere, ove rilevante, comunicazioni vocali, video e testuali.

Verifica: La protezione dei dati in transito copre comunicazioni vocali, video e testuali rilevanti?

Evidenza: configurazioni piattaforme comunicazione, policy comunicazioni
REQ-ATOM-GOV-011-007mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alla cifratura devono essere motivate e documentate per ragioni normative o tecniche.

Verifica: Le eccezioni alla cifratura sono motivate e documentate?

Evidenza: registro eccezioni, risk acceptance
REQ-ATOM-GOV-011-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per proteggere i dati in transito.

Verifica: Sono adottate e documentate procedure per la protezione dei dati in transito?

Evidenza: procedura trattamento dati, procedura cifratura/trasferimento
REQ-ATOM-GOV-011-011hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, DLP, report canali sicuri
REQ-ATOM-GOV-011-014highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate rispetto a caratteristiche di sicurezza adeguate.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione dell accesso?

Evidenza: configurazioni VPN/ZTNA, access review, log
REQ-ATOM-GOV-011-015hightechnical_controldi supportoOK_SUPPORTING

Per esigenze di protezione elevate, il trasferimento deve avvenire in forma cifrata o con misure equivalenti.

Verifica: Le informazioni ad alta protezione sono trasferite cifrate o protette con misure equivalenti?

Evidenza: policy cifratura, evidenze canale sicuro, registro eccezioni
REQ-ATOM-GOV-011-017mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Chi trasferisce informazioni protette conosce requisiti e procedure NDA?

Evidenza: procedura NDA, formazione, comunicazioni interne
REQ-ATOM-GOV-011-019mediumreviewevidenzaOK_EVIDENCE_OR_REGISTER

Requisiti e procedure per NDA e trattamento delle informazioni protette devono essere riesaminati periodicamente.

Verifica: Le procedure NDA e trattamento informazioni protette sono riesaminate periodicamente?

Evidenza: verbale riesame, revisione template NDA
REQ-ATOM-GOV-011-025highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere implementati processi e workflow adeguati per la trasmissione dei dati.

Verifica: Sono implementati processi e workflow per la trasmissione dei dati?

Evidenza: procedura trasferimento dati, workflow approvazione
REQ-ATOM-GOV-012-005highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Sono definite e documentate le attività consentite da remoto?

Evidenza: procedura accesso remoto, registro sistemi accessibili da remoto
REQ-ATOM-GOV-012-006hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure di sicurezza adeguate per l accesso remoto.

Verifica: Sono implementate misure di sicurezza adeguate per l accesso remoto?

Evidenza: configurazioni VPN/MFA, log accessi remoti
REQ-ATOM-GOV-012-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: È mantenuto un elenco aggiornato dei sistemi accessibili da remoto?

Evidenza: registro sistemi accessibili da remoto, inventario asset
REQ-ATOM-GOV-012-008mediumasset_managementdi supportoOK_SUPPORTING

L elenco dei sistemi accessibili da remoto deve descrivere le relative modalità di accesso.

Verifica: Il registro dei sistemi remoti descrive le modalità di accesso?

Evidenza: registro sistemi remoti con modalità accesso
REQ-ATOM-GOV-012-010mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative ai sistemi accessibili da remoto e ai sistemi perimetrali.

Verifica: Sono documentate procedure per sistemi remoti e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-GOV-013-005highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Tutte le utenze amministrative e remote sono censite?

Evidenza: export identità, inventario account, elenco admin
REQ-ATOM-GOV-013-007highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le utenze degli utenti devono essere individuali, salvo motivate ragioni tecniche documentate e in base al rischio.

Verifica: Le utenze utente sono individuali salvo eccezioni tecniche motivate?

Evidenza: export account, registro account condivisi, risk assessment
REQ-ATOM-GOV-013-011highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per censimento, credenziali, verifiche e revoche delle utenze.

Verifica: Sono documentate procedure per censimento, credenziali, verifiche e revoche delle utenze?

Evidenza: procedura IAM, procedura password/MFA, procedura access review
REQ-ATOM-GOV-013-017mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione o emissione dei mezzi di identificazione avviene in condizioni controllate?

Evidenza: procedura emissione badge/token, autorizzazioni
REQ-ATOM-GOV-013-026highaccess_controldi supportoOK_SUPPORTING

La policy deve vietare la conservazione non cifrata o annotazione non sicura delle informazioni di login.

Verifica: La policy vieta la conservazione non cifrata o annotazione non sicura delle credenziali?

Evidenza: policy password, controlli audit
REQ-ATOM-GOV-014-004highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Tutte le utenze, incluse amministrative e remote, sono censite?

Evidenza: inventario utenze, export directory, elenco account privilegiati
REQ-ATOM-GOV-014-006highaccess_controldi supportoOK_SUPPORTING

Le utenze utente devono essere individuali salvo motivate e documentate ragioni tecniche coerenti con il rischio.

Verifica: Le utenze utente sono individuali o le eccezioni sono motivate e documentate?

Evidenza: inventario account condivisi, valutazione rischio, approvazioni eccezioni
REQ-ATOM-GOV-014-008mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali devono essere aggiornate quando richiesto dagli esiti della valutazione del rischio.

Verifica: Le credenziali sono aggiornate quando richiesto dal rischio?

Evidenza: policy password, log reset, evidenze rotazione credenziali
REQ-ATOM-GOV-014-011highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per censimento, approvazione, robustezza credenziali e verifica delle utenze.

Verifica: Esistono procedure documentate per la gestione di utenze e credenziali?

Evidenza: procedura IAM, procedura password, procedura access review
REQ-ATOM-GOV-014-017highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla scelta e applicazione delle modalità di autenticazione e MFA.

Verifica: Esistono procedure documentate per autenticazione e MFA?

Evidenza: procedura MFA, standard autenticazione, policy accessi
REQ-ATOM-GOV-014-023mediumphysical_securitydi supportoOK_SUPPORTING

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione dei mezzi di identificazione avviene solo in condizioni controllate?

Evidenza: procedura emissione badge, autorizzazioni ufficio badge
REQ-ATOM-GOV-014-033highpolicydi supportoOK_SUPPORTING

La policy di login deve vietare la conservazione non cifrata o non protetta delle informazioni di autenticazione.

Verifica: La policy vieta la conservazione non cifrata o non protetta delle credenziali?

Evidenza: policy password, standard secret management, controlli DLP
REQ-ATOM-GOV-014-038hightechnical_controldi supportoOK_SUPPORTING

Le password predefinite di account o prodotti devono essere disabilitate o cambiate.

Verifica: Le password predefinite sono disabilitate o cambiate?

Evidenza: baseline hardening, checklist installazione, vulnerability scan
REQ-ATOM-GOV-015-010highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze amministrative.

Verifica: Esistono procedure documentate per permessi e utenze amministrative?

Evidenza: procedura gestione accessi, procedura account privilegiati
REQ-ATOM-GOV-015-017highaccess_controldi supportoOK_SUPPORTING

Prima dell accesso a dati con protezione molto alta deve essere richiesta autenticazione forte allo stato dell arte.

Verifica: Per dati a protezione molto alta è richiesta autenticazione forte?

Evidenza: policy accesso dati critici, configurazioni MFA, access control rules
REQ-ATOM-GOV-016-002highsupplierdi supportoOK_SUPPORTING

I processi e le procedure devono coprire l utilizzo di prodotti o servizi forniti da terze parti.

Verifica: I processi coprono l utilizzo di prodotti o servizi dei fornitori?

Evidenza: registro fornitori, assessment fornitori, contratti di servizio
REQ-ATOM-GOV-016-007highsupplierdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei fornitori con potenziali impatti sulla sicurezza dei sistemi informativi e di rete.

Verifica: È mantenuto un inventario aggiornato dei fornitori con potenziale impatto cyber?

Evidenza: registro fornitori critici, supplier register
REQ-ATOM-GOV-016-024highsupplierdi supportoOK_SUPPORTING

I servizi IT esterni devono essere allineati al bisogno di protezione degli asset informativi trattati.

Verifica: I servizi IT esterni sono allineati al bisogno di protezione degli asset trattati?

Evidenza: classificazione dati, assessment servizio, requisiti sicurezza
REQ-ATOM-GOV-016-026highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere stabilita una procedura di rilascio che consideri il bisogno di protezione.

Verifica: Esiste una procedura di rilascio dei servizi esterni basata sul bisogno di protezione?

Evidenza: procedura approvazione servizi esterni, workflow release
REQ-ATOM-GOV-016-029highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Contractor e partner di cooperazione devono essere sottoposti a valutazione del rischio di sicurezza delle informazioni.

Verifica: Contractor e partner sono sottoposti a valutazione del rischio di sicurezza?

Evidenza: supplier risk assessment, schede partner, registro fornitori
REQ-ATOM-GOV-016-035highevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere fornita prova che il livello di sicurezza del fornitore è adeguato al bisogno di protezione delle informazioni.

Verifica: È disponibile prova dell adeguatezza del livello di sicurezza del fornitore?

Evidenza: certificazioni, attestazioni, audit report, assessment interno
REQ-ATOM-GOV-017-006mediumprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali non conformità o deviazioni.

Verifica: Le non conformità generano azioni correttive tracciate e seguite?

Evidenza: registro non conformità, piano azioni correttive, ticket
REQ-ATOM-GOV-018-006highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere avviate e seguite misure per correggere potenziali deviazioni emerse dal riesame indipendente.

Verifica: Le deviazioni emerse dal riesame indipendente generano azioni correttive tracciate?

Evidenza: piano azioni correttive, registro finding, ticket remediation
REQ-ATOM-GOV-019-013mediumprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali non conformità o deviazioni.

Verifica: Le non conformità generano azioni correttive tracciate e seguite?

Evidenza: registro non conformità, piano azioni correttive, ticket
REQ-ATOM-GOV-019-019highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere avviate e seguite misure per correggere potenziali deviazioni emerse dal riesame indipendente.

Verifica: Le deviazioni emerse dal riesame indipendente generano azioni correttive tracciate?

Evidenza: piano azioni correttive, registro finding, ticket remediation
REQ-ATOM-HR-001-009highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Esistono procedure documentate per individuare personale autorizzato e amministratori?

Evidenza: procedura nomina admin, procedura autorizzazione accessi
REQ-ATOM-HR-001-011mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Esistono procedure documentate per gestire obblighi di sicurezza post-rapporto?

Evidenza: procedura offboarding, clausole riservatezza, checklist HR
REQ-ATOM-HR-001-014mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

L identità dei potenziali dipendenti deve essere verificata.

Verifica: L identità dei potenziali dipendenti è verificata?

Evidenza: checklist assunzione, verifica documenti identità
REQ-ATOM-HR-001-015mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

L idoneità personale dei potenziali dipendenti deve essere verificata con metodi semplici quando applicabile.

Verifica: L idoneità personale dei potenziali dipendenti è verificata con metodi appropriati?

Evidenza: colloqui, valutazioni HR, checklist selezione
REQ-ATOM-HR-001-016mediumrisk_basedevidenzaOK_EVIDENCE_OR_REGISTER

Per ambiti e mansioni specifici deve essere condotta una verifica estesa di idoneità quando richiesta.

Verifica: Per mansioni sensibili viene svolta una verifica estesa di idoneità quando richiesta?

Evidenza: controllo referenze/certificati, assessment center, verifiche autorizzate
REQ-ATOM-HR-002-005mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

L identità dei potenziali dipendenti deve essere verificata.

Verifica: L identità dei potenziali dipendenti è verificata?

Evidenza: checklist assunzione, verifica documenti identità
REQ-ATOM-HR-002-006mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

L idoneità personale dei potenziali dipendenti deve essere verificata con metodi semplici quando applicabile.

Verifica: L idoneità personale dei potenziali dipendenti è verificata con metodi appropriati?

Evidenza: colloqui, valutazioni HR, checklist selezione
REQ-ATOM-HR-002-007mediumrisk_basedevidenzaOK_EVIDENCE_OR_REGISTER

Per ambiti e mansioni specifici deve essere condotta una verifica estesa di idoneità quando richiesta.

Verifica: Per mansioni sensibili viene svolta una verifica estesa di idoneità quando richiesta?

Evidenza: controllo referenze/certificati, assessment center, verifiche autorizzate
REQ-ATOM-HR-003-013mediumprocessdi supportoOK_SUPPORTING

L identità dei potenziali dipendenti deve essere verificata.

Verifica: L identità dei potenziali dipendenti è verificata?

Evidenza: checklist assunzione, verifica documenti identità
REQ-ATOM-HR-003-014mediumprocessdi supportoOK_SUPPORTING

L idoneità personale dei potenziali dipendenti deve essere verificata con metodi semplici quando applicabile.

Verifica: L idoneità personale dei potenziali dipendenti è verificata con metodi appropriati?

Evidenza: colloqui, valutazioni HR, checklist selezione
REQ-ATOM-HR-003-015mediumrisk_baseddi supportoOK_SUPPORTING

Per ambiti e mansioni specifici deve essere condotta una verifica estesa di idoneità quando richiesta.

Verifica: Per mansioni sensibili viene svolta una verifica estesa di idoneità quando richiesta?

Evidenza: controllo referenze/certificati, assessment center, verifiche autorizzate
REQ-ATOM-HR-003-022mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere requisiti e procedure per NDA quando si condividono informazioni da proteggere.

Verifica: La formazione copre l uso di NDA per informazioni da proteggere?

Evidenza: materiale training, procedura NDA
REQ-ATOM-HR-003-028mediumgovernancedi supportoOK_SUPPORTING

I contatti per la sicurezza delle informazioni devono essere noti ai dipendenti.

Verifica: I contatti sicurezza sono noti ai dipendenti?

Evidenza: intranet, comunicazioni interne, materiale onboarding
REQ-ATOM-HR-003-029hightrainingdi supportoOK_SUPPORTING

Il management deve assicurare l esecuzione di programmi di formazione e awareness sulla gestione dei prototipi.

Verifica: Il management assicura programmi di training e awareness sui prototipi?

Evidenza: piano training prototipi, approvazione management
REQ-ATOM-HR-003-030hightrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto devono essere formati all ingresso nel progetto sulla gestione dei prototipi.

Verifica: Dipendenti e membri progetto sono formati all ingresso sul trattamento prototipi?

Evidenza: registro formazione progetto, onboarding prototipi
REQ-ATOM-HR-003-031mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono ricevere formazione regolare almeno annuale sulla gestione dei prototipi.

Verifica: La formazione sui prototipi è svolta almeno annualmente?

Evidenza: calendario formazione, registro partecipanti, report LMS
REQ-ATOM-HR-003-032mediumtrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto devono conoscere i bisogni di protezione dei prototipi e le misure conseguenti.

Verifica: Dipendenti e membri progetto conoscono bisogni di protezione e misure sui prototipi?

Evidenza: test apprendimento, materiali training, attestazioni
REQ-ATOM-HR-003-033mediumtrainingdi supportoOK_SUPPORTING

La partecipazione alla formazione e awareness sui prototipi deve essere obbligatoria per ogni dipendente e membro di progetto coinvolto.

Verifica: La partecipazione alla formazione sui prototipi è obbligatoria per gli interessati?

Evidenza: policy training prototipi, registro partecipanti, tracking obbligatorietà
REQ-ATOM-HR-003-034mediumevidencedi supportoOK_SUPPORTING

Le misure formative completate sui prototipi devono essere documentate.

Verifica: Le misure formative sui prototipi completate sono documentate?

Evidenza: registro formazione prototipi, attestati, report LMS
REQ-ATOM-HR-003-035mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo sui prototipi deve essere integrato nel concetto generale di formazione.

Verifica: Il training prototipi è integrato nel concetto generale di formazione?

Evidenza: training concept generale, piano formazione integrato
REQ-ATOM-HR-003-036hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-HR-003-037mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione data protection devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione data protection sono basati sul bisogno di protezione?

Evidenza: piano formazione privacy, matrice ruoli/dati
REQ-ATOM-HR-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica sulla protezione dei dati.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali per amministratori/ruoli critici
REQ-ATOM-HR-005-008mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-005-010mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-001mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono riflettere le esigenze dell’Organizzazione per la protezione delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-009mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-011mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-018mediumcompliancedi supportoOK_SUPPORTING

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-020mediumreviewdi supportoOK_SUPPORTING

Requisiti e procedure per NDA e trattamento delle informazioni protette devono essere riesaminati periodicamente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-HR-006-022mediumcompliancedi supportoOK_SUPPORTING

La durata degli NDA deve essere definita in modo appropriato rispetto all’esigenza di protezione.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-024mediumevidencedi supportoOK_SUPPORTING

Deve essere mantenuta evidenza degli NDA applicabili agli scambi di informazioni protette.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-025mediumcompliancedi supportoOK_SUPPORTING

Le informazioni protette devono essere scambiate solo dopo verifica dell’obbligo di riservatezza applicabile.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-026mediumcompliancedi supportoOK_SUPPORTING

Prima di trattare prototipi o componenti riservati devono essere definiti obblighi di riservatezza applicabili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-027mediumcompliancedi supportoOK_SUPPORTING

Le persone e le terze parti coinvolte nella gestione dei prototipi devono essere vincolate da NDA o obblighi equivalenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-028mediumevidencedi supportoOK_SUPPORTING

Gli obblighi di riservatezza sui prototipi devono essere documentati e tracciabili.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-029mediumdata_protectiondi supportoOK_SUPPORTING

Gli obblighi di riservatezza relativi ai prototipi devono coprire anche informazioni, immagini, dati e dettagli tecnici protetti.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-031mediumevidencedi supportoOK_SUPPORTING

L’obbligo di riservatezza e rispetto delle norme di protezione dati deve essere documentato.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-001mediumtechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Quando il personale lavora a distanza devono essere attuate misure di sicurezza dedicate.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-002mediumdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le misure per il lavoro a distanza devono proteggere le informazioni accessibili fuori dai locali dell’Organizzazione.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-003mediumdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le misure per il lavoro a distanza devono proteggere le informazioni elaborate o memorizzate fuori dai locali dell’Organizzazione.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-004mediumpolicydi supportoOK_SUPPORTING

I requisiti per il lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-HR-007-005mediumpolicydi supportoOK_SUPPORTING

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-HR-007-006mediumtechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

L’accesso alla rete dell’Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-007mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere considerate misure per viaggi e trasferte verso paesi critici per la sicurezza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-007-008mediumtechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-001-007highevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze privilegiate.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-005highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-007mediumaccess_controldi supportoOK_SUPPORTING

Le utenze degli utenti devono essere individuali, salvo motivate ragioni tecniche documentate e in base al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-011mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per censimento, credenziali, verifiche e revoche delle utenze.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-017mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla scelta e applicazione delle modalità di autenticazione e MFA.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-018mediumpolicydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-019hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure di sicurezza adeguate per l’accesso remoto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-020mediumasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-021mediumasset_managementdi supportoOK_SUPPORTING

L’elenco dei sistemi accessibili da remoto deve descrivere le relative modalità di accesso.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-023mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative ai sistemi accessibili da remoto e ai sistemi perimetrali.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-029mediumaccess_controldi supportoOK_SUPPORTING

I mezzi di identificazione devono essere protetti contro uso non autorizzato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-036mediumdata_protectiondi supportoOK_SUPPORTING

Le informazioni di autenticazione devono essere protette contro divulgazione e uso non autorizzato.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-045mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono rispettare requisiti di complessità e protezione adeguati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-048mediumaccess_controldi supportoOK_SUPPORTING

Gli account tecnici o di servizio devono essere regolati e protetti in modo specifico.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-INC-002-017highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

L’uso di dati produttivi a fini di test deve essere evitato per quanto possibile o protetto con anonimizzazione, pseudonimizzazione o misure equivalenti.

Verifica: L’uso di dati produttivi in test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, autorizzazioni
REQ-ATOM-INC-002-019highsecure_developmentdi supportoOK_SUPPORTING

La sicurezza del software purpose-built o significativamente personalizzato deve essere testata in commissioning, in caso di modifiche significative o a intervalli regolari.

Verifica: Il software custom o fortemente personalizzato è sottoposto a test di sicurezza nei momenti previsti?

Evidenza: penetration test, security test report, vulnerability assessment
REQ-ATOM-INC-003-024highincidentdi supportoOK_SUPPORTING

Deve essere definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia.

Verifica: Esiste un piano incidenti e notifica CSIRT definito, attuato, aggiornato e documentato?

Evidenza: piano incidenti, procedura CSIRT
REQ-ATOM-INC-003-025highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-003-026highincidentevidenzaOK_EVIDENCE_OR_REGISTER

Il piano incidenti deve prevedere procedure per predisporre e trasmettere le relazioni previste dal decreto NIS.

Verifica: Il piano incidenti prevede la predisposizione e trasmissione delle relazioni previste?

Evidenza: template notifiche, procedura comunicazioni CSIRT
REQ-ATOM-INC-003-032mediumincidentdi supportoOK_SUPPORTING

Deve esistere una definizione di evento o osservazione di sicurezza segnalabile, nota a dipendenti e stakeholder rilevanti.

Verifica: Esiste una definizione nota di evento o osservazione di sicurezza segnalabile?

Evidenza: procedura segnalazione eventi, materiale awareness
REQ-ATOM-INC-003-034mediumincidentdi supportoOK_SUPPORTING

Devono essere definiti, implementati e resi noti meccanismi adeguati per segnalare eventi di sicurezza.

Verifica: Sono disponibili meccanismi noti per segnalare eventi di sicurezza?

Evidenza: canale segnalazione, ticketing, comunicazione interna
REQ-ATOM-INC-003-041lowincidentdi supportoOK_SUPPORTING

Deve essere stabilita una procedura di feedback verso chi segnala eventi di sicurezza.

Verifica: Esiste una procedura di feedback verso i segnalanti?

Evidenza: procedura feedback, ticket, notifiche di stato
REQ-ATOM-INC-003-055highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-003-066mediumgovernancedi supportoOK_SUPPORTING

Gli obiettivi strategici e la loro priorità in situazioni di crisi devono essere definiti e noti al personale rilevante.

Verifica: Gli obiettivi e le priorità in crisi sono definiti e noti?

Evidenza: piano crisi, comunicazioni interne, training
REQ-ATOM-INC-004-015highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-005-003mediumcontinuitydi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino successive a un incidente.

Verifica: Sono definite procedure per comunicare internamente le attività di ripristino post-incidente?

Evidenza: procedura comunicazione ripristino, piano incidenti
REQ-ATOM-INC-005-005highcontinuitydi supportoOK_SUPPORTING

Nel piano incidenti devono essere adottate e documentate procedure di ripristino a seguito di incidenti di sicurezza informatica.

Verifica: Il piano incidenti include procedure documentate di ripristino?

Evidenza: procedura ripristino, piano incidenti, runbook
REQ-ATOM-INC-005-007highincidentdi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per comunicare senza ingiustificato ritardo ai destinatari dei servizi gli incidenti significativi che possono impattare negativamente la fornitura dei servizi.

Verifica: Sono definite procedure per comunicare ai destinatari dei servizi gli incidenti significativi rilevanti?

Evidenza: procedura comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-008highincidentdi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per comunicare ai destinatari potenzialmente interessati da una minaccia significativa le misure o azioni correttive o di mitigazione adottabili e la natura della minaccia.

Verifica: Sono definite procedure per comunicare minacce significative e misure di mitigazione ai destinatari interessati?

Evidenza: template comunicazione minacce, procedura comunicazione esterna
REQ-ATOM-INC-005-009mediumcompliancedi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per informare il pubblico sugli incidenti quando richiesto dall’autorità competente.

Verifica: Esiste una procedura per informare il pubblico sugli incidenti quando richiesto dall’autorità?

Evidenza: procedura comunicazione pubblica, piano crisi, template statement
REQ-ATOM-INC-005-010highincidentdi supportoOK_SUPPORTING

Deve essere definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia.

Verifica: Esiste un piano incidenti e notifica CSIRT definito, attuato, aggiornato e documentato?

Evidenza: piano incidenti, procedura CSIRT
REQ-ATOM-INC-005-011highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-005-012highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve prevedere procedure per predisporre e trasmettere le relazioni previste dal decreto NIS.

Verifica: Il piano incidenti prevede la predisposizione e trasmissione delle relazioni previste?

Evidenza: template notifiche, procedura comunicazioni CSIRT
REQ-ATOM-INC-005-030highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-005-035highdata_protectiondi supportoOK_SUPPORTING

Gli incidenti di protezione dei dati personali devono essere gestiti tempestivamente.

Verifica: Gli incidenti data protection sono gestiti tempestivamente?

Evidenza: registro data breach, ticket privacy, report incidente
REQ-ATOM-INC-005-036highdata_protectiondi supportoOK_SUPPORTING

I requisiti di gestione eventi e incidenti di sicurezza devono includere anche gli incidenti di protezione dei dati o, in alternativa, deve esistere un piano di emergenza dedicato.

Verifica: Gli incidenti data protection sono coperti dal processo incidenti o da un piano dedicato?

Evidenza: procedura data breach, piano incidenti, piano emergenza privacy
REQ-ATOM-INC-005-037highdata_protectiondi supportoOK_SUPPORTING

Devono essere stabilite e documentate procedure per notificare immediatamente il responsabile competente quando il suo ambito è coinvolto.

Verifica: Le procedure prevedono la notifica immediata al responsabile competente?

Evidenza: procedura data breach, registro notifiche interne
REQ-ATOM-INC-005-038highevidencedi supportoOK_SUPPORTING

Le attività di gestione degli incidenti data protection devono essere documentate.

Verifica: Le attività di gestione degli incidenti data protection sono documentate?

Evidenza: registro data breach, report incidente, timeline attività
REQ-ATOM-INC-005-039mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi definiti per gli incidenti data protection.

Verifica: I dipendenti sono formati sui processi di gestione degli incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-INC-005-040mediumdata_protectiondi supportoOK_SUPPORTING

Il controller competente deve essere supportato nella gestione degli incidenti data protection.

Verifica: Il controller competente riceve supporto nella gestione degli incidenti data protection?

Evidenza: procedura privacy, registro supporto, comunicazioni
REQ-ATOM-INC-007-002mediumevidencedi supportoOK_SUPPORTING

Devono essere attuate procedure per raccogliere le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove relative agli eventi di sicurezza vengono raccolte secondo procedura?

Evidenza: registro evidenze, ticket, export log, screenshot
REQ-ATOM-INC-007-004mediumevidencedi supportoOK_SUPPORTING

Devono essere definite modalità per conservare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove sono conservate in modo protetto e rintracciabile?

Evidenza: repository evidenze, registro conservazione, permessi repository
REQ-ATOM-NET-001-001hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le reti devono essere protette per preservare le informazioni nei sistemi e nelle applicazioni.

Verifica: Le reti sono protette con controlli adeguati?

Evidenza: configurazioni firewall, diagrammi rete, regole sicurezza
REQ-ATOM-NET-001-002hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I dispositivi di rete devono essere protetti per ridurre accessi o modifiche non autorizzate.

Verifica: I dispositivi di rete sono protetti da accessi o modifiche non autorizzate?

Evidenza: configurazioni switch/router/firewall, access list, hardening
REQ-ATOM-NET-001-004mediummonitoringdi supportoOK_SUPPORTING

Le reti e i dispositivi di rete devono essere monitorati o controllati per proteggere le informazioni trattate dai sistemi e dalle applicazioni.

Verifica: Le reti e i dispositivi di rete sono controllati o monitorati ai fini di sicurezza?

Evidenza: log firewall, monitoraggio rete, SIEM, report alert
REQ-ATOM-NET-001-007highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Le attività consentite da remoto sono definite e documentate?

Evidenza: procedura accesso remoto, elenco sistemi remoti
REQ-ATOM-NET-001-008hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-001-009highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-NET-001-011mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all’elenco dei sistemi accessibili da remoto e alla gestione dei sistemi perimetrali.

Verifica: Esistono procedure documentate per sistemi accessibili da remoto e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-NET-001-014hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, policy DLP, regole accesso
REQ-ATOM-NET-001-016highdata_protectiondi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura del contenuto o del trasporto secondo la classificazione applicabile.

Verifica: Lo scambio elettronico usa cifratura adeguata alla classificazione?

Evidenza: configurazioni TLS/VPN, policy cifratura, test sicurezza
REQ-ATOM-NET-001-017highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per assicurare adeguate funzioni di sicurezza, inclusi cifratura, concessione e cessazione dell’accesso.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione accesso?

Evidenza: configurazione VPN, log accessi, review accessi remoti
REQ-ATOM-NET-001-029mediumtechnical_controldi supportoOK_SUPPORTING

La gestione della rete deve considerare rischi specifici come wireless e accesso remoto.

Verifica: Sono considerati rischi specifici come wireless e accesso remoto?

Evidenza: policy Wi-Fi, VPN, analisi rischio accesso remoto
REQ-ATOM-NET-001-032mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti dei servizi di rete devono essere concordati sotto forma di SLA.

Verifica: I requisiti dei servizi di rete sono formalizzati in SLA?

Evidenza: SLA, catalogo servizi, contratti
REQ-ATOM-NET-002-005highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Le attività consentite da remoto sono definite e documentate?

Evidenza: procedura accesso remoto, elenco sistemi remoti
REQ-ATOM-NET-002-006hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-002-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-NET-002-009mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all’elenco dei sistemi accessibili da remoto e alla gestione dei sistemi perimetrali.

Verifica: Esistono procedure documentate per sistemi accessibili da remoto e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-NET-002-012mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti dei servizi di rete devono essere concordati sotto forma di SLA.

Verifica: I requisiti dei servizi di rete sono formalizzati in SLA?

Evidenza: SLA, catalogo servizi, contratti
REQ-ATOM-OPS001-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS001-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS001-004mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere presenti sistemi di protezione degli endpoint per rilevare codice malevolo, salvo motivate ragioni normative o tecniche.

Verifica: Sono presenti sistemi di protezione endpoint per rilevare codice malevolo?

Evidenza: console EDR/antivirus, policy endpoint, report copertura endpoint
REQ-ATOM-OPS001-005mediumtechnical_controldi supportoOK_SUPPORTING

I sistemi di protezione degli endpoint devono essere aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi di protezione endpoint sono aggiornati, mantenuti e configurati adeguatamente?

Evidenza: report aggiornamento EDR/antivirus, configurazioni policy, dashboard salute agent
REQ-ATOM-OPS001-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione endpoint e al rilevamento del malware.

Verifica: Sono documentate procedure per la protezione endpoint e il rilevamento malware?

Evidenza: procedura endpoint security, procedura hardening, policy antimalware
REQ-ATOM-OPS001-007hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve determinare e soddisfare i requisiti per dispositivi IT mobili e supporti dati mobili.

Verifica: Sono determinati e applicati i requisiti per dispositivi IT mobili e supporti dati mobili?

Evidenza: procedura dispositivi mobili, policy MDM, registro supporti
REQ-ATOM-OPS001-008highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

I dispositivi IT mobili e i supporti dati mobili devono essere cifrati ove richiesto dal bisogno di protezione.

Verifica: I dispositivi mobili e i supporti dati mobili sono cifrati quando richiesto?

Evidenza: report cifratura MDM, policy BitLocker/FileVault, eccezioni documentate
REQ-ATOM-OPS001-009highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

I dispositivi IT mobili e i supporti dati mobili devono essere protetti da meccanismi di accesso come PIN o password.

Verifica: I dispositivi mobili e i supporti dati mobili hanno protezione di accesso adeguata?

Evidenza: policy PIN/password MDM, configurazioni dispositivi
REQ-ATOM-OPS001-010highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere marcati o identificabili secondo le regole applicabili, considerando anche l'uso presso clienti.

Verifica: I dispositivi mobili e i supporti dati mobili sono marcati o identificabili secondo le regole applicabili?

Evidenza: inventario dispositivi, etichette asset, procedura asset
REQ-ATOM-OPS001-012hightrainingevidenzaOK_EVIDENCE_OR_REGISTER

Gli utenti devono essere informati dei limiti o dell'assenza di protezione dei dati sui dispositivi mobili quando rilevante.

Verifica: Gli utenti sono informati dei limiti di protezione dei dati sui dispositivi mobili?

Evidenza: comunicazioni utenti, materiale awareness, policy mobile device
REQ-ATOM-OPS001-013highdata_protectiondi supportoOK_SUPPORTING

I supporti dati mobili o le informazioni su di essi devono essere cifrati in modo generale oppure protetti con misure equivalenti se la cifratura non è tecnicamente praticabile.

Verifica: I supporti dati mobili sono cifrati o protetti con misure equivalenti quando la cifratura non è praticabile?

Evidenza: policy cifratura supporti, eccezioni tecniche, misure compensative
REQ-ATOM-OPS001-014lowprocessdi supportoOK_SUPPORTING

Deve esistere un processo per portare dispositivi video o fotografici mobili nelle aree di sicurezza definite.

Verifica: Esiste un processo per autorizzare il trasporto di dispositivi video/foto mobili nelle aree sicure?

Evidenza: procedura aree sicure, regolamento visitatori, istruzioni operative
REQ-ATOM-OPS001-015lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il processo deve specificare le condizioni di trasporto dei dispositivi video o fotografici mobili, ad esempio sigillati o non sigillati.

Verifica: Il processo specifica le condizioni di trasporto dei dispositivi video/foto mobili?

Evidenza: procedura dispositivi foto/video, registro autorizzazioni
REQ-ATOM-OPS001-016lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il processo deve specificare le modalità d'uso consentite dei dispositivi video o fotografici mobili nelle aree sicure.

Verifica: Il processo specifica gli usi consentiti dei dispositivi video/foto mobili nelle aree sicure?

Evidenza: regolamento aree sicure, istruzioni utenti, segnaletica
REQ-ATOM-OPS001-017lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-OPS002-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve implementare controlli tecnici per proteggere sistemi e informazioni dal malware.

Verifica: Sono implementati controlli tecnici antimalware sui sistemi pertinenti?

Evidenza: console antimalware/EDR, policy antivirus, report protezione endpoint
REQ-ATOM-OPS002-002hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

La protezione dal malware deve essere mantenuta aggiornata e coerente con l'esposizione al rischio.

Verifica: La protezione antimalware è mantenuta aggiornata e monitorata?

Evidenza: report aggiornamento firme/engine, dashboard EDR, evidenze patch antimalware
REQ-ATOM-OPS002-003hightrainingdi supportoOK_SUPPORTING

La protezione dal malware deve essere supportata da misure di consapevolezza o indicazioni operative per gli utenti.

Verifica: Sono previste indicazioni o attività di awareness sul rischio malware?

Evidenza: materiale awareness, comunicazioni agli utenti, piano formazione sicurezza
REQ-ATOM-OPS002-004hightechnical_controldi supportoOK_SUPPORTING

Devono essere presenti sistemi di protezione degli endpoint per rilevare codice malevolo, salvo motivate ragioni normative o tecniche.

Verifica: Sono presenti sistemi di protezione endpoint per rilevare codice malevolo?

Evidenza: console EDR/antivirus, policy endpoint, report copertura endpoint
REQ-ATOM-OPS002-005hightechnical_controldi supportoOK_SUPPORTING

I sistemi di protezione degli endpoint devono essere aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi di protezione endpoint sono aggiornati, mantenuti e configurati adeguatamente?

Evidenza: report aggiornamento EDR/antivirus, configurazioni policy, dashboard salute agent
REQ-ATOM-OPS002-006highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione endpoint e al rilevamento del malware.

Verifica: Sono documentate procedure per la protezione endpoint e il rilevamento malware?

Evidenza: procedura endpoint security, procedura hardening, policy antimalware
REQ-ATOM-OPS002-007mediumdata_protectiondi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti removibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate eccezioni.

Verifica: I dati su dispositivi portatili e supporti removibili sono cifrati con metodi adeguati?

Evidenza: policy cifratura, report BitLocker/FileVault/MDM, eccezioni documentate
REQ-ATOM-OPS002-008mediumtechnical_controldi supportoOK_SUPPORTING

L'auto-esecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate ragioni normative o tecniche.

Verifica: L'auto-esecuzione dei supporti rimovibili è disabilitata?

Evidenza: GPO/MDM policy, configurazioni endpoint, screenshot impostazioni
REQ-ATOM-OPS002-009mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell'utilizzo sui sistemi informativi e di rete.

Verifica: I supporti rimovibili sono sottoposti a scansione prima dell'utilizzo?

Evidenza: policy antimalware, configurazioni scansione dispositivi removibili, log scansioni
REQ-ATOM-OPS002-010mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla cifratura dei dati a riposo e alla gestione sicura dei supporti rimovibili.

Verifica: Sono documentate procedure per dati a riposo e supporti rimovibili?

Evidenza: procedura sicurezza dati, procedura endpoint, policy supporti removibili
REQ-ATOM-OPS002-011hightechnical_controldi supportoOK_SUPPORTING

Devono essere determinati i requisiti per la protezione dei sistemi IT dal malware.

Verifica: Sono determinati i requisiti per proteggere i sistemi IT dal malware?

Evidenza: policy antimalware, procedura endpoint security, risk assessment
REQ-ATOM-OPS002-012hightechnical_controldi supportoOK_SUPPORTING

Devono essere definite e implementate misure tecniche e organizzative per la protezione dal malware.

Verifica: Sono implementate misure tecniche e organizzative contro il malware?

Evidenza: console EDR/antivirus, policy, procedure operative
REQ-ATOM-OPS002-013hightechnical_controldi supportoOK_SUPPORTING

I servizi di rete non necessari devono essere disabilitati.

Verifica: I servizi di rete non necessari sono disabilitati?

Evidenza: baseline hardening, report configurazioni, vulnerability scan
REQ-ATOM-OPS002-014highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

L'accesso ai servizi di rete deve essere limitato a quanto necessario mediante misure protettive adeguate.

Verifica: L'accesso ai servizi di rete è limitato al necessario?

Evidenza: firewall rules, ACL, configurazioni segmentazione
REQ-ATOM-OPS002-015hightechnical_controldi supportoOK_SUPPORTING

Il software antimalware deve essere installato e aggiornato automaticamente a intervalli regolari.

Verifica: Il software antimalware è installato e aggiornato automaticamente?

Evidenza: dashboard EDR/antivirus, report update, policy agent
REQ-ATOM-OPS002-016hightechnical_controldi supportoOK_SUPPORTING

File e software ricevuti devono essere ispezionati automaticamente per malware prima dell'esecuzione.

Verifica: File e software ricevuti sono controllati automaticamente prima dell'esecuzione?

Evidenza: policy on-access scan, gateway security, log scansione
REQ-ATOM-OPS002-017highmonitoringevidenzaOK_EVIDENCE_OR_REGISTER

Il contenuto dei sistemi deve essere ispezionato regolarmente per rilevare malware.

Verifica: I sistemi sono sottoposti a scansioni regolari contro malware?

Evidenza: schedule scansioni, report scansione, dashboard EDR
REQ-ATOM-OPS002-018hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I dati trasferiti tramite gateway centrali devono essere ispezionati da strumenti di protezione, considerando anche connessioni cifrate quando applicabile.

Verifica: I gateway centrali ispezionano i dati trasferiti per rilevare malware?

Evidenza: gateway email/web security, proxy, report filtraggio
REQ-ATOM-OPS002-019hightechnical_controldi supportoOK_SUPPORTING

Devono essere definite e implementate misure per impedire agli utenti di disattivare o alterare la protezione antimalware.

Verifica: Gli utenti sono impediti dal disattivare o alterare la protezione antimalware?

Evidenza: tamper protection EDR, policy privilegi, configurazioni agent
REQ-ATOM-OPS002-020hightrainingdi supportoOK_SUPPORTING

Devono essere previste misure di sensibilizzazione del personale correlate ai casi di rischio malware.

Verifica: Sono previste misure di awareness sul malware quando necessario?

Evidenza: campagne awareness, comunicazioni phishing/malware, materiale formazione
REQ-ATOM-OPS002-021highrisk_basedevidenzaOK_EVIDENCE_OR_REGISTER

Per sistemi IT senza software antimalware devono essere implementate misure alternative adeguate.

Verifica: Per i sistemi senza antimalware sono documentate e implementate misure alternative?

Evidenza: eccezioni antimalware, misure compensative, risk acceptance
REQ-ATOM-OPS003-003hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve adottare misure appropriate per trattare le vulnerabilità tecniche rilevanti.

Verifica: Sono definite e attuate misure di trattamento per le vulnerabilità rilevanti?

Evidenza: piano remediation, ticket patching, evidenze mitigazione, accettazione rischio
REQ-ATOM-OPS003-014hightechnical_controldi supportoOK_SUPPORTING

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS003-016highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per mantenere, sostituire e rimuovere il software in base al rischio.

Verifica: Sono documentate procedure per mantenere, sostituire e rimuovere software in base al rischio?

Evidenza: procedura patching, procedura gestione software, piano vulnerabilità
REQ-ATOM-OPS003-017hightechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS003-020highasset_managementdi supportoOK_SUPPORTING

Devono essere identificati e valutati sistemi e software potenzialmente interessati dalle vulnerabilità.

Verifica: I sistemi e software potenzialmente affetti da vulnerabilità sono identificati e valutati?

Evidenza: correlazione asset-vulnerabilità, CMDB, report scanner
REQ-ATOM-OPS004-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS004-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS004-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gli strumenti tecnici di rilevamento degli incidenti.

Verifica: Sono documentate procedure per l'uso degli strumenti di rilevamento incidenti?

Evidenza: procedura monitoraggio, playbook SOC, procedura incident detection
REQ-ATOM-OPS004-008mediummonitoringevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere monitorati accessi remoti, attività dei sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti a risorse, endpoint e applicativi.

Verifica: Sono monitorati accessi remoti, sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti?

Evidenza: regole SIEM, log firewall/VPN, log IAM, dashboard accessi
REQ-ATOM-OPS004-010mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all'analisi del traffico e al monitoraggio degli eventi di sicurezza.

Verifica: Sono documentate procedure per analisi traffico e monitoraggio eventi di sicurezza?

Evidenza: procedura logging e monitoraggio, playbook escalation, istruzioni operative SIEM
REQ-ATOM-OPS004-011highmonitoringdi supportoOK_SUPPORTING

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-OPS004-014highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS004-018highsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS004-021hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS005-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS005-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS005-006highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per gli strumenti tecnici di rilevamento degli incidenti.

Verifica: Sono documentate procedure per l'uso degli strumenti di rilevamento incidenti?

Evidenza: procedura monitoraggio, playbook SOC, procedura incident detection
REQ-ATOM-OPS005-008highmonitoringdi supportoOK_SUPPORTING

Devono essere monitorati accessi remoti, attività dei sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti a risorse, endpoint e applicativi.

Verifica: Sono monitorati accessi remoti, sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti?

Evidenza: regole SIEM, log firewall/VPN, log IAM, dashboard accessi
REQ-ATOM-OPS005-010highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all'analisi del traffico e al monitoraggio degli eventi di sicurezza.

Verifica: Sono documentate procedure per analisi traffico e monitoraggio eventi di sicurezza?

Evidenza: procedura logging e monitoraggio, playbook escalation, istruzioni operative SIEM
REQ-ATOM-OPS005-011mediummonitoringdi supportoOK_SUPPORTING

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-OPS005-014mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS005-018mediumsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS005-021mediumtechnical_controldi supportoOK_SUPPORTING

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS006-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS006-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS007-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-004mediumtechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS007-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per mantenere, sostituire e rimuovere il software in base al rischio.

Verifica: Sono documentate procedure per mantenere, sostituire e rimuovere software in base al rischio?

Evidenza: procedura patching, procedura gestione software, piano vulnerabilità
REQ-ATOM-OPS007-007mediumtechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS007-017hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I repository di software gestito devono essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software sono protetti contro manipolazioni non autorizzate?

Evidenza: permessi repository, log accesso, configurazioni sicurezza
REQ-ATOM-OPS008-009highevidencedi supportoOK_SUPPORTING

Entro un periodo ragionevole dal completamento dell'audit tecnico deve essere prodotto un report.

Verifica: È prodotto un report entro un periodo ragionevole dopo l'audit tecnico?

Evidenza: report audit tecnico, data chiusura test, registro assessment
REQ-ATOM-PHY001-001highphysical_securitydi supportoOK_SUPPORTING

L'Organizzazione deve definire perimetri di sicurezza fisica per proteggere aree che contengono informazioni o asset rilevanti.

Verifica: Sono definiti perimetri di sicurezza fisica per le aree che contengono informazioni o asset rilevanti?

Evidenza: planimetrie, procedura sicurezza fisica, classificazione aree
REQ-ATOM-PHY001-002highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

I perimetri di sicurezza fisica devono essere utilizzati per prevenire accessi non autorizzati alle aree protette.

Verifica: I perimetri fisici sono effettivamente usati per prevenire accessi non autorizzati?

Evidenza: evidenze barriere, controlli accesso, foto aree, audit fisico
REQ-ATOM-PHY001-003highphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY001-006highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le misure protettive definite per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive previste per le zone di sicurezza sono implementate?

Evidenza: audit fisico, foto misure, controlli accesso, sopralluogo
REQ-ATOM-PHY001-007hightrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY001-010highphysical_securitydi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY001-011highphysical_securitydi supportoOK_SUPPORTING

I componenti di rete o infrastruttura devono essere protetti contro accessi non autorizzati.

Verifica: I componenti di rete o infrastruttura sono protetti contro accessi non autorizzati?

Evidenza: armadi rack chiusi, controlli accesso locali tecnici, audit fisico
REQ-ATOM-PHY001-013highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere implementate misure contro ascolto o visione semplice non autorizzata, quando richiesto dal bisogno di protezione.

Verifica: Sono implementate misure contro ascolto o visione non autorizzata quando richiesto?

Evidenza: misure sight/sound protection, audit fisico, procedure aree riservate
REQ-ATOM-PHY001-014lowphysical_securitydi supportoOK_SUPPORTING

Deve essere stabilito un security concept fisico e ambientale per la protezione dei prototipi.

Verifica: Esiste un security concept per la protezione fisica e ambientale dei prototipi?

Evidenza: security concept prototipi, procedura fisica prototipi
REQ-ATOM-PHY001-015lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare la stabilità dell'involucro esterno degli edifici o aree protette.

Verifica: Il security concept considera la stabilità dell'involucro esterno?

Evidenza: security concept, valutazione edificio, audit fisico
REQ-ATOM-PHY001-016lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare protezioni da vista e osservazione non autorizzata.

Verifica: Il security concept considera protezioni da vista e osservazione non autorizzata?

Evidenza: security concept, misure schermatura, sopralluogo
REQ-ATOM-PHY001-017lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare protezione contro ingresso non autorizzato e controllo accessi.

Verifica: Il security concept considera ingresso non autorizzato e access control?

Evidenza: security concept, controlli accesso, planimetrie
REQ-ATOM-PHY001-022highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY001-023highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere presenti barriere adeguate per la sicurezza perimetrale, come barriere artificiali, tecniche o naturali.

Verifica: Sono presenti barriere adeguate per la sicurezza perimetrale?

Evidenza: foto barriere, planimetrie, audit fisico
REQ-ATOM-PHY001-024mediumphysical_securitydi supportoOK_SUPPORTING

L'accesso non autorizzato a edifici o aree sicure che trattano prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato agli edifici o aree sicure è impedito?

Evidenza: controlli accesso, barriere fisiche, audit fisico
REQ-ATOM-PHY001-025mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L'involucro degli edifici o aree protette deve avere caratteristiche costruttive solide e adeguate.

Verifica: L'involucro degli edifici o aree protette è adeguatamente solido?

Evidenza: valutazione edificio, materiali costruttivi, audit fisico
REQ-ATOM-PHY002-001highphysical_securitydi supportoOK_SUPPORTING

Le aree sicure devono essere protette mediante controlli di ingresso adeguati.

Verifica: Le aree sicure sono protette da controlli di ingresso adeguati?

Evidenza: procedure accesso fisico, sistemi badge, registro chiavi
REQ-ATOM-PHY002-004highphysical_securitydi supportoOK_SUPPORTING

L'accesso fisico ai sistemi informativi e di rete rilevanti deve essere protetto.

Verifica: L'accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controlli ingresso, planimetrie aree sicure
REQ-ATOM-PHY002-005highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione dell'accesso fisico agli asset rilevanti.

Verifica: Sono documentate procedure per la protezione dell'accesso fisico agli asset rilevanti?

Evidenza: procedura gestione accessi fisici, registro autorizzazioni fisiche
REQ-ATOM-PHY002-006mediumphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY002-009mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le misure protettive definite per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive previste per le zone di sicurezza sono implementate?

Evidenza: audit fisico, foto misure, controlli accesso, sopralluogo
REQ-ATOM-PHY002-010mediumtrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY002-013mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY002-014mediumphysical_securitydi supportoOK_SUPPORTING

I componenti di rete o infrastruttura devono essere protetti contro accessi non autorizzati.

Verifica: I componenti di rete o infrastruttura sono protetti contro accessi non autorizzati?

Evidenza: armadi rack chiusi, controlli accesso locali tecnici, audit fisico
REQ-ATOM-PHY002-016mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere implementate misure contro ascolto o visione semplice non autorizzata, quando richiesto dal bisogno di protezione.

Verifica: Sono implementate misure contro ascolto o visione non autorizzata quando richiesto?

Evidenza: misure sight/sound protection, audit fisico, procedure aree riservate
REQ-ATOM-PHY002-017mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY002-018mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere presenti barriere adeguate per la sicurezza perimetrale, come barriere artificiali, tecniche o naturali.

Verifica: Sono presenti barriere adeguate per la sicurezza perimetrale?

Evidenza: foto barriere, planimetrie, audit fisico
REQ-ATOM-PHY002-019highphysical_securitydi supportoOK_SUPPORTING

I punti di accesso alle aree di sicurezza devono essere protetti contro ingresso non autorizzato con misure adeguate.

Verifica: I punti di accesso alle aree sicure sono protetti contro ingresso non autorizzato?

Evidenza: controlli accesso, procedure, audit fisico
REQ-ATOM-PHY002-023highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

La situazione spaziale deve essere idonea a proteggere i veicoli classificati come richiedenti protezione contro accessi non autorizzati quando applicabile.

Verifica: La situazione spaziale è idonea a proteggere veicoli protetti contro accessi non autorizzati?

Evidenza: planimetrie, audit fisico, valutazione area prototipi
REQ-ATOM-PHY002-024lowphysical_securitydi supportoOK_SUPPORTING

Tutti i visitatori devono essere soggetti a obbligo di registrazione prima dell'accesso alle aree protette.

Verifica: Tutti i visitatori sono registrati prima dell'accesso alle aree protette?

Evidenza: registro visitatori, sistema visitor management
REQ-ATOM-PHY002-027lowdata_protectiondi supportoOK_SUPPORTING

La gestione dei visitatori deve rispettare le norme applicabili in materia di protezione dei dati.

Verifica: La gestione dei visitatori rispetta le norme applicabili sulla protezione dei dati?

Evidenza: informativa privacy visitatori, registro trattamenti, procedura visitor management
REQ-ATOM-PHY002-030highprocessdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta da seguire in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste una regola operativa per perdita o furto di badge, chiavi o altri mezzi di accesso?

Evidenza: procedura accessi fisici, istruzioni perdita badge/chiavi, registro incidenti fisici
REQ-ATOM-PHY003-001highphysical_securitydi supportoOK_SUPPORTING

La sicurezza fisica di uffici, locali e strutture deve essere progettata in modo coerente con le esigenze di protezione delle informazioni e degli asset.

Verifica: La sicurezza fisica di uffici, locali e strutture è progettata sulla base delle esigenze di protezione?

Evidenza: planimetrie aree, security design, valutazione rischio fisico, procedura accessi fisici
REQ-ATOM-PHY003-002highphysical_securitydi supportoOK_SUPPORTING

Le misure di sicurezza fisica previste per uffici, locali e strutture devono essere attuate operativamente.

Verifica: Le misure fisiche progettate per uffici, locali e strutture sono attuate?

Evidenza: sopralluogo, checklist controlli fisici, fotografie autorizzate, verbali verifica
REQ-ATOM-PHY003-003mediumasset_managementdi supportoOK_SUPPORTING

Le strutture che ospitano informazioni o asset critici devono essere incluse nel perimetro delle misure fisiche applicabili.

Verifica: Le strutture che ospitano informazioni o asset critici sono coperte dalle misure fisiche?

Evidenza: inventario sedi/locali, mappa asset critici, matrice aree protette
REQ-ATOM-PHY003-007highphysical_securitydi supportoOK_SUPPORTING

Le misure protettive definite per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive previste per le zone di sicurezza sono implementate?

Evidenza: sopralluogo, checklist controlli fisici, evidenze access control
REQ-ATOM-PHY003-008mediumtrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è comunicato alle persone coinvolte?

Evidenza: istruzioni aree sicure, registro formazione, segnaletica
REQ-ATOM-PHY003-011mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, registro autorizzazioni, istruzioni aree sicure
REQ-ATOM-PHY003-012hightechnical_controldi supportoOK_SUPPORTING

I componenti di rete e infrastruttura devono essere protetti da accesso non autorizzato nelle zone di sicurezza.

Verifica: I componenti di rete e infrastruttura sono protetti da accesso non autorizzato?

Evidenza: rack chiusi, controllo accessi locali tecnici, planimetrie rete
REQ-ATOM-PHY003-014highphysical_securitydi supportoOK_SUPPORTING

L accesso non autorizzato agli edifici o alle aree di sicurezza in cui sono prodotti, trattati o conservati asset protetti deve essere impedito.

Verifica: L accesso non autorizzato agli edifici o aree di sicurezza è impedito?

Evidenza: controllo accessi, barriere fisiche, sopralluogo, registro accessi
REQ-ATOM-PHY003-015highphysical_securitydi supportoOK_SUPPORTING

L involucro esterno degli edifici protetti deve essere costruito in modo da impedire rimozione o apertura con strumenti standard.

Verifica: L involucro esterno degli edifici protetti impedisce rimozione o apertura con strumenti standard?

Evidenza: specifiche edificio, sopralluogo, relazione tecnica
REQ-ATOM-PHY003-016mediumphysical_securitydi supportoOK_SUPPORTING

La costruzione delle aree protette deve usare elementi solidi adeguati, come muratura, calcestruzzo o soluzioni equivalenti.

Verifica: Le aree protette hanno costruzione solida o equivalente?

Evidenza: relazione tecnica, foto autorizzate, specifiche edificio
REQ-ATOM-PHY004-003highphysical_securitydi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, l accesso fisico deve essere protetto.

Verifica: L accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controllo accessi, registro visitatori, evidenze protezione locali
REQ-ATOM-PHY004-004highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dell accesso fisico, coerenti con le politiche di sicurezza applicabili.

Verifica: Sono adottate e documentate procedure per proteggere l accesso fisico?

Evidenza: procedura gestione accessi fisici, policy sicurezza, registro approvazioni
REQ-ATOM-PHY004-005highmonitoringevidenzaOK_EVIDENCE_OR_REGISTER

I locali da proteggere devono essere monitorati contro intrusioni quando ospitano veicoli, componenti o parti classificate come protette.

Verifica: I locali protetti sono monitorati contro intrusioni?

Evidenza: impianto antintrusione, contratto vigilanza, report allarmi
REQ-ATOM-PHY004-008mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere disponibili piani di allarme per i locali protetti.

Verifica: Sono disponibili piani di allarme per i locali protetti?

Evidenza: piano allarme, procedura escalation, contatti emergenza
REQ-ATOM-PHY005-001highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

La protezione contro minacce fisiche e ambientali deve essere progettata per le infrastrutture rilevanti.

Verifica: La protezione da minacce fisiche e ambientali è progettata per le infrastrutture rilevanti?

Evidenza: valutazione rischio ambientale, piano protezioni fisiche, analisi sito
REQ-ATOM-PHY005-002highcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere attuate misure contro disastri naturali e altre minacce fisiche intenzionali o non intenzionali.

Verifica: Sono attuate misure contro disastri naturali e minacce fisiche intenzionali o accidentali?

Evidenza: impianti antincendio, controllo clima, sensori ambientali, piano emergenza
REQ-ATOM-PHY005-003highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le misure di protezione fisica e ambientale devono coprire gli scenari che possono compromettere disponibilità, integrità o riservatezza dell infrastruttura.

Verifica: Le misure fisiche e ambientali coprono scenari che impattano disponibilità, integrità o riservatezza?

Evidenza: risk assessment, BIA, piano continuità, verbali manutenzione impianti
REQ-ATOM-PHY005-004highphysical_securitydi supportoOK_SUPPORTING

Deve essere stabilito un security concept per la protezione fisica e ambientale dei prototipi.

Verifica: Esiste un security concept per la protezione fisica e ambientale dei prototipi?

Evidenza: security concept prototipi, procedura prototipi, piano misure fisiche
REQ-ATOM-PHY005-005mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare la stabilità dell involucro esterno degli edifici o aree protette.

Verifica: Il security concept considera la stabilità dell involucro esterno?

Evidenza: security concept, sopralluogo, specifiche edificio
REQ-ATOM-PHY005-006mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare protezioni contro visione e osservazione non autorizzate.

Verifica: Il security concept considera protezioni contro visione e osservazione non autorizzate?

Evidenza: schermature, planimetrie, istruzioni aree protette
REQ-ATOM-PHY005-007highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare protezione contro ingresso non autorizzato e controllo accessi.

Verifica: Il security concept include protezione da ingresso non autorizzato e controllo accessi?

Evidenza: controllo accessi, registro badge, procedura aree protette
REQ-ATOM-PHY005-008highmonitoringevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare il monitoraggio delle intrusioni.

Verifica: Il security concept include monitoraggio intrusioni?

Evidenza: impianto allarme, contratto vigilanza, piano allarmi
REQ-ATOM-PHY005-009highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve prevedere gestione visitatori documentata.

Verifica: Il security concept prevede gestione visitatori documentata?

Evidenza: registro visitatori, procedura visitatori, NDA visitatori
REQ-ATOM-PHY005-010mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare la segregazione dei clienti quando applicabile.

Verifica: Il security concept considera la segregazione dei clienti quando applicabile?

Evidenza: matrice clienti/progetti, planimetrie aree, autorizzazioni cliente
REQ-ATOM-PHY005-011mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere definite misure di sicurezza perimetrale per le aree di protezione dei prototipi.

Verifica: Sono definite misure di sicurezza perimetrale per aree prototipi?

Evidenza: recinzioni, barriere, controllo accessi perimetrale, planimetrie
REQ-ATOM-PHY006-002mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Le misure di sicurezza per il lavoro in aree sicure devono essere attuate e rese note alle persone interessate.

Verifica: Le regole per lavorare nelle aree sicure sono attuate e comunicate?

Evidenza: registro presa visione, formazione, segnaletica, procedura accesso aree sicure
REQ-ATOM-PHY006-003mediumaccess_controldi supportoOK_SUPPORTING

L accesso e il comportamento nelle aree sicure devono essere regolati in funzione del livello di protezione richiesto.

Verifica: Accesso e comportamento nelle aree sicure sono regolati in base al livello di protezione?

Evidenza: policy aree sicure, autorizzazioni, matrice aree/ruoli
REQ-ATOM-PHY006-004highphysical_securitydi supportoOK_SUPPORTING

La visione non autorizzata di veicoli, componenti o parti classificate come protette deve essere impedita.

Verifica: La visione non autorizzata di asset protetti è impedita?

Evidenza: schermature, pellicole, barriere visive, sopralluogo
REQ-ATOM-PHY006-005highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

La protezione visiva deve impedire l osservazione di nuovi sviluppi con elevato o molto elevato bisogno di protezione.

Verifica: La protezione visiva impedisce l osservazione di nuovi sviluppi sensibili?

Evidenza: planimetrie, misure sight protection, verifica aree protette
REQ-ATOM-PHY006-006mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

La protezione visiva attraverso superfici vetrate rilevanti deve essere assicurata.

Verifica: Le superfici vetrate rilevanti sono protette dalla visione non autorizzata?

Evidenza: pellicole oscuranti, tende, vetri trattati, sopralluogo
REQ-ATOM-PHY006-008mediumphysical_securitydi supportoOK_SUPPORTING

La configurazione degli spazi deve essere adatta a proteggere veicoli o componenti classificati da visione non autorizzata.

Verifica: La configurazione degli spazi protegge asset classificati da visione non autorizzata?

Evidenza: planimetrie, assessment visuale, verbali sopralluogo
REQ-ATOM-PHY006-009mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere assicurata la segregazione dei clienti per proteggere il know-how specifico del cliente.

Verifica: È assicurata la segregazione dei clienti per proteggere il know-how specifico?

Evidenza: matrice segregazione clienti, planimetrie aree, istruzioni operative
REQ-ATOM-PHY006-010highphysical_securitydi supportoOK_SUPPORTING

La segregazione deve proteggere contro visione non autorizzata e accesso ad aree dove asset protetti sono trattati o conservati.

Verifica: La segregazione protegge da visione e accesso non autorizzati ad aree con asset protetti?

Evidenza: controllo accessi, barriere visive, planimetrie segregazione
REQ-ATOM-PHY006-015highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il processo deve proteggere le aree di sicurezza da accessi non autorizzati.

Verifica: Il processo di accesso protegge le aree sicure da accessi non autorizzati?

Evidenza: controllo accessi fisici, registro badge, audit accessi
REQ-ATOM-PHY006-018mediumincidentdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste un codice di condotta per perdita o furto dei mezzi di accesso?

Evidenza: procedura smarrimento badge/chiavi, istruzioni utenti, ticket incident
REQ-ATOM-PHY006-019lowprocessdi supportoOK_SUPPORTING

Deve esistere un processo per portare dispositivi video o fotografici mobili nelle aree di sicurezza definite.

Verifica: Esiste un processo per autorizzare il trasporto di dispositivi video/foto mobili nelle aree sicure?

Evidenza: procedura aree sicure, regolamento visitatori, istruzioni operative
REQ-ATOM-PHY006-020lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il processo deve specificare le condizioni di trasporto dei dispositivi video o fotografici mobili, ad esempio sigillati o non sigillati.

Verifica: Il processo specifica le condizioni di trasporto dei dispositivi video/foto mobili?

Evidenza: procedura dispositivi foto/video, registro autorizzazioni
REQ-ATOM-PHY006-021lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il processo deve specificare le modalità d uso consentite dei dispositivi video o fotografici mobili nelle aree sicure.

Verifica: Il processo specifica gli usi consentiti dei dispositivi video/foto mobili nelle aree sicure?

Evidenza: regolamento aree sicure, istruzioni utenti, segnaletica
REQ-ATOM-PHY006-022mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-PHY007-003mediumdata_protectiondi supportoOK_SUPPORTING

Devono essere definite regole per lo schermo pulito e la protezione delle informazioni visualizzate sulle strutture di elaborazione.

Verifica: Sono definite regole per schermo pulito e protezione delle informazioni visualizzate?

Evidenza: clean screen policy, impostazioni blocco schermo, materiale awareness
REQ-ATOM-PHY008-001mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le apparecchiature devono essere posizionate in modo da ridurre i rischi fisici e ambientali.

Verifica: Le apparecchiature sono posizionate in modo sicuro rispetto ai rischi fisici e ambientali?

Evidenza: planimetrie, checklist installazione, standard rack/locali tecnici
REQ-ATOM-PHY008-002mediumtechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le apparecchiature devono essere protette contro accessi, danni o interferenze non autorizzati.

Verifica: Le apparecchiature sono protette contro accessi, danni o interferenze non autorizzati?

Evidenza: armadi chiusi, controllo accessi locale, protezioni rack, sopralluogo
REQ-ATOM-PHY008-003mediumdata_protectiondi supportoOK_SUPPORTING

Il posizionamento delle apparecchiature deve considerare la protezione delle informazioni trattate o memorizzate.

Verifica: Il posizionamento delle apparecchiature considera la protezione delle informazioni trattate?

Evidenza: classificazione asset, valutazione rischio, registro asset
REQ-ATOM-PHY009-001mediumasset_managementdi supportoOK_SUPPORTING

Gli asset utilizzati o conservati al di fuori delle sedi dell Organizzazione devono essere protetti.

Verifica: Gli asset fuori sede sono protetti secondo regole definite?

Evidenza: procedura asset fuori sede, registro consegna, policy lavoro mobile
REQ-ATOM-PHY009-002highphysical_securitydi supportoOK_SUPPORTING

La protezione degli asset fuori sede deve coprire perdita, furto, accesso non autorizzato e danneggiamento quando applicabile.

Verifica: La protezione degli asset fuori sede copre perdita, furto, accesso non autorizzato e danneggiamento?

Evidenza: istruzioni utenti, MDM, cifratura, registro incidenti asset
REQ-ATOM-PHY009-003mediumdata_protectiondi supportoOK_SUPPORTING

Le regole per asset fuori sede devono essere coerenti con il livello di classificazione e trattamento delle informazioni.

Verifica: Le regole per asset fuori sede sono coerenti con classificazione e trattamento delle informazioni?

Evidenza: schema classificazione, policy asset, standard mobile device
REQ-ATOM-PHY009-005mediumdata_protectiondi supportoOK_SUPPORTING

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: Il lavoro mobile prevede regole per gestione sicura delle informazioni in ambienti privati e pubblici?

Evidenza: policy lavoro mobile, istruzioni uso asset fuori sede
REQ-ATOM-PHY009-006highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare una connessione sicura e autenticazione forte.

Verifica: L accesso remoto alla rete usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-PHY009-009hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM, procedura supporti mobili
REQ-ATOM-PHY009-010hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-PHY009-011highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili devono essere registrati.

Verifica: I dispositivi IT mobili sono registrati?

Evidenza: inventario dispositivi mobili, export MDM, registro asset
REQ-ATOM-PHY009-012mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY009-013highdata_protectiondi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-PHY010-005highdata_protectiondi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, i dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate ragioni normative o tecniche.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati con algoritmi sicuri?

Evidenza: report cifratura endpoint, policy BitLocker/FileVault, configurazioni MDM, eccezioni documentate
REQ-ATOM-PHY010-006hightechnical_controldi supportoOK_SUPPORTING

L auto esecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate ragioni normative o tecniche.

Verifica: L auto esecuzione dei supporti rimovibili è disabilitata?

Evidenza: GPO/Intune, configurazioni endpoint, baseline hardening
REQ-ATOM-PHY010-007hightechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione per rilevare codice malevolo prima dell utilizzo nei sistemi informativi e di rete.

Verifica: I supporti rimovibili sono scansionati prima dell utilizzo?

Evidenza: policy antivirus/EDR, configurazioni scansione USB, log EDR
REQ-ATOM-PHY010-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, disabilitazione auto esecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per cifratura e gestione sicura dei supporti rimovibili?

Evidenza: procedura sicurezza dati, policy removable media, baseline endpoint
REQ-ATOM-PHY010-011mediumdata_protectiondi supportoOK_SUPPORTING

Gli asset di supporto devono essere protetti durante uso e dismissione.

Verifica: Gli asset di supporto sono protetti durante uso e dismissione?

Evidenza: procedura dismissione, evidenze wiping/distruzione, inventario asset
REQ-ATOM-PHY010-012mediumprocessdi supportoOK_SUPPORTING

La dismissione degli asset di supporto deve seguire modalità sicure adeguate al livello di protezione.

Verifica: La dismissione degli asset di supporto segue modalità sicure adeguate?

Evidenza: certificati distruzione, verbali dismissione, standard disposal
REQ-ATOM-PHY010-013hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM, procedura supporti mobili
REQ-ATOM-PHY010-014hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-PHY010-015highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili devono essere registrati.

Verifica: I dispositivi IT mobili sono registrati?

Evidenza: inventario dispositivi mobili, export MDM, registro asset
REQ-ATOM-PHY010-016mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY010-017highdata_protectiondi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-PHY011-001highcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Le strutture di elaborazione delle informazioni devono essere protette da interruzioni di corrente.

Verifica: Le strutture di elaborazione sono protette da interruzioni di corrente?

Evidenza: UPS, gruppo elettrogeno, test impianti, contratto manutenzione
REQ-ATOM-PHY011-002highcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Le strutture di elaborazione devono essere protette da guasti o interruzioni delle infrastrutture di supporto.

Verifica: Le strutture di elaborazione sono protette da guasti delle infrastrutture di supporto?

Evidenza: manutenzione impianti, monitoraggio ambientale, piano continuità
REQ-ATOM-PHY011-003highcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Le protezioni delle infrastrutture di supporto devono essere adeguate alla continuità richiesta dai servizi informativi.

Verifica: Le protezioni delle infrastrutture di supporto sono adeguate ai requisiti di continuità?

Evidenza: BIA, requisiti RTO/RPO, piano continuità, test periodici
REQ-ATOM-PHY012-001mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

I cavi che trasportano alimentazione devono essere protetti da danni, interferenze o accessi non autorizzati.

Verifica: I cavi di alimentazione sono protetti da danni, interferenze o accessi non autorizzati?

Evidenza: planimetrie cablaggio, sopralluogo, canaline protette, rack chiusi
REQ-ATOM-PHY012-002mediumtechnical_controldi supportoOK_SUPPORTING

I cavi che trasportano dati o servizi informativi di supporto devono essere protetti da intercettazioni.

Verifica: I cavi dati sono protetti contro intercettazioni non autorizzate?

Evidenza: documentazione rete, canalizzazioni, controlli locali tecnici
REQ-ATOM-PHY012-003mediumcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

I cablaggi devono essere protetti da interferenze o danneggiamenti che possano compromettere i servizi informativi.

Verifica: I cablaggi sono protetti da interferenze o danni che possano compromettere i servizi?

Evidenza: standard cablaggio, report manutenzione, verifiche infrastrutturali
REQ-ATOM-PHY013-004mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY013-005highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-PHY013-006mediumevidenceprimarioOK_PRIMARY_PRESENT

Per l’hardware rilevante devono essere mantenuti uno o più registri delle manutenzioni effettuate.

Verifica: È mantenuto un registro delle manutenzioni effettuate sull’hardware rilevante?

Evidenza: registro manutenzioni, ticket, report interventi
REQ-ATOM-PHY014-005mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY014-006highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-PHY014-007mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Per l’hardware rilevante devono essere mantenuti uno o più registri delle manutenzioni effettuate.

Verifica: È mantenuto un registro delle manutenzioni effettuate sull’hardware rilevante?

Evidenza: registro manutenzioni, ticket, report interventi
REQ-ATOM-RISK001-021highgovernancedi supportoOK_SUPPORTING

L’accettazione dei rischi residui deve essere descritta e motivata nel piano.

Verifica: L’accettazione dei rischi residui è descritta e motivata?

Evidenza: registro rischi residui, verbale accettazione rischio
REQ-ATOM-RISK001-022mediumcompliancedi supportoOK_SUPPORTING

Le misure compensative e il rischio residuo devono essere documentati quando requisiti applicabili non sono attuati per motivate ragioni normative o tecniche.

Verifica: Le misure compensative e il rischio residuo sono documentati quando requisiti applicabili non sono attuati?

Evidenza: piano trattamento, registro eccezioni, motivazioni tecniche/normative
REQ-ATOM-RISK001-026highprocessevidenzaOK_EVIDENCE_OR_REGISTER

I rischi di sicurezza delle informazioni devono essere valutati considerando probabilità di accadimento e potenziale danno.

Verifica: I rischi sono valutati considerando probabilità di accadimento e potenziale danno?

Evidenza: matrice rischio, criteri valutazione
REQ-ATOM-SDLC001-004mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC001-006mediumrisk_baseddi supportoOK_SUPPORTING

I sistemi IT devono essere sottoposti a valutazione del rischio per determinare la necessità di separare ambienti di sviluppo, test e produzione.

Verifica: È stata valutata la necessità di separare ambienti di sviluppo, test e produzione in base al rischio?

Evidenza: risk assessment IT, architettura ambienti
REQ-ATOM-SDLC002-011highdata_protectiondi supportoOK_SUPPORTING

L’uso di dati produttivi per test deve essere evitato ove possibile oppure protetto con anonimizzazione, pseudonimizzazione o controlli equivalenti.

Verifica: L’uso di dati produttivi per test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, controllo accessi ambiente test
REQ-ATOM-SDLC002-012highdata_protectiondi supportoOK_SUPPORTING

Quando sono usati dati produttivi in test, l’ambiente di test deve avere protezioni comparabili all’ambiente operativo.

Verifica: Quando si usano dati produttivi in test, l’ambiente di test ha protezioni comparabili all’ambiente operativo?

Evidenza: configurazioni ambiente test, matrice controlli, risk assessment
REQ-ATOM-SDLC002-014hightechnical_controldi supportoOK_SUPPORTING

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC003-011highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

L’uso di dati produttivi per test deve essere evitato ove possibile oppure protetto con anonimizzazione, pseudonimizzazione o controlli equivalenti.

Verifica: L’uso di dati produttivi per test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, controllo accessi ambiente test
REQ-ATOM-SDLC003-012highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Quando sono usati dati produttivi in test, l’ambiente di test deve avere protezioni comparabili all’ambiente operativo.

Verifica: Quando si usano dati produttivi in test, l’ambiente di test ha protezioni comparabili all’ambiente operativo?

Evidenza: configurazioni ambiente test, matrice controlli, risk assessment
REQ-ATOM-SDLC003-013mediumdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Per i dati di test devono essere definite regole sul ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definite regole sul ciclo di vita dei dati di test, inclusi cancellazione e tempo massimo di permanenza?

Evidenza: procedura test data, registro cancellazioni
REQ-ATOM-SDLC003-014hightechnical_controldi supportoOK_SUPPORTING

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC004-004mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC005-004mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC006-003mediumtechnical_controldi supportoOK_SUPPORTING

Gli ambienti di sviluppo, test e produzione devono essere protetti con controlli coerenti con il rischio e la criticità dei dati trattati.

Verifica: Gli ambienti separati sono protetti con controlli coerenti con rischio e criticità dei dati?

Evidenza: policy ambienti, configurazioni sicurezza, matrice accessi
REQ-ATOM-SDLC006-004mediumrisk_baseddi supportoOK_SUPPORTING

I sistemi IT devono essere sottoposti a valutazione del rischio per determinare la necessità di separare ambienti di sviluppo, test e produzione.

Verifica: È stata valutata la necessità di separare ambienti di sviluppo, test e produzione in base al rischio?

Evidenza: risk assessment IT, architettura ambienti
REQ-ATOM-SDLC007-001mediumdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

I dati utilizzati per i test devono essere selezionati e gestiti in modo da ridurre l'esposizione non necessaria di informazioni sensibili o operative.

Verifica: I dati di test sono selezionati e gestiti per limitare l'esposizione di informazioni sensibili o operative?

Evidenza: procedura test, registro dataset di test, evidenza mascheramento/anonymizzazione
REQ-ATOM-SDLC007-002mediumtechnical_controldi supportoOK_SUPPORTING

Quando sono usati dati reali o simil-reali nei test, devono essere applicate misure di protezione coerenti con la criticità delle informazioni.

Verifica: Quando si usano dati reali o simil-reali nei test, sono applicate misure di protezione coerenti con la loro criticità?

Evidenza: policy dati di test, configurazioni ambiente, evidenze di cifratura o masking
REQ-ATOM-SDLC008-001mediumprocessdi supportoOK_SUPPORTING

I test di audit sui sistemi informativi devono essere pianificati prima dell'esecuzione, definendo ambito, modalità, responsabilità e finestre operative.

Verifica: I test di audit sui sistemi informativi sono pianificati con ambito, modalità, responsabilità e finestra operativa?

Evidenza: programma audit, piano test, autorizzazione attività
REQ-ATOM-SDLC008-002mediumcompliancedi supportoOK_SUPPORTING

I test di audit devono essere autorizzati dai ruoli competenti prima di essere eseguiti su sistemi in esercizio o ambienti critici.

Verifica: I test di audit su sistemi in esercizio o critici sono autorizzati prima dell'esecuzione?

Evidenza: approvazione audit, ticket autorizzativo, verbale di approvazione
REQ-ATOM-SDLC008-003hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Durante i test di audit devono essere applicate misure per prevenire impatti non autorizzati su disponibilità, integrità o riservatezza dei sistemi e dei dati.

Verifica: Durante i test di audit sono previste misure per evitare impatti non autorizzati su sistemi e dati?

Evidenza: piano di rollback, misure di contenimento, procedure operative di test
REQ-ATOM-SDLC008-004mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Gli esiti dei test di audit devono essere documentati e gestiti come evidenza controllata.

Verifica: Gli esiti dei test di audit sono documentati e conservati come evidenza controllata?

Evidenza: report audit, verbale test, repository documentale
REQ-ATOM-SUP001-003highsupplierdi supportoOK_SUPPORTING

Gli accordi con i fornitori devono includere responsabilità, obblighi e modalità operative coerenti con il tipo di servizio o prodotto fornito.

Verifica: Gli accordi con i fornitori includono responsabilità, obblighi e modalità operative coerenti con il servizio o prodotto fornito?

Evidenza: contratto, SLA, RACI fornitore, allegato sicurezza
REQ-ATOM-SUP001-005highsupplierdi supportoOK_SUPPORTING

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP001-006highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP001-009highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza definiti per la fornitura devono essere inseriti nei documenti di gara, richieste di offerta, contratti, accordi o convenzioni, salvo motivate ragioni normative o tecniche.

Verifica: I requisiti di sicurezza sono inseriti nei documenti contrattuali o di gara della fornitura?

Evidenza: RFP, bando, contratto, accordo, convenzione
REQ-ATOM-SUP001-010mediumcompliancedi supportoOK_SUPPORTING

Eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali devono essere motivate e documentate.

Verifica: Le eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali sono motivate e documentate?

Evidenza: deroga approvata, nota tecnica/normativa, verbale decisione
REQ-ATOM-SUP001-018highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le informazioni trattate tramite servizi IT esterni condivisi devono essere protette contro accessi o commistioni non autorizzate.

Verifica: Le informazioni in servizi IT esterni condivisi sono protette contro accessi o commistioni non autorizzate?

Evidenza: configurazioni tenant, matrice segregazione, report accessi
REQ-ATOM-SUP001-019highsupplierdi supportoOK_SUPPORTING

Le responsabilità di protezione nei servizi IT esterni condivisi devono essere chiarite con il provider.

Verifica: Le responsabilità di protezione nei servizi IT esterni condivisi sono chiarite con il provider?

Evidenza: matrice responsabilità condivisa, contratto, SLA
REQ-ATOM-SUP001-020mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP001-022mediumtrainingdi supportoOK_SUPPORTING

Contractor e partner devono essere informati degli obblighi di protezione applicabili alle informazioni ricevute o trattate.

Verifica: Contractor e partner sono informati degli obblighi di protezione applicabili?

Evidenza: informativa sicurezza, presa visione, clausole contrattuali
REQ-ATOM-SUP001-025highcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza devono essere disponibili prima dello scambio di informazioni protette.

Verifica: Gli accordi di riservatezza sono disponibili prima dello scambio di informazioni protette?

Evidenza: NDA firmato, workflow approvazione, repository contratti
REQ-ATOM-SUP001-027highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-SUP001-028highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I subappaltatori devono rispettare i requisiti di protezione applicabili alle attività affidate.

Verifica: I subappaltatori rispettano i requisiti di protezione applicabili alle attività affidate?

Evidenza: contratto subappaltatore, evidenze controllo, dichiarazione conformità
REQ-ATOM-SUP001-030highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali rilevanti per la protezione dei dati devono essere trasferiti a subappaltatori e partner di cooperazione quando applicabile.

Verifica: Gli obblighi contrattuali rilevanti sono trasferiti a subappaltatori e partner quando applicabile?

Evidenza: clausole flow-down, contratto subappaltatore, accordo partner
REQ-ATOM-SUP002-002highsupplierdi supportoOK_SUPPORTING

I rischi relativi a prodotti, componenti e servizi ICT forniti da terze parti devono essere valutati in base alla criticità per l'Organizzazione.

Verifica: I rischi relativi a prodotti, componenti e servizi ICT forniti da terze parti sono valutati in base alla criticità?

Evidenza: scheda valutazione fornitore, risk assessment fornitura, registro criticità
REQ-ATOM-SUP002-005highsupplierdi supportoOK_SUPPORTING

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP002-006highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP002-009highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza definiti per la fornitura devono essere inseriti nei documenti di gara, richieste di offerta, contratti, accordi o convenzioni, salvo motivate ragioni normative o tecniche.

Verifica: I requisiti di sicurezza sono inseriti nei documenti contrattuali o di gara della fornitura?

Evidenza: RFP, bando, contratto, accordo, convenzione
REQ-ATOM-SUP002-010mediumcompliancedi supportoOK_SUPPORTING

Eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali devono essere motivate e documentate.

Verifica: Le eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali sono motivate e documentate?

Evidenza: deroga approvata, nota tecnica/normativa, verbale decisione
REQ-ATOM-SUP002-012highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-SUP002-013highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I subappaltatori devono rispettare i requisiti di protezione applicabili alle attività affidate.

Verifica: I subappaltatori rispettano i requisiti di protezione applicabili alle attività affidate?

Evidenza: contratto subappaltatore, evidenze controllo, dichiarazione conformità
REQ-ATOM-SUP002-015highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali rilevanti per la protezione dei dati devono essere trasferiti a subappaltatori e partner di cooperazione quando applicabile.

Verifica: Gli obblighi contrattuali rilevanti sono trasferiti a subappaltatori e partner quando applicabile?

Evidenza: clausole flow-down, contratto subappaltatore, accordo partner
REQ-ATOM-SUP003-005highsupplierdi supportoOK_SUPPORTING

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP003-006highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP004-008highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Le informazioni trattate tramite servizi IT esterni condivisi devono essere protette contro accessi o commistioni non autorizzate.

Verifica: Le informazioni in servizi IT esterni condivisi sono protette contro accessi o commistioni non autorizzate?

Evidenza: configurazioni tenant, matrice segregazione, report accessi
REQ-ATOM-SUP004-009highsupplierdi supportoOK_SUPPORTING

Le responsabilità di protezione nei servizi IT esterni condivisi devono essere chiarite con il provider.

Verifica: Le responsabilità di protezione nei servizi IT esterni condivisi sono chiarite con il provider?

Evidenza: matrice responsabilità condivisa, contratto, SLA
REQ-ATOM-SUP004-010mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-TIS002-001mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Quando richiesto, devono essere previste misure di segregazione on-site tra clienti, progetti o informazioni protette.

Verifica: Sono previste misure di segregazione on-site tra clienti, progetti o informazioni protette quando richiesto?

Evidenza: layout aree, regole progetto, matrice segregazione
REQ-ATOM-TIS002-002mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

La segregazione on-site deve essere documentata e comprensibile al personale coinvolto.

Verifica: La segregazione on-site è documentata e comunicata al personale coinvolto?

Evidenza: procedura aree, istruzioni operative, presa visione
REQ-ATOM-TIS002-003highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Gli accessi alle aree o informazioni segregate devono essere concessi solo a soggetti autorizzati.

Verifica: Gli accessi alle aree o informazioni segregate sono concessi solo a soggetti autorizzati?

Evidenza: lista autorizzazioni, badge log, matrice accessi progetto
REQ-ATOM-TIS003-001highphysical_securitydi supportoOK_SUPPORTING

Deve essere disponibile un concetto di sicurezza per la protezione dei prototipi che descriva i requisiti minimi fisici e ambientali.

Verifica: È disponibile un concetto di sicurezza che descrive i requisiti minimi fisici e ambientali per la protezione dei prototipi?

Evidenza: security concept prototipi, procedura TISAX, piano aree protette
REQ-ATOM-TIS003-002highprocessdi supportoOK_SUPPORTING

Il concetto di sicurezza per i prototipi deve definire l'ambito di applicazione, inclusi veicoli, componenti, parti o informazioni classificate come protette.

Verifica: Il concetto di sicurezza definisce l'ambito di applicazione per prototipi, componenti, parti o informazioni protette?

Evidenza: security concept, classificazione progetto, elenco asset prototipali
REQ-ATOM-TIS003-003mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Le misure previste dal concetto di sicurezza devono essere conosciute dai soggetti coinvolti nella gestione dei prototipi.

Verifica: Le misure del concetto di sicurezza sono conosciute dai soggetti coinvolti?

Evidenza: presa visione, formazione prototipi, istruzioni progetto
REQ-ATOM-TIS003-004mediumreviewevidenzaOK_EVIDENCE_OR_REGISTER

Il concetto di sicurezza deve essere riesaminato o aggiornato quando cambiano requisiti cliente, aree, progetti o modalità operative.

Verifica: Il concetto di sicurezza è riesaminato o aggiornato quando cambiano requisiti o condizioni operative?

Evidenza: registro revisioni, verbale aggiornamento, change request
REQ-ATOM-TIS003-005highphysical_securitydi supportoOK_SUPPORTING

Le aree o proprietà protette devono disporre di un perimetro fisico volto a impedire accessi non autorizzati.

Verifica: Le aree o proprietà protette dispongono di un perimetro fisico contro accessi non autorizzati?

Evidenza: planimetria, foto barriere, policy accessi fisici
REQ-ATOM-TIS003-006mediumphysical_securitydi supportoOK_SUPPORTING

Il perimetro di sicurezza deve essere definito in modo coerente con la classificazione degli oggetti o informazioni da proteggere.

Verifica: Il perimetro di sicurezza è coerente con la classificazione degli oggetti o informazioni da proteggere?

Evidenza: classificazione progetto, security concept, planimetria aree
REQ-ATOM-TIS003-007mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

L'efficacia del perimetro deve essere verificabile attraverso evidenze fisiche o documentali.

Verifica: L'efficacia del perimetro è verificabile con evidenze fisiche o documentali?

Evidenza: report sopralluogo, audit fisico, foto controllate
REQ-ATOM-TIS003-008mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L'involucro esterno degli edifici protetti deve ostacolare la rimozione o apertura non autorizzata di componenti con strumenti standard.

Verifica: L'involucro esterno degli edifici protetti ostacola apertura o rimozione non autorizzata con strumenti standard?

Evidenza: relazione tecnica, sopralluogo, descrizione barriere fisiche
REQ-ATOM-TIS003-009mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le aperture, accessi e componenti esterni delle aree protette devono essere considerati nel disegno delle misure fisiche.

Verifica: Aperture, accessi e componenti esterni sono considerati nel disegno delle misure fisiche?

Evidenza: planimetria, checklist sicurezza fisica, report audit
REQ-ATOM-TIS003-010highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Nelle aree di sicurezza definite deve essere garantita protezione contro osservazione o visibilità non autorizzata.

Verifica: Nelle aree di sicurezza è garantita protezione contro visibilità non autorizzata?

Evidenza: planimetria, foto oscuramenti, procedura aree protette
REQ-ATOM-TIS003-011mediumrisk_baseddi supportoOK_SUPPORTING

Le misure di protezione visuale devono essere adeguate al tipo di prototipo, componente o informazione protetta presente nell'area.

Verifica: Le misure di protezione visuale sono adeguate al tipo di materiale protetto presente?

Evidenza: classificazione progetto, security concept, valutazione area
REQ-ATOM-TIS003-012mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Le regole sulla protezione visuale devono essere comunicate a personale, visitatori o terze parti coinvolte.

Verifica: Le regole sulla protezione visuale sono comunicate a personale, visitatori o terze parti?

Evidenza: istruzioni operative, cartellonistica, presa visione
REQ-ATOM-TIS003-013highaccess_controldi supportoOK_SUPPORTING

L'ingresso non autorizzato nelle aree protette deve essere regolato tramite controlli di accesso.

Verifica: L'ingresso nelle aree protette è regolato tramite controlli di accesso?

Evidenza: sistema badge, lista autorizzati, policy accessi fisici
REQ-ATOM-TIS003-014highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le autorizzazioni di accesso alle aree protette devono essere concesse in base a necessità operative o progetto autorizzato.

Verifica: Le autorizzazioni alle aree protette sono concesse in base a necessità operative o progetto autorizzato?

Evidenza: matrice accessi fisici, richiesta autorizzazione, elenco progetto
REQ-ATOM-TIS003-015mediumreviewevidenzaOK_EVIDENCE_OR_REGISTER

Gli accessi alle aree protette devono essere riesaminati o revocati quando cambiano ruolo, progetto o necessità operative.

Verifica: Gli accessi alle aree protette sono riesaminati o revocati quando cambia la necessità?

Evidenza: registro access review, ticket revoca, elenco badge
REQ-ATOM-TIS003-016highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

I locali da proteggere devono essere monitorati per rilevare intrusioni.

Verifica: I locali da proteggere sono monitorati per rilevare intrusioni?

Evidenza: sistema antintrusione, report manutenzione, configurazione allarmi
REQ-ATOM-TIS003-017mediumincidentevidenzaOK_EVIDENCE_OR_REGISTER

Gli eventi di intrusione o allarme relativi ai locali protetti devono essere gestiti secondo una procedura definita.

Verifica: Gli eventi di intrusione o allarme sono gestiti secondo una procedura definita?

Evidenza: procedura gestione allarmi, registro eventi, ticket intervento
REQ-ATOM-TIS003-018mediummonitoringevidenzaOK_EVIDENCE_OR_REGISTER

Le misure di monitoraggio intrusione devono essere mantenute operative e verificabili.

Verifica: Le misure di monitoraggio intrusione sono mantenute operative e verificabili?

Evidenza: report test allarme, manutenzione impianto, registro verifiche
REQ-ATOM-TIS003-019highcompliancedi supportoOK_SUPPORTING

Per prototipi o informazioni protette devono esistere obblighi di riservatezza o NDA conformi al quadro contrattuale applicabile.

Verifica: Per prototipi o informazioni protette esistono NDA o obblighi di riservatezza applicabili?

Evidenza: NDA, clausole riservatezza, contratto progetto
REQ-ATOM-TIS003-020highprocessdi supportoOK_SUPPORTING

Gli obblighi di riservatezza devono essere formalizzati prima dell'accesso a prototipi o informazioni protette.

Verifica: Gli obblighi di riservatezza sono formalizzati prima dell'accesso a prototipi o informazioni protette?

Evidenza: NDA firmato, onboarding progetto, presa visione
REQ-ATOM-TIS003-021highsupplierdi supportoOK_SUPPORTING

La copertura degli obblighi di riservatezza deve includere personale interno, terze parti e subappaltatori quando coinvolti.

Verifica: Gli obblighi di riservatezza coprono personale interno, terze parti e subappaltatori coinvolti?

Evidenza: elenco soggetti, NDA, contratti partner
REQ-ATOM-TIS003-022highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-TIS003-023highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I subappaltatori devono rispettare i requisiti di protezione applicabili alle attività affidate.

Verifica: I subappaltatori rispettano i requisiti di protezione applicabili alle attività affidate?

Evidenza: contratto subappaltatore, evidenze controllo, dichiarazione conformità
REQ-ATOM-TIS003-024mediumevidencedi supportoOK_SUPPORTING

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-TIS003-025mediumtrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto coinvolti nella gestione dei prototipi devono partecipare a misure di formazione o awareness dedicate.

Verifica: Dipendenti e membri di progetto coinvolti nei prototipi partecipano a formazione o awareness dedicata?

Evidenza: registro formazione, materiale awareness, elenco partecipanti
REQ-ATOM-TIS003-026mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

La formazione sulla gestione dei prototipi deve coprire regole operative, rischi e comportamenti attesi.

Verifica: La formazione prototipi copre regole operative, rischi e comportamenti attesi?

Evidenza: programma formazione, slide, quiz/verifica
REQ-ATOM-TIS003-027mediumevidencedi supportoOK_SUPPORTING

La partecipazione alle misure di formazione o awareness sui prototipi deve essere dimostrabile.

Verifica: La partecipazione alla formazione o awareness sui prototipi è dimostrabile?

Evidenza: registro presenze, attestazioni, report LMS
REQ-ATOM-TIS003-028mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Le classificazioni di sicurezza del progetto devono essere conosciute dai soggetti coinvolti.

Verifica: Le classificazioni di sicurezza del progetto sono conosciute dai soggetti coinvolti?

Evidenza: scheda progetto, classificazione cliente, comunicazioni progetto
REQ-ATOM-TIS003-029highphysical_securitydi supportoOK_SUPPORTING

Le misure di sicurezza derivanti dalla classificazione del progetto devono essere definite e rese disponibili.

Verifica: Le misure di sicurezza derivanti dalla classificazione del progetto sono definite e disponibili?

Evidenza: security concept, istruzioni progetto, matrice misure
REQ-ATOM-TIS003-030highcompliancedi supportoOK_SUPPORTING

Le misure di sicurezza del progetto devono essere applicate coerentemente alla classificazione assegnata.

Verifica: Le misure di sicurezza del progetto sono applicate coerentemente alla classificazione assegnata?

Evidenza: checklist progetto, audit interno, evidenze operative
REQ-ATOM-TIS003-031highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere definito un processo per concedere accesso alle aree di sicurezza.

Verifica: È definito un processo per concedere accesso alle aree di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazione, modulo richiesta
REQ-ATOM-TIS003-032highaccess_controldi supportoOK_SUPPORTING

L'accesso alle aree di sicurezza deve essere approvato da ruoli competenti prima dell'abilitazione.

Verifica: L'accesso alle aree di sicurezza è approvato da ruoli competenti prima dell'abilitazione?

Evidenza: richiesta approvata, ticket accesso, matrice autorizzatori
REQ-ATOM-TIS003-033mediumevidencedi supportoOK_SUPPORTING

Le concessioni di accesso alle aree di sicurezza devono essere registrate e riesaminabili.

Verifica: Le concessioni di accesso alle aree di sicurezza sono registrate e riesaminabili?

Evidenza: registro accessi, export badge, storico autorizzazioni
REQ-ATOM-TIS003-034highprocessdi supportoOK_SUPPORTING

Devono esistere regole per la registrazione di immagini relative a prototipi, aree protette o materiali prodotti.

Verifica: Esistono regole per la registrazione di immagini relative a prototipi, aree protette o materiali prodotti?

Evidenza: procedura foto/video, policy aree protette, istruzioni progetto
REQ-ATOM-TIS003-035highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Il materiale immagine prodotto deve essere gestito, conservato e condiviso secondo regole definite.

Verifica: Il materiale immagine prodotto è gestito, conservato e condiviso secondo regole definite?

Evidenza: registro immagini, repository controllato, autorizzazioni accesso
REQ-ATOM-TIS003-036highcompliancedi supportoOK_SUPPORTING

Eventuali registrazioni immagini devono essere autorizzate quando riguardano prototipi o aree sicure.

Verifica: Le registrazioni immagini di prototipi o aree sicure sono autorizzate?

Evidenza: approvazione riprese, permesso progetto, registro autorizzazioni
REQ-ATOM-TIS003-037highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere stabilito un processo per introdurre e utilizzare dispositivi mobili video o fotografici nelle aree di sicurezza definite.

Verifica: È stabilito un processo per introdurre e usare dispositivi video/foto mobili nelle aree di sicurezza?

Evidenza: procedura dispositivi foto/video, modulo autorizzazione, istruzioni accesso
REQ-ATOM-TIS003-038highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L'uso di dispositivi mobili per video o fotografie in aree sicure deve essere autorizzato e controllato.

Verifica: L'uso di dispositivi video/foto mobili in aree sicure è autorizzato e controllato?

Evidenza: registro autorizzazioni, controlli ingresso, policy dispositivi
REQ-ATOM-TIS003-039mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Le restrizioni sui dispositivi video/foto mobili devono essere comunicate a personale, visitatori e terze parti.

Verifica: Le restrizioni sui dispositivi video/foto mobili sono comunicate a personale, visitatori e terze parti?

Evidenza: cartellonistica, istruzioni visitatori, presa visione
REQ-ATOM-TIS003-040highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il trasporto di veicoli, componenti o parti classificati come protetti deve essere organizzato secondo i requisiti del cliente.

Verifica: Il trasporto di veicoli, componenti o parti protette è organizzato secondo requisiti cliente?

Evidenza: istruzioni trasporto, requisiti cliente, ordine trasporto
REQ-ATOM-TIS003-041mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Le misure di protezione durante il trasporto devono essere note ai soggetti coinvolti nella movimentazione.

Verifica: Le misure di protezione durante il trasporto sono note ai soggetti coinvolti?

Evidenza: istruzioni operative, briefing trasporto, presa visione
REQ-ATOM-TIS003-042mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Le attività di trasporto di materiale protetto devono essere tracciabili.

Verifica: Le attività di trasporto di materiale protetto sono tracciabili?

Evidenza: documento trasporto, registro movimentazioni, conferma consegna
REQ-ATOM-TIS003-043highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il parcheggio o stoccaggio di veicoli, componenti e parti protette deve avvenire secondo i requisiti del cliente.

Verifica: Parcheggio o stoccaggio di veicoli, componenti e parti protette avviene secondo requisiti cliente?

Evidenza: procedura stoccaggio, requisiti cliente, planimetria area
REQ-ATOM-TIS003-044highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le aree di parcheggio o stoccaggio per materiale protetto devono essere controllate rispetto ad accesso e visibilità.

Verifica: Le aree di parcheggio o stoccaggio protette sono controllate per accesso e visibilità?

Evidenza: controlli accesso, foto area, misure schermatura
REQ-ATOM-TIS003-045mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Le attività di parcheggio o stoccaggio di materiale protetto devono essere documentabili quando richiesto.

Verifica: Le attività di parcheggio o stoccaggio di materiale protetto sono documentabili quando richiesto?

Evidenza: registro deposito, log accessi, checklist area
REQ-ATOM-TIS003-046highphysical_securitydi supportoOK_SUPPORTING

Le regole di camuffamento predefinite per prototipi devono essere applicate dai membri del progetto.

Verifica: Le regole di camuffamento predefinite sono applicate dai membri del progetto?

Evidenza: istruzioni camuffamento, foto controllate, checklist progetto
REQ-ATOM-TIS003-047mediumtrainingdi supportoOK_SUPPORTING

Le regole di camuffamento devono essere conosciute dai soggetti che gestiscono o utilizzano prototipi.

Verifica: Le regole di camuffamento sono conosciute dai soggetti che gestiscono o utilizzano prototipi?

Evidenza: briefing progetto, presa visione, formazione prototipi
REQ-ATOM-TIS003-048mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alle regole di camuffamento devono essere autorizzate e documentate.

Verifica: Le eccezioni alle regole di camuffamento sono autorizzate e documentate?

Evidenza: approvazione eccezione, ticket, verbale progetto
REQ-ATOM-TIS003-049highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Nei test o trial grounds approvati devono essere osservate le misure di protezione previste.

Verifica: Nei test o trial grounds approvati sono osservate le misure di protezione previste?

Evidenza: istruzioni trial ground, checklist sito, requisiti cliente
REQ-ATOM-TIS003-050highprocessevidenzaOK_EVIDENCE_OR_REGISTER

L'utilizzo di test o trial grounds deve essere limitato ad aree approvate quando richiesto dai requisiti di protezione.

Verifica: L'utilizzo di test o trial grounds è limitato ad aree approvate quando richiesto?

Evidenza: elenco aree approvate, autorizzazione test, piano prova
REQ-ATOM-TIS003-051mediumtrainingevidenzaOK_EVIDENCE_OR_REGISTER

Le misure applicate nei test o trial grounds devono essere comunicate ai partecipanti.

Verifica: Le misure nei test o trial grounds sono comunicate ai partecipanti?

Evidenza: briefing prova, istruzioni operative, presa visione
REQ-ATOM-TIS003-052highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Durante test drive pubblici devono essere applicate le misure di protezione previste per prototipi o componenti protetti.

Verifica: Durante test drive pubblici sono applicate le misure di protezione previste?

Evidenza: piano test drive, istruzioni progetto, checklist sicurezza
REQ-ATOM-TIS003-053highrisk_basedevidenzaOK_EVIDENCE_OR_REGISTER

I test drive pubblici devono considerare rischi di osservazione, fotografia, accesso non autorizzato o divulgazione.

Verifica: I test drive pubblici considerano rischi di osservazione, fotografia, accesso non autorizzato o divulgazione?

Evidenza: risk assessment test drive, piano mitigazione, briefing
REQ-ATOM-TIS003-054mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Le attività di test drive pubblico devono essere autorizzate e tracciabili quando coinvolgono materiale protetto.

Verifica: I test drive pubblici con materiale protetto sono autorizzati e tracciabili?

Evidenza: autorizzazione prova, registro test, report uscita
REQ-ATOM-TIS003-055highprocessevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti di sicurezza per eventi o presentazioni con veicoli, componenti o parti protette devono essere conosciuti prima dell'evento.

Verifica: I requisiti di sicurezza per eventi o presentazioni con materiale protetto sono conosciuti prima dell'evento?

Evidenza: piano evento, requisiti cliente, checklist sicurezza evento
REQ-ATOM-TIS003-056highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Eventi o presentazioni con materiale protetto devono essere pianificati con misure su accesso, visibilità, riprese e gestione dei partecipanti.

Verifica: Eventi o presentazioni con materiale protetto prevedono misure su accesso, visibilità, riprese e partecipanti?

Evidenza: piano sicurezza evento, lista partecipanti, autorizzazioni foto/video
REQ-ATOM-TIS003-057mediumgovernancedi supportoOK_SUPPORTING

Le responsabilità operative per eventi o presentazioni con materiale protetto devono essere assegnate.

Verifica: Le responsabilità operative per eventi o presentazioni con materiale protetto sono assegnate?

Evidenza: RACI evento, piano operativo, verbale organizzativo
REQ-ATOM-TIS003-058highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Le misure di protezione per film o photo shooting con veicoli, componenti o parti protette devono essere conosciute prima delle riprese.

Verifica: Le misure di protezione per film o photo shooting con materiale protetto sono conosciute prima delle riprese?

Evidenza: piano shooting, requisiti cliente, istruzioni operative
REQ-ATOM-TIS003-059highcompliancedi supportoOK_SUPPORTING

Le riprese foto/video con materiale protetto devono essere autorizzate e controllate.

Verifica: Le riprese foto/video con materiale protetto sono autorizzate e controllate?

Evidenza: autorizzazione shooting, registro riprese, permessi accesso
REQ-ATOM-TIS003-060highdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

Il materiale prodotto durante film o photo shooting deve essere gestito secondo regole di protezione, conservazione e distribuzione.

Verifica: Il materiale prodotto durante film o photo shooting è gestito secondo regole di protezione e distribuzione?

Evidenza: repository controllato, registro consegne, autorizzazioni pubblicazione
DOC-015ASSETRegistroMedium

Inventario software, applicazioni, sistemi e servizi

È l’elenco di software, applicativi, sistemi e servizi usati dall’azienda.

Stato: planned_todoLifecycle: planned_todoFile: not_created86 requirement V218 controlli da V23 controlli legacy
Ruoli: primario, di supporto, evidenzaMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-COMP-001 · Diritti di proprietà intellettualeMA-COMP · Compliance & Audit · Medium
  • MC-IAM-003 · Accesso al codice sorgenteMA-IAM · Identity & Access Management · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-014 · Dismissione sicura o riutilizzo delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-004 · Codifica sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-006 · Separazione degli ambienti di sviluppo, test e produzioneMA-SDLC · Secure Development · Medium
Requirement atomici collegati86
REQ-ATOM-ASSET-001-008highasset_managementprimarioOK_PRIMARY_PRESENT

L Organizzazione deve mantenere un inventario aggiornato di servizi, sistemi e applicazioni software.

Verifica: È disponibile un inventario aggiornato di servizi, sistemi e applicazioni software?

Evidenza: inventario software, sistemi e servizi
REQ-ATOM-ASSET-001-009mediumasset_managementprimarioOK_PRIMARY_PRESENT

L inventario deve includere applicazioni commerciali, open source e custom quando presenti.

Verifica: L inventario software distingue applicazioni commerciali, open source e custom?

Evidenza: inventario software con tipologia applicazione
REQ-ATOM-ASSET-001-010mediumasset_managementdi supportoOK_SUPPORTING

L inventario deve considerare anche le applicazioni accessibili tramite API quando applicabili.

Verifica: Le applicazioni o i servizi accessibili tramite API sono censiti?

Evidenza: inventario API, catalogo integrazioni
REQ-ATOM-ASSET-001-011mediumgovernancedi supportoOK_SUPPORTING

I servizi, sistemi e software censiti devono essere approvati da attori interni autorizzati.

Verifica: I servizi, sistemi e software censiti risultano approvati internamente?

Evidenza: workflow approvazione software, registro approvazioni
REQ-ATOM-ASSET-001-024hightechnical_controldi supportoOK_SUPPORTING

Il software deve essere approvato prima dell installazione o dell uso.

Verifica: Il software viene approvato prima dell installazione o dell uso?

Evidenza: catalogo software approvato, ticket approvazione
REQ-ATOM-ASSET-001-025mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-ASSET-001-026highcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La conformità ai requisiti di sicurezza è verificata prima di approvare il software?

Evidenza: checklist approvazione software
REQ-ATOM-ASSET-001-027mediumcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare diritti d uso e licenze.

Verifica: Licenze e diritti d uso sono verificati prima dell approvazione software?

Evidenza: registro licenze, checklist software
REQ-ATOM-ASSET-001-028mediumsupplierdi supportoOK_SUPPORTING

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-ASSET-001-029hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-ASSET-001-030mediumreviewdi supportoOK_SUPPORTING

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-ASSET-001-031highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-BCM-003-001highcontinuitydi supportoOK_SUPPORTING

Devono essere mantenute copie di backup delle informazioni, del software e dei sistemi rilevanti.

Verifica: Sono mantenute copie di backup di informazioni, software e sistemi rilevanti?

Evidenza: console backup, report backup, policy backup
REQ-ATOM-CHG-003-001hightechnical_controldi supportoOK_SUPPORTING

Le configurazioni di hardware, software, servizi e reti devono essere stabilite.

Verifica: Sono definite le configurazioni attese di hardware, software, servizi e reti?

Evidenza: baseline configurazione, standard hardening
REQ-ATOM-CHG-004-004hightechnical_controldi supportoOK_SUPPORTING

È installato esclusivamente software per cui siano disponibili aggiornamenti di sicurezza, salvo motivate ragioni documentate.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili, salvo eccezioni motivate?

Evidenza: inventario software, report EOL/EOS, registro eccezioni
REQ-ATOM-CHG-004-007mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestione, sostituzione e rimozione del software.

Verifica: Sono adottate e documentate procedure per mantenere, sostituire e rimuovere software?

Evidenza: procedura patch/software management, registro eccezioni
REQ-ATOM-CHG-004-008mediumtechnical_controldi supportoOK_SUPPORTING

Il software critico deve essere verificato in ambiente di test prima dell impiego operativo, salvo eccezioni motivate.

Verifica: Il software critico viene verificato in test prima dell uso in produzione, salvo eccezioni motivate?

Evidenza: evidenze test, change ticket, registro eccezioni
REQ-ATOM-CHG-004-009mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la verifica in test degli aggiornamenti del software critico.

Verifica: Esistono procedure documentate per testare gli aggiornamenti del software critico?

Evidenza: procedura change/patch test, piano test
REQ-ATOM-CHG-004-010hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Il software deve essere approvato prima dell installazione o dell uso.

Verifica: Il software viene approvato prima dell installazione o dell uso?

Evidenza: catalogo software approvato, ticket approvazione
REQ-ATOM-CHG-004-011mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-CHG-004-012highcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La conformità ai requisiti di sicurezza è verificata prima di approvare il software?

Evidenza: checklist approvazione software
REQ-ATOM-CHG-004-013mediumcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare diritti d uso e licenze.

Verifica: Licenze e diritti d uso sono verificati prima dell approvazione software?

Evidenza: registro licenze, checklist software
REQ-ATOM-CHG-004-014mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-CHG-004-015hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-CHG-004-016mediumreviewevidenzaOK_EVIDENCE_OR_REGISTER

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-CHG-004-017highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-COMP-001-001mediumcompliancedi supportoOK_SUPPORTING

L Organizzazione deve attuare procedure per proteggere i diritti di proprietà intellettuale.

Verifica: Sono definite procedure per proteggere i diritti di proprietà intellettuale?

Evidenza: procedura compliance, registro requisiti legali, policy uso software/licenze
REQ-ATOM-COMP-001-002mediumcompliancedi supportoOK_SUPPORTING

Le procedure devono coprire l uso lecito di software, contenuti, documentazione e altri materiali soggetti a diritti.

Verifica: Le procedure coprono l uso lecito di software, contenuti, documentazione e materiali soggetti a diritti?

Evidenza: policy licenze, inventario software, registro contratti/licenze
REQ-ATOM-IAM-003-004mediumsecure_developmentdi supportoOK_SUPPORTING

L’accesso alle librerie software deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-INC-002-019highsecure_developmentdi supportoOK_SUPPORTING

La sicurezza del software purpose-built o significativamente personalizzato deve essere testata in commissioning, in caso di modifiche significative o a intervalli regolari.

Verifica: Il software custom o fortemente personalizzato è sottoposto a test di sicurezza nei momenti previsti?

Evidenza: penetration test, security test report, vulnerability assessment
REQ-ATOM-NET-001-001hightechnical_controldi supportoOK_SUPPORTING

Le reti devono essere protette per preservare le informazioni nei sistemi e nelle applicazioni.

Verifica: Le reti sono protette con controlli adeguati?

Evidenza: configurazioni firewall, diagrammi rete, regole sicurezza
REQ-ATOM-NET-001-004mediummonitoringdi supportoOK_SUPPORTING

Le reti e i dispositivi di rete devono essere monitorati o controllati per proteggere le informazioni trattate dai sistemi e dalle applicazioni.

Verifica: Le reti e i dispositivi di rete sono controllati o monitorati ai fini di sicurezza?

Evidenza: log firewall, monitoraggio rete, SIEM, report alert
REQ-ATOM-OPS002-015hightechnical_controldi supportoOK_SUPPORTING

Il software antimalware deve essere installato e aggiornato automaticamente a intervalli regolari.

Verifica: Il software antimalware è installato e aggiornato automaticamente?

Evidenza: dashboard EDR/antivirus, report update, policy agent
REQ-ATOM-OPS002-016hightechnical_controldi supportoOK_SUPPORTING

File e software ricevuti devono essere ispezionati automaticamente per malware prima dell'esecuzione.

Verifica: File e software ricevuti sono controllati automaticamente prima dell'esecuzione?

Evidenza: policy on-access scan, gateway security, log scansione
REQ-ATOM-OPS002-021highrisk_baseddi supportoOK_SUPPORTING

Per sistemi IT senza software antimalware devono essere implementate misure alternative adeguate.

Verifica: Per i sistemi senza antimalware sono documentate e implementate misure alternative?

Evidenza: eccezioni antimalware, misure compensative, risk acceptance
REQ-ATOM-OPS003-001highmonitoringprimarioOK_PRIMARY_PRESENT

L'Organizzazione deve acquisire informazioni sulle vulnerabilità tecniche dei sistemi e del software in uso.

Verifica: Sono raccolte informazioni sulle vulnerabilità tecniche rilevanti per sistemi e software in uso?

Evidenza: feed vulnerabilità, report scanner, advisory vendor, ticket vulnerability management
REQ-ATOM-OPS003-013mediumsupplierdi supportoOK_SUPPORTING

Devono essere monitorati anche i canali dei fornitori del software ritenuto critico.

Verifica: Sono monitorati i canali dei fornitori del software critico?

Evidenza: elenco software critico, advisory vendor, registro monitoraggio fornitori
REQ-ATOM-OPS003-014hightechnical_controldi supportoOK_SUPPORTING

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS003-016highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per mantenere, sostituire e rimuovere il software in base al rischio.

Verifica: Sono documentate procedure per mantenere, sostituire e rimuovere software in base al rischio?

Evidenza: procedura patching, procedura gestione software, piano vulnerabilità
REQ-ATOM-OPS003-017hightechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS003-018highprocessdi supportoOK_SUPPORTING

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS003-020highasset_managementdi supportoOK_SUPPORTING

Devono essere identificati e valutati sistemi e software potenzialmente interessati dalle vulnerabilità.

Verifica: I sistemi e software potenzialmente affetti da vulnerabilità sono identificati e valutati?

Evidenza: correlazione asset-vulnerabilità, CMDB, report scanner
REQ-ATOM-OPS007-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS007-002highprocessprimarioOK_PRIMARY_PRESENT

I dispositivi endpoint degli utenti devono essere gestiti in modo coerente con le regole di sicurezza applicabili.

Verifica: I dispositivi endpoint degli utenti sono gestiti secondo regole di sicurezza formalizzate?

Evidenza: procedura endpoint, inventario dispositivi, criteri MDM/Intune
REQ-ATOM-OPS007-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-004mediumtechnical_controldi supportoOK_SUPPORTING

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS007-005mediumtechnical_controldi supportoOK_SUPPORTING

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo e in coerenza con il piano vulnerabilità.

Verifica: Gli aggiornamenti di sicurezza sono installati senza ingiustificato ritardo?

Evidenza: report patching, ticket aggiornamento, dashboard compliance
REQ-ATOM-OPS007-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per mantenere, sostituire e rimuovere il software in base al rischio.

Verifica: Sono documentate procedure per mantenere, sostituire e rimuovere software in base al rischio?

Evidenza: procedura patching, procedura gestione software, piano vulnerabilità
REQ-ATOM-OPS007-007mediumtechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS007-008mediumprocessdi supportoOK_SUPPORTING

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS007-009highprocessprimarioOK_PRIMARY_PRESENT

Il software deve essere approvato prima dell'installazione o dell'uso.

Verifica: Il software è approvato prima dell'installazione o dell'uso?

Evidenza: registro software approvato, workflow approvazione, ticket autorizzativi
REQ-ATOM-OPS007-010highaccess_controldi supportoOK_SUPPORTING

L'approvazione del software deve considerare eventuali limitazioni per casi d'uso o ruoli specifici.

Verifica: L'approvazione del software specifica eventuali casi d'uso o ruoli autorizzati?

Evidenza: catalogo software approvato, regole assegnazione, policy software
REQ-ATOM-OPS007-011highcompliancedi supportoOK_SUPPORTING

L'approvazione del software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La valutazione del software considera i requisiti di sicurezza delle informazioni?

Evidenza: checklist valutazione software, risk assessment, procedura approvazione
REQ-ATOM-OPS007-012highcompliancedi supportoOK_SUPPORTING

L'approvazione del software deve considerare diritti d'uso e licenze.

Verifica: La valutazione del software considera diritti d'uso e licenze?

Evidenza: registro licenze, verifica licensing, approvazione acquisto
REQ-ATOM-OPS007-013highsupplierprimarioOK_PRIMARY_PRESENT

L'approvazione del software deve considerare fonte e reputazione del software.

Verifica: La valutazione del software considera fonte e reputazione del fornitore o distributore?

Evidenza: checklist valutazione, fonti vendor, analisi reputazionale
REQ-ATOM-OPS007-014highprocessdi supportoOK_SUPPORTING

L'approvazione del software deve includere anche software a scopo speciale, come strumenti di manutenzione.

Verifica: Gli strumenti speciali o di manutenzione sono soggetti ad approvazione software?

Evidenza: registro tool amministrativi, approvazioni, policy privileged tools
REQ-ATOM-OPS007-015highasset_managementprimarioOK_PRIMARY_PRESENT

Devono essere determinati i tipi di software da gestire, inclusi firmware, sistemi operativi, applicazioni, librerie e driver.

Verifica: Sono determinati i tipi di software inclusi nel processo di gestione?

Evidenza: procedura software management, inventario software, catalogo tipologie
REQ-ATOM-OPS007-016hightechnical_controlprimarioOK_PRIMARY_PRESENT

Devono esistere repository di software gestito.

Verifica: Esistono repository o canali gestiti per la distribuzione software?

Evidenza: repository software, MDM/Intune, package manager
REQ-ATOM-OPS007-017hightechnical_controldi supportoOK_SUPPORTING

I repository di software gestito devono essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software sono protetti contro manipolazioni non autorizzate?

Evidenza: permessi repository, log accesso, configurazioni sicurezza
REQ-ATOM-OPS007-018highreviewprimarioOK_PRIMARY_PRESENT

L'approvazione del software deve essere riesaminata regolarmente.

Verifica: L'approvazione del software è riesaminata regolarmente?

Evidenza: verbali review, registro software approvato aggiornato, audit software
REQ-ATOM-OPS007-019highasset_managementdi supportoOK_SUPPORTING

Versioni software e livelli di patch devono essere conosciuti.

Verifica: Versioni software e livelli di patch sono conosciuti?

Evidenza: inventario software, report patch compliance, export endpoint management
REQ-ATOM-PHY014-001highprocessdi supportoOK_SUPPORTING

Prima dello smaltimento o del riutilizzo, le apparecchiature con supporti di memorizzazione devono essere verificate per individuare dati sensibili o software soggetto a licenza.

Verifica: Prima dello smaltimento o riutilizzo viene verificata la presenza di dati sensibili o software soggetto a licenza?

Evidenza: checklist dismissione, verbale verifica asset
REQ-ATOM-PHY014-003mediumcompliancedi supportoOK_SUPPORTING

Il software soggetto a licenza deve essere rimosso dalle apparecchiature prima del loro smaltimento o riutilizzo, quando applicabile.

Verifica: Il software soggetto a licenza viene rimosso prima dello smaltimento o riutilizzo dell’apparecchiatura?

Evidenza: checklist dismissione, evidenza rimozione software, registro licenze
REQ-ATOM-SDLC001-001mediumsecure_developmentevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere stabilite regole per lo sviluppo sicuro di software e sistemi.

Verifica: Sono stabilite regole per lo sviluppo sicuro di software e sistemi?

Evidenza: procedura sviluppo sicuro, standard SDLC
REQ-ATOM-SDLC001-002mediumsecure_developmentevidenzaOK_EVIDENCE_OR_REGISTER

Le regole di sviluppo sicuro devono essere applicate lungo il ciclo di vita di software e sistemi.

Verifica: Le regole di sviluppo sicuro sono applicate lungo il ciclo di vita di software e sistemi?

Evidenza: procedure SDLC, checklist progetto, ticket change
REQ-ATOM-SDLC001-004mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC001-010mediumtechnical_controldi supportoOK_SUPPORTING

Gli strumenti di sviluppo e di sistema non necessari non devono essere presenti sugli ambienti operativi.

Verifica: Gli strumenti di sviluppo o di sistema non necessari sono esclusi dagli ambienti operativi?

Evidenza: inventario software, baseline sistemi, verifica configurazione
REQ-ATOM-SDLC002-001mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza delle informazioni devono essere identificati durante lo sviluppo o l’acquisizione di applicazioni.

Verifica: I requisiti di sicurezza sono identificati durante lo sviluppo o l’acquisizione di applicazioni?

Evidenza: specifica requisiti, checklist progetto
REQ-ATOM-SDLC002-002mediumsecure_developmentevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti di sicurezza delle applicazioni devono essere specificati in modo tracciabile.

Verifica: I requisiti di sicurezza delle applicazioni sono specificati in modo tracciabile?

Evidenza: specifica requisiti, backlog, user story sicurezza
REQ-ATOM-SDLC002-003mediumgovernancedi supportoOK_SUPPORTING

I requisiti di sicurezza delle applicazioni devono essere approvati prima o durante le fasi rilevanti del ciclo di sviluppo o acquisizione.

Verifica: I requisiti di sicurezza delle applicazioni sono approvati nelle fasi rilevanti del ciclo di sviluppo o acquisizione?

Evidenza: approvazione requisiti, verbale progetto, ticket approvato
REQ-ATOM-SDLC002-004mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza relativi alla progettazione e allo sviluppo dei sistemi IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per progettazione e sviluppo dei sistemi IT sono determinati e considerati?

Evidenza: specifiche progetto, security requirements
REQ-ATOM-SDLC002-005mediumsecure_developmentevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti di sicurezza relativi all’acquisizione o all’estensione di sistemi e componenti IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per acquisizione o estensione di sistemi e componenti IT sono determinati e considerati?

Evidenza: specifiche acquisto, requisiti fornitore, checklist progetto
REQ-ATOM-SDLC002-006mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti di sicurezza associati alle modifiche dei sistemi IT sviluppati devono essere considerati.

Verifica: I requisiti di sicurezza sono considerati nelle modifiche ai sistemi IT sviluppati?

Evidenza: change request, impact assessment, checklist sicurezza
REQ-ATOM-SDLC002-007mediumtechnical_controldi supportoOK_SUPPORTING

I test di approvazione del sistema devono considerare i requisiti di sicurezza delle informazioni.

Verifica: I test di approvazione del sistema considerano i requisiti di sicurezza delle informazioni?

Evidenza: piano test, verbale accettazione, report security test
REQ-ATOM-SDLC002-008mediumsecure_developmentevidenzaOK_EVIDENCE_OR_REGISTER

Le specifiche dei requisiti devono considerare raccomandazioni del fornitore, best practice e linee guida di sicurezza applicabili.

Verifica: Le specifiche dei requisiti considerano raccomandazioni del fornitore, best practice e linee guida di sicurezza?

Evidenza: specifiche requisiti, standard tecnici, checklist progetto
REQ-ATOM-SDLC002-009mediumreviewevidenzaOK_EVIDENCE_OR_REGISTER

Le specifiche dei requisiti devono essere riesaminate rispetto ai requisiti di sicurezza delle informazioni.

Verifica: Le specifiche dei requisiti sono riesaminate rispetto ai requisiti di sicurezza?

Evidenza: verbale review, approvazione requisiti
REQ-ATOM-SDLC002-010mediumtechnical_controldi supportoOK_SUPPORTING

Il sistema IT deve essere verificato rispetto alle specifiche prima dell’utilizzo produttivo.

Verifica: Il sistema IT è verificato rispetto alle specifiche prima dell’utilizzo produttivo?

Evidenza: verbale collaudo, checklist go-live, report test
REQ-ATOM-SDLC002-011highdata_protectiondi supportoOK_SUPPORTING

L’uso di dati produttivi per test deve essere evitato ove possibile oppure protetto con anonimizzazione, pseudonimizzazione o controlli equivalenti.

Verifica: L’uso di dati produttivi per test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, controllo accessi ambiente test
REQ-ATOM-SDLC002-012highdata_protectiondi supportoOK_SUPPORTING

Quando sono usati dati produttivi in test, l’ambiente di test deve avere protezioni comparabili all’ambiente operativo.

Verifica: Quando si usano dati produttivi in test, l’ambiente di test ha protezioni comparabili all’ambiente operativo?

Evidenza: configurazioni ambiente test, matrice controlli, risk assessment
REQ-ATOM-SDLC002-013mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definite regole sul ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definite regole sul ciclo di vita dei dati di test, inclusi cancellazione e tempo massimo di permanenza?

Evidenza: procedura test data, registro cancellazioni
REQ-ATOM-SDLC002-014hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC003-014hightechnical_controldi supportoOK_SUPPORTING

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC004-001mediumsecure_developmentevidenzaOK_EVIDENCE_OR_REGISTER

I principi di sviluppo sicuro devono essere definiti per lo sviluppo del software.

Verifica: Sono definiti principi di sviluppo sicuro per il software?

Evidenza: linee guida secure coding, procedura SDLC
REQ-ATOM-SDLC004-004mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC005-004mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC006-008mediumtechnical_controldi supportoOK_SUPPORTING

Gli strumenti di sviluppo e di sistema non necessari non devono essere presenti sugli ambienti operativi.

Verifica: Gli strumenti di sviluppo o di sistema non necessari sono esclusi dagli ambienti operativi?

Evidenza: inventario software, baseline sistemi, verifica configurazione
DOC-016ASSETRegistroMedium

Registro sistemi informativi e di rete rilevanti

Identifica i sistemi davvero importanti per l’operatività e la sicurezza. È centrale per NIS2.

Stato: planned_todoLifecycle: planned_todoFile: not_created41 requirement V220 controlli da V21 controlli legacy
Ruoli: primario, di supporto, evidenzaMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-014 · Dismissione sicura o riutilizzo delle apparecchiatureMA-PHY · Physical Security · Medium
Requirement atomici collegati41
REQ-ATOM-ASSET-001-004highasset_managementprimarioOK_PRIMARY_PRESENT

L Organizzazione deve mantenere un elenco aggiornato dei sistemi informativi e di rete rilevanti.

Verifica: È mantenuto un elenco aggiornato dei sistemi informativi e di rete rilevanti?

Evidenza: registro sistemi informativi e di rete rilevanti
REQ-ATOM-BCM-002-005highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-002-011highcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-002-014highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-BCM-002-020highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-BCM-002-022highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-003-004highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-003-010highcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-003-013highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-BCM-003-019highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-BCM-003-021highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-005-001highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-005-007highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-005-010highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-CHG-003-006hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite configurazioni di riferimento sicure.

Verifica: Sono definite configurazioni di riferimento sicure per i sistemi rilevanti?

Evidenza: baseline hardening, standard configurazione
REQ-ATOM-DATA-005-014highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-DATA-005-016highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-GOV-011-005hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere usati protocolli e algoritmi di cifratura sicuri per trasmettere dati verso l esterno.

Verifica: La trasmissione dei dati verso l esterno usa protocolli e algoritmi di cifratura sicuri?

Evidenza: configurazioni TLS/VPN, policy cifratura, report vulnerability scan
REQ-ATOM-GOV-012-005highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Sono definite e documentate le attività consentite da remoto?

Evidenza: procedura accesso remoto, registro sistemi accessibili da remoto
REQ-ATOM-GOV-012-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: È mantenuto un elenco aggiornato dei sistemi accessibili da remoto?

Evidenza: registro sistemi accessibili da remoto, inventario asset
REQ-ATOM-GOV-014-009highreviewdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Utenze e autorizzazioni dei sistemi rilevanti sono verificate periodicamente?

Evidenza: registro access review, report recertificazione, export IAM
REQ-ATOM-GOV-014-016hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere impiegate soluzioni di autenticazione multifattore in accordo al rischio.

Verifica: Per i sistemi rilevanti è impiegata autenticazione multifattore coerente con il rischio?

Evidenza: configurazioni MFA, report Entra ID, conditional access
REQ-ATOM-HR-005-004mediumprocessdi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti deve essere individuato previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-005mediumprocessdi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti deve essere individuato previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-IAM-004-016highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere impiegate soluzioni di autenticazione multifattore in accordo al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-018mediumpolicydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-020mediumasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-INC-003-005highcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: Esiste un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: piano continuità operativa, registro aggiornamenti
REQ-ATOM-INC-003-011highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: Esiste un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: piano disaster recovery, registro versioni
REQ-ATOM-INC-003-019highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: Esiste un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano crisi cyber
REQ-ATOM-NET-001-007highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Le attività consentite da remoto sono definite e documentate?

Evidenza: procedura accesso remoto, elenco sistemi remoti
REQ-ATOM-NET-001-009highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-NET-002-005highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Le attività consentite da remoto sono definite e documentate?

Evidenza: procedura accesso remoto, elenco sistemi remoti
REQ-ATOM-NET-002-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-PHY002-004highphysical_securitydi supportoOK_SUPPORTING

L'accesso fisico ai sistemi informativi e di rete rilevanti deve essere protetto.

Verifica: L'accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controlli ingresso, planimetrie aree sicure
REQ-ATOM-PHY004-003highphysical_securitydi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, l accesso fisico deve essere protetto.

Verifica: L accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controllo accessi, registro visitatori, evidenze protezione locali
REQ-ATOM-PHY010-005highdata_protectiondi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, i dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate ragioni normative o tecniche.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati con algoritmi sicuri?

Evidenza: report cifratura endpoint, policy BitLocker/FileVault, configurazioni MDM, eccezioni documentate
REQ-ATOM-PHY013-004mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY013-005highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-PHY014-005mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY014-006highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
DOC-017ASSETRegistroMedium

Inventario servizi cloud / SaaS / API / servizi esterni

Elenca i servizi esterni da cui l’azienda dipende: cloud, SaaS, hosting, API, piattaforme gestite.

Stato: planned_todoLifecycle: planned_todoFile: not_created33 requirement V213 controlli da V23 controlli legacy
Ruoli: primario, di supporto, evidenzaMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-005 · Sviluppo esternalizzatoMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati33
REQ-ATOM-ASSET-001-010mediumasset_managementdi supportoOK_SUPPORTING

L inventario deve considerare anche le applicazioni accessibili tramite API quando applicabili.

Verifica: Le applicazioni o i servizi accessibili tramite API sono censiti?

Evidenza: inventario API, catalogo integrazioni
REQ-ATOM-DATA-005-034highsupplierdi supportoOK_SUPPORTING

I requisiti di sovranità delle chiavi devono essere determinati e soddisfatti, in particolare nei trattamenti esterni.

Verifica: I requisiti di sovranità delle chiavi sono determinati e soddisfatti nei trattamenti esterni?

Evidenza: contratti cloud, key management design, valutazione fornitori
REQ-ATOM-GOV-016-010highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro cloud
REQ-ATOM-GOV-016-011highasset_managementevidenzaOK_EVIDENCE_OR_REGISTER

L inventario deve includere i servizi cloud erogati dai fornitori.

Verifica: L inventario include i servizi cloud erogati dai fornitori?

Evidenza: registro cloud, elenco SaaS/IaaS/PaaS, contratti cloud
REQ-ATOM-GOV-016-015highsupplierdi supportoOK_SUPPORTING

I meccanismi per responsabilità condivise devono essere specificati e implementati.

Verifica: I meccanismi di responsabilità condivisa sono specificati e implementati?

Evidenza: shared responsibility matrix, contratti cloud/IT, procedure operative
REQ-ATOM-GOV-016-021highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I servizi IT esterni non devono essere usati senza valutazione esplicita dei requisiti di sicurezza.

Verifica: I servizi IT esterni sono usati solo dopo valutazione esplicita dei requisiti di sicurezza?

Evidenza: procedura approvazione servizi esterni, assessment servizio
REQ-ATOM-GOV-016-022highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Per i servizi IT esterni deve essere disponibile una valutazione del rischio.

Verifica: Per i servizi IT esterni è disponibile una valutazione del rischio?

Evidenza: risk assessment servizi esterni, scheda fornitore
REQ-ATOM-GOV-016-026highprocessdi supportoOK_SUPPORTING

Deve essere stabilita una procedura di rilascio che consideri il bisogno di protezione.

Verifica: Esiste una procedura di rilascio dei servizi esterni basata sul bisogno di protezione?

Evidenza: procedura approvazione servizi esterni, workflow release
REQ-ATOM-GOV-016-027highevidenceevidenzaOK_EVIDENCE_OR_REGISTER

I servizi IT esterni e la relativa approvazione devono essere documentati.

Verifica: I servizi IT esterni e le approvazioni sono documentati?

Evidenza: registro servizi esterni, ticket approvazione, supplier register
REQ-ATOM-GOV-016-028mediumreviewevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere verificato regolarmente che siano usati solo servizi IT esterni approvati.

Verifica: Viene verificato regolarmente che siano usati solo servizi IT esterni approvati?

Evidenza: revisione shadow IT, inventario SaaS, report CASB/proxy
REQ-ATOM-HR-003-023mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere l uso di servizi IT esterni.

Verifica: La formazione copre l uso di servizi IT esterni?

Evidenza: materiale awareness, policy servizi esterni
REQ-ATOM-INC-002-011mediumsecure_developmentevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti di sicurezza per l’acquisizione o l’estensione di sistemi e componenti IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza sono definiti per acquisizione o ampliamento di sistemi IT?

Evidenza: capitolati, requisiti acquisto, valutazione fornitori
REQ-ATOM-NET-001-026mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere considerate opzioni di separazione tecnologica per servizi IT esterni e separazione adeguata tra reti proprie e reti clienti.

Verifica: La rete considera separazione per servizi esterni e reti clienti?

Evidenza: diagrammi rete, requisiti cliente, architettura cloud/esterni
REQ-ATOM-OPS004-018highsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS005-018mediumsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-SUP001-001highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza delle informazioni applicabili devono essere definiti per ciascun rapporto rilevante con fornitori o terze parti.

Verifica: I requisiti di sicurezza applicabili sono definiti per ciascun rapporto rilevante con fornitori o terze parti?

Evidenza: matrice requisiti fornitori, contratto, capitolato, accordo di servizio
REQ-ATOM-SUP001-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP002-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP003-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP003-014highasset_managementprimarioOK_PRIMARY_PRESENT

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro SaaS/cloud
REQ-ATOM-SUP003-015highasset_managementprimarioOK_PRIMARY_PRESENT

L'inventario dei servizi dei fornitori deve includere anche i servizi cloud.

Verifica: L'inventario dei servizi dei fornitori include anche i servizi cloud?

Evidenza: registro cloud/SaaS, inventario servizi esterni
REQ-ATOM-SUP003-016mediumprocessdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve essere aggiornato quando vengono attivati, modificati o cessati servizi esterni rilevanti.

Verifica: L'inventario è aggiornato quando servizi esterni sono attivati, modificati o cessati?

Evidenza: ticket onboarding/offboarding servizio, registro aggiornamenti
REQ-ATOM-SUP004-001highsupplierprimarioOK_PRIMARY_PRESENT

Devono essere stabiliti processi per acquisire servizi cloud in coerenza con i requisiti di sicurezza dell'Organizzazione.

Verifica: Esiste un processo per acquisire servizi cloud in coerenza con i requisiti di sicurezza?

Evidenza: procedura cloud, checklist approvazione SaaS/IaaS/PaaS, valutazione fornitore
REQ-ATOM-SUP004-002highprocessdi supportoOK_SUPPORTING

L'utilizzo dei servizi cloud deve essere regolato e autorizzato in base ai requisiti di sicurezza applicabili.

Verifica: L'utilizzo dei servizi cloud è regolato e autorizzato in base ai requisiti di sicurezza applicabili?

Evidenza: registro servizi cloud, approvazioni, policy cloud
REQ-ATOM-SUP004-003hightechnical_controlprimarioOK_PRIMARY_PRESENT

La gestione operativa dei servizi cloud deve includere controlli su accessi, configurazioni, dati e responsabilità condivise.

Verifica: La gestione dei servizi cloud include controlli su accessi, configurazioni, dati e responsabilità condivise?

Evidenza: matrice responsabilità cloud, configurazioni tenant, export accessi
REQ-ATOM-SUP004-004mediumdata_protectiondi supportoOK_SUPPORTING

L'uscita o cessazione da servizi cloud deve prevedere restituzione, migrazione o cancellazione sicura delle informazioni.

Verifica: La cessazione di servizi cloud prevede restituzione, migrazione o cancellazione sicura delle informazioni?

Evidenza: exit plan cloud, verbale cessazione, conferma cancellazione dati
REQ-ATOM-SUP004-005highsupplierprimarioOK_PRIMARY_PRESENT

I servizi IT esterni devono essere valutati prima dell'utilizzo rispetto ai requisiti di sicurezza applicabili.

Verifica: I servizi IT esterni sono valutati prima dell'utilizzo rispetto ai requisiti di sicurezza?

Evidenza: valutazione servizio esterno, checklist approvazione, risk assessment
REQ-ATOM-SUP004-006highprocessdi supportoOK_SUPPORTING

L'utilizzo di servizi IT esterni deve essere approvato da ruoli competenti prima dell'attivazione.

Verifica: L'utilizzo di servizi IT esterni è approvato da ruoli competenti prima dell'attivazione?

Evidenza: approvazione servizio, ticket procurement, registro servizi approvati
REQ-ATOM-SUP004-007mediumasset_managementprimarioOK_PRIMARY_PRESENT

Deve essere mantenuta traccia dei servizi IT esterni approvati e del relativo ambito di utilizzo.

Verifica: È mantenuta traccia dei servizi IT esterni approvati e del relativo ambito?

Evidenza: inventario servizi esterni, registro cloud/SaaS
REQ-ATOM-SUP004-008highdata_protectiondi supportoOK_SUPPORTING

Le informazioni trattate tramite servizi IT esterni condivisi devono essere protette contro accessi o commistioni non autorizzate.

Verifica: Le informazioni in servizi IT esterni condivisi sono protette contro accessi o commistioni non autorizzate?

Evidenza: configurazioni tenant, matrice segregazione, report accessi
REQ-ATOM-SUP004-009highsupplierdi supportoOK_SUPPORTING

Le responsabilità di protezione nei servizi IT esterni condivisi devono essere chiarite con il provider.

Verifica: Le responsabilità di protezione nei servizi IT esterni condivisi sono chiarite con il provider?

Evidenza: matrice responsabilità condivisa, contratto, SLA
REQ-ATOM-SUP004-010mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP005-001highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Lo sviluppo esternalizzato deve essere regolato da accordi che includono requisiti di sicurezza applicabili al ciclo di sviluppo.

Verifica: Lo sviluppo esternalizzato è regolato da accordi con requisiti di sicurezza per il ciclo di sviluppo?

Evidenza: contratto sviluppo, allegato sicurezza, capitolato tecnico
DOC-018ASSETMatriceMedium

Matrice flussi di rete e comunicazioni esterne

Mostra come comunicano sistemi, sedi, reti, cloud e fornitori. Serve a capire esposizioni e dipendenze.

Stato: planned_todoLifecycle: planned_todoFile: not_created5 requirement V23 controlli da V23 controlli legacy
Ruoli: primarioMatch: OK_PRIMARY_PRESENT

Controlli associati

  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-NET-003 · Segregazione delle retiMA-NET · Network & Communications · Medium
Requirement atomici collegati5
REQ-ATOM-NET-001-023hightechnical_controlprimarioOK_PRIMARY_PRESENT

La segmentazione deve limitare l’impatto di sistemi compromessi e supportare il rilevamento di attacchi o movimento laterale.

Verifica: La segmentazione limita impatti e supporta il rilevamento di attacchi o movimento laterale?

Evidenza: diagrammi rete, regole firewall, alert SIEM/IDS
REQ-ATOM-NET-001-034mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere definite ed eseguite procedure per monitorare la qualità del traffico di rete, come analisi dei flussi e misurazioni di disponibilità.

Verifica: Sono monitorati qualità traffico, flussi e disponibilità dei servizi di rete?

Evidenza: monitoring rete, report disponibilità, analisi flussi
REQ-ATOM-NET-002-014mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere definite ed eseguite procedure per monitorare la qualità del traffico di rete, come analisi dei flussi e misurazioni di disponibilità.

Verifica: Sono monitorati qualità traffico, flussi e disponibilità dei servizi di rete?

Evidenza: monitoring rete, report disponibilità, analisi flussi
REQ-ATOM-NET-003-001mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

I gruppi di servizi informativi devono essere segregati nelle reti dell’Organizzazione.

Verifica: I gruppi di servizi informativi sono segregati a livello di rete?

Evidenza: diagramma rete, VLAN, regole firewall, matrice segmentazione
REQ-ATOM-NET-003-002mediumaccess_controlprimarioOK_PRIMARY_PRESENT

I gruppi di utenti devono essere segregati nelle reti dell’Organizzazione quando necessario.

Verifica: I gruppi di utenti sono separati a livello di accesso o segmento di rete?

Evidenza: gruppi accesso, VLAN, ACL, regole firewall
DOC-019ASSETPolicyLow

Classificazione informazioni e dati

Definisce quali informazioni sono pubbliche, interne, riservate o critiche e come vanno trattate.

Stato: planned_todoLifecycle: planned_todoFile: not_created72 requirement V228 controlli da V24 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-003 · Mascheramento dei datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-004 · Prevenzione della fuoriuscita di datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-010 · Etichettatura delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-008 · Posizionamento e protezione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati72
REQ-ATOM-ASSET-001-020highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente per classificare gli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema di classificazione degli asset informativi per la riservatezza?

Evidenza: schema classificazione informazioni
REQ-ATOM-ASSET-001-021highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono classificati secondo criteri definiti?

Evidenza: registro asset classificati
REQ-ATOM-ASSET-001-022mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e applicate regole di gestione degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le regole di gestione degli asset di supporto dipendono dalla classificazione delle informazioni trattate?

Evidenza: procedura classificazione, procedura handling asset
REQ-ATOM-ASSET-001-023mediumdata_protectiondi supportoOK_SUPPORTING

La classificazione deve considerare anche integrità e disponibilità oltre alla riservatezza.

Verifica: La classificazione considera riservatezza, integrità e disponibilità?

Evidenza: schema classificazione, criteri CIA
REQ-ATOM-BCM-002-031highasset_managementdi supportoOK_SUPPORTING

I sistemi IT critici devono essere identificati e classificati rispetto al bisogno di protezione.

Verifica: I sistemi IT critici sono identificati e classificati per bisogno di protezione?

Evidenza: catalogo sistemi critici, classificazione asset
REQ-ATOM-DATA-004-003mediumdata_protectiondi supportoOK_SUPPORTING

Le misure anti-leakage devono essere commisurate alla sensibilità delle informazioni trattate.

Verifica: Le misure anti-leakage sono commisurate alla sensibilità delle informazioni trattate?

Evidenza: classificazione informazioni, regole DLP per classe dati
REQ-ATOM-DATA-005-030highpolicydi supportoOK_SUPPORTING

Devono essere predisposte regole tecniche per l uso della cifratura in base alla classificazione delle informazioni.

Verifica: Sono definite regole tecniche di cifratura basate sulla classificazione delle informazioni?

Evidenza: policy crittografia, standard tecnici, classificazione dati
REQ-ATOM-DATA-005-036highpolicydi supportoOK_SUPPORTING

Devono essere definite e attuate policy e procedure per l uso dei servizi di rete coerenti con la classificazione delle informazioni.

Verifica: Sono definite e attuate policy/procedure per l uso dei servizi di rete coerenti con la classificazione?

Evidenza: policy trasferimento informazioni, procedura comunicazioni sicure
REQ-ATOM-DATA-005-039hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico dei dati deve usare cifratura di contenuto o trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto in base alla classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy classificazione
REQ-ATOM-GOV-007-004mediumdata_protectiondi supportoOK_SUPPORTING

Le regole devono coprire il trattamento corretto delle informazioni in funzione del contesto di utilizzo.

Verifica: Le regole indicano come trattare correttamente le informazioni nel contesto d uso?

Evidenza: policy uso accettabile, linee guida classificazione
REQ-ATOM-GOV-009-001highdata_protectiondi supportoOK_SUPPORTING

Le informazioni devono essere classificate in base alle esigenze di riservatezza, integrità e disponibilità dell Organizzazione.

Verifica: Le informazioni sono classificate secondo esigenze di riservatezza, integrità e disponibilità?

Evidenza: schema classificazione, registro informazioni
REQ-ATOM-GOV-009-002mediumcompliancedi supportoOK_SUPPORTING

La classificazione deve considerare i requisiti delle parti interessate pertinenti.

Verifica: La classificazione tiene conto dei requisiti delle parti interessate pertinenti?

Evidenza: registro requisiti, schema classificazione
REQ-ATOM-GOV-009-003highprocessdi supportoOK_SUPPORTING

Lo schema di classificazione deve guidare il livello di protezione richiesto per le informazioni.

Verifica: Lo schema di classificazione determina le misure di protezione da applicare?

Evidenza: policy classificazione, matrice misure/classi
REQ-ATOM-GOV-009-004mediumevidenceprimarioOK_PRIMARY_PRESENT

La classificazione deve essere documentata e applicabile in modo coerente ai diversi tipi di informazione.

Verifica: La classificazione è documentata e applicata in modo coerente?

Evidenza: registro informazioni classificate, esempi etichette
REQ-ATOM-GOV-009-005highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-009-006highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-009-007mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate specifiche di trattamento degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le modalità di trattamento degli asset di supporto dipendono dalla classificazione informativa?

Evidenza: procedura gestione asset, matrice classificazione/trattamento
REQ-ATOM-GOV-009-008mediumasset_managementdi supportoOK_SUPPORTING

Le specifiche di trattamento devono coprire identificazione, corretto trattamento, trasporto, conservazione, restituzione, cancellazione o dismissione.

Verifica: Le specifiche coprono identificazione, trattamento, trasporto, conservazione, restituzione e dismissione?

Evidenza: procedura asset, checklist operative
REQ-ATOM-GOV-009-009mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-009-010mediumphysical_securitydi supportoOK_SUPPORTING

La classificazione di sicurezza del progetto deve essere resa nota a ogni membro del progetto.

Verifica: La classificazione di sicurezza del progetto è nota a ogni membro del progetto?

Evidenza: briefing progetto, registro comunicazioni, formazione progetto
REQ-ATOM-GOV-009-011mediumphysical_securitydi supportoOK_SUPPORTING

I requisiti di sicurezza collegati all avanzamento del progetto devono essere resi noti ai membri del progetto.

Verifica: I requisiti di sicurezza legati all avanzamento del progetto sono noti ai membri?

Evidenza: piano progetto, comunicazioni requisiti sicurezza
REQ-ATOM-GOV-009-012mediumphysical_securityprimarioOK_PRIMARY_PRESENT

I membri del progetto devono osservare le misure derivanti dalla classificazione di sicurezza.

Verifica: I membri del progetto osservano le misure derivanti dalla classificazione?

Evidenza: audit progetto, checklist sicurezza, evidenze controllo
REQ-ATOM-GOV-009-013mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Le misure di segretezza, camuffamento e sviluppo devono essere considerate quando applicabili al progetto.

Verifica: Le misure di segretezza, camuffamento e sviluppo sono considerate dove applicabili?

Evidenza: piano misure progetto, requisiti cliente
REQ-ATOM-GOV-009-014mediumcompliancedi supportoOK_SUPPORTING

I requisiti del progetto devono essere trattati come requisiti di sicurezza delle informazioni del progetto.

Verifica: I requisiti di progetto sono integrati nei requisiti di sicurezza delle informazioni?

Evidenza: piano sicurezza progetto, matrice requisiti
REQ-ATOM-GOV-010-001mediumprocessdi supportoOK_SUPPORTING

Devono essere sviluppate procedure per etichettare le informazioni in coerenza con lo schema di classificazione adottato.

Verifica: Esistono procedure di etichettatura coerenti con lo schema di classificazione?

Evidenza: procedura classificazione ed etichettatura
REQ-ATOM-GOV-010-002mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Le procedure di etichettatura devono essere implementate sui supporti o canali informativi pertinenti.

Verifica: Le procedure di etichettatura sono implementate sui supporti o canali pertinenti?

Evidenza: esempi etichette, configurazioni DLP/classification label
REQ-ATOM-GOV-010-003mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Le etichette devono riflettere il livello di classificazione delle informazioni trattate.

Verifica: Le etichette applicate riflettono il livello di classificazione delle informazioni?

Evidenza: campioni documenti, report etichette
REQ-ATOM-GOV-010-004highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-010-005highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-010-006mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate specifiche di trattamento degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le modalità di trattamento degli asset di supporto dipendono dalla classificazione informativa?

Evidenza: procedura gestione asset, matrice classificazione/trattamento
REQ-ATOM-GOV-010-008mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-011-004highdata_protectiondi supportoOK_SUPPORTING

I trasferimenti di informazioni devono essere regolati in base al livello di protezione richiesto.

Verifica: I trasferimenti sono regolati in base alla classificazione o protezione richiesta?

Evidenza: schema classificazione, regole trasferimento, configurazioni cifratura
REQ-ATOM-GOV-011-010highprocessdi supportoOK_SUPPORTING

Devono essere definite e implementate policy e procedure per usare i servizi di rete in base ai requisiti di classificazione.

Verifica: Policy e procedure per i servizi di rete rispettano i requisiti di classificazione?

Evidenza: procedura trasferimento informazioni, policy rete
REQ-ATOM-GOV-011-013hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura di contenuto o di trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto secondo classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy dati
REQ-ATOM-GOV-014-014highrisk_baseddi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la criticità dei sistemi informativi e di rete.

Verifica: La scelta dell autenticazione considera la criticità dei sistemi?

Evidenza: classificazione sistemi, risk assessment, policy accessi
REQ-ATOM-GOV-015-007mediumaccess_controldi supportoOK_SUPPORTING

L assegnazione dei permessi deve considerare la necessità di conoscere.

Verifica: L assegnazione dei permessi considera il need to know?

Evidenza: matrice accessi, classificazione dati, approvazioni owner
REQ-ATOM-GOV-015-023mediumpolicydi supportoOK_SUPPORTING

Devono essere predisposte strategie per autorizzare l accesso alle informazioni.

Verifica: Sono predisposte strategie per autorizzare l accesso alle informazioni?

Evidenza: policy accessi, modello RBAC/ABAC, classificazione dati
REQ-ATOM-GOV-016-009mediumsupplierdi supportoOK_SUPPORTING

L inventario dei fornitori deve includere la tipologia di fornitura.

Verifica: L inventario fornitori include la tipologia di fornitura?

Evidenza: registro fornitori, classificazione forniture
REQ-ATOM-GOV-016-024highsupplierdi supportoOK_SUPPORTING

I servizi IT esterni devono essere allineati al bisogno di protezione degli asset informativi trattati.

Verifica: I servizi IT esterni sono allineati al bisogno di protezione degli asset trattati?

Evidenza: classificazione dati, assessment servizio, requisiti sicurezza
REQ-ATOM-HR-001-004highrisk_baseddi supportoOK_SUPPORTING

Le verifiche devono essere proporzionate ai requisiti di business, alla classificazione delle informazioni accessibili e ai rischi percepiti.

Verifica: Le verifiche sono proporzionate a ruolo, informazioni accessibili e rischio percepito?

Evidenza: matrice ruoli sensibili, valutazione rischio HR, classificazione informazioni
REQ-ATOM-INC-002-004mediumgovernancedi supportoOK_SUPPORTING

I progetti devono essere classificati considerando i requisiti di sicurezza delle informazioni.

Verifica: I progetti sono classificati considerando i requisiti di sicurezza?

Evidenza: criteri classificazione progetti, schede progetto
REQ-ATOM-INC-002-005mediumprocessdi supportoOK_SUPPORTING

La procedura e i criteri per la classificazione dei progetti devono essere documentati.

Verifica: La procedura di classificazione dei progetti è documentata?

Evidenza: procedura project security, criteri classificazione
REQ-ATOM-INC-003-047mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-004-001highincidentdi supportoOK_SUPPORTING

Gli eventi relativi alla sicurezza delle informazioni devono essere valutati.

Verifica: Gli eventi di sicurezza sono valutati prima della loro classificazione?

Evidenza: registro eventi, ticket di triage, analisi evento
REQ-ATOM-INC-004-002highincidentdi supportoOK_SUPPORTING

Per ogni evento valutato deve essere deciso se classificarlo come incidente di sicurezza delle informazioni.

Verifica: Per ogni evento valutato viene registrata la decisione di classificazione come incidente o non incidente?

Evidenza: registro eventi, ticket, decisione di classificazione
REQ-ATOM-INC-004-007mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-005-022mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-NET-001-013mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate politiche e procedure per l’uso dei servizi di rete coerenti con i requisiti di classificazione.

Verifica: Esistono politiche e procedure per usare i servizi di rete in base alla classificazione?

Evidenza: procedura trasferimento informazioni, policy classificazione
REQ-ATOM-NET-001-016highdata_protectiondi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura del contenuto o del trasporto secondo la classificazione applicabile.

Verifica: Lo scambio elettronico usa cifratura adeguata alla classificazione?

Evidenza: configurazioni TLS/VPN, policy cifratura, test sicurezza
REQ-ATOM-OPS001-010highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere marcati o identificabili secondo le regole applicabili, considerando anche l'uso presso clienti.

Verifica: I dispositivi mobili e i supporti dati mobili sono marcati o identificabili secondo le regole applicabili?

Evidenza: inventario dispositivi, etichette asset, procedura asset
REQ-ATOM-OPS008-010highrisk_baseddi supportoOK_SUPPORTING

Per sistemi o servizi critici devono essere identificati e soddisfatti requisiti aggiuntivi di verifica tecnica.

Verifica: Per sistemi o servizi critici sono definiti requisiti aggiuntivi di verifica tecnica?

Evidenza: classificazione criticità, piano penetration test, requisiti specifici
REQ-ATOM-PHY001-001highphysical_securitydi supportoOK_SUPPORTING

L'Organizzazione deve definire perimetri di sicurezza fisica per proteggere aree che contengono informazioni o asset rilevanti.

Verifica: Sono definiti perimetri di sicurezza fisica per le aree che contengono informazioni o asset rilevanti?

Evidenza: planimetrie, procedura sicurezza fisica, classificazione aree
REQ-ATOM-PHY001-004highphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve considerare condizioni fisiche come sedi, edifici e spazi.

Verifica: Le condizioni fisiche sono considerate nella definizione delle zone di sicurezza?

Evidenza: planimetrie, classificazione aree, valutazione fisica
REQ-ATOM-PHY001-005highphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve includere anche aree di consegna e spedizione quando rilevanti.

Verifica: Le aree di consegna e spedizione sono considerate nel concetto di zone di sicurezza?

Evidenza: planimetrie, procedura logistica, classificazione aree
REQ-ATOM-PHY002-007mediumphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve considerare condizioni fisiche come sedi, edifici e spazi.

Verifica: Le condizioni fisiche sono considerate nella definizione delle zone di sicurezza?

Evidenza: planimetrie, classificazione aree, valutazione fisica
REQ-ATOM-PHY002-008mediumphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve includere anche aree di consegna e spedizione quando rilevanti.

Verifica: Le aree di consegna e spedizione sono considerate nel concetto di zone di sicurezza?

Evidenza: planimetrie, procedura logistica, classificazione aree
REQ-ATOM-PHY003-004highphysical_securitydi supportoOK_SUPPORTING

Deve essere presente un concetto di zone di sicurezza fisica basato sui requisiti di trattamento degli asset informativi.

Verifica: Esiste un concetto di zone di sicurezza basato sui requisiti degli asset informativi?

Evidenza: security zone concept, planimetrie aree, classificazione asset
REQ-ATOM-PHY003-005mediumphysical_securitydi supportoOK_SUPPORTING

Il concetto di zone di sicurezza deve considerare condizioni fisiche come sedi, edifici e spazi.

Verifica: Il concetto di zone considera sedi, edifici e spazi fisici?

Evidenza: planimetrie, classificazione locali, documentazione security zone
REQ-ATOM-PHY008-003mediumdata_protectiondi supportoOK_SUPPORTING

Il posizionamento delle apparecchiature deve considerare la protezione delle informazioni trattate o memorizzate.

Verifica: Il posizionamento delle apparecchiature considera la protezione delle informazioni trattate?

Evidenza: classificazione asset, valutazione rischio, registro asset
REQ-ATOM-PHY009-003mediumdata_protectiondi supportoOK_SUPPORTING

Le regole per asset fuori sede devono essere coerenti con il livello di classificazione e trattamento delle informazioni.

Verifica: Le regole per asset fuori sede sono coerenti con classificazione e trattamento delle informazioni?

Evidenza: schema classificazione, policy asset, standard mobile device
REQ-ATOM-PHY009-010hightechnical_controldi supportoOK_SUPPORTING

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-PHY010-002highdata_protectiondi supportoOK_SUPPORTING

L uso dei supporti di memorizzazione deve essere conforme allo schema di classificazione dell Organizzazione.

Verifica: L uso dei supporti di memorizzazione è coerente con lo schema di classificazione?

Evidenza: schema classificazione, istruzioni trattamento dati, registro supporti
REQ-ATOM-PHY010-004highdata_protectiondi supportoOK_SUPPORTING

Lo smaltimento dei supporti di memorizzazione deve avvenire secondo modalità sicure coerenti con il contenuto e la classificazione.

Verifica: Lo smaltimento dei supporti avviene con modalità sicure coerenti con la classificazione?

Evidenza: certificati distruzione, verbali wiping, procedura dismissione sicura
REQ-ATOM-PHY010-014hightechnical_controldi supportoOK_SUPPORTING

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-SUP001-026mediumsupplierdi supportoOK_SUPPORTING

L'ambito degli obblighi di riservatezza deve essere coerente con le informazioni e i progetti coinvolti.

Verifica: L'ambito degli obblighi di riservatezza è coerente con informazioni e progetti coinvolti?

Evidenza: NDA, allegato progetto, classificazione informazioni
REQ-ATOM-SUP003-011highdata_protectiondi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare l'accesso del fornitore a proprietà intellettuale e dati, anche in base alla loro criticità.

Verifica: La valutazione del rischio considera accesso a proprietà intellettuale e dati in base alla criticità?

Evidenza: classificazione dati, contratto, scheda trattamento/fornitura
REQ-ATOM-TIS003-002highprocessdi supportoOK_SUPPORTING

Il concetto di sicurezza per i prototipi deve definire l'ambito di applicazione, inclusi veicoli, componenti, parti o informazioni classificate come protette.

Verifica: Il concetto di sicurezza definisce l'ambito di applicazione per prototipi, componenti, parti o informazioni protette?

Evidenza: security concept, classificazione progetto, elenco asset prototipali
REQ-ATOM-TIS003-006mediumphysical_securitydi supportoOK_SUPPORTING

Il perimetro di sicurezza deve essere definito in modo coerente con la classificazione degli oggetti o informazioni da proteggere.

Verifica: Il perimetro di sicurezza è coerente con la classificazione degli oggetti o informazioni da proteggere?

Evidenza: classificazione progetto, security concept, planimetria aree
REQ-ATOM-TIS003-011mediumrisk_baseddi supportoOK_SUPPORTING

Le misure di protezione visuale devono essere adeguate al tipo di prototipo, componente o informazione protetta presente nell'area.

Verifica: Le misure di protezione visuale sono adeguate al tipo di materiale protetto presente?

Evidenza: classificazione progetto, security concept, valutazione area
REQ-ATOM-TIS003-028mediumprocessdi supportoOK_SUPPORTING

Le classificazioni di sicurezza del progetto devono essere conosciute dai soggetti coinvolti.

Verifica: Le classificazioni di sicurezza del progetto sono conosciute dai soggetti coinvolti?

Evidenza: scheda progetto, classificazione cliente, comunicazioni progetto
REQ-ATOM-TIS003-029highphysical_securitydi supportoOK_SUPPORTING

Le misure di sicurezza derivanti dalla classificazione del progetto devono essere definite e rese disponibili.

Verifica: Le misure di sicurezza derivanti dalla classificazione del progetto sono definite e disponibili?

Evidenza: security concept, istruzioni progetto, matrice misure
REQ-ATOM-TIS003-030highcompliancedi supportoOK_SUPPORTING

Le misure di sicurezza del progetto devono essere applicate coerentemente alla classificazione assegnata.

Verifica: Le misure di sicurezza del progetto sono applicate coerentemente alla classificazione assegnata?

Evidenza: checklist progetto, audit interno, evidenze operative
DOC-020ASSETRegistroMedium

Registro asset informativi e owner

Elenca le informazioni importanti dell’azienda e assegna un responsabile a ciascun gruppo di dati.

Stato: planned_todoLifecycle: planned_todoFile: not_created37 requirement V217 controlli da V22 controlli legacy
Ruoli: di supporto, primario, evidenzaMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-005 · Contatti con le autoritàMA-GOV · Governance · High
  • MC-GOV-006 · Contatti con gruppi specialisticiMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-010 · Etichettatura delle informazioniMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati37
REQ-ATOM-ASSET-001-002highasset_managementdi supportoOK_SUPPORTING

Ogni informazione o asset collegato presente nell inventario deve avere un responsabile o owner assegnato.

Verifica: Per ogni asset inventariato è indicato un owner o responsabile?

Evidenza: inventario asset con owner
REQ-ATOM-ASSET-001-014highasset_managementdi supportoOK_SUPPORTING

Gli asset informativi rilevanti per la sicurezza devono essere identificati e registrati.

Verifica: Gli asset informativi rilevanti sono identificati e registrati?

Evidenza: catalogo asset informativi
REQ-ATOM-ASSET-001-015highasset_managementprimarioOK_PRIMARY_PRESENT

Per ogni asset informativo registrato deve essere assegnato un responsabile.

Verifica: Ogni asset informativo registrato ha un responsabile assegnato?

Evidenza: catalogo asset informativi con owner
REQ-ATOM-ASSET-001-016highasset_managementdi supportoOK_SUPPORTING

Gli asset di supporto che trattano gli asset informativi devono essere identificati e registrati.

Verifica: Gli asset di supporto che trattano asset informativi sono identificati e registrati?

Evidenza: inventario asset di supporto, CMDB
REQ-ATOM-ASSET-001-017mediumasset_managementdi supportoOK_SUPPORTING

Per ogni asset di supporto registrato deve essere assegnato un responsabile.

Verifica: Ogni asset di supporto ha un responsabile assegnato?

Evidenza: inventario asset di supporto con owner
REQ-ATOM-ASSET-001-018mediumasset_managementdi supportoOK_SUPPORTING

Il catalogo degli asset informativi rilevanti deve collegare ciascun asset informativo agli asset di supporto corrispondenti.

Verifica: Il catalogo collega gli asset informativi ai relativi asset di supporto?

Evidenza: catalogo asset con relazioni
REQ-ATOM-ASSET-001-020highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente per classificare gli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema di classificazione degli asset informativi per la riservatezza?

Evidenza: schema classificazione informazioni
REQ-ATOM-ASSET-001-021highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono classificati secondo criteri definiti?

Evidenza: registro asset classificati
REQ-ATOM-ASSET-001-022mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e applicate regole di gestione degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le regole di gestione degli asset di supporto dipendono dalla classificazione delle informazioni trattate?

Evidenza: procedura classificazione, procedura handling asset
REQ-ATOM-ASSET-001-032highphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure fisiche coerenti con i requisiti degli asset informativi trattati.

Verifica: È definito un concetto di zone di sicurezza basato sui requisiti degli asset informativi?

Evidenza: piano zone di sicurezza, procedura sicurezza fisica
REQ-ATOM-DATA-002-003highsupplierdi supportoOK_SUPPORTING

Per ogni servizio IT esterno deve essere definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi.

Verifica: È definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi dai servizi IT esterni?

Evidenza: procedura exit servizi IT, clausole contrattuali, evidenze cancellazione
REQ-ATOM-GOV-001-021highgovernanceevidenzaOK_EVIDENCE_OR_REGISTER

I rischi di sicurezza devono essere documentati e assegnati a un risk owner.

Verifica: Ogni rischio documentato ha un risk owner assegnato?

Evidenza: registro rischi con owner
REQ-ATOM-GOV-004-020highownerdi supportoOK_SUPPORTING

Il piano di trattamento deve indicare le articolazioni competenti per attuare le misure e le relative tempistiche.

Verifica: Il piano assegna owner e tempistiche per le misure di trattamento?

Evidenza: risk treatment plan, RACI, scadenziario
REQ-ATOM-GOV-005-002mediumreviewdi supportoOK_SUPPORTING

I contatti con le autorità devono essere mantenuti aggiornati nel tempo.

Verifica: I contatti con le autorità sono mantenuti aggiornati?

Evidenza: registro contatti aggiornato, owner del registro
REQ-ATOM-GOV-006-003lowownerdi supportoOK_SUPPORTING

La responsabilità di mantenere i contatti specialistici deve essere assegnata a un ruolo interno.

Verifica: È assegnato un owner per mantenere i contatti specialistici?

Evidenza: matrice responsabilità, registro contatti
REQ-ATOM-GOV-008-004mediumsupplierdi supportoOK_SUPPORTING

Per ogni servizio IT esterno deve essere definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi.

Verifica: Per ogni servizio IT esterno esiste una procedura per restituzione e rimozione sicura degli asset informativi?

Evidenza: procedura uscita servizio, clausole contrattuali, piano exit
REQ-ATOM-GOV-009-005highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-009-006highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-009-007mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate specifiche di trattamento degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le modalità di trattamento degli asset di supporto dipendono dalla classificazione informativa?

Evidenza: procedura gestione asset, matrice classificazione/trattamento
REQ-ATOM-GOV-009-009mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-010-004highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente di classificazione degli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema coerente di classificazione rispetto alla riservatezza?

Evidenza: schema classificazione, policy informazioni
REQ-ATOM-GOV-010-005highdata_protectiondi supportoOK_SUPPORTING

Gli asset informativi identificati devono essere valutati secondo criteri definiti e assegnati allo schema di classificazione.

Verifica: Gli asset informativi sono valutati e assegnati allo schema di classificazione?

Evidenza: registro asset informativi classificato
REQ-ATOM-GOV-010-006mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate specifiche di trattamento degli asset di supporto in base alla classificazione degli asset informativi.

Verifica: Le modalità di trattamento degli asset di supporto dipendono dalla classificazione informativa?

Evidenza: procedura gestione asset, matrice classificazione/trattamento
REQ-ATOM-GOV-010-008mediumdata_protectiondi supportoOK_SUPPORTING

Gli obiettivi di integrità e disponibilità dovrebbero essere considerati nella classificazione degli asset informativi.

Verifica: La classificazione considera anche integrità e disponibilità?

Evidenza: schema classificazione CIA, registro asset
REQ-ATOM-GOV-015-007mediumaccess_controldi supportoOK_SUPPORTING

L assegnazione dei permessi deve considerare la necessità di conoscere.

Verifica: L assegnazione dei permessi considera il need to know?

Evidenza: matrice accessi, classificazione dati, approvazioni owner
REQ-ATOM-GOV-015-027mediumgovernanceevidenzaOK_EVIDENCE_OR_REGISTER

I diritti di accesso devono essere approvati dal responsabile interno competente quando richiesto.

Verifica: I diritti di accesso sono approvati dal responsabile interno competente?

Evidenza: approvazioni owner, ticket access request, matrice owner
REQ-ATOM-GOV-016-024highsupplierdi supportoOK_SUPPORTING

I servizi IT esterni devono essere allineati al bisogno di protezione degli asset informativi trattati.

Verifica: I servizi IT esterni sono allineati al bisogno di protezione degli asset trattati?

Evidenza: classificazione dati, assessment servizio, requisiti sicurezza
REQ-ATOM-OPS003-011mediumgovernancedi supportoOK_SUPPORTING

Il piano di gestione delle vulnerabilità deve indicare procedure, ruoli e responsabilità per le attività previste.

Verifica: Il piano vulnerabilità assegna procedure, ruoli e responsabilità?

Evidenza: RACI vulnerability management, piano vulnerabilità, nomine owner
REQ-ATOM-PHY001-003highphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY001-012highsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY002-006mediumphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY002-015mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY003-004highphysical_securitydi supportoOK_SUPPORTING

Deve essere presente un concetto di zone di sicurezza fisica basato sui requisiti di trattamento degli asset informativi.

Verifica: Esiste un concetto di zone di sicurezza basato sui requisiti degli asset informativi?

Evidenza: security zone concept, planimetrie aree, classificazione asset
REQ-ATOM-PHY003-013mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per archiviare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nelle zone di sicurezza?

Evidenza: contratti fornitori, elenco siti esterni, valutazioni sedi terze
REQ-ATOM-RISK001-019mediumownerevidenzaOK_EVIDENCE_OR_REGISTER

Il piano deve indicare le articolazioni o i responsabili competenti per l’attuazione delle misure.

Verifica: Il piano indica i responsabili o le funzioni competenti per attuare le misure?

Evidenza: piano trattamento con owner
REQ-ATOM-RISK001-028highownerevidenzaOK_EVIDENCE_OR_REGISTER

A ciascun rischio di sicurezza delle informazioni deve essere assegnato un risk owner responsabile della valutazione e del trattamento.

Verifica: A ciascun rischio è assegnato un risk owner responsabile?

Evidenza: registro rischi con owner
REQ-ATOM-SUP001-015mediumsupplierdi supportoOK_SUPPORTING

Alla cessazione di servizi IT esterni devono essere definite modalità di restituzione degli asset informativi dell'Organizzazione.

Verifica: Alla cessazione di servizi IT esterni sono definite modalità di restituzione degli asset informativi?

Evidenza: exit plan, clausole contrattuali, verbale restituzione
DOC-021ASSETProceduraHigh

Procedura trattamento e protezione dati

Spiega come proteggere concretamente i dati: accesso, cifratura, invio, archiviazione, cancellazione.

Stato: planned_todoLifecycle: planned_todoFile: not_created119 requirement V225 controlli da V25 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-003 · Mascheramento dei datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-004 · Prevenzione della fuoriuscita di datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-014 · Dismissione sicura o riutilizzo delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati119
REQ-ATOM-DATA-001-001highdata_protectiondi supportoOK_SUPPORTING

L Organizzazione deve identificare i requisiti applicabili in materia di privacy e protezione dei dati personali.

Verifica: Sono identificati i requisiti applicabili in materia di privacy e protezione dei dati personali?

Evidenza: registro requisiti legali, registro trattamenti, privacy assessment
REQ-ATOM-DATA-001-002highcomplianceprimarioOK_PRIMARY_PRESENT

L Organizzazione deve soddisfare i requisiti privacy derivanti da leggi e regolamenti applicabili.

Verifica: I requisiti privacy derivanti da leggi e regolamenti applicabili sono gestiti e soddisfatti?

Evidenza: registro compliance privacy, DPIA, procedure privacy
REQ-ATOM-DATA-001-003highcomplianceprimarioOK_PRIMARY_PRESENT

L Organizzazione deve soddisfare i requisiti privacy e data protection previsti dai contratti applicabili.

Verifica: I requisiti privacy contrattuali applicabili sono gestiti e soddisfatti?

Evidenza: contratti, DPA, clausole privacy, registro fornitori
REQ-ATOM-DATA-001-004highdata_protectiondi supportoOK_SUPPORTING

I requisiti legali e contrattuali relativi al trattamento di dati personali devono essere determinati.

Verifica: Sono determinati i requisiti legali e contrattuali sul trattamento dei dati personali?

Evidenza: registro requisiti privacy, registro trattamenti, contratti/DPA
REQ-ATOM-DATA-001-005highpolicyprimarioOK_PRIMARY_PRESENT

Le regole per rispettare i requisiti privacy e data protection devono essere definite e note alle persone incaricate.

Verifica: Le regole privacy sono definite e note alle persone incaricate?

Evidenza: policy privacy, istruzioni autorizzati, registro formazione
REQ-ATOM-DATA-001-006mediumprocessprimarioOK_PRIMARY_PRESENT

I processi e le procedure per proteggere i dati personali devono essere considerati nell ISMS.

Verifica: I processi privacy sono integrati o considerati nel sistema di gestione della sicurezza?

Evidenza: ISMS scope, procedure privacy, matrice integrazione controlli
REQ-ATOM-DATA-001-007highpolicyprimarioOK_PRIMARY_PRESENT

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-DATA-001-008highgovernanceprimarioOK_PRIMARY_PRESENT

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-DATA-001-009highdata_protectionprimarioOK_PRIMARY_PRESENT

Deve essere nominato un Data Protection Officer quando richiesto dalla normativa applicabile.

Verifica: È nominato un DPO quando richiesto dalla normativa applicabile?

Evidenza: nomina DPO, valutazione obbligatorietà
REQ-ATOM-DATA-001-010mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Se il DPO non è richiesto, deve essere definita una funzione privacy o ruolo comparabile.

Verifica: Se il DPO non è richiesto, esiste una funzione privacy o ruolo equivalente?

Evidenza: nomina funzione privacy, RACI privacy
REQ-ATOM-DATA-001-011mediumdata_protectionprimarioOK_PRIMARY_PRESENT

I contatti della funzione privacy o del DPO devono essere pubblicati o resi disponibili come appropriato.

Verifica: I contatti della funzione privacy/DPO sono pubblicati o disponibili?

Evidenza: pagina privacy, informativa, intranet
REQ-ATOM-DATA-001-012mediumgovernanceprimarioOK_PRIMARY_PRESENT

La funzione privacy deve essere integrata nella struttura organizzativa.

Verifica: La funzione privacy è integrata nella struttura organizzativa?

Evidenza: organigramma, RACI, nomine
REQ-ATOM-DATA-001-013mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere documentate attività di controllo, stato privacy e reporting al top management.

Verifica: Sono documentati controlli privacy, stato privacy e reporting al top management?

Evidenza: report privacy, verbali direzione, registro controlli
REQ-ATOM-DATA-001-014mediumgovernanceprimarioOK_PRIMARY_PRESENT

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-DATA-001-015highdata_protectiondi supportoOK_SUPPORTING

Deve esistere un registro aggiornato delle attività di trattamento quando richiesto dalla legge.

Verifica: È disponibile un registro aggiornato delle attività di trattamento quando richiesto?

Evidenza: registro trattamenti GDPR art. 30
REQ-ATOM-DATA-001-016hightechnical_controlprimarioOK_PRIMARY_PRESENT

Le misure tecniche e organizzative richieste devono essere adeguatamente implementate per le attività di trattamento.

Verifica: Le misure tecniche e organizzative sono implementate per le attività di trattamento?

Evidenza: registro trattamenti con TOM, DPIA, evidenze controlli
REQ-ATOM-DATA-001-017mediumprocessdi supportoOK_SUPPORTING

Per le attività di trattamento deve esistere una descrizione di processo o sequenza con responsabilità definite.

Verifica: Le attività di trattamento hanno una descrizione di processo con responsabilità definite?

Evidenza: registro trattamenti, procedure privacy, RACI
REQ-ATOM-DATA-001-018highdata_protectionprimarioOK_PRIMARY_PRESENT

Le attività di trattamento che richiedono una DPIA devono essere conosciute.

Verifica: Sono note le attività di trattamento che richiedono una DPIA?

Evidenza: screening DPIA, registro trattamenti, criteri DPIA
REQ-ATOM-DATA-001-019highdata_protectionprimarioOK_PRIMARY_PRESENT

Le valutazioni di impatto sulla protezione dei dati devono essere eseguite quando richiesto.

Verifica: Le DPIA vengono eseguite quando richiesto?

Evidenza: DPIA, registro valutazioni, approvazioni privacy
REQ-ATOM-DATA-001-020mediumgovernancedi supportoOK_SUPPORTING

Responsabilità, compiti e supporto per le DPIA devono essere definiti e noti.

Verifica: Responsabilità, compiti e supporto per le DPIA sono definiti e noti?

Evidenza: procedura DPIA, RACI privacy, nomine
REQ-ATOM-DATA-001-021highdata_protectionprimarioOK_PRIMARY_PRESENT

Devono essere implementati processi e workflow appropriati per il trasferimento dei dati.

Verifica: Sono implementati processi e workflow per il trasferimento dei dati?

Evidenza: procedura trasferimento dati, registro trasferimenti
REQ-ATOM-DATA-001-022highcomplianceprimarioOK_PRIMARY_PRESENT

I trasferimenti devono basarsi su strumenti o presupposti adeguati, come contratti, clausole, TIA o decisioni di adeguatezza quando applicabili.

Verifica: I trasferimenti dati usano basi e strumenti adeguati quando applicabili?

Evidenza: DPA, SCC, TIA, registro trasferimenti
REQ-ATOM-DATA-001-023mediumsupplierprimarioOK_PRIMARY_PRESENT

Il diritto di consenso o opposizione del responsabile del subappalto deve essere assicurato quando applicabile.

Verifica: È assicurata la gestione di consenso o opposizione per il subappalto quando applicabile?

Evidenza: contratti, autorizzazioni subprocessor, registro fornitori
REQ-ATOM-DATA-001-024highsupplierprimarioOK_PRIMARY_PRESENT

Gli obblighi contrattuali verso i clienti devono essere trasferiti a subappaltatori e partner di cooperazione applicabili.

Verifica: Gli obblighi contrattuali privacy sono trasferiti a subappaltatori e partner?

Evidenza: contratti subfornitori, DPA, clausole flow-down
REQ-ATOM-DATA-001-025mediumsupplierdi supportoOK_SUPPORTING

La conformità agli accordi contrattuali dei subappaltatori e partner deve essere verificata.

Verifica: La conformità contrattuale dei subappaltatori e partner viene verificata?

Evidenza: supplier review, audit fornitori, checklist compliance
REQ-ATOM-DATA-001-026mediumsupplierprimarioOK_PRIMARY_PRESENT

I contatti dei referenti dei subappaltatori devono essere disponibili e aggiornati.

Verifica: I contatti dei referenti dei subappaltatori sono disponibili e aggiornati?

Evidenza: registro fornitori, elenco referenti
REQ-ATOM-DATA-001-027highdata_protectionprimarioOK_PRIMARY_PRESENT

I trasferimenti di dati verso paesi terzi devono essere conosciuti e registrati sistematicamente.

Verifica: I trasferimenti verso paesi terzi sono conosciuti e registrati?

Evidenza: registro trasferimenti extra UE, registro trattamenti
REQ-ATOM-DATA-001-028highcomplianceprimarioOK_PRIMARY_PRESENT

Per i trasferimenti verso paesi terzi devono essere disponibili garanzie sufficienti quando richiesto.

Verifica: Sono disponibili garanzie sufficienti per i trasferimenti verso paesi terzi?

Evidenza: SCC, TIA, decisione adeguatezza, DPA
REQ-ATOM-DATA-001-029mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Deve essere determinato se serve il consenso del responsabile per ciascun trasferimento verso paesi terzi.

Verifica: È determinato se serve il consenso del responsabile per i trasferimenti verso paesi terzi?

Evidenza: procedura trasferimenti, registro autorizzazioni, DPA
REQ-ATOM-DATA-001-030highdata_protectionprimarioOK_PRIMARY_PRESENT

Le richieste degli interessati devono essere gestite tempestivamente.

Verifica: Le richieste degli interessati sono gestite tempestivamente?

Evidenza: registro richieste interessati, ticket privacy
REQ-ATOM-DATA-001-031highprocessprimarioOK_PRIMARY_PRESENT

Devono esistere procedure per assistere il titolare nel rispondere alle richieste degli interessati.

Verifica: Esistono procedure per assistere il titolare nella risposta alle richieste degli interessati?

Evidenza: procedura diritti interessati, DPA
REQ-ATOM-DATA-001-032mediumtrainingprimarioOK_PRIMARY_PRESENT

I dipendenti devono sapere di coinvolgere tempestivamente il responsabile competente in caso di richiesta di un interessato.

Verifica: I dipendenti sono istruiti a coinvolgere il responsabile competente in caso di richiesta interessato?

Evidenza: materiale formazione privacy, istruzioni operative
REQ-ATOM-DATA-001-033highincidentprimarioOK_PRIMARY_PRESENT

Gli incidenti di protezione dati devono essere gestiti tempestivamente.

Verifica: Gli incidenti di protezione dati sono gestiti tempestivamente?

Evidenza: registro data breach, ticket incident, report incidente
REQ-ATOM-DATA-001-034highincidentprimarioOK_PRIMARY_PRESENT

La gestione degli incidenti deve considerare anche gli incidenti data protection o prevedere un piano dedicato.

Verifica: Il piano incidenti include i data breach o esiste un piano dedicato?

Evidenza: procedura data breach, incident response plan
REQ-ATOM-DATA-001-035highincidentprimarioOK_PRIMARY_PRESENT

Le procedure devono assicurare notifica immediata alla persona responsabile quando l ordine o trattamento è interessato.

Verifica: Le procedure prevedono notifica immediata al responsabile competente?

Evidenza: procedura data breach, escalation matrix
REQ-ATOM-DATA-001-036highevidenceprimarioOK_PRIMARY_PRESENT

Le attività di gestione degli incidenti data protection devono essere documentate.

Verifica: Le attività di gestione degli incidenti data protection sono documentate?

Evidenza: registro data breach, report incidente, ticket
REQ-ATOM-DATA-001-037mediumtrainingprimarioOK_PRIMARY_PRESENT

I dipendenti devono essere formati sulle misure e sui processi per incidenti data protection.

Verifica: I dipendenti sono formati sui processi per incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-DATA-001-038mediumsupplierprimarioOK_PRIMARY_PRESENT

Deve essere previsto supporto al titolare del trattamento nella gestione degli incidenti data protection.

Verifica: È previsto supporto al titolare nella gestione degli incidenti data protection?

Evidenza: DPA, procedura data breach, SLA comunicazione
REQ-ATOM-DATA-001-039highdata_protectionprimarioOK_PRIMARY_PRESENT

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: I dipendenti che trattano dati personali sono vincolati alla riservatezza anche dopo il rapporto?

Evidenza: clausole riservatezza, lettere incarico, contratti
REQ-ATOM-DATA-001-040highevidenceprimarioOK_PRIMARY_PRESENT

L obbligo di riservatezza e rispetto delle norme data protection deve essere documentato.

Verifica: L obbligo di riservatezza e data protection è documentato?

Evidenza: contratti, NDA, registro incaricati
REQ-ATOM-DATA-001-041hightrainingprimarioOK_PRIMARY_PRESENT

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-DATA-001-042mediumtrainingprimarioOK_PRIMARY_PRESENT

Ambito, frequenza e contenuto della formazione privacy devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione privacy sono definiti in base al bisogno di protezione?

Evidenza: piano formazione, matrice ruoli/formazione
REQ-ATOM-DATA-001-043mediumtrainingprimarioOK_PRIMARY_PRESENT

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica per il loro lavoro.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali training
REQ-ATOM-DATA-001-044highprocessprimarioOK_PRIMARY_PRESENT

Le istruzioni del titolare relative al trattamento dei dati personali devono essere gestite.

Verifica: Le istruzioni del titolare sul trattamento dei dati personali sono gestite?

Evidenza: registro istruzioni, DPA, ticket richieste
REQ-ATOM-DATA-001-045highevidenceprimarioOK_PRIMARY_PRESENT

Le istruzioni ricevute devono essere documentate.

Verifica: Le istruzioni ricevute dal titolare sono documentate?

Evidenza: registro istruzioni, ticket, comunicazioni formali
REQ-ATOM-DATA-001-046mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere presenti procedure e misure per poter attuare le istruzioni, incluse correzione e cancellazione.

Verifica: Esistono procedure e misure per attuare istruzioni di correzione o cancellazione?

Evidenza: procedura gestione istruzioni, procedura cancellazione/correzione
REQ-ATOM-DATA-001-047highdata_protectionprimarioOK_PRIMARY_PRESENT

I dati devono essere separati per cliente, ordine o progetto quando richiesto dal rapporto di trattamento.

Verifica: I dati sono separati per cliente, ordine o progetto quando richiesto?

Evidenza: architettura segregazione dati, configurazioni applicative, DPA
REQ-ATOM-DATA-002-001highdata_protectiondi supportoOK_SUPPORTING

Le informazioni conservate su sistemi, dispositivi o supporti devono essere cancellate quando non sono più necessarie.

Verifica: Le informazioni vengono cancellate da sistemi, dispositivi o supporti quando non sono più necessarie?

Evidenza: procedura cancellazione dati, registro cancellazioni, ticket dismissione
REQ-ATOM-DATA-003-001mediumdata_protectiondi supportoOK_SUPPORTING

Il mascheramento dei dati deve essere utilizzato quando richiesto dalla politica di controllo accessi o da requisiti specifici.

Verifica: Il mascheramento dei dati viene usato quando richiesto da policy o requisiti specifici?

Evidenza: procedura data masking, configurazioni applicative, policy accessi
REQ-ATOM-DATA-003-002mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Il mascheramento deve considerare i requisiti di business e di sicurezza applicabili ai dati trattati.

Verifica: Il mascheramento considera i requisiti di business e sicurezza dei dati trattati?

Evidenza: analisi requisiti, data classification, privacy assessment
REQ-ATOM-DATA-003-003mediumcompliancedi supportoOK_SUPPORTING

Il mascheramento deve essere coerente con le norme di legge applicabili.

Verifica: Il mascheramento dei dati è coerente con le norme di legge applicabili?

Evidenza: registro requisiti legali, DPIA, valutazione privacy
REQ-ATOM-DATA-004-001highdata_protectiondi supportoOK_SUPPORTING

Devono essere applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi.

Verifica: Sono applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi?

Evidenza: policy DLP, configurazioni endpoint/email, report DLP
REQ-ATOM-DATA-004-002hightechnical_controlprimarioOK_PRIMARY_PRESENT

Le misure di prevenzione della fuoriuscita di dati devono coprire reti e dispositivi che elaborano, memorizzano o trasmettono informazioni sensibili.

Verifica: Le misure anti-leakage coprono reti e dispositivi che trattano informazioni sensibili?

Evidenza: configurazioni DLP, regole firewall/proxy/mail, inventario sistemi coperti
REQ-ATOM-DATA-004-003mediumdata_protectiondi supportoOK_SUPPORTING

Le misure anti-leakage devono essere commisurate alla sensibilità delle informazioni trattate.

Verifica: Le misure anti-leakage sono commisurate alla sensibilità delle informazioni trattate?

Evidenza: classificazione informazioni, regole DLP per classe dati
REQ-ATOM-DATA-005-004hightechnical_controldi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati quando richiesto dalla valutazione del rischio.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati in base al rischio?

Evidenza: configurazioni cifratura dischi, MDM, report compliance
REQ-ATOM-DATA-005-005hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati a riposo deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati a riposo usa algoritmi e protocolli considerati sicuri?

Evidenza: standard crittografico, configurazioni BitLocker/FileVault, policy cifratura
REQ-ATOM-DATA-005-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, autoesecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per protezione dei dati a riposo e supporti rimovibili?

Evidenza: procedura protezione dati, policy removable media
REQ-ATOM-DATA-005-009hightechnical_controldi supportoOK_SUPPORTING

La trasmissione dei dati da e verso l esterno deve usare cifratura sicura quando richiesto dalla valutazione del rischio.

Verifica: I dati trasmessi da e verso l esterno sono protetti con cifratura in base al rischio?

Evidenza: configurazioni TLS/VPN, standard cifratura, report sicurezza
REQ-ATOM-DATA-005-010mediumtechnical_controldi supportoOK_SUPPORTING

La protezione dei dati in transito deve coprire anche comunicazioni vocali, video e testuali ove rilevanti.

Verifica: La protezione dei dati in transito copre anche comunicazioni voce, video e testo rilevanti?

Evidenza: configurazioni collaboration, policy comunicazioni, architettura rete
REQ-ATOM-DATA-005-011hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati in transito deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati in transito usa protocolli e algoritmi considerati sicuri?

Evidenza: standard TLS/VPN, vulnerability scan, configurazioni servizi
REQ-ATOM-DATA-005-012mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dei dati in transito.

Verifica: Sono documentate procedure per proteggere i dati in transito?

Evidenza: procedura comunicazioni sicure, policy cifratura
REQ-ATOM-DATA-005-013highcontinuitydi supportoOK_SUPPORTING

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-DATA-005-023mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Sono attuate misure contro ascolto e visione non autorizzati nel lavoro mobile?

Evidenza: privacy screen, istruzioni lavoro pubblico, formazione
REQ-ATOM-DATA-005-024hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM
REQ-ATOM-DATA-005-027mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security
REQ-ATOM-DATA-005-028hightechnical_controldi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-DATA-005-030highpolicydi supportoOK_SUPPORTING

Devono essere predisposte regole tecniche per l uso della cifratura in base alla classificazione delle informazioni.

Verifica: Sono definite regole tecniche di cifratura basate sulla classificazione delle informazioni?

Evidenza: policy crittografia, standard tecnici, classificazione dati
REQ-ATOM-DATA-005-035mediumasset_managementdi supportoOK_SUPPORTING

I servizi di rete usati per trasferire informazioni devono essere identificati e documentati.

Verifica: I servizi di rete usati per trasferire informazioni sono identificati e documentati?

Evidenza: inventario servizi rete, diagramma flussi dati
REQ-ATOM-DATA-005-038mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Devono essere implementate misure per garantire corretto indirizzamento e corretto trasferimento delle informazioni.

Verifica: Sono presenti misure per corretto indirizzamento e trasferimento delle informazioni?

Evidenza: procedure invio dati, controlli destinatari, log trasferimenti
REQ-ATOM-DATA-005-039hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico dei dati deve usare cifratura di contenuto o trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto in base alla classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy classificazione
REQ-ATOM-GOV-001-031highpolicydi supportoOK_SUPPORTING

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-GOV-001-032highgovernancedi supportoOK_SUPPORTING

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-GOV-002-022highdata_protectiondi supportoOK_SUPPORTING

Deve essere nominato un Data Protection Officer quando richiesto dalla normativa applicabile.

Verifica: È nominato un DPO quando richiesto dalla normativa applicabile?

Evidenza: nomina DPO, valutazione obbligatorietà
REQ-ATOM-GOV-002-023mediumdata_protectiondi supportoOK_SUPPORTING

Se il DPO non è richiesto, deve essere definita una funzione privacy o ruolo comparabile.

Verifica: Se il DPO non è richiesto, esiste una funzione privacy o ruolo equivalente?

Evidenza: nomina funzione privacy, RACI privacy
REQ-ATOM-GOV-002-024mediumdata_protectiondi supportoOK_SUPPORTING

I contatti della funzione privacy o del DPO devono essere pubblicati o resi disponibili come appropriato.

Verifica: I contatti della funzione privacy/DPO sono pubblicati o disponibili?

Evidenza: pagina privacy, informativa, intranet
REQ-ATOM-GOV-002-025mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve essere integrata nella struttura organizzativa.

Verifica: La funzione privacy è integrata nella struttura organizzativa?

Evidenza: organigramma, RACI, nomine
REQ-ATOM-GOV-002-026mediumevidencedi supportoOK_SUPPORTING

Devono essere documentate attività di controllo, stato privacy e reporting al top management.

Verifica: Sono documentati controlli privacy, stato privacy e reporting al top management?

Evidenza: report privacy, verbali direzione, registro controlli
REQ-ATOM-GOV-002-027mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-GOV-011-001highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per il trasferimento delle informazioni all interno dell Organizzazione.

Verifica: Sono definite regole per trasferire informazioni internamente?

Evidenza: procedura trasferimento informazioni, policy dati
REQ-ATOM-GOV-011-002highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per il trasferimento delle informazioni tra l Organizzazione e soggetti esterni.

Verifica: Sono definite regole per trasferire informazioni verso o da soggetti esterni?

Evidenza: procedura trasferimento dati, accordi con terzi
REQ-ATOM-GOV-011-005hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere usati protocolli e algoritmi di cifratura sicuri per trasmettere dati verso l esterno.

Verifica: La trasmissione dei dati verso l esterno usa protocolli e algoritmi di cifratura sicuri?

Evidenza: configurazioni TLS/VPN, policy cifratura, report vulnerability scan
REQ-ATOM-GOV-011-006mediumdata_protectiondi supportoOK_SUPPORTING

La protezione dei dati in transito deve includere, ove rilevante, comunicazioni vocali, video e testuali.

Verifica: La protezione dei dati in transito copre comunicazioni vocali, video e testuali rilevanti?

Evidenza: configurazioni piattaforme comunicazione, policy comunicazioni
REQ-ATOM-GOV-011-008mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per proteggere i dati in transito.

Verifica: Sono adottate e documentate procedure per la protezione dei dati in transito?

Evidenza: procedura trattamento dati, procedura cifratura/trasferimento
REQ-ATOM-GOV-011-013hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura di contenuto o di trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto secondo classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy dati
REQ-ATOM-GOV-011-025highdata_protectiondi supportoOK_SUPPORTING

Devono essere implementati processi e workflow adeguati per la trasmissione dei dati.

Verifica: Sono implementati processi e workflow per la trasmissione dei dati?

Evidenza: procedura trasferimento dati, workflow approvazione
REQ-ATOM-GOV-011-026highcompliancedi supportoOK_SUPPORTING

I trasferimenti di dati devono essere supportati da basi contrattuali o strumenti di trasferimento adeguati quando richiesto.

Verifica: I trasferimenti dati sono supportati da contratti o strumenti di trasferimento adeguati?

Evidenza: contratti, DPA, SCC, decisioni adeguatezza
REQ-ATOM-HR-001-003highcompliancedi supportoOK_SUPPORTING

Le verifiche devono rispettare leggi, regolamenti ed etica applicabili.

Verifica: Le verifiche del personale rispettano leggi, regolamenti ed etica applicabili?

Evidenza: procedura HR, parere legale/privacy, informativa trattamento dati
REQ-ATOM-HR-003-036hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-HR-003-037mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione data protection devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione data protection sono basati sul bisogno di protezione?

Evidenza: piano formazione privacy, matrice ruoli/dati
REQ-ATOM-HR-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica sulla protezione dei dati.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali per amministratori/ruoli critici
REQ-ATOM-HR-006-030mediumcompliancedi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-031mediumevidencedi supportoOK_SUPPORTING

L’obbligo di riservatezza e rispetto delle norme di protezione dati deve essere documentato.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-INC-002-018mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definiti requisiti di ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definiti requisiti di ciclo di vita per i dati di test?

Evidenza: procedura test data, retention test data, log cancellazione
REQ-ATOM-INC-005-035highdata_protectiondi supportoOK_SUPPORTING

Gli incidenti di protezione dei dati personali devono essere gestiti tempestivamente.

Verifica: Gli incidenti data protection sono gestiti tempestivamente?

Evidenza: registro data breach, ticket privacy, report incidente
REQ-ATOM-INC-005-036highdata_protectiondi supportoOK_SUPPORTING

I requisiti di gestione eventi e incidenti di sicurezza devono includere anche gli incidenti di protezione dei dati o, in alternativa, deve esistere un piano di emergenza dedicato.

Verifica: Gli incidenti data protection sono coperti dal processo incidenti o da un piano dedicato?

Evidenza: procedura data breach, piano incidenti, piano emergenza privacy
REQ-ATOM-INC-005-038highevidencedi supportoOK_SUPPORTING

Le attività di gestione degli incidenti data protection devono essere documentate.

Verifica: Le attività di gestione degli incidenti data protection sono documentate?

Evidenza: registro data breach, report incidente, timeline attività
REQ-ATOM-INC-005-039mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi definiti per gli incidenti data protection.

Verifica: I dipendenti sono formati sui processi di gestione degli incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-INC-005-040mediumdata_protectiondi supportoOK_SUPPORTING

Il controller competente deve essere supportato nella gestione degli incidenti data protection.

Verifica: Il controller competente riceve supporto nella gestione degli incidenti data protection?

Evidenza: procedura privacy, registro supporto, comunicazioni
REQ-ATOM-NET-001-016highdata_protectiondi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura del contenuto o del trasporto secondo la classificazione applicabile.

Verifica: Lo scambio elettronico usa cifratura adeguata alla classificazione?

Evidenza: configurazioni TLS/VPN, policy cifratura, test sicurezza
REQ-ATOM-PHY002-027lowdata_protectiondi supportoOK_SUPPORTING

La gestione dei visitatori deve rispettare le norme applicabili in materia di protezione dei dati.

Verifica: La gestione dei visitatori rispetta le norme applicabili sulla protezione dei dati?

Evidenza: informativa privacy visitatori, registro trattamenti, procedura visitor management
REQ-ATOM-PHY009-008mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Sono attuate misure contro ascolto e visione non autorizzati nel lavoro mobile?

Evidenza: privacy screen, istruzioni lavoro in luoghi pubblici, formazione
REQ-ATOM-PHY009-012mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY010-002highdata_protectiondi supportoOK_SUPPORTING

L uso dei supporti di memorizzazione deve essere conforme allo schema di classificazione dell Organizzazione.

Verifica: L uso dei supporti di memorizzazione è coerente con lo schema di classificazione?

Evidenza: schema classificazione, istruzioni trattamento dati, registro supporti
REQ-ATOM-PHY010-016mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY013-004mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY013-005highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-PHY014-002highdata_protectiondi supportoOK_SUPPORTING

I dati sensibili presenti su apparecchiature da smaltire o riutilizzare devono essere rimossi o sovrascritti con modalità sicure.

Verifica: I dati sensibili sono rimossi o sovrascritti in modo sicuro prima di smaltire o riutilizzare l’apparecchiatura?

Evidenza: certificato cancellazione, report wiping, verbale distruzione
REQ-ATOM-PHY014-005mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY014-006highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-SDLC002-013mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definite regole sul ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definite regole sul ciclo di vita dei dati di test, inclusi cancellazione e tempo massimo di permanenza?

Evidenza: procedura test data, registro cancellazioni
REQ-ATOM-SDLC003-013mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definite regole sul ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definite regole sul ciclo di vita dei dati di test, inclusi cancellazione e tempo massimo di permanenza?

Evidenza: procedura test data, registro cancellazioni
REQ-ATOM-SDLC007-001mediumdata_protectiondi supportoOK_SUPPORTING

I dati utilizzati per i test devono essere selezionati e gestiti in modo da ridurre l'esposizione non necessaria di informazioni sensibili o operative.

Verifica: I dati di test sono selezionati e gestiti per limitare l'esposizione di informazioni sensibili o operative?

Evidenza: procedura test, registro dataset di test, evidenza mascheramento/anonymizzazione
REQ-ATOM-SDLC007-004mediumprocessdi supportoOK_SUPPORTING

Le informazioni di test devono essere eliminate, archiviate o ripulite quando non sono più necessarie.

Verifica: I dati di test sono rimossi, archiviati o ripuliti quando non sono più necessari?

Evidenza: procedura retention test data, ticket di cleanup, log cancellazione
REQ-ATOM-SUP001-004mediumevidencedi supportoOK_SUPPORTING

La documentazione contrattuale dei fornitori deve essere conservata e collegabile ai servizi, asset o dati interessati.

Verifica: La documentazione contrattuale dei fornitori è conservata e collegabile a servizi, asset o dati interessati?

Evidenza: repository contratti, registro fornitori, inventario servizi
REQ-ATOM-SUP001-033highdata_protectiondi supportoOK_SUPPORTING

I rapporti di trattamento dei dati con terze parti devono essere regolati da istruzioni documentate quando applicabile.

Verifica: I rapporti di trattamento con terze parti sono regolati da istruzioni documentate quando applicabile?

Evidenza: DPA, nomina responsabile, istruzioni trattamento
REQ-ATOM-SUP001-034highdata_protectiondi supportoOK_SUPPORTING

Le istruzioni ai responsabili o partner di trattamento devono essere coerenti con finalità, dati e misure di sicurezza applicabili.

Verifica: Le istruzioni di trattamento sono coerenti con finalità, dati e misure di sicurezza applicabili?

Evidenza: DPA, registro trattamenti, allegato misure tecniche e organizzative
REQ-ATOM-SUP001-035mediumevidencedi supportoOK_SUPPORTING

La documentazione dei rapporti di trattamento deve essere conservata e riesaminabile.

Verifica: La documentazione dei rapporti di trattamento è conservata e riesaminabile?

Evidenza: repository contratti privacy, registro responsabili, verbale riesame
REQ-ATOM-SUP003-011highdata_protectiondi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare l'accesso del fornitore a proprietà intellettuale e dati, anche in base alla loro criticità.

Verifica: La valutazione del rischio considera accesso a proprietà intellettuale e dati in base alla criticità?

Evidenza: classificazione dati, contratto, scheda trattamento/fornitura
REQ-ATOM-SUP004-004mediumdata_protectiondi supportoOK_SUPPORTING

L'uscita o cessazione da servizi cloud deve prevedere restituzione, migrazione o cancellazione sicura delle informazioni.

Verifica: La cessazione di servizi cloud prevede restituzione, migrazione o cancellazione sicura delle informazioni?

Evidenza: exit plan cloud, verbale cessazione, conferma cancellazione dati
DOC-022IAMProceduraLow

Procedura gestione accessi logici

Regola come si danno, modificano, controllano e tolgono gli accessi ai sistemi informatici.

Stato: planned_todoLifecycle: planned_todoFile: not_created77 requirement V230 controlli da V26 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-003 · Separazione dei compitiMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-007 · Lavoro da remotoMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
  • MC-IAM-002 · Limitazione dell’accesso alle informazioniMA-IAM · Identity & Access Management · High
  • MC-IAM-003 · Accesso al codice sorgenteMA-IAM · Identity & Access Management · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-007 · Raccolta delle proveMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-002 · Segregazione di clienti e progetti per le informazioni protetteMA-TISAX · TISAX & Prototype Protection · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati77
REQ-ATOM-ASSET-001-013mediumgovernancedi supportoOK_SUPPORTING

I flussi di rete censiti devono essere autorizzati o approvati da attori interni competenti.

Verifica: I flussi di rete censiti risultano approvati da soggetti interni competenti?

Evidenza: registro autorizzazioni flussi, change ticket
REQ-ATOM-ASSET-001-029hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-ASSET-002-003highaccess_controldi supportoOK_SUPPORTING

L accesso ai record e alle evidenze documentate deve essere limitato ai soggetti autorizzati.

Verifica: L accesso alle registrazioni è consentito solo a soggetti autorizzati?

Evidenza: matrice permessi, export ACL, registro autorizzazioni
REQ-ATOM-ASSET-002-004mediumprocessdi supportoOK_SUPPORTING

Il rilascio o la diffusione dei record e delle evidenze documentate deve essere controllato.

Verifica: Esistono regole per il rilascio o la diffusione controllata delle registrazioni?

Evidenza: procedura controllo documentale, autorizzazioni pubblicazione, registro distribuzione
REQ-ATOM-CHG-001-002mediumprocessdi supportoOK_SUPPORTING

Le procedure operative documentate devono essere rese disponibili al personale che ne ha bisogno.

Verifica: Il personale interessato può accedere alle procedure operative necessarie?

Evidenza: repository documentale, lista distribuzione, permessi accesso
REQ-ATOM-CHG-004-015hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-DATA-001-023mediumsupplierdi supportoOK_SUPPORTING

Il diritto di consenso o opposizione del responsabile del subappalto deve essere assicurato quando applicabile.

Verifica: È assicurata la gestione di consenso o opposizione per il subappalto quando applicabile?

Evidenza: contratti, autorizzazioni subprocessor, registro fornitori
REQ-ATOM-DATA-001-029mediumdata_protectiondi supportoOK_SUPPORTING

Deve essere determinato se serve il consenso del responsabile per ciascun trasferimento verso paesi terzi.

Verifica: È determinato se serve il consenso del responsabile per i trasferimenti verso paesi terzi?

Evidenza: procedura trasferimenti, registro autorizzazioni, DPA
REQ-ATOM-GOV-003-003highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati secondo minimo privilegio, separazione delle funzioni e necessità di conoscere.

Verifica: I permessi sono assegnati secondo minimo privilegio, separazione delle funzioni e need-to-know?

Evidenza: matrice autorizzazioni, export ruoli, policy IAM
REQ-ATOM-GOV-003-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze privilegiate.

Verifica: Sono documentate procedure per permessi e utenze privilegiate?

Evidenza: procedura IAM, procedura PAM, registro access review
REQ-ATOM-GOV-012-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di accesso devono essere implementate sui sistemi, sulle informazioni e sugli asset pertinenti.

Verifica: Le regole di accesso risultano implementate sui sistemi e asset pertinenti?

Evidenza: export permessi, configurazioni ACL, report IAM
REQ-ATOM-GOV-012-019highaccess_controlprimarioOK_PRIMARY_PRESENT

La gestione dei diritti deve includere richiesta, verifica e approvazione.

Verifica: La gestione dei diritti include richiesta, verifica e approvazione?

Evidenza: workflow richiesta accesso, ticket approvazione
REQ-ATOM-GOV-012-020highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono applicare il principio need to know e least privilege.

Verifica: I diritti sono assegnati secondo need to know e least privilege?

Evidenza: matrice ruoli/accessi, export gruppi
REQ-ATOM-GOV-012-023mediumaccess_controldi supportoOK_SUPPORTING

Le strategie di autorizzazione all accesso alle informazioni devono essere predisposte.

Verifica: Sono predisposte strategie di autorizzazione per l accesso alle informazioni?

Evidenza: modello RBAC, policy autorizzazioni
REQ-ATOM-GOV-013-002highaccess_controlprimarioOK_PRIMARY_PRESENT

La creazione delle identità deve avvenire tramite un processo controllato.

Verifica: La creazione delle identità avviene tramite processo controllato?

Evidenza: ticket creazione account, workflow approvazione
REQ-ATOM-GOV-013-006highaccess_controlprimarioOK_PRIMARY_PRESENT

Le utenze devono essere approvate da attori interni all Organizzazione.

Verifica: Le utenze sono approvate da attori interni autorizzati?

Evidenza: workflow approvazione account, ticket IAM
REQ-ATOM-GOV-013-009highreviewprimarioOK_PRIMARY_PRESENT

Per i sistemi rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Utenze e autorizzazioni dei sistemi rilevanti sono verificate periodicamente?

Evidenza: registro access review, report recertificazione
REQ-ATOM-GOV-013-010highaccess_controldi supportoOK_SUPPORTING

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di variazioni come trasferimento o cessazione del personale.

Verifica: Utenze e autorizzazioni sono aggiornate o revocate in caso di trasferimento o cessazione?

Evidenza: ticket mover/leaver, log revoche
REQ-ATOM-GOV-013-017mediumphysical_securitydi supportoOK_SUPPORTING

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione o emissione dei mezzi di identificazione avviene in condizioni controllate?

Evidenza: procedura emissione badge/token, autorizzazioni
REQ-ATOM-GOV-013-018highaccess_controlprimarioOK_PRIMARY_PRESENT

La creazione, modifica e cancellazione degli account utente deve essere eseguita tramite processo controllato.

Verifica: Creazione, modifica e cancellazione degli account sono gestite con processo controllato?

Evidenza: procedura IAM, ticket JML
REQ-ATOM-GOV-013-020highaccess_controlprimarioOK_PRIMARY_PRESENT

L uso di account collettivi deve essere regolato e limitato ai casi in cui la tracciabilità individuale non è necessaria.

Verifica: Gli account collettivi sono regolati e limitati a casi giustificati?

Evidenza: registro account condivisi, risk acceptance
REQ-ATOM-GOV-014-009highreviewdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Utenze e autorizzazioni dei sistemi rilevanti sono verificate periodicamente?

Evidenza: registro access review, report recertificazione, export IAM
REQ-ATOM-GOV-014-010highaccess_controldi supportoOK_SUPPORTING

Le utenze e le autorizzazioni devono essere aggiornate o revocate in caso di variazioni, trasferimenti o cessazioni.

Verifica: Le utenze e autorizzazioni sono aggiornate o revocate dopo variazioni o cessazioni?

Evidenza: ticket JML, log disabilitazione account, report offboarding
REQ-ATOM-GOV-014-023mediumphysical_securitydi supportoOK_SUPPORTING

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione dei mezzi di identificazione avviene solo in condizioni controllate?

Evidenza: procedura emissione badge, autorizzazioni ufficio badge
REQ-ATOM-GOV-015-005highaccess_controlprimarioOK_PRIMARY_PRESENT

I permessi devono essere assegnati in base al principio del minimo privilegio.

Verifica: I permessi sono assegnati secondo il principio del minimo privilegio?

Evidenza: matrice ruoli, export autorizzazioni, policy accessi
REQ-ATOM-GOV-015-006highaccess_controlprimarioOK_PRIMARY_PRESENT

I permessi devono rispettare la separazione delle funzioni.

Verifica: I permessi rispettano la separazione delle funzioni?

Evidenza: matrice SoD, ruoli applicativi, review accessi
REQ-ATOM-GOV-015-007mediumaccess_controlprimarioOK_PRIMARY_PRESENT

L assegnazione dei permessi deve considerare la necessità di conoscere.

Verifica: L assegnazione dei permessi considera il need to know?

Evidenza: matrice accessi, classificazione dati, approvazioni owner
REQ-ATOM-GOV-015-010highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze amministrative.

Verifica: Esistono procedure documentate per permessi e utenze amministrative?

Evidenza: procedura gestione accessi, procedura account privilegiati
REQ-ATOM-GOV-015-018highaccess_controldi supportoOK_SUPPORTING

I requisiti per la gestione dei diritti di accesso devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti per la gestione dei diritti di accesso?

Evidenza: procedura accessi, matrice ruoli, policy autorizzazioni
REQ-ATOM-GOV-015-019highprocessprimarioOK_PRIMARY_PRESENT

La gestione dei diritti deve includere richiesta, verifica e approvazione.

Verifica: La gestione dei diritti include richiesta, verifica e approvazione?

Evidenza: workflow access request, ticket approvati, audit trail IAM
REQ-ATOM-GOV-015-020highaccess_controlprimarioOK_PRIMARY_PRESENT

I diritti devono essere assegnati secondo need to know e least privilege.

Verifica: I diritti sono assegnati secondo need to know e least privilege?

Evidenza: matrice ruoli, export autorizzazioni, review accessi
REQ-ATOM-GOV-015-028highreviewprimarioOK_PRIMARY_PRESENT

I diritti privilegiati devono essere riesaminati a intervalli più brevi quando richiesto.

Verifica: I diritti privilegiati sono riesaminati a intervalli più brevi quando richiesto?

Evidenza: review trimestrale privilegi, report PAM/IAM
REQ-ATOM-HR-001-005highprocessdi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve essere individuato previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il personale autorizzato ai sistemi rilevanti è valutato per esperienza, capacità e affidabilità?

Evidenza: procedura HR/security, valutazioni ruolo, autorizzazioni accesso
REQ-ATOM-IAM-001-004highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati secondo minimo privilegio, separazione delle funzioni e necessità di conoscere.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-007highevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze privilegiate.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-001-010mediumaccess_controldi supportoOK_SUPPORTING

I diritti devono essere assegnati secondo need to know e least privilege.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-003-001highsecure_developmentdi supportoOK_SUPPORTING

L’accesso in lettura al codice sorgente deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-002highsecure_developmentdi supportoOK_SUPPORTING

L’accesso in scrittura al codice sorgente deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-003mediumsecure_developmentdi supportoOK_SUPPORTING

L’accesso agli strumenti di sviluppo deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-004mediumsecure_developmentdi supportoOK_SUPPORTING

L’accesso alle librerie software deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-004-009mediumreviewdi supportoOK_SUPPORTING

Per i sistemi rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-IAM-004-010mediumaccess_controldi supportoOK_SUPPORTING

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di trasferimento, cessazione o altra variazione del personale.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-INC-002-017highdata_protectiondi supportoOK_SUPPORTING

L’uso di dati produttivi a fini di test deve essere evitato per quanto possibile o protetto con anonimizzazione, pseudonimizzazione o misure equivalenti.

Verifica: L’uso di dati produttivi in test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, autorizzazioni
REQ-ATOM-INC-007-004mediumevidencedi supportoOK_SUPPORTING

Devono essere definite modalità per conservare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove sono conservate in modo protetto e rintracciabile?

Evidenza: repository evidenze, registro conservazione, permessi repository
REQ-ATOM-NET-001-006mediumgovernancedi supportoOK_SUPPORTING

I flussi di rete censiti devono essere approvati da attori interni competenti.

Verifica: I flussi di rete censiti sono approvati da attori interni competenti?

Evidenza: approvazioni flussi, change ticket, matrice autorizzazioni
REQ-ATOM-OPS001-015lowphysical_securitydi supportoOK_SUPPORTING

Il processo deve specificare le condizioni di trasporto dei dispositivi video o fotografici mobili, ad esempio sigillati o non sigillati.

Verifica: Il processo specifica le condizioni di trasporto dei dispositivi video/foto mobili?

Evidenza: procedura dispositivi foto/video, registro autorizzazioni
REQ-ATOM-OPS001-017lowphysical_securitydi supportoOK_SUPPORTING

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-OPS004-021hightechnical_controldi supportoOK_SUPPORTING

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS005-021mediumtechnical_controldi supportoOK_SUPPORTING

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS007-017hightechnical_controldi supportoOK_SUPPORTING

I repository di software gestito devono essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software sono protetti contro manipolazioni non autorizzate?

Evidenza: permessi repository, log accesso, configurazioni sicurezza
REQ-ATOM-PHY001-008highaccess_controldi supportoOK_SUPPORTING

Devono essere definite procedure per assegnare e revocare i diritti di accesso alle zone di sicurezza.

Verifica: Sono definite procedure per assegnare e revocare accessi alle zone di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazioni, registro revoche
REQ-ATOM-PHY001-010highphysical_securitydi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY001-020lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la segregazione dei clienti quando applicabile.

Verifica: Il security concept considera la segregazione dei clienti quando applicabile?

Evidenza: security concept, planimetrie segregazione, autorizzazioni cliente
REQ-ATOM-PHY002-005highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione dell'accesso fisico agli asset rilevanti.

Verifica: Sono documentate procedure per la protezione dell'accesso fisico agli asset rilevanti?

Evidenza: procedura gestione accessi fisici, registro autorizzazioni fisiche
REQ-ATOM-PHY002-011mediumaccess_controldi supportoOK_SUPPORTING

Devono essere definite procedure per assegnare e revocare i diritti di accesso alle zone di sicurezza.

Verifica: Sono definite procedure per assegnare e revocare accessi alle zone di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazioni, registro revoche
REQ-ATOM-PHY002-013mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY002-021highaccess_controldi supportoOK_SUPPORTING

Il controllo dell'accesso può basarsi su sistemi elettronici con assegnazione documentata delle autorizzazioni.

Verifica: Sono usati sistemi elettronici con autorizzazioni documentate, se applicabile?

Evidenza: export badge, matrice autorizzazioni, log accesso
REQ-ATOM-PHY002-029highaccess_controldi supportoOK_SUPPORTING

Deve esistere un processo per nuove assegnazioni, modifiche e revoche dei diritti di accesso alle aree di sicurezza.

Verifica: Esiste un processo per assegnare, modificare e revocare accessi alle aree sicure?

Evidenza: workflow accessi, registro autorizzazioni, ticket revoca
REQ-ATOM-PHY003-009highaccess_controldi supportoOK_SUPPORTING

Devono essere stabilite procedure per assegnare e revocare diritti di accesso alle zone di sicurezza.

Verifica: Sono stabilite procedure per assegnare e revocare accessi alle zone di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazioni, registro badge
REQ-ATOM-PHY003-011mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, registro autorizzazioni, istruzioni aree sicure
REQ-ATOM-PHY005-010mediumphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la segregazione dei clienti quando applicabile.

Verifica: Il security concept considera la segregazione dei clienti quando applicabile?

Evidenza: matrice clienti/progetti, planimetrie aree, autorizzazioni cliente
REQ-ATOM-PHY006-003mediumaccess_controldi supportoOK_SUPPORTING

L accesso e il comportamento nelle aree sicure devono essere regolati in funzione del livello di protezione richiesto.

Verifica: Accesso e comportamento nelle aree sicure sono regolati in base al livello di protezione?

Evidenza: policy aree sicure, autorizzazioni, matrice aree/ruoli
REQ-ATOM-PHY006-011mediumprocessdi supportoOK_SUPPORTING

La separazione spaziale deve essere realizzata con misure organizzative, legate al personale o tecniche, distinguendo clienti e/o progetti.

Verifica: La separazione spaziale distingue clienti e/o progetti con misure organizzative o tecniche?

Evidenza: layout aree, autorizzazioni, segregazione progetti, registro accessi
REQ-ATOM-PHY006-014highaccess_controldi supportoOK_SUPPORTING

Deve essere definito un processo per concedere accesso alle aree di sicurezza.

Verifica: Esiste un processo per concedere accesso alle aree di sicurezza?

Evidenza: procedura accessi aree sicure, workflow autorizzazioni
REQ-ATOM-PHY006-020lowphysical_securitydi supportoOK_SUPPORTING

Il processo deve specificare le condizioni di trasporto dei dispositivi video o fotografici mobili, ad esempio sigillati o non sigillati.

Verifica: Il processo specifica le condizioni di trasporto dei dispositivi video/foto mobili?

Evidenza: procedura dispositivi foto/video, registro autorizzazioni
REQ-ATOM-PHY006-022mediumphysical_securitydi supportoOK_SUPPORTING

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-SDLC007-003mediumaccess_controldi supportoOK_SUPPORTING

L'accesso alle informazioni di test deve essere limitato al personale autorizzato e tracciabile.

Verifica: L'accesso ai dati di test è limitato a personale autorizzato e tracciabile?

Evidenza: elenco autorizzazioni, export IAM, registro accessi ambiente test
REQ-ATOM-SUP001-023highaccess_controldi supportoOK_SUPPORTING

L'accesso di contractor e partner alle informazioni deve essere limitato al necessario per lo scopo autorizzato.

Verifica: L'accesso di contractor e partner alle informazioni è limitato al necessario?

Evidenza: matrice accessi, elenco autorizzazioni, export IAM
REQ-ATOM-TIS002-003highaccess_controldi supportoOK_SUPPORTING

Gli accessi alle aree o informazioni segregate devono essere concessi solo a soggetti autorizzati.

Verifica: Gli accessi alle aree o informazioni segregate sono concessi solo a soggetti autorizzati?

Evidenza: lista autorizzazioni, badge log, matrice accessi progetto
REQ-ATOM-TIS003-014highaccess_controldi supportoOK_SUPPORTING

Le autorizzazioni di accesso alle aree protette devono essere concesse in base a necessità operative o progetto autorizzato.

Verifica: Le autorizzazioni alle aree protette sono concesse in base a necessità operative o progetto autorizzato?

Evidenza: matrice accessi fisici, richiesta autorizzazione, elenco progetto
REQ-ATOM-TIS003-033mediumevidencedi supportoOK_SUPPORTING

Le concessioni di accesso alle aree di sicurezza devono essere registrate e riesaminabili.

Verifica: Le concessioni di accesso alle aree di sicurezza sono registrate e riesaminabili?

Evidenza: registro accessi, export badge, storico autorizzazioni
REQ-ATOM-TIS003-035highdata_protectiondi supportoOK_SUPPORTING

Il materiale immagine prodotto deve essere gestito, conservato e condiviso secondo regole definite.

Verifica: Il materiale immagine prodotto è gestito, conservato e condiviso secondo regole definite?

Evidenza: registro immagini, repository controllato, autorizzazioni accesso
REQ-ATOM-TIS003-036highcompliancedi supportoOK_SUPPORTING

Eventuali registrazioni immagini devono essere autorizzate quando riguardano prototipi o aree sicure.

Verifica: Le registrazioni immagini di prototipi o aree sicure sono autorizzate?

Evidenza: approvazione riprese, permesso progetto, registro autorizzazioni
REQ-ATOM-TIS003-038highphysical_securitydi supportoOK_SUPPORTING

L'uso di dispositivi mobili per video o fotografie in aree sicure deve essere autorizzato e controllato.

Verifica: L'uso di dispositivi video/foto mobili in aree sicure è autorizzato e controllato?

Evidenza: registro autorizzazioni, controlli ingresso, policy dispositivi
REQ-ATOM-TIS003-056highphysical_securitydi supportoOK_SUPPORTING

Eventi o presentazioni con materiale protetto devono essere pianificati con misure su accesso, visibilità, riprese e gestione dei partecipanti.

Verifica: Eventi o presentazioni con materiale protetto prevedono misure su accesso, visibilità, riprese e partecipanti?

Evidenza: piano sicurezza evento, lista partecipanti, autorizzazioni foto/video
REQ-ATOM-TIS003-059highcompliancedi supportoOK_SUPPORTING

Le riprese foto/video con materiale protetto devono essere autorizzate e controllate.

Verifica: Le riprese foto/video con materiale protetto sono autorizzate e controllate?

Evidenza: autorizzazione shooting, registro riprese, permessi accesso
REQ-ATOM-TIS003-060highdata_protectiondi supportoOK_SUPPORTING

Il materiale prodotto durante film o photo shooting deve essere gestito secondo regole di protezione, conservazione e distribuzione.

Verifica: Il materiale prodotto durante film o photo shooting è gestito secondo regole di protezione e distribuzione?

Evidenza: repository controllato, registro consegne, autorizzazioni pubblicazione
DOC-023PHYProceduraHigh

Procedura gestione accessi fisici

Regola l’accesso fisico a sedi, uffici, aree riservate, locali tecnici e archivi.

Stato: planned_todoLifecycle: planned_todoFile: not_created141 requirement V226 controlli da V27 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-004 · Ridondanza delle strutture di elaborazione delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-HR-007 · Lavoro da remotoMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-PHY-008 · Posizionamento e protezione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-012 · Sicurezza dei cablaggiMA-PHY · Physical Security · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati141
REQ-ATOM-ASSET-001-033mediumphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve considerare condizioni fisiche come locali, edifici e spazi.

Verifica: Le zone di sicurezza considerano locali, edifici e spazi fisici?

Evidenza: mappa zone sicurezza
REQ-ATOM-ASSET-001-037highaccess_controldi supportoOK_SUPPORTING

Devono essere stabilite procedure per assegnazione e revoca dei diritti di accesso fisico.

Verifica: Sono definite procedure per assegnare e revocare accessi fisici alle zone?

Evidenza: procedura accessi fisici, registro badge
REQ-ATOM-ASSET-001-038mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere definite politiche di gestione visitatori, inclusi registrazione e accompagnamento.

Verifica: Sono definite politiche per registrazione e accompagnamento dei visitatori?

Evidenza: procedura visitatori, registro visitatori
REQ-ATOM-ASSET-001-039highphysical_securitydi supportoOK_SUPPORTING

Componenti di rete e infrastruttura devono essere protetti da accesso non autorizzato.

Verifica: Componenti di rete e infrastruttura sono protetti da accesso fisico non autorizzato?

Evidenza: sopralluogo, foto rack, policy accesso locali tecnici
REQ-ATOM-BCM-004-001highcontinuitydi supportoOK_SUPPORTING

Le strutture di elaborazione delle informazioni devono avere ridondanza sufficiente rispetto ai requisiti di disponibilità.

Verifica: Le strutture di elaborazione dispongono di ridondanza adeguata ai requisiti di disponibilità?

Evidenza: architettura infrastrutturale, BIA, schema ridondanza
REQ-ATOM-DATA-001-028highcompliancedi supportoOK_SUPPORTING

Per i trasferimenti verso paesi terzi devono essere disponibili garanzie sufficienti quando richiesto.

Verifica: Sono disponibili garanzie sufficienti per i trasferimenti verso paesi terzi?

Evidenza: SCC, TIA, decisione adeguatezza, DPA
REQ-ATOM-GOV-001-025mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti di contesto, regolamenti, organizzazione o sedi, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente dopo cambiamenti rilevanti?

Evidenza: registro riesame rischi, verbali change/risk review
REQ-ATOM-GOV-002-011highgovernancedi supportoOK_SUPPORTING

Il perimetro del sistema di gestione della sicurezza delle informazioni deve essere definito.

Verifica: Il perimetro del sistema di gestione della sicurezza delle informazioni è definito?

Evidenza: scope ISMS, documento perimetro
REQ-ATOM-GOV-004-025highgovernancedi supportoOK_SUPPORTING

Il perimetro del sistema di gestione della sicurezza delle informazioni deve essere definito.

Verifica: Il perimetro del sistema di gestione della sicurezza delle informazioni è definito?

Evidenza: scope ISMS, documento perimetro
REQ-ATOM-GOV-012-001highaccess_controldi supportoOK_SUPPORTING

Devono essere stabilite regole per controllare l accesso fisico e logico alle informazioni e agli asset associati.

Verifica: Sono stabilite regole per il controllo degli accessi fisici e logici?

Evidenza: policy controllo accessi, procedura IAM, procedura accessi fisici
REQ-ATOM-GOV-012-004highaccess_controldi supportoOK_SUPPORTING

L accesso fisico e logico deve essere limitato ai soggetti autorizzati.

Verifica: L accesso fisico e logico è limitato ai soggetti autorizzati?

Evidenza: elenchi autorizzati, badge, export gruppi di accesso
REQ-ATOM-GOV-012-010mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative ai sistemi accessibili da remoto e ai sistemi perimetrali.

Verifica: Sono documentate procedure per sistemi remoti e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-GOV-014-023mediumphysical_securitydi supportoOK_SUPPORTING

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione dei mezzi di identificazione avviene solo in condizioni controllate?

Evidenza: procedura emissione badge, autorizzazioni ufficio badge
REQ-ATOM-HR-007-002mediumdata_protectiondi supportoOK_SUPPORTING

Le misure per il lavoro a distanza devono proteggere le informazioni accessibili fuori dai locali dell’Organizzazione.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-003mediumdata_protectiondi supportoOK_SUPPORTING

Le misure per il lavoro a distanza devono proteggere le informazioni elaborate o memorizzate fuori dai locali dell’Organizzazione.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-INC-003-051mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-004-011mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-005-026mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-NET-001-011mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all’elenco dei sistemi accessibili da remoto e alla gestione dei sistemi perimetrali.

Verifica: Esistono procedure documentate per sistemi accessibili da remoto e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-NET-001-024mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere separate reti con finalità operative diverse, come sviluppo/test, ufficio e produzione/manufacturing.

Verifica: Le reti con finalità operative diverse sono separate?

Evidenza: VLAN, diagrammi rete, policy firewall
REQ-ATOM-NET-002-009mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all’elenco dei sistemi accessibili da remoto e alla gestione dei sistemi perimetrali.

Verifica: Esistono procedure documentate per sistemi accessibili da remoto e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-OPS001-014lowprocessdi supportoOK_SUPPORTING

Deve esistere un processo per portare dispositivi video o fotografici mobili nelle aree di sicurezza definite.

Verifica: Esiste un processo per autorizzare il trasporto di dispositivi video/foto mobili nelle aree sicure?

Evidenza: procedura aree sicure, regolamento visitatori, istruzioni operative
REQ-ATOM-OPS001-016lowphysical_securitydi supportoOK_SUPPORTING

Il processo deve specificare le modalità d'uso consentite dei dispositivi video o fotografici mobili nelle aree sicure.

Verifica: Il processo specifica gli usi consentiti dei dispositivi video/foto mobili nelle aree sicure?

Evidenza: regolamento aree sicure, istruzioni utenti, segnaletica
REQ-ATOM-OPS001-017lowphysical_securitydi supportoOK_SUPPORTING

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-PHY001-001highphysical_securitydi supportoOK_SUPPORTING

L'Organizzazione deve definire perimetri di sicurezza fisica per proteggere aree che contengono informazioni o asset rilevanti.

Verifica: Sono definiti perimetri di sicurezza fisica per le aree che contengono informazioni o asset rilevanti?

Evidenza: planimetrie, procedura sicurezza fisica, classificazione aree
REQ-ATOM-PHY001-002highphysical_securitydi supportoOK_SUPPORTING

I perimetri di sicurezza fisica devono essere utilizzati per prevenire accessi non autorizzati alle aree protette.

Verifica: I perimetri fisici sono effettivamente usati per prevenire accessi non autorizzati?

Evidenza: evidenze barriere, controlli accesso, foto aree, audit fisico
REQ-ATOM-PHY001-003highphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY001-004highphysical_securityprimarioOK_PRIMARY_PRESENT

La definizione delle zone di sicurezza deve considerare condizioni fisiche come sedi, edifici e spazi.

Verifica: Le condizioni fisiche sono considerate nella definizione delle zone di sicurezza?

Evidenza: planimetrie, classificazione aree, valutazione fisica
REQ-ATOM-PHY001-005highphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve includere anche aree di consegna e spedizione quando rilevanti.

Verifica: Le aree di consegna e spedizione sono considerate nel concetto di zone di sicurezza?

Evidenza: planimetrie, procedura logistica, classificazione aree
REQ-ATOM-PHY001-006highphysical_securitydi supportoOK_SUPPORTING

Le misure protettive definite per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive previste per le zone di sicurezza sono implementate?

Evidenza: audit fisico, foto misure, controlli accesso, sopralluogo
REQ-ATOM-PHY001-007hightrainingprimarioOK_PRIMARY_PRESENT

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY001-008highaccess_controldi supportoOK_SUPPORTING

Devono essere definite procedure per assegnare e revocare i diritti di accesso alle zone di sicurezza.

Verifica: Sono definite procedure per assegnare e revocare accessi alle zone di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazioni, registro revoche
REQ-ATOM-PHY001-009highphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere definite regole di gestione visitatori, inclusi registrazione e accompagnamento.

Verifica: Sono definite regole per registrazione e accompagnamento dei visitatori?

Evidenza: procedura visitor management, registro visitatori, badge visitor
REQ-ATOM-PHY001-010highphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY001-011highphysical_securityprimarioOK_PRIMARY_PRESENT

I componenti di rete o infrastruttura devono essere protetti contro accessi non autorizzati.

Verifica: I componenti di rete o infrastruttura sono protetti contro accessi non autorizzati?

Evidenza: armadi rack chiusi, controlli accesso locali tecnici, audit fisico
REQ-ATOM-PHY001-012highsupplierprimarioOK_PRIMARY_PRESENT

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY001-013highphysical_securitydi supportoOK_SUPPORTING

Devono essere implementate misure contro ascolto o visione semplice non autorizzata, quando richiesto dal bisogno di protezione.

Verifica: Sono implementate misure contro ascolto o visione non autorizzata quando richiesto?

Evidenza: misure sight/sound protection, audit fisico, procedure aree riservate
REQ-ATOM-PHY001-014lowphysical_securitydi supportoOK_SUPPORTING

Deve essere stabilito un security concept fisico e ambientale per la protezione dei prototipi.

Verifica: Esiste un security concept per la protezione fisica e ambientale dei prototipi?

Evidenza: security concept prototipi, procedura fisica prototipi
REQ-ATOM-PHY001-015lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la stabilità dell'involucro esterno degli edifici o aree protette.

Verifica: Il security concept considera la stabilità dell'involucro esterno?

Evidenza: security concept, valutazione edificio, audit fisico
REQ-ATOM-PHY001-016lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare protezioni da vista e osservazione non autorizzata.

Verifica: Il security concept considera protezioni da vista e osservazione non autorizzata?

Evidenza: security concept, misure schermatura, sopralluogo
REQ-ATOM-PHY001-017lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare protezione contro ingresso non autorizzato e controllo accessi.

Verifica: Il security concept considera ingresso non autorizzato e access control?

Evidenza: security concept, controlli accesso, planimetrie
REQ-ATOM-PHY001-018lowphysical_securityprimarioOK_PRIMARY_PRESENT

Il security concept deve considerare il monitoraggio delle intrusioni.

Verifica: Il security concept considera il monitoraggio intrusioni?

Evidenza: security concept, impianto allarme, piani risposta
REQ-ATOM-PHY001-019lowphysical_securityprimarioOK_PRIMARY_PRESENT

Il security concept deve considerare una gestione documentata dei visitatori.

Verifica: Il security concept include visitor management documentato?

Evidenza: procedura visitatori, registro visitatori, security concept
REQ-ATOM-PHY001-020lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la segregazione dei clienti quando applicabile.

Verifica: Il security concept considera la segregazione dei clienti quando applicabile?

Evidenza: security concept, planimetrie segregazione, autorizzazioni cliente
REQ-ATOM-PHY001-021lowphysical_securityprimarioOK_PRIMARY_PRESENT

La sicurezza perimetrale deve essere prevista come misura di supporto del security concept.

Verifica: La sicurezza perimetrale è prevista nel security concept?

Evidenza: security concept, barriere perimetrali, audit fisico
REQ-ATOM-PHY001-022highphysical_securitydi supportoOK_SUPPORTING

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY001-023highphysical_securitydi supportoOK_SUPPORTING

Devono essere presenti barriere adeguate per la sicurezza perimetrale, come barriere artificiali, tecniche o naturali.

Verifica: Sono presenti barriere adeguate per la sicurezza perimetrale?

Evidenza: foto barriere, planimetrie, audit fisico
REQ-ATOM-PHY001-024mediumphysical_securityprimarioOK_PRIMARY_PRESENT

L'accesso non autorizzato a edifici o aree sicure che trattano prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato agli edifici o aree sicure è impedito?

Evidenza: controlli accesso, barriere fisiche, audit fisico
REQ-ATOM-PHY001-025mediumphysical_securitydi supportoOK_SUPPORTING

L'involucro degli edifici o aree protette deve avere caratteristiche costruttive solide e adeguate.

Verifica: L'involucro degli edifici o aree protette è adeguatamente solido?

Evidenza: valutazione edificio, materiali costruttivi, audit fisico
REQ-ATOM-PHY001-026mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Finestre e porte dell'involucro esterno devono soddisfare requisiti di resistenza adeguati quando applicabile.

Verifica: Finestre e porte dell'involucro esterno soddisfano requisiti di resistenza adeguati?

Evidenza: schede tecniche, audit fisico, certificazioni serramenti
REQ-ATOM-PHY002-001highphysical_securityprimarioOK_PRIMARY_PRESENT

Le aree sicure devono essere protette mediante controlli di ingresso adeguati.

Verifica: Le aree sicure sono protette da controlli di ingresso adeguati?

Evidenza: procedure accesso fisico, sistemi badge, registro chiavi
REQ-ATOM-PHY002-002highaccess_controlprimarioOK_PRIMARY_PRESENT

L'accesso fisico alle aree sicure deve essere consentito solo a persone autorizzate.

Verifica: L'accesso fisico alle aree sicure è limitato alle sole persone autorizzate?

Evidenza: elenco autorizzati, log badge, registro visitatori
REQ-ATOM-PHY002-003highphysical_securityprimarioOK_PRIMARY_PRESENT

I punti di accesso alle aree sicure devono essere gestiti e controllati.

Verifica: I punti di accesso alle aree sicure sono gestiti e controllati?

Evidenza: planimetrie accessi, controlli fisici, registro manutenzione access control
REQ-ATOM-PHY002-004highphysical_securityprimarioOK_PRIMARY_PRESENT

L'accesso fisico ai sistemi informativi e di rete rilevanti deve essere protetto.

Verifica: L'accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controlli ingresso, planimetrie aree sicure
REQ-ATOM-PHY002-005highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione dell'accesso fisico agli asset rilevanti.

Verifica: Sono documentate procedure per la protezione dell'accesso fisico agli asset rilevanti?

Evidenza: procedura gestione accessi fisici, registro autorizzazioni fisiche
REQ-ATOM-PHY002-006mediumphysical_securitydi supportoOK_SUPPORTING

Deve essere definito un concetto di zone di sicurezza con misure protettive associate in base ai requisiti di trattamento degli asset informativi.

Verifica: È definito un concetto di zone di sicurezza con misure protettive associate?

Evidenza: security zone concept, planimetrie aree, procedura sicurezza fisica
REQ-ATOM-PHY002-007mediumphysical_securityprimarioOK_PRIMARY_PRESENT

La definizione delle zone di sicurezza deve considerare condizioni fisiche come sedi, edifici e spazi.

Verifica: Le condizioni fisiche sono considerate nella definizione delle zone di sicurezza?

Evidenza: planimetrie, classificazione aree, valutazione fisica
REQ-ATOM-PHY002-008mediumphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve includere anche aree di consegna e spedizione quando rilevanti.

Verifica: Le aree di consegna e spedizione sono considerate nel concetto di zone di sicurezza?

Evidenza: planimetrie, procedura logistica, classificazione aree
REQ-ATOM-PHY002-009mediumphysical_securitydi supportoOK_SUPPORTING

Le misure protettive definite per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive previste per le zone di sicurezza sono implementate?

Evidenza: audit fisico, foto misure, controlli accesso, sopralluogo
REQ-ATOM-PHY002-010mediumtrainingprimarioOK_PRIMARY_PRESENT

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY002-011mediumaccess_controldi supportoOK_SUPPORTING

Devono essere definite procedure per assegnare e revocare i diritti di accesso alle zone di sicurezza.

Verifica: Sono definite procedure per assegnare e revocare accessi alle zone di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazioni, registro revoche
REQ-ATOM-PHY002-012mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere definite regole di gestione visitatori, inclusi registrazione e accompagnamento.

Verifica: Sono definite regole per registrazione e accompagnamento dei visitatori?

Evidenza: procedura visitor management, registro visitatori, badge visitor
REQ-ATOM-PHY002-013mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti dati nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, regolamento aree sicure, registrazioni autorizzazioni
REQ-ATOM-PHY002-014mediumphysical_securityprimarioOK_PRIMARY_PRESENT

I componenti di rete o infrastruttura devono essere protetti contro accessi non autorizzati.

Verifica: I componenti di rete o infrastruttura sono protetti contro accessi non autorizzati?

Evidenza: armadi rack chiusi, controlli accesso locali tecnici, audit fisico
REQ-ATOM-PHY002-015mediumsupplierprimarioOK_PRIMARY_PRESENT

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY002-016mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere implementate misure contro ascolto o visione semplice non autorizzata, quando richiesto dal bisogno di protezione.

Verifica: Sono implementate misure contro ascolto o visione non autorizzata quando richiesto?

Evidenza: misure sight/sound protection, audit fisico, procedure aree riservate
REQ-ATOM-PHY002-017mediumphysical_securitydi supportoOK_SUPPORTING

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY002-018mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere presenti barriere adeguate per la sicurezza perimetrale, come barriere artificiali, tecniche o naturali.

Verifica: Sono presenti barriere adeguate per la sicurezza perimetrale?

Evidenza: foto barriere, planimetrie, audit fisico
REQ-ATOM-PHY002-019highphysical_securityprimarioOK_PRIMARY_PRESENT

I punti di accesso alle aree di sicurezza devono essere protetti contro ingresso non autorizzato con misure adeguate.

Verifica: I punti di accesso alle aree sicure sono protetti contro ingresso non autorizzato?

Evidenza: controlli accesso, procedure, audit fisico
REQ-ATOM-PHY002-020highphysical_securityprimarioOK_PRIMARY_PRESENT

Il controllo dell'accesso può basarsi su serrature meccaniche con assegnazione documentata delle chiavi.

Verifica: Sono usate serrature meccaniche con assegnazione documentata delle chiavi, se applicabile?

Evidenza: registro chiavi, procedura chiavi
REQ-ATOM-PHY002-021highaccess_controldi supportoOK_SUPPORTING

Il controllo dell'accesso può basarsi su sistemi elettronici con assegnazione documentata delle autorizzazioni.

Verifica: Sono usati sistemi elettronici con autorizzazioni documentate, se applicabile?

Evidenza: export badge, matrice autorizzazioni, log accesso
REQ-ATOM-PHY002-022highphysical_securityprimarioOK_PRIMARY_PRESENT

Il controllo dell'accesso può basarsi su controllo personale degli accessi con relativa documentazione.

Verifica: È presente controllo personale degli accessi con documentazione, se applicabile?

Evidenza: registro reception, registro visitatori, istruzioni guardia
REQ-ATOM-PHY002-023highphysical_securitydi supportoOK_SUPPORTING

La situazione spaziale deve essere idonea a proteggere i veicoli classificati come richiedenti protezione contro accessi non autorizzati quando applicabile.

Verifica: La situazione spaziale è idonea a proteggere veicoli protetti contro accessi non autorizzati?

Evidenza: planimetrie, audit fisico, valutazione area prototipi
REQ-ATOM-PHY002-024lowphysical_securityprimarioOK_PRIMARY_PRESENT

Tutti i visitatori devono essere soggetti a obbligo di registrazione prima dell'accesso alle aree protette.

Verifica: Tutti i visitatori sono registrati prima dell'accesso alle aree protette?

Evidenza: registro visitatori, sistema visitor management
REQ-ATOM-PHY002-025lowcomplianceprimarioOK_PRIMARY_PRESENT

I visitatori devono accettare o essere vincolati a obblighi di riservatezza documentati prima dell'accesso.

Verifica: I visitatori sono vincolati a obblighi di riservatezza documentati prima dell'accesso?

Evidenza: NDA visitatori, modulo accesso, registro visitor
REQ-ATOM-PHY002-026lowphysical_securityprimarioOK_PRIMARY_PRESENT

Le regole di sicurezza e visita devono essere pubblicate o rese disponibili ai visitatori.

Verifica: Le regole di sicurezza e visita sono rese disponibili ai visitatori?

Evidenza: regolamento visitatori, segnaletica, istruzioni reception
REQ-ATOM-PHY002-027lowdata_protectiondi supportoOK_SUPPORTING

La gestione dei visitatori deve rispettare le norme applicabili in materia di protezione dei dati.

Verifica: La gestione dei visitatori rispetta le norme applicabili sulla protezione dei dati?

Evidenza: informativa privacy visitatori, registro trattamenti, procedura visitor management
REQ-ATOM-PHY002-028highgovernancedi supportoOK_SUPPORTING

Le responsabilità per autorizzare l'accesso alle aree di sicurezza devono essere chiaramente specificate e documentate.

Verifica: Le responsabilità per autorizzare accessi alle aree sicure sono specificate e documentate?

Evidenza: procedura accessi fisici, matrice autorizzativa, RACI
REQ-ATOM-PHY002-029highaccess_controlprimarioOK_PRIMARY_PRESENT

Deve esistere un processo per nuove assegnazioni, modifiche e revoche dei diritti di accesso alle aree di sicurezza.

Verifica: Esiste un processo per assegnare, modificare e revocare accessi alle aree sicure?

Evidenza: workflow accessi, registro autorizzazioni, ticket revoca
REQ-ATOM-PHY002-030highprocessdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta da seguire in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste una regola operativa per perdita o furto di badge, chiavi o altri mezzi di accesso?

Evidenza: procedura accessi fisici, istruzioni perdita badge/chiavi, registro incidenti fisici
REQ-ATOM-PHY003-001highphysical_securityprimarioOK_PRIMARY_PRESENT

La sicurezza fisica di uffici, locali e strutture deve essere progettata in modo coerente con le esigenze di protezione delle informazioni e degli asset.

Verifica: La sicurezza fisica di uffici, locali e strutture è progettata sulla base delle esigenze di protezione?

Evidenza: planimetrie aree, security design, valutazione rischio fisico, procedura accessi fisici
REQ-ATOM-PHY003-002highphysical_securityprimarioOK_PRIMARY_PRESENT

Le misure di sicurezza fisica previste per uffici, locali e strutture devono essere attuate operativamente.

Verifica: Le misure fisiche progettate per uffici, locali e strutture sono attuate?

Evidenza: sopralluogo, checklist controlli fisici, fotografie autorizzate, verbali verifica
REQ-ATOM-PHY003-003mediumasset_managementprimarioOK_PRIMARY_PRESENT

Le strutture che ospitano informazioni o asset critici devono essere incluse nel perimetro delle misure fisiche applicabili.

Verifica: Le strutture che ospitano informazioni o asset critici sono coperte dalle misure fisiche?

Evidenza: inventario sedi/locali, mappa asset critici, matrice aree protette
REQ-ATOM-PHY003-004highphysical_securityprimarioOK_PRIMARY_PRESENT

Deve essere presente un concetto di zone di sicurezza fisica basato sui requisiti di trattamento degli asset informativi.

Verifica: Esiste un concetto di zone di sicurezza basato sui requisiti degli asset informativi?

Evidenza: security zone concept, planimetrie aree, classificazione asset
REQ-ATOM-PHY003-005mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Il concetto di zone di sicurezza deve considerare condizioni fisiche come sedi, edifici e spazi.

Verifica: Il concetto di zone considera sedi, edifici e spazi fisici?

Evidenza: planimetrie, classificazione locali, documentazione security zone
REQ-ATOM-PHY003-006mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Il concetto di zone di sicurezza deve includere le aree di consegna e spedizione quando rilevanti.

Verifica: Le aree di consegna e spedizione sono considerate nel concetto di zone di sicurezza?

Evidenza: planimetrie, procedura ricezione/spedizione, registro aree
REQ-ATOM-PHY003-007highphysical_securityprimarioOK_PRIMARY_PRESENT

Le misure protettive definite per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive previste per le zone di sicurezza sono implementate?

Evidenza: sopralluogo, checklist controlli fisici, evidenze access control
REQ-ATOM-PHY003-008mediumtrainingprimarioOK_PRIMARY_PRESENT

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è comunicato alle persone coinvolte?

Evidenza: istruzioni aree sicure, registro formazione, segnaletica
REQ-ATOM-PHY003-009highaccess_controlprimarioOK_PRIMARY_PRESENT

Devono essere stabilite procedure per assegnare e revocare diritti di accesso alle zone di sicurezza.

Verifica: Sono stabilite procedure per assegnare e revocare accessi alle zone di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazioni, registro badge
REQ-ATOM-PHY003-010highphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere definite politiche di gestione visitatori, incluse registrazione e accompagnamento.

Verifica: Sono definite regole per registrazione e accompagnamento dei visitatori?

Evidenza: registro visitatori, procedura visitatori, istruzioni reception
REQ-ATOM-PHY003-011mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Devono essere definite e implementate regole per portare e usare dispositivi IT mobili e supporti dati mobili nelle zone di sicurezza.

Verifica: Sono definite e implementate regole per dispositivi mobili e supporti nelle zone di sicurezza?

Evidenza: policy dispositivi mobili, registro autorizzazioni, istruzioni aree sicure
REQ-ATOM-PHY003-012hightechnical_controlprimarioOK_PRIMARY_PRESENT

I componenti di rete e infrastruttura devono essere protetti da accesso non autorizzato nelle zone di sicurezza.

Verifica: I componenti di rete e infrastruttura sono protetti da accesso non autorizzato?

Evidenza: rack chiusi, controllo accessi locali tecnici, planimetrie rete
REQ-ATOM-PHY003-013mediumsupplierprimarioOK_PRIMARY_PRESENT

Le proprietà esterne usate per archiviare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nelle zone di sicurezza?

Evidenza: contratti fornitori, elenco siti esterni, valutazioni sedi terze
REQ-ATOM-PHY003-014highphysical_securityprimarioOK_PRIMARY_PRESENT

L accesso non autorizzato agli edifici o alle aree di sicurezza in cui sono prodotti, trattati o conservati asset protetti deve essere impedito.

Verifica: L accesso non autorizzato agli edifici o aree di sicurezza è impedito?

Evidenza: controllo accessi, barriere fisiche, sopralluogo, registro accessi
REQ-ATOM-PHY003-015highphysical_securityprimarioOK_PRIMARY_PRESENT

L involucro esterno degli edifici protetti deve essere costruito in modo da impedire rimozione o apertura con strumenti standard.

Verifica: L involucro esterno degli edifici protetti impedisce rimozione o apertura con strumenti standard?

Evidenza: specifiche edificio, sopralluogo, relazione tecnica
REQ-ATOM-PHY003-016mediumphysical_securityprimarioOK_PRIMARY_PRESENT

La costruzione delle aree protette deve usare elementi solidi adeguati, come muratura, calcestruzzo o soluzioni equivalenti.

Verifica: Le aree protette hanno costruzione solida o equivalente?

Evidenza: relazione tecnica, foto autorizzate, specifiche edificio
REQ-ATOM-PHY003-017mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Finestre e porte dell involucro esterno devono rispettare un livello di resistenza adeguato, almeno RC2 o superiore quando applicabile.

Verifica: Finestre e porte dell involucro esterno rispettano un livello di resistenza adeguato?

Evidenza: schede tecniche porte/finestre, certificazioni RC2, sopralluogo
REQ-ATOM-PHY004-001highmonitoringprimarioOK_PRIMARY_PRESENT

Le sedi devono essere monitorate in modo continuativo per individuare accessi fisici non autorizzati.

Verifica: Le sedi sono monitorate per rilevare accessi fisici non autorizzati?

Evidenza: sistema allarme, CCTV, registro eventi fisici, contratto vigilanza
REQ-ATOM-PHY004-003highphysical_securityprimarioOK_PRIMARY_PRESENT

Per almeno i sistemi informativi e di rete rilevanti, l accesso fisico deve essere protetto.

Verifica: L accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controllo accessi, registro visitatori, evidenze protezione locali
REQ-ATOM-PHY004-004highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dell accesso fisico, coerenti con le politiche di sicurezza applicabili.

Verifica: Sono adottate e documentate procedure per proteggere l accesso fisico?

Evidenza: procedura gestione accessi fisici, policy sicurezza, registro approvazioni
REQ-ATOM-PHY004-005highmonitoringdi supportoOK_SUPPORTING

I locali da proteggere devono essere monitorati contro intrusioni quando ospitano veicoli, componenti o parti classificate come protette.

Verifica: I locali protetti sono monitorati contro intrusioni?

Evidenza: impianto antintrusione, contratto vigilanza, report allarmi
REQ-ATOM-PHY004-008mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere disponibili piani di allarme per i locali protetti.

Verifica: Sono disponibili piani di allarme per i locali protetti?

Evidenza: piano allarme, procedura escalation, contatti emergenza
REQ-ATOM-PHY005-009highphysical_securitydi supportoOK_SUPPORTING

Il security concept deve prevedere gestione visitatori documentata.

Verifica: Il security concept prevede gestione visitatori documentata?

Evidenza: registro visitatori, procedura visitatori, NDA visitatori
REQ-ATOM-PHY006-001mediumphysical_securityprimarioOK_PRIMARY_PRESENT

Devono essere progettate misure di sicurezza specifiche per lo svolgimento delle attività nelle aree sicure.

Verifica: Sono progettate misure di sicurezza per lavorare nelle aree sicure?

Evidenza: procedura aree sicure, regole operative, istruzioni visitatori
REQ-ATOM-PHY006-002mediumtrainingdi supportoOK_SUPPORTING

Le misure di sicurezza per il lavoro in aree sicure devono essere attuate e rese note alle persone interessate.

Verifica: Le regole per lavorare nelle aree sicure sono attuate e comunicate?

Evidenza: registro presa visione, formazione, segnaletica, procedura accesso aree sicure
REQ-ATOM-PHY006-003mediumaccess_controldi supportoOK_SUPPORTING

L accesso e il comportamento nelle aree sicure devono essere regolati in funzione del livello di protezione richiesto.

Verifica: Accesso e comportamento nelle aree sicure sono regolati in base al livello di protezione?

Evidenza: policy aree sicure, autorizzazioni, matrice aree/ruoli
REQ-ATOM-PHY006-004highphysical_securitydi supportoOK_SUPPORTING

La visione non autorizzata di veicoli, componenti o parti classificate come protette deve essere impedita.

Verifica: La visione non autorizzata di asset protetti è impedita?

Evidenza: schermature, pellicole, barriere visive, sopralluogo
REQ-ATOM-PHY006-005highphysical_securitydi supportoOK_SUPPORTING

La protezione visiva deve impedire l osservazione di nuovi sviluppi con elevato o molto elevato bisogno di protezione.

Verifica: La protezione visiva impedisce l osservazione di nuovi sviluppi sensibili?

Evidenza: planimetrie, misure sight protection, verifica aree protette
REQ-ATOM-PHY006-006mediumphysical_securitydi supportoOK_SUPPORTING

La protezione visiva attraverso superfici vetrate rilevanti deve essere assicurata.

Verifica: Le superfici vetrate rilevanti sono protette dalla visione non autorizzata?

Evidenza: pellicole oscuranti, tende, vetri trattati, sopralluogo
REQ-ATOM-PHY006-007mediumphysical_securityprimarioOK_PRIMARY_PRESENT

La vista verso aree di sicurezza attraverso porte, cancelli o finestre aperte deve essere prevenuta.

Verifica: È prevenuta la vista verso aree sicure da porte, cancelli o finestre aperte?

Evidenza: barriere interne, layout aree, istruzioni operative
REQ-ATOM-PHY006-008mediumphysical_securitydi supportoOK_SUPPORTING

La configurazione degli spazi deve essere adatta a proteggere veicoli o componenti classificati da visione non autorizzata.

Verifica: La configurazione degli spazi protegge asset classificati da visione non autorizzata?

Evidenza: planimetrie, assessment visuale, verbali sopralluogo
REQ-ATOM-PHY006-009mediumphysical_securitydi supportoOK_SUPPORTING

Deve essere assicurata la segregazione dei clienti per proteggere il know-how specifico del cliente.

Verifica: È assicurata la segregazione dei clienti per proteggere il know-how specifico?

Evidenza: matrice segregazione clienti, planimetrie aree, istruzioni operative
REQ-ATOM-PHY006-010highphysical_securitydi supportoOK_SUPPORTING

La segregazione deve proteggere contro visione non autorizzata e accesso ad aree dove asset protetti sono trattati o conservati.

Verifica: La segregazione protegge da visione e accesso non autorizzati ad aree con asset protetti?

Evidenza: controllo accessi, barriere visive, planimetrie segregazione
REQ-ATOM-PHY006-011mediumprocessdi supportoOK_SUPPORTING

La separazione spaziale deve essere realizzata con misure organizzative, legate al personale o tecniche, distinguendo clienti e/o progetti.

Verifica: La separazione spaziale distingue clienti e/o progetti con misure organizzative o tecniche?

Evidenza: layout aree, autorizzazioni, segregazione progetti, registro accessi
REQ-ATOM-PHY006-012mediumsupplierprimarioOK_PRIMARY_PRESENT

Quando la segregazione non è in essere, deve essere presente approvazione esplicita del cliente.

Verifica: In assenza di segregazione è presente approvazione esplicita del cliente?

Evidenza: approvazione cliente, deroga documentata, accordo contrattuale
REQ-ATOM-PHY006-013mediumphysical_securitydi supportoOK_SUPPORTING

La configurazione degli spazi deve essere adatta a implementare la segregazione clienti per asset classificati.

Verifica: Gli spazi sono adatti a implementare la segregazione clienti per asset classificati?

Evidenza: planimetrie, assessment fisico, verifica aree
REQ-ATOM-PHY006-014highaccess_controldi supportoOK_SUPPORTING

Deve essere definito un processo per concedere accesso alle aree di sicurezza.

Verifica: Esiste un processo per concedere accesso alle aree di sicurezza?

Evidenza: procedura accessi aree sicure, workflow autorizzazioni
REQ-ATOM-PHY006-015highphysical_securitydi supportoOK_SUPPORTING

Il processo deve proteggere le aree di sicurezza da accessi non autorizzati.

Verifica: Il processo di accesso protegge le aree sicure da accessi non autorizzati?

Evidenza: controllo accessi fisici, registro badge, audit accessi
REQ-ATOM-PHY006-016highgovernancedi supportoOK_SUPPORTING

Le responsabilità per l autorizzazione degli accessi devono essere chiaramente specificate e documentate.

Verifica: Le responsabilità per autorizzare accessi alle aree sicure sono documentate?

Evidenza: matrice responsabilità, procedura accessi fisici, elenco approvatori
REQ-ATOM-PHY006-017highaccess_controlprimarioOK_PRIMARY_PRESENT

Deve esistere un processo per nuove assegnazioni, modifiche e revoche dei diritti di accesso alle aree sicure.

Verifica: Il processo copre nuove assegnazioni, modifiche e revoche degli accessi fisici?

Evidenza: workflow accessi fisici, ticket, registro revoche badge
REQ-ATOM-PHY006-018mediumincidentdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste un codice di condotta per perdita o furto dei mezzi di accesso?

Evidenza: procedura smarrimento badge/chiavi, istruzioni utenti, ticket incident
REQ-ATOM-PHY006-019lowprocessprimarioOK_PRIMARY_PRESENT

Deve esistere un processo per portare dispositivi video o fotografici mobili nelle aree di sicurezza definite.

Verifica: Esiste un processo per autorizzare il trasporto di dispositivi video/foto mobili nelle aree sicure?

Evidenza: procedura aree sicure, regolamento visitatori, istruzioni operative
REQ-ATOM-PHY006-020lowphysical_securitydi supportoOK_SUPPORTING

Il processo deve specificare le condizioni di trasporto dei dispositivi video o fotografici mobili, ad esempio sigillati o non sigillati.

Verifica: Il processo specifica le condizioni di trasporto dei dispositivi video/foto mobili?

Evidenza: procedura dispositivi foto/video, registro autorizzazioni
REQ-ATOM-PHY006-021lowphysical_securitydi supportoOK_SUPPORTING

Il processo deve specificare le modalità d uso consentite dei dispositivi video o fotografici mobili nelle aree sicure.

Verifica: Il processo specifica gli usi consentiti dei dispositivi video/foto mobili nelle aree sicure?

Evidenza: regolamento aree sicure, istruzioni utenti, segnaletica
REQ-ATOM-PHY006-022mediumphysical_securitydi supportoOK_SUPPORTING

La creazione o trasmissione non autorizzata di materiale fotografico o video nelle aree sicure deve essere prevenuta.

Verifica: Sono adottate misure per prevenire foto o video non autorizzati nelle aree sicure?

Evidenza: controlli fisici, policy dispositivi mobili, registri autorizzazioni
REQ-ATOM-PHY008-001mediumphysical_securitydi supportoOK_SUPPORTING

Le apparecchiature devono essere posizionate in modo da ridurre i rischi fisici e ambientali.

Verifica: Le apparecchiature sono posizionate in modo sicuro rispetto ai rischi fisici e ambientali?

Evidenza: planimetrie, checklist installazione, standard rack/locali tecnici
REQ-ATOM-PHY009-001mediumasset_managementdi supportoOK_SUPPORTING

Gli asset utilizzati o conservati al di fuori delle sedi dell Organizzazione devono essere protetti.

Verifica: Gli asset fuori sede sono protetti secondo regole definite?

Evidenza: procedura asset fuori sede, registro consegna, policy lavoro mobile
REQ-ATOM-PHY012-001mediumphysical_securitydi supportoOK_SUPPORTING

I cavi che trasportano alimentazione devono essere protetti da danni, interferenze o accessi non autorizzati.

Verifica: I cavi di alimentazione sono protetti da danni, interferenze o accessi non autorizzati?

Evidenza: planimetrie cablaggio, sopralluogo, canaline protette, rack chiusi
REQ-ATOM-PHY012-002mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

I cavi che trasportano dati o servizi informativi di supporto devono essere protetti da intercettazioni.

Verifica: I cavi dati sono protetti contro intercettazioni non autorizzate?

Evidenza: documentazione rete, canalizzazioni, controlli locali tecnici
REQ-ATOM-PHY012-003mediumcontinuitydi supportoOK_SUPPORTING

I cablaggi devono essere protetti da interferenze o danneggiamenti che possano compromettere i servizi informativi.

Verifica: I cablaggi sono protetti da interferenze o danni che possano compromettere i servizi?

Evidenza: standard cablaggio, report manutenzione, verifiche infrastrutturali
REQ-ATOM-PHY013-001mediumprocessdi supportoOK_SUPPORTING

Le apparecchiature rilevanti devono essere incluse in un perimetro di manutenzione definito e tracciabile.

Verifica: Le apparecchiature rilevanti sono incluse in un perimetro di manutenzione definito?

Evidenza: procedura manutenzione, elenco asset, piano manutenzione
REQ-ATOM-PHY013-003mediumevidencedi supportoOK_SUPPORTING

Gli interventi di manutenzione devono essere registrati con informazioni sufficienti a dimostrare data, oggetto, esito e soggetto esecutore.

Verifica: Gli interventi di manutenzione sono registrati con data, oggetto, esito e soggetto esecutore?

Evidenza: registro manutenzioni, ticket, verbale intervento
REQ-ATOM-TIS003-005highphysical_securitydi supportoOK_SUPPORTING

Le aree o proprietà protette devono disporre di un perimetro fisico volto a impedire accessi non autorizzati.

Verifica: Le aree o proprietà protette dispongono di un perimetro fisico contro accessi non autorizzati?

Evidenza: planimetria, foto barriere, policy accessi fisici
REQ-ATOM-TIS003-006mediumphysical_securitydi supportoOK_SUPPORTING

Il perimetro di sicurezza deve essere definito in modo coerente con la classificazione degli oggetti o informazioni da proteggere.

Verifica: Il perimetro di sicurezza è coerente con la classificazione degli oggetti o informazioni da proteggere?

Evidenza: classificazione progetto, security concept, planimetria aree
REQ-ATOM-TIS003-007mediumevidencedi supportoOK_SUPPORTING

L'efficacia del perimetro deve essere verificabile attraverso evidenze fisiche o documentali.

Verifica: L'efficacia del perimetro è verificabile con evidenze fisiche o documentali?

Evidenza: report sopralluogo, audit fisico, foto controllate
REQ-ATOM-TIS003-012mediumtrainingdi supportoOK_SUPPORTING

Le regole sulla protezione visuale devono essere comunicate a personale, visitatori o terze parti coinvolte.

Verifica: Le regole sulla protezione visuale sono comunicate a personale, visitatori o terze parti?

Evidenza: istruzioni operative, cartellonistica, presa visione
REQ-ATOM-TIS003-016highphysical_securitydi supportoOK_SUPPORTING

I locali da proteggere devono essere monitorati per rilevare intrusioni.

Verifica: I locali da proteggere sono monitorati per rilevare intrusioni?

Evidenza: sistema antintrusione, report manutenzione, configurazione allarmi
REQ-ATOM-TIS003-017mediumincidentdi supportoOK_SUPPORTING

Gli eventi di intrusione o allarme relativi ai locali protetti devono essere gestiti secondo una procedura definita.

Verifica: Gli eventi di intrusione o allarme sono gestiti secondo una procedura definita?

Evidenza: procedura gestione allarmi, registro eventi, ticket intervento
REQ-ATOM-TIS003-036highcompliancedi supportoOK_SUPPORTING

Eventuali registrazioni immagini devono essere autorizzate quando riguardano prototipi o aree sicure.

Verifica: Le registrazioni immagini di prototipi o aree sicure sono autorizzate?

Evidenza: approvazione riprese, permesso progetto, registro autorizzazioni
REQ-ATOM-TIS003-038highphysical_securitydi supportoOK_SUPPORTING

L'uso di dispositivi mobili per video o fotografie in aree sicure deve essere autorizzato e controllato.

Verifica: L'uso di dispositivi video/foto mobili in aree sicure è autorizzato e controllato?

Evidenza: registro autorizzazioni, controlli ingresso, policy dispositivi
REQ-ATOM-TIS003-039mediumtrainingdi supportoOK_SUPPORTING

Le restrizioni sui dispositivi video/foto mobili devono essere comunicate a personale, visitatori e terze parti.

Verifica: Le restrizioni sui dispositivi video/foto mobili sono comunicate a personale, visitatori e terze parti?

Evidenza: cartellonistica, istruzioni visitatori, presa visione
DOC-024IAMRegistroMedium

Registro utenze privilegiate / amministratori

Elenca gli account con privilegi elevati, cioè quelli che possono fare danni seri se abusati.

Stato: planned_todoLifecycle: planned_todoFile: not_created26 requirement V212 controlli da V23 controlli legacy
Ruoli: di supporto, evidenza, primarioMatch: OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER, OK_PRIMARY_PRESENT

Controlli associati

  • MC-GOV-003 · Separazione dei compitiMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
  • MC-IAM-005 · Uso di programmi di utilità privilegiatiMA-IAM · Identity & Access Management · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
Requirement atomici collegati26
REQ-ATOM-GOV-003-004highaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative devono essere distinte dalle utenze non amministrative.

Verifica: Le utenze amministrative sono distinte dalle utenze ordinarie?

Evidenza: export account admin, policy account separati
REQ-ATOM-GOV-003-005highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le utenze amministrative e non amministrative devono usare credenziali diverse.

Verifica: Le utenze amministrative e ordinarie usano credenziali diverse?

Evidenza: export IAM, elenco admin, configurazioni directory
REQ-ATOM-GOV-003-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze privilegiate.

Verifica: Sono documentate procedure per permessi e utenze privilegiate?

Evidenza: procedura IAM, procedura PAM, registro access review
REQ-ATOM-GOV-012-016highaccess_controldi supportoOK_SUPPORTING

Gli account privilegiati devono usare procedure superiori di autenticazione, come PAM o autenticazione a più fattori.

Verifica: Gli account privilegiati usano PAM o autenticazione a più fattori?

Evidenza: configurazioni MFA/PAM, elenco admin
REQ-ATOM-GOV-012-025highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Gli account ordinari non devono ricevere diritti privilegiati.

Verifica: Gli account ordinari sono separati dagli account privilegiati?

Evidenza: export admin, matrice account privilegiati
REQ-ATOM-GOV-013-005highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Tutte le utenze amministrative e remote sono censite?

Evidenza: export identità, inventario account, elenco admin
REQ-ATOM-GOV-015-008highaccess_controldi supportoOK_SUPPORTING

Le utenze con privilegi amministrativi devono essere distinte da quelle senza privilegi amministrativi.

Verifica: Le utenze amministrative sono distinte dalle utenze ordinarie?

Evidenza: elenco admin, export gruppi privilegiati, policy account admin
REQ-ATOM-GOV-015-009highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le utenze amministrative e ordinarie degli amministratori di sistema devono usare credenziali diverse.

Verifica: Gli amministratori usano credenziali diverse per account amministrativi e ordinari?

Evidenza: policy account admin, configurazioni IAM, campionamento account
REQ-ATOM-GOV-015-025highaccess_controldi supportoOK_SUPPORTING

Gli account normali non devono ricevere diritti privilegiati.

Verifica: Gli account normali sono esclusi dai diritti privilegiati?

Evidenza: elenco admin, export gruppi privilegiati, policy account admin
REQ-ATOM-HR-001-007highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Gli amministratori di sistema devono essere individuati previa valutazione di esperienza, capacità e affidabilità.

Verifica: Gli amministratori di sistema sono valutati per esperienza, capacità e affidabilità?

Evidenza: nomine admin, matrice competenze, verifiche HR
REQ-ATOM-HR-001-008mediumcomplianceevidenzaOK_EVIDENCE_OR_REGISTER

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Gli amministratori di sistema garantiscono il rispetto della normativa di sicurezza informatica?

Evidenza: nomine admin, clausole, policy accettate
REQ-ATOM-HR-001-009highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Esistono procedure documentate per individuare personale autorizzato e amministratori?

Evidenza: procedura nomina admin, procedura autorizzazione accessi
REQ-ATOM-HR-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica sulla protezione dei dati.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali per amministratori/ruoli critici
REQ-ATOM-HR-005-006mediumprocessdi supportoOK_SUPPORTING

Gli amministratori di sistema devono essere individuati previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-005-007mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-008mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-007mediumprocessdi supportoOK_SUPPORTING

Gli amministratori di sistema devono essere individuati previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-008mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-009mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-001-007highevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per assegnazione dei permessi e distinzione delle utenze privilegiate.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-001-013mediumevidencedi supportoOK_SUPPORTING

Le attività di concessione, modifica e revoca dei diritti di accesso devono essere tracciabili.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-005-001mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

L’uso di programmi di utilità capaci di aggirare i controlli di sistema o applicativi deve essere limitato.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-OPS004-011highmonitoringprimarioOK_PRIMARY_PRESENT

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-OPS004-016highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere determinati e soddisfatti i requisiti di logging delle attività di amministratori e utenti.

Verifica: Sono determinati e applicati i requisiti di logging per attività di amministratori e utenti?

Evidenza: configurazioni logging, log admin, use case SIEM
REQ-ATOM-OPS005-011mediummonitoringevidenzaOK_EVIDENCE_OR_REGISTER

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-OPS005-016mediummonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di logging delle attività di amministratori e utenti.

Verifica: Sono determinati e applicati i requisiti di logging per attività di amministratori e utenti?

Evidenza: configurazioni logging, log admin, use case SIEM
DOC-025IAMRegistroMedium

Registro sistemi accessibili da remoto

Elenca i sistemi raggiungibili da fuori sede o da terze parti. Serve a controllare i punti esposti.

Stato: planned_todoLifecycle: planned_todoFile: not_created46 requirement V212 controlli da V24 controlli legacy
Ruoli: primario, di supporto, evidenzaMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-HR-007 · Lavoro da remotoMA-HR · People & HR Security · Medium
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
Requirement atomici collegati46
REQ-ATOM-DATA-005-009hightechnical_controldi supportoOK_SUPPORTING

La trasmissione dei dati da e verso l esterno deve usare cifratura sicura quando richiesto dalla valutazione del rischio.

Verifica: I dati trasmessi da e verso l esterno sono protetti con cifratura in base al rischio?

Evidenza: configurazioni TLS/VPN, standard cifratura, report sicurezza
REQ-ATOM-DATA-005-011hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati in transito deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati in transito usa protocolli e algoritmi considerati sicuri?

Evidenza: standard TLS/VPN, vulnerability scan, configurazioni servizi
REQ-ATOM-DATA-005-021highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

L accesso alla rete dell Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: L accesso da remoto usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-DATA-005-037hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accesso non autorizzato.

Verifica: I contenuti trasferiti sono protetti da accesso non autorizzato?

Evidenza: configurazioni TLS/VPN, cifratura contenuto, DLP
REQ-ATOM-DATA-005-040highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le connessioni di accesso remoto devono essere verificate per adeguate caratteristiche di sicurezza.

Verifica: Le connessioni di accesso remoto sono verificate per cifratura, concessione e revoca accessi?

Evidenza: configurazioni VPN/ZTNA, registro accessi remoti, policy MFA
REQ-ATOM-GOV-011-014highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le connessioni di accesso remoto devono essere verificate rispetto a caratteristiche di sicurezza adeguate.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione dell accesso?

Evidenza: configurazioni VPN/ZTNA, access review, log
REQ-ATOM-GOV-012-005highaccess_controlprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Sono definite e documentate le attività consentite da remoto?

Evidenza: procedura accesso remoto, registro sistemi accessibili da remoto
REQ-ATOM-GOV-012-006hightechnical_controlprimarioOK_PRIMARY_PRESENT

Devono essere implementate misure di sicurezza adeguate per l accesso remoto.

Verifica: Sono implementate misure di sicurezza adeguate per l accesso remoto?

Evidenza: configurazioni VPN/MFA, log accessi remoti
REQ-ATOM-GOV-012-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: È mantenuto un elenco aggiornato dei sistemi accessibili da remoto?

Evidenza: registro sistemi accessibili da remoto, inventario asset
REQ-ATOM-GOV-012-008mediumasset_managementprimarioOK_PRIMARY_PRESENT

L elenco dei sistemi accessibili da remoto deve descrivere le relative modalità di accesso.

Verifica: Il registro dei sistemi remoti descrive le modalità di accesso?

Evidenza: registro sistemi remoti con modalità accesso
REQ-ATOM-GOV-012-010mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative ai sistemi accessibili da remoto e ai sistemi perimetrali.

Verifica: Sono documentate procedure per sistemi remoti e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-GOV-012-019highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

La gestione dei diritti deve includere richiesta, verifica e approvazione.

Verifica: La gestione dei diritti include richiesta, verifica e approvazione?

Evidenza: workflow richiesta accesso, ticket approvazione
REQ-ATOM-GOV-013-005highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Tutte le utenze amministrative e remote sono censite?

Evidenza: export identità, inventario account, elenco admin
REQ-ATOM-GOV-014-004highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Tutte le utenze, incluse amministrative e remote, sono censite?

Evidenza: inventario utenze, export directory, elenco account privilegiati
REQ-ATOM-HR-007-001mediumtechnical_controldi supportoOK_SUPPORTING

Quando il personale lavora a distanza devono essere attuate misure di sicurezza dedicate.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-002mediumdata_protectiondi supportoOK_SUPPORTING

Le misure per il lavoro a distanza devono proteggere le informazioni accessibili fuori dai locali dell’Organizzazione.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-003mediumdata_protectiondi supportoOK_SUPPORTING

Le misure per il lavoro a distanza devono proteggere le informazioni elaborate o memorizzate fuori dai locali dell’Organizzazione.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-004mediumpolicydi supportoOK_SUPPORTING

I requisiti per il lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-HR-007-005mediumpolicydi supportoOK_SUPPORTING

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-HR-007-006mediumtechnical_controldi supportoOK_SUPPORTING

L’accesso alla rete dell’Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-007-007mediumprocessdi supportoOK_SUPPORTING

Devono essere considerate misure per viaggi e trasferte verso paesi critici per la sicurezza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-007-008mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-005highaccess_controlprimarioOK_PRIMARY_PRESENT

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-018mediumpolicydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-019hightechnical_controlprimarioOK_PRIMARY_PRESENT

Devono essere implementate misure di sicurezza adeguate per l’accesso remoto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-020mediumasset_managementprimarioOK_PRIMARY_PRESENT

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-021mediumasset_managementprimarioOK_PRIMARY_PRESENT

L’elenco dei sistemi accessibili da remoto deve descrivere le relative modalità di accesso.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-023mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative ai sistemi accessibili da remoto e ai sistemi perimetrali.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-NET-001-007highaccess_controlprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Le attività consentite da remoto sono definite e documentate?

Evidenza: procedura accesso remoto, elenco sistemi remoti
REQ-ATOM-NET-001-008hightechnical_controlprimarioOK_PRIMARY_PRESENT

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-001-009highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-NET-001-011mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative all’elenco dei sistemi accessibili da remoto e alla gestione dei sistemi perimetrali.

Verifica: Esistono procedure documentate per sistemi accessibili da remoto e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-NET-001-016highdata_protectiondi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura del contenuto o del trasporto secondo la classificazione applicabile.

Verifica: Lo scambio elettronico usa cifratura adeguata alla classificazione?

Evidenza: configurazioni TLS/VPN, policy cifratura, test sicurezza
REQ-ATOM-NET-001-017highaccess_controlprimarioOK_PRIMARY_PRESENT

Le connessioni di accesso remoto devono essere verificate per assicurare adeguate funzioni di sicurezza, inclusi cifratura, concessione e cessazione dell’accesso.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione accesso?

Evidenza: configurazione VPN, log accessi, review accessi remoti
REQ-ATOM-NET-001-023hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

La segmentazione deve limitare l’impatto di sistemi compromessi e supportare il rilevamento di attacchi o movimento laterale.

Verifica: La segmentazione limita impatti e supporta il rilevamento di attacchi o movimento laterale?

Evidenza: diagrammi rete, regole firewall, alert SIEM/IDS
REQ-ATOM-NET-001-029mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

La gestione della rete deve considerare rischi specifici come wireless e accesso remoto.

Verifica: Sono considerati rischi specifici come wireless e accesso remoto?

Evidenza: policy Wi-Fi, VPN, analisi rischio accesso remoto
REQ-ATOM-NET-001-034mediummonitoringevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere definite ed eseguite procedure per monitorare la qualità del traffico di rete, come analisi dei flussi e misurazioni di disponibilità.

Verifica: Sono monitorati qualità traffico, flussi e disponibilità dei servizi di rete?

Evidenza: monitoring rete, report disponibilità, analisi flussi
REQ-ATOM-NET-002-005highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: Le attività consentite da remoto sono definite e documentate?

Evidenza: procedura accesso remoto, elenco sistemi remoti
REQ-ATOM-NET-002-006hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-002-007highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto con le relative modalità di accesso.

Verifica: Esiste un elenco aggiornato dei sistemi accessibili da remoto e delle modalità di accesso?

Evidenza: registro sistemi accessibili da remoto, CMDB, inventario
REQ-ATOM-NET-002-009mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere adottate e documentate procedure relative all’elenco dei sistemi accessibili da remoto e alla gestione dei sistemi perimetrali.

Verifica: Esistono procedure documentate per sistemi accessibili da remoto e sistemi perimetrali?

Evidenza: procedura accesso remoto, procedura firewall/perimetro
REQ-ATOM-OPS004-008mediummonitoringdi supportoOK_SUPPORTING

Devono essere monitorati accessi remoti, attività dei sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti a risorse, endpoint e applicativi.

Verifica: Sono monitorati accessi remoti, sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti?

Evidenza: regole SIEM, log firewall/VPN, log IAM, dashboard accessi
REQ-ATOM-OPS004-011highmonitoringdi supportoOK_SUPPORTING

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-OPS005-008highmonitoringdi supportoOK_SUPPORTING

Devono essere monitorati accessi remoti, attività dei sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti a risorse, endpoint e applicativi.

Verifica: Sono monitorati accessi remoti, sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti?

Evidenza: regole SIEM, log firewall/VPN, log IAM, dashboard accessi
REQ-ATOM-OPS005-011mediummonitoringdi supportoOK_SUPPORTING

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-PHY009-006highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

L accesso alla rete dell Organizzazione da lavoro mobile deve usare una connessione sicura e autenticazione forte.

Verifica: L accesso remoto alla rete usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
DOC-026IAMProceduraLow

Procedura MFA, password e autenticazione

Definisce le regole per password, MFA e autenticazione sicura.

Stato: planned_todoLifecycle: planned_todoFile: not_created130 requirement V215 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-003 · Separazione dei compitiMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-007 · Lavoro da remotoMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
Requirement atomici collegati130
REQ-ATOM-DATA-005-021highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: L accesso da remoto usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-DATA-005-040highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per adeguate caratteristiche di sicurezza.

Verifica: Le connessioni di accesso remoto sono verificate per cifratura, concessione e revoca accessi?

Evidenza: configurazioni VPN/ZTNA, registro accessi remoti, policy MFA
REQ-ATOM-GOV-003-005highaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative e non amministrative devono usare credenziali diverse.

Verifica: Le utenze amministrative e ordinarie usano credenziali diverse?

Evidenza: export IAM, elenco admin, configurazioni directory
REQ-ATOM-GOV-004-007highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire autenticazione, identità digitali, controllo accessi, sicurezza fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono identità, accessi, fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-012-006hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure di sicurezza adeguate per l accesso remoto.

Verifica: Sono implementate misure di sicurezza adeguate per l accesso remoto?

Evidenza: configurazioni VPN/MFA, log accessi remoti
REQ-ATOM-GOV-012-011highaccess_controldi supportoOK_SUPPORTING

Le procedure di autenticazione degli utenti devono essere selezionate sulla base di una valutazione del rischio.

Verifica: Le procedure di autenticazione sono selezionate in base a una valutazione del rischio?

Evidenza: risk assessment autenticazione, policy IAM
REQ-ATOM-GOV-012-012highaccess_controldi supportoOK_SUPPORTING

La valutazione dell autenticazione deve considerare scenari di attacco rilevanti, inclusa l accessibilità diretta da Internet.

Verifica: La valutazione considera scenari di attacco come esposizione Internet?

Evidenza: risk assessment, threat model accessi
REQ-ATOM-GOV-012-013hightechnical_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell arte.

Verifica: Sono applicate procedure di autenticazione allo stato dell arte?

Evidenza: policy MFA/password, configurazioni IdP
REQ-ATOM-GOV-012-014highaccess_controldi supportoOK_SUPPORTING

Le procedure di autenticazione devono essere definite e implementate in base a requisiti di business e sicurezza.

Verifica: Le procedure di autenticazione sono definite e implementate secondo requisiti business e sicurezza?

Evidenza: policy IAM, matrice requisiti accesso
REQ-ATOM-GOV-012-015hightechnical_controldi supportoOK_SUPPORTING

Gli utenti devono essere autenticati almeno tramite password robuste secondo lo stato dell arte.

Verifica: Gli utenti sono autenticati almeno tramite password robuste secondo lo stato dell arte?

Evidenza: policy password, configurazioni IdP
REQ-ATOM-GOV-012-016highaccess_controldi supportoOK_SUPPORTING

Gli account privilegiati devono usare procedure superiori di autenticazione, come PAM o autenticazione a più fattori.

Verifica: Gli account privilegiati usano PAM o autenticazione a più fattori?

Evidenza: configurazioni MFA/PAM, elenco admin
REQ-ATOM-GOV-012-017mediumtechnical_controldi supportoOK_SUPPORTING

In base al rischio, autenticazione e controllo accessi devono essere rafforzati con misure supplementari.

Verifica: Autenticazione e controllo accessi sono rafforzati con misure supplementari in base al rischio?

Evidenza: monitoraggio accessi, logout automatico, blocco brute force
REQ-ATOM-GOV-013-002highaccess_controldi supportoOK_SUPPORTING

La creazione delle identità deve avvenire tramite un processo controllato.

Verifica: La creazione delle identità avviene tramite processo controllato?

Evidenza: ticket creazione account, workflow approvazione
REQ-ATOM-GOV-013-006highaccess_controldi supportoOK_SUPPORTING

Le utenze devono essere approvate da attori interni all Organizzazione.

Verifica: Le utenze sono approvate da attori interni autorizzati?

Evidenza: workflow approvazione account, ticket IAM
REQ-ATOM-GOV-013-008hightechnical_controlprimarioOK_PRIMARY_PRESENT

Le credenziali delle utenze devono essere robuste e aggiornate in base alla valutazione del rischio.

Verifica: Le credenziali sono robuste e aggiornate secondo il rischio?

Evidenza: policy password, configurazioni identità, report compliance
REQ-ATOM-GOV-013-011highprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per censimento, credenziali, verifiche e revoche delle utenze.

Verifica: Sono documentate procedure per censimento, credenziali, verifiche e revoche delle utenze?

Evidenza: procedura IAM, procedura password/MFA, procedura access review
REQ-ATOM-GOV-013-018highaccess_controldi supportoOK_SUPPORTING

La creazione, modifica e cancellazione degli account utente deve essere eseguita tramite processo controllato.

Verifica: Creazione, modifica e cancellazione degli account sono gestite con processo controllato?

Evidenza: procedura IAM, ticket JML
REQ-ATOM-GOV-013-020highaccess_controldi supportoOK_SUPPORTING

L uso di account collettivi deve essere regolato e limitato ai casi in cui la tracciabilità individuale non è necessaria.

Verifica: Gli account collettivi sono regolati e limitati a casi giustificati?

Evidenza: registro account condivisi, risk acceptance
REQ-ATOM-GOV-013-024highpolicyprimarioOK_PRIMARY_PRESENT

Deve essere definita e attuata una policy per il trattamento delle informazioni di login.

Verifica: È definita e attuata una policy per il trattamento delle informazioni di login?

Evidenza: policy password/autenticazione, procedura IAM
REQ-ATOM-GOV-013-025highaccess_controldi supportoOK_SUPPORTING

La policy deve vietare la divulgazione delle informazioni di login a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di login a terzi?

Evidenza: policy password, formazione utenti
REQ-ATOM-GOV-013-026highaccess_controlprimarioOK_PRIMARY_PRESENT

La policy deve vietare la conservazione non cifrata o annotazione non sicura delle informazioni di login.

Verifica: La policy vieta la conservazione non cifrata o annotazione non sicura delle credenziali?

Evidenza: policy password, controlli audit
REQ-ATOM-GOV-013-027highincidentprimarioOK_PRIMARY_PRESENT

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: È previsto il cambio immediato delle credenziali in caso di sospetta compromissione?

Evidenza: procedura incidenti, ticket reset credenziali
REQ-ATOM-GOV-013-028mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Non devono essere usate le stesse informazioni di login per scopi aziendali e non aziendali.

Verifica: La policy vieta il riuso delle credenziali aziendali per scopi non aziendali?

Evidenza: policy password, formazione
REQ-ATOM-GOV-013-029hightechnical_controlprimarioOK_PRIMARY_PRESENT

Le credenziali temporanee o iniziali devono essere cambiate al primo accesso.

Verifica: Le credenziali temporanee o iniziali vengono cambiate al primo accesso?

Evidenza: configurazione IdP, policy password
REQ-ATOM-GOV-013-030hightechnical_controlprimarioOK_PRIMARY_PRESENT

La qualità delle informazioni di autenticazione deve essere definita, includendo requisiti come lunghezza e tipi di caratteri.

Verifica: Sono definiti requisiti di qualità per le informazioni di autenticazione?

Evidenza: policy password, configurazioni IdP
REQ-ATOM-GOV-013-031highaccess_controlprimarioOK_PRIMARY_PRESENT

Le credenziali di un account personale devono essere conosciute solo dall utente assegnato.

Verifica: Le credenziali degli account personali sono conosciute solo dall utente assegnato?

Evidenza: policy password, formazione, configurazioni segrete
REQ-ATOM-GOV-013-032hightechnical_controldi supportoOK_SUPPORTING

Gli account predefiniti e le password dei produttori devono essere disabilitati o modificati.

Verifica: Account e password predefiniti dei produttori sono disabilitati o modificati?

Evidenza: baseline hardening, scan configurazioni
REQ-ATOM-GOV-014-001highaccess_controlprimarioOK_PRIMARY_PRESENT

L assegnazione delle informazioni di autenticazione deve essere controllata tramite un processo gestionale definito.

Verifica: Esiste un processo gestionale per assegnare le informazioni di autenticazione?

Evidenza: procedura gestione credenziali, workflow IAM, ticket di assegnazione
REQ-ATOM-GOV-014-002highaccess_controlprimarioOK_PRIMARY_PRESENT

La gestione delle informazioni di autenticazione deve includere controlli lungo il ciclo di vita delle credenziali.

Verifica: La gestione delle informazioni di autenticazione copre il ciclo di vita delle credenziali?

Evidenza: procedura IAM, registro credenziali privilegiate, evidenze revoca/modifica
REQ-ATOM-GOV-014-003mediumtrainingprimarioOK_PRIMARY_PRESENT

Il personale deve essere informato sulle modalità corrette di trattamento delle informazioni di autenticazione.

Verifica: Il personale è informato sul trattamento corretto delle informazioni di autenticazione?

Evidenza: policy password, materiale awareness, registro presa visione
REQ-ATOM-GOV-014-004highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Tutte le utenze, incluse amministrative e remote, sono censite?

Evidenza: inventario utenze, export directory, elenco account privilegiati
REQ-ATOM-GOV-014-005highaccess_controlprimarioOK_PRIMARY_PRESENT

Le utenze devono essere approvate da attori interni competenti.

Verifica: Le utenze sono approvate da attori interni competenti?

Evidenza: workflow richiesta accesso, approvazioni ticket, log IAM
REQ-ATOM-GOV-014-006highaccess_controlprimarioOK_PRIMARY_PRESENT

Le utenze utente devono essere individuali salvo motivate e documentate ragioni tecniche coerenti con il rischio.

Verifica: Le utenze utente sono individuali o le eccezioni sono motivate e documentate?

Evidenza: inventario account condivisi, valutazione rischio, approvazioni eccezioni
REQ-ATOM-GOV-014-007highaccess_controlprimarioOK_PRIMARY_PRESENT

Le credenziali delle utenze devono essere robuste in accordo alla valutazione del rischio.

Verifica: Le credenziali sono robuste in accordo alla valutazione del rischio?

Evidenza: policy password, configurazioni IAM, report compliance password
REQ-ATOM-GOV-014-008mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Le credenziali devono essere aggiornate quando richiesto dagli esiti della valutazione del rischio.

Verifica: Le credenziali sono aggiornate quando richiesto dal rischio?

Evidenza: policy password, log reset, evidenze rotazione credenziali
REQ-ATOM-GOV-014-009highreviewprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Utenze e autorizzazioni dei sistemi rilevanti sono verificate periodicamente?

Evidenza: registro access review, report recertificazione, export IAM
REQ-ATOM-GOV-014-010highaccess_controlprimarioOK_PRIMARY_PRESENT

Le utenze e le autorizzazioni devono essere aggiornate o revocate in caso di variazioni, trasferimenti o cessazioni.

Verifica: Le utenze e autorizzazioni sono aggiornate o revocate dopo variazioni o cessazioni?

Evidenza: ticket JML, log disabilitazione account, report offboarding
REQ-ATOM-GOV-014-011highprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per censimento, approvazione, robustezza credenziali e verifica delle utenze.

Verifica: Esistono procedure documentate per la gestione di utenze e credenziali?

Evidenza: procedura IAM, procedura password, procedura access review
REQ-ATOM-GOV-014-012highaccess_controlprimarioOK_PRIMARY_PRESENT

Le modalità di autenticazione per accedere ai sistemi informativi e di rete devono essere commisurate al rischio.

Verifica: Le modalità di autenticazione sono commisurate al rischio?

Evidenza: valutazione rischio accessi, standard autenticazione
REQ-ATOM-GOV-014-013highaccess_controlprimarioOK_PRIMARY_PRESENT

La valutazione delle modalità di autenticazione deve considerare i privilegi delle utenze.

Verifica: La scelta dell autenticazione considera i privilegi delle utenze?

Evidenza: matrice privilegi, valutazione MFA, policy accessi
REQ-ATOM-GOV-014-014highrisk_basedprimarioOK_PRIMARY_PRESENT

La valutazione delle modalità di autenticazione deve considerare la criticità dei sistemi informativi e di rete.

Verifica: La scelta dell autenticazione considera la criticità dei sistemi?

Evidenza: classificazione sistemi, risk assessment, policy accessi
REQ-ATOM-GOV-014-015mediumaccess_controlprimarioOK_PRIMARY_PRESENT

La valutazione delle modalità di autenticazione deve considerare la tipologia di operazioni consentite alle utenze.

Verifica: La scelta dell autenticazione considera le operazioni consentite alle utenze?

Evidenza: matrice ruoli/operazioni, risk assessment accessi
REQ-ATOM-GOV-014-016hightechnical_controlprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti devono essere impiegate soluzioni di autenticazione multifattore in accordo al rischio.

Verifica: Per i sistemi rilevanti è impiegata autenticazione multifattore coerente con il rischio?

Evidenza: configurazioni MFA, report Entra ID, conditional access
REQ-ATOM-GOV-014-017highprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative alla scelta e applicazione delle modalità di autenticazione e MFA.

Verifica: Esistono procedure documentate per autenticazione e MFA?

Evidenza: procedura MFA, standard autenticazione, policy accessi
REQ-ATOM-GOV-014-018highaccess_controlprimarioOK_PRIMARY_PRESENT

Devono essere determinati e soddisfatti i requisiti per la gestione dei mezzi di identificazione lungo l intero ciclo di vita.

Verifica: Sono determinati e soddisfatti i requisiti per il ciclo di vita dei mezzi di identificazione?

Evidenza: procedura badge/token/chiavi, registro consegne e revoche
REQ-ATOM-GOV-014-019highaccess_controlprimarioOK_PRIMARY_PRESENT

La gestione dei mezzi di identificazione deve coprire creazione, consegna, restituzione e distruzione.

Verifica: La procedura copre creazione, consegna, restituzione e distruzione dei mezzi di identificazione?

Evidenza: registro lifecycle badge/token, procedure fisiche/logiche
REQ-ATOM-GOV-014-020mediumaccess_controlprimarioOK_PRIMARY_PRESENT

La gestione dei mezzi di identificazione deve prevedere periodi di validità appropriati.

Verifica: I mezzi di identificazione hanno periodi di validità appropriati?

Evidenza: configurazioni badge/token, registro scadenze
REQ-ATOM-GOV-014-021highevidenceprimarioOK_PRIMARY_PRESENT

La gestione dei mezzi di identificazione deve assicurare la tracciabilità.

Verifica: La gestione dei mezzi di identificazione è tracciabile?

Evidenza: registro assegnazioni, log consegna/revoca, inventario token
REQ-ATOM-GOV-014-022mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere definite modalità per gestire la perdita dei mezzi di identificazione.

Verifica: Esiste una procedura per la perdita di mezzi di identificazione?

Evidenza: procedura smarrimento badge/token/chiavi, ticket incident
REQ-ATOM-GOV-014-023mediumphysical_securityprimarioOK_PRIMARY_PRESENT

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione dei mezzi di identificazione avviene solo in condizioni controllate?

Evidenza: procedura emissione badge, autorizzazioni ufficio badge
REQ-ATOM-GOV-014-024highaccess_controlprimarioOK_PRIMARY_PRESENT

Deve essere predisposta e attuata una strategia di blocco o invalidazione in caso di perdita.

Verifica: È predisposta e attuata una strategia di blocco o invalidazione in caso di perdita?

Evidenza: procedura revoca, log blocco badge/token, ticket smarrimento
REQ-ATOM-GOV-014-025highaccess_controlprimarioOK_PRIMARY_PRESENT

La creazione, modifica ed eliminazione degli account utente deve essere gestita.

Verifica: Creazione, modifica ed eliminazione degli account utente sono gestite?

Evidenza: procedura JML, ticket IAM, log directory
REQ-ATOM-GOV-014-026highaccess_controlprimarioOK_PRIMARY_PRESENT

Devono essere usati account utente univoci e personalizzati.

Verifica: Sono usati account utente univoci e personalizzati?

Evidenza: export directory, policy account, inventario utenze
REQ-ATOM-GOV-014-027highaccess_controlprimarioOK_PRIMARY_PRESENT

L uso di account collettivi deve essere regolato e limitato ai casi consentiti.

Verifica: L uso di account collettivi è regolato e limitato?

Evidenza: registro account condivisi, eccezioni approvate, risk assessment
REQ-ATOM-GOV-014-028highaccess_controlprimarioOK_PRIMARY_PRESENT

Gli account devono essere disabilitati immediatamente quando l utente lascia l Organizzazione.

Verifica: Gli account sono disabilitati immediatamente all uscita dell utente?

Evidenza: ticket offboarding, log disabilitazione, report HR/IAM
REQ-ATOM-GOV-014-029highreviewprimarioOK_PRIMARY_PRESENT

Gli account utente devono essere riesaminati regolarmente.

Verifica: Gli account utente sono riesaminati regolarmente?

Evidenza: registro access review, report recertificazione
REQ-ATOM-GOV-014-030mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Le informazioni di login devono essere fornite all utente in modo sicuro.

Verifica: Le informazioni di login sono fornite agli utenti in modo sicuro?

Evidenza: procedura consegna credenziali, canali sicuri, evidenze onboarding
REQ-ATOM-GOV-014-031highpolicyprimarioOK_PRIMARY_PRESENT

Deve essere definita e implementata una policy per la gestione delle informazioni di login.

Verifica: Esiste una policy implementata per la gestione delle informazioni di login?

Evidenza: policy password/autenticazione, procedura credenziali
REQ-ATOM-GOV-014-032mediumpolicyprimarioOK_PRIMARY_PRESENT

La policy di login deve vietare la divulgazione delle informazioni di autenticazione a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di autenticazione a terzi?

Evidenza: policy password, materiale awareness, presa visione
REQ-ATOM-GOV-014-033highpolicyprimarioOK_PRIMARY_PRESENT

La policy di login deve vietare la conservazione non cifrata o non protetta delle informazioni di autenticazione.

Verifica: La policy vieta la conservazione non cifrata o non protetta delle credenziali?

Evidenza: policy password, standard secret management, controlli DLP
REQ-ATOM-GOV-014-034highincidentprimarioOK_PRIMARY_PRESENT

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: Le credenziali sono cambiate immediatamente in caso di sospetta compromissione?

Evidenza: procedura incident account, ticket reset password, log IAM
REQ-ATOM-GOV-014-035mediumpolicyprimarioOK_PRIMARY_PRESENT

Le credenziali business non devono essere riutilizzate per scopi non lavorativi.

Verifica: La policy vieta il riuso delle credenziali business per scopi non lavorativi?

Evidenza: policy password, materiale awareness
REQ-ATOM-GOV-014-036mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Le credenziali temporanee o iniziali devono essere cambiate dopo il primo accesso.

Verifica: Le credenziali temporanee o iniziali sono cambiate dopo il primo accesso?

Evidenza: configurazioni directory, policy force change password
REQ-ATOM-GOV-014-037mediumpolicyprimarioOK_PRIMARY_PRESENT

I requisiti di qualità delle informazioni di autenticazione devono essere definiti.

Verifica: Sono definiti requisiti di qualità per le informazioni di autenticazione?

Evidenza: policy password, standard autenticazione
REQ-ATOM-GOV-014-038hightechnical_controlprimarioOK_PRIMARY_PRESENT

Le password predefinite di account o prodotti devono essere disabilitate o cambiate.

Verifica: Le password predefinite sono disabilitate o cambiate?

Evidenza: baseline hardening, checklist installazione, vulnerability scan
REQ-ATOM-GOV-014-039hightechnical_controlprimarioOK_PRIMARY_PRESENT

L accesso interattivo per account di servizio deve essere impedito tecnicamente.

Verifica: L accesso interattivo per account di servizio è impedito tecnicamente?

Evidenza: configurazioni account servizio, policy directory, controlli GPO/Entra
REQ-ATOM-GOV-015-009highaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative e ordinarie degli amministratori di sistema devono usare credenziali diverse.

Verifica: Gli amministratori usano credenziali diverse per account amministrativi e ordinari?

Evidenza: policy account admin, configurazioni IAM, campionamento account
REQ-ATOM-GOV-015-011highaccess_controldi supportoOK_SUPPORTING

Le procedure di autenticazione utente devono essere selezionate sulla base di una valutazione del rischio.

Verifica: Le procedure di autenticazione sono selezionate sulla base del rischio?

Evidenza: valutazione rischio autenticazione, standard accessi
REQ-ATOM-GOV-015-012highrisk_baseddi supportoOK_SUPPORTING

Nella scelta dell autenticazione devono essere considerati possibili scenari di attacco, inclusa l accessibilità da Internet.

Verifica: La valutazione autenticazione considera scenari di attacco e accessibilità Internet?

Evidenza: risk assessment accessi, threat model, analisi esposizione
REQ-ATOM-GOV-015-013hightechnical_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell arte.

Verifica: Sono applicate procedure di autenticazione allo stato dell arte?

Evidenza: configurazioni MFA, passwordless/PAM, policy autenticazione
REQ-ATOM-GOV-015-014mediumaccess_controldi supportoOK_SUPPORTING

Gli utenti devono essere autenticati almeno tramite password robuste allo stato dell arte, quando applicabile.

Verifica: Gli utenti sono autenticati almeno con password robuste allo stato dell arte quando applicabile?

Evidenza: policy password, configurazioni directory
REQ-ATOM-GOV-015-015highaccess_controldi supportoOK_SUPPORTING

Per account privilegiati devono essere usate procedure di autenticazione superiori, come PAM o autenticazione a due fattori.

Verifica: Gli account privilegiati usano procedure superiori come PAM o MFA?

Evidenza: configurazioni PAM/MFA, elenco account privilegiati
REQ-ATOM-GOV-015-016hightechnical_controldi supportoOK_SUPPORTING

In base al rischio, autenticazione e controllo accessi devono essere rafforzati con misure supplementari.

Verifica: Autenticazione e controllo accessi sono rafforzati con misure supplementari basate sul rischio?

Evidenza: conditional access, monitoraggio accessi, blocco brute force, timeout sessione
REQ-ATOM-GOV-015-017highaccess_controldi supportoOK_SUPPORTING

Prima dell accesso a dati con protezione molto alta deve essere richiesta autenticazione forte allo stato dell arte.

Verifica: Per dati a protezione molto alta è richiesta autenticazione forte?

Evidenza: policy accesso dati critici, configurazioni MFA, access control rules
REQ-ATOM-HR-003-020mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere policy su account utente e informazioni di login.

Verifica: La formazione copre account utente, password e informazioni di login?

Evidenza: materiale formazione IAM, policy password
REQ-ATOM-HR-007-006mediumtechnical_controldi supportoOK_SUPPORTING

L’accesso alla rete dell’Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-001-006mediumaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative e non amministrative devono usare credenziali diverse.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-001mediumaccess_controldi supportoOK_SUPPORTING

Devono essere attuate tecnologie di autenticazione sicura.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-002mediumaccess_controldi supportoOK_SUPPORTING

Devono essere attuate procedure di autenticazione sicura.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-003mediumaccess_controldi supportoOK_SUPPORTING

Le tecnologie e le procedure di autenticazione devono essere coerenti con le limitazioni di accesso alle informazioni.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-004mediumpolicydi supportoOK_SUPPORTING

Le tecnologie e le procedure di autenticazione devono essere coerenti con la policy di controllo degli accessi.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-005highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-006mediumaccess_controldi supportoOK_SUPPORTING

Le utenze devono essere approvate da attori interni competenti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-007mediumaccess_controldi supportoOK_SUPPORTING

Le utenze degli utenti devono essere individuali, salvo motivate ragioni tecniche documentate e in base al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-008mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Le credenziali delle utenze devono essere robuste e aggiornate in base alla valutazione del rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-009mediumreviewdi supportoOK_SUPPORTING

Per i sistemi rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-IAM-004-010mediumaccess_controldi supportoOK_SUPPORTING

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di trasferimento, cessazione o altra variazione del personale.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-011mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per censimento, credenziali, verifiche e revoche delle utenze.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-012mediumaccess_controldi supportoOK_SUPPORTING

Le modalità di autenticazione per accedere ai sistemi informativi e di rete devono essere commisurate al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-013highaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare i privilegi delle utenze.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-014mediumaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la criticità dei sistemi informativi e di rete.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-015mediumaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la tipologia di operazioni consentite alle utenze.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-016highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere impiegate soluzioni di autenticazione multifattore in accordo al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-017mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative alla scelta e applicazione delle modalità di autenticazione e MFA.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-018mediumpolicydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite e documentate le attività consentite da remoto.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-019hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure di sicurezza adeguate per l’accesso remoto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-020mediumasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un elenco aggiornato dei sistemi informativi e di rete accessibili da remoto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-021mediumasset_managementdi supportoOK_SUPPORTING

L’elenco dei sistemi accessibili da remoto deve descrivere le relative modalità di accesso.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-022mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato i sistemi perimetrali, inclusi firewall.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-023mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative ai sistemi accessibili da remoto e ai sistemi perimetrali.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-024mediumaccess_controldi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti per la gestione dei mezzi di identificazione lungo l’intero ciclo di vita.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-025mediumprocessprimarioOK_PRIMARY_PRESENT

La gestione dei mezzi di identificazione deve coprire creazione, consegna, restituzione e distruzione.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-IAM-004-026mediumprocessprimarioOK_PRIMARY_PRESENT

La gestione dei mezzi di identificazione deve prevedere periodi di validità appropriati.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-IAM-004-027mediumevidenceprimarioOK_PRIMARY_PRESENT

La gestione dei mezzi di identificazione deve assicurare la tracciabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-028mediumincidentdi supportoOK_SUPPORTING

Devono essere definite modalità per gestire la perdita dei mezzi di identificazione.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-IAM-004-029mediumaccess_controldi supportoOK_SUPPORTING

I mezzi di identificazione devono essere protetti contro uso non autorizzato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-030mediumaccess_controldi supportoOK_SUPPORTING

Le procedure di autenticazione utente devono essere selezionate sulla base di una valutazione del rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-031mediumprocessprimarioOK_PRIMARY_PRESENT

Nella scelta dell’autenticazione devono essere considerati possibili scenari di attacco, inclusa l’accessibilità da Internet.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-IAM-004-032mediumaccess_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell’arte.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-033mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Gli utenti devono essere autenticati almeno tramite password robuste allo stato dell’arte, quando applicabile.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-034highaccess_controldi supportoOK_SUPPORTING

Per account privilegiati devono essere usate procedure di autenticazione rafforzate, come PAM o autenticazione a più fattori.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-035mediumpolicydi supportoOK_SUPPORTING

Le procedure di autenticazione devono essere definite e implementate in base a requisiti di business e sicurezza.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-036mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Le informazioni di autenticazione devono essere protette contro divulgazione e uso non autorizzato.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-037mediumaccess_controldi supportoOK_SUPPORTING

La creazione, modifica ed eliminazione degli account utente deve essere gestita tramite processo controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-038mediumaccess_controldi supportoOK_SUPPORTING

Devono essere usati account utente univoci e personalizzati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-039mediumaccess_controldi supportoOK_SUPPORTING

L’uso di account collettivi deve essere regolato e limitato ai casi consentiti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-040mediumaccess_controldi supportoOK_SUPPORTING

Gli account devono essere disabilitati immediatamente quando l’utente lascia l’Organizzazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-041mediumreviewprimarioOK_PRIMARY_PRESENT

Gli account utente devono essere riesaminati regolarmente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-IAM-004-042highaccess_controldi supportoOK_SUPPORTING

Gli account privilegiati devono essere identificati e gestiti separatamente dagli account ordinari.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-043mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono essere trasmesse agli utenti in modo sicuro.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-044mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Le password iniziali o temporanee devono essere cambiate al primo utilizzo quando applicabile.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-045mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono rispettare requisiti di complessità e protezione adeguati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-046mediumaccess_controldi supportoOK_SUPPORTING

L’assegnazione degli account deve essere approvata prima dell’attivazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-047mediumaccess_controldi supportoOK_SUPPORTING

Gli account non più necessari devono essere rimossi o disabilitati tempestivamente.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-048mediumaccess_controldi supportoOK_SUPPORTING

Gli account tecnici o di servizio devono essere regolati e protetti in modo specifico.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-NET-001-008hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-001-028highaccess_controldi supportoOK_SUPPORTING

Devono essere determinati e implementati requisiti estesi per autenticazione dei sistemi sulla rete e restrizione degli accessi alle interfacce di management.

Verifica: Sono implementati requisiti per autenticazione sistemi e restrizione accesso alle interfacce di management?

Evidenza: configurazioni NAC, accessi management, ACL amministrative
REQ-ATOM-NET-002-006hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-OPS001-009highaccess_controldi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere protetti da meccanismi di accesso come PIN o password.

Verifica: I dispositivi mobili e i supporti dati mobili hanno protezione di accesso adeguata?

Evidenza: policy PIN/password MDM, configurazioni dispositivi
REQ-ATOM-PHY009-006highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare una connessione sicura e autenticazione forte.

Verifica: L accesso remoto alla rete usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
DOC-027IAMProceduraLow

Procedura recertificazione accessi

Stabilisce ogni quanto si controlla se gli accessi concessi sono ancora corretti.

Stato: planned_todoLifecycle: planned_todoFile: not_created9 requirement V25 controlli da V23 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
Requirement atomici collegati9
REQ-ATOM-GOV-012-022highreviewprimarioOK_PRIMARY_PRESENT

I diritti concessi ad account normali, privilegiati e tecnici devono essere riesaminati a intervalli regolari.

Verifica: I diritti di account normali, privilegiati e tecnici sono riesaminati regolarmente?

Evidenza: registro access review, report recertificazione
REQ-ATOM-GOV-013-009highreviewdi supportoOK_SUPPORTING

Per i sistemi rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Utenze e autorizzazioni dei sistemi rilevanti sono verificate periodicamente?

Evidenza: registro access review, report recertificazione
REQ-ATOM-GOV-014-009highreviewdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti, utenze e autorizzazioni devono essere verificate periodicamente.

Verifica: Utenze e autorizzazioni dei sistemi rilevanti sono verificate periodicamente?

Evidenza: registro access review, report recertificazione, export IAM
REQ-ATOM-GOV-014-029highreviewdi supportoOK_SUPPORTING

Gli account utente devono essere riesaminati regolarmente.

Verifica: Gli account utente sono riesaminati regolarmente?

Evidenza: registro access review, report recertificazione
REQ-ATOM-GOV-015-002highreviewprimarioOK_PRIMARY_PRESENT

I diritti di accesso devono essere riesaminati periodicamente.

Verifica: I diritti di accesso sono riesaminati periodicamente?

Evidenza: registro recertificazione accessi, report review, verbali approvazione
REQ-ATOM-GOV-015-006highaccess_controldi supportoOK_SUPPORTING

I permessi devono rispettare la separazione delle funzioni.

Verifica: I permessi rispettano la separazione delle funzioni?

Evidenza: matrice SoD, ruoli applicativi, review accessi
REQ-ATOM-GOV-015-020highaccess_controldi supportoOK_SUPPORTING

I diritti devono essere assegnati secondo need to know e least privilege.

Verifica: I diritti sono assegnati secondo need to know e least privilege?

Evidenza: matrice ruoli, export autorizzazioni, review accessi
REQ-ATOM-GOV-015-022highreviewprimarioOK_PRIMARY_PRESENT

I diritti di account normali, privilegiati e tecnici devono essere riesaminati regolarmente anche nei sistemi dei clienti.

Verifica: I diritti di account normali, privilegiati e tecnici sono riesaminati regolarmente anche nei sistemi cliente?

Evidenza: registro recertificazione accessi, report review, evidenze sistemi cliente
REQ-ATOM-NET-001-017highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per assicurare adeguate funzioni di sicurezza, inclusi cifratura, concessione e cessazione dell’accesso.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione accesso?

Evidenza: configurazione VPN, log accessi, review accessi remoti
DOC-028IAMProceduraLow

Procedura onboarding, variazione ruolo e offboarding

Regola cosa succede quando una persona entra, cambia ruolo o lascia l’azienda.

Stato: planned_todoLifecycle: planned_todoFile: not_created77 requirement V224 controlli da V26 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-002 · Termini e condizioni di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-004 · Processo disciplinareMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-014 · Dismissione sicura o riutilizzo delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati77
REQ-ATOM-DATA-001-021highdata_protectiondi supportoOK_SUPPORTING

Devono essere implementati processi e workflow appropriati per il trasferimento dei dati.

Verifica: Sono implementati processi e workflow per il trasferimento dei dati?

Evidenza: procedura trasferimento dati, registro trasferimenti
REQ-ATOM-DATA-001-029mediumdata_protectiondi supportoOK_SUPPORTING

Deve essere determinato se serve il consenso del responsabile per ciascun trasferimento verso paesi terzi.

Verifica: È determinato se serve il consenso del responsabile per i trasferimenti verso paesi terzi?

Evidenza: procedura trasferimenti, registro autorizzazioni, DPA
REQ-ATOM-DATA-002-004highsupplierdi supportoOK_SUPPORTING

Il processo di terminazione dei servizi IT esterni deve essere descritto, mantenuto aggiornato e regolato contrattualmente.

Verifica: Il processo di terminazione dei servizi IT esterni è descritto, aggiornato e contrattualizzato?

Evidenza: contratto fornitore, procedura offboarding fornitore, registro modifiche
REQ-ATOM-DATA-005-036highpolicydi supportoOK_SUPPORTING

Devono essere definite e attuate policy e procedure per l uso dei servizi di rete coerenti con la classificazione delle informazioni.

Verifica: Sono definite e attuate policy/procedure per l uso dei servizi di rete coerenti con la classificazione?

Evidenza: policy trasferimento informazioni, procedura comunicazioni sicure
REQ-ATOM-DATA-005-038mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per garantire corretto indirizzamento e corretto trasferimento delle informazioni.

Verifica: Sono presenti misure per corretto indirizzamento e trasferimento delle informazioni?

Evidenza: procedure invio dati, controlli destinatari, log trasferimenti
REQ-ATOM-GOV-001-004mediumtrainingdi supportoOK_SUPPORTING

Le politiche devono essere comunicate e accettate dal personale e dalle parti interessate pertinenti.

Verifica: Le politiche sono comunicate e accettate dal personale e dalle parti interessate pertinenti?

Evidenza: registro presa visione, attestazioni, onboarding
REQ-ATOM-GOV-008-001highasset_managementprimarioOK_PRIMARY_PRESENT

Il personale deve restituire gli asset dell Organizzazione in proprio possesso al cambiamento o alla cessazione del rapporto.

Verifica: Gli asset vengono restituiti in caso di cambio ruolo o cessazione del rapporto?

Evidenza: checklist offboarding, verbale restituzione asset
REQ-ATOM-GOV-008-003mediumevidencedi supportoOK_SUPPORTING

La restituzione degli asset deve essere tracciata con evidenze verificabili.

Verifica: La restituzione degli asset è tracciata con evidenze verificabili?

Evidenza: registro asset, ticket offboarding, ricevute restituzione
REQ-ATOM-GOV-011-001highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per il trasferimento delle informazioni all interno dell Organizzazione.

Verifica: Sono definite regole per trasferire informazioni internamente?

Evidenza: procedura trasferimento informazioni, policy dati
REQ-ATOM-GOV-011-002highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per il trasferimento delle informazioni tra l Organizzazione e soggetti esterni.

Verifica: Sono definite regole per trasferire informazioni verso o da soggetti esterni?

Evidenza: procedura trasferimento dati, accordi con terzi
REQ-ATOM-GOV-011-003mediumprocessdi supportoOK_SUPPORTING

Le procedure o gli accordi di trasferimento devono coprire le diverse tipologie di canali o strutture di trasferimento usate.

Verifica: Le procedure coprono i diversi canali di trasferimento delle informazioni?

Evidenza: matrice canali, procedura scambio file, accordi
REQ-ATOM-GOV-011-004highdata_protectiondi supportoOK_SUPPORTING

I trasferimenti di informazioni devono essere regolati in base al livello di protezione richiesto.

Verifica: I trasferimenti sono regolati in base alla classificazione o protezione richiesta?

Evidenza: schema classificazione, regole trasferimento, configurazioni cifratura
REQ-ATOM-GOV-011-006mediumdata_protectiondi supportoOK_SUPPORTING

La protezione dei dati in transito deve includere, ove rilevante, comunicazioni vocali, video e testuali.

Verifica: La protezione dei dati in transito copre comunicazioni vocali, video e testuali rilevanti?

Evidenza: configurazioni piattaforme comunicazione, policy comunicazioni
REQ-ATOM-GOV-011-007mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alla cifratura devono essere motivate e documentate per ragioni normative o tecniche.

Verifica: Le eccezioni alla cifratura sono motivate e documentate?

Evidenza: registro eccezioni, risk acceptance
REQ-ATOM-GOV-011-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per proteggere i dati in transito.

Verifica: Sono adottate e documentate procedure per la protezione dei dati in transito?

Evidenza: procedura trattamento dati, procedura cifratura/trasferimento
REQ-ATOM-GOV-011-009highasset_managementdi supportoOK_SUPPORTING

I servizi di rete usati per trasferire informazioni devono essere identificati e documentati.

Verifica: I servizi di rete usati per trasferire informazioni sono identificati e documentati?

Evidenza: registro servizi rete, inventario canali trasferimento
REQ-ATOM-GOV-011-010highprocessdi supportoOK_SUPPORTING

Devono essere definite e implementate policy e procedure per usare i servizi di rete in base ai requisiti di classificazione.

Verifica: Policy e procedure per i servizi di rete rispettano i requisiti di classificazione?

Evidenza: procedura trasferimento informazioni, policy rete
REQ-ATOM-GOV-011-011hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, DLP, report canali sicuri
REQ-ATOM-GOV-011-012mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per assicurare indirizzamento corretto e trasferimento corretto delle informazioni.

Verifica: Sono presenti misure per indirizzamento e trasferimento corretto delle informazioni?

Evidenza: procedure invio, controlli destinatari, workflow approvazione
REQ-ATOM-GOV-011-013hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura di contenuto o di trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto secondo classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy dati
REQ-ATOM-GOV-011-014highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate rispetto a caratteristiche di sicurezza adeguate.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione dell accesso?

Evidenza: configurazioni VPN/ZTNA, access review, log
REQ-ATOM-GOV-011-015hightechnical_controldi supportoOK_SUPPORTING

Per esigenze di protezione elevate, il trasferimento deve avvenire in forma cifrata o con misure equivalenti.

Verifica: Le informazioni ad alta protezione sono trasferite cifrate o protette con misure equivalenti?

Evidenza: policy cifratura, evidenze canale sicuro, registro eccezioni
REQ-ATOM-GOV-011-016highsupplierdi supportoOK_SUPPORTING

I requisiti di riservatezza per lo scambio di informazioni devono essere determinati e soddisfatti.

Verifica: I requisiti di riservatezza per lo scambio di informazioni sono determinati e soddisfatti?

Evidenza: NDA, matrice requisiti riservatezza
REQ-ATOM-GOV-011-017mediumtrainingdi supportoOK_SUPPORTING

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Chi trasferisce informazioni protette conosce requisiti e procedure NDA?

Evidenza: procedura NDA, formazione, comunicazioni interne
REQ-ATOM-GOV-011-018highsupplierdi supportoOK_SUPPORTING

Gli NDA validi devono essere conclusi prima di trasmettere informazioni sensibili.

Verifica: Gli NDA sono conclusi prima della trasmissione di informazioni sensibili?

Evidenza: contratti NDA, registro accordi, workflow approvazione
REQ-ATOM-GOV-011-019mediumreviewdi supportoOK_SUPPORTING

Requisiti e procedure per NDA e trattamento delle informazioni protette devono essere riesaminati periodicamente.

Verifica: Le procedure NDA e trattamento informazioni protette sono riesaminate periodicamente?

Evidenza: verbale riesame, revisione template NDA
REQ-ATOM-GOV-011-020mediumcompliancedi supportoOK_SUPPORTING

Devono essere disponibili modelli NDA verificati per applicabilità legale.

Verifica: Sono disponibili template NDA verificati legalmente?

Evidenza: template NDA approvato, parere legale
REQ-ATOM-GOV-011-021mediumsupplierdi supportoOK_SUPPORTING

Gli NDA devono indicare soggetti coinvolti, informazioni coperte, oggetto, durata e responsabilità della parte obbligata.

Verifica: Gli NDA includono soggetti, informazioni, oggetto, durata e responsabilità?

Evidenza: template NDA, contratti firmati
REQ-ATOM-GOV-011-022mediumsupplierdi supportoOK_SUPPORTING

Gli NDA devono prevedere il trattamento delle informazioni sensibili oltre la durata del rapporto contrattuale.

Verifica: Gli NDA disciplinano il trattamento delle informazioni anche dopo la fine del rapporto?

Evidenza: clausole post-contrattuali NDA
REQ-ATOM-GOV-011-023mediumcompliancedi supportoOK_SUPPORTING

Devono essere definite modalità per dimostrare la conformità ai requisiti di riservatezza.

Verifica: Sono definite modalità per dimostrare la conformità ai requisiti di riservatezza?

Evidenza: audit rights, attestazioni, verifiche terza parte
REQ-ATOM-GOV-011-024mediumprocessdi supportoOK_SUPPORTING

Deve essere definito e attuato un processo per monitorare la validità degli NDA temporanei e rinnovarli in tempo utile.

Verifica: La validità degli NDA temporanei è monitorata e rinnovata in tempo utile?

Evidenza: registro NDA, scadenziario, alert rinnovo
REQ-ATOM-GOV-011-025highdata_protectiondi supportoOK_SUPPORTING

Devono essere implementati processi e workflow adeguati per la trasmissione dei dati.

Verifica: Sono implementati processi e workflow per la trasmissione dei dati?

Evidenza: procedura trasferimento dati, workflow approvazione
REQ-ATOM-GOV-011-026highcompliancedi supportoOK_SUPPORTING

I trasferimenti di dati devono essere supportati da basi contrattuali o strumenti di trasferimento adeguati quando richiesto.

Verifica: I trasferimenti dati sono supportati da contratti o strumenti di trasferimento adeguati?

Evidenza: contratti, DPA, SCC, decisioni adeguatezza
REQ-ATOM-GOV-011-027mediumdata_protectiondi supportoOK_SUPPORTING

Quando applicabile, devono essere considerate valutazioni d impatto del trasferimento o strumenti equivalenti.

Verifica: Sono considerate valutazioni d impatto del trasferimento quando applicabili?

Evidenza: transfer impact assessment, registro trasferimenti
REQ-ATOM-GOV-011-028mediumsupplierdi supportoOK_SUPPORTING

Quando il trasferimento coinvolge subfornitura, deve essere assicurato il consenso o il diritto di opposizione del responsabile competente.

Verifica: Per subfornitura sono gestiti consenso o diritto di opposizione del responsabile competente?

Evidenza: contratti subfornitura, approvazioni, registro fornitori
REQ-ATOM-GOV-013-001highaccess_controlprimarioOK_PRIMARY_PRESENT

L intero ciclo di vita delle identità deve essere gestito dall Organizzazione.

Verifica: Il ciclo di vita delle identità è gestito dall inserimento alla dismissione?

Evidenza: procedura IAM, flusso JML, ticket onboarding/offboarding
REQ-ATOM-GOV-013-004highaccess_controlprimarioOK_PRIMARY_PRESENT

La disattivazione o cancellazione delle identità deve essere gestita quando l accesso non è più necessario.

Verifica: Le identità non più necessarie vengono disattivate o cancellate?

Evidenza: ticket offboarding, log disabilitazione account
REQ-ATOM-GOV-013-010highaccess_controlprimarioOK_PRIMARY_PRESENT

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di variazioni come trasferimento o cessazione del personale.

Verifica: Utenze e autorizzazioni sono aggiornate o revocate in caso di trasferimento o cessazione?

Evidenza: ticket mover/leaver, log revoche
REQ-ATOM-GOV-013-021highaccess_controlprimarioOK_PRIMARY_PRESENT

Gli account devono essere disabilitati immediatamente dopo dimissioni o uscita dall Organizzazione.

Verifica: Gli account sono disabilitati immediatamente quando l utente lascia l Organizzazione?

Evidenza: ticket offboarding, log disabilitazione
REQ-ATOM-GOV-013-034mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere definite scadenze per disabilitare e cancellare account.

Verifica: Sono definite scadenze per disabilitare e cancellare account?

Evidenza: procedura IAM, SLA offboarding
REQ-ATOM-GOV-014-010highaccess_controldi supportoOK_SUPPORTING

Le utenze e le autorizzazioni devono essere aggiornate o revocate in caso di variazioni, trasferimenti o cessazioni.

Verifica: Le utenze e autorizzazioni sono aggiornate o revocate dopo variazioni o cessazioni?

Evidenza: ticket JML, log disabilitazione account, report offboarding
REQ-ATOM-GOV-014-028highaccess_controldi supportoOK_SUPPORTING

Gli account devono essere disabilitati immediatamente quando l utente lascia l Organizzazione.

Verifica: Gli account sono disabilitati immediatamente all uscita dell utente?

Evidenza: ticket offboarding, log disabilitazione, report HR/IAM
REQ-ATOM-GOV-014-030mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono essere fornite all utente in modo sicuro.

Verifica: Le informazioni di login sono fornite agli utenti in modo sicuro?

Evidenza: procedura consegna credenziali, canali sicuri, evidenze onboarding
REQ-ATOM-GOV-015-003highaccess_controlprimarioOK_PRIMARY_PRESENT

I diritti di accesso devono essere modificati quando cambiano le esigenze operative o di sicurezza.

Verifica: I diritti di accesso vengono modificati quando cambiano ruolo o necessità operative?

Evidenza: ticket variazione ruolo, log modifica gruppi, workflow JML
REQ-ATOM-GOV-015-004highaccess_controlprimarioOK_PRIMARY_PRESENT

I diritti di accesso devono essere rimossi quando non sono più necessari.

Verifica: I diritti di accesso non più necessari vengono rimossi?

Evidenza: ticket offboarding, report utenti disabilitati, log revoca accessi
REQ-ATOM-GOV-015-021highaccess_controlprimarioOK_PRIMARY_PRESENT

I diritti di accesso devono essere revocati quando non più necessari.

Verifica: I diritti di accesso non più necessari sono revocati?

Evidenza: ticket revoca, log modifica gruppi, report offboarding
REQ-ATOM-GOV-016-016mediumtrainingdi supportoOK_SUPPORTING

Il personale responsabile dei servizi IT deve essere adeguatamente formato.

Verifica: Il personale responsabile dei servizi IT è adeguatamente formato?

Evidenza: registro formazione, matrice competenze, onboarding servizio
REQ-ATOM-HR-001-010mediumpolicydi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Gli obblighi post-rapporto sono definiti contrattualmente in base al rischio?

Evidenza: clausole riservatezza, contratti, policy HR
REQ-ATOM-HR-001-011mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Esistono procedure documentate per gestire obblighi di sicurezza post-rapporto?

Evidenza: procedura offboarding, clausole riservatezza, checklist HR
REQ-ATOM-HR-003-003mediumtrainingdi supportoOK_SUPPORTING

Le parti interessate pertinenti devono ricevere consapevolezza, istruzione o formazione quando rilevante.

Verifica: Le parti interessate pertinenti ricevono formazione o awareness quando necessario?

Evidenza: registro formazione terze parti, materiali onboarding fornitori
REQ-ATOM-HR-003-028mediumgovernancedi supportoOK_SUPPORTING

I contatti per la sicurezza delle informazioni devono essere noti ai dipendenti.

Verifica: I contatti sicurezza sono noti ai dipendenti?

Evidenza: intranet, comunicazioni interne, materiale onboarding
REQ-ATOM-HR-003-030hightrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto devono essere formati all ingresso nel progetto sulla gestione dei prototipi.

Verifica: Dipendenti e membri progetto sono formati all ingresso sul trattamento prototipi?

Evidenza: registro formazione progetto, onboarding prototipi
REQ-ATOM-HR-004-002mediumtrainingdi supportoOK_SUPPORTING

Il processo disciplinare deve essere comunicato al personale e alle altre parti interessate pertinenti.

Verifica: Il processo disciplinare è comunicato al personale e alle parti interessate pertinenti?

Evidenza: comunicazioni interne, registro presa visione, formazione onboarding
REQ-ATOM-HR-005-001mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi di sicurezza delle informazioni che restano validi dopo cessazione o cambio di impiego devono essere definiti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-002mediumprocessdi supportoOK_SUPPORTING

Le responsabilità e gli obblighi post-rapporto devono essere applicati al personale e alle parti interessate pertinenti.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-005-003mediumcompliancedi supportoOK_SUPPORTING

Le responsabilità e gli obblighi post-rapporto devono essere comunicati ai soggetti pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-004mediumprocessdi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti deve essere individuato previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-005-005mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-006mediumprocessdi supportoOK_SUPPORTING

Gli amministratori di sistema devono essere individuati previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-005-008mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-005-009mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-010mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-010mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-IAM-001-015mediumaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere aggiornati tempestivamente in caso di cambio ruolo o cessazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-010mediumaccess_controldi supportoOK_SUPPORTING

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di trasferimento, cessazione o altra variazione del personale.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-NET-001-013mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e attuate politiche e procedure per l’uso dei servizi di rete coerenti con i requisiti di classificazione.

Verifica: Esistono politiche e procedure per usare i servizi di rete in base alla classificazione?

Evidenza: procedura trasferimento informazioni, policy classificazione
REQ-ATOM-NET-001-015mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per assicurare corretto indirizzamento e corretto trasferimento delle informazioni.

Verifica: Sono implementate misure per garantire corretto indirizzamento e trasferimento?

Evidenza: procedure invio, controlli indirizzamento, log trasferimenti
REQ-ATOM-NET-001-017highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per assicurare adeguate funzioni di sicurezza, inclusi cifratura, concessione e cessazione dell’accesso.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione accesso?

Evidenza: configurazione VPN, log accessi, review accessi remoti
REQ-ATOM-PHY013-004mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-PHY014-005mediumprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per trasferire fisicamente in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per il trasferimento fisico sicuro dei dispositivi che memorizzano dati?

Evidenza: procedura trasferimento asset, checklist movimentazione
REQ-ATOM-SUP001-013mediumprocessdi supportoOK_SUPPORTING

Le responsabilità del provider IT esterno devono essere comunicate alle funzioni interne coinvolte nella gestione del servizio.

Verifica: Le responsabilità del provider IT esterno sono comunicate alle funzioni interne coinvolte?

Evidenza: procedura servizio, verbale onboarding, RACI condivisa
REQ-ATOM-SUP001-015mediumsupplierdi supportoOK_SUPPORTING

Alla cessazione di servizi IT esterni devono essere definite modalità di restituzione degli asset informativi dell'Organizzazione.

Verifica: Alla cessazione di servizi IT esterni sono definite modalità di restituzione degli asset informativi?

Evidenza: exit plan, clausole contrattuali, verbale restituzione
REQ-ATOM-SUP001-016highdata_protectiondi supportoOK_SUPPORTING

Alla cessazione di servizi IT esterni deve essere prevista la cancellazione sicura delle informazioni non più necessarie presso il fornitore.

Verifica: È prevista la cancellazione sicura delle informazioni non più necessarie presso il fornitore?

Evidenza: certificato cancellazione, clausole data deletion, verbale cessazione
REQ-ATOM-SUP001-017mediumevidencedi supportoOK_SUPPORTING

Le attività di restituzione o cancellazione devono essere documentate come evidenza di chiusura del servizio.

Verifica: Le attività di restituzione o cancellazione sono documentate come evidenza di chiusura?

Evidenza: verbale offboarding, ticket chiusura, attestazione fornitore
REQ-ATOM-SUP003-016mediumprocessdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve essere aggiornato quando vengono attivati, modificati o cessati servizi esterni rilevanti.

Verifica: L'inventario è aggiornato quando servizi esterni sono attivati, modificati o cessati?

Evidenza: ticket onboarding/offboarding servizio, registro aggiornamenti
REQ-ATOM-SUP004-004mediumdata_protectiondi supportoOK_SUPPORTING

L'uscita o cessazione da servizi cloud deve prevedere restituzione, migrazione o cancellazione sicura delle informazioni.

Verifica: La cessazione di servizi cloud prevede restituzione, migrazione o cancellazione sicura delle informazioni?

Evidenza: exit plan cloud, verbale cessazione, conferma cancellazione dati
REQ-ATOM-TIS003-020highprocessdi supportoOK_SUPPORTING

Gli obblighi di riservatezza devono essere formalizzati prima dell'accesso a prototipi o informazioni protette.

Verifica: Gli obblighi di riservatezza sono formalizzati prima dell'accesso a prototipi o informazioni protette?

Evidenza: NDA firmato, onboarding progetto, presa visione
DOC-029SUPProceduraLow

Procedura gestione fornitori cyber

Spiega come si scelgono, controllano e riesaminano i fornitori che possono impattare sulla sicurezza.

Stato: planned_todoLifecycle: planned_todoFile: not_created141 requirement V237 controlli da V25 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-005 · Sviluppo esternalizzatoMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati141
REQ-ATOM-ASSET-001-028mediumsupplierdi supportoOK_SUPPORTING

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-BCM-002-015highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-003-014highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-005-011highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-CHG-004-014mediumsupplierdi supportoOK_SUPPORTING

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-DATA-001-003highcompliancedi supportoOK_SUPPORTING

L Organizzazione deve soddisfare i requisiti privacy e data protection previsti dai contratti applicabili.

Verifica: I requisiti privacy contrattuali applicabili sono gestiti e soddisfatti?

Evidenza: contratti, DPA, clausole privacy, registro fornitori
REQ-ATOM-DATA-001-023mediumsupplierdi supportoOK_SUPPORTING

Il diritto di consenso o opposizione del responsabile del subappalto deve essere assicurato quando applicabile.

Verifica: È assicurata la gestione di consenso o opposizione per il subappalto quando applicabile?

Evidenza: contratti, autorizzazioni subprocessor, registro fornitori
REQ-ATOM-DATA-001-024highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali verso i clienti devono essere trasferiti a subappaltatori e partner di cooperazione applicabili.

Verifica: Gli obblighi contrattuali privacy sono trasferiti a subappaltatori e partner?

Evidenza: contratti subfornitori, DPA, clausole flow-down
REQ-ATOM-DATA-001-025mediumsupplierdi supportoOK_SUPPORTING

La conformità agli accordi contrattuali dei subappaltatori e partner deve essere verificata.

Verifica: La conformità contrattuale dei subappaltatori e partner viene verificata?

Evidenza: supplier review, audit fornitori, checklist compliance
REQ-ATOM-DATA-001-026mediumsupplierdi supportoOK_SUPPORTING

I contatti dei referenti dei subappaltatori devono essere disponibili e aggiornati.

Verifica: I contatti dei referenti dei subappaltatori sono disponibili e aggiornati?

Evidenza: registro fornitori, elenco referenti
REQ-ATOM-DATA-002-004highsupplierdi supportoOK_SUPPORTING

Il processo di terminazione dei servizi IT esterni deve essere descritto, mantenuto aggiornato e regolato contrattualmente.

Verifica: Il processo di terminazione dei servizi IT esterni è descritto, aggiornato e contrattualizzato?

Evidenza: contratto fornitore, procedura offboarding fornitore, registro modifiche
REQ-ATOM-DATA-005-034highsupplierdi supportoOK_SUPPORTING

I requisiti di sovranità delle chiavi devono essere determinati e soddisfatti, in particolare nei trattamenti esterni.

Verifica: I requisiti di sovranità delle chiavi sono determinati e soddisfatti nei trattamenti esterni?

Evidenza: contratti cloud, key management design, valutazione fornitori
REQ-ATOM-GOV-001-007highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset e vulnerabilità.

Verifica: Le politiche coprono rischio, ruoli, HR, conformità, fornitori, asset e vulnerabilità?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-002-008mediumsupplierdi supportoOK_SUPPORTING

I ruoli di sicurezza assegnati al personale di terze parti devono essere definiti nell organizzazione di sicurezza informatica.

Verifica: I ruoli di sicurezza del personale di terze parti sono definiti?

Evidenza: RACI fornitori, contratti, nomine terze parti
REQ-ATOM-GOV-002-009mediumsupplierdi supportoOK_SUPPORTING

I ruoli e responsabilità di sicurezza delle terze parti devono essere resi noti alle articolazioni competenti.

Verifica: I ruoli delle terze parti sono comunicati alle articolazioni competenti?

Evidenza: comunicazioni interne, registro fornitori, RACI
REQ-ATOM-GOV-002-010mediumsupplierdi supportoOK_SUPPORTING

Il personale terzo con ruoli specifici di sicurezza deve essere incluso nell elenco dei ruoli di sicurezza.

Verifica: Il personale terzo con ruoli specifici è incluso nell elenco dei ruoli di sicurezza?

Evidenza: registro ruoli sicurezza, elenco personale terze parti
REQ-ATOM-GOV-004-006highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset, vulnerabilità e continuità.

Verifica: Le politiche coprono rischio, ruoli, persone, compliance, fornitori, asset, vulnerabilità e continuità?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-008-002mediumsupplierdi supportoOK_SUPPORTING

Le parti interessate esterne devono restituire gli asset dell Organizzazione quando termina o cambia il contratto o accordo applicabile.

Verifica: I soggetti esterni restituiscono gli asset alla fine o modifica dell accordo?

Evidenza: contratto, checklist uscita fornitore, verbale restituzione
REQ-ATOM-GOV-008-007mediumsupplierdi supportoOK_SUPPORTING

Il processo di restituzione e rimozione sicura deve essere regolato contrattualmente con il fornitore.

Verifica: Restituzione e rimozione sicura sono regolate contrattualmente con il fornitore?

Evidenza: contratto, DPA, clausole exit
REQ-ATOM-GOV-011-028mediumsupplierdi supportoOK_SUPPORTING

Quando il trasferimento coinvolge subfornitura, deve essere assicurato il consenso o il diritto di opposizione del responsabile competente.

Verifica: Per subfornitura sono gestiti consenso o diritto di opposizione del responsabile competente?

Evidenza: contratti subfornitura, approvazioni, registro fornitori
REQ-ATOM-GOV-013-033highsupplierdi supportoOK_SUPPORTING

Gli account dei fornitori di servizi devono essere disabilitati al completamento del relativo compito.

Verifica: Gli account dei fornitori sono disabilitati al completamento del compito?

Evidenza: ticket fornitore, log disabilitazione account
REQ-ATOM-GOV-016-001highsupplierprimarioOK_PRIMARY_PRESENT

Devono essere stabiliti processi e procedure per gestire i rischi di sicurezza delle informazioni legati ai fornitori.

Verifica: Sono stabiliti processi e procedure per gestire i rischi di sicurezza dei fornitori?

Evidenza: procedura gestione fornitori, metodologia rischio fornitori
REQ-ATOM-GOV-016-002highsupplierprimarioOK_PRIMARY_PRESENT

I processi e le procedure devono coprire l utilizzo di prodotti o servizi forniti da terze parti.

Verifica: I processi coprono l utilizzo di prodotti o servizi dei fornitori?

Evidenza: registro fornitori, assessment fornitori, contratti di servizio
REQ-ATOM-GOV-016-003highsupplierprimarioOK_PRIMARY_PRESENT

La gestione dei rischi dei fornitori deve essere implementata operativamente e non solo definita a livello documentale.

Verifica: La gestione dei rischi dei fornitori è implementata operativamente?

Evidenza: valutazioni fornitori completate, piani azione, report monitoraggio
REQ-ATOM-GOV-016-004highsupplierdi supportoOK_SUPPORTING

Nell organizzazione di sicurezza devono essere definiti i ruoli e le responsabilità di sicurezza assegnati a personale di terze parti.

Verifica: Sono definiti i ruoli e responsabilità di sicurezza assegnati a personale terzo?

Evidenza: RACI fornitori, contratti, procedura fornitori
REQ-ATOM-GOV-016-005mediumsupplierdi supportoOK_SUPPORTING

I ruoli e responsabilità di sicurezza delle terze parti devono essere comunicati alle articolazioni interne competenti.

Verifica: I ruoli e responsabilità delle terze parti sono comunicati internamente?

Evidenza: comunicazioni interne, registro ruoli fornitori, verbali kickoff
REQ-ATOM-GOV-016-006mediumsupplierdi supportoOK_SUPPORTING

Il personale terzo con ruoli specifici di sicurezza deve essere incluso nell elenco aggiornato del personale con ruoli e responsabilità.

Verifica: Il personale terzo con ruoli di sicurezza è incluso nell elenco ruoli/responsabilità?

Evidenza: registro ruoli sicurezza, elenco personale terzo autorizzato
REQ-ATOM-GOV-016-007highsupplierdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei fornitori con potenziali impatti sulla sicurezza dei sistemi informativi e di rete.

Verifica: È mantenuto un inventario aggiornato dei fornitori con potenziale impatto cyber?

Evidenza: registro fornitori critici, supplier register
REQ-ATOM-GOV-016-008mediumsupplierdi supportoOK_SUPPORTING

L inventario dei fornitori deve includere gli estremi di contatto del referente della fornitura.

Verifica: L inventario fornitori include i contatti del referente della fornitura?

Evidenza: registro fornitori, schede fornitore
REQ-ATOM-GOV-016-009mediumsupplierdi supportoOK_SUPPORTING

L inventario dei fornitori deve includere la tipologia di fornitura.

Verifica: L inventario fornitori include la tipologia di fornitura?

Evidenza: registro fornitori, classificazione forniture
REQ-ATOM-GOV-016-010highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro cloud
REQ-ATOM-GOV-016-011highasset_managementdi supportoOK_SUPPORTING

L inventario deve includere i servizi cloud erogati dai fornitori.

Verifica: L inventario include i servizi cloud erogati dai fornitori?

Evidenza: registro cloud, elenco SaaS/IaaS/PaaS, contratti cloud
REQ-ATOM-GOV-016-012highasset_managementdi supportoOK_SUPPORTING

I servizi IT interessati e i servizi IT utilizzati devono essere identificati.

Verifica: I servizi IT interessati e utilizzati sono identificati?

Evidenza: inventario servizi IT, CMDB, registro fornitori IT
REQ-ATOM-GOV-016-013highsupplierprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza rilevanti per il servizio IT devono essere determinati.

Verifica: Sono determinati i requisiti di sicurezza rilevanti per ogni servizio IT?

Evidenza: requisiti sicurezza servizio, schede fornitore, contratti IT
REQ-ATOM-GOV-016-014highsupplierdi supportoOK_SUPPORTING

L organizzazione responsabile dell implementazione di ciascun requisito deve essere definita e consapevole della propria responsabilità.

Verifica: È definito chi implementa ciascun requisito e ne è consapevole?

Evidenza: matrice responsabilità fornitore/cliente, RACI servizi IT
REQ-ATOM-GOV-016-015highsupplierdi supportoOK_SUPPORTING

I meccanismi per responsabilità condivise devono essere specificati e implementati.

Verifica: I meccanismi di responsabilità condivisa sono specificati e implementati?

Evidenza: shared responsibility matrix, contratti cloud/IT, procedure operative
REQ-ATOM-GOV-016-016mediumtrainingdi supportoOK_SUPPORTING

Il personale responsabile dei servizi IT deve essere adeguatamente formato.

Verifica: Il personale responsabile dei servizi IT è adeguatamente formato?

Evidenza: registro formazione, matrice competenze, onboarding servizio
REQ-ATOM-GOV-016-017highsupplierprimarioOK_PRIMARY_PRESENT

Deve esistere un elenco dei servizi IT interessati e dei rispettivi provider responsabili.

Verifica: Esiste un elenco dei servizi IT interessati e dei provider responsabili?

Evidenza: registro servizi IT/fornitori, supplier register
REQ-ATOM-GOV-016-018mediumcompliancedi supportoOK_SUPPORTING

L applicabilità dei controlli ISA ai servizi IT deve essere verificata e documentata.

Verifica: L applicabilità dei controlli ISA ai servizi IT è verificata e documentata?

Evidenza: matrice applicabilità ISA, report assessment servizi
REQ-ATOM-GOV-016-019mediumreviewprimarioOK_PRIMARY_PRESENT

La configurazione del servizio deve essere inclusa nelle valutazioni di sicurezza regolari.

Verifica: La configurazione del servizio è inclusa nelle valutazioni di sicurezza regolari?

Evidenza: security assessment servizi IT, review configurazioni, report audit
REQ-ATOM-GOV-016-020highevidencedi supportoOK_SUPPORTING

Deve essere fornita prova che i provider IT adempiano alle proprie responsabilità.

Verifica: Esistono prove che i provider IT adempiono alle proprie responsabilità?

Evidenza: report fornitore, attestazioni, audit report, SLA review
REQ-ATOM-GOV-016-021highsupplierdi supportoOK_SUPPORTING

I servizi IT esterni non devono essere usati senza valutazione esplicita dei requisiti di sicurezza.

Verifica: I servizi IT esterni sono usati solo dopo valutazione esplicita dei requisiti di sicurezza?

Evidenza: procedura approvazione servizi esterni, assessment servizio
REQ-ATOM-GOV-016-022highsupplierdi supportoOK_SUPPORTING

Per i servizi IT esterni deve essere disponibile una valutazione del rischio.

Verifica: Per i servizi IT esterni è disponibile una valutazione del rischio?

Evidenza: risk assessment servizi esterni, scheda fornitore
REQ-ATOM-GOV-016-023highcompliancedi supportoOK_SUPPORTING

Nella valutazione dei servizi IT esterni devono essere considerati requisiti legali, regolatori e contrattuali.

Verifica: La valutazione dei servizi IT esterni considera requisiti legali, regolatori e contrattuali?

Evidenza: checklist compliance fornitore, contratti, registro requisiti
REQ-ATOM-GOV-016-025highsupplierprimarioOK_PRIMARY_PRESENT

Devono essere determinati e soddisfatti i requisiti per approvvigionamento, messa in servizio e rilascio dei servizi IT esterni.

Verifica: Sono determinati e soddisfatti i requisiti per procurement, commissioning e release dei servizi IT esterni?

Evidenza: procedura procurement IT, checklist rilascio servizio, approvazioni
REQ-ATOM-GOV-016-026highprocessdi supportoOK_SUPPORTING

Deve essere stabilita una procedura di rilascio che consideri il bisogno di protezione.

Verifica: Esiste una procedura di rilascio dei servizi esterni basata sul bisogno di protezione?

Evidenza: procedura approvazione servizi esterni, workflow release
REQ-ATOM-GOV-016-027highevidencedi supportoOK_SUPPORTING

I servizi IT esterni e la relativa approvazione devono essere documentati.

Verifica: I servizi IT esterni e le approvazioni sono documentati?

Evidenza: registro servizi esterni, ticket approvazione, supplier register
REQ-ATOM-GOV-016-028mediumreviewdi supportoOK_SUPPORTING

Deve essere verificato regolarmente che siano usati solo servizi IT esterni approvati.

Verifica: Viene verificato regolarmente che siano usati solo servizi IT esterni approvati?

Evidenza: revisione shadow IT, inventario SaaS, report CASB/proxy
REQ-ATOM-GOV-016-029highsupplierdi supportoOK_SUPPORTING

Contractor e partner di cooperazione devono essere sottoposti a valutazione del rischio di sicurezza delle informazioni.

Verifica: Contractor e partner sono sottoposti a valutazione del rischio di sicurezza?

Evidenza: supplier risk assessment, schede partner, registro fornitori
REQ-ATOM-GOV-016-030highsupplierdi supportoOK_SUPPORTING

Un livello adeguato di sicurezza delle informazioni deve essere assicurato mediante accordi contrattuali con contractor e partner.

Verifica: Gli accordi contrattuali assicurano un livello adeguato di sicurezza?

Evidenza: contratti, clausole sicurezza, DPA/NDA
REQ-ATOM-GOV-016-031highsupplierdi supportoOK_SUPPORTING

I requisiti contrattuali dei clienti devono essere trasferiti a contractor e partner quando applicabile.

Verifica: I requisiti cliente sono trasferiti a contractor e partner quando applicabile?

Evidenza: clausole flow-down, contratti subfornitura
REQ-ATOM-GOV-016-032highreviewdi supportoOK_SUPPORTING

La conformità agli accordi contrattuali deve essere verificata.

Verifica: La conformità dei contractor agli accordi contrattuali viene verificata?

Evidenza: audit fornitori, SLA review, attestazioni compliance
REQ-ATOM-GOV-016-033mediumsupplierprimarioOK_PRIMARY_PRESENT

Contractor e partner devono essere obbligati contrattualmente a trasferire i requisiti di sicurezza ai propri subfornitori.

Verifica: Contractor e partner sono obbligati a trasferire i requisiti ai subfornitori?

Evidenza: clausole subfornitura, contratti, supplier terms
REQ-ATOM-GOV-016-034mediumreviewprimarioOK_PRIMARY_PRESENT

I report di servizio e i documenti dei contractor e partner devono essere riesaminati.

Verifica: I report e documenti dei contractor sono riesaminati?

Evidenza: service review, report fornitore, verbali monitoraggio
REQ-ATOM-GOV-016-035highevidencedi supportoOK_SUPPORTING

Deve essere fornita prova che il livello di sicurezza del fornitore è adeguato al bisogno di protezione delle informazioni.

Verifica: È disponibile prova dell adeguatezza del livello di sicurezza del fornitore?

Evidenza: certificazioni, attestazioni, audit report, assessment interno
REQ-ATOM-HR-003-003mediumtrainingdi supportoOK_SUPPORTING

Le parti interessate pertinenti devono ricevere consapevolezza, istruzione o formazione quando rilevante.

Verifica: Le parti interessate pertinenti ricevono formazione o awareness quando necessario?

Evidenza: registro formazione terze parti, materiali onboarding fornitori
REQ-ATOM-HR-006-027mediumcompliancedi supportoOK_SUPPORTING

Le persone e le terze parti coinvolte nella gestione dei prototipi devono essere vincolate da NDA o obblighi equivalenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-INC-002-011mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza per l’acquisizione o l’estensione di sistemi e componenti IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza sono definiti per acquisizione o ampliamento di sistemi IT?

Evidenza: capitolati, requisiti acquisto, valutazione fornitori
REQ-ATOM-INC-003-020highcontinuitydi supportoOK_SUPPORTING

Il piano di crisi informatica deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori?

Evidenza: piano crisi, RACI, elenco fornitori coinvolti
REQ-ATOM-INC-003-033mediumincidentdi supportoOK_SUPPORTING

La definizione degli eventi segnalabili deve includere eventi relativi al personale, alla sicurezza fisica, alla sicurezza IT/cyber e a fornitori o partner.

Verifica: La definizione degli eventi segnalabili copre personale, fisico, IT/cyber e fornitori/partner?

Evidenza: procedura incidenti, catalogo eventi, training
REQ-ATOM-INC-003-057mediumsupplierdi supportoOK_SUPPORTING

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-INC-004-017mediumsupplierdi supportoOK_SUPPORTING

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-INC-005-032mediumsupplierdi supportoOK_SUPPORTING

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-OPS003-013mediumsupplierdi supportoOK_SUPPORTING

Devono essere monitorati anche i canali dei fornitori del software ritenuto critico.

Verifica: Sono monitorati i canali dei fornitori del software critico?

Evidenza: elenco software critico, advisory vendor, registro monitoraggio fornitori
REQ-ATOM-OPS004-018highsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS005-018mediumsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS007-013highsupplierdi supportoOK_SUPPORTING

L'approvazione del software deve considerare fonte e reputazione del software.

Verifica: La valutazione del software considera fonte e reputazione del fornitore o distributore?

Evidenza: checklist valutazione, fonti vendor, analisi reputazionale
REQ-ATOM-PHY001-012highsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY002-015mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY003-013mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per archiviare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nelle zone di sicurezza?

Evidenza: contratti fornitori, elenco siti esterni, valutazioni sedi terze
REQ-ATOM-RISK001-007mediumsupplierdi supportoOK_SUPPORTING

La valutazione del rischio deve considerare anche dipendenze da fornitori e partner terzi, quando presenti.

Verifica: La valutazione del rischio considera le dipendenze da fornitori e partner terzi?

Evidenza: risk assessment fornitori, registro fornitori critici
REQ-ATOM-SDLC002-005mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza relativi all’acquisizione o all’estensione di sistemi e componenti IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per acquisizione o estensione di sistemi e componenti IT sono determinati e considerati?

Evidenza: specifiche acquisto, requisiti fornitore, checklist progetto
REQ-ATOM-SDLC002-008mediumsecure_developmentdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono considerare raccomandazioni del fornitore, best practice e linee guida di sicurezza applicabili.

Verifica: Le specifiche dei requisiti considerano raccomandazioni del fornitore, best practice e linee guida di sicurezza?

Evidenza: specifiche requisiti, standard tecnici, checklist progetto
REQ-ATOM-SDLC003-005mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza relativi all’acquisizione o all’estensione di sistemi e componenti IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per acquisizione o estensione di sistemi e componenti IT sono determinati e considerati?

Evidenza: specifiche acquisto, requisiti fornitore, checklist progetto
REQ-ATOM-SDLC003-008mediumsecure_developmentdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono considerare raccomandazioni del fornitore, best practice e linee guida di sicurezza applicabili.

Verifica: Le specifiche dei requisiti considerano raccomandazioni del fornitore, best practice e linee guida di sicurezza?

Evidenza: specifiche requisiti, standard tecnici, checklist progetto
REQ-ATOM-SUP001-001highsupplierprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle informazioni applicabili devono essere definiti per ciascun rapporto rilevante con fornitori o terze parti.

Verifica: I requisiti di sicurezza applicabili sono definiti per ciascun rapporto rilevante con fornitori o terze parti?

Evidenza: matrice requisiti fornitori, contratto, capitolato, accordo di servizio
REQ-ATOM-SUP001-002highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza definiti devono essere concordati formalmente con il fornitore prima o durante la stipula dell'accordo.

Verifica: I requisiti di sicurezza sono formalmente concordati con il fornitore?

Evidenza: contratto firmato, allegato sicurezza, ordine o convenzione
REQ-ATOM-SUP001-003highsupplierdi supportoOK_SUPPORTING

Gli accordi con i fornitori devono includere responsabilità, obblighi e modalità operative coerenti con il tipo di servizio o prodotto fornito.

Verifica: Gli accordi con i fornitori includono responsabilità, obblighi e modalità operative coerenti con il servizio o prodotto fornito?

Evidenza: contratto, SLA, RACI fornitore, allegato sicurezza
REQ-ATOM-SUP001-004mediumevidencedi supportoOK_SUPPORTING

La documentazione contrattuale dei fornitori deve essere conservata e collegabile ai servizi, asset o dati interessati.

Verifica: La documentazione contrattuale dei fornitori è conservata e collegabile a servizi, asset o dati interessati?

Evidenza: repository contratti, registro fornitori, inventario servizi
REQ-ATOM-SUP001-005highsupplierprimarioOK_PRIMARY_PRESENT

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP001-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP001-007highrisk_basedprimarioOK_PRIMARY_PRESENT

La definizione dei requisiti di sicurezza della fornitura deve considerare gli esiti della valutazione del rischio associata alla fornitura.

Verifica: I requisiti di sicurezza della fornitura tengono conto della valutazione del rischio associata?

Evidenza: risk assessment fornitore, scheda valutazione fornitura
REQ-ATOM-SUP001-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP001-009highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza definiti per la fornitura devono essere inseriti nei documenti di gara, richieste di offerta, contratti, accordi o convenzioni, salvo motivate ragioni normative o tecniche.

Verifica: I requisiti di sicurezza sono inseriti nei documenti contrattuali o di gara della fornitura?

Evidenza: RFP, bando, contratto, accordo, convenzione
REQ-ATOM-SUP001-010mediumcompliancedi supportoOK_SUPPORTING

Eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali devono essere motivate e documentate.

Verifica: Le eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali sono motivate e documentate?

Evidenza: deroga approvata, nota tecnica/normativa, verbale decisione
REQ-ATOM-SUP001-011highevidencedi supportoOK_SUPPORTING

I documenti contrattuali devono rendere tracciabile quali requisiti di sicurezza sono applicabili alla singola fornitura.

Verifica: È tracciabile quali requisiti di sicurezza si applicano alla singola fornitura?

Evidenza: matrice requisiti, allegato contrattuale, registro fornitori
REQ-ATOM-SUP001-012highsupplierdi supportoOK_SUPPORTING

Le responsabilità tra Organizzazione e provider IT esterni devono essere definite in modo chiaro per i servizi rilevanti.

Verifica: Le responsabilità tra Organizzazione e provider IT esterni sono definite chiaramente?

Evidenza: contratto provider, RACI, SLA, allegato responsabilità
REQ-ATOM-SUP001-013mediumprocessdi supportoOK_SUPPORTING

Le responsabilità del provider IT esterno devono essere comunicate alle funzioni interne coinvolte nella gestione del servizio.

Verifica: Le responsabilità del provider IT esterno sono comunicate alle funzioni interne coinvolte?

Evidenza: procedura servizio, verbale onboarding, RACI condivisa
REQ-ATOM-SUP001-014mediumsupplierprimarioOK_PRIMARY_PRESENT

Gli accordi con provider IT esterni devono rendere verificabili obblighi, interfacce operative e punti di contatto.

Verifica: Gli accordi con provider IT esterni rendono verificabili obblighi, interfacce e punti di contatto?

Evidenza: contratto, SLA, elenco contatti, matrice escalation
REQ-ATOM-SUP001-016highdata_protectiondi supportoOK_SUPPORTING

Alla cessazione di servizi IT esterni deve essere prevista la cancellazione sicura delle informazioni non più necessarie presso il fornitore.

Verifica: È prevista la cancellazione sicura delle informazioni non più necessarie presso il fornitore?

Evidenza: certificato cancellazione, clausole data deletion, verbale cessazione
REQ-ATOM-SUP001-017mediumevidencedi supportoOK_SUPPORTING

Le attività di restituzione o cancellazione devono essere documentate come evidenza di chiusura del servizio.

Verifica: Le attività di restituzione o cancellazione sono documentate come evidenza di chiusura?

Evidenza: verbale offboarding, ticket chiusura, attestazione fornitore
REQ-ATOM-SUP001-018highdata_protectiondi supportoOK_SUPPORTING

Le informazioni trattate tramite servizi IT esterni condivisi devono essere protette contro accessi o commistioni non autorizzate.

Verifica: Le informazioni in servizi IT esterni condivisi sono protette contro accessi o commistioni non autorizzate?

Evidenza: configurazioni tenant, matrice segregazione, report accessi
REQ-ATOM-SUP001-019highsupplierdi supportoOK_SUPPORTING

Le responsabilità di protezione nei servizi IT esterni condivisi devono essere chiarite con il provider.

Verifica: Le responsabilità di protezione nei servizi IT esterni condivisi sono chiarite con il provider?

Evidenza: matrice responsabilità condivisa, contratto, SLA
REQ-ATOM-SUP001-020mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP001-021highsupplierprimarioOK_PRIMARY_PRESENT

La collaborazione con contractor e partner deve prevedere requisiti di sicurezza delle informazioni coerenti con la natura dello scambio informativo.

Verifica: La collaborazione con contractor e partner prevede requisiti di sicurezza coerenti con lo scambio informativo?

Evidenza: contratto partner, NDA, allegato sicurezza
REQ-ATOM-SUP001-022mediumtrainingdi supportoOK_SUPPORTING

Contractor e partner devono essere informati degli obblighi di protezione applicabili alle informazioni ricevute o trattate.

Verifica: Contractor e partner sono informati degli obblighi di protezione applicabili?

Evidenza: informativa sicurezza, presa visione, clausole contrattuali
REQ-ATOM-SUP001-023highaccess_controldi supportoOK_SUPPORTING

L'accesso di contractor e partner alle informazioni deve essere limitato al necessario per lo scopo autorizzato.

Verifica: L'accesso di contractor e partner alle informazioni è limitato al necessario?

Evidenza: matrice accessi, elenco autorizzazioni, export IAM
REQ-ATOM-SUP001-024highsupplierprimarioOK_PRIMARY_PRESENT

Quando vengono scambiate informazioni con terze parti, devono essere presenti accordi o obblighi di riservatezza applicabili.

Verifica: Per lo scambio di informazioni con terze parti sono presenti accordi o obblighi di riservatezza?

Evidenza: NDA, clausole riservatezza, contratto
REQ-ATOM-SUP001-025highcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza devono essere disponibili prima dello scambio di informazioni protette.

Verifica: Gli accordi di riservatezza sono disponibili prima dello scambio di informazioni protette?

Evidenza: NDA firmato, workflow approvazione, repository contratti
REQ-ATOM-SUP001-026mediumsupplierdi supportoOK_SUPPORTING

L'ambito degli obblighi di riservatezza deve essere coerente con le informazioni e i progetti coinvolti.

Verifica: L'ambito degli obblighi di riservatezza è coerente con informazioni e progetti coinvolti?

Evidenza: NDA, allegato progetto, classificazione informazioni
REQ-ATOM-SUP001-027highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-SUP001-028highsupplierdi supportoOK_SUPPORTING

I subappaltatori devono rispettare i requisiti di protezione applicabili alle attività affidate.

Verifica: I subappaltatori rispettano i requisiti di protezione applicabili alle attività affidate?

Evidenza: contratto subappaltatore, evidenze controllo, dichiarazione conformità
REQ-ATOM-SUP001-029mediumevidencedi supportoOK_SUPPORTING

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-SUP001-030highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali rilevanti per la protezione dei dati devono essere trasferiti a subappaltatori e partner di cooperazione quando applicabile.

Verifica: Gli obblighi contrattuali rilevanti sono trasferiti a subappaltatori e partner quando applicabile?

Evidenza: clausole flow-down, contratto subappaltatore, accordo partner
REQ-ATOM-SUP001-031mediumreviewprimarioOK_PRIMARY_PRESENT

Il rispetto degli obblighi trasferiti a subappaltatori e partner deve essere reso verificabile.

Verifica: Il rispetto degli obblighi trasferiti a subappaltatori e partner è verificabile?

Evidenza: audit report, attestazioni, evidenze di controllo
REQ-ATOM-SUP001-032mediumevidencedi supportoOK_SUPPORTING

Le responsabilità verso subappaltatori e partner devono essere documentate e collegate al rapporto contrattuale principale.

Verifica: Le responsabilità verso subappaltatori e partner sono documentate e collegate al contratto principale?

Evidenza: contratto principale, allegati subappalto, registro fornitori
REQ-ATOM-SUP001-033highdata_protectionprimarioOK_PRIMARY_PRESENT

I rapporti di trattamento dei dati con terze parti devono essere regolati da istruzioni documentate quando applicabile.

Verifica: I rapporti di trattamento con terze parti sono regolati da istruzioni documentate quando applicabile?

Evidenza: DPA, nomina responsabile, istruzioni trattamento
REQ-ATOM-SUP001-034highdata_protectiondi supportoOK_SUPPORTING

Le istruzioni ai responsabili o partner di trattamento devono essere coerenti con finalità, dati e misure di sicurezza applicabili.

Verifica: Le istruzioni di trattamento sono coerenti con finalità, dati e misure di sicurezza applicabili?

Evidenza: DPA, registro trattamenti, allegato misure tecniche e organizzative
REQ-ATOM-SUP001-035mediumevidencedi supportoOK_SUPPORTING

La documentazione dei rapporti di trattamento deve essere conservata e riesaminabile.

Verifica: La documentazione dei rapporti di trattamento è conservata e riesaminabile?

Evidenza: repository contratti privacy, registro responsabili, verbale riesame
REQ-ATOM-SUP002-001highsupplierprimarioOK_PRIMARY_PRESENT

Devono essere definiti processi per gestire i rischi di sicurezza associati alla filiera di fornitura ICT.

Verifica: Sono definiti processi per gestire i rischi di sicurezza della filiera ICT?

Evidenza: procedura fornitori ICT, metodologia valutazione rischio fornitura
REQ-ATOM-SUP002-002highsupplierprimarioOK_PRIMARY_PRESENT

I rischi relativi a prodotti, componenti e servizi ICT forniti da terze parti devono essere valutati in base alla criticità per l'Organizzazione.

Verifica: I rischi relativi a prodotti, componenti e servizi ICT forniti da terze parti sono valutati in base alla criticità?

Evidenza: scheda valutazione fornitore, risk assessment fornitura, registro criticità
REQ-ATOM-SUP002-003highprocessprimarioOK_PRIMARY_PRESENT

Le misure di sicurezza richieste alla filiera ICT devono essere comunicate e integrate nei processi di approvvigionamento e gestione dei fornitori.

Verifica: Le misure di sicurezza richieste alla filiera ICT sono integrate nei processi di acquisto e gestione fornitori?

Evidenza: procedura procurement, requisiti in RFP/contratti, checklist fornitore
REQ-ATOM-SUP002-004mediumsupplierprimarioOK_PRIMARY_PRESENT

La gestione della filiera ICT deve considerare anche subfornitori o dipendenze rilevanti quando incidono sulla sicurezza delle informazioni.

Verifica: La gestione della filiera ICT considera subfornitori o dipendenze rilevanti quando incidono sulla sicurezza?

Evidenza: mappa subfornitori, clausole flow-down, dichiarazioni fornitore
REQ-ATOM-SUP002-007highrisk_basedprimarioOK_PRIMARY_PRESENT

La definizione dei requisiti di sicurezza della fornitura deve considerare gli esiti della valutazione del rischio associata alla fornitura.

Verifica: I requisiti di sicurezza della fornitura tengono conto della valutazione del rischio associata?

Evidenza: risk assessment fornitore, scheda valutazione fornitura
REQ-ATOM-SUP002-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP002-011highevidencedi supportoOK_SUPPORTING

I documenti contrattuali devono rendere tracciabile quali requisiti di sicurezza sono applicabili alla singola fornitura.

Verifica: È tracciabile quali requisiti di sicurezza si applicano alla singola fornitura?

Evidenza: matrice requisiti, allegato contrattuale, registro fornitori
REQ-ATOM-SUP002-014mediumevidencedi supportoOK_SUPPORTING

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-SUP002-017mediumevidencedi supportoOK_SUPPORTING

Le responsabilità verso subappaltatori e partner devono essere documentate e collegate al rapporto contrattuale principale.

Verifica: Le responsabilità verso subappaltatori e partner sono documentate e collegate al contratto principale?

Evidenza: contratto principale, allegati subappalto, registro fornitori
REQ-ATOM-SUP003-001highmonitoringprimarioOK_PRIMARY_PRESENT

I servizi dei fornitori devono essere monitorati rispetto ai requisiti di sicurezza concordati.

Verifica: I servizi dei fornitori sono monitorati rispetto ai requisiti di sicurezza concordati?

Evidenza: report servizio, SLA, evidenze di controllo periodico
REQ-ATOM-SUP003-002mediumreviewprimarioOK_PRIMARY_PRESENT

Le prestazioni e le pratiche di sicurezza dei fornitori devono essere riesaminate a intervalli definiti.

Verifica: Le pratiche di sicurezza dei fornitori sono riesaminate a intervalli definiti?

Evidenza: verbali review fornitore, audit report, scheda riesame
REQ-ATOM-SUP003-003highprocessdi supportoOK_SUPPORTING

Le modifiche nei servizi erogati dai fornitori devono essere valutate e gestite quando possono impattare la sicurezza delle informazioni.

Verifica: Le modifiche dei servizi dei fornitori sono valutate e gestite quando impattano la sicurezza?

Evidenza: ticket change, comunicazione fornitore, valutazione impatto
REQ-ATOM-SUP003-004mediumevidenceprimarioOK_PRIMARY_PRESENT

Gli esiti del monitoraggio e delle valutazioni sui fornitori devono essere documentati e mantenuti disponibili.

Verifica: Gli esiti del monitoraggio e delle valutazioni sui fornitori sono documentati e disponibili?

Evidenza: registro fornitori, report di monitoraggio, repository documentale
REQ-ATOM-SUP003-005highsupplierprimarioOK_PRIMARY_PRESENT

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP003-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP003-007highrisk_basedprimarioOK_PRIMARY_PRESENT

La definizione dei requisiti di sicurezza della fornitura deve considerare gli esiti della valutazione del rischio associata alla fornitura.

Verifica: I requisiti di sicurezza della fornitura tengono conto della valutazione del rischio associata?

Evidenza: risk assessment fornitore, scheda valutazione fornitura
REQ-ATOM-SUP003-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP003-009highsupplierprimarioOK_PRIMARY_PRESENT

Il rischio associato alle forniture deve essere valutato e documentato nell'ambito della valutazione del rischio.

Verifica: Il rischio delle forniture è valutato e documentato nel processo di risk assessment?

Evidenza: risk assessment fornitori, registro rischi, scheda fornitura
REQ-ATOM-SUP003-010highaccess_controlprimarioOK_PRIMARY_PRESENT

La valutazione del rischio della fornitura deve considerare il livello di accesso del fornitore ai sistemi informativi e di rete.

Verifica: La valutazione del rischio considera il livello di accesso del fornitore ai sistemi informativi e di rete?

Evidenza: scheda accessi fornitore, export utenze, matrice accessi
REQ-ATOM-SUP003-011highdata_protectiondi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare l'accesso del fornitore a proprietà intellettuale e dati, anche in base alla loro criticità.

Verifica: La valutazione del rischio considera accesso a proprietà intellettuale e dati in base alla criticità?

Evidenza: classificazione dati, contratto, scheda trattamento/fornitura
REQ-ATOM-SUP003-012highcontinuityprimarioOK_PRIMARY_PRESENT

La valutazione del rischio della fornitura deve considerare impatto, tempi e costi di ripristino in caso di grave interruzione o indisponibilità del servizio.

Verifica: La valutazione del rischio considera impatto, tempi e costi di ripristino in caso di interruzione del servizio?

Evidenza: BIA fornitura, piano continuità, valutazione servizio critico
REQ-ATOM-SUP003-013mediumreviewdi supportoOK_SUPPORTING

La conformità delle forniture ai requisiti di sicurezza contrattualizzati deve essere verificata periodicamente e documentata.

Verifica: La conformità delle forniture ai requisiti di sicurezza è verificata periodicamente e documentata?

Evidenza: review fornitore, audit report, registro monitoraggio fornitori
REQ-ATOM-SUP003-014highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro SaaS/cloud
REQ-ATOM-SUP003-015highasset_managementdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve includere anche i servizi cloud.

Verifica: L'inventario dei servizi dei fornitori include anche i servizi cloud?

Evidenza: registro cloud/SaaS, inventario servizi esterni
REQ-ATOM-SUP003-016mediumprocessdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve essere aggiornato quando vengono attivati, modificati o cessati servizi esterni rilevanti.

Verifica: L'inventario è aggiornato quando servizi esterni sono attivati, modificati o cessati?

Evidenza: ticket onboarding/offboarding servizio, registro aggiornamenti
REQ-ATOM-SUP004-001highsupplierdi supportoOK_SUPPORTING

Devono essere stabiliti processi per acquisire servizi cloud in coerenza con i requisiti di sicurezza dell'Organizzazione.

Verifica: Esiste un processo per acquisire servizi cloud in coerenza con i requisiti di sicurezza?

Evidenza: procedura cloud, checklist approvazione SaaS/IaaS/PaaS, valutazione fornitore
REQ-ATOM-SUP005-002highsecure_developmentdi supportoOK_SUPPORTING

I fornitori coinvolti nello sviluppo devono rispettare le pratiche di sviluppo sicuro richieste dall'Organizzazione.

Verifica: I fornitori di sviluppo rispettano le pratiche di sviluppo sicuro richieste?

Evidenza: procedura sviluppo sicuro, attestazione fornitore, evidenze code review/test
REQ-ATOM-SUP005-003highprocessprimarioOK_PRIMARY_PRESENT

L'Organizzazione deve mantenere controllo su requisiti, consegne, accessi e ambienti utilizzati nello sviluppo esternalizzato.

Verifica: L'Organizzazione mantiene controllo su requisiti, consegne, accessi e ambienti usati nello sviluppo esternalizzato?

Evidenza: registro accessi fornitore, piano progetto, repository commit, ticket
REQ-ATOM-TIS003-012mediumtrainingdi supportoOK_SUPPORTING

Le regole sulla protezione visuale devono essere comunicate a personale, visitatori o terze parti coinvolte.

Verifica: Le regole sulla protezione visuale sono comunicate a personale, visitatori o terze parti?

Evidenza: istruzioni operative, cartellonistica, presa visione
REQ-ATOM-TIS003-021highsupplierdi supportoOK_SUPPORTING

La copertura degli obblighi di riservatezza deve includere personale interno, terze parti e subappaltatori quando coinvolti.

Verifica: Gli obblighi di riservatezza coprono personale interno, terze parti e subappaltatori coinvolti?

Evidenza: elenco soggetti, NDA, contratti partner
REQ-ATOM-TIS003-024mediumevidencedi supportoOK_SUPPORTING

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-TIS003-039mediumtrainingdi supportoOK_SUPPORTING

Le restrizioni sui dispositivi video/foto mobili devono essere comunicate a personale, visitatori e terze parti.

Verifica: Le restrizioni sui dispositivi video/foto mobili sono comunicate a personale, visitatori e terze parti?

Evidenza: cartellonistica, istruzioni visitatori, presa visione
DOC-030SUPRegistroMedium

Registro fornitori critici / forniture con impatto cyber

Elenca i fornitori che hanno accesso a dati, sistemi, sedi o servizi importanti.

Stato: planned_todoLifecycle: planned_todoFile: not_created20 requirement V211 controlli da V22 controlli legacy
Ruoli: evidenza, primarioMatch: OK_EVIDENCE_OR_REGISTER, OK_PRIMARY_PRESENT

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati20
REQ-ATOM-ASSET-001-028mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-CHG-004-014mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-DATA-001-023mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Il diritto di consenso o opposizione del responsabile del subappalto deve essere assicurato quando applicabile.

Verifica: È assicurata la gestione di consenso o opposizione per il subappalto quando applicabile?

Evidenza: contratti, autorizzazioni subprocessor, registro fornitori
REQ-ATOM-DATA-001-026mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I contatti dei referenti dei subappaltatori devono essere disponibili e aggiornati.

Verifica: I contatti dei referenti dei subappaltatori sono disponibili e aggiornati?

Evidenza: registro fornitori, elenco referenti
REQ-ATOM-GOV-002-009mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I ruoli e responsabilità di sicurezza delle terze parti devono essere resi noti alle articolazioni competenti.

Verifica: I ruoli delle terze parti sono comunicati alle articolazioni competenti?

Evidenza: comunicazioni interne, registro fornitori, RACI
REQ-ATOM-GOV-016-002highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I processi e le procedure devono coprire l utilizzo di prodotti o servizi forniti da terze parti.

Verifica: I processi coprono l utilizzo di prodotti o servizi dei fornitori?

Evidenza: registro fornitori, assessment fornitori, contratti di servizio
REQ-ATOM-GOV-016-007highsupplierprimarioOK_PRIMARY_PRESENT

Deve essere mantenuto un inventario aggiornato dei fornitori con potenziali impatti sulla sicurezza dei sistemi informativi e di rete.

Verifica: È mantenuto un inventario aggiornato dei fornitori con potenziale impatto cyber?

Evidenza: registro fornitori critici, supplier register
REQ-ATOM-GOV-016-008mediumsupplierprimarioOK_PRIMARY_PRESENT

L inventario dei fornitori deve includere gli estremi di contatto del referente della fornitura.

Verifica: L inventario fornitori include i contatti del referente della fornitura?

Evidenza: registro fornitori, schede fornitore
REQ-ATOM-GOV-016-009mediumsupplierprimarioOK_PRIMARY_PRESENT

L inventario dei fornitori deve includere la tipologia di fornitura.

Verifica: L inventario fornitori include la tipologia di fornitura?

Evidenza: registro fornitori, classificazione forniture
REQ-ATOM-GOV-016-012highasset_managementevidenzaOK_EVIDENCE_OR_REGISTER

I servizi IT interessati e i servizi IT utilizzati devono essere identificati.

Verifica: I servizi IT interessati e utilizzati sono identificati?

Evidenza: inventario servizi IT, CMDB, registro fornitori IT
REQ-ATOM-GOV-016-029highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Contractor e partner di cooperazione devono essere sottoposti a valutazione del rischio di sicurezza delle informazioni.

Verifica: Contractor e partner sono sottoposti a valutazione del rischio di sicurezza?

Evidenza: supplier risk assessment, schede partner, registro fornitori
REQ-ATOM-INC-003-057mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-INC-005-032mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-RISK001-007mediumsupplierevidenzaOK_EVIDENCE_OR_REGISTER

La valutazione del rischio deve considerare anche dipendenze da fornitori e partner terzi, quando presenti.

Verifica: La valutazione del rischio considera le dipendenze da fornitori e partner terzi?

Evidenza: risk assessment fornitori, registro fornitori critici
REQ-ATOM-SUP001-004mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

La documentazione contrattuale dei fornitori deve essere conservata e collegabile ai servizi, asset o dati interessati.

Verifica: La documentazione contrattuale dei fornitori è conservata e collegabile a servizi, asset o dati interessati?

Evidenza: repository contratti, registro fornitori, inventario servizi
REQ-ATOM-SUP001-011highevidenceevidenzaOK_EVIDENCE_OR_REGISTER

I documenti contrattuali devono rendere tracciabile quali requisiti di sicurezza sono applicabili alla singola fornitura.

Verifica: È tracciabile quali requisiti di sicurezza si applicano alla singola fornitura?

Evidenza: matrice requisiti, allegato contrattuale, registro fornitori
REQ-ATOM-SUP001-032mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Le responsabilità verso subappaltatori e partner devono essere documentate e collegate al rapporto contrattuale principale.

Verifica: Le responsabilità verso subappaltatori e partner sono documentate e collegate al contratto principale?

Evidenza: contratto principale, allegati subappalto, registro fornitori
REQ-ATOM-SUP002-011highevidenceevidenzaOK_EVIDENCE_OR_REGISTER

I documenti contrattuali devono rendere tracciabile quali requisiti di sicurezza sono applicabili alla singola fornitura.

Verifica: È tracciabile quali requisiti di sicurezza si applicano alla singola fornitura?

Evidenza: matrice requisiti, allegato contrattuale, registro fornitori
REQ-ATOM-SUP002-017mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Le responsabilità verso subappaltatori e partner devono essere documentate e collegate al rapporto contrattuale principale.

Verifica: Le responsabilità verso subappaltatori e partner sono documentate e collegate al contratto principale?

Evidenza: contratto principale, allegati subappalto, registro fornitori
REQ-ATOM-SUP003-004mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Gli esiti del monitoraggio e delle valutazioni sui fornitori devono essere documentati e mantenuti disponibili.

Verifica: Gli esiti del monitoraggio e delle valutazioni sui fornitori sono documentati e disponibili?

Evidenza: registro fornitori, report di monitoraggio, repository documentale
DOC-031SUPMatriceMedium

Matrice requisiti contrattuali di sicurezza fornitori

Serve a sapere quali clausole di sicurezza inserire nei contratti con i fornitori.

Stato: planned_todoLifecycle: planned_todoFile: not_created126 requirement V224 controlli da V24 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-COMP-001 · Diritti di proprietà intellettualeMA-COMP · Compliance & Audit · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-002 · Termini e condizioni di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-005 · Sviluppo esternalizzatoMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati126
REQ-ATOM-COMP-001-002mediumcompliancedi supportoOK_SUPPORTING

Le procedure devono coprire l uso lecito di software, contenuti, documentazione e altri materiali soggetti a diritti.

Verifica: Le procedure coprono l uso lecito di software, contenuti, documentazione e materiali soggetti a diritti?

Evidenza: policy licenze, inventario software, registro contratti/licenze
REQ-ATOM-DATA-001-003highcompliancedi supportoOK_SUPPORTING

L Organizzazione deve soddisfare i requisiti privacy e data protection previsti dai contratti applicabili.

Verifica: I requisiti privacy contrattuali applicabili sono gestiti e soddisfatti?

Evidenza: contratti, DPA, clausole privacy, registro fornitori
REQ-ATOM-DATA-001-004highdata_protectiondi supportoOK_SUPPORTING

I requisiti legali e contrattuali relativi al trattamento di dati personali devono essere determinati.

Verifica: Sono determinati i requisiti legali e contrattuali sul trattamento dei dati personali?

Evidenza: registro requisiti privacy, registro trattamenti, contratti/DPA
REQ-ATOM-DATA-001-022highcompliancedi supportoOK_SUPPORTING

I trasferimenti devono basarsi su strumenti o presupposti adeguati, come contratti, clausole, TIA o decisioni di adeguatezza quando applicabili.

Verifica: I trasferimenti dati usano basi e strumenti adeguati quando applicabili?

Evidenza: DPA, SCC, TIA, registro trasferimenti
REQ-ATOM-DATA-001-024highsupplierdi supportoOK_SUPPORTING

Gli obblighi contrattuali verso i clienti devono essere trasferiti a subappaltatori e partner di cooperazione applicabili.

Verifica: Gli obblighi contrattuali privacy sono trasferiti a subappaltatori e partner?

Evidenza: contratti subfornitori, DPA, clausole flow-down
REQ-ATOM-DATA-001-025mediumsupplierdi supportoOK_SUPPORTING

La conformità agli accordi contrattuali dei subappaltatori e partner deve essere verificata.

Verifica: La conformità contrattuale dei subappaltatori e partner viene verificata?

Evidenza: supplier review, audit fornitori, checklist compliance
REQ-ATOM-DATA-001-039highdata_protectiondi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: I dipendenti che trattano dati personali sono vincolati alla riservatezza anche dopo il rapporto?

Evidenza: clausole riservatezza, lettere incarico, contratti
REQ-ATOM-DATA-001-040highevidencedi supportoOK_SUPPORTING

L obbligo di riservatezza e rispetto delle norme data protection deve essere documentato.

Verifica: L obbligo di riservatezza e data protection è documentato?

Evidenza: contratti, NDA, registro incaricati
REQ-ATOM-DATA-002-003highsupplierdi supportoOK_SUPPORTING

Per ogni servizio IT esterno deve essere definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi.

Verifica: È definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi dai servizi IT esterni?

Evidenza: procedura exit servizi IT, clausole contrattuali, evidenze cancellazione
REQ-ATOM-DATA-005-034highsupplierdi supportoOK_SUPPORTING

I requisiti di sovranità delle chiavi devono essere determinati e soddisfatti, in particolare nei trattamenti esterni.

Verifica: I requisiti di sovranità delle chiavi sono determinati e soddisfatti nei trattamenti esterni?

Evidenza: contratti cloud, key management design, valutazione fornitori
REQ-ATOM-GOV-001-017highcompliancedi supportoOK_SUPPORTING

La policy deve considerare strategia, legislazione e contratti applicabili.

Verifica: La policy considera strategia, legislazione e contratti applicabili?

Evidenza: policy sicurezza, registro requisiti legali/contrattuali
REQ-ATOM-GOV-001-026mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: È attivo un obbligo di riservatezza per il personale?

Evidenza: contratti, NDA, regolamento interno
REQ-ATOM-GOV-001-027mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il personale è contrattualmente obbligato a rispettare le policy di sicurezza?

Evidenza: contratti, regolamento aziendale, presa visione policy
REQ-ATOM-GOV-001-028mediumpolicydi supportoOK_SUPPORTING

L obbligo di riservatezza deve restare valido oltre il contratto o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-GOV-001-029mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli aspetti di sicurezza delle informazioni devono essere considerati nei contratti del personale.

Verifica: Gli aspetti di sicurezza sono considerati nei contratti del personale?

Evidenza: template contratto, clausole sicurezza
REQ-ATOM-GOV-002-008mediumsupplierdi supportoOK_SUPPORTING

I ruoli di sicurezza assegnati al personale di terze parti devono essere definiti nell organizzazione di sicurezza informatica.

Verifica: I ruoli di sicurezza del personale di terze parti sono definiti?

Evidenza: RACI fornitori, contratti, nomine terze parti
REQ-ATOM-GOV-008-004mediumsupplierdi supportoOK_SUPPORTING

Per ogni servizio IT esterno deve essere definita e attuata una procedura di restituzione e rimozione sicura degli asset informativi.

Verifica: Per ogni servizio IT esterno esiste una procedura per restituzione e rimozione sicura degli asset informativi?

Evidenza: procedura uscita servizio, clausole contrattuali, piano exit
REQ-ATOM-GOV-008-007mediumsupplierdi supportoOK_SUPPORTING

Il processo di restituzione e rimozione sicura deve essere regolato contrattualmente con il fornitore.

Verifica: Restituzione e rimozione sicura sono regolate contrattualmente con il fornitore?

Evidenza: contratto, DPA, clausole exit
REQ-ATOM-GOV-011-002highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per il trasferimento delle informazioni tra l Organizzazione e soggetti esterni.

Verifica: Sono definite regole per trasferire informazioni verso o da soggetti esterni?

Evidenza: procedura trasferimento dati, accordi con terzi
REQ-ATOM-GOV-011-003mediumprocessdi supportoOK_SUPPORTING

Le procedure o gli accordi di trasferimento devono coprire le diverse tipologie di canali o strutture di trasferimento usate.

Verifica: Le procedure coprono i diversi canali di trasferimento delle informazioni?

Evidenza: matrice canali, procedura scambio file, accordi
REQ-ATOM-GOV-011-018highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli NDA validi devono essere conclusi prima di trasmettere informazioni sensibili.

Verifica: Gli NDA sono conclusi prima della trasmissione di informazioni sensibili?

Evidenza: contratti NDA, registro accordi, workflow approvazione
REQ-ATOM-GOV-011-021mediumsupplierdi supportoOK_SUPPORTING

Gli NDA devono indicare soggetti coinvolti, informazioni coperte, oggetto, durata e responsabilità della parte obbligata.

Verifica: Gli NDA includono soggetti, informazioni, oggetto, durata e responsabilità?

Evidenza: template NDA, contratti firmati
REQ-ATOM-GOV-011-022mediumsupplierdi supportoOK_SUPPORTING

Gli NDA devono prevedere il trattamento delle informazioni sensibili oltre la durata del rapporto contrattuale.

Verifica: Gli NDA disciplinano il trattamento delle informazioni anche dopo la fine del rapporto?

Evidenza: clausole post-contrattuali NDA
REQ-ATOM-GOV-011-026highcompliancedi supportoOK_SUPPORTING

I trasferimenti di dati devono essere supportati da basi contrattuali o strumenti di trasferimento adeguati quando richiesto.

Verifica: I trasferimenti dati sono supportati da contratti o strumenti di trasferimento adeguati?

Evidenza: contratti, DPA, SCC, decisioni adeguatezza
REQ-ATOM-GOV-011-028mediumsupplierdi supportoOK_SUPPORTING

Quando il trasferimento coinvolge subfornitura, deve essere assicurato il consenso o il diritto di opposizione del responsabile competente.

Verifica: Per subfornitura sono gestiti consenso o diritto di opposizione del responsabile competente?

Evidenza: contratti subfornitura, approvazioni, registro fornitori
REQ-ATOM-GOV-016-002highsupplierdi supportoOK_SUPPORTING

I processi e le procedure devono coprire l utilizzo di prodotti o servizi forniti da terze parti.

Verifica: I processi coprono l utilizzo di prodotti o servizi dei fornitori?

Evidenza: registro fornitori, assessment fornitori, contratti di servizio
REQ-ATOM-GOV-016-004highsupplierdi supportoOK_SUPPORTING

Nell organizzazione di sicurezza devono essere definiti i ruoli e le responsabilità di sicurezza assegnati a personale di terze parti.

Verifica: Sono definiti i ruoli e responsabilità di sicurezza assegnati a personale terzo?

Evidenza: RACI fornitori, contratti, procedura fornitori
REQ-ATOM-GOV-016-011highasset_managementdi supportoOK_SUPPORTING

L inventario deve includere i servizi cloud erogati dai fornitori.

Verifica: L inventario include i servizi cloud erogati dai fornitori?

Evidenza: registro cloud, elenco SaaS/IaaS/PaaS, contratti cloud
REQ-ATOM-GOV-016-013highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza rilevanti per il servizio IT devono essere determinati.

Verifica: Sono determinati i requisiti di sicurezza rilevanti per ogni servizio IT?

Evidenza: requisiti sicurezza servizio, schede fornitore, contratti IT
REQ-ATOM-GOV-016-015highsupplierdi supportoOK_SUPPORTING

I meccanismi per responsabilità condivise devono essere specificati e implementati.

Verifica: I meccanismi di responsabilità condivisa sono specificati e implementati?

Evidenza: shared responsibility matrix, contratti cloud/IT, procedure operative
REQ-ATOM-GOV-016-023highcompliancedi supportoOK_SUPPORTING

Nella valutazione dei servizi IT esterni devono essere considerati requisiti legali, regolatori e contrattuali.

Verifica: La valutazione dei servizi IT esterni considera requisiti legali, regolatori e contrattuali?

Evidenza: checklist compliance fornitore, contratti, registro requisiti
REQ-ATOM-GOV-016-030highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

Un livello adeguato di sicurezza delle informazioni deve essere assicurato mediante accordi contrattuali con contractor e partner.

Verifica: Gli accordi contrattuali assicurano un livello adeguato di sicurezza?

Evidenza: contratti, clausole sicurezza, DPA/NDA
REQ-ATOM-GOV-016-031highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti contrattuali dei clienti devono essere trasferiti a contractor e partner quando applicabile.

Verifica: I requisiti cliente sono trasferiti a contractor e partner quando applicabile?

Evidenza: clausole flow-down, contratti subfornitura
REQ-ATOM-GOV-016-032highreviewdi supportoOK_SUPPORTING

La conformità agli accordi contrattuali deve essere verificata.

Verifica: La conformità dei contractor agli accordi contrattuali viene verificata?

Evidenza: audit fornitori, SLA review, attestazioni compliance
REQ-ATOM-GOV-016-033mediumsupplierdi supportoOK_SUPPORTING

Contractor e partner devono essere obbligati contrattualmente a trasferire i requisiti di sicurezza ai propri subfornitori.

Verifica: Contractor e partner sono obbligati a trasferire i requisiti ai subfornitori?

Evidenza: clausole subfornitura, contratti, supplier terms
REQ-ATOM-HR-001-006mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il personale autorizzato garantisce il rispetto della normativa di sicurezza informatica?

Evidenza: clausole contrattuali, dichiarazioni/presa visione, policy accettate
REQ-ATOM-HR-001-008mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Gli amministratori di sistema garantiscono il rispetto della normativa di sicurezza informatica?

Evidenza: nomine admin, clausole, policy accettate
REQ-ATOM-HR-001-010mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Gli obblighi post-rapporto sono definiti contrattualmente in base al rischio?

Evidenza: clausole riservatezza, contratti, policy HR
REQ-ATOM-HR-001-011mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Esistono procedure documentate per gestire obblighi di sicurezza post-rapporto?

Evidenza: procedura offboarding, clausole riservatezza, checklist HR
REQ-ATOM-HR-002-001highpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Gli accordi contrattuali di lavoro devono indicare le responsabilità del personale relative alla sicurezza delle informazioni.

Verifica: I contratti indicano le responsabilità del personale sulla sicurezza delle informazioni?

Evidenza: contratti, clausole sicurezza, regolamento interno
REQ-ATOM-HR-002-002mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Gli accordi contrattuali devono indicare le responsabilità dell Organizzazione relative alla sicurezza delle informazioni.

Verifica: I contratti indicano le responsabilità dell Organizzazione sulla sicurezza delle informazioni?

Evidenza: template contrattuale, regolamento interno, policy HR
REQ-ATOM-HR-002-008mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: È attivo un obbligo di riservatezza per il personale?

Evidenza: contratti, NDA, regolamento interno
REQ-ATOM-HR-002-009mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il personale è contrattualmente obbligato a rispettare le policy di sicurezza?

Evidenza: contratti, regolamento aziendale, presa visione policy
REQ-ATOM-HR-002-010mediumpolicydi supportoOK_SUPPORTING

L obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-HR-002-011mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Gli aspetti di sicurezza delle informazioni devono essere considerati nei contratti del personale.

Verifica: Gli aspetti di sicurezza sono considerati nei contratti del personale?

Evidenza: template contratto, clausole sicurezza
REQ-ATOM-HR-006-001mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono riflettere le esigenze dell’Organizzazione per la protezione delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-002mediumevidencedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione pertinenti devono essere identificati e documentati.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-003mediumreviewdi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono essere riesaminati regolarmente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-HR-006-004mediumcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza o non divulgazione devono essere firmati dal personale e dalle altre parti interessate pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-005mediumprocessdi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti deve essere individuato previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-006mediumcompliancedi supportoOK_SUPPORTING

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-007mediumprocessdi supportoOK_SUPPORTING

Gli amministratori di sistema devono essere individuati previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-008mediumcompliancedi supportoOK_SUPPORTING

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-009mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-010mediumcompliancedi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-011mediumevidencedi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-012mediumcompliancedi supportoOK_SUPPORTING

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-013mediumcompliancedi supportoOK_SUPPORTING

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-014mediumcompliancedi supportoOK_SUPPORTING

L’obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-015mediumcompliancedi supportoOK_SUPPORTING

Gli aspetti di sicurezza delle informazioni devono essere considerati nei contratti del personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-016mediumprocessdi supportoOK_SUPPORTING

Deve essere descritta una procedura per gestire violazioni degli obblighi di sicurezza o riservatezza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-017mediumcompliancedi supportoOK_SUPPORTING

I requisiti di riservatezza per lo scambio di informazioni devono essere determinati e soddisfatti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-018mediumcompliancedi supportoOK_SUPPORTING

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-019mediumcompliancedi supportoOK_SUPPORTING

Gli NDA validi devono essere conclusi prima di trasmettere informazioni sensibili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-020mediumreviewdi supportoOK_SUPPORTING

Requisiti e procedure per NDA e trattamento delle informazioni protette devono essere riesaminati periodicamente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-HR-006-021mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili modelli NDA verificati per applicabilità legale.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-022mediumcompliancedi supportoOK_SUPPORTING

La durata degli NDA deve essere definita in modo appropriato rispetto all’esigenza di protezione.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-023mediumprocessdi supportoOK_SUPPORTING

Il processo di richiesta e conclusione degli NDA deve essere chiaramente definito.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-024mediumevidencedi supportoOK_SUPPORTING

Deve essere mantenuta evidenza degli NDA applicabili agli scambi di informazioni protette.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-025mediumcompliancedi supportoOK_SUPPORTING

Le informazioni protette devono essere scambiate solo dopo verifica dell’obbligo di riservatezza applicabile.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-026mediumcompliancedi supportoOK_SUPPORTING

Prima di trattare prototipi o componenti riservati devono essere definiti obblighi di riservatezza applicabili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-028mediumevidencedi supportoOK_SUPPORTING

Gli obblighi di riservatezza sui prototipi devono essere documentati e tracciabili.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-029mediumdata_protectiondi supportoOK_SUPPORTING

Gli obblighi di riservatezza relativi ai prototipi devono coprire anche informazioni, immagini, dati e dettagli tecnici protetti.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-030mediumcompliancedi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-031mediumevidencedi supportoOK_SUPPORTING

L’obbligo di riservatezza e rispetto delle norme di protezione dati deve essere documentato.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-NET-001-032mediumprocessdi supportoOK_SUPPORTING

I requisiti dei servizi di rete devono essere concordati sotto forma di SLA.

Verifica: I requisiti dei servizi di rete sono formalizzati in SLA?

Evidenza: SLA, catalogo servizi, contratti
REQ-ATOM-NET-002-012mediumprocessdi supportoOK_SUPPORTING

I requisiti dei servizi di rete devono essere concordati sotto forma di SLA.

Verifica: I requisiti dei servizi di rete sono formalizzati in SLA?

Evidenza: SLA, catalogo servizi, contratti
REQ-ATOM-OPS004-018highsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS005-018mediumsupplierdi supportoOK_SUPPORTING

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-PHY001-012highsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY002-015mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per conservare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nel concetto di zone di sicurezza?

Evidenza: contratti sedi esterne, valutazioni fornitori, planimetrie depositi
REQ-ATOM-PHY003-013mediumsupplierdi supportoOK_SUPPORTING

Le proprietà esterne usate per archiviare o trattare asset informativi devono essere considerate nel concetto di zone di sicurezza.

Verifica: Le proprietà esterne usate per asset informativi sono considerate nelle zone di sicurezza?

Evidenza: contratti fornitori, elenco siti esterni, valutazioni sedi terze
REQ-ATOM-SUP001-001highsupplierdi supportoOK_SUPPORTING

I requisiti di sicurezza delle informazioni applicabili devono essere definiti per ciascun rapporto rilevante con fornitori o terze parti.

Verifica: I requisiti di sicurezza applicabili sono definiti per ciascun rapporto rilevante con fornitori o terze parti?

Evidenza: matrice requisiti fornitori, contratto, capitolato, accordo di servizio
REQ-ATOM-SUP001-002highsupplierprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza definiti devono essere concordati formalmente con il fornitore prima o durante la stipula dell'accordo.

Verifica: I requisiti di sicurezza sono formalmente concordati con il fornitore?

Evidenza: contratto firmato, allegato sicurezza, ordine o convenzione
REQ-ATOM-SUP001-003highsupplierdi supportoOK_SUPPORTING

Gli accordi con i fornitori devono includere responsabilità, obblighi e modalità operative coerenti con il tipo di servizio o prodotto fornito.

Verifica: Gli accordi con i fornitori includono responsabilità, obblighi e modalità operative coerenti con il servizio o prodotto fornito?

Evidenza: contratto, SLA, RACI fornitore, allegato sicurezza
REQ-ATOM-SUP001-004mediumevidenceprimarioOK_PRIMARY_PRESENT

La documentazione contrattuale dei fornitori deve essere conservata e collegabile ai servizi, asset o dati interessati.

Verifica: La documentazione contrattuale dei fornitori è conservata e collegabile a servizi, asset o dati interessati?

Evidenza: repository contratti, registro fornitori, inventario servizi
REQ-ATOM-SUP001-005highsupplierdi supportoOK_SUPPORTING

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP001-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP001-007highrisk_baseddi supportoOK_SUPPORTING

La definizione dei requisiti di sicurezza della fornitura deve considerare gli esiti della valutazione del rischio associata alla fornitura.

Verifica: I requisiti di sicurezza della fornitura tengono conto della valutazione del rischio associata?

Evidenza: risk assessment fornitore, scheda valutazione fornitura
REQ-ATOM-SUP001-008highsupplierprimarioOK_PRIMARY_PRESENT

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP001-009highsupplierprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza definiti per la fornitura devono essere inseriti nei documenti di gara, richieste di offerta, contratti, accordi o convenzioni, salvo motivate ragioni normative o tecniche.

Verifica: I requisiti di sicurezza sono inseriti nei documenti contrattuali o di gara della fornitura?

Evidenza: RFP, bando, contratto, accordo, convenzione
REQ-ATOM-SUP001-010mediumcompliancedi supportoOK_SUPPORTING

Eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali devono essere motivate e documentate.

Verifica: Le eventuali esclusioni dei requisiti di sicurezza dai documenti contrattuali sono motivate e documentate?

Evidenza: deroga approvata, nota tecnica/normativa, verbale decisione
REQ-ATOM-SUP001-011highevidencedi supportoOK_SUPPORTING

I documenti contrattuali devono rendere tracciabile quali requisiti di sicurezza sono applicabili alla singola fornitura.

Verifica: È tracciabile quali requisiti di sicurezza si applicano alla singola fornitura?

Evidenza: matrice requisiti, allegato contrattuale, registro fornitori
REQ-ATOM-SUP001-012highsupplierdi supportoOK_SUPPORTING

Le responsabilità tra Organizzazione e provider IT esterni devono essere definite in modo chiaro per i servizi rilevanti.

Verifica: Le responsabilità tra Organizzazione e provider IT esterni sono definite chiaramente?

Evidenza: contratto provider, RACI, SLA, allegato responsabilità
REQ-ATOM-SUP001-013mediumprocessdi supportoOK_SUPPORTING

Le responsabilità del provider IT esterno devono essere comunicate alle funzioni interne coinvolte nella gestione del servizio.

Verifica: Le responsabilità del provider IT esterno sono comunicate alle funzioni interne coinvolte?

Evidenza: procedura servizio, verbale onboarding, RACI condivisa
REQ-ATOM-SUP001-014mediumsupplierdi supportoOK_SUPPORTING

Gli accordi con provider IT esterni devono rendere verificabili obblighi, interfacce operative e punti di contatto.

Verifica: Gli accordi con provider IT esterni rendono verificabili obblighi, interfacce e punti di contatto?

Evidenza: contratto, SLA, elenco contatti, matrice escalation
REQ-ATOM-SUP001-015mediumsupplierprimarioOK_PRIMARY_PRESENT

Alla cessazione di servizi IT esterni devono essere definite modalità di restituzione degli asset informativi dell'Organizzazione.

Verifica: Alla cessazione di servizi IT esterni sono definite modalità di restituzione degli asset informativi?

Evidenza: exit plan, clausole contrattuali, verbale restituzione
REQ-ATOM-SUP001-016highdata_protectionprimarioOK_PRIMARY_PRESENT

Alla cessazione di servizi IT esterni deve essere prevista la cancellazione sicura delle informazioni non più necessarie presso il fornitore.

Verifica: È prevista la cancellazione sicura delle informazioni non più necessarie presso il fornitore?

Evidenza: certificato cancellazione, clausole data deletion, verbale cessazione
REQ-ATOM-SUP001-017mediumevidencedi supportoOK_SUPPORTING

Le attività di restituzione o cancellazione devono essere documentate come evidenza di chiusura del servizio.

Verifica: Le attività di restituzione o cancellazione sono documentate come evidenza di chiusura?

Evidenza: verbale offboarding, ticket chiusura, attestazione fornitore
REQ-ATOM-SUP001-018highdata_protectiondi supportoOK_SUPPORTING

Le informazioni trattate tramite servizi IT esterni condivisi devono essere protette contro accessi o commistioni non autorizzate.

Verifica: Le informazioni in servizi IT esterni condivisi sono protette contro accessi o commistioni non autorizzate?

Evidenza: configurazioni tenant, matrice segregazione, report accessi
REQ-ATOM-SUP001-019highsupplierdi supportoOK_SUPPORTING

Le responsabilità di protezione nei servizi IT esterni condivisi devono essere chiarite con il provider.

Verifica: Le responsabilità di protezione nei servizi IT esterni condivisi sono chiarite con il provider?

Evidenza: matrice responsabilità condivisa, contratto, SLA
REQ-ATOM-SUP001-020mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP001-021highsupplierdi supportoOK_SUPPORTING

La collaborazione con contractor e partner deve prevedere requisiti di sicurezza delle informazioni coerenti con la natura dello scambio informativo.

Verifica: La collaborazione con contractor e partner prevede requisiti di sicurezza coerenti con lo scambio informativo?

Evidenza: contratto partner, NDA, allegato sicurezza
REQ-ATOM-SUP001-022mediumtrainingprimarioOK_PRIMARY_PRESENT

Contractor e partner devono essere informati degli obblighi di protezione applicabili alle informazioni ricevute o trattate.

Verifica: Contractor e partner sono informati degli obblighi di protezione applicabili?

Evidenza: informativa sicurezza, presa visione, clausole contrattuali
REQ-ATOM-SUP001-023highaccess_controldi supportoOK_SUPPORTING

L'accesso di contractor e partner alle informazioni deve essere limitato al necessario per lo scopo autorizzato.

Verifica: L'accesso di contractor e partner alle informazioni è limitato al necessario?

Evidenza: matrice accessi, elenco autorizzazioni, export IAM
REQ-ATOM-SUP001-024highsupplierdi supportoOK_SUPPORTING

Quando vengono scambiate informazioni con terze parti, devono essere presenti accordi o obblighi di riservatezza applicabili.

Verifica: Per lo scambio di informazioni con terze parti sono presenti accordi o obblighi di riservatezza?

Evidenza: NDA, clausole riservatezza, contratto
REQ-ATOM-SUP001-025highcomplianceprimarioOK_PRIMARY_PRESENT

Gli accordi di riservatezza devono essere disponibili prima dello scambio di informazioni protette.

Verifica: Gli accordi di riservatezza sono disponibili prima dello scambio di informazioni protette?

Evidenza: NDA firmato, workflow approvazione, repository contratti
REQ-ATOM-SUP001-026mediumsupplierdi supportoOK_SUPPORTING

L'ambito degli obblighi di riservatezza deve essere coerente con le informazioni e i progetti coinvolti.

Verifica: L'ambito degli obblighi di riservatezza è coerente con informazioni e progetti coinvolti?

Evidenza: NDA, allegato progetto, classificazione informazioni
REQ-ATOM-SUP001-027highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-SUP001-028highsupplierdi supportoOK_SUPPORTING

I subappaltatori devono rispettare i requisiti di protezione applicabili alle attività affidate.

Verifica: I subappaltatori rispettano i requisiti di protezione applicabili alle attività affidate?

Evidenza: contratto subappaltatore, evidenze controllo, dichiarazione conformità
REQ-ATOM-SUP001-029mediumevidencedi supportoOK_SUPPORTING

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-SUP001-030highsupplierprimarioOK_PRIMARY_PRESENT

Gli obblighi contrattuali rilevanti per la protezione dei dati devono essere trasferiti a subappaltatori e partner di cooperazione quando applicabile.

Verifica: Gli obblighi contrattuali rilevanti sono trasferiti a subappaltatori e partner quando applicabile?

Evidenza: clausole flow-down, contratto subappaltatore, accordo partner
REQ-ATOM-SUP001-031mediumreviewdi supportoOK_SUPPORTING

Il rispetto degli obblighi trasferiti a subappaltatori e partner deve essere reso verificabile.

Verifica: Il rispetto degli obblighi trasferiti a subappaltatori e partner è verificabile?

Evidenza: audit report, attestazioni, evidenze di controllo
REQ-ATOM-SUP001-032mediumevidencedi supportoOK_SUPPORTING

Le responsabilità verso subappaltatori e partner devono essere documentate e collegate al rapporto contrattuale principale.

Verifica: Le responsabilità verso subappaltatori e partner sono documentate e collegate al contratto principale?

Evidenza: contratto principale, allegati subappalto, registro fornitori
REQ-ATOM-SUP001-033highdata_protectiondi supportoOK_SUPPORTING

I rapporti di trattamento dei dati con terze parti devono essere regolati da istruzioni documentate quando applicabile.

Verifica: I rapporti di trattamento con terze parti sono regolati da istruzioni documentate quando applicabile?

Evidenza: DPA, nomina responsabile, istruzioni trattamento
REQ-ATOM-SUP001-034highdata_protectiondi supportoOK_SUPPORTING

Le istruzioni ai responsabili o partner di trattamento devono essere coerenti con finalità, dati e misure di sicurezza applicabili.

Verifica: Le istruzioni di trattamento sono coerenti con finalità, dati e misure di sicurezza applicabili?

Evidenza: DPA, registro trattamenti, allegato misure tecniche e organizzative
REQ-ATOM-SUP001-035mediumevidenceprimarioOK_PRIMARY_PRESENT

La documentazione dei rapporti di trattamento deve essere conservata e riesaminabile.

Verifica: La documentazione dei rapporti di trattamento è conservata e riesaminabile?

Evidenza: repository contratti privacy, registro responsabili, verbale riesame
REQ-ATOM-SUP002-003highprocessdi supportoOK_SUPPORTING

Le misure di sicurezza richieste alla filiera ICT devono essere comunicate e integrate nei processi di approvvigionamento e gestione dei fornitori.

Verifica: Le misure di sicurezza richieste alla filiera ICT sono integrate nei processi di acquisto e gestione fornitori?

Evidenza: procedura procurement, requisiti in RFP/contratti, checklist fornitore
REQ-ATOM-SUP002-004mediumsupplierdi supportoOK_SUPPORTING

La gestione della filiera ICT deve considerare anche subfornitori o dipendenze rilevanti quando incidono sulla sicurezza delle informazioni.

Verifica: La gestione della filiera ICT considera subfornitori o dipendenze rilevanti quando incidono sulla sicurezza?

Evidenza: mappa subfornitori, clausole flow-down, dichiarazioni fornitore
REQ-ATOM-SUP002-008highsupplierprimarioOK_PRIMARY_PRESENT

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP002-009highsupplierprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza definiti per la fornitura devono essere inseriti nei documenti di gara, richieste di offerta, contratti, accordi o convenzioni, salvo motivate ragioni normative o tecniche.

Verifica: I requisiti di sicurezza sono inseriti nei documenti contrattuali o di gara della fornitura?

Evidenza: RFP, bando, contratto, accordo, convenzione
REQ-ATOM-SUP002-015highsupplierprimarioOK_PRIMARY_PRESENT

Gli obblighi contrattuali rilevanti per la protezione dei dati devono essere trasferiti a subappaltatori e partner di cooperazione quando applicabile.

Verifica: Gli obblighi contrattuali rilevanti sono trasferiti a subappaltatori e partner quando applicabile?

Evidenza: clausole flow-down, contratto subappaltatore, accordo partner
REQ-ATOM-SUP003-008highsupplierprimarioOK_PRIMARY_PRESENT

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP005-001highsupplierdi supportoOK_SUPPORTING

Lo sviluppo esternalizzato deve essere regolato da accordi che includono requisiti di sicurezza applicabili al ciclo di sviluppo.

Verifica: Lo sviluppo esternalizzato è regolato da accordi con requisiti di sicurezza per il ciclo di sviluppo?

Evidenza: contratto sviluppo, allegato sicurezza, capitolato tecnico
REQ-ATOM-TIS003-019highcompliancedi supportoOK_SUPPORTING

Per prototipi o informazioni protette devono esistere obblighi di riservatezza o NDA conformi al quadro contrattuale applicabile.

Verifica: Per prototipi o informazioni protette esistono NDA o obblighi di riservatezza applicabili?

Evidenza: NDA, clausole riservatezza, contratto progetto
REQ-ATOM-TIS003-021highsupplierdi supportoOK_SUPPORTING

La copertura degli obblighi di riservatezza deve includere personale interno, terze parti e subappaltatori quando coinvolti.

Verifica: Gli obblighi di riservatezza coprono personale interno, terze parti e subappaltatori coinvolti?

Evidenza: elenco soggetti, NDA, contratti partner
DOC-032SUPTemplate / moduloMedium

Template NDA / clausole riservatezza / sicurezza

Modello standard per accordi di riservatezza e clausole minime di sicurezza.

Stato: planned_todoLifecycle: planned_todoFile: not_created166 requirement V248 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY, OK_PRIMARY_PRESENT

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-004 · Ridondanza delle strutture di elaborazione delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-001 · Verifica preliminare del personaleMA-HR · People & HR Security · Medium
  • MC-HR-002 · Termini e condizioni di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-005 · Responsabilità dopo la cessazione o il cambio di impiegoMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-008 · Posizionamento e protezione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-012 · Sicurezza dei cablaggiMA-PHY · Physical Security · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-004 · Codifica sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-008 · Protezione dei sistemi informativi durante i test di auditMA-AUD · Audit e Compliance · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati166
REQ-ATOM-ASSET-001-020highdata_protectiondi supportoOK_SUPPORTING

Deve essere disponibile uno schema coerente per classificare gli asset informativi rispetto alla riservatezza.

Verifica: È disponibile uno schema di classificazione degli asset informativi per la riservatezza?

Evidenza: schema classificazione informazioni
REQ-ATOM-ASSET-001-023mediumdata_protectiondi supportoOK_SUPPORTING

La classificazione deve considerare anche integrità e disponibilità oltre alla riservatezza.

Verifica: La classificazione considera riservatezza, integrità e disponibilità?

Evidenza: schema classificazione, criteri CIA
REQ-ATOM-BCM-002-002highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Le misure di prontezza ICT devono essere attuate secondo quanto pianificato.

Verifica: Le misure di continuità ICT pianificate sono attuate?

Evidenza: configurazioni ridondanza, backup, procedure operative
REQ-ATOM-BCM-002-010highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-BCM-002-022highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-002-038highdata_protectiondi supportoOK_SUPPORTING

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-003-009highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-BCM-003-021highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-003-026highdata_protectiondi supportoOK_SUPPORTING

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-004-001highcontinuitydi supportoOK_SUPPORTING

Le strutture di elaborazione delle informazioni devono avere ridondanza sufficiente rispetto ai requisiti di disponibilità.

Verifica: Le strutture di elaborazione dispongono di ridondanza adeguata ai requisiti di disponibilità?

Evidenza: architettura infrastrutturale, BIA, schema ridondanza
REQ-ATOM-BCM-004-002mediumcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti di disponibilità devono guidare la scelta del livello di ridondanza.

Verifica: Il livello di ridondanza è definito in base ai requisiti di disponibilità?

Evidenza: BIA, requisiti servizio, analisi rischio
REQ-ATOM-BCM-005-006highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-CHG-003-001hightechnical_controldi supportoOK_SUPPORTING

Le configurazioni di hardware, software, servizi e reti devono essere stabilite.

Verifica: Sono definite le configurazioni attese di hardware, software, servizi e reti?

Evidenza: baseline configurazione, standard hardening
REQ-ATOM-CHG-003-006hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite configurazioni di riferimento sicure.

Verifica: Sono definite configurazioni di riferimento sicure per i sistemi rilevanti?

Evidenza: baseline hardening, standard configurazione
REQ-ATOM-DATA-001-039highdata_protectiondi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: I dipendenti che trattano dati personali sono vincolati alla riservatezza anche dopo il rapporto?

Evidenza: clausole riservatezza, lettere incarico, contratti
REQ-ATOM-DATA-001-040highevidencedi supportoOK_SUPPORTING

L obbligo di riservatezza e rispetto delle norme data protection deve essere documentato.

Verifica: L obbligo di riservatezza e data protection è documentato?

Evidenza: contratti, NDA, registro incaricati
REQ-ATOM-DATA-005-001highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per l uso efficace della crittografia.

Verifica: Sono definite regole per l uso della crittografia?

Evidenza: policy crittografia, standard cifratura
REQ-ATOM-DATA-005-005hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati a riposo deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati a riposo usa algoritmi e protocolli considerati sicuri?

Evidenza: standard crittografico, configurazioni BitLocker/FileVault, policy cifratura
REQ-ATOM-DATA-005-009hightechnical_controldi supportoOK_SUPPORTING

La trasmissione dei dati da e verso l esterno deve usare cifratura sicura quando richiesto dalla valutazione del rischio.

Verifica: I dati trasmessi da e verso l esterno sono protetti con cifratura in base al rischio?

Evidenza: configurazioni TLS/VPN, standard cifratura, report sicurezza
REQ-ATOM-DATA-005-011hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati in transito deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati in transito usa protocolli e algoritmi considerati sicuri?

Evidenza: standard TLS/VPN, vulnerability scan, configurazioni servizi
REQ-ATOM-DATA-005-016highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-DATA-005-029hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Le procedure crittografiche usate devono fornire il livello di sicurezza richiesto dal relativo ambito applicativo.

Verifica: Le procedure crittografiche usate forniscono il livello di sicurezza richiesto?

Evidenza: standard crittografico, configurazioni sistemi, assessment crittografia
REQ-ATOM-DATA-005-030highpolicydi supportoOK_SUPPORTING

Devono essere predisposte regole tecniche per l uso della cifratura in base alla classificazione delle informazioni.

Verifica: Sono definite regole tecniche di cifratura basate sulla classificazione delle informazioni?

Evidenza: policy crittografia, standard tecnici, classificazione dati
REQ-ATOM-DATA-005-032hightechnical_controldi supportoOK_SUPPORTING

Il concetto crittografico deve considerare procedure, robustezza delle chiavi e ciclo di vita completo delle chiavi.

Verifica: Il concetto crittografico copre procedure, robustezza e ciclo di vita delle chiavi?

Evidenza: procedura key management, registro chiavi, standard crittografici
REQ-ATOM-GOV-001-019highrisk_baseddi supportoWEAK_MATCH_SUPPORT_ONLY

Le valutazioni dei rischi di sicurezza delle informazioni devono essere svolte a intervalli regolari e in risposta a eventi.

Verifica: Le valutazioni dei rischi di sicurezza sono svolte periodicamente e in risposta a eventi?

Evidenza: risk assessment, calendario review, trigger event
REQ-ATOM-GOV-001-026mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: È attivo un obbligo di riservatezza per il personale?

Evidenza: contratti, NDA, regolamento interno
REQ-ATOM-GOV-001-027mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il personale è contrattualmente obbligato a rispettare le policy di sicurezza?

Evidenza: contratti, regolamento aziendale, presa visione policy
REQ-ATOM-GOV-001-028mediumpolicydi supportoWEAK_MATCH_SUPPORT_ONLY

L obbligo di riservatezza deve restare valido oltre il contratto o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-GOV-001-030mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere descritta una procedura per gestire violazioni degli obblighi di sicurezza o riservatezza.

Verifica: Esiste una procedura per gestire violazioni degli obblighi di sicurezza o riservatezza?

Evidenza: procedura gestione violazioni, disciplinare interno
REQ-ATOM-GOV-007-006mediumtrainingdi supportoOK_SUPPORTING

Deve essere predisposto un concetto di awareness e formazione che copra politica, segnalazione eventi, malware, account, compliance, NDA e servizi IT esterni.

Verifica: Il piano awareness copre politica, eventi, malware, account, compliance, NDA e servizi IT esterni?

Evidenza: programma formazione, contenuti corsi
REQ-ATOM-GOV-007-009mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi rilevanti.

Verifica: Le attività formative sono svolte regolarmente e quando eventi rilevanti lo richiedono?

Evidenza: calendario formazione, evidenze campagne straordinarie
REQ-ATOM-GOV-007-015mediumprocessdi supportoOK_SUPPORTING

La dismissione degli asset di supporto deve seguire standard o modalità sicure adeguate al livello di protezione.

Verifica: La dismissione degli asset di supporto segue modalità sicure adeguate?

Evidenza: certificati distruzione, verbali dismissione, procedura disposal
REQ-ATOM-GOV-009-001highdata_protectiondi supportoOK_SUPPORTING

Le informazioni devono essere classificate in base alle esigenze di riservatezza, integrità e disponibilità dell Organizzazione.

Verifica: Le informazioni sono classificate secondo esigenze di riservatezza, integrità e disponibilità?

Evidenza: schema classificazione, registro informazioni
REQ-ATOM-GOV-011-016highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti di riservatezza per lo scambio di informazioni devono essere determinati e soddisfatti.

Verifica: I requisiti di riservatezza per lo scambio di informazioni sono determinati e soddisfatti?

Evidenza: NDA, matrice requisiti riservatezza
REQ-ATOM-GOV-011-017mediumtrainingdi supportoOK_SUPPORTING

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Chi trasferisce informazioni protette conosce requisiti e procedure NDA?

Evidenza: procedura NDA, formazione, comunicazioni interne
REQ-ATOM-GOV-011-018highsupplierdi supportoOK_SUPPORTING

Gli NDA validi devono essere conclusi prima di trasmettere informazioni sensibili.

Verifica: Gli NDA sono conclusi prima della trasmissione di informazioni sensibili?

Evidenza: contratti NDA, registro accordi, workflow approvazione
REQ-ATOM-GOV-011-019mediumreviewdi supportoOK_SUPPORTING

Requisiti e procedure per NDA e trattamento delle informazioni protette devono essere riesaminati periodicamente.

Verifica: Le procedure NDA e trattamento informazioni protette sono riesaminate periodicamente?

Evidenza: verbale riesame, revisione template NDA
REQ-ATOM-GOV-011-020mediumcompliancedi supportoOK_SUPPORTING

Devono essere disponibili modelli NDA verificati per applicabilità legale.

Verifica: Sono disponibili template NDA verificati legalmente?

Evidenza: template NDA approvato, parere legale
REQ-ATOM-GOV-011-021mediumsupplierdi supportoOK_SUPPORTING

Gli NDA devono indicare soggetti coinvolti, informazioni coperte, oggetto, durata e responsabilità della parte obbligata.

Verifica: Gli NDA includono soggetti, informazioni, oggetto, durata e responsabilità?

Evidenza: template NDA, contratti firmati
REQ-ATOM-GOV-011-022mediumsupplierdi supportoOK_SUPPORTING

Gli NDA devono prevedere il trattamento delle informazioni sensibili oltre la durata del rapporto contrattuale.

Verifica: Gli NDA disciplinano il trattamento delle informazioni anche dopo la fine del rapporto?

Evidenza: clausole post-contrattuali NDA
REQ-ATOM-GOV-011-023mediumcompliancedi supportoOK_SUPPORTING

Devono essere definite modalità per dimostrare la conformità ai requisiti di riservatezza.

Verifica: Sono definite modalità per dimostrare la conformità ai requisiti di riservatezza?

Evidenza: audit rights, attestazioni, verifiche terza parte
REQ-ATOM-GOV-011-024mediumprocessdi supportoOK_SUPPORTING

Deve essere definito e attuato un processo per monitorare la validità degli NDA temporanei e rinnovarli in tempo utile.

Verifica: La validità degli NDA temporanei è monitorata e rinnovata in tempo utile?

Evidenza: registro NDA, scadenziario, alert rinnovo
REQ-ATOM-GOV-013-028mediumaccess_controldi supportoOK_SUPPORTING

Non devono essere usate le stesse informazioni di login per scopi aziendali e non aziendali.

Verifica: La policy vieta il riuso delle credenziali aziendali per scopi non aziendali?

Evidenza: policy password, formazione
REQ-ATOM-GOV-014-012highaccess_controldi supportoOK_SUPPORTING

Le modalità di autenticazione per accedere ai sistemi informativi e di rete devono essere commisurate al rischio.

Verifica: Le modalità di autenticazione sono commisurate al rischio?

Evidenza: valutazione rischio accessi, standard autenticazione
REQ-ATOM-GOV-014-017highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla scelta e applicazione delle modalità di autenticazione e MFA.

Verifica: Esistono procedure documentate per autenticazione e MFA?

Evidenza: procedura MFA, standard autenticazione, policy accessi
REQ-ATOM-GOV-014-033highpolicydi supportoOK_SUPPORTING

La policy di login deve vietare la conservazione non cifrata o non protetta delle informazioni di autenticazione.

Verifica: La policy vieta la conservazione non cifrata o non protetta delle credenziali?

Evidenza: policy password, standard secret management, controlli DLP
REQ-ATOM-GOV-014-037mediumpolicydi supportoOK_SUPPORTING

I requisiti di qualità delle informazioni di autenticazione devono essere definiti.

Verifica: Sono definiti requisiti di qualità per le informazioni di autenticazione?

Evidenza: policy password, standard autenticazione
REQ-ATOM-GOV-015-011highaccess_controldi supportoOK_SUPPORTING

Le procedure di autenticazione utente devono essere selezionate sulla base di una valutazione del rischio.

Verifica: Le procedure di autenticazione sono selezionate sulla base del rischio?

Evidenza: valutazione rischio autenticazione, standard accessi
REQ-ATOM-GOV-016-030highsupplierdi supportoOK_SUPPORTING

Un livello adeguato di sicurezza delle informazioni deve essere assicurato mediante accordi contrattuali con contractor e partner.

Verifica: Gli accordi contrattuali assicurano un livello adeguato di sicurezza?

Evidenza: contratti, clausole sicurezza, DPA/NDA
REQ-ATOM-GOV-018-003mediumreviewdi supportoOK_SUPPORTING

Il riesame indipendente deve essere svolto a intervalli pianificati o in caso di cambiamenti significativi.

Verifica: Il riesame indipendente è pianificato e attivato anche in caso di cambiamenti significativi?

Evidenza: piano audit, calendario riesami, trigger change significativi
REQ-ATOM-GOV-018-005mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-GOV-019-001mediumcompliancedi supportoOK_SUPPORTING

La conformità alla politica per la sicurezza delle informazioni deve essere riesaminata regolarmente.

Verifica: La conformità alla politica di sicurezza è riesaminata regolarmente?

Evidenza: report compliance, registro verifiche policy
REQ-ATOM-GOV-019-002mediumcompliancedi supportoOK_SUPPORTING

La conformità alle politiche specifiche di sicurezza deve essere riesaminata regolarmente.

Verifica: La conformità alle politiche specifiche di sicurezza è riesaminata regolarmente?

Evidenza: checklist controlli interni, report audit interno
REQ-ATOM-GOV-019-003mediumcompliancedi supportoOK_SUPPORTING

La conformità a regole e standard di sicurezza applicabili deve essere riesaminata regolarmente.

Verifica: La conformità a regole e standard di sicurezza applicabili è riesaminata regolarmente?

Evidenza: standard tecnici, report verifica configurazioni, audit interni
REQ-ATOM-GOV-019-004highprocessdi supportoOK_SUPPORTING

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: Dopo il riesame delle policy viene definito un piano di adeguamento?

Evidenza: piano adeguamento, registro azioni, verbale riesame policy
REQ-ATOM-GOV-019-005highevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di adeguamento deve essere attuato e documentato.

Verifica: Il piano di adeguamento è attuato e documentato?

Evidenza: stato azioni, ticket, report avanzamento
REQ-ATOM-GOV-019-006highgovernancedi supportoOK_SUPPORTING

Il piano di adeguamento deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di adeguamento è approvato dagli organi competenti?

Evidenza: verbale approvazione, delibera, piano firmato
REQ-ATOM-GOV-019-007mediummonitoringdi supportoOK_SUPPORTING

Gli organi di amministrazione e direttivi devono essere informati periodicamente sugli esiti dei piani di adeguamento.

Verifica: Gli organi competenti ricevono relazioni periodiche sugli esiti dei piani?

Evidenza: relazioni periodiche, verbali direzione, report KPI
REQ-ATOM-GOV-019-008highreviewdi supportoOK_SUPPORTING

Deve essere definito e documentato un piano per valutare l efficacia delle misure di gestione del rischio cyber.

Verifica: Esiste un piano per valutare l efficacia delle misure di gestione del rischio cyber?

Evidenza: piano valutazione efficacia, audit plan, KPI controlli
REQ-ATOM-GOV-019-009mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di valutazione dell efficacia deve indicare le misure da valutare e i relativi metodi.

Verifica: Il piano indica misure da valutare e metodi di valutazione?

Evidenza: piano valutazione efficacia, matrice controlli/metodi
REQ-ATOM-GOV-019-010mediummonitoringdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli organi di amministrazione e direttivi devono essere informati periodicamente sul piano di valutazione dell efficacia.

Verifica: Gli organi competenti sono informati periodicamente sul piano di valutazione efficacia?

Evidenza: relazioni periodiche, verbali direzione
REQ-ATOM-GOV-019-011mediumcompliancedi supportoOK_SUPPORTING

L osservanza delle policy deve essere verificata nell intera Organizzazione.

Verifica: L osservanza delle policy è verificata nell intera Organizzazione?

Evidenza: report compliance, controlli interni, audit interni
REQ-ATOM-GOV-019-012mediumreviewdi supportoOK_SUPPORTING

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate a intervalli regolari?

Evidenza: registro riesame policy, piano review
REQ-ATOM-GOV-019-013mediumprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali non conformità o deviazioni.

Verifica: Le non conformità generano azioni correttive tracciate e seguite?

Evidenza: registro non conformità, piano azioni correttive, ticket
REQ-ATOM-GOV-019-014mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza, incluse specifiche tecniche, deve essere verificata a intervalli regolari.

Verifica: La conformità ai requisiti tecnici di sicurezza è verificata regolarmente?

Evidenza: report audit tecnico, baseline compliance, vulnerability/configuration scan
REQ-ATOM-GOV-019-015mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

I risultati delle verifiche devono essere registrati e conservati.

Verifica: I risultati delle verifiche sono registrati e conservati?

Evidenza: report verifiche, registro audit, repository evidenze
REQ-ATOM-GOV-019-016mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere disponibile un piano che definisce contenuti e condizioni delle verifiche da svolgere.

Verifica: Esiste un piano con contenuti, tempi, ambito e controlli delle verifiche?

Evidenza: piano audit interno, programma verifiche
REQ-ATOM-GOV-019-017highreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

Le revisioni di sicurezza devono essere svolte da un organismo indipendente e competente a intervalli regolari.

Verifica: Le revisioni di sicurezza sono svolte da un soggetto indipendente e competente a intervalli regolari?

Evidenza: report audit indipendente, piano audit, qualifica auditor
REQ-ATOM-GOV-019-018mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-GOV-019-019highprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali deviazioni emerse dal riesame indipendente.

Verifica: Le deviazioni emerse dal riesame indipendente generano azioni correttive tracciate?

Evidenza: piano azioni correttive, registro finding, ticket remediation
REQ-ATOM-GOV-019-020highevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

I risultati delle revisioni indipendenti devono essere documentati e riportati al management.

Verifica: I risultati delle revisioni indipendenti sono documentati e riportati al management?

Evidenza: report audit, verbali direzione, presentazione management
REQ-ATOM-GOV-019-021highcompliancedi supportoOK_SUPPORTING

Le disposizioni legali, regolatorie e contrattuali rilevanti per la sicurezza delle informazioni devono essere determinate a intervalli regolari.

Verifica: Le disposizioni rilevanti per la sicurezza sono determinate a intervalli regolari?

Evidenza: registro requisiti legali/contrattuali, legal review
REQ-ATOM-GOV-019-022highpolicydi supportoOK_SUPPORTING

Devono essere definite, implementate e comunicate policy per rispettare tali disposizioni.

Verifica: Esistono policy definite, implementate e comunicate per rispettare le disposizioni applicabili?

Evidenza: policy compliance, comunicazioni ai responsabili, registro prese visione
REQ-ATOM-GOV-019-023mediumcompliancedi supportoOK_SUPPORTING

Le policy di conformità devono essere comunicate alle persone responsabili.

Verifica: Le policy di conformità sono comunicate alle persone responsabili?

Evidenza: comunicazioni interne, registro presa visione, RACI compliance
REQ-ATOM-GOV-019-024mediumevidencedi supportoOK_SUPPORTING

L integrità delle registrazioni deve essere considerata in accordo con disposizioni legali, regolatorie, contrattuali e requisiti di business.

Verifica: L integrità delle registrazioni è considerata rispetto a requisiti legali, contrattuali e di business?

Evidenza: retention policy, procedure record management, controlli integrità
REQ-ATOM-HR-001-010mediumpolicydi supportoOK_SUPPORTING

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Gli obblighi post-rapporto sono definiti contrattualmente in base al rischio?

Evidenza: clausole riservatezza, contratti, policy HR
REQ-ATOM-HR-001-011mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Esistono procedure documentate per gestire obblighi di sicurezza post-rapporto?

Evidenza: procedura offboarding, clausole riservatezza, checklist HR
REQ-ATOM-HR-002-008mediumpolicyprimarioOK_PRIMARY_PRESENT

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: È attivo un obbligo di riservatezza per il personale?

Evidenza: contratti, NDA, regolamento interno
REQ-ATOM-HR-002-009mediumpolicydi supportoOK_SUPPORTING

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il personale è contrattualmente obbligato a rispettare le policy di sicurezza?

Evidenza: contratti, regolamento aziendale, presa visione policy
REQ-ATOM-HR-002-010mediumpolicyprimarioOK_PRIMARY_PRESENT

L obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: L obbligo di riservatezza resta valido oltre il rapporto quando richiesto?

Evidenza: clausole contrattuali, NDA
REQ-ATOM-HR-002-012mediumprocessprimarioOK_PRIMARY_PRESENT

Deve essere descritta una procedura per gestire violazioni degli obblighi di sicurezza o riservatezza.

Verifica: Esiste una procedura per gestire violazioni degli obblighi di sicurezza o riservatezza?

Evidenza: procedura gestione violazioni, disciplinare interno
REQ-ATOM-HR-003-005hightrainingdi supportoOK_SUPPORTING

Deve essere definito, attuato, aggiornato e documentato un piano di formazione sulla sicurezza informatica per il personale.

Verifica: Esiste un piano di formazione cyber definito, attuato, aggiornato e documentato?

Evidenza: piano formazione cyber, registro versioni, calendario formazione
REQ-ATOM-HR-003-022mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere requisiti e procedure per NDA quando si condividono informazioni da proteggere.

Verifica: La formazione copre l uso di NDA per informazioni da proteggere?

Evidenza: materiale training, procedura NDA
REQ-ATOM-HR-003-026mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi.

Verifica: Le misure formative sono svolte regolarmente e in risposta a eventi?

Evidenza: calendario formazione, registro eventi, campagne straordinarie
REQ-ATOM-HR-003-031mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono ricevere formazione regolare almeno annuale sulla gestione dei prototipi.

Verifica: La formazione sui prototipi è svolta almeno annualmente?

Evidenza: calendario formazione, registro partecipanti, report LMS
REQ-ATOM-HR-005-001mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità e gli obblighi di sicurezza delle informazioni che restano validi dopo cessazione o cambio di impiego devono essere definiti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-003mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Le responsabilità e gli obblighi post-rapporto devono essere comunicati ai soggetti pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-005mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-007mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-005-009mediumcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-001mediumcomplianceprimarioOK_PRIMARY_PRESENT

Gli accordi di riservatezza o non divulgazione devono riflettere le esigenze dell’Organizzazione per la protezione delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-002mediumevidenceprimarioOK_PRIMARY_PRESENT

Gli accordi di riservatezza o non divulgazione pertinenti devono essere identificati e documentati.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-003mediumreviewprimarioOK_PRIMARY_PRESENT

Gli accordi di riservatezza o non divulgazione devono essere riesaminati regolarmente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-HR-006-004mediumcomplianceprimarioOK_PRIMARY_PRESENT

Gli accordi di riservatezza o non divulgazione devono essere firmati dal personale e dalle altre parti interessate pertinenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-005mediumprocessprimarioOK_PRIMARY_PRESENT

Il personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti deve essere individuato previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-006mediumcomplianceprimarioOK_PRIMARY_PRESENT

Il personale autorizzato ad accedere ai sistemi rilevanti deve fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-007mediumprocessprimarioOK_PRIMARY_PRESENT

Gli amministratori di sistema devono essere individuati previa valutazione di esperienza, capacità e affidabilità.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-008mediumcomplianceprimarioOK_PRIMARY_PRESENT

Gli amministratori di sistema devono fornire garanzia del rispetto della normativa di sicurezza informatica.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-009mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per individuare personale autorizzato e amministratori di sistema.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-010mediumcomplianceprimarioOK_PRIMARY_PRESENT

Gli obblighi di sicurezza validi dopo cessazione o modifica del rapporto di lavoro devono essere definiti contrattualmente in base al rischio.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-011mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per gestire gli obblighi di sicurezza post-rapporto.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-012mediumcomplianceprimarioOK_PRIMARY_PRESENT

Deve essere attivo un obbligo di riservatezza per il personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-013mediumcomplianceprimarioOK_PRIMARY_PRESENT

Deve essere attivo un obbligo di rispettare le policy di sicurezza delle informazioni.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-014mediumcomplianceprimarioOK_PRIMARY_PRESENT

L’obbligo di riservatezza deve restare valido oltre il rapporto di lavoro o incarico quando richiesto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-015mediumcomplianceprimarioOK_PRIMARY_PRESENT

Gli aspetti di sicurezza delle informazioni devono essere considerati nei contratti del personale.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-016mediumprocessprimarioOK_PRIMARY_PRESENT

Deve essere descritta una procedura per gestire violazioni degli obblighi di sicurezza o riservatezza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-017mediumcomplianceprimarioOK_PRIMARY_PRESENT

I requisiti di riservatezza per lo scambio di informazioni devono essere determinati e soddisfatti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-018mediumcomplianceprimarioOK_PRIMARY_PRESENT

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-019mediumcomplianceprimarioOK_PRIMARY_PRESENT

Gli NDA validi devono essere conclusi prima di trasmettere informazioni sensibili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-020mediumreviewprimarioOK_PRIMARY_PRESENT

Requisiti e procedure per NDA e trattamento delle informazioni protette devono essere riesaminati periodicamente.

Verifica: Il requisito è riesaminato con frequenza definita e tracciata?

Evidenza: verbale di riesame, registro review, versione aggiornata del documento, piano azioni
REQ-ATOM-HR-006-021mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere disponibili modelli NDA verificati per applicabilità legale.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-022mediumcomplianceprimarioOK_PRIMARY_PRESENT

La durata degli NDA deve essere definita in modo appropriato rispetto all’esigenza di protezione.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-023mediumprocessprimarioOK_PRIMARY_PRESENT

Il processo di richiesta e conclusione degli NDA deve essere chiaramente definito.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, workflow, ticket, registro operativo, evidenza di applicazione
REQ-ATOM-HR-006-024mediumevidenceprimarioOK_PRIMARY_PRESENT

Deve essere mantenuta evidenza degli NDA applicabili agli scambi di informazioni protette.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-025mediumcomplianceprimarioOK_PRIMARY_PRESENT

Le informazioni protette devono essere scambiate solo dopo verifica dell’obbligo di riservatezza applicabile.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-026mediumcomplianceprimarioOK_PRIMARY_PRESENT

Prima di trattare prototipi o componenti riservati devono essere definiti obblighi di riservatezza applicabili.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-027mediumcomplianceprimarioOK_PRIMARY_PRESENT

Le persone e le terze parti coinvolte nella gestione dei prototipi devono essere vincolate da NDA o obblighi equivalenti.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-028mediumevidenceprimarioOK_PRIMARY_PRESENT

Gli obblighi di riservatezza sui prototipi devono essere documentati e tracciabili.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-029mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Gli obblighi di riservatezza relativi ai prototipi devono coprire anche informazioni, immagini, dati e dettagli tecnici protetti.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-030mediumcomplianceprimarioOK_PRIMARY_PRESENT

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: Il requisito contrattuale o di riservatezza è formalizzato e applicabile?

Evidenza: contratto, NDA, clausola riservatezza, policy HR, registro accettazioni
REQ-ATOM-HR-006-031mediumevidenceprimarioOK_PRIMARY_PRESENT

L’obbligo di riservatezza e rispetto delle norme di protezione dati deve essere documentato.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-INC-002-003mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Le decisioni progettuali rilevanti devono tenere conto degli impatti su riservatezza, integrità e disponibilità delle informazioni.

Verifica: Le decisioni progettuali valutano gli impatti su riservatezza, integrità e disponibilità?

Evidenza: verbali progetto, matrice rischi, valutazioni di sicurezza
REQ-ATOM-INC-002-014mediumsecure_developmentdi supportoWEAK_MATCH_SUPPORT_ONLY

Le specifiche dei requisiti devono includere requisiti di sicurezza, raccomandazioni del vendor, best practice, linee guida e criteri di fail safe.

Verifica: Le specifiche includono requisiti di sicurezza, raccomandazioni vendor, best practice e fail safe?

Evidenza: specifiche requisiti, standard sviluppo, guideline hardening
REQ-ATOM-INC-003-010highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: piano continuità, inventario risorse, piano backup
REQ-ATOM-INC-003-016highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di disaster recovery deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano DR indica risorse, backup e ridondanze necessarie?

Evidenza: piano DR, inventario risorse, configurazione backup
REQ-ATOM-INC-003-059mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-004-019mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-005-034mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-NET-001-018hightechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I requisiti per la gestione e il controllo delle reti devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti per gestione e controllo delle reti?

Evidenza: requisiti rete, standard network security, evidenze configurazione
REQ-ATOM-NET-001-020mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite procedure per la gestione e il controllo delle reti.

Verifica: Esistono procedure per gestione e controllo delle reti?

Evidenza: procedura network management, standard firewall/router
REQ-ATOM-NET-001-031mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere definita e implementata una procedura per rendere sicuro e usare correttamente i servizi di rete.

Verifica: Esiste una procedura definita e implementata per sicurezza e uso dei servizi di rete?

Evidenza: procedura servizi rete, standard configurazione
REQ-ATOM-NET-001-033mediumcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere implementate soluzioni di ridondanza adeguate per i servizi di rete.

Verifica: Sono implementate soluzioni di ridondanza adeguate per i servizi di rete?

Evidenza: architettura rete, configurazione ridondanza, test failover
REQ-ATOM-NET-002-001mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

I meccanismi di sicurezza dei servizi di rete devono essere identificati.

Verifica: Sono identificati i meccanismi di sicurezza richiesti per i servizi di rete?

Evidenza: catalogo servizi rete, standard sicurezza, SLA
REQ-ATOM-NET-002-011mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Deve essere definita e implementata una procedura per rendere sicuro e usare correttamente i servizi di rete.

Verifica: Esiste una procedura definita e implementata per sicurezza e uso dei servizi di rete?

Evidenza: procedura servizi rete, standard configurazione
REQ-ATOM-NET-002-013mediumcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere implementate soluzioni di ridondanza adeguate per i servizi di rete.

Verifica: Sono implementate soluzioni di ridondanza adeguate per i servizi di rete?

Evidenza: architettura rete, configurazione ridondanza, test failover
REQ-ATOM-OPS003-009mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di gestione delle vulnerabilità deve includere modalità e pianificazione per identificare le vulnerabilità.

Verifica: Il piano vulnerabilità descrive modalità e pianificazione delle attività di identificazione?

Evidenza: piano vulnerabilità, calendario assessment, procedura scansioni
REQ-ATOM-OPS003-022highprocessdi supportoOK_SUPPORTING

Deve essere definito e implementato un patch management adeguato, includendo test e installazione delle patch quando applicabile.

Verifica: È definito e implementato un processo di patch management adeguato?

Evidenza: procedura patching, calendario patch, ticket change
REQ-ATOM-PHY002-025lowcompliancedi supportoOK_SUPPORTING

I visitatori devono accettare o essere vincolati a obblighi di riservatezza documentati prima dell'accesso.

Verifica: I visitatori sono vincolati a obblighi di riservatezza documentati prima dell'accesso?

Evidenza: NDA visitatori, modulo accesso, registro visitor
REQ-ATOM-PHY003-015highphysical_securitydi supportoOK_SUPPORTING

L involucro esterno degli edifici protetti deve essere costruito in modo da impedire rimozione o apertura con strumenti standard.

Verifica: L involucro esterno degli edifici protetti impedisce rimozione o apertura con strumenti standard?

Evidenza: specifiche edificio, sopralluogo, relazione tecnica
REQ-ATOM-PHY004-002mediumevidencedi supportoOK_SUPPORTING

Il monitoraggio della sicurezza fisica deve produrre evidenze o registrazioni utilizzabili per verifiche successive.

Verifica: Il monitoraggio fisico produce registrazioni consultabili per verifiche successive?

Evidenza: log accessi fisici, report allarme, registro ronda, registrazioni sistemi fisici
REQ-ATOM-PHY004-006mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Il monitoraggio intrusioni deve essere realizzato con sistema conforme a standard riconosciuti o soluzione equivalente.

Verifica: Il monitoraggio intrusioni usa un sistema conforme a standard riconosciuti o equivalente?

Evidenza: certificazione impianto, schede tecniche, contratto installatore
REQ-ATOM-PHY005-003highphysical_securitydi supportoOK_SUPPORTING

Le misure di protezione fisica e ambientale devono coprire gli scenari che possono compromettere disponibilità, integrità o riservatezza dell infrastruttura.

Verifica: Le misure fisiche e ambientali coprono scenari che impattano disponibilità, integrità o riservatezza?

Evidenza: risk assessment, BIA, piano continuità, verbali manutenzione impianti
REQ-ATOM-PHY005-009highphysical_securitydi supportoOK_SUPPORTING

Il security concept deve prevedere gestione visitatori documentata.

Verifica: Il security concept prevede gestione visitatori documentata?

Evidenza: registro visitatori, procedura visitatori, NDA visitatori
REQ-ATOM-PHY008-001mediumphysical_securitydi supportoOK_SUPPORTING

Le apparecchiature devono essere posizionate in modo da ridurre i rischi fisici e ambientali.

Verifica: Le apparecchiature sono posizionate in modo sicuro rispetto ai rischi fisici e ambientali?

Evidenza: planimetrie, checklist installazione, standard rack/locali tecnici
REQ-ATOM-PHY009-003mediumdata_protectiondi supportoOK_SUPPORTING

Le regole per asset fuori sede devono essere coerenti con il livello di classificazione e trattamento delle informazioni.

Verifica: Le regole per asset fuori sede sono coerenti con classificazione e trattamento delle informazioni?

Evidenza: schema classificazione, policy asset, standard mobile device
REQ-ATOM-PHY010-012mediumprocessdi supportoOK_SUPPORTING

La dismissione degli asset di supporto deve seguire modalità sicure adeguate al livello di protezione.

Verifica: La dismissione degli asset di supporto segue modalità sicure adeguate?

Evidenza: certificati distruzione, verbali dismissione, standard disposal
REQ-ATOM-PHY012-003mediumcontinuitydi supportoOK_SUPPORTING

I cablaggi devono essere protetti da interferenze o danneggiamenti che possano compromettere i servizi informativi.

Verifica: I cablaggi sono protetti da interferenze o danni che possano compromettere i servizi?

Evidenza: standard cablaggio, report manutenzione, verifiche infrastrutturali
REQ-ATOM-PHY013-002mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

La manutenzione delle apparecchiature deve essere eseguita correttamente per preservare disponibilità, integrità e riservatezza delle informazioni trattate.

Verifica: La manutenzione delle apparecchiature è eseguita in modo da tutelare disponibilità, integrità e riservatezza delle informazioni?

Evidenza: registro manutenzioni, ticket, report intervento
REQ-ATOM-RISK001-011mediumreviewdi supportoWEAK_MATCH_SUPPORT_ONLY

La valutazione del rischio deve essere eseguita a intervalli pianificati e almeno ogni due anni.

Verifica: La valutazione del rischio è eseguita a intervalli pianificati e almeno ogni due anni?

Evidenza: calendario riesami, ultima valutazione rischio
REQ-ATOM-SDLC001-001mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere stabilite regole per lo sviluppo sicuro di software e sistemi.

Verifica: Sono stabilite regole per lo sviluppo sicuro di software e sistemi?

Evidenza: procedura sviluppo sicuro, standard SDLC
REQ-ATOM-SDLC001-005mediumevidencedi supportoOK_SUPPORTING

Le pratiche di sviluppo sicuro del codice devono essere documentate.

Verifica: Le pratiche di sviluppo sicuro del codice sono documentate?

Evidenza: standard secure coding, procedura SDLC
REQ-ATOM-SDLC002-008mediumsecure_developmentdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono considerare raccomandazioni del fornitore, best practice e linee guida di sicurezza applicabili.

Verifica: Le specifiche dei requisiti considerano raccomandazioni del fornitore, best practice e linee guida di sicurezza?

Evidenza: specifiche requisiti, standard tecnici, checklist progetto
REQ-ATOM-SDLC003-001mediumsecure_developmentdi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere stabiliti principi di ingegnerizzazione sicura dei sistemi.

Verifica: Sono stabiliti principi di ingegnerizzazione sicura dei sistemi?

Evidenza: standard architetturale, principi secure engineering
REQ-ATOM-SDLC003-002mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

I principi di ingegnerizzazione sicura devono essere documentati e mantenuti aggiornati.

Verifica: I principi di ingegnerizzazione sicura sono documentati e mantenuti aggiornati?

Evidenza: standard secure engineering, registro revisioni
REQ-ATOM-SDLC003-008mediumsecure_developmentdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono considerare raccomandazioni del fornitore, best practice e linee guida di sicurezza applicabili.

Verifica: Le specifiche dei requisiti considerano raccomandazioni del fornitore, best practice e linee guida di sicurezza?

Evidenza: specifiche requisiti, standard tecnici, checklist progetto
REQ-ATOM-SDLC004-005mediumevidencedi supportoOK_SUPPORTING

Le pratiche di sviluppo sicuro del codice devono essere documentate.

Verifica: Le pratiche di sviluppo sicuro del codice sono documentate?

Evidenza: standard secure coding, procedura SDLC
REQ-ATOM-SDLC005-005mediumevidencedi supportoOK_SUPPORTING

Le pratiche di sviluppo sicuro del codice devono essere documentate.

Verifica: Le pratiche di sviluppo sicuro del codice sono documentate?

Evidenza: standard secure coding, procedura SDLC
REQ-ATOM-SDLC008-003hightechnical_controldi supportoOK_SUPPORTING

Durante i test di audit devono essere applicate misure per prevenire impatti non autorizzati su disponibilità, integrità o riservatezza dei sistemi e dei dati.

Verifica: Durante i test di audit sono previste misure per evitare impatti non autorizzati su sistemi e dati?

Evidenza: piano di rollback, misure di contenimento, procedure operative di test
REQ-ATOM-SUP001-021highsupplierdi supportoOK_SUPPORTING

La collaborazione con contractor e partner deve prevedere requisiti di sicurezza delle informazioni coerenti con la natura dello scambio informativo.

Verifica: La collaborazione con contractor e partner prevede requisiti di sicurezza coerenti con lo scambio informativo?

Evidenza: contratto partner, NDA, allegato sicurezza
REQ-ATOM-SUP001-024highsupplierdi supportoOK_SUPPORTING

Quando vengono scambiate informazioni con terze parti, devono essere presenti accordi o obblighi di riservatezza applicabili.

Verifica: Per lo scambio di informazioni con terze parti sono presenti accordi o obblighi di riservatezza?

Evidenza: NDA, clausole riservatezza, contratto
REQ-ATOM-SUP001-025highcompliancedi supportoOK_SUPPORTING

Gli accordi di riservatezza devono essere disponibili prima dello scambio di informazioni protette.

Verifica: Gli accordi di riservatezza sono disponibili prima dello scambio di informazioni protette?

Evidenza: NDA firmato, workflow approvazione, repository contratti
REQ-ATOM-SUP001-026mediumsupplierprimarioOK_PRIMARY_PRESENT

L'ambito degli obblighi di riservatezza deve essere coerente con le informazioni e i progetti coinvolti.

Verifica: L'ambito degli obblighi di riservatezza è coerente con informazioni e progetti coinvolti?

Evidenza: NDA, allegato progetto, classificazione informazioni
REQ-ATOM-TIS003-008mediumphysical_securitydi supportoOK_SUPPORTING

L'involucro esterno degli edifici protetti deve ostacolare la rimozione o apertura non autorizzata di componenti con strumenti standard.

Verifica: L'involucro esterno degli edifici protetti ostacola apertura o rimozione non autorizzata con strumenti standard?

Evidenza: relazione tecnica, sopralluogo, descrizione barriere fisiche
REQ-ATOM-TIS003-019highcompliancedi supportoWEAK_MATCH_SUPPORT_ONLY

Per prototipi o informazioni protette devono esistere obblighi di riservatezza o NDA conformi al quadro contrattuale applicabile.

Verifica: Per prototipi o informazioni protette esistono NDA o obblighi di riservatezza applicabili?

Evidenza: NDA, clausole riservatezza, contratto progetto
REQ-ATOM-TIS003-020highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli obblighi di riservatezza devono essere formalizzati prima dell'accesso a prototipi o informazioni protette.

Verifica: Gli obblighi di riservatezza sono formalizzati prima dell'accesso a prototipi o informazioni protette?

Evidenza: NDA firmato, onboarding progetto, presa visione
REQ-ATOM-TIS003-021highsupplierdi supportoWEAK_MATCH_SUPPORT_ONLY

La copertura degli obblighi di riservatezza deve includere personale interno, terze parti e subappaltatori quando coinvolti.

Verifica: Gli obblighi di riservatezza coprono personale interno, terze parti e subappaltatori coinvolti?

Evidenza: elenco soggetti, NDA, contratti partner
DOC-033SUPProceduraLow

Procedura valutazione rischio fornitori

Stabilisce come valutare il rischio cyber di un fornitore prima e durante il rapporto.

Stato: planned_todoLifecycle: planned_todoFile: not_created1 requirement V21 controlli da V22 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati1
REQ-ATOM-SUP003-009highsupplierdi supportoOK_SUPPORTING

Il rischio associato alle forniture deve essere valutato e documentato nell'ambito della valutazione del rischio.

Verifica: Il rischio delle forniture è valutato e documentato nel processo di risk assessment?

Evidenza: risk assessment fornitori, registro rischi, scheda fornitura
DOC-034RISKDocumento metodologicoLow

Metodologia di valutazione rischio cyber

Spiega il metodo usato per valutare i rischi: scale, criteri, impatti, probabilità e decisioni.

Stato: planned_todoLifecycle: planned_todoFile: not_created11 requirement V26 controlli da V23 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati11
REQ-ATOM-GOV-001-020highrisk_baseddi supportoOK_SUPPORTING

I rischi di sicurezza devono essere valutati rispetto a probabilità e danno potenziale.

Verifica: I rischi sono valutati considerando probabilità e danno potenziale?

Evidenza: metodologia rischio, registro rischi
REQ-ATOM-GOV-001-023highrisk_baseddi supportoOK_SUPPORTING

Devono esistere criteri per la valutazione e il trattamento dei rischi di sicurezza.

Verifica: Sono definiti criteri per valutare e trattare i rischi di sicurezza?

Evidenza: metodologia rischio, criteri accettazione rischio
REQ-ATOM-GOV-004-016mediumreviewdi supportoOK_SUPPORTING

Il piano di valutazione dell efficacia deve indicare le misure da valutare e i relativi metodi di valutazione.

Verifica: Il piano di valutazione indica misure da valutare e metodi di verifica?

Evidenza: piano valutazione efficacia, KPI/KRI, metodologia
REQ-ATOM-GOV-016-001highsupplierdi supportoOK_SUPPORTING

Devono essere stabiliti processi e procedure per gestire i rischi di sicurezza delle informazioni legati ai fornitori.

Verifica: Sono stabiliti processi e procedure per gestire i rischi di sicurezza dei fornitori?

Evidenza: procedura gestione fornitori, metodologia rischio fornitori
REQ-ATOM-INC-002-001mediumgovernancedi supportoOK_SUPPORTING

La sicurezza delle informazioni deve essere integrata nelle regole e nelle attività di gestione dei progetti.

Verifica: La sicurezza delle informazioni è inclusa nel metodo di project management?

Evidenza: metodologia progetto, procedura change/progetti, template progetto
REQ-ATOM-RISK001-001highgovernancedi supportoOK_SUPPORTING

Deve essere definito un piano di gestione dei rischi di sicurezza informatica integrato nei processi di gestione del rischio dell’Organizzazione.

Verifica: È definito un piano di gestione dei rischi di sicurezza informatica integrato nei processi di risk management?

Evidenza: piano gestione rischi, metodologia rischio
REQ-ATOM-RISK001-005highprocessdi supportoOK_SUPPORTING

Il piano deve coprire l’identificazione, l’analisi, la valutazione, il trattamento e il monitoraggio dei rischi di sicurezza informatica.

Verifica: Il piano copre identificazione, analisi, valutazione, trattamento e monitoraggio dei rischi?

Evidenza: metodologia rischio, registro rischi, piano trattamento
REQ-ATOM-RISK001-008highprocessdi supportoOK_SUPPORTING

La valutazione del rischio deve includere l’identificazione dei rischi.

Verifica: La valutazione del rischio include l’identificazione dei rischi?

Evidenza: registro rischi, metodologia rischio
REQ-ATOM-RISK001-029highprocessdi supportoOK_SUPPORTING

Deve esistere una procedura che definisca come identificare, valutare e trattare i rischi di sicurezza.

Verifica: È presente una procedura per identificare, valutare e trattare i rischi di sicurezza?

Evidenza: procedura risk management, metodologia rischio
REQ-ATOM-RISK001-030highgovernancedi supportoOK_SUPPORTING

Devono essere definiti criteri per valutare e gestire i rischi di sicurezza.

Verifica: Sono definiti criteri per la valutazione e gestione dei rischi?

Evidenza: criteri rischio, metodologia, soglie accettazione
REQ-ATOM-SUP002-001highsupplierdi supportoOK_SUPPORTING

Devono essere definiti processi per gestire i rischi di sicurezza associati alla filiera di fornitura ICT.

Verifica: Sono definiti processi per gestire i rischi di sicurezza della filiera ICT?

Evidenza: procedura fornitori ICT, metodologia valutazione rischio fornitura
DOC-035RISKRegistroMedium

Risk Register

È il registro dei rischi cyber dell’azienda: cosa può andare storto, quanto è grave e cosa facciamo.

Stato: planned_todoLifecycle: planned_todoFile: not_created19 requirement V27 controlli da V22 controlli legacy
Ruoli: di supporto, evidenzaMatch: OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati19
REQ-ATOM-GOV-001-020highrisk_baseddi supportoOK_SUPPORTING

I rischi di sicurezza devono essere valutati rispetto a probabilità e danno potenziale.

Verifica: I rischi sono valutati considerando probabilità e danno potenziale?

Evidenza: metodologia rischio, registro rischi
REQ-ATOM-GOV-001-021highgovernancedi supportoOK_SUPPORTING

I rischi di sicurezza devono essere documentati e assegnati a un risk owner.

Verifica: Ogni rischio documentato ha un risk owner assegnato?

Evidenza: registro rischi con owner
REQ-ATOM-GOV-004-018highprocessdi supportoOK_SUPPORTING

Deve essere definito, documentato, eseguito e monitorato un piano di trattamento dei rischi per la sicurezza informatica.

Verifica: È presente un piano di trattamento rischi definito, documentato, eseguito e monitorato?

Evidenza: piano trattamento rischi, registro rischi
REQ-ATOM-GOV-004-019highprocessdi supportoOK_SUPPORTING

Il piano di trattamento deve indicare opzioni di trattamento, misure da attuare e priorità per ciascun rischio.

Verifica: Il piano indica opzioni, misure e priorità per ciascun rischio?

Evidenza: risk treatment plan, registro rischi
REQ-ATOM-GOV-004-021highgovernancedi supportoOK_SUPPORTING

L accettazione di eventuali rischi residui deve essere descritta e motivata nel piano.

Verifica: I rischi residui accettati sono descritti e motivati?

Evidenza: registro rischi, accettazione rischio, verbale approvazione
REQ-ATOM-INC-002-009mediumreviewevidenzaOK_EVIDENCE_OR_REGISTER

Le misure di sicurezza derivate dal rischio di progetto devono essere riesaminate regolarmente e rivalutate in caso di cambiamenti dei criteri di valutazione.

Verifica: Le misure di sicurezza del progetto sono riesaminate regolarmente e rivalutate quando cambiano i criteri?

Evidenza: verbali progetto, review misure, risk register
REQ-ATOM-INC-003-071mediumcontinuityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere identificate informazioni e risorse necessarie per gestire la crisi, inclusi contatti e rischi rilevanti per diversi scenari.

Verifica: Sono identificate risorse e informazioni necessarie per diversi scenari di crisi?

Evidenza: rubrica emergenza, piano crisi, risk register
REQ-ATOM-OPS003-007mediumrisk_basedevidenzaOK_EVIDENCE_OR_REGISTER

Quando una vulnerabilità non viene risolta, il rischio deve essere accettato e documentato nel piano di trattamento dei rischi.

Verifica: Le vulnerabilità non risolte sono gestite tramite accettazione documentata del rischio?

Evidenza: risk register, accettazione rischio, piano trattamento
REQ-ATOM-RISK001-002highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Il piano di gestione dei rischi di sicurezza informatica deve essere attuato dall’Organizzazione.

Verifica: Il piano di gestione dei rischi di sicurezza informatica è attuato operativamente?

Evidenza: registro rischi, piano trattamento, verbali avanzamento
REQ-ATOM-RISK001-005highprocessdi supportoOK_SUPPORTING

Il piano deve coprire l’identificazione, l’analisi, la valutazione, il trattamento e il monitoraggio dei rischi di sicurezza informatica.

Verifica: Il piano copre identificazione, analisi, valutazione, trattamento e monitoraggio dei rischi?

Evidenza: metodologia rischio, registro rischi, piano trattamento
REQ-ATOM-RISK001-006highprocessevidenzaOK_EVIDENCE_OR_REGISTER

La valutazione del rischio deve essere eseguita e documentata per la sicurezza dei sistemi informativi e di rete.

Verifica: È eseguita e documentata una valutazione del rischio sui sistemi informativi e di rete?

Evidenza: risk assessment, registro rischi
REQ-ATOM-RISK001-008highprocessdi supportoOK_SUPPORTING

La valutazione del rischio deve includere l’identificazione dei rischi.

Verifica: La valutazione del rischio include l’identificazione dei rischi?

Evidenza: registro rischi, metodologia rischio
REQ-ATOM-RISK001-017highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Il piano deve indicare le opzioni di trattamento e le misure da attuare per ciascun rischio individuato.

Verifica: Il piano indica opzioni di trattamento e misure da attuare per ciascun rischio?

Evidenza: piano trattamento, registro rischi
REQ-ATOM-RISK001-021highgovernancedi supportoOK_SUPPORTING

L’accettazione dei rischi residui deve essere descritta e motivata nel piano.

Verifica: L’accettazione dei rischi residui è descritta e motivata?

Evidenza: registro rischi residui, verbale accettazione rischio
REQ-ATOM-RISK001-024highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Le valutazioni dei rischi di sicurezza delle informazioni devono essere eseguite periodicamente.

Verifica: Le valutazioni dei rischi di sicurezza delle informazioni sono eseguite a intervalli regolari?

Evidenza: piano risk assessment, registro rischi
REQ-ATOM-RISK001-027highevidenceevidenzaOK_EVIDENCE_OR_REGISTER

I rischi di sicurezza delle informazioni devono essere documentati.

Verifica: I rischi di sicurezza delle informazioni sono documentati?

Evidenza: registro rischi
REQ-ATOM-RISK001-028highownerdi supportoOK_SUPPORTING

A ciascun rischio di sicurezza delle informazioni deve essere assegnato un risk owner responsabile della valutazione e del trattamento.

Verifica: A ciascun rischio è assegnato un risk owner responsabile?

Evidenza: registro rischi con owner
REQ-ATOM-RISK001-033mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti rilevanti del contesto, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente in caso di cambiamenti rilevanti del contesto?

Evidenza: verbali change/risk review, registro rischi aggiornato
REQ-ATOM-SUP003-009highsupplierdi supportoOK_SUPPORTING

Il rischio associato alle forniture deve essere valutato e documentato nell'ambito della valutazione del rischio.

Verifica: Il rischio delle forniture è valutato e documentato nel processo di risk assessment?

Evidenza: risk assessment fornitori, registro rischi, scheda fornitura
DOC-036RISKPianoLow

Piano di trattamento del rischio

Trasforma i rischi in azioni concrete: cosa facciamo, chi lo fa, entro quando.

Stato: planned_todoLifecycle: planned_todoFile: not_created9 requirement V23 controlli da V23 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
Requirement atomici collegati9
REQ-ATOM-GOV-004-018highprocessdi supportoOK_SUPPORTING

Deve essere definito, documentato, eseguito e monitorato un piano di trattamento dei rischi per la sicurezza informatica.

Verifica: È presente un piano di trattamento rischi definito, documentato, eseguito e monitorato?

Evidenza: piano trattamento rischi, registro rischi
REQ-ATOM-GOV-004-019highprocessdi supportoOK_SUPPORTING

Il piano di trattamento deve indicare opzioni di trattamento, misure da attuare e priorità per ciascun rischio.

Verifica: Il piano indica opzioni, misure e priorità per ciascun rischio?

Evidenza: risk treatment plan, registro rischi
REQ-ATOM-GOV-004-020highownerdi supportoOK_SUPPORTING

Il piano di trattamento deve indicare le articolazioni competenti per attuare le misure e le relative tempistiche.

Verifica: Il piano assegna owner e tempistiche per le misure di trattamento?

Evidenza: risk treatment plan, RACI, scadenziario
REQ-ATOM-GOV-004-021highgovernanceprimarioOK_PRIMARY_PRESENT

L accettazione di eventuali rischi residui deve essere descritta e motivata nel piano.

Verifica: I rischi residui accettati sono descritti e motivati?

Evidenza: registro rischi, accettazione rischio, verbale approvazione
REQ-ATOM-GOV-004-024highgovernancedi supportoOK_SUPPORTING

Il piano di trattamento, inclusa l accettazione dei rischi residui, deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di trattamento e l accettazione dei rischi residui sono approvati dagli organi direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-OPS003-007mediumrisk_baseddi supportoOK_SUPPORTING

Quando una vulnerabilità non viene risolta, il rischio deve essere accettato e documentato nel piano di trattamento dei rischi.

Verifica: Le vulnerabilità non risolte sono gestite tramite accettazione documentata del rischio?

Evidenza: risk register, accettazione rischio, piano trattamento
REQ-ATOM-RISK001-015highprocessdi supportoOK_SUPPORTING

Deve essere definito e documentato un piano di trattamento dei rischi di sicurezza informatica.

Verifica: È definito e documentato un piano di trattamento dei rischi di sicurezza informatica?

Evidenza: piano trattamento rischi
REQ-ATOM-RISK001-016highmonitoringdi supportoOK_SUPPORTING

Il piano di trattamento dei rischi deve essere eseguito e monitorato.

Verifica: Il piano di trattamento dei rischi è eseguito e monitorato?

Evidenza: stato azioni, registro avanzamento, verbali follow-up
REQ-ATOM-RISK001-023highgovernancedi supportoOK_SUPPORTING

Il piano di trattamento, inclusa l’accettazione di eventuali rischi residui, deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di trattamento e l’accettazione dei rischi residui sono approvati dagli organi competenti?

Evidenza: verbale approvazione, piano trattamento approvato
DOC-037RISKDocumentoLow

Dichiarazione di Applicabilità — SoA

Documento ISO che dice quali controlli si applicano, quali no e perché.

Stato: planned_todoLifecycle: planned_todoFile: not_created1 requirement V21 controlli da V22 controlli legacy
Ruoli: primarioMatch: OK_PRIMARY_PRESENT

Controlli associati

  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
Requirement atomici collegati1
REQ-ATOM-GOV-004-029highcomplianceprimarioOK_PRIMARY_PRESENT

I controlli applicabili devono essere determinati e documentati.

Verifica: I controlli applicabili sono determinati e documentati?

Evidenza: Statement of Applicability, catalogo controlli compilato
DOC-038RISKRegistroMedium

Registro accettazione rischi residui

Registra i rischi che l’azienda decide consapevolmente di accettare dopo il trattamento.

Stato: planned_todoLifecycle: planned_todoFile: not_created9 requirement V24 controlli da V22 controlli legacy
Ruoli: di supporto, evidenzaMatch: OK_SUPPORTING, OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
Requirement atomici collegati9
REQ-ATOM-GOV-001-023highrisk_baseddi supportoOK_SUPPORTING

Devono esistere criteri per la valutazione e il trattamento dei rischi di sicurezza.

Verifica: Sono definiti criteri per valutare e trattare i rischi di sicurezza?

Evidenza: metodologia rischio, criteri accettazione rischio
REQ-ATOM-GOV-004-021highgovernanceevidenzaOK_EVIDENCE_OR_REGISTER

L accettazione di eventuali rischi residui deve essere descritta e motivata nel piano.

Verifica: I rischi residui accettati sono descritti e motivati?

Evidenza: registro rischi, accettazione rischio, verbale approvazione
REQ-ATOM-GOV-004-024highgovernancedi supportoOK_SUPPORTING

Il piano di trattamento, inclusa l accettazione dei rischi residui, deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di trattamento e l accettazione dei rischi residui sono approvati dagli organi direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-OPS003-003hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve adottare misure appropriate per trattare le vulnerabilità tecniche rilevanti.

Verifica: Sono definite e attuate misure di trattamento per le vulnerabilità rilevanti?

Evidenza: piano remediation, ticket patching, evidenze mitigazione, accettazione rischio
REQ-ATOM-OPS003-007mediumrisk_baseddi supportoOK_SUPPORTING

Quando una vulnerabilità non viene risolta, il rischio deve essere accettato e documentato nel piano di trattamento dei rischi.

Verifica: Le vulnerabilità non risolte sono gestite tramite accettazione documentata del rischio?

Evidenza: risk register, accettazione rischio, piano trattamento
REQ-ATOM-OPS003-023highrisk_basedevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere implementate misure di riduzione del rischio quando necessarie.

Verifica: Sono implementate misure di riduzione del rischio per vulnerabilità non immediatamente risolte?

Evidenza: misure compensative, hardening, segmentazione, accettazione rischio
REQ-ATOM-RISK001-010highprocessevidenzaOK_EVIDENCE_OR_REGISTER

La valutazione del rischio deve includere la ponderazione o prioritizzazione dei rischi.

Verifica: La valutazione del rischio include la ponderazione o prioritizzazione dei rischi?

Evidenza: matrice rischio, criteri accettazione rischio
REQ-ATOM-RISK001-021highgovernanceevidenzaOK_EVIDENCE_OR_REGISTER

L’accettazione dei rischi residui deve essere descritta e motivata nel piano.

Verifica: L’accettazione dei rischi residui è descritta e motivata?

Evidenza: registro rischi residui, verbale accettazione rischio
REQ-ATOM-RISK001-023highgovernancedi supportoOK_SUPPORTING

Il piano di trattamento, inclusa l’accettazione di eventuali rischi residui, deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di trattamento e l’accettazione dei rischi residui sono approvati dagli organi competenti?

Evidenza: verbale approvazione, piano trattamento approvato
DOC-039OPSPianoLow

Piano gestione vulnerabilità e patching

Spiega come si trovano, valutano e correggono vulnerabilità e aggiornamenti mancanti.

Stato: planned_todoLifecycle: planned_todoFile: not_created48 requirement V215 controlli da V24 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-INC-001 · Threat intelligenceMA-RISK · Risk Management · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati48
REQ-ATOM-ASSET-001-031highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-CHG-004-005hightechnical_controldi supportoOK_SUPPORTING

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo.

Verifica: Gli aggiornamenti di sicurezza vengono installati senza ingiustificato ritardo?

Evidenza: report patch management, ticket aggiornamenti, dashboard vulnerabilità
REQ-ATOM-CHG-004-006highprocessdi supportoOK_SUPPORTING

L installazione degli aggiornamenti deve essere coerente con il piano di gestione delle vulnerabilità.

Verifica: Gli aggiornamenti sono gestiti in coerenza con il piano di vulnerabilità?

Evidenza: piano vulnerabilità, procedura patching, ticket patch
REQ-ATOM-CHG-004-007mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestione, sostituzione e rimozione del software.

Verifica: Sono adottate e documentate procedure per mantenere, sostituire e rimuovere software?

Evidenza: procedura patch/software management, registro eccezioni
REQ-ATOM-CHG-004-009mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la verifica in test degli aggiornamenti del software critico.

Verifica: Esistono procedure documentate per testare gli aggiornamenti del software critico?

Evidenza: procedura change/patch test, piano test
REQ-ATOM-CHG-004-017highasset_managementdi supportoOK_SUPPORTING

Versioni e patch level del software gestito devono essere conosciuti.

Verifica: Versioni e patch level del software gestito sono noti?

Evidenza: inventario software, vulnerability scanner
REQ-ATOM-GOV-001-007highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire almeno gestione del rischio, ruoli, risorse umane, conformità, fornitori, asset e vulnerabilità.

Verifica: Le politiche coprono rischio, ruoli, HR, conformità, fornitori, asset e vulnerabilità?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-012-009hightechnical_controldi supportoOK_SUPPORTING

Devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato i sistemi perimetrali, inclusi firewall.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, backup configurazioni, report patch
REQ-ATOM-INC-003-047mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-004-007mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-005-008highincidentdi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per comunicare ai destinatari potenzialmente interessati da una minaccia significativa le misure o azioni correttive o di mitigazione adottabili e la natura della minaccia.

Verifica: Sono definite procedure per comunicare minacce significative e misure di mitigazione ai destinatari interessati?

Evidenza: template comunicazione minacce, procedura comunicazione esterna
REQ-ATOM-INC-005-022mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-OPS002-002hightechnical_controldi supportoOK_SUPPORTING

La protezione dal malware deve essere mantenuta aggiornata e coerente con l'esposizione al rischio.

Verifica: La protezione antimalware è mantenuta aggiornata e monitorata?

Evidenza: report aggiornamento firme/engine, dashboard EDR, evidenze patch antimalware
REQ-ATOM-OPS003-001highmonitoringdi supportoOK_SUPPORTING

L'Organizzazione deve acquisire informazioni sulle vulnerabilità tecniche dei sistemi e del software in uso.

Verifica: Sono raccolte informazioni sulle vulnerabilità tecniche rilevanti per sistemi e software in uso?

Evidenza: feed vulnerabilità, report scanner, advisory vendor, ticket vulnerability management
REQ-ATOM-OPS003-002highprocessdi supportoOK_SUPPORTING

L'Organizzazione deve valutare la propria esposizione alle vulnerabilità tecniche identificate.

Verifica: Le vulnerabilità identificate sono valutate rispetto agli asset effettivamente esposti?

Evidenza: registro vulnerabilità, analisi impatto, correlazione asset-vulnerabilità
REQ-ATOM-OPS003-003hightechnical_controlprimarioOK_PRIMARY_PRESENT

L'Organizzazione deve adottare misure appropriate per trattare le vulnerabilità tecniche rilevanti.

Verifica: Sono definite e attuate misure di trattamento per le vulnerabilità rilevanti?

Evidenza: piano remediation, ticket patching, evidenze mitigazione, accettazione rischio
REQ-ATOM-OPS003-004mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere monitorati i canali CSIRT Italia e gli eventuali canali CERT o ISAC settoriali per acquisire informazioni sulle vulnerabilità.

Verifica: Sono monitorati i canali CSIRT/CERT/ISAC rilevanti per le vulnerabilità?

Evidenza: registro fonti vulnerabilità, iscrizioni advisory, evidenze monitoraggio
REQ-ATOM-OPS003-005mediumprocessprimarioOK_PRIMARY_PRESENT

Le informazioni sulle vulnerabilità devono essere analizzate e gestite con azioni di risposta appropriate.

Verifica: Le informazioni sulle vulnerabilità ricevute sono analizzate e gestite?

Evidenza: registro vulnerabilità, ticket analisi, report vulnerability management
REQ-ATOM-OPS003-006mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Le vulnerabilità identificate devono essere risolte tempestivamente tramite aggiornamenti di sicurezza o misure di mitigazione disponibili.

Verifica: Le vulnerabilità identificate sono trattate tempestivamente con patch o mitigazioni?

Evidenza: ticket remediation, report patching, evidenze mitigazioni
REQ-ATOM-OPS003-007mediumrisk_baseddi supportoOK_SUPPORTING

Quando una vulnerabilità non viene risolta, il rischio deve essere accettato e documentato nel piano di trattamento dei rischi.

Verifica: Le vulnerabilità non risolte sono gestite tramite accettazione documentata del rischio?

Evidenza: risk register, accettazione rischio, piano trattamento
REQ-ATOM-OPS003-008mediumprocessprimarioOK_PRIMARY_PRESENT

Deve essere definito, attuato, aggiornato e documentato un piano di gestione delle vulnerabilità.

Verifica: Esiste un piano di gestione delle vulnerabilità definito, attuato, aggiornato e documentato?

Evidenza: piano vulnerabilità, procedura vulnerability management
REQ-ATOM-OPS003-009mediumprocessdi supportoOK_SUPPORTING

Il piano di gestione delle vulnerabilità deve includere modalità e pianificazione per identificare le vulnerabilità.

Verifica: Il piano vulnerabilità descrive modalità e pianificazione delle attività di identificazione?

Evidenza: piano vulnerabilità, calendario assessment, procedura scansioni
REQ-ATOM-OPS003-010mediumprocessprimarioOK_PRIMARY_PRESENT

Il piano di gestione delle vulnerabilità deve includere modalità per monitorare, ricevere, analizzare e rispondere alle informazioni sulle vulnerabilità.

Verifica: Il piano vulnerabilità descrive come monitorare, ricevere, analizzare e rispondere alle informazioni sulle vulnerabilità?

Evidenza: piano vulnerabilità, procedura advisory, workflow ticket
REQ-ATOM-OPS003-011mediumgovernancedi supportoOK_SUPPORTING

Il piano di gestione delle vulnerabilità deve indicare procedure, ruoli e responsabilità per le attività previste.

Verifica: Il piano vulnerabilità assegna procedure, ruoli e responsabilità?

Evidenza: RACI vulnerability management, piano vulnerabilità, nomine owner
REQ-ATOM-OPS003-012mediumgovernancedi supportoOK_SUPPORTING

Il piano di gestione delle vulnerabilità deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano vulnerabilità è approvato dagli organi competenti?

Evidenza: verbale approvazione, firma piano, delibera
REQ-ATOM-OPS003-013mediumsupplierprimarioOK_PRIMARY_PRESENT

Devono essere monitorati anche i canali dei fornitori del software ritenuto critico.

Verifica: Sono monitorati i canali dei fornitori del software critico?

Evidenza: elenco software critico, advisory vendor, registro monitoraggio fornitori
REQ-ATOM-OPS003-014hightechnical_controlprimarioOK_PRIMARY_PRESENT

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS003-015hightechnical_controlprimarioOK_PRIMARY_PRESENT

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo e in coerenza con il piano vulnerabilità.

Verifica: Gli aggiornamenti di sicurezza sono installati senza ingiustificato ritardo?

Evidenza: report patching, ticket aggiornamento, dashboard compliance
REQ-ATOM-OPS003-016highprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per mantenere, sostituire e rimuovere il software in base al rischio.

Verifica: Sono documentate procedure per mantenere, sostituire e rimuovere software in base al rischio?

Evidenza: procedura patching, procedura gestione software, piano vulnerabilità
REQ-ATOM-OPS003-017hightechnical_controlprimarioOK_PRIMARY_PRESENT

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS003-018highprocessprimarioOK_PRIMARY_PRESENT

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS003-019highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere raccolte e valutate informazioni sulle vulnerabilità tecniche dei sistemi IT in uso.

Verifica: Sono raccolte e valutate informazioni sulle vulnerabilità tecniche dei sistemi in uso?

Evidenza: feed vulnerabilità, report CVSS, advisory vendor
REQ-ATOM-OPS003-020highasset_managementdi supportoOK_SUPPORTING

Devono essere identificati e valutati sistemi e software potenzialmente interessati dalle vulnerabilità.

Verifica: I sistemi e software potenzialmente affetti da vulnerabilità sono identificati e valutati?

Evidenza: correlazione asset-vulnerabilità, CMDB, report scanner
REQ-ATOM-OPS003-021hightechnical_controlprimarioOK_PRIMARY_PRESENT

Le vulnerabilità identificate devono essere trattate con misure appropriate.

Verifica: Le vulnerabilità identificate sono trattate con misure appropriate?

Evidenza: ticket remediation, report patching, evidenze mitigazione
REQ-ATOM-OPS003-022highprocessprimarioOK_PRIMARY_PRESENT

Deve essere definito e implementato un patch management adeguato, includendo test e installazione delle patch quando applicabile.

Verifica: È definito e implementato un processo di patch management adeguato?

Evidenza: procedura patching, calendario patch, ticket change
REQ-ATOM-OPS003-023highrisk_baseddi supportoOK_SUPPORTING

Devono essere implementate misure di riduzione del rischio quando necessarie.

Verifica: Sono implementate misure di riduzione del rischio per vulnerabilità non immediatamente risolte?

Evidenza: misure compensative, hardening, segmentazione, accettazione rischio
REQ-ATOM-OPS003-024highevidenceprimarioOK_PRIMARY_PRESENT

La corretta installazione delle patch deve essere verificata in modo appropriato.

Verifica: La corretta installazione delle patch viene verificata?

Evidenza: report compliance patch, scansioni post-remediation, ticket chiusura
REQ-ATOM-OPS007-004mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS007-005mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo e in coerenza con il piano vulnerabilità.

Verifica: Gli aggiornamenti di sicurezza sono installati senza ingiustificato ritardo?

Evidenza: report patching, ticket aggiornamento, dashboard compliance
REQ-ATOM-OPS007-006mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per mantenere, sostituire e rimuovere il software in base al rischio.

Verifica: Sono documentate procedure per mantenere, sostituire e rimuovere software in base al rischio?

Evidenza: procedura patching, procedura gestione software, piano vulnerabilità
REQ-ATOM-OPS007-007mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS007-008mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS007-019highasset_managementdi supportoOK_SUPPORTING

Versioni software e livelli di patch devono essere conosciuti.

Verifica: Versioni software e livelli di patch sono conosciuti?

Evidenza: inventario software, report patch compliance, export endpoint management
REQ-ATOM-RISK001-014highprocessdi supportoOK_SUPPORTING

La valutazione del rischio deve considerare minacce interne ed esterne, vulnerabilità non risolte e impatti conseguenti a possibili incidenti.

Verifica: La valutazione del rischio considera minacce interne ed esterne, vulnerabilità non risolte e impatti degli incidenti?

Evidenza: risk assessment, vulnerability register, scenari di rischio
REQ-ATOM-SUP001-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP002-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP003-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-TIS003-053highrisk_baseddi supportoOK_SUPPORTING

I test drive pubblici devono considerare rischi di osservazione, fotografia, accesso non autorizzato o divulgazione.

Verifica: I test drive pubblici considerano rischi di osservazione, fotografia, accesso non autorizzato o divulgazione?

Evidenza: risk assessment test drive, piano mitigazione, briefing
DOC-040OPSProceduraLow

Procedura hardening e configurazione sicura

Definisce le configurazioni minime sicure per sistemi, endpoint, server, rete e cloud.

Stato: planned_todoLifecycle: planned_todoFile: not_created12 requirement V210 controlli da V27 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-002 · Gestione della capacitàMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-004 · Filtro webMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
Requirement atomici collegati12
REQ-ATOM-CHG-003-001hightechnical_controldi supportoOK_SUPPORTING

Le configurazioni di hardware, software, servizi e reti devono essere stabilite.

Verifica: Sono definite le configurazioni attese di hardware, software, servizi e reti?

Evidenza: baseline configurazione, standard hardening
REQ-ATOM-CHG-003-006hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite configurazioni di riferimento sicure.

Verifica: Sono definite configurazioni di riferimento sicure per i sistemi rilevanti?

Evidenza: baseline hardening, standard configurazione
REQ-ATOM-GOV-013-032hightechnical_controldi supportoOK_SUPPORTING

Gli account predefiniti e le password dei produttori devono essere disabilitati o modificati.

Verifica: Account e password predefiniti dei produttori sono disabilitati o modificati?

Evidenza: baseline hardening, scan configurazioni
REQ-ATOM-GOV-014-038hightechnical_controldi supportoOK_SUPPORTING

Le password predefinite di account o prodotti devono essere disabilitate o cambiate.

Verifica: Le password predefinite sono disabilitate o cambiate?

Evidenza: baseline hardening, checklist installazione, vulnerability scan
REQ-ATOM-INC-002-014mediumsecure_developmentdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono includere requisiti di sicurezza, raccomandazioni del vendor, best practice, linee guida e criteri di fail safe.

Verifica: Le specifiche includono requisiti di sicurezza, raccomandazioni vendor, best practice e fail safe?

Evidenza: specifiche requisiti, standard sviluppo, guideline hardening
REQ-ATOM-NET-001-002hightechnical_controldi supportoOK_SUPPORTING

I dispositivi di rete devono essere protetti per ridurre accessi o modifiche non autorizzate.

Verifica: I dispositivi di rete sono protetti da accessi o modifiche non autorizzate?

Evidenza: configurazioni switch/router/firewall, access list, hardening
REQ-ATOM-NET-004-002mediumtechnical_controldi supportoWEAK_MATCH_SUPPORT_ONLY

Il filtro web deve ridurre l’esposizione a contenuti dannosi.

Verifica: Il filtro web riduce l’esposizione a contenuti malevoli o non sicuri?

Evidenza: configurazione web filter, report blocchi, categorie filtrate
REQ-ATOM-OPS001-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione endpoint e al rilevamento del malware.

Verifica: Sono documentate procedure per la protezione endpoint e il rilevamento malware?

Evidenza: procedura endpoint security, procedura hardening, policy antimalware
REQ-ATOM-OPS002-006highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla protezione endpoint e al rilevamento del malware.

Verifica: Sono documentate procedure per la protezione endpoint e il rilevamento malware?

Evidenza: procedura endpoint security, procedura hardening, policy antimalware
REQ-ATOM-OPS002-013hightechnical_controldi supportoOK_SUPPORTING

I servizi di rete non necessari devono essere disabilitati.

Verifica: I servizi di rete non necessari sono disabilitati?

Evidenza: baseline hardening, report configurazioni, vulnerability scan
REQ-ATOM-OPS003-023highrisk_baseddi supportoOK_SUPPORTING

Devono essere implementate misure di riduzione del rischio quando necessarie.

Verifica: Sono implementate misure di riduzione del rischio per vulnerabilità non immediatamente risolte?

Evidenza: misure compensative, hardening, segmentazione, accettazione rischio
REQ-ATOM-PHY010-006hightechnical_controldi supportoOK_SUPPORTING

L auto esecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate ragioni normative o tecniche.

Verifica: L auto esecuzione dei supporti rimovibili è disabilitata?

Evidenza: GPO/Intune, configurazioni endpoint, baseline hardening
DOC-041MONProceduraLow

Procedura logging e monitoraggio eventi sicurezza

Spiega quali eventi controllare, quali log raccogliere e come reagire ai segnali sospetti.

Stato: planned_todoLifecycle: planned_todoFile: not_created249 requirement V246 controlli da V25 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-008 · Segnalazione degli eventi di sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-IAM-003 · Accesso al codice sorgenteMA-IAM · Identity & Access Management · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-001 · Threat intelligenceMA-RISK · Risk Management · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-007 · Raccolta delle proveMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-NET-004 · Filtro webMA-NET · Network & Communications · Medium
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-006 · Sincronizzazione degli orologiMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-011 · Infrastrutture di supportoMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-002 · Segregazione di clienti e progetti per le informazioni protetteMA-TISAX · TISAX & Prototype Protection · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati249
REQ-ATOM-ASSET-001-006mediumasset_managementdi supportoOK_SUPPORTING

L inventario hardware deve includere i dispositivi IT, IoT, OT e mobili che rientrano nei sistemi informativi e di rete.

Verifica: L inventario hardware include dispositivi IT, IoT, OT e mobili applicabili?

Evidenza: inventario hardware con tipologia dispositivo
REQ-ATOM-ASSET-001-009mediumasset_managementdi supportoOK_SUPPORTING

L inventario deve includere applicazioni commerciali, open source e custom quando presenti.

Verifica: L inventario software distingue applicazioni commerciali, open source e custom?

Evidenza: inventario software con tipologia applicazione
REQ-ATOM-ASSET-001-010mediumasset_managementdi supportoOK_SUPPORTING

L inventario deve considerare anche le applicazioni accessibili tramite API quando applicabili.

Verifica: Le applicazioni o i servizi accessibili tramite API sono censiti?

Evidenza: inventario API, catalogo integrazioni
REQ-ATOM-ASSET-001-014highasset_managementdi supportoOK_SUPPORTING

Gli asset informativi rilevanti per la sicurezza devono essere identificati e registrati.

Verifica: Gli asset informativi rilevanti sono identificati e registrati?

Evidenza: catalogo asset informativi
REQ-ATOM-ASSET-001-015highasset_managementdi supportoOK_SUPPORTING

Per ogni asset informativo registrato deve essere assegnato un responsabile.

Verifica: Ogni asset informativo registrato ha un responsabile assegnato?

Evidenza: catalogo asset informativi con owner
REQ-ATOM-ASSET-001-018mediumasset_managementdi supportoOK_SUPPORTING

Il catalogo degli asset informativi rilevanti deve collegare ciascun asset informativo agli asset di supporto corrispondenti.

Verifica: Il catalogo collega gli asset informativi ai relativi asset di supporto?

Evidenza: catalogo asset con relazioni
REQ-ATOM-ASSET-001-019mediumreviewdi supportoOK_SUPPORTING

Il catalogo degli asset deve essere riesaminato periodicamente.

Verifica: Il catalogo degli asset viene riesaminato periodicamente?

Evidenza: registro review asset
REQ-ATOM-ASSET-001-024hightechnical_controldi supportoOK_SUPPORTING

Il software deve essere approvato prima dell installazione o dell uso.

Verifica: Il software viene approvato prima dell installazione o dell uso?

Evidenza: catalogo software approvato, ticket approvazione
REQ-ATOM-ASSET-001-025mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-ASSET-001-034mediumphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve includere aree di consegna e spedizione quando applicabili.

Verifica: Le aree di consegna e spedizione sono considerate nelle zone di sicurezza applicabili?

Evidenza: mappa zone sicurezza, procedura logistica
REQ-ATOM-BCM-002-029highcontinuitydi supportoOK_SUPPORTING

I servizi IT critici devono essere identificati considerando il business impact.

Verifica: I servizi IT critici sono identificati considerando l impatto sul business?

Evidenza: BIA, catalogo servizi critici
REQ-ATOM-BCM-002-031highasset_managementdi supportoOK_SUPPORTING

I sistemi IT critici devono essere identificati e classificati rispetto al bisogno di protezione.

Verifica: I sistemi IT critici sono identificati e classificati per bisogno di protezione?

Evidenza: catalogo sistemi critici, classificazione asset
REQ-ATOM-CHG-004-003mediumevidencedi supportoOK_SUPPORTING

Le modifiche devono lasciare evidenza tracciabile di richiesta, valutazione, approvazione ed esecuzione.

Verifica: Ogni modifica rilevante conserva traccia di richiesta, valutazione, approvazione ed esecuzione?

Evidenza: ticket change, registro modifiche, log attività
REQ-ATOM-CHG-004-010hightechnical_controldi supportoOK_SUPPORTING

Il software deve essere approvato prima dell installazione o dell uso.

Verifica: Il software viene approvato prima dell installazione o dell uso?

Evidenza: catalogo software approvato, ticket approvazione
REQ-ATOM-CHG-004-011mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-DATA-005-007mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell uso nei sistemi informativi e di rete.

Verifica: I supporti rimovibili vengono scansionati prima dell uso sui sistemi?

Evidenza: policy antivirus, log endpoint protection, configurazioni EDR
REQ-ATOM-DATA-005-038mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per garantire corretto indirizzamento e corretto trasferimento delle informazioni.

Verifica: Sono presenti misure per corretto indirizzamento e trasferimento delle informazioni?

Evidenza: procedure invio dati, controlli destinatari, log trasferimenti
REQ-ATOM-GOV-001-006highpolicydi supportoOK_SUPPORTING

Devono essere adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti.

Verifica: Sono adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti?

Evidenza: catalogo policy, politica sicurezza, policy specifiche
REQ-ATOM-GOV-001-008highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire continuità, accessi, sicurezza fisica, formazione, dati, ciclo di vita sistemi, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono continuità, accessi, fisica, formazione, dati, sistemi, reti, monitoraggio e incidenti?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-001-020highrisk_baseddi supportoOK_SUPPORTING

I rischi di sicurezza devono essere valutati rispetto a probabilità e danno potenziale.

Verifica: I rischi sono valutati considerando probabilità e danno potenziale?

Evidenza: metodologia rischio, registro rischi
REQ-ATOM-GOV-001-023highrisk_baseddi supportoOK_SUPPORTING

Devono esistere criteri per la valutazione e il trattamento dei rischi di sicurezza.

Verifica: Sono definiti criteri per valutare e trattare i rischi di sicurezza?

Evidenza: metodologia rischio, criteri accettazione rischio
REQ-ATOM-GOV-004-005highpolicydi supportoOK_SUPPORTING

Devono essere adottate e documentate politiche di sicurezza informatica per gli ambiti richiesti dalla misura.

Verifica: Sono adottate e documentate politiche di sicurezza per gli ambiti richiesti?

Evidenza: catalogo policy, politica sicurezza, registro approvazioni
REQ-ATOM-GOV-004-007highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire autenticazione, identità digitali, controllo accessi, sicurezza fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono identità, accessi, fisica, formazione, dati, sviluppo, reti, monitoraggio e incidenti?

Evidenza: indice politiche, matrice copertura requisiti
REQ-ATOM-GOV-004-016mediumreviewdi supportoOK_SUPPORTING

Il piano di valutazione dell efficacia deve indicare le misure da valutare e i relativi metodi di valutazione.

Verifica: Il piano di valutazione indica misure da valutare e metodi di verifica?

Evidenza: piano valutazione efficacia, KPI/KRI, metodologia
REQ-ATOM-GOV-004-028mediummonitoringdi supportoOK_SUPPORTING

Il sistema di gestione deve fornire alla direzione strumenti adeguati di monitoraggio e controllo.

Verifica: Il sistema di gestione fornisce strumenti di monitoraggio e controllo alla direzione?

Evidenza: management review, KPI, dashboard, report direzione
REQ-ATOM-GOV-004-029highcompliancedi supportoOK_SUPPORTING

I controlli applicabili devono essere determinati e documentati.

Verifica: I controlli applicabili sono determinati e documentati?

Evidenza: Statement of Applicability, catalogo controlli compilato
REQ-ATOM-GOV-011-003mediumprocessdi supportoOK_SUPPORTING

Le procedure o gli accordi di trasferimento devono coprire le diverse tipologie di canali o strutture di trasferimento usate.

Verifica: Le procedure coprono i diversi canali di trasferimento delle informazioni?

Evidenza: matrice canali, procedura scambio file, accordi
REQ-ATOM-GOV-011-014highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate rispetto a caratteristiche di sicurezza adeguate.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione dell accesso?

Evidenza: configurazioni VPN/ZTNA, access review, log
REQ-ATOM-GOV-012-001highaccess_controldi supportoOK_SUPPORTING

Devono essere stabilite regole per controllare l accesso fisico e logico alle informazioni e agli asset associati.

Verifica: Sono stabilite regole per il controllo degli accessi fisici e logici?

Evidenza: policy controllo accessi, procedura IAM, procedura accessi fisici
REQ-ATOM-GOV-012-004highaccess_controldi supportoOK_SUPPORTING

L accesso fisico e logico deve essere limitato ai soggetti autorizzati.

Verifica: L accesso fisico e logico è limitato ai soggetti autorizzati?

Evidenza: elenchi autorizzati, badge, export gruppi di accesso
REQ-ATOM-GOV-012-006hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure di sicurezza adeguate per l accesso remoto.

Verifica: Sono implementate misure di sicurezza adeguate per l accesso remoto?

Evidenza: configurazioni VPN/MFA, log accessi remoti
REQ-ATOM-GOV-012-017mediumtechnical_controldi supportoOK_SUPPORTING

In base al rischio, autenticazione e controllo accessi devono essere rafforzati con misure supplementari.

Verifica: Autenticazione e controllo accessi sono rafforzati con misure supplementari in base al rischio?

Evidenza: monitoraggio accessi, logout automatico, blocco brute force
REQ-ATOM-GOV-012-021highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere revocati quando non sono più necessari.

Verifica: I diritti di accesso non più necessari sono revocati?

Evidenza: ticket revoca, log disabilitazione, access review
REQ-ATOM-GOV-012-026highaccess_controldi supportoOK_SUPPORTING

I diritti devono essere adattati quando l utente cambia ruolo o responsabilità.

Verifica: I diritti sono adattati quando l utente cambia ruolo o responsabilità?

Evidenza: ticket mover, access review, log modifiche
REQ-ATOM-GOV-013-004highaccess_controldi supportoOK_SUPPORTING

La disattivazione o cancellazione delle identità deve essere gestita quando l accesso non è più necessario.

Verifica: Le identità non più necessarie vengono disattivate o cancellate?

Evidenza: ticket offboarding, log disabilitazione account
REQ-ATOM-GOV-013-010highaccess_controldi supportoOK_SUPPORTING

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di variazioni come trasferimento o cessazione del personale.

Verifica: Utenze e autorizzazioni sono aggiornate o revocate in caso di trasferimento o cessazione?

Evidenza: ticket mover/leaver, log revoche
REQ-ATOM-GOV-013-015mediumevidencedi supportoOK_SUPPORTING

La gestione dei mezzi di identificazione deve garantire tracciabilità.

Verifica: La gestione di badge, chiavi o token è tracciabile?

Evidenza: registro assegnazioni, log consegna/restituzione
REQ-ATOM-GOV-013-021highaccess_controldi supportoOK_SUPPORTING

Gli account devono essere disabilitati immediatamente dopo dimissioni o uscita dall Organizzazione.

Verifica: Gli account sono disabilitati immediatamente quando l utente lascia l Organizzazione?

Evidenza: ticket offboarding, log disabilitazione
REQ-ATOM-GOV-013-023mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono essere fornite all utente in modo sicuro.

Verifica: Le informazioni di login iniziali sono fornite in modo sicuro?

Evidenza: procedura provisioning, evidenza canale sicuro
REQ-ATOM-GOV-013-024highpolicydi supportoOK_SUPPORTING

Deve essere definita e attuata una policy per il trattamento delle informazioni di login.

Verifica: È definita e attuata una policy per il trattamento delle informazioni di login?

Evidenza: policy password/autenticazione, procedura IAM
REQ-ATOM-GOV-013-025highaccess_controldi supportoOK_SUPPORTING

La policy deve vietare la divulgazione delle informazioni di login a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di login a terzi?

Evidenza: policy password, formazione utenti
REQ-ATOM-GOV-013-026highaccess_controldi supportoOK_SUPPORTING

La policy deve vietare la conservazione non cifrata o annotazione non sicura delle informazioni di login.

Verifica: La policy vieta la conservazione non cifrata o annotazione non sicura delle credenziali?

Evidenza: policy password, controlli audit
REQ-ATOM-GOV-013-027highincidentdi supportoOK_SUPPORTING

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: È previsto il cambio immediato delle credenziali in caso di sospetta compromissione?

Evidenza: procedura incidenti, ticket reset credenziali
REQ-ATOM-GOV-013-028mediumaccess_controldi supportoOK_SUPPORTING

Non devono essere usate le stesse informazioni di login per scopi aziendali e non aziendali.

Verifica: La policy vieta il riuso delle credenziali aziendali per scopi non aziendali?

Evidenza: policy password, formazione
REQ-ATOM-GOV-013-033highsupplierdi supportoOK_SUPPORTING

Gli account dei fornitori di servizi devono essere disabilitati al completamento del relativo compito.

Verifica: Gli account dei fornitori sono disabilitati al completamento del compito?

Evidenza: ticket fornitore, log disabilitazione account
REQ-ATOM-GOV-013-035hightechnical_controldi supportoOK_SUPPORTING

Il login interattivo per account tecnici o di servizio deve essere impedito tecnicamente.

Verifica: Il login interattivo degli account tecnici è impedito tecnicamente?

Evidenza: configurazioni account servizio, policy accesso
REQ-ATOM-GOV-014-005highaccess_controldi supportoOK_SUPPORTING

Le utenze devono essere approvate da attori interni competenti.

Verifica: Le utenze sono approvate da attori interni competenti?

Evidenza: workflow richiesta accesso, approvazioni ticket, log IAM
REQ-ATOM-GOV-014-008mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali devono essere aggiornate quando richiesto dagli esiti della valutazione del rischio.

Verifica: Le credenziali sono aggiornate quando richiesto dal rischio?

Evidenza: policy password, log reset, evidenze rotazione credenziali
REQ-ATOM-GOV-014-010highaccess_controldi supportoOK_SUPPORTING

Le utenze e le autorizzazioni devono essere aggiornate o revocate in caso di variazioni, trasferimenti o cessazioni.

Verifica: Le utenze e autorizzazioni sono aggiornate o revocate dopo variazioni o cessazioni?

Evidenza: ticket JML, log disabilitazione account, report offboarding
REQ-ATOM-GOV-014-015mediumaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la tipologia di operazioni consentite alle utenze.

Verifica: La scelta dell autenticazione considera le operazioni consentite alle utenze?

Evidenza: matrice ruoli/operazioni, risk assessment accessi
REQ-ATOM-GOV-014-019highaccess_controldi supportoOK_SUPPORTING

La gestione dei mezzi di identificazione deve coprire creazione, consegna, restituzione e distruzione.

Verifica: La procedura copre creazione, consegna, restituzione e distruzione dei mezzi di identificazione?

Evidenza: registro lifecycle badge/token, procedure fisiche/logiche
REQ-ATOM-GOV-014-021highevidencedi supportoOK_SUPPORTING

La gestione dei mezzi di identificazione deve assicurare la tracciabilità.

Verifica: La gestione dei mezzi di identificazione è tracciabile?

Evidenza: registro assegnazioni, log consegna/revoca, inventario token
REQ-ATOM-GOV-014-024highaccess_controldi supportoOK_SUPPORTING

Deve essere predisposta e attuata una strategia di blocco o invalidazione in caso di perdita.

Verifica: È predisposta e attuata una strategia di blocco o invalidazione in caso di perdita?

Evidenza: procedura revoca, log blocco badge/token, ticket smarrimento
REQ-ATOM-GOV-014-025highaccess_controldi supportoOK_SUPPORTING

La creazione, modifica ed eliminazione degli account utente deve essere gestita.

Verifica: Creazione, modifica ed eliminazione degli account utente sono gestite?

Evidenza: procedura JML, ticket IAM, log directory
REQ-ATOM-GOV-014-028highaccess_controldi supportoOK_SUPPORTING

Gli account devono essere disabilitati immediatamente quando l utente lascia l Organizzazione.

Verifica: Gli account sono disabilitati immediatamente all uscita dell utente?

Evidenza: ticket offboarding, log disabilitazione, report HR/IAM
REQ-ATOM-GOV-014-030mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono essere fornite all utente in modo sicuro.

Verifica: Le informazioni di login sono fornite agli utenti in modo sicuro?

Evidenza: procedura consegna credenziali, canali sicuri, evidenze onboarding
REQ-ATOM-GOV-014-031highpolicydi supportoOK_SUPPORTING

Deve essere definita e implementata una policy per la gestione delle informazioni di login.

Verifica: Esiste una policy implementata per la gestione delle informazioni di login?

Evidenza: policy password/autenticazione, procedura credenziali
REQ-ATOM-GOV-014-032mediumpolicydi supportoOK_SUPPORTING

La policy di login deve vietare la divulgazione delle informazioni di autenticazione a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di autenticazione a terzi?

Evidenza: policy password, materiale awareness, presa visione
REQ-ATOM-GOV-014-033highpolicydi supportoOK_SUPPORTING

La policy di login deve vietare la conservazione non cifrata o non protetta delle informazioni di autenticazione.

Verifica: La policy vieta la conservazione non cifrata o non protetta delle credenziali?

Evidenza: policy password, standard secret management, controlli DLP
REQ-ATOM-GOV-014-034highincidentdi supportoOK_SUPPORTING

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: Le credenziali sono cambiate immediatamente in caso di sospetta compromissione?

Evidenza: procedura incident account, ticket reset password, log IAM
REQ-ATOM-GOV-015-003highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere modificati quando cambiano le esigenze operative o di sicurezza.

Verifica: I diritti di accesso vengono modificati quando cambiano ruolo o necessità operative?

Evidenza: ticket variazione ruolo, log modifica gruppi, workflow JML
REQ-ATOM-GOV-015-004highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere rimossi quando non sono più necessari.

Verifica: I diritti di accesso non più necessari vengono rimossi?

Evidenza: ticket offboarding, report utenti disabilitati, log revoca accessi
REQ-ATOM-GOV-015-016hightechnical_controldi supportoOK_SUPPORTING

In base al rischio, autenticazione e controllo accessi devono essere rafforzati con misure supplementari.

Verifica: Autenticazione e controllo accessi sono rafforzati con misure supplementari basate sul rischio?

Evidenza: conditional access, monitoraggio accessi, blocco brute force, timeout sessione
REQ-ATOM-GOV-015-021highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere revocati quando non più necessari.

Verifica: I diritti di accesso non più necessari sono revocati?

Evidenza: ticket revoca, log modifica gruppi, report offboarding
REQ-ATOM-GOV-015-026highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere adattati quando l utente cambia area di responsabilità.

Verifica: I diritti vengono adattati quando l utente cambia responsabilità?

Evidenza: ticket mover, log modifica gruppi, workflow HR/IAM
REQ-ATOM-GOV-016-001highsupplierdi supportoOK_SUPPORTING

Devono essere stabiliti processi e procedure per gestire i rischi di sicurezza delle informazioni legati ai fornitori.

Verifica: Sono stabiliti processi e procedure per gestire i rischi di sicurezza dei fornitori?

Evidenza: procedura gestione fornitori, metodologia rischio fornitori
REQ-ATOM-GOV-016-003highsupplierdi supportoOK_SUPPORTING

La gestione dei rischi dei fornitori deve essere implementata operativamente e non solo definita a livello documentale.

Verifica: La gestione dei rischi dei fornitori è implementata operativamente?

Evidenza: valutazioni fornitori completate, piani azione, report monitoraggio
REQ-ATOM-GOV-016-009mediumsupplierdi supportoOK_SUPPORTING

L inventario dei fornitori deve includere la tipologia di fornitura.

Verifica: L inventario fornitori include la tipologia di fornitura?

Evidenza: registro fornitori, classificazione forniture
REQ-ATOM-GOV-016-034mediumreviewdi supportoOK_SUPPORTING

I report di servizio e i documenti dei contractor e partner devono essere riesaminati.

Verifica: I report e documenti dei contractor sono riesaminati?

Evidenza: service review, report fornitore, verbali monitoraggio
REQ-ATOM-GOV-018-002highreviewdi supportoOK_SUPPORTING

Il riesame indipendente deve considerare l attuazione della sicurezza su personale, processi e tecnologie.

Verifica: Il riesame indipendente copre personale, processi e tecnologie?

Evidenza: scope audit, checklist audit, report assessment
REQ-ATOM-GOV-018-005mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-GOV-019-018mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-HR-003-019mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere segnalazione di eventi di sicurezza e reazione a malware.

Verifica: La formazione copre segnalazione eventi di sicurezza e reazione a malware?

Evidenza: materiale training, simulazioni, procedure incident
REQ-ATOM-HR-003-020mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere policy su account utente e informazioni di login.

Verifica: La formazione copre account utente, password e informazioni di login?

Evidenza: materiale formazione IAM, policy password
REQ-ATOM-HR-008-001mediumincidentdi supportoOK_SUPPORTING

L’Organizzazione deve fornire un meccanismo per segnalare eventi di sicurezza delle informazioni osservati o sospetti.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-002mediumincidentdi supportoOK_SUPPORTING

Il meccanismo di segnalazione deve consentire al personale di segnalare tempestivamente gli eventi di sicurezza.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-003mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi di sicurezza devono avvenire attraverso canali appropriati.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-004mediumincidentdi supportoOK_SUPPORTING

Deve essere disponibile un canale per segnalare eventi, debolezze o osservazioni relative alla sicurezza delle informazioni.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-005mediumtrainingdi supportoOK_SUPPORTING

Il personale deve conoscere le modalità per segnalare eventi o osservazioni di sicurezza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-008-006mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi o osservazioni di sicurezza devono essere ricevute e trattate tramite un processo definito.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-007mediumevidencedi supportoOK_SUPPORTING

Le segnalazioni devono essere documentate o tracciate in modo proporzionato alla loro rilevanza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-003-001highsecure_developmentdi supportoOK_SUPPORTING

L’accesso in lettura al codice sorgente deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-002highsecure_developmentdi supportoOK_SUPPORTING

L’accesso in scrittura al codice sorgente deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-003mediumsecure_developmentdi supportoOK_SUPPORTING

L’accesso agli strumenti di sviluppo deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-004mediumsecure_developmentdi supportoOK_SUPPORTING

L’accesso alle librerie software deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-004-001mediumaccess_controldi supportoOK_SUPPORTING

Devono essere attuate tecnologie di autenticazione sicura.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-003mediumaccess_controldi supportoOK_SUPPORTING

Le tecnologie e le procedure di autenticazione devono essere coerenti con le limitazioni di accesso alle informazioni.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-004mediumpolicydi supportoOK_SUPPORTING

Le tecnologie e le procedure di autenticazione devono essere coerenti con la policy di controllo degli accessi.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-015mediumaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la tipologia di operazioni consentite alle utenze.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-043mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono essere trasmesse agli utenti in modo sicuro.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-045mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono rispettare requisiti di complessità e protezione adeguati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-INC-001-001mediummonitoringdi supportoOK_SUPPORTING

Le informazioni relative alle minacce alla sicurezza delle informazioni devono essere raccolte.

Verifica: Il requisito di raccolta, analisi o monitoraggio è attivo e documentato?

Evidenza: procedura threat intelligence, fonti monitorate, report analisi minacce, ticket o piano azioni
REQ-ATOM-INC-001-002mediummonitoringdi supportoOK_SUPPORTING

Le informazioni relative alle minacce devono essere analizzate.

Verifica: Il requisito di raccolta, analisi o monitoraggio è attivo e documentato?

Evidenza: procedura threat intelligence, fonti monitorate, report analisi minacce, ticket o piano azioni
REQ-ATOM-INC-001-003highmonitoringdi supportoOK_SUPPORTING

La raccolta e l’analisi delle informazioni sulle minacce devono produrre threat intelligence utilizzabile.

Verifica: Il requisito di raccolta, analisi o monitoraggio è attivo e documentato?

Evidenza: procedura threat intelligence, fonti monitorate, report analisi minacce, ticket o piano azioni
REQ-ATOM-INC-002-001mediumgovernancedi supportoOK_SUPPORTING

La sicurezza delle informazioni deve essere integrata nelle regole e nelle attività di gestione dei progetti.

Verifica: La sicurezza delle informazioni è inclusa nel metodo di project management?

Evidenza: metodologia progetto, procedura change/progetti, template progetto
REQ-ATOM-INC-002-007mediumreviewdi supportoOK_SUPPORTING

La valutazione dei rischi di progetto deve essere ripetuta in caso di cambiamenti rilevanti.

Verifica: La valutazione dei rischi di progetto viene aggiornata in caso di cambiamenti?

Evidenza: change log progetto, riesame rischio progetto
REQ-ATOM-INC-002-018mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definiti requisiti di ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definiti requisiti di ciclo di vita per i dati di test?

Evidenza: procedura test data, retention test data, log cancellazione
REQ-ATOM-INC-003-033mediumincidentdi supportoOK_SUPPORTING

La definizione degli eventi segnalabili deve includere eventi relativi al personale, alla sicurezza fisica, alla sicurezza IT/cyber e a fornitori o partner.

Verifica: La definizione degli eventi segnalabili copre personale, fisico, IT/cyber e fornitori/partner?

Evidenza: procedura incidenti, catalogo eventi, training
REQ-ATOM-INC-003-034mediumincidentdi supportoOK_SUPPORTING

Devono essere definiti, implementati e resi noti meccanismi adeguati per segnalare eventi di sicurezza.

Verifica: Sono disponibili meccanismi noti per segnalare eventi di sicurezza?

Evidenza: canale segnalazione, ticketing, comunicazione interna
REQ-ATOM-INC-003-035mediumincidentdi supportoOK_SUPPORTING

Devono esistere canali adeguati per la comunicazione con chi segnala eventi di sicurezza.

Verifica: Esistono canali adeguati per comunicare con i segnalanti?

Evidenza: mailbox sicurezza, portale segnalazioni, ticket
REQ-ATOM-INC-003-039mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi di sicurezza provenienti da parti esterne devono essere considerate.

Verifica: Le segnalazioni esterne di eventi di sicurezza sono considerate?

Evidenza: canale esterno, registro segnalazioni, procedura
REQ-ATOM-INC-003-041lowincidentdi supportoOK_SUPPORTING

Deve essere stabilita una procedura di feedback verso chi segnala eventi di sicurezza.

Verifica: Esiste una procedura di feedback verso i segnalanti?

Evidenza: procedura feedback, ticket, notifiche di stato
REQ-ATOM-INC-003-043highincidentdi supportoOK_SUPPORTING

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-003-044highincidentdi supportoOK_SUPPORTING

Per gli eventi di sicurezza segnalati deve essere assicurata una reazione adeguata.

Verifica: Gli eventi segnalati ricevono una reazione adeguata?

Evidenza: ticket, azioni di risposta, report evento
REQ-ATOM-INC-003-056mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-003-059mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-003-064mediummonitoringdi supportoOK_SUPPORTING

Devono essere stabiliti metodi per rilevare situazioni di crisi o crisi imminenti.

Verifica: Sono definiti metodi per rilevare situazioni di crisi o crisi imminenti?

Evidenza: criteri crisi, procedure escalation, monitoraggio
REQ-ATOM-INC-003-072mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per la crisi che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuti, canali e monitoraggio.

Verifica: Esiste una strategia di comunicazione di crisi completa?

Evidenza: piano comunicazione crisi, template statement
REQ-ATOM-INC-004-001highincidentdi supportoOK_SUPPORTING

Gli eventi relativi alla sicurezza delle informazioni devono essere valutati.

Verifica: Gli eventi di sicurezza sono valutati prima della loro classificazione?

Evidenza: registro eventi, ticket di triage, analisi evento
REQ-ATOM-INC-004-002highincidentdi supportoOK_SUPPORTING

Per ogni evento valutato deve essere deciso se classificarlo come incidente di sicurezza delle informazioni.

Verifica: Per ogni evento valutato viene registrata la decisione di classificazione come incidente o non incidente?

Evidenza: registro eventi, ticket, decisione di classificazione
REQ-ATOM-INC-004-003highincidentdi supportoOK_SUPPORTING

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-004-004highincidentdi supportoOK_SUPPORTING

Per gli eventi di sicurezza segnalati deve essere assicurata una reazione adeguata.

Verifica: Gli eventi segnalati ricevono una reazione adeguata?

Evidenza: ticket, azioni di risposta, report evento
REQ-ATOM-INC-004-005mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-004-006mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-004-007mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-004-008mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere prioritizzati in base alla severità.

Verifica: Gli eventi sono prioritizzati in base alla severità?

Evidenza: priorità ticket, matrice severità
REQ-ATOM-INC-004-009highincidentdi supportoOK_SUPPORTING

Le responsabilità per la gestione degli eventi devono essere definite e assegnate in base alla categoria.

Verifica: Le responsabilità di gestione evento sono assegnate in base alla categoria?

Evidenza: RACI incidenti, assegnazioni ticket
REQ-ATOM-INC-004-010mediumincidentdi supportoOK_SUPPORTING

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-004-012mediumincidentdi supportoOK_SUPPORTING

Devono essere definiti tempi massimi di risposta in base a classe, categoria e severità.

Verifica: Sono definiti tempi massimi di risposta per classe, categoria e severità?

Evidenza: SLA incidenti, matrice severità, procedura
REQ-ATOM-INC-004-013highincidentdi supportoOK_SUPPORTING

Gli eventi non gestiti in modo appropriato rispetto alla priorità devono essere escalati.

Verifica: Gli eventi non gestiti nei tempi o modi previsti vengono escalati?

Evidenza: regole escalation, ticket escalation
REQ-ATOM-INC-004-014highincidentdi supportoOK_SUPPORTING

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-004-015highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-004-016mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-004-017mediumsupplierdi supportoOK_SUPPORTING

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-INC-004-018mediumreviewdi supportoOK_SUPPORTING

La gestione di eventi con categorie e priorità differenti deve essere testata regolarmente, incluse simulazioni di casi rari e meccanismi di escalation.

Verifica: La gestione di eventi e priorità differenti è testata regolarmente?

Evidenza: report esercitazione incidenti, tabletop, lesson learned
REQ-ATOM-INC-004-019mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-005-002highevidencedi supportoOK_SUPPORTING

Le attività di risposta agli incidenti devono essere tracciabili rispetto alla procedura applicata.

Verifica: Le attività svolte durante la risposta all’incidente sono tracciate?

Evidenza: ticket, timeline incidente, report attività, log
REQ-ATOM-INC-005-018highincidentdi supportoOK_SUPPORTING

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-005-019highincidentdi supportoOK_SUPPORTING

Per gli eventi di sicurezza segnalati deve essere assicurata una reazione adeguata.

Verifica: Gli eventi segnalati ricevono una reazione adeguata?

Evidenza: ticket, azioni di risposta, report evento
REQ-ATOM-INC-005-031mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-034mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-007-001mediumevidencedi supportoOK_SUPPORTING

Devono essere stabilite procedure per identificare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Sono definite modalità per identificare le prove relative agli eventi di sicurezza?

Evidenza: procedura raccolta prove, piano incidenti, registro evidenze
REQ-ATOM-INC-007-002mediumevidencedi supportoOK_SUPPORTING

Devono essere attuate procedure per raccogliere le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove relative agli eventi di sicurezza vengono raccolte secondo procedura?

Evidenza: registro evidenze, ticket, export log, screenshot
REQ-ATOM-INC-007-004mediumevidencedi supportoOK_SUPPORTING

Devono essere definite modalità per conservare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove sono conservate in modo protetto e rintracciabile?

Evidenza: repository evidenze, registro conservazione, permessi repository
REQ-ATOM-NET-001-004mediummonitoringdi supportoOK_SUPPORTING

Le reti e i dispositivi di rete devono essere monitorati o controllati per proteggere le informazioni trattate dai sistemi e dalle applicazioni.

Verifica: Le reti e i dispositivi di rete sono controllati o monitorati ai fini di sicurezza?

Evidenza: log firewall, monitoraggio rete, SIEM, report alert
REQ-ATOM-NET-001-008hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-001-010hightechnical_controldi supportoOK_SUPPORTING

I sistemi perimetrali, quali firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, versioni firmware, change log, report manutenzione
REQ-ATOM-NET-001-012mediumasset_managementdi supportoOK_SUPPORTING

I servizi di rete usati per trasferire informazioni devono essere identificati e documentati.

Verifica: I servizi di rete usati per trasferire informazioni sono identificati e documentati?

Evidenza: matrice flussi, catalogo servizi rete, diagrammi
REQ-ATOM-NET-001-015mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per assicurare corretto indirizzamento e corretto trasferimento delle informazioni.

Verifica: Sono implementate misure per garantire corretto indirizzamento e trasferimento?

Evidenza: procedure invio, controlli indirizzamento, log trasferimenti
REQ-ATOM-NET-001-017highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per assicurare adeguate funzioni di sicurezza, inclusi cifratura, concessione e cessazione dell’accesso.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione accesso?

Evidenza: configurazione VPN, log accessi, review accessi remoti
REQ-ATOM-NET-001-022mediumtechnical_controldi supportoOK_SUPPORTING

La segmentazione di rete basata sul rischio deve considerare l’uso di tecnologie di sicurezza e requisiti di performance, fiducia, disponibilità, sicurezza e safety.

Verifica: La segmentazione considera tecnologie di sicurezza e requisiti tecnici/operativi?

Evidenza: architettura rete, firewall/IDS/IPS, analisi rischio
REQ-ATOM-NET-001-026mediumsupplierdi supportoOK_SUPPORTING

Devono essere considerate opzioni di separazione tecnologica per servizi IT esterni e separazione adeguata tra reti proprie e reti clienti.

Verifica: La rete considera separazione per servizi esterni e reti clienti?

Evidenza: diagrammi rete, requisiti cliente, architettura cloud/esterni
REQ-ATOM-NET-001-027mediumdata_protectiondi supportoOK_SUPPORTING

La gestione della rete deve includere requisiti per rilevare e prevenire perdita o fuoriuscita di dati.

Verifica: La rete include controlli per rilevare e prevenire data loss o leakage?

Evidenza: DLP, firewall, proxy, log traffico
REQ-ATOM-NET-001-032mediumprocessdi supportoOK_SUPPORTING

I requisiti dei servizi di rete devono essere concordati sotto forma di SLA.

Verifica: I requisiti dei servizi di rete sono formalizzati in SLA?

Evidenza: SLA, catalogo servizi, contratti
REQ-ATOM-NET-002-001mediumtechnical_controldi supportoOK_SUPPORTING

I meccanismi di sicurezza dei servizi di rete devono essere identificati.

Verifica: Sono identificati i meccanismi di sicurezza richiesti per i servizi di rete?

Evidenza: catalogo servizi rete, standard sicurezza, SLA
REQ-ATOM-NET-002-002mediumprocessdi supportoOK_SUPPORTING

I livelli di servizio dei servizi di rete devono essere identificati.

Verifica: Sono identificati i livelli di servizio applicabili ai servizi di rete?

Evidenza: SLA, contratto, catalogo servizi rete
REQ-ATOM-NET-002-004mediummonitoringdi supportoOK_SUPPORTING

I meccanismi di sicurezza, i livelli di servizio e i requisiti dei servizi di rete devono essere monitorati.

Verifica: I servizi di rete sono monitorati rispetto ai requisiti e ai livelli di servizio definiti?

Evidenza: report monitoraggio rete, KPI SLA, alerting
REQ-ATOM-NET-002-006hightechnical_controldi supportoOK_SUPPORTING

Per le attività consentite da remoto devono essere implementate misure di sicurezza adeguate.

Verifica: Gli accessi remoti sono protetti con misure di sicurezza adeguate?

Evidenza: configurazione VPN/MFA, policy accesso remoto, log accessi
REQ-ATOM-NET-002-008hightechnical_controldi supportoOK_SUPPORTING

I sistemi perimetrali, quali firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, versioni firmware, change log, report manutenzione
REQ-ATOM-NET-002-012mediumprocessdi supportoOK_SUPPORTING

I requisiti dei servizi di rete devono essere concordati sotto forma di SLA.

Verifica: I requisiti dei servizi di rete sono formalizzati in SLA?

Evidenza: SLA, catalogo servizi, contratti
REQ-ATOM-NET-004-003lowprocessdi supportoOK_SUPPORTING

Le regole di filtro web devono essere coerenti con il rischio e con le esigenze operative dell’Organizzazione.

Verifica: Le regole di web filtering sono definite e mantenute in modo coerente con rischio ed esigenze operative?

Evidenza: policy navigazione, richieste eccezione, change log configurazioni
REQ-ATOM-OPS002-009mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell'utilizzo sui sistemi informativi e di rete.

Verifica: I supporti rimovibili sono sottoposti a scansione prima dell'utilizzo?

Evidenza: policy antimalware, configurazioni scansione dispositivi removibili, log scansioni
REQ-ATOM-OPS002-016hightechnical_controldi supportoOK_SUPPORTING

File e software ricevuti devono essere ispezionati automaticamente per malware prima dell'esecuzione.

Verifica: File e software ricevuti sono controllati automaticamente prima dell'esecuzione?

Evidenza: policy on-access scan, gateway security, log scansione
REQ-ATOM-OPS003-004mediummonitoringdi supportoOK_SUPPORTING

Devono essere monitorati i canali CSIRT Italia e gli eventuali canali CERT o ISAC settoriali per acquisire informazioni sulle vulnerabilità.

Verifica: Sono monitorati i canali CSIRT/CERT/ISAC rilevanti per le vulnerabilità?

Evidenza: registro fonti vulnerabilità, iscrizioni advisory, evidenze monitoraggio
REQ-ATOM-OPS003-013mediumsupplierdi supportoOK_SUPPORTING

Devono essere monitorati anche i canali dei fornitori del software ritenuto critico.

Verifica: Sono monitorati i canali dei fornitori del software critico?

Evidenza: elenco software critico, advisory vendor, registro monitoraggio fornitori
REQ-ATOM-OPS004-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS004-002highprocessprimarioOK_PRIMARY_PRESENT

I dispositivi endpoint degli utenti devono essere gestiti in modo coerente con le regole di sicurezza applicabili.

Verifica: I dispositivi endpoint degli utenti sono gestiti secondo regole di sicurezza formalizzate?

Evidenza: procedura endpoint, inventario dispositivi, criteri MDM/Intune
REQ-ATOM-OPS004-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS004-004mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere presenti strumenti tecnici aggiornati, mantenuti e configurati per rilevare tempestivamente incidenti significativi sui sistemi rilevanti.

Verifica: Sono presenti strumenti tecnici adeguati per rilevare tempestivamente incidenti significativi?

Evidenza: console SIEM/EDR/NDR, configurazioni alert, dashboard monitoraggio
REQ-ATOM-OPS004-005mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere definiti e documentati livelli di servizio attesi per servizi e attività, anche ai fini del rilevamento di incidenti significativi.

Verifica: Sono definiti livelli di servizio attesi utili anche al rilevamento degli incidenti?

Evidenza: SLA/SL, catalogo servizi, dashboard disponibilità
REQ-ATOM-OPS004-006mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per gli strumenti tecnici di rilevamento degli incidenti.

Verifica: Sono documentate procedure per l'uso degli strumenti di rilevamento incidenti?

Evidenza: procedura monitoraggio, playbook SOC, procedura incident detection
REQ-ATOM-OPS004-007mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Devono essere utilizzati strumenti di analisi e filtraggio del traffico in ingresso, inclusa la posta elettronica, per i sistemi rilevanti.

Verifica: Sono attivi strumenti di analisi e filtraggio del traffico in ingresso, inclusa la posta elettronica?

Evidenza: gateway email security, firewall, proxy, report filtering
REQ-ATOM-OPS004-008mediummonitoringdi supportoOK_SUPPORTING

Devono essere monitorati accessi remoti, attività dei sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti a risorse, endpoint e applicativi.

Verifica: Sono monitorati accessi remoti, sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti?

Evidenza: regole SIEM, log firewall/VPN, log IAM, dashboard accessi
REQ-ATOM-OPS004-009mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere definiti, monitorati e documentati parametri quali-quantitativi per rilevare accessi non autorizzati o abuso di privilegi.

Verifica: Sono definiti e monitorati parametri per rilevare accessi non autorizzati o abuso di privilegi?

Evidenza: use case SIEM, soglie alert, report accessi anomali
REQ-ATOM-OPS004-010mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative all'analisi del traffico e al monitoraggio degli eventi di sicurezza.

Verifica: Sono documentate procedure per analisi traffico e monitoraggio eventi di sicurezza?

Evidenza: procedura logging e monitoraggio, playbook escalation, istruzioni operative SIEM
REQ-ATOM-OPS004-011highmonitoringdi supportoOK_SUPPORTING

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-OPS004-012highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio degli eventi di sicurezza.

Verifica: I log necessari al monitoraggio sono acquisiti e conservati in modo sicuro e possibilmente centralizzato?

Evidenza: SIEM/log collector, architettura logging, configurazioni retention
REQ-ATOM-OPS004-013highprocessprimarioOK_PRIMARY_PRESENT

Devono essere definite e documentate le tempistiche di conservazione dei log in accordo alla valutazione del rischio.

Verifica: Le tempistiche di conservazione dei log sono definite e documentate in base al rischio?

Evidenza: registro log critici, procedura logging, risk assessment
REQ-ATOM-OPS004-014highprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS004-015highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi?

Evidenza: procedura logging, registro log critici, policy SIEM
REQ-ATOM-OPS004-016highmonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di logging delle attività di amministratori e utenti.

Verifica: Sono determinati e applicati i requisiti di logging per attività di amministratori e utenti?

Evidenza: configurazioni logging, log admin, use case SIEM
REQ-ATOM-OPS004-017highprocessprimarioOK_PRIMARY_PRESENT

I sistemi IT devono essere valutati rispetto alla necessità di logging.

Verifica: I sistemi IT sono valutati per stabilire quali log devono produrre?

Evidenza: registro sorgenti log, risk assessment logging, CMDB
REQ-ATOM-OPS004-018highsupplierprimarioOK_PRIMARY_PRESENT

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS004-019highmonitoringprimarioOK_PRIMARY_PRESENT

I log eventi devono essere controllati regolarmente per individuare violazioni delle regole e anomalie, nel rispetto delle norme applicabili.

Verifica: I log eventi sono controllati regolarmente per violazioni e anomalie?

Evidenza: report SIEM, dashboard alert, evidenze review log
REQ-ATOM-OPS004-020highincidentdi supportoOK_SUPPORTING

Deve essere definita una procedura di escalation degli eventi rilevanti verso la funzione responsabile.

Verifica: Esiste una procedura di escalation per eventi rilevanti rilevati dai log?

Evidenza: procedura escalation, playbook incident, matrice responsabilità
REQ-ATOM-OPS004-021hightechnical_controlprimarioOK_PRIMARY_PRESENT

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS004-022highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere registrate e monitorate azioni sulla rete rilevanti per la sicurezza delle informazioni.

Verifica: Le azioni di rete rilevanti per la sicurezza sono registrate e monitorate?

Evidenza: log firewall/router, NDR, regole SIEM
REQ-ATOM-OPS005-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS005-002highprocessprimarioOK_PRIMARY_PRESENT

I dispositivi endpoint degli utenti devono essere gestiti in modo coerente con le regole di sicurezza applicabili.

Verifica: I dispositivi endpoint degli utenti sono gestiti secondo regole di sicurezza formalizzate?

Evidenza: procedura endpoint, inventario dispositivi, criteri MDM/Intune
REQ-ATOM-OPS005-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS005-004highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere presenti strumenti tecnici aggiornati, mantenuti e configurati per rilevare tempestivamente incidenti significativi sui sistemi rilevanti.

Verifica: Sono presenti strumenti tecnici adeguati per rilevare tempestivamente incidenti significativi?

Evidenza: console SIEM/EDR/NDR, configurazioni alert, dashboard monitoraggio
REQ-ATOM-OPS005-005highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere definiti e documentati livelli di servizio attesi per servizi e attività, anche ai fini del rilevamento di incidenti significativi.

Verifica: Sono definiti livelli di servizio attesi utili anche al rilevamento degli incidenti?

Evidenza: SLA/SL, catalogo servizi, dashboard disponibilità
REQ-ATOM-OPS005-006highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gli strumenti tecnici di rilevamento degli incidenti.

Verifica: Sono documentate procedure per l'uso degli strumenti di rilevamento incidenti?

Evidenza: procedura monitoraggio, playbook SOC, procedura incident detection
REQ-ATOM-OPS005-007hightechnical_controlprimarioOK_PRIMARY_PRESENT

Devono essere utilizzati strumenti di analisi e filtraggio del traffico in ingresso, inclusa la posta elettronica, per i sistemi rilevanti.

Verifica: Sono attivi strumenti di analisi e filtraggio del traffico in ingresso, inclusa la posta elettronica?

Evidenza: gateway email security, firewall, proxy, report filtering
REQ-ATOM-OPS005-008highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere monitorati accessi remoti, attività dei sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti a risorse, endpoint e applicativi.

Verifica: Sono monitorati accessi remoti, sistemi perimetrali, eventi amministrativi e accessi riusciti o falliti?

Evidenza: regole SIEM, log firewall/VPN, log IAM, dashboard accessi
REQ-ATOM-OPS005-009highmonitoringprimarioOK_PRIMARY_PRESENT

Devono essere definiti, monitorati e documentati parametri quali-quantitativi per rilevare accessi non autorizzati o abuso di privilegi.

Verifica: Sono definiti e monitorati parametri per rilevare accessi non autorizzati o abuso di privilegi?

Evidenza: use case SIEM, soglie alert, report accessi anomali
REQ-ATOM-OPS005-010highprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative all'analisi del traffico e al monitoraggio degli eventi di sicurezza.

Verifica: Sono documentate procedure per analisi traffico e monitoraggio eventi di sicurezza?

Evidenza: procedura logging e monitoraggio, playbook escalation, istruzioni operative SIEM
REQ-ATOM-OPS005-011mediummonitoringdi supportoOK_SUPPORTING

Tutti gli accessi remoti e gli accessi effettuati con utenze privilegiate devono essere registrati.

Verifica: Gli accessi remoti e privilegiati sono registrati?

Evidenza: log VPN/RDP/SSH, log amministratori, dashboard SIEM
REQ-ATOM-OPS005-012mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio degli eventi di sicurezza.

Verifica: I log necessari al monitoraggio sono acquisiti e conservati in modo sicuro e possibilmente centralizzato?

Evidenza: SIEM/log collector, architettura logging, configurazioni retention
REQ-ATOM-OPS005-013mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere definite e documentate le tempistiche di conservazione dei log in accordo alla valutazione del rischio.

Verifica: Le tempistiche di conservazione dei log sono definite e documentate in base al rischio?

Evidenza: registro log critici, procedura logging, risk assessment
REQ-ATOM-OPS005-014mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS005-015mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi?

Evidenza: procedura logging, registro log critici, policy SIEM
REQ-ATOM-OPS005-016mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere determinati e soddisfatti i requisiti di logging delle attività di amministratori e utenti.

Verifica: Sono determinati e applicati i requisiti di logging per attività di amministratori e utenti?

Evidenza: configurazioni logging, log admin, use case SIEM
REQ-ATOM-OPS005-017mediumprocessprimarioOK_PRIMARY_PRESENT

I sistemi IT devono essere valutati rispetto alla necessità di logging.

Verifica: I sistemi IT sono valutati per stabilire quali log devono produrre?

Evidenza: registro sorgenti log, risk assessment logging, CMDB
REQ-ATOM-OPS005-018mediumsupplierprimarioOK_PRIMARY_PRESENT

Quando si usano servizi IT esterni, le opzioni di monitoraggio disponibili devono essere ottenute e considerate nella valutazione.

Verifica: Per i servizi IT esterni sono considerate le opzioni di monitoraggio disponibili?

Evidenza: contratti fornitori, documentazione logging cloud, valutazione fornitori
REQ-ATOM-OPS005-019mediummonitoringprimarioOK_PRIMARY_PRESENT

I log eventi devono essere controllati regolarmente per individuare violazioni delle regole e anomalie, nel rispetto delle norme applicabili.

Verifica: I log eventi sono controllati regolarmente per violazioni e anomalie?

Evidenza: report SIEM, dashboard alert, evidenze review log
REQ-ATOM-OPS005-020mediumincidentprimarioOK_PRIMARY_PRESENT

Deve essere definita una procedura di escalation degli eventi rilevanti verso la funzione responsabile.

Verifica: Esiste una procedura di escalation per eventi rilevanti rilevati dai log?

Evidenza: procedura escalation, playbook incident, matrice responsabilità
REQ-ATOM-OPS005-021mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS005-022mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere registrate e monitorate azioni sulla rete rilevanti per la sicurezza delle informazioni.

Verifica: Le azioni di rete rilevanti per la sicurezza sono registrate e monitorate?

Evidenza: log firewall/router, NDR, regole SIEM
REQ-ATOM-OPS006-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS006-002highprocessprimarioOK_PRIMARY_PRESENT

I dispositivi endpoint degli utenti devono essere gestiti in modo coerente con le regole di sicurezza applicabili.

Verifica: I dispositivi endpoint degli utenti sono gestiti secondo regole di sicurezza formalizzate?

Evidenza: procedura endpoint, inventario dispositivi, criteri MDM/Intune
REQ-ATOM-OPS006-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-010highaccess_controldi supportoOK_SUPPORTING

L'approvazione del software deve considerare eventuali limitazioni per casi d'uso o ruoli specifici.

Verifica: L'approvazione del software specifica eventuali casi d'uso o ruoli autorizzati?

Evidenza: catalogo software approvato, regole assegnazione, policy software
REQ-ATOM-OPS007-015highasset_managementdi supportoOK_SUPPORTING

Devono essere determinati i tipi di software da gestire, inclusi firmware, sistemi operativi, applicazioni, librerie e driver.

Verifica: Sono determinati i tipi di software inclusi nel processo di gestione?

Evidenza: procedura software management, inventario software, catalogo tipologie
REQ-ATOM-OPS007-017hightechnical_controldi supportoOK_SUPPORTING

I repository di software gestito devono essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software sono protetti contro manipolazioni non autorizzate?

Evidenza: permessi repository, log accesso, configurazioni sicurezza
REQ-ATOM-PHY001-005highphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve includere anche aree di consegna e spedizione quando rilevanti.

Verifica: Le aree di consegna e spedizione sono considerate nel concetto di zone di sicurezza?

Evidenza: planimetrie, procedura logistica, classificazione aree
REQ-ATOM-PHY001-018lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare il monitoraggio delle intrusioni.

Verifica: Il security concept considera il monitoraggio intrusioni?

Evidenza: security concept, impianto allarme, piani risposta
REQ-ATOM-PHY002-002highaccess_controldi supportoOK_SUPPORTING

L'accesso fisico alle aree sicure deve essere consentito solo a persone autorizzate.

Verifica: L'accesso fisico alle aree sicure è limitato alle sole persone autorizzate?

Evidenza: elenco autorizzati, log badge, registro visitatori
REQ-ATOM-PHY002-008mediumphysical_securitydi supportoOK_SUPPORTING

La definizione delle zone di sicurezza deve includere anche aree di consegna e spedizione quando rilevanti.

Verifica: Le aree di consegna e spedizione sono considerate nel concetto di zone di sicurezza?

Evidenza: planimetrie, procedura logistica, classificazione aree
REQ-ATOM-PHY002-021highaccess_controldi supportoOK_SUPPORTING

Il controllo dell'accesso può basarsi su sistemi elettronici con assegnazione documentata delle autorizzazioni.

Verifica: Sono usati sistemi elettronici con autorizzazioni documentate, se applicabile?

Evidenza: export badge, matrice autorizzazioni, log accesso
REQ-ATOM-PHY004-001highmonitoringdi supportoOK_SUPPORTING

Le sedi devono essere monitorate in modo continuativo per individuare accessi fisici non autorizzati.

Verifica: Le sedi sono monitorate per rilevare accessi fisici non autorizzati?

Evidenza: sistema allarme, CCTV, registro eventi fisici, contratto vigilanza
REQ-ATOM-PHY004-002mediumevidencedi supportoOK_SUPPORTING

Il monitoraggio della sicurezza fisica deve produrre evidenze o registrazioni utilizzabili per verifiche successive.

Verifica: Il monitoraggio fisico produce registrazioni consultabili per verifiche successive?

Evidenza: log accessi fisici, report allarme, registro ronda, registrazioni sistemi fisici
REQ-ATOM-PHY004-003highphysical_securitydi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, l accesso fisico deve essere protetto.

Verifica: L accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controllo accessi, registro visitatori, evidenze protezione locali
REQ-ATOM-PHY004-004highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dell accesso fisico, coerenti con le politiche di sicurezza applicabili.

Verifica: Sono adottate e documentate procedure per proteggere l accesso fisico?

Evidenza: procedura gestione accessi fisici, policy sicurezza, registro approvazioni
REQ-ATOM-PHY004-005highmonitoringdi supportoOK_SUPPORTING

I locali da proteggere devono essere monitorati contro intrusioni quando ospitano veicoli, componenti o parti classificate come protette.

Verifica: I locali protetti sono monitorati contro intrusioni?

Evidenza: impianto antintrusione, contratto vigilanza, report allarmi
REQ-ATOM-PHY004-006mediumtechnical_controldi supportoOK_SUPPORTING

Il monitoraggio intrusioni deve essere realizzato con sistema conforme a standard riconosciuti o soluzione equivalente.

Verifica: Il monitoraggio intrusioni usa un sistema conforme a standard riconosciuti o equivalente?

Evidenza: certificazione impianto, schede tecniche, contratto installatore
REQ-ATOM-PHY004-007highmonitoringdi supportoOK_SUPPORTING

Il monitoraggio intrusioni deve prevedere inoltro o gestione dell allarme verso servizio di sicurezza o unità di controllo qualificata, oppure sorveglianza 24/7 equivalente.

Verifica: Gli allarmi sono inoltrati o gestiti da servizio qualificato o sorveglianza 24/7?

Evidenza: contratto vigilanza, piano allarmi, registro interventi
REQ-ATOM-PHY004-008mediumprocessdi supportoOK_SUPPORTING

Devono essere disponibili piani di allarme per i locali protetti.

Verifica: Sono disponibili piani di allarme per i locali protetti?

Evidenza: piano allarme, procedura escalation, contatti emergenza
REQ-ATOM-PHY004-009highincidentdi supportoOK_SUPPORTING

La gestione degli allarmi deve avvenire tempestivamente.

Verifica: Gli allarmi fisici sono gestiti tempestivamente?

Evidenza: SLA vigilanza, registro interventi, report allarmi
REQ-ATOM-PHY005-008highmonitoringdi supportoOK_SUPPORTING

Il security concept deve considerare il monitoraggio delle intrusioni.

Verifica: Il security concept include monitoraggio intrusioni?

Evidenza: impianto allarme, contratto vigilanza, piano allarmi
REQ-ATOM-PHY010-007hightechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione per rilevare codice malevolo prima dell utilizzo nei sistemi informativi e di rete.

Verifica: I supporti rimovibili sono scansionati prima dell utilizzo?

Evidenza: policy antivirus/EDR, configurazioni scansione USB, log EDR
REQ-ATOM-PHY011-002highcontinuitydi supportoOK_SUPPORTING

Le strutture di elaborazione devono essere protette da guasti o interruzioni delle infrastrutture di supporto.

Verifica: Le strutture di elaborazione sono protette da guasti delle infrastrutture di supporto?

Evidenza: manutenzione impianti, monitoraggio ambientale, piano continuità
REQ-ATOM-RISK001-001highgovernancedi supportoOK_SUPPORTING

Deve essere definito un piano di gestione dei rischi di sicurezza informatica integrato nei processi di gestione del rischio dell’Organizzazione.

Verifica: È definito un piano di gestione dei rischi di sicurezza informatica integrato nei processi di risk management?

Evidenza: piano gestione rischi, metodologia rischio
REQ-ATOM-RISK001-005highprocessdi supportoOK_SUPPORTING

Il piano deve coprire l’identificazione, l’analisi, la valutazione, il trattamento e il monitoraggio dei rischi di sicurezza informatica.

Verifica: Il piano copre identificazione, analisi, valutazione, trattamento e monitoraggio dei rischi?

Evidenza: metodologia rischio, registro rischi, piano trattamento
REQ-ATOM-RISK001-008highprocessdi supportoOK_SUPPORTING

La valutazione del rischio deve includere l’identificazione dei rischi.

Verifica: La valutazione del rischio include l’identificazione dei rischi?

Evidenza: registro rischi, metodologia rischio
REQ-ATOM-RISK001-029highprocessdi supportoOK_SUPPORTING

Deve esistere una procedura che definisca come identificare, valutare e trattare i rischi di sicurezza.

Verifica: È presente una procedura per identificare, valutare e trattare i rischi di sicurezza?

Evidenza: procedura risk management, metodologia rischio
REQ-ATOM-RISK001-030highgovernancedi supportoOK_SUPPORTING

Devono essere definiti criteri per valutare e gestire i rischi di sicurezza.

Verifica: Sono definiti criteri per la valutazione e gestione dei rischi?

Evidenza: criteri rischio, metodologia, soglie accettazione
REQ-ATOM-SDLC002-002mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza delle applicazioni devono essere specificati in modo tracciabile.

Verifica: I requisiti di sicurezza delle applicazioni sono specificati in modo tracciabile?

Evidenza: specifica requisiti, backlog, user story sicurezza
REQ-ATOM-SDLC007-004mediumprocessdi supportoOK_SUPPORTING

Le informazioni di test devono essere eliminate, archiviate o ripulite quando non sono più necessarie.

Verifica: I dati di test sono rimossi, archiviati o ripuliti quando non sono più necessari?

Evidenza: procedura retention test data, ticket di cleanup, log cancellazione
REQ-ATOM-SUP002-001highsupplierdi supportoOK_SUPPORTING

Devono essere definiti processi per gestire i rischi di sicurezza associati alla filiera di fornitura ICT.

Verifica: Sono definiti processi per gestire i rischi di sicurezza della filiera ICT?

Evidenza: procedura fornitori ICT, metodologia valutazione rischio fornitura
REQ-ATOM-SUP002-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP003-001highmonitoringdi supportoOK_SUPPORTING

I servizi dei fornitori devono essere monitorati rispetto ai requisiti di sicurezza concordati.

Verifica: I servizi dei fornitori sono monitorati rispetto ai requisiti di sicurezza concordati?

Evidenza: report servizio, SLA, evidenze di controllo periodico
REQ-ATOM-SUP003-002mediumreviewdi supportoOK_SUPPORTING

Le prestazioni e le pratiche di sicurezza dei fornitori devono essere riesaminate a intervalli definiti.

Verifica: Le pratiche di sicurezza dei fornitori sono riesaminate a intervalli definiti?

Evidenza: verbali review fornitore, audit report, scheda riesame
REQ-ATOM-SUP003-003highprocessdi supportoOK_SUPPORTING

Le modifiche nei servizi erogati dai fornitori devono essere valutate e gestite quando possono impattare la sicurezza delle informazioni.

Verifica: Le modifiche dei servizi dei fornitori sono valutate e gestite quando impattano la sicurezza?

Evidenza: ticket change, comunicazione fornitore, valutazione impatto
REQ-ATOM-SUP003-004mediumevidencedi supportoOK_SUPPORTING

Gli esiti del monitoraggio e delle valutazioni sui fornitori devono essere documentati e mantenuti disponibili.

Verifica: Gli esiti del monitoraggio e delle valutazioni sui fornitori sono documentati e disponibili?

Evidenza: registro fornitori, report di monitoraggio, repository documentale
REQ-ATOM-SUP003-005highsupplierdi supportoOK_SUPPORTING

Nei processi di approvvigionamento con potenziali impatti sui sistemi informativi e di rete deve essere coinvolta l'organizzazione per la sicurezza informatica fin dalla definizione o progettazione della fornitura.

Verifica: L'organizzazione per la sicurezza informatica è coinvolta nei processi di approvvigionamento con impatto cyber fin dalla fase iniziale?

Evidenza: procedura procurement, verbali, ticket approvvigionamento, RACI sicurezza
REQ-ATOM-SUP003-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP003-007highrisk_baseddi supportoOK_SUPPORTING

La definizione dei requisiti di sicurezza della fornitura deve considerare gli esiti della valutazione del rischio associata alla fornitura.

Verifica: I requisiti di sicurezza della fornitura tengono conto della valutazione del rischio associata?

Evidenza: risk assessment fornitore, scheda valutazione fornitura
REQ-ATOM-SUP003-009highsupplierdi supportoOK_SUPPORTING

Il rischio associato alle forniture deve essere valutato e documentato nell'ambito della valutazione del rischio.

Verifica: Il rischio delle forniture è valutato e documentato nel processo di risk assessment?

Evidenza: risk assessment fornitori, registro rischi, scheda fornitura
REQ-ATOM-SUP003-010highaccess_controldi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare il livello di accesso del fornitore ai sistemi informativi e di rete.

Verifica: La valutazione del rischio considera il livello di accesso del fornitore ai sistemi informativi e di rete?

Evidenza: scheda accessi fornitore, export utenze, matrice accessi
REQ-ATOM-SUP003-011highdata_protectiondi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare l'accesso del fornitore a proprietà intellettuale e dati, anche in base alla loro criticità.

Verifica: La valutazione del rischio considera accesso a proprietà intellettuale e dati in base alla criticità?

Evidenza: classificazione dati, contratto, scheda trattamento/fornitura
REQ-ATOM-SUP003-012highcontinuitydi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare impatto, tempi e costi di ripristino in caso di grave interruzione o indisponibilità del servizio.

Verifica: La valutazione del rischio considera impatto, tempi e costi di ripristino in caso di interruzione del servizio?

Evidenza: BIA fornitura, piano continuità, valutazione servizio critico
REQ-ATOM-SUP003-013mediumreviewdi supportoOK_SUPPORTING

La conformità delle forniture ai requisiti di sicurezza contrattualizzati deve essere verificata periodicamente e documentata.

Verifica: La conformità delle forniture ai requisiti di sicurezza è verificata periodicamente e documentata?

Evidenza: review fornitore, audit report, registro monitoraggio fornitori
REQ-ATOM-SUP003-014highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro SaaS/cloud
REQ-ATOM-SUP003-015highasset_managementdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve includere anche i servizi cloud.

Verifica: L'inventario dei servizi dei fornitori include anche i servizi cloud?

Evidenza: registro cloud/SaaS, inventario servizi esterni
REQ-ATOM-SUP003-016mediumprocessdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve essere aggiornato quando vengono attivati, modificati o cessati servizi esterni rilevanti.

Verifica: L'inventario è aggiornato quando servizi esterni sono attivati, modificati o cessati?

Evidenza: ticket onboarding/offboarding servizio, registro aggiornamenti
REQ-ATOM-TIS002-003highaccess_controldi supportoOK_SUPPORTING

Gli accessi alle aree o informazioni segregate devono essere concessi solo a soggetti autorizzati.

Verifica: Gli accessi alle aree o informazioni segregate sono concessi solo a soggetti autorizzati?

Evidenza: lista autorizzazioni, badge log, matrice accessi progetto
REQ-ATOM-TIS003-018mediummonitoringdi supportoOK_SUPPORTING

Le misure di monitoraggio intrusione devono essere mantenute operative e verificabili.

Verifica: Le misure di monitoraggio intrusione sono mantenute operative e verificabili?

Evidenza: report test allarme, manutenzione impianto, registro verifiche
REQ-ATOM-TIS003-045mediumevidencedi supportoOK_SUPPORTING

Le attività di parcheggio o stoccaggio di materiale protetto devono essere documentabili quando richiesto.

Verifica: Le attività di parcheggio o stoccaggio di materiale protetto sono documentabili quando richiesto?

Evidenza: registro deposito, log accessi, checklist area
DOC-042MONRegistroMedium

Registro log critici e tempi di conservazione

Elenca quali log sono importanti, dove stanno, chi li controlla e per quanto tempo si conservano.

Stato: planned_todoLifecycle: planned_todoFile: not_created12 requirement V26 controlli da V22 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
Requirement atomici collegati12
REQ-ATOM-GOV-017-013mediumevidencedi supportoOK_SUPPORTING

L integrità delle registrazioni deve essere considerata in accordo con disposizioni legali, regolatorie, contrattuali e requisiti di business.

Verifica: L integrità delle registrazioni è considerata rispetto a requisiti legali, contrattuali e di business?

Evidenza: retention policy, procedure record management, controlli integrità
REQ-ATOM-GOV-019-024mediumevidencedi supportoOK_SUPPORTING

L integrità delle registrazioni deve essere considerata in accordo con disposizioni legali, regolatorie, contrattuali e requisiti di business.

Verifica: L integrità delle registrazioni è considerata rispetto a requisiti legali, contrattuali e di business?

Evidenza: retention policy, procedure record management, controlli integrità
REQ-ATOM-INC-002-018mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definiti requisiti di ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definiti requisiti di ciclo di vita per i dati di test?

Evidenza: procedura test data, retention test data, log cancellazione
REQ-ATOM-OPS004-012highmonitoringdi supportoOK_SUPPORTING

Devono essere acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio degli eventi di sicurezza.

Verifica: I log necessari al monitoraggio sono acquisiti e conservati in modo sicuro e possibilmente centralizzato?

Evidenza: SIEM/log collector, architettura logging, configurazioni retention
REQ-ATOM-OPS004-013highprocessdi supportoOK_SUPPORTING

Devono essere definite e documentate le tempistiche di conservazione dei log in accordo alla valutazione del rischio.

Verifica: Le tempistiche di conservazione dei log sono definite e documentate in base al rischio?

Evidenza: registro log critici, procedura logging, risk assessment
REQ-ATOM-OPS004-014highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS004-015highmonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi?

Evidenza: procedura logging, registro log critici, policy SIEM
REQ-ATOM-OPS005-012mediummonitoringdi supportoOK_SUPPORTING

Devono essere acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio degli eventi di sicurezza.

Verifica: I log necessari al monitoraggio sono acquisiti e conservati in modo sicuro e possibilmente centralizzato?

Evidenza: SIEM/log collector, architettura logging, configurazioni retention
REQ-ATOM-OPS005-013mediumprocessdi supportoOK_SUPPORTING

Devono essere definite e documentate le tempistiche di conservazione dei log in accordo alla valutazione del rischio.

Verifica: Le tempistiche di conservazione dei log sono definite e documentate in base al rischio?

Evidenza: registro log critici, procedura logging, risk assessment
REQ-ATOM-OPS005-014mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla registrazione degli accessi e alla conservazione dei log di sicurezza.

Verifica: Sono documentate procedure per registrazione accessi e conservazione log?

Evidenza: procedura logging, policy accessi privilegiati, registro log
REQ-ATOM-OPS005-015mediummonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza per la gestione dei log eventi?

Evidenza: procedura logging, registro log critici, policy SIEM
REQ-ATOM-SDLC007-004mediumprocessdi supportoOK_SUPPORTING

Le informazioni di test devono essere eliminate, archiviate o ripulite quando non sono più necessarie.

Verifica: I dati di test sono rimossi, archiviati o ripuliti quando non sono più necessari?

Evidenza: procedura retention test data, ticket di cleanup, log cancellazione
DOC-043INCProceduraLow

Procedura gestione incidenti e notifica CSIRT

Spiega cosa fare quando succede un incidente cyber: rilevare, decidere, contenere, notificare, ripristinare.

Stato: planned_todoLifecycle: planned_todoFile: not_created184 requirement V224 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-005 · Contatti con le autoritàMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-008 · Segnalazione degli eventi di sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-001 · Threat intelligenceMA-RISK · Risk Management · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-006 · Apprendimento dagli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-007 · Raccolta delle proveMA-INC · Incident Management · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
Requirement atomici collegati184
REQ-ATOM-BCM-002-027mediumincidentdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino dopo un incidente.

Verifica: Sono presenti procedure documentate per comunicare internamente le attività di ripristino dopo incidente?

Evidenza: procedura comunicazione ripristino, piano incidenti
REQ-ATOM-BCM-002-028highincidentdi supportoOK_SUPPORTING

Nel piano di gestione incidenti devono essere adottate e documentate procedure di ripristino del normale funzionamento dei sistemi coinvolti da incidenti.

Verifica: Il piano incidenti contiene procedure documentate per ripristinare il normale funzionamento dei sistemi coinvolti?

Evidenza: piano incident response, procedure ripristino
REQ-ATOM-BCM-003-024highincidentdi supportoOK_SUPPORTING

Nel piano di gestione incidenti devono essere adottate e documentate procedure di ripristino del normale funzionamento dei sistemi coinvolti da incidenti.

Verifica: Il piano incidenti contiene procedure documentate per ripristinare il normale funzionamento dei sistemi coinvolti?

Evidenza: piano incident response, procedure ripristino
REQ-ATOM-DATA-001-031highprocessdi supportoOK_SUPPORTING

Devono esistere procedure per assistere il titolare nel rispondere alle richieste degli interessati.

Verifica: Esistono procedure per assistere il titolare nella risposta alle richieste degli interessati?

Evidenza: procedura diritti interessati, DPA
REQ-ATOM-DATA-001-033highincidentdi supportoOK_SUPPORTING

Gli incidenti di protezione dati devono essere gestiti tempestivamente.

Verifica: Gli incidenti di protezione dati sono gestiti tempestivamente?

Evidenza: registro data breach, ticket incident, report incidente
REQ-ATOM-DATA-001-034highincidentdi supportoOK_SUPPORTING

La gestione degli incidenti deve considerare anche gli incidenti data protection o prevedere un piano dedicato.

Verifica: Il piano incidenti include i data breach o esiste un piano dedicato?

Evidenza: procedura data breach, incident response plan
REQ-ATOM-DATA-001-035highincidentdi supportoOK_SUPPORTING

Le procedure devono assicurare notifica immediata alla persona responsabile quando l ordine o trattamento è interessato.

Verifica: Le procedure prevedono notifica immediata al responsabile competente?

Evidenza: procedura data breach, escalation matrix
REQ-ATOM-DATA-001-036highevidencedi supportoOK_SUPPORTING

Le attività di gestione degli incidenti data protection devono essere documentate.

Verifica: Le attività di gestione degli incidenti data protection sono documentate?

Evidenza: registro data breach, report incidente, ticket
REQ-ATOM-DATA-001-037mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi per incidenti data protection.

Verifica: I dipendenti sono formati sui processi per incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-DATA-001-038mediumsupplierdi supportoOK_SUPPORTING

Deve essere previsto supporto al titolare del trattamento nella gestione degli incidenti data protection.

Verifica: È previsto supporto al titolare nella gestione degli incidenti data protection?

Evidenza: DPA, procedura data breach, SLA comunicazione
REQ-ATOM-GOV-001-008highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire continuità, accessi, sicurezza fisica, formazione, dati, ciclo di vita sistemi, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono continuità, accessi, fisica, formazione, dati, sistemi, reti, monitoraggio e incidenti?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-001-012highreviewdi supportoOK_SUPPORTING

Le politiche devono essere riesaminate quando cambiano normativa, organizzazione, minacce, rischi o dopo incidenti significativi.

Verifica: Le politiche vengono riesaminate dopo cambiamenti rilevanti o incidenti significativi?

Evidenza: registro riesame policy, trigger review, verbali incident review
REQ-ATOM-GOV-001-019highrisk_baseddi supportoOK_SUPPORTING

Le valutazioni dei rischi di sicurezza delle informazioni devono essere svolte a intervalli regolari e in risposta a eventi.

Verifica: Le valutazioni dei rischi di sicurezza sono svolte periodicamente e in risposta a eventi?

Evidenza: risk assessment, calendario review, trigger event
REQ-ATOM-GOV-005-003mediumprocessdi supportoOK_SUPPORTING

Devono essere definite modalità operative per usare i contatti con le autorità quando necessario.

Verifica: Sono definite modalità operative per attivare i contatti con le autorità?

Evidenza: piano comunicazione incidenti, procedura escalation
REQ-ATOM-GOV-007-009mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi rilevanti.

Verifica: Le attività formative sono svolte regolarmente e quando eventi rilevanti lo richiedono?

Evidenza: calendario formazione, evidenze campagne straordinarie
REQ-ATOM-GOV-013-016mediumprocessdi supportoOK_SUPPORTING

Deve essere definita la gestione della perdita dei mezzi di identificazione.

Verifica: È definita una procedura per la perdita di badge, chiavi o token?

Evidenza: procedura smarrimento, registro incidenti
REQ-ATOM-GOV-013-027highincidentdi supportoOK_SUPPORTING

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: È previsto il cambio immediato delle credenziali in caso di sospetta compromissione?

Evidenza: procedura incidenti, ticket reset credenziali
REQ-ATOM-GOV-014-022mediumprocessdi supportoOK_SUPPORTING

Devono essere definite modalità per gestire la perdita dei mezzi di identificazione.

Verifica: Esiste una procedura per la perdita di mezzi di identificazione?

Evidenza: procedura smarrimento badge/token/chiavi, ticket incident
REQ-ATOM-GOV-014-034highincidentdi supportoOK_SUPPORTING

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: Le credenziali sono cambiate immediatamente in caso di sospetta compromissione?

Evidenza: procedura incident account, ticket reset password, log IAM
REQ-ATOM-HR-003-019mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere segnalazione di eventi di sicurezza e reazione a malware.

Verifica: La formazione copre segnalazione eventi di sicurezza e reazione a malware?

Evidenza: materiale training, simulazioni, procedure incident
REQ-ATOM-HR-003-026mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi.

Verifica: Le misure formative sono svolte regolarmente e in risposta a eventi?

Evidenza: calendario formazione, registro eventi, campagne straordinarie
REQ-ATOM-HR-008-001mediumincidentdi supportoOK_SUPPORTING

L’Organizzazione deve fornire un meccanismo per segnalare eventi di sicurezza delle informazioni osservati o sospetti.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-002mediumincidentdi supportoOK_SUPPORTING

Il meccanismo di segnalazione deve consentire al personale di segnalare tempestivamente gli eventi di sicurezza.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-003mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi di sicurezza devono avvenire attraverso canali appropriati.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-004mediumincidentdi supportoOK_SUPPORTING

Deve essere disponibile un canale per segnalare eventi, debolezze o osservazioni relative alla sicurezza delle informazioni.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-005mediumtrainingdi supportoOK_SUPPORTING

Il personale deve conoscere le modalità per segnalare eventi o osservazioni di sicurezza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-008-006mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi o osservazioni di sicurezza devono essere ricevute e trattate tramite un processo definito.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-007mediumevidencedi supportoOK_SUPPORTING

Le segnalazioni devono essere documentate o tracciate in modo proporzionato alla loro rilevanza.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-IAM-004-028mediumincidentdi supportoOK_SUPPORTING

Devono essere definite modalità per gestire la perdita dei mezzi di identificazione.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-INC-003-001highincidentprimarioOK_PRIMARY_PRESENT

L’Organizzazione deve pianificare la gestione degli incidenti relativi alla sicurezza delle informazioni.

Verifica: Esiste una pianificazione per la gestione degli incidenti di sicurezza?

Evidenza: piano incident response, procedura incidenti
REQ-ATOM-INC-003-002highincidentprimarioOK_PRIMARY_PRESENT

L’Organizzazione deve prepararsi alla gestione degli incidenti definendo processi utilizzabili quando un evento viene gestito come incidente.

Verifica: Sono definiti processi operativi per gestire gli incidenti?

Evidenza: procedura incidenti, workflow ticketing, playbook
REQ-ATOM-INC-003-003highincidentdi supportoOK_SUPPORTING

I ruoli e le responsabilità per la gestione degli incidenti devono essere definiti e stabiliti.

Verifica: I ruoli e le responsabilità di incident management sono assegnati?

Evidenza: RACI incidenti, organigramma sicurezza, piano incidenti
REQ-ATOM-INC-003-004mediumtrainingdi supportoOK_SUPPORTING

I processi, i ruoli e le responsabilità di gestione degli incidenti devono essere comunicati ai soggetti pertinenti.

Verifica: I ruoli e le modalità di gestione degli incidenti sono comunicati ai soggetti pertinenti?

Evidenza: comunicazioni interne, training, presa visione procedura
REQ-ATOM-INC-003-005highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: Esiste un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: piano continuità operativa, registro aggiornamenti
REQ-ATOM-INC-003-006highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di continuità operativa deve indicare finalità, esigenze di continuità e ambito di applicazione.

Verifica: Il piano di continuità indica finalità, esigenze e ambito?

Evidenza: piano continuità operativa
REQ-ATOM-INC-003-007highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare ruoli e responsabilità.

Verifica: Il piano di continuità assegna ruoli e responsabilità?

Evidenza: RACI BCM, piano continuità
REQ-ATOM-INC-003-008mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve includere contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità include contatti e canali di comunicazione interni ed esterni?

Evidenza: rubrica emergenza, piano comunicazioni
REQ-ATOM-INC-003-009mediumcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di continuità operativa deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano di continuità definisce quando si attiva e si disattiva?

Evidenza: piano continuità, criteri attivazione
REQ-ATOM-INC-003-010highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: piano continuità, inventario risorse, piano backup
REQ-ATOM-INC-003-011highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: Esiste un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: piano disaster recovery, registro versioni
REQ-ATOM-INC-003-012highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve includere finalità, esigenze di ripristino e ambito di applicazione.

Verifica: Il piano di disaster recovery indica finalità, esigenze di ripristino e ambito?

Evidenza: piano DR
REQ-ATOM-INC-003-013highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve indicare ruoli e responsabilità.

Verifica: Il piano DR assegna ruoli e responsabilità?

Evidenza: RACI DR, piano DR
REQ-ATOM-INC-003-014mediumcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano DR include contatti e canali di comunicazione interni ed esterni?

Evidenza: rubrica emergenza, piano DR
REQ-ATOM-INC-003-015mediumcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano DR definisce condizioni di attivazione e disattivazione?

Evidenza: piano DR, criteri attivazione
REQ-ATOM-INC-003-016highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano DR indica risorse, backup e ridondanze necessarie?

Evidenza: piano DR, inventario risorse, configurazione backup
REQ-ATOM-INC-003-017highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve definire l’ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l’ordine di ripristino delle operazioni?

Evidenza: runbook DR, priorità servizi, BIA
REQ-ATOM-INC-003-018highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere procedure di ripristino specifiche e obiettivi di ripristino.

Verifica: Il piano DR include procedure di ripristino e obiettivi di ripristino?

Evidenza: runbook restore, RTO/RPO, test restore
REQ-ATOM-INC-003-019highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: Esiste un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano crisi cyber
REQ-ATOM-INC-003-020highcontinuitydi supportoOK_SUPPORTING

Il piano di crisi informatica deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori?

Evidenza: piano crisi, RACI, elenco fornitori coinvolti
REQ-ATOM-INC-003-021highcontinuitydi supportoOK_SUPPORTING

Il piano di crisi informatica deve definire le modalità di comunicazione tra soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano crisi, contatti autorità, piano comunicazione
REQ-ATOM-INC-003-022highgovernanceprimarioOK_PRIMARY_PRESENT

I piani di continuità, disaster recovery e crisi informatica devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM/DR/crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, firma piano, delibera
REQ-ATOM-INC-003-023mediumreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e crisi informatica devono essere riesaminati e aggiornati almeno ogni due anni e in caso di incidenti significativi o mutamenti del rischio.

Verifica: I piani BCM/DR/crisi sono riesaminati e aggiornati almeno ogni due anni o al variare del rischio?

Evidenza: registro riesami, versioni piano, verbali review
REQ-ATOM-INC-003-024highincidentdi supportoOK_SUPPORTING

Deve essere definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia.

Verifica: Esiste un piano incidenti e notifica CSIRT definito, attuato, aggiornato e documentato?

Evidenza: piano incidenti, procedura CSIRT
REQ-ATOM-INC-003-025highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-003-026highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve prevedere procedure per predisporre e trasmettere le relazioni previste dal decreto NIS.

Verifica: Il piano incidenti prevede la predisposizione e trasmissione delle relazioni previste?

Evidenza: template notifiche, procedura comunicazioni CSIRT
REQ-ATOM-INC-003-027highincidentprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve includere le informazioni di contatto per la segnalazione degli incidenti.

Verifica: Il piano incidenti contiene i contatti per la segnalazione?

Evidenza: rubrica incidenti, contatti CSIRT, contatti interni
REQ-ATOM-INC-003-028highincidentprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve definire modalità di comunicazione interna ed esterna, incluso il coinvolgimento degli organi direttivi.

Verifica: Il piano incidenti definisce comunicazioni interne, esterne e coinvolgimento degli organi direttivi?

Evidenza: piano comunicazione incidenti, escalation matrix
REQ-ATOM-INC-003-029mediumevidenceprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve definire la reportistica da usare per documentare l’incidente.

Verifica: Il piano incidenti prevede template o report per documentare l’incidente?

Evidenza: template report incidente, registro incidenti
REQ-ATOM-INC-003-030highgovernancedi supportoOK_SUPPORTING

Il piano incidenti deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano incidenti è approvato dagli organi competenti?

Evidenza: verbale approvazione, piano firmato
REQ-ATOM-INC-003-031mediumreviewprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve essere riesaminato e aggiornato almeno ogni due anni, in caso di incidenti significativi, lesson learned o mutamenti del rischio.

Verifica: Il piano incidenti è riesaminato e aggiornato almeno ogni due anni o quando necessario?

Evidenza: registro riesame piano, versioni piano, lesson learned
REQ-ATOM-INC-003-032mediumincidentprimarioOK_PRIMARY_PRESENT

Deve esistere una definizione di evento o osservazione di sicurezza segnalabile, nota a dipendenti e stakeholder rilevanti.

Verifica: Esiste una definizione nota di evento o osservazione di sicurezza segnalabile?

Evidenza: procedura segnalazione eventi, materiale awareness
REQ-ATOM-INC-003-033mediumincidentdi supportoOK_SUPPORTING

La definizione degli eventi segnalabili deve includere eventi relativi al personale, alla sicurezza fisica, alla sicurezza IT/cyber e a fornitori o partner.

Verifica: La definizione degli eventi segnalabili copre personale, fisico, IT/cyber e fornitori/partner?

Evidenza: procedura incidenti, catalogo eventi, training
REQ-ATOM-INC-003-034mediumincidentprimarioOK_PRIMARY_PRESENT

Devono essere definiti, implementati e resi noti meccanismi adeguati per segnalare eventi di sicurezza.

Verifica: Sono disponibili meccanismi noti per segnalare eventi di sicurezza?

Evidenza: canale segnalazione, ticketing, comunicazione interna
REQ-ATOM-INC-003-035mediumincidentprimarioOK_PRIMARY_PRESENT

Devono esistere canali adeguati per la comunicazione con chi segnala eventi di sicurezza.

Verifica: Esistono canali adeguati per comunicare con i segnalanti?

Evidenza: mailbox sicurezza, portale segnalazioni, ticket
REQ-ATOM-INC-003-036mediumincidentprimarioOK_PRIMARY_PRESENT

Deve esistere un punto di contatto comune per la segnalazione degli eventi.

Verifica: Esiste un punto di contatto comune per la segnalazione degli eventi?

Evidenza: contatto sicurezza, mailbox, procedura
REQ-ATOM-INC-003-037mediumincidentprimarioOK_PRIMARY_PRESENT

Devono essere disponibili canali di segnalazione differenziati in base alla severità, inclusi canali in tempo reale per eventi significativi o emergenze.

Verifica: Sono disponibili canali differenziati per severità, inclusi canali urgenti?

Evidenza: procedura escalation, telefono emergenza, ticketing
REQ-ATOM-INC-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere obbligati e formati a segnalare eventi rilevanti.

Verifica: I dipendenti sono formati e tenuti a segnalare eventi rilevanti?

Evidenza: registro formazione, policy, presa visione
REQ-ATOM-INC-003-039mediumincidentprimarioOK_PRIMARY_PRESENT

Le segnalazioni di eventi di sicurezza provenienti da parti esterne devono essere considerate.

Verifica: Le segnalazioni esterne di eventi di sicurezza sono considerate?

Evidenza: canale esterno, registro segnalazioni, procedura
REQ-ATOM-INC-003-040lowincidentprimarioOK_PRIMARY_PRESENT

Le informazioni e i meccanismi per segnalare incidenti devono essere accessibili a tutti i segnalanti rilevanti.

Verifica: Le istruzioni per segnalare incidenti sono accessibili ai segnalanti rilevanti?

Evidenza: intranet, procedura pubblicata, pagina segnalazioni
REQ-ATOM-INC-003-041lowincidentprimarioOK_PRIMARY_PRESENT

Deve essere stabilita una procedura di feedback verso chi segnala eventi di sicurezza.

Verifica: Esiste una procedura di feedback verso i segnalanti?

Evidenza: procedura feedback, ticket, notifiche di stato
REQ-ATOM-INC-003-042lowreviewprimarioOK_PRIMARY_PRESENT

La segnalazione di eventi e osservazioni deve essere testata o esercitata regolarmente.

Verifica: La segnalazione di eventi è testata o esercitata regolarmente?

Evidenza: report esercitazione, test canali, lesson learned
REQ-ATOM-INC-003-043highincidentprimarioOK_PRIMARY_PRESENT

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-003-044highincidentprimarioOK_PRIMARY_PRESENT

Per gli eventi di sicurezza segnalati deve essere assicurata una reazione adeguata.

Verifica: Gli eventi segnalati ricevono una reazione adeguata?

Evidenza: ticket, azioni di risposta, report evento
REQ-ATOM-INC-003-045mediumreviewprimarioOK_PRIMARY_PRESENT

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-003-046mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-003-047mediumincidentprimarioOK_PRIMARY_PRESENT

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-003-048mediumincidentprimarioOK_PRIMARY_PRESENT

Durante il trattamento gli eventi devono essere prioritizzati in base alla severità.

Verifica: Gli eventi sono prioritizzati in base alla severità?

Evidenza: priorità ticket, matrice severità
REQ-ATOM-INC-003-049highincidentdi supportoOK_SUPPORTING

Le responsabilità per la gestione degli eventi devono essere definite e assegnate in base alla categoria.

Verifica: Le responsabilità di gestione evento sono assegnate in base alla categoria?

Evidenza: RACI incidenti, assegnazioni ticket
REQ-ATOM-INC-003-050mediumincidentdi supportoOK_SUPPORTING

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-003-051mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-003-052mediumincidentprimarioOK_PRIMARY_PRESENT

Devono essere definiti tempi massimi di risposta in base a classe, categoria e severità.

Verifica: Sono definiti tempi massimi di risposta per classe, categoria e severità?

Evidenza: SLA incidenti, matrice severità, procedura
REQ-ATOM-INC-003-053highincidentprimarioOK_PRIMARY_PRESENT

Gli eventi non gestiti in modo appropriato rispetto alla priorità devono essere escalati.

Verifica: Gli eventi non gestiti nei tempi o modi previsti vengono escalati?

Evidenza: regole escalation, ticket escalation
REQ-ATOM-INC-003-054highincidentdi supportoOK_SUPPORTING

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-003-055highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-003-056mediumincidentprimarioOK_PRIMARY_PRESENT

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-003-057mediumsupplierprimarioOK_PRIMARY_PRESENT

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-INC-003-058mediumreviewprimarioOK_PRIMARY_PRESENT

La gestione di eventi con categorie e priorità differenti deve essere testata regolarmente, incluse simulazioni di casi rari e meccanismi di escalation.

Verifica: La gestione di eventi e priorità differenti è testata regolarmente?

Evidenza: report esercitazione incidenti, tabletop, lesson learned
REQ-ATOM-INC-003-059mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-003-060highcontinuityprimarioOK_PRIMARY_PRESENT

Deve esistere una pianificazione adeguata per reagire alle crisi e ripristinare le attività.

Verifica: Esiste una pianificazione per reagire e recuperare da crisi?

Evidenza: piano crisi, piano BCM/DR
REQ-ATOM-INC-003-061highcontinuitydi supportoOK_SUPPORTING

Le risorse necessarie alla gestione delle crisi devono essere disponibili.

Verifica: Le risorse necessarie per la crisi sono identificate e disponibili?

Evidenza: piano crisi, inventario risorse, contatti emergenza
REQ-ATOM-INC-003-062highcontinuitydi supportoOK_SUPPORTING

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisi sono definite, documentate e assegnate?

Evidenza: RACI crisi, piano crisi, nomine
REQ-ATOM-INC-003-063mediumtrainingprimarioOK_PRIMARY_PRESENT

Le persone responsabili della gestione della crisi devono essere definite e qualificate per il proprio compito.

Verifica: Le persone responsabili della crisi sono definite e qualificate?

Evidenza: elenco team crisi, formazione, qualifiche
REQ-ATOM-INC-003-064mediummonitoringdi supportoOK_SUPPORTING

Devono essere stabiliti metodi per rilevare situazioni di crisi o crisi imminenti.

Verifica: Sono definiti metodi per rilevare situazioni di crisi o crisi imminenti?

Evidenza: criteri crisi, procedure escalation, monitoraggio
REQ-ATOM-INC-003-065highcontinuityprimarioOK_PRIMARY_PRESENT

Deve esistere una procedura per invocare o escalare la gestione della crisi.

Verifica: Esiste una procedura per attivare o escalare la gestione della crisi?

Evidenza: procedura attivazione crisi, escalation matrix
REQ-ATOM-INC-003-066mediumgovernancedi supportoOK_SUPPORTING

Gli obiettivi strategici e la loro priorità in situazioni di crisi devono essere definiti e noti al personale rilevante.

Verifica: Gli obiettivi e le priorità in crisi sono definiti e noti?

Evidenza: piano crisi, comunicazioni interne, training
REQ-ATOM-INC-003-067highcontinuitydi supportoOK_SUPPORTING

Deve essere definito e approvato un team di gestione della crisi con composizione, ruoli, competenze, autorità e procedure decisionali.

Verifica: Il team di crisi è definito e approvato con ruoli, competenze, autorità e procedure decisionali?

Evidenza: piano crisi, nomina team crisi, RACI
REQ-ATOM-INC-003-068highcontinuitydi supportoOK_SUPPORTING

Devono essere definite e approvate politiche e procedure di crisi, incluse autorità eccezionali, comunicazioni, procedure operative, strutture e strumenti.

Verifica: Sono definite e approvate politiche e procedure operative di crisi?

Evidenza: piano crisi, procedure emergenza, template comunicazione
REQ-ATOM-INC-003-069mediumreviewdi supportoOK_SUPPORTING

La pianificazione di crisi deve essere riesaminata e aggiornata regolarmente.

Verifica: La pianificazione di crisi è riesaminata e aggiornata regolarmente?

Evidenza: registro riesame crisi, versioni piano crisi
REQ-ATOM-INC-003-070mediumcontinuityprimarioOK_PRIMARY_PRESENT

Devono essere identificati scenari di crisi rilevanti, inclusa indisponibilità di personale, risorse fisiche o infrastrutture chiave.

Verifica: Sono identificati scenari di crisi rilevanti?

Evidenza: analisi scenari crisi, BIA, risk assessment
REQ-ATOM-INC-003-071mediumcontinuitydi supportoOK_SUPPORTING

Devono essere identificate informazioni e risorse necessarie per gestire la crisi, inclusi contatti e rischi rilevanti per diversi scenari.

Verifica: Sono identificate risorse e informazioni necessarie per diversi scenari di crisi?

Evidenza: rubrica emergenza, piano crisi, risk register
REQ-ATOM-INC-003-072mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per la crisi che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuti, canali e monitoraggio.

Verifica: Esiste una strategia di comunicazione di crisi completa?

Evidenza: piano comunicazione crisi, template statement
REQ-ATOM-INC-003-073mediumreviewprimarioOK_PRIMARY_PRESENT

L’efficienza, fattibilità e adeguatezza della pianificazione di crisi devono essere valutate regolarmente.

Verifica: L’efficienza e adeguatezza del piano crisi sono valutate regolarmente?

Evidenza: report valutazione, verbali crisi, audit piano
REQ-ATOM-INC-003-074mediumreviewprimarioOK_PRIMARY_PRESENT

Devono essere svolti test, esercitazioni o simulazioni di crisi con le persone rilevanti e i decisori.

Verifica: Sono svolti test o simulazioni di crisi con persone rilevanti e decisori?

Evidenza: report tabletop, esercitazione crisi, lesson learned
REQ-ATOM-INC-004-001highincidentdi supportoOK_SUPPORTING

Gli eventi relativi alla sicurezza delle informazioni devono essere valutati.

Verifica: Gli eventi di sicurezza sono valutati prima della loro classificazione?

Evidenza: registro eventi, ticket di triage, analisi evento
REQ-ATOM-INC-004-002highincidentdi supportoOK_SUPPORTING

Per ogni evento valutato deve essere deciso se classificarlo come incidente di sicurezza delle informazioni.

Verifica: Per ogni evento valutato viene registrata la decisione di classificazione come incidente o non incidente?

Evidenza: registro eventi, ticket, decisione di classificazione
REQ-ATOM-INC-004-003highincidentdi supportoOK_SUPPORTING

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-004-004highincidentdi supportoOK_SUPPORTING

Per gli eventi di sicurezza segnalati deve essere assicurata una reazione adeguata.

Verifica: Gli eventi segnalati ricevono una reazione adeguata?

Evidenza: ticket, azioni di risposta, report evento
REQ-ATOM-INC-004-005mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-004-006mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-004-007mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-004-008mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere prioritizzati in base alla severità.

Verifica: Gli eventi sono prioritizzati in base alla severità?

Evidenza: priorità ticket, matrice severità
REQ-ATOM-INC-004-009highincidentdi supportoOK_SUPPORTING

Le responsabilità per la gestione degli eventi devono essere definite e assegnate in base alla categoria.

Verifica: Le responsabilità di gestione evento sono assegnate in base alla categoria?

Evidenza: RACI incidenti, assegnazioni ticket
REQ-ATOM-INC-004-010mediumincidentdi supportoOK_SUPPORTING

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-004-011mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-004-012mediumincidentdi supportoOK_SUPPORTING

Devono essere definiti tempi massimi di risposta in base a classe, categoria e severità.

Verifica: Sono definiti tempi massimi di risposta per classe, categoria e severità?

Evidenza: SLA incidenti, matrice severità, procedura
REQ-ATOM-INC-004-013highincidentdi supportoOK_SUPPORTING

Gli eventi non gestiti in modo appropriato rispetto alla priorità devono essere escalati.

Verifica: Gli eventi non gestiti nei tempi o modi previsti vengono escalati?

Evidenza: regole escalation, ticket escalation
REQ-ATOM-INC-004-014highincidentdi supportoOK_SUPPORTING

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-004-016mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-004-017mediumsupplierdi supportoOK_SUPPORTING

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-INC-004-018mediumreviewdi supportoOK_SUPPORTING

La gestione di eventi con categorie e priorità differenti deve essere testata regolarmente, incluse simulazioni di casi rari e meccanismi di escalation.

Verifica: La gestione di eventi e priorità differenti è testata regolarmente?

Evidenza: report esercitazione incidenti, tabletop, lesson learned
REQ-ATOM-INC-004-019mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-005-001highincidentprimarioOK_PRIMARY_PRESENT

Gli incidenti relativi alla sicurezza delle informazioni devono essere gestiti e risolti secondo procedure documentate.

Verifica: Gli incidenti sono risolti secondo una procedura documentata?

Evidenza: procedura incidenti, ticket, report incidente
REQ-ATOM-INC-005-002highevidenceprimarioOK_PRIMARY_PRESENT

Le attività di risposta agli incidenti devono essere tracciabili rispetto alla procedura applicata.

Verifica: Le attività svolte durante la risposta all’incidente sono tracciate?

Evidenza: ticket, timeline incidente, report attività, log
REQ-ATOM-INC-005-003mediumcontinuityprimarioOK_PRIMARY_PRESENT

Devono essere adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino successive a un incidente.

Verifica: Sono definite procedure per comunicare internamente le attività di ripristino post-incidente?

Evidenza: procedura comunicazione ripristino, piano incidenti
REQ-ATOM-INC-005-004mediumcontinuityprimarioOK_PRIMARY_PRESENT

Le comunicazioni sul ripristino devono includere le articolazioni interne competenti.

Verifica: Le parti interne competenti sono incluse nelle comunicazioni sul ripristino?

Evidenza: lista stakeholder interni, comunicazioni, verbali di crisi
REQ-ATOM-INC-005-005highcontinuityprimarioOK_PRIMARY_PRESENT

Nel piano incidenti devono essere adottate e documentate procedure di ripristino a seguito di incidenti di sicurezza informatica.

Verifica: Il piano incidenti include procedure documentate di ripristino?

Evidenza: procedura ripristino, piano incidenti, runbook
REQ-ATOM-INC-005-006highcontinuityprimarioOK_PRIMARY_PRESENT

Le procedure di ripristino devono coprire almeno il ritorno al normale funzionamento dei sistemi informativi e di rete coinvolti dall’incidente.

Verifica: Le procedure di ripristino coprono il ritorno al normale funzionamento dei sistemi coinvolti?

Evidenza: runbook ripristino, report restore, ticket incidente
REQ-ATOM-INC-005-007highincidentprimarioOK_PRIMARY_PRESENT

Devono essere documentate e adottate procedure per comunicare senza ingiustificato ritardo ai destinatari dei servizi gli incidenti significativi che possono impattare negativamente la fornitura dei servizi.

Verifica: Sono definite procedure per comunicare ai destinatari dei servizi gli incidenti significativi rilevanti?

Evidenza: procedura comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-008highincidentprimarioOK_PRIMARY_PRESENT

Devono essere documentate e adottate procedure per comunicare ai destinatari potenzialmente interessati da una minaccia significativa le misure o azioni correttive o di mitigazione adottabili e la natura della minaccia.

Verifica: Sono definite procedure per comunicare minacce significative e misure di mitigazione ai destinatari interessati?

Evidenza: template comunicazione minacce, procedura comunicazione esterna
REQ-ATOM-INC-005-009mediumcomplianceprimarioOK_PRIMARY_PRESENT

Devono essere documentate e adottate procedure per informare il pubblico sugli incidenti quando richiesto dall’autorità competente.

Verifica: Esiste una procedura per informare il pubblico sugli incidenti quando richiesto dall’autorità?

Evidenza: procedura comunicazione pubblica, piano crisi, template statement
REQ-ATOM-INC-005-010highincidentprimarioOK_PRIMARY_PRESENT

Deve essere definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia.

Verifica: Esiste un piano incidenti e notifica CSIRT definito, attuato, aggiornato e documentato?

Evidenza: piano incidenti, procedura CSIRT
REQ-ATOM-INC-005-011highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-005-012highincidentprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve prevedere procedure per predisporre e trasmettere le relazioni previste dal decreto NIS.

Verifica: Il piano incidenti prevede la predisposizione e trasmissione delle relazioni previste?

Evidenza: template notifiche, procedura comunicazioni CSIRT
REQ-ATOM-INC-005-013highincidentprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve includere le informazioni di contatto per la segnalazione degli incidenti.

Verifica: Il piano incidenti contiene i contatti per la segnalazione?

Evidenza: rubrica incidenti, contatti CSIRT, contatti interni
REQ-ATOM-INC-005-014highincidentprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve definire modalità di comunicazione interna ed esterna, incluso il coinvolgimento degli organi direttivi.

Verifica: Il piano incidenti definisce comunicazioni interne, esterne e coinvolgimento degli organi direttivi?

Evidenza: piano comunicazione incidenti, escalation matrix
REQ-ATOM-INC-005-015mediumevidenceprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve definire la reportistica da usare per documentare l’incidente.

Verifica: Il piano incidenti prevede template o report per documentare l’incidente?

Evidenza: template report incidente, registro incidenti
REQ-ATOM-INC-005-016highgovernanceprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano incidenti è approvato dagli organi competenti?

Evidenza: verbale approvazione, piano firmato
REQ-ATOM-INC-005-017mediumreviewprimarioOK_PRIMARY_PRESENT

Il piano incidenti deve essere riesaminato e aggiornato almeno ogni due anni, in caso di incidenti significativi, lesson learned o mutamenti del rischio.

Verifica: Il piano incidenti è riesaminato e aggiornato almeno ogni due anni o quando necessario?

Evidenza: registro riesame piano, versioni piano, lesson learned
REQ-ATOM-INC-005-018highincidentprimarioOK_PRIMARY_PRESENT

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-005-019highincidentprimarioOK_PRIMARY_PRESENT

Per gli eventi di sicurezza segnalati deve essere assicurata una reazione adeguata.

Verifica: Gli eventi segnalati ricevono una reazione adeguata?

Evidenza: ticket, azioni di risposta, report evento
REQ-ATOM-INC-005-020mediumreviewprimarioOK_PRIMARY_PRESENT

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-005-021mediumincidentprimarioOK_PRIMARY_PRESENT

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-005-022mediumincidentprimarioOK_PRIMARY_PRESENT

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-005-023mediumincidentprimarioOK_PRIMARY_PRESENT

Durante il trattamento gli eventi devono essere prioritizzati in base alla severità.

Verifica: Gli eventi sono prioritizzati in base alla severità?

Evidenza: priorità ticket, matrice severità
REQ-ATOM-INC-005-024highincidentdi supportoOK_SUPPORTING

Le responsabilità per la gestione degli eventi devono essere definite e assegnate in base alla categoria.

Verifica: Le responsabilità di gestione evento sono assegnate in base alla categoria?

Evidenza: RACI incidenti, assegnazioni ticket
REQ-ATOM-INC-005-025mediumincidentprimarioOK_PRIMARY_PRESENT

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-005-026mediumcomplianceprimarioOK_PRIMARY_PRESENT

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-005-027mediumincidentprimarioOK_PRIMARY_PRESENT

Devono essere definiti tempi massimi di risposta in base a classe, categoria e severità.

Verifica: Sono definiti tempi massimi di risposta per classe, categoria e severità?

Evidenza: SLA incidenti, matrice severità, procedura
REQ-ATOM-INC-005-028highincidentprimarioOK_PRIMARY_PRESENT

Gli eventi non gestiti in modo appropriato rispetto alla priorità devono essere escalati.

Verifica: Gli eventi non gestiti nei tempi o modi previsti vengono escalati?

Evidenza: regole escalation, ticket escalation
REQ-ATOM-INC-005-029highincidentprimarioOK_PRIMARY_PRESENT

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-005-030highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-005-031mediumincidentprimarioOK_PRIMARY_PRESENT

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-032mediumsupplierprimarioOK_PRIMARY_PRESENT

Devono essere stabilite procedure di risposta agli incidenti di sicurezza dei fornitori, includendo analisi dell’impatto e necessità di reporting.

Verifica: Esistono procedure per rispondere agli incidenti di sicurezza dei fornitori?

Evidenza: procedura incidenti fornitori, registro fornitori, piano comunicazioni
REQ-ATOM-INC-005-033mediumreviewprimarioOK_PRIMARY_PRESENT

La gestione di eventi con categorie e priorità differenti deve essere testata regolarmente, incluse simulazioni di casi rari e meccanismi di escalation.

Verifica: La gestione di eventi e priorità differenti è testata regolarmente?

Evidenza: report esercitazione incidenti, tabletop, lesson learned
REQ-ATOM-INC-005-034mediumevidenceprimarioOK_PRIMARY_PRESENT

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-005-035highdata_protectiondi supportoOK_SUPPORTING

Gli incidenti di protezione dei dati personali devono essere gestiti tempestivamente.

Verifica: Gli incidenti data protection sono gestiti tempestivamente?

Evidenza: registro data breach, ticket privacy, report incidente
REQ-ATOM-INC-005-036highdata_protectiondi supportoOK_SUPPORTING

I requisiti di gestione eventi e incidenti di sicurezza devono includere anche gli incidenti di protezione dei dati o, in alternativa, deve esistere un piano di emergenza dedicato.

Verifica: Gli incidenti data protection sono coperti dal processo incidenti o da un piano dedicato?

Evidenza: procedura data breach, piano incidenti, piano emergenza privacy
REQ-ATOM-INC-005-037highdata_protectionprimarioOK_PRIMARY_PRESENT

Devono essere stabilite e documentate procedure per notificare immediatamente il responsabile competente quando il suo ambito è coinvolto.

Verifica: Le procedure prevedono la notifica immediata al responsabile competente?

Evidenza: procedura data breach, registro notifiche interne
REQ-ATOM-INC-005-038highevidenceprimarioOK_PRIMARY_PRESENT

Le attività di gestione degli incidenti data protection devono essere documentate.

Verifica: Le attività di gestione degli incidenti data protection sono documentate?

Evidenza: registro data breach, report incidente, timeline attività
REQ-ATOM-INC-005-039mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi definiti per gli incidenti data protection.

Verifica: I dipendenti sono formati sui processi di gestione degli incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-INC-005-040mediumdata_protectiondi supportoOK_SUPPORTING

Il controller competente deve essere supportato nella gestione degli incidenti data protection.

Verifica: Il controller competente riceve supporto nella gestione degli incidenti data protection?

Evidenza: procedura privacy, registro supporto, comunicazioni
REQ-ATOM-INC-006-001mediumreviewdi supportoOK_SUPPORTING

Le conoscenze acquisite dagli incidenti di sicurezza devono essere raccolte come lesson learned.

Verifica: Le lesson learned degli incidenti sono raccolte e documentate?

Evidenza: template lesson learned, report incidente, verbale post-incident review
REQ-ATOM-INC-006-002mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli incidenti devono essere usate per rafforzare e migliorare i controlli di sicurezza delle informazioni.

Verifica: Le lesson learned producono azioni di miglioramento sui controlli di sicurezza?

Evidenza: azioni correttive, piano miglioramento, ticket, aggiornamento procedure
REQ-ATOM-INC-007-001mediumevidencedi supportoOK_SUPPORTING

Devono essere stabilite procedure per identificare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Sono definite modalità per identificare le prove relative agli eventi di sicurezza?

Evidenza: procedura raccolta prove, piano incidenti, registro evidenze
REQ-ATOM-INC-007-002mediumevidencedi supportoOK_SUPPORTING

Devono essere attuate procedure per raccogliere le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove relative agli eventi di sicurezza vengono raccolte secondo procedura?

Evidenza: registro evidenze, ticket, export log, screenshot
REQ-ATOM-INC-007-004mediumevidencedi supportoOK_SUPPORTING

Devono essere definite modalità per conservare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove sono conservate in modo protetto e rintracciabile?

Evidenza: repository evidenze, registro conservazione, permessi repository
REQ-ATOM-OPS003-005mediumprocessdi supportoOK_SUPPORTING

Le informazioni sulle vulnerabilità devono essere analizzate e gestite con azioni di risposta appropriate.

Verifica: Le informazioni sulle vulnerabilità ricevute sono analizzate e gestite?

Evidenza: registro vulnerabilità, ticket analisi, report vulnerability management
REQ-ATOM-OPS004-004mediummonitoringdi supportoOK_SUPPORTING

Devono essere presenti strumenti tecnici aggiornati, mantenuti e configurati per rilevare tempestivamente incidenti significativi sui sistemi rilevanti.

Verifica: Sono presenti strumenti tecnici adeguati per rilevare tempestivamente incidenti significativi?

Evidenza: console SIEM/EDR/NDR, configurazioni alert, dashboard monitoraggio
REQ-ATOM-OPS004-005mediummonitoringdi supportoOK_SUPPORTING

Devono essere definiti e documentati livelli di servizio attesi per servizi e attività, anche ai fini del rilevamento di incidenti significativi.

Verifica: Sono definiti livelli di servizio attesi utili anche al rilevamento degli incidenti?

Evidenza: SLA/SL, catalogo servizi, dashboard disponibilità
REQ-ATOM-OPS004-006mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gli strumenti tecnici di rilevamento degli incidenti.

Verifica: Sono documentate procedure per l'uso degli strumenti di rilevamento incidenti?

Evidenza: procedura monitoraggio, playbook SOC, procedura incident detection
REQ-ATOM-OPS004-010mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all'analisi del traffico e al monitoraggio degli eventi di sicurezza.

Verifica: Sono documentate procedure per analisi traffico e monitoraggio eventi di sicurezza?

Evidenza: procedura logging e monitoraggio, playbook escalation, istruzioni operative SIEM
REQ-ATOM-OPS004-020highincidentdi supportoOK_SUPPORTING

Deve essere definita una procedura di escalation degli eventi rilevanti verso la funzione responsabile.

Verifica: Esiste una procedura di escalation per eventi rilevanti rilevati dai log?

Evidenza: procedura escalation, playbook incident, matrice responsabilità
REQ-ATOM-OPS005-004highmonitoringdi supportoOK_SUPPORTING

Devono essere presenti strumenti tecnici aggiornati, mantenuti e configurati per rilevare tempestivamente incidenti significativi sui sistemi rilevanti.

Verifica: Sono presenti strumenti tecnici adeguati per rilevare tempestivamente incidenti significativi?

Evidenza: console SIEM/EDR/NDR, configurazioni alert, dashboard monitoraggio
REQ-ATOM-OPS005-005highmonitoringdi supportoOK_SUPPORTING

Devono essere definiti e documentati livelli di servizio attesi per servizi e attività, anche ai fini del rilevamento di incidenti significativi.

Verifica: Sono definiti livelli di servizio attesi utili anche al rilevamento degli incidenti?

Evidenza: SLA/SL, catalogo servizi, dashboard disponibilità
REQ-ATOM-OPS005-006highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gli strumenti tecnici di rilevamento degli incidenti.

Verifica: Sono documentate procedure per l'uso degli strumenti di rilevamento incidenti?

Evidenza: procedura monitoraggio, playbook SOC, procedura incident detection
REQ-ATOM-OPS005-010highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative all'analisi del traffico e al monitoraggio degli eventi di sicurezza.

Verifica: Sono documentate procedure per analisi traffico e monitoraggio eventi di sicurezza?

Evidenza: procedura logging e monitoraggio, playbook escalation, istruzioni operative SIEM
REQ-ATOM-OPS005-020mediumincidentdi supportoOK_SUPPORTING

Deve essere definita una procedura di escalation degli eventi rilevanti verso la funzione responsabile.

Verifica: Esiste una procedura di escalation per eventi rilevanti rilevati dai log?

Evidenza: procedura escalation, playbook incident, matrice responsabilità
REQ-ATOM-PHY001-018lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare il monitoraggio delle intrusioni.

Verifica: Il security concept considera il monitoraggio intrusioni?

Evidenza: security concept, impianto allarme, piani risposta
REQ-ATOM-PHY002-030highprocessdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta da seguire in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste una regola operativa per perdita o furto di badge, chiavi o altri mezzi di accesso?

Evidenza: procedura accessi fisici, istruzioni perdita badge/chiavi, registro incidenti fisici
REQ-ATOM-PHY006-018mediumincidentdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste un codice di condotta per perdita o furto dei mezzi di accesso?

Evidenza: procedura smarrimento badge/chiavi, istruzioni utenti, ticket incident
REQ-ATOM-PHY009-002highphysical_securitydi supportoOK_SUPPORTING

La protezione degli asset fuori sede deve coprire perdita, furto, accesso non autorizzato e danneggiamento quando applicabile.

Verifica: La protezione degli asset fuori sede copre perdita, furto, accesso non autorizzato e danneggiamento?

Evidenza: istruzioni utenti, MDM, cifratura, registro incidenti asset
REQ-ATOM-RISK001-012mediumreviewdi supportoOK_SUPPORTING

La valutazione del rischio deve essere aggiornata in caso di incidenti significativi, variazioni organizzative o cambiamenti rilevanti dell’esposizione alle minacce.

Verifica: La valutazione del rischio viene riesaminata in caso di incidenti, variazioni organizzative o cambiamenti dell’esposizione alle minacce?

Evidenza: verbali riesame, change record, incident report
REQ-ATOM-RISK001-014highprocessdi supportoOK_SUPPORTING

La valutazione del rischio deve considerare minacce interne ed esterne, vulnerabilità non risolte e impatti conseguenti a possibili incidenti.

Verifica: La valutazione del rischio considera minacce interne ed esterne, vulnerabilità non risolte e impatti degli incidenti?

Evidenza: risk assessment, vulnerability register, scenari di rischio
REQ-ATOM-RISK001-025mediumreviewdi supportoOK_SUPPORTING

Le valutazioni dei rischi di sicurezza delle informazioni devono essere eseguite anche in risposta a eventi rilevanti.

Verifica: Le valutazioni dei rischi sono aggiornate in risposta a eventi rilevanti?

Evidenza: verbali riesame, incident report, change record
DOC-044INCRegistroMedium

Registro eventi e incidenti di sicurezza

Registra eventi sospetti, incidenti, segnalazioni, decisioni, impatti e azioni fatte.

Stato: planned_todoLifecycle: planned_todoFile: not_created21 requirement V28 controlli da V23 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-008 · Segnalazione degli eventi di sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati21
REQ-ATOM-HR-003-026mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi.

Verifica: Le misure formative sono svolte regolarmente e in risposta a eventi?

Evidenza: calendario formazione, registro eventi, campagne straordinarie
REQ-ATOM-HR-008-001mediumincidentdi supportoOK_SUPPORTING

L’Organizzazione deve fornire un meccanismo per segnalare eventi di sicurezza delle informazioni osservati o sospetti.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-002mediumincidentdi supportoOK_SUPPORTING

Il meccanismo di segnalazione deve consentire al personale di segnalare tempestivamente gli eventi di sicurezza.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-003mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi di sicurezza devono avvenire attraverso canali appropriati.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-004mediumincidentdi supportoOK_SUPPORTING

Deve essere disponibile un canale per segnalare eventi, debolezze o osservazioni relative alla sicurezza delle informazioni.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-HR-008-006mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi o osservazioni di sicurezza devono essere ricevute e trattate tramite un processo definito.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-IAM-004-028mediumincidentdi supportoOK_SUPPORTING

Devono essere definite modalità per gestire la perdita dei mezzi di identificazione.

Verifica: Il meccanismo di segnalazione o risposta è attivo, comunicato e utilizzabile?

Evidenza: procedura incident/event reporting, canale segnalazione, registro eventi, comunicazioni interne
REQ-ATOM-INC-003-043highincidentdi supportoOK_SUPPORTING

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-003-046mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-003-059mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-004-001highincidentdi supportoOK_SUPPORTING

Gli eventi relativi alla sicurezza delle informazioni devono essere valutati.

Verifica: Gli eventi di sicurezza sono valutati prima della loro classificazione?

Evidenza: registro eventi, ticket di triage, analisi evento
REQ-ATOM-INC-004-002highincidentdi supportoOK_SUPPORTING

Per ogni evento valutato deve essere deciso se classificarlo come incidente di sicurezza delle informazioni.

Verifica: Per ogni evento valutato viene registrata la decisione di classificazione come incidente o non incidente?

Evidenza: registro eventi, ticket, decisione di classificazione
REQ-ATOM-INC-004-003highincidentdi supportoOK_SUPPORTING

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-004-006mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-004-019mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-005-018highincidentdi supportoOK_SUPPORTING

Gli eventi di sicurezza segnalati devono essere processati senza indebito ritardo.

Verifica: Gli eventi segnalati sono processati senza indebito ritardo?

Evidenza: ticket, registro eventi, SLA triage
REQ-ATOM-INC-005-021mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere categorizzati per ambito o responsabilità.

Verifica: Gli eventi sono categorizzati durante il trattamento?

Evidenza: registro eventi, categorie ticket
REQ-ATOM-INC-005-034mediumevidencedi supportoOK_SUPPORTING

Devono essere stabiliti meccanismi standard per segnalare e tracciare gli eventi di sicurezza rilevanti.

Verifica: Esistono meccanismi standard per segnalare e tracciare eventi di sicurezza?

Evidenza: ticketing, registro eventi, workflow incidenti
REQ-ATOM-INC-005-036highdata_protectiondi supportoOK_SUPPORTING

I requisiti di gestione eventi e incidenti di sicurezza devono includere anche gli incidenti di protezione dei dati o, in alternativa, deve esistere un piano di emergenza dedicato.

Verifica: Gli incidenti data protection sono coperti dal processo incidenti o da un piano dedicato?

Evidenza: procedura data breach, piano incidenti, piano emergenza privacy
REQ-ATOM-PHY004-001highmonitoringdi supportoOK_SUPPORTING

Le sedi devono essere monitorate in modo continuativo per individuare accessi fisici non autorizzati.

Verifica: Le sedi sono monitorate per rilevare accessi fisici non autorizzati?

Evidenza: sistema allarme, CCTV, registro eventi fisici, contratto vigilanza
REQ-ATOM-TIS003-017mediumincidentdi supportoOK_SUPPORTING

Gli eventi di intrusione o allarme relativi ai locali protetti devono essere gestiti secondo una procedura definita.

Verifica: Gli eventi di intrusione o allarme sono gestiti secondo una procedura definita?

Evidenza: procedura gestione allarmi, registro eventi, ticket intervento
DOC-045INCTemplate / moduloMedium

Template report incidente / lesson learned

Modello standard per documentare un incidente e cosa si è imparato dopo.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V22 controlli legacy

Controlli associati

  • MC-INC-006 · Apprendimento dagli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-007 · Raccolta delle proveMA-INC · Incident Management · High
DOC-046INCPianoLow

Piano comunicazione interna/esterna in caso di incidente

Spiega chi deve essere informato, da chi e con quale messaggio durante un incidente.

Stato: planned_todoLifecycle: planned_todoFile: not_created81 requirement V220 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-005 · Contatti con le autoritàMA-GOV · Governance · High
  • MC-GOV-006 · Contatti con gruppi specialisticiMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-007 · Lavoro da remotoMA-HR · People & HR Security · Medium
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati81
REQ-ATOM-BCM-001-005highgovernancedi supportoOK_SUPPORTING

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisis management sono definite, documentate e assegnate?

Evidenza: piano crisi, RACI crisi
REQ-ATOM-BCM-001-009mediumgovernancedi supportoOK_SUPPORTING

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-BCM-001-013mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per le situazioni di crisi.

Verifica: È definita una strategia di comunicazione per crisi?

Evidenza: piano comunicazione crisi
REQ-ATOM-BCM-002-008mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-002-016mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-002-025mediumcontinuitydi supportoOK_SUPPORTING

In base alla valutazione del rischio devono essere utilizzati sistemi di comunicazione di emergenza protetti.

Verifica: Sono disponibili sistemi di comunicazione di emergenza protetti coerenti con la valutazione del rischio?

Evidenza: piano crisi, elenco canali emergenza, analisi rischio
REQ-ATOM-BCM-002-026mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l uso dei sistemi di comunicazione di emergenza protetti.

Verifica: Esistono procedure documentate per l uso dei sistemi di comunicazione di emergenza protetti?

Evidenza: procedura comunicazioni emergenza, piano crisi
REQ-ATOM-BCM-002-027mediumincidentdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino dopo un incidente.

Verifica: Sono presenti procedure documentate per comunicare internamente le attività di ripristino dopo incidente?

Evidenza: procedura comunicazione ripristino, piano incidenti
REQ-ATOM-BCM-002-033highcontinuitydi supportoOK_SUPPORTING

La continuità IT deve considerare strategie alternative per comunicazione, storage, alimentazione e rete.

Verifica: Il piano IT prevede alternative per comunicazione, storage, alimentazione e rete?

Evidenza: piano continuità IT, architettura resilienza
REQ-ATOM-BCM-003-007mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-003-015mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-005-004mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-005-012mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-005-015mediumcontinuitydi supportoOK_SUPPORTING

In base alla valutazione del rischio devono essere utilizzati sistemi di comunicazione di emergenza protetti.

Verifica: Sono disponibili sistemi di comunicazione di emergenza protetti coerenti con la valutazione del rischio?

Evidenza: piano crisi, elenco canali emergenza, analisi rischio
REQ-ATOM-BCM-005-016mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l uso dei sistemi di comunicazione di emergenza protetti.

Verifica: Esistono procedure documentate per l uso dei sistemi di comunicazione di emergenza protetti?

Evidenza: procedura comunicazioni emergenza, piano crisi
REQ-ATOM-BCM-005-019highgovernancedi supportoOK_SUPPORTING

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisis management sono definite, documentate e assegnate?

Evidenza: piano crisi, RACI crisi
REQ-ATOM-BCM-005-023mediumgovernancedi supportoOK_SUPPORTING

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-BCM-005-027mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per le situazioni di crisi.

Verifica: È definita una strategia di comunicazione per crisi?

Evidenza: piano comunicazione crisi
REQ-ATOM-DATA-001-035highincidentdi supportoOK_SUPPORTING

Le procedure devono assicurare notifica immediata alla persona responsabile quando l ordine o trattamento è interessato.

Verifica: Le procedure prevedono notifica immediata al responsabile competente?

Evidenza: procedura data breach, escalation matrix
REQ-ATOM-DATA-001-038mediumsupplierdi supportoOK_SUPPORTING

Deve essere previsto supporto al titolare del trattamento nella gestione degli incidenti data protection.

Verifica: È previsto supporto al titolare nella gestione degli incidenti data protection?

Evidenza: DPA, procedura data breach, SLA comunicazione
REQ-ATOM-GOV-002-003highgovernancedi supportoOK_SUPPORTING

L organizzazione per la sicurezza informatica deve essere definita, approvata e resa nota alle articolazioni competenti.

Verifica: L organizzazione di sicurezza informatica è definita, approvata e resa nota?

Evidenza: organigramma sicurezza, verbale approvazione, comunicazione interna
REQ-ATOM-GOV-002-006highgovernancedi supportoOK_SUPPORTING

L elenco dei ruoli di sicurezza deve includere punto di contatto, sostituto, referente CSIRT ed eventuali sostituti.

Verifica: L elenco include punto di contatto, sostituto, referente CSIRT ed eventuali sostituti?

Evidenza: registro ruoli sicurezza, nomine CSIRT/punto contatto
REQ-ATOM-GOV-002-014highgovernancedi supportoOK_SUPPORTING

Il management system deve essere approvato da un soggetto con autorità sull intero ambito.

Verifica: Il management system è approvato da un soggetto con autorità sull intero ambito?

Evidenza: verbale approvazione ISMS, deleghe autorità
REQ-ATOM-GOV-002-018mediumgovernancedi supportoOK_SUPPORTING

I contatti per la sicurezza devono essere noti internamente e ai partner rilevanti.

Verifica: I contatti per la sicurezza sono noti internamente e ai partner rilevanti?

Evidenza: elenco contatti sicurezza, comunicazioni partner
REQ-ATOM-GOV-004-001highgovernancedi supportoOK_SUPPORTING

La direzione deve richiedere al personale di applicare la sicurezza delle informazioni secondo le politiche e le procedure vigenti dell Organizzazione.

Verifica: La direzione richiede formalmente al personale il rispetto delle politiche e procedure di sicurezza?

Evidenza: politica sicurezza, comunicazione direzione, procedure approvate
REQ-ATOM-GOV-004-003mediumpolicydi supportoOK_SUPPORTING

La richiesta della direzione deve essere comunicata in modo comprensibile al personale interessato.

Verifica: Il personale interessato riceve una comunicazione chiara sugli obblighi di sicurezza?

Evidenza: comunicazioni interne, intranet, presa visione
REQ-ATOM-GOV-005-001mediumcomplianceprimarioOK_PRIMARY_PRESENT

L Organizzazione deve stabilire contatti con le autorità competenti rilevanti per la sicurezza delle informazioni.

Verifica: Sono identificati i contatti con le autorità competenti rilevanti?

Evidenza: registro contatti autorità, parti interessate
REQ-ATOM-GOV-005-002mediumreviewprimarioOK_PRIMARY_PRESENT

I contatti con le autorità devono essere mantenuti aggiornati nel tempo.

Verifica: I contatti con le autorità sono mantenuti aggiornati?

Evidenza: registro contatti aggiornato, owner del registro
REQ-ATOM-GOV-005-003mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere definite modalità operative per usare i contatti con le autorità quando necessario.

Verifica: Sono definite modalità operative per attivare i contatti con le autorità?

Evidenza: piano comunicazione incidenti, procedura escalation
REQ-ATOM-GOV-006-003lowownerdi supportoOK_SUPPORTING

La responsabilità di mantenere i contatti specialistici deve essere assegnata a un ruolo interno.

Verifica: È assegnato un owner per mantenere i contatti specialistici?

Evidenza: matrice responsabilità, registro contatti
REQ-ATOM-GOV-011-006mediumdata_protectiondi supportoOK_SUPPORTING

La protezione dei dati in transito deve includere, ove rilevante, comunicazioni vocali, video e testuali.

Verifica: La protezione dei dati in transito copre comunicazioni vocali, video e testuali rilevanti?

Evidenza: configurazioni piattaforme comunicazione, policy comunicazioni
REQ-ATOM-HR-003-028mediumgovernancedi supportoOK_SUPPORTING

I contatti per la sicurezza delle informazioni devono essere noti ai dipendenti.

Verifica: I contatti sicurezza sono noti ai dipendenti?

Evidenza: intranet, comunicazioni interne, materiale onboarding
REQ-ATOM-HR-007-004mediumpolicydi supportoOK_SUPPORTING

I requisiti per il lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-HR-007-005mediumpolicydi supportoOK_SUPPORTING

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-004mediumpolicydi supportoOK_SUPPORTING

Le tecnologie e le procedure di autenticazione devono essere coerenti con la policy di controllo degli accessi.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-IAM-004-035mediumpolicydi supportoOK_SUPPORTING

Le procedure di autenticazione devono essere definite e implementate in base a requisiti di business e sicurezza.

Verifica: La policy o regola richiesta è definita, approvata e comunicata?

Evidenza: policy approvata, comunicazione interna, registro accettazione, intranet o repository documentale
REQ-ATOM-INC-003-008mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve includere contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità include contatti e canali di comunicazione interni ed esterni?

Evidenza: rubrica emergenza, piano comunicazioni
REQ-ATOM-INC-003-014mediumcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano DR include contatti e canali di comunicazione interni ed esterni?

Evidenza: rubrica emergenza, piano DR
REQ-ATOM-INC-003-021highcontinuitydi supportoOK_SUPPORTING

Il piano di crisi informatica deve definire le modalità di comunicazione tra soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano crisi, contatti autorità, piano comunicazione
REQ-ATOM-INC-003-024highincidentdi supportoOK_SUPPORTING

Deve essere definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia.

Verifica: Esiste un piano incidenti e notifica CSIRT definito, attuato, aggiornato e documentato?

Evidenza: piano incidenti, procedura CSIRT
REQ-ATOM-INC-003-025highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-003-026highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve prevedere procedure per predisporre e trasmettere le relazioni previste dal decreto NIS.

Verifica: Il piano incidenti prevede la predisposizione e trasmissione delle relazioni previste?

Evidenza: template notifiche, procedura comunicazioni CSIRT
REQ-ATOM-INC-003-027highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve includere le informazioni di contatto per la segnalazione degli incidenti.

Verifica: Il piano incidenti contiene i contatti per la segnalazione?

Evidenza: rubrica incidenti, contatti CSIRT, contatti interni
REQ-ATOM-INC-003-028highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire modalità di comunicazione interna ed esterna, incluso il coinvolgimento degli organi direttivi.

Verifica: Il piano incidenti definisce comunicazioni interne, esterne e coinvolgimento degli organi direttivi?

Evidenza: piano comunicazione incidenti, escalation matrix
REQ-ATOM-INC-003-034mediumincidentdi supportoOK_SUPPORTING

Devono essere definiti, implementati e resi noti meccanismi adeguati per segnalare eventi di sicurezza.

Verifica: Sono disponibili meccanismi noti per segnalare eventi di sicurezza?

Evidenza: canale segnalazione, ticketing, comunicazione interna
REQ-ATOM-INC-003-035mediumincidentdi supportoOK_SUPPORTING

Devono esistere canali adeguati per la comunicazione con chi segnala eventi di sicurezza.

Verifica: Esistono canali adeguati per comunicare con i segnalanti?

Evidenza: mailbox sicurezza, portale segnalazioni, ticket
REQ-ATOM-INC-003-050mediumincidentdi supportoOK_SUPPORTING

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-003-051mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-003-054highincidentdi supportoOK_SUPPORTING

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-003-055highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-003-056mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-003-061highcontinuitydi supportoOK_SUPPORTING

Le risorse necessarie alla gestione delle crisi devono essere disponibili.

Verifica: Le risorse necessarie per la crisi sono identificate e disponibili?

Evidenza: piano crisi, inventario risorse, contatti emergenza
REQ-ATOM-INC-003-062highcontinuitydi supportoOK_SUPPORTING

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisi sono definite, documentate e assegnate?

Evidenza: RACI crisi, piano crisi, nomine
REQ-ATOM-INC-003-067highcontinuitydi supportoOK_SUPPORTING

Deve essere definito e approvato un team di gestione della crisi con composizione, ruoli, competenze, autorità e procedure decisionali.

Verifica: Il team di crisi è definito e approvato con ruoli, competenze, autorità e procedure decisionali?

Evidenza: piano crisi, nomina team crisi, RACI
REQ-ATOM-INC-003-068highcontinuitydi supportoOK_SUPPORTING

Devono essere definite e approvate politiche e procedure di crisi, incluse autorità eccezionali, comunicazioni, procedure operative, strutture e strumenti.

Verifica: Sono definite e approvate politiche e procedure operative di crisi?

Evidenza: piano crisi, procedure emergenza, template comunicazione
REQ-ATOM-INC-003-071mediumcontinuitydi supportoOK_SUPPORTING

Devono essere identificate informazioni e risorse necessarie per gestire la crisi, inclusi contatti e rischi rilevanti per diversi scenari.

Verifica: Sono identificate risorse e informazioni necessarie per diversi scenari di crisi?

Evidenza: rubrica emergenza, piano crisi, risk register
REQ-ATOM-INC-003-072mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per la crisi che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuti, canali e monitoraggio.

Verifica: Esiste una strategia di comunicazione di crisi completa?

Evidenza: piano comunicazione crisi, template statement
REQ-ATOM-INC-004-010mediumincidentdi supportoOK_SUPPORTING

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-004-011mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-004-014highincidentdi supportoOK_SUPPORTING

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-004-015highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-004-016mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-003mediumcontinuitydi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino successive a un incidente.

Verifica: Sono definite procedure per comunicare internamente le attività di ripristino post-incidente?

Evidenza: procedura comunicazione ripristino, piano incidenti
REQ-ATOM-INC-005-007highincidentdi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per comunicare senza ingiustificato ritardo ai destinatari dei servizi gli incidenti significativi che possono impattare negativamente la fornitura dei servizi.

Verifica: Sono definite procedure per comunicare ai destinatari dei servizi gli incidenti significativi rilevanti?

Evidenza: procedura comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-008highincidentdi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per comunicare ai destinatari potenzialmente interessati da una minaccia significativa le misure o azioni correttive o di mitigazione adottabili e la natura della minaccia.

Verifica: Sono definite procedure per comunicare minacce significative e misure di mitigazione ai destinatari interessati?

Evidenza: template comunicazione minacce, procedura comunicazione esterna
REQ-ATOM-INC-005-009mediumcompliancedi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per informare il pubblico sugli incidenti quando richiesto dall’autorità competente.

Verifica: Esiste una procedura per informare il pubblico sugli incidenti quando richiesto dall’autorità?

Evidenza: procedura comunicazione pubblica, piano crisi, template statement
REQ-ATOM-INC-005-010highincidentdi supportoOK_SUPPORTING

Deve essere definito, attuato, aggiornato e documentato un piano per la gestione degli incidenti di sicurezza informatica e la notifica al CSIRT Italia.

Verifica: Esiste un piano incidenti e notifica CSIRT definito, attuato, aggiornato e documentato?

Evidenza: piano incidenti, procedura CSIRT
REQ-ATOM-INC-005-011highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire fasi e procedure di gestione e notifica degli incidenti con ruoli e responsabilità.

Verifica: Il piano incidenti contiene fasi, procedure, ruoli e responsabilità?

Evidenza: piano incidenti, RACI, playbook
REQ-ATOM-INC-005-012highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve prevedere procedure per predisporre e trasmettere le relazioni previste dal decreto NIS.

Verifica: Il piano incidenti prevede la predisposizione e trasmissione delle relazioni previste?

Evidenza: template notifiche, procedura comunicazioni CSIRT
REQ-ATOM-INC-005-013highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve includere le informazioni di contatto per la segnalazione degli incidenti.

Verifica: Il piano incidenti contiene i contatti per la segnalazione?

Evidenza: rubrica incidenti, contatti CSIRT, contatti interni
REQ-ATOM-INC-005-014highincidentdi supportoOK_SUPPORTING

Il piano incidenti deve definire modalità di comunicazione interna ed esterna, incluso il coinvolgimento degli organi direttivi.

Verifica: Il piano incidenti definisce comunicazioni interne, esterne e coinvolgimento degli organi direttivi?

Evidenza: piano comunicazione incidenti, escalation matrix
REQ-ATOM-INC-005-025mediumincidentdi supportoOK_SUPPORTING

La gestione degli eventi deve considerare coordinamento tra categorie, qualifiche e risorse, canali di contatto e gestione delle assenze.

Verifica: La procedura eventi considera coordinamento, risorse, contatti e assenze?

Evidenza: procedura incidenti, RACI, escalation matrix
REQ-ATOM-INC-005-026mediumcompliancedi supportoOK_SUPPORTING

Deve esistere una strategia per segnalazioni ufficiali e per eventuali azioni relative ad aspetti penalmente rilevanti degli incidenti.

Verifica: Esiste una strategia per report ufficiali e aspetti penalmente rilevanti?

Evidenza: procedura escalation legale, contatti autorità, piano incidenti
REQ-ATOM-INC-005-029highincidentdi supportoOK_SUPPORTING

Le condizioni, le soglie, i meccanismi, i processi e i contatti di escalation devono essere definiti, inclusi percorsi fino al top management.

Verifica: Sono definiti soglie, meccanismi, contatti e percorsi di escalation fino al top management?

Evidenza: escalation matrix, procedura incidenti, RACI
REQ-ATOM-INC-005-030highcompliancedi supportoOK_SUPPORTING

Gli obblighi di reporting legali, regolamentari e contrattuali e i relativi contatti devono essere noti.

Verifica: Gli obblighi di reporting e i relativi contatti sono noti e documentati?

Evidenza: registro obblighi, contatti autorità/clienti, procedura notifiche
REQ-ATOM-INC-005-031mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-037highdata_protectiondi supportoOK_SUPPORTING

Devono essere stabilite e documentate procedure per notificare immediatamente il responsabile competente quando il suo ambito è coinvolto.

Verifica: Le procedure prevedono la notifica immediata al responsabile competente?

Evidenza: procedura data breach, registro notifiche interne
REQ-ATOM-OPS003-004mediummonitoringdi supportoOK_SUPPORTING

Devono essere monitorati i canali CSIRT Italia e gli eventuali canali CERT o ISAC settoriali per acquisire informazioni sulle vulnerabilità.

Verifica: Sono monitorati i canali CSIRT/CERT/ISAC rilevanti per le vulnerabilità?

Evidenza: registro fonti vulnerabilità, iscrizioni advisory, evidenze monitoraggio
REQ-ATOM-OPS008-002highprocessdi supportoOK_SUPPORTING

L'ambito dell'audit di sistema o servizio deve essere specificato tempestivamente.

Verifica: Lo scope degli audit tecnici è definito in tempo utile?

Evidenza: piano audit, comunicazione scope, ticket assessment
REQ-ATOM-SUP001-014mediumsupplierdi supportoOK_SUPPORTING

Gli accordi con provider IT esterni devono rendere verificabili obblighi, interfacce operative e punti di contatto.

Verifica: Gli accordi con provider IT esterni rendono verificabili obblighi, interfacce e punti di contatto?

Evidenza: contratto, SLA, elenco contatti, matrice escalation
REQ-ATOM-SUP003-003highprocessdi supportoOK_SUPPORTING

Le modifiche nei servizi erogati dai fornitori devono essere valutate e gestite quando possono impattare la sicurezza delle informazioni.

Verifica: Le modifiche dei servizi dei fornitori sono valutate e gestite quando impattano la sicurezza?

Evidenza: ticket change, comunicazione fornitore, valutazione impatto
DOC-047RESPianoLow

Business Continuity Plan

Spiega come l’azienda continua a lavorare se un evento blocca processi, sedi, sistemi o fornitori.

Stato: planned_todoLifecycle: planned_todoFile: not_created66 requirement V25 controlli da V25 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-004 · Ridondanza delle strutture di elaborazione delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-PHY-011 · Infrastrutture di supportoMA-PHY · Physical Security · Medium
Requirement atomici collegati66
REQ-ATOM-BCM-001-001highcontinuityprimarioOK_PRIMARY_PRESENT

L Organizzazione deve pianificare come mantenere un livello adeguato di sicurezza delle informazioni durante interruzioni operative.

Verifica: È disponibile un piano per mantenere la sicurezza delle informazioni durante interruzioni operative?

Evidenza: BCP, piano crisi, procedure di continuità
REQ-ATOM-BCM-001-002mediumcontinuityprimarioOK_PRIMARY_PRESENT

Le misure di sicurezza previste per le interruzioni devono essere coerenti con il livello di sicurezza richiesto dall Organizzazione.

Verifica: Le misure di sicurezza durante le interruzioni sono coerenti con i requisiti di sicurezza dell Organizzazione?

Evidenza: BCP, analisi rischio, BIA
REQ-ATOM-BCM-002-001highcontinuitydi supportoOK_SUPPORTING

La prontezza ICT per la continuità operativa deve essere pianificata sulla base degli obiettivi di continuità e dei requisiti ICT.

Verifica: La continuità ICT è pianificata in base a obiettivi e requisiti di continuità definiti?

Evidenza: piano ICT continuity, BIA, requisiti RTO/RPO
REQ-ATOM-BCM-002-002highcontinuitydi supportoOK_SUPPORTING

Le misure di prontezza ICT devono essere attuate secondo quanto pianificato.

Verifica: Le misure di continuità ICT pianificate sono attuate?

Evidenza: configurazioni ridondanza, backup, procedure operative
REQ-ATOM-BCM-002-003mediumreviewprimarioOK_PRIMARY_PRESENT

La prontezza ICT deve essere mantenuta nel tempo.

Verifica: La prontezza ICT viene mantenuta e aggiornata nel tempo?

Evidenza: registro revisioni, piano aggiornato, verbali review
REQ-ATOM-BCM-002-004highcontinuitydi supportoOK_SUPPORTING

La prontezza ICT deve essere testata rispetto agli obiettivi di continuità.

Verifica: Sono eseguiti test periodici della continuità ICT?

Evidenza: test DR, test restore, report esercitazioni
REQ-ATOM-BCM-002-005highcontinuityprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-002-006highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di continuità operativa deve indicare finalità, esigenze di continuità e ambito di applicazione.

Verifica: Il piano di continuità indica finalità, esigenze e ambito?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-002-007highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-002-008mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-002-009mediumcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di continuità operativa deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano di continuità definisce quando attivarlo e disattivarlo?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-002-010highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-BCM-002-011highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-002-012highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve definire l ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l ordine di ripristino delle operazioni?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-002-013highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-002-014highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-BCM-002-015highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-002-016mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-002-017highgovernanceprimarioOK_PRIMARY_PRESENT

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-002-018highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-002-019highcontinuityprimarioOK_PRIMARY_PRESENT

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-BCM-002-020highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-BCM-002-021highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-BCM-002-022highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-002-023highcontinuitydi supportoOK_SUPPORTING

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-BCM-002-024mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-BCM-002-025mediumcontinuitydi supportoOK_SUPPORTING

In base alla valutazione del rischio devono essere utilizzati sistemi di comunicazione di emergenza protetti.

Verifica: Sono disponibili sistemi di comunicazione di emergenza protetti coerenti con la valutazione del rischio?

Evidenza: piano crisi, elenco canali emergenza, analisi rischio
REQ-ATOM-BCM-002-026mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l uso dei sistemi di comunicazione di emergenza protetti.

Verifica: Esistono procedure documentate per l uso dei sistemi di comunicazione di emergenza protetti?

Evidenza: procedura comunicazioni emergenza, piano crisi
REQ-ATOM-BCM-002-027mediumincidentdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per comunicare alle parti interne interessate le attività di ripristino dopo un incidente.

Verifica: Sono presenti procedure documentate per comunicare internamente le attività di ripristino dopo incidente?

Evidenza: procedura comunicazione ripristino, piano incidenti
REQ-ATOM-BCM-002-028highincidentdi supportoOK_SUPPORTING

Nel piano di gestione incidenti devono essere adottate e documentate procedure di ripristino del normale funzionamento dei sistemi coinvolti da incidenti.

Verifica: Il piano incidenti contiene procedure documentate per ripristinare il normale funzionamento dei sistemi coinvolti?

Evidenza: piano incident response, procedure ripristino
REQ-ATOM-BCM-002-029highcontinuitydi supportoOK_SUPPORTING

I servizi IT critici devono essere identificati considerando il business impact.

Verifica: I servizi IT critici sono identificati considerando l impatto sul business?

Evidenza: BIA, catalogo servizi critici
REQ-ATOM-BCM-002-030highcontinuitydi supportoOK_SUPPORTING

Requisiti e responsabilità per continuità e recovery dei servizi IT critici devono essere noti agli stakeholder rilevanti.

Verifica: Requisiti e responsabilità di continuità/recovery sono noti agli stakeholder?

Evidenza: piano continuità IT, RACI
REQ-ATOM-BCM-002-031highasset_managementdi supportoOK_SUPPORTING

I sistemi IT critici devono essere identificati e classificati rispetto al bisogno di protezione.

Verifica: I sistemi IT critici sono identificati e classificati per bisogno di protezione?

Evidenza: catalogo sistemi critici, classificazione asset
REQ-ATOM-BCM-002-032mediumcontinuitydi supportoOK_SUPPORTING

La continuità IT deve considerare scenari come DDoS, ransomware, sabotaggio, guasto di sistema e disastro naturale.

Verifica: La continuità IT considera DDoS, ransomware, sabotaggio, guasti e disastri naturali?

Evidenza: piano continuità IT, scenario analysis
REQ-ATOM-BCM-002-033highcontinuitydi supportoOK_SUPPORTING

La continuità IT deve considerare strategie alternative per comunicazione, storage, alimentazione e rete.

Verifica: Il piano IT prevede alternative per comunicazione, storage, alimentazione e rete?

Evidenza: piano continuità IT, architettura resilienza
REQ-ATOM-BCM-002-034mediumreviewprimarioOK_PRIMARY_PRESENT

La pianificazione della continuità IT deve essere riesaminata e aggiornata regolarmente.

Verifica: Il piano di continuità IT viene riesaminato e aggiornato regolarmente?

Evidenza: registro review piano IT continuity
REQ-ATOM-BCM-002-035mediumcontinuityprimarioOK_PRIMARY_PRESENT

La continuità IT deve includere tempi predefiniti di ripresa coerenti con i requisiti.

Verifica: Sono definiti tempi di ripresa coerenti con i requisiti?

Evidenza: RTO, BIA, piano continuità IT
REQ-ATOM-BCM-002-036highcontinuityprimarioOK_PRIMARY_PRESENT

La continuità IT deve essere testata, includendo recovery completo quando applicabile e documentando lezioni apprese.

Verifica: I test di continuità IT sono svolti e documentati con lezioni apprese?

Evidenza: report test continuità, lessons learned
REQ-ATOM-BCM-002-037highcontinuitydi supportoOK_SUPPORTING

Devono esistere concetti di backup per i sistemi IT rilevanti.

Verifica: Esistono concetti di backup per i sistemi IT rilevanti?

Evidenza: backup concept, policy backup
REQ-ATOM-BCM-002-038highdata_protectiondi supportoOK_SUPPORTING

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-002-039highcontinuityprimarioOK_PRIMARY_PRESENT

Devono esistere concetti di recovery per i servizi IT rilevanti.

Verifica: Esistono concetti di recovery per i servizi IT rilevanti?

Evidenza: recovery concept, DRP
REQ-ATOM-BCM-002-040highcontinuityprimarioOK_PRIMARY_PRESENT

Per ogni servizio IT rilevante deve esistere un concetto di backup e recovery.

Verifica: Ogni servizio IT rilevante ha un concetto di backup e recovery?

Evidenza: matrice servizi-backup-recovery
REQ-ATOM-BCM-002-041highcontinuityprimarioOK_PRIMARY_PRESENT

Dipendenze tra servizi IT e sequenza di recovery devono essere considerate.

Verifica: Le dipendenze tra servizi e la sequenza di recovery sono considerate?

Evidenza: DRP, mappa dipendenze servizi
REQ-ATOM-BCM-002-042mediumreviewdi supportoOK_SUPPORTING

I concetti di backup e recovery devono essere riesaminati regolarmente con metodo definito.

Verifica: I concetti di backup e recovery sono riesaminati regolarmente?

Evidenza: registro review backup/recovery
REQ-ATOM-BCM-002-043highcontinuityprimarioOK_PRIMARY_PRESENT

La capacità generale di restore deve essere considerata e testata.

Verifica: La capacità di restore viene testata?

Evidenza: registro test restore
REQ-ATOM-BCM-002-044highcontinuityprimarioOK_PRIMARY_PRESENT

I concetti di backup e recovery devono considerare RPO e RTO.

Verifica: RPO e RTO sono considerati nei concetti di backup e recovery?

Evidenza: BIA, DRP, matrice RPO/RTO
REQ-ATOM-BCM-002-045hightechnical_controldi supportoOK_SUPPORTING

I backup devono essere protetti da modifica o cancellazione non autorizzata tramite offline, immutabilità o isolamento equivalente quando applicabile.

Verifica: I backup sono protetti da modifica o cancellazione non autorizzata?

Evidenza: immutability settings, backup offline, isolamento IAM
REQ-ATOM-BCM-002-046highcontinuityprimarioOK_PRIMARY_PRESENT

Le procedure di restore devono essere testate tecnicamente e metodicamente a intervalli regolari.

Verifica: Le procedure di restore sono testate tecnicamente e metodicamente a intervalli regolari?

Evidenza: report test restore tecnico
REQ-ATOM-BCM-003-004highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-003-005highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare finalità, esigenze di continuità e ambito di applicazione.

Verifica: Il piano di continuità indica finalità, esigenze e ambito?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-003-006highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-003-007mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-003-008mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano di continuità definisce quando attivarlo e disattivarlo?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-003-009highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-BCM-005-001highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-005-002highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare finalità, esigenze di continuità e ambito di applicazione.

Verifica: Il piano di continuità indica finalità, esigenze e ambito?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-005-003highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-005-004mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-005-005mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano di continuità definisce quando attivarlo e disattivarlo?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-005-006highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-INC-003-005highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: Esiste un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: piano continuità operativa, registro aggiornamenti
REQ-ATOM-INC-003-006highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare finalità, esigenze di continuità e ambito di applicazione.

Verifica: Il piano di continuità indica finalità, esigenze e ambito?

Evidenza: piano continuità operativa
REQ-ATOM-INC-003-007highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare ruoli e responsabilità.

Verifica: Il piano di continuità assegna ruoli e responsabilità?

Evidenza: RACI BCM, piano continuità
REQ-ATOM-INC-003-008mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve includere contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità include contatti e canali di comunicazione interni ed esterni?

Evidenza: rubrica emergenza, piano comunicazioni
REQ-ATOM-INC-003-009mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano di continuità definisce quando si attiva e si disattiva?

Evidenza: piano continuità, criteri attivazione
REQ-ATOM-INC-003-010highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: piano continuità, inventario risorse, piano backup
DOC-048RESPianoLow

Disaster Recovery Plan

Spiega come ripristinare tecnicamente sistemi, dati e infrastrutture dopo un guasto o incidente.

Stato: planned_todoLifecycle: planned_todoFile: not_created20 requirement V23 controlli da V25 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-004 · Ridondanza delle strutture di elaborazione delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
Requirement atomici collegati20
REQ-ATOM-BCM-002-011highcontinuityprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-002-012highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di disaster recovery deve definire l ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l ordine di ripristino delle operazioni?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-002-013highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-002-018highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-003-010highcontinuityprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-003-011highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di disaster recovery deve definire l ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l ordine di ripristino delle operazioni?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-003-012highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-003-016highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-003-017highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-003-018highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-BCM-003-027highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Devono esistere concetti di recovery per i servizi IT rilevanti.

Verifica: Esistono concetti di recovery per i servizi IT rilevanti?

Evidenza: recovery concept, DRP
REQ-ATOM-BCM-003-029highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

Dipendenze tra servizi IT e sequenza di recovery devono essere considerate.

Verifica: Le dipendenze tra servizi e la sequenza di recovery sono considerate?

Evidenza: DRP, mappa dipendenze servizi
REQ-ATOM-BCM-003-032highcontinuitydi supportoWEAK_MATCH_SUPPORT_ONLY

I concetti di backup e recovery devono considerare RPO e RTO.

Verifica: RPO e RTO sono considerati nei concetti di backup e recovery?

Evidenza: BIA, DRP, matrice RPO/RTO
REQ-ATOM-INC-003-011highcontinuityprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: Esiste un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: piano disaster recovery, registro versioni
REQ-ATOM-INC-003-013highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve indicare ruoli e responsabilità.

Verifica: Il piano DR assegna ruoli e responsabilità?

Evidenza: RACI DR, piano DR
REQ-ATOM-INC-003-014mediumcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve includere contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano DR include contatti e canali di comunicazione interni ed esterni?

Evidenza: rubrica emergenza, piano DR
REQ-ATOM-INC-003-016highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano DR indica risorse, backup e ridondanze necessarie?

Evidenza: piano DR, inventario risorse, configurazione backup
REQ-ATOM-INC-003-017highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve definire l’ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l’ordine di ripristino delle operazioni?

Evidenza: runbook DR, priorità servizi, BIA
REQ-ATOM-INC-003-018highcontinuityprimarioOK_PRIMARY_PRESENT

Il piano di disaster recovery deve includere procedure di ripristino specifiche e obiettivi di ripristino.

Verifica: Il piano DR include procedure di ripristino e obiettivi di ripristino?

Evidenza: runbook restore, RTO/RPO, test restore
REQ-ATOM-INC-003-023mediumreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e crisi informatica devono essere riesaminati e aggiornati almeno ogni due anni e in caso di incidenti significativi o mutamenti del rischio.

Verifica: I piani BCM/DR/crisi sono riesaminati e aggiornati almeno ogni due anni o al variare del rischio?

Evidenza: registro riesami, versioni piano, verbali review
DOC-049RESProceduraLow

Procedura backup e restore

Spiega come si fanno i backup e come si verifica che si possano ripristinare davvero.

Stato: planned_todoLifecycle: planned_todoFile: not_created64 requirement V28 controlli da V22 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
Requirement atomici collegati64
REQ-ATOM-ASSET-002-001highdata_protectiondi supportoOK_SUPPORTING

I record e le evidenze documentate rilevanti devono essere protetti dalla perdita e dalla distruzione non autorizzata.

Verifica: Le registrazioni sono protette da perdita o distruzione non autorizzata?

Evidenza: procedura controllo documentale, registro documenti, backup evidenze documentate
REQ-ATOM-BCM-002-002highcontinuitydi supportoOK_SUPPORTING

Le misure di prontezza ICT devono essere attuate secondo quanto pianificato.

Verifica: Le misure di continuità ICT pianificate sono attuate?

Evidenza: configurazioni ridondanza, backup, procedure operative
REQ-ATOM-BCM-002-004highcontinuitydi supportoOK_SUPPORTING

La prontezza ICT deve essere testata rispetto agli obiettivi di continuità.

Verifica: Sono eseguiti test periodici della continuità ICT?

Evidenza: test DR, test restore, report esercitazioni
REQ-ATOM-BCM-002-010highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-BCM-002-019highcontinuitydi supportoOK_SUPPORTING

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-BCM-002-020highcontinuityprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-BCM-002-021highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-BCM-002-023highcontinuityprimarioOK_PRIMARY_PRESENT

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-BCM-002-024mediumprocessprimarioOK_PRIMARY_PRESENT

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-BCM-002-037highcontinuitydi supportoOK_SUPPORTING

Devono esistere concetti di backup per i sistemi IT rilevanti.

Verifica: Esistono concetti di backup per i sistemi IT rilevanti?

Evidenza: backup concept, policy backup
REQ-ATOM-BCM-002-038highdata_protectiondi supportoOK_SUPPORTING

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-002-040highcontinuitydi supportoOK_SUPPORTING

Per ogni servizio IT rilevante deve esistere un concetto di backup e recovery.

Verifica: Ogni servizio IT rilevante ha un concetto di backup e recovery?

Evidenza: matrice servizi-backup-recovery
REQ-ATOM-BCM-002-042mediumreviewprimarioOK_PRIMARY_PRESENT

I concetti di backup e recovery devono essere riesaminati regolarmente con metodo definito.

Verifica: I concetti di backup e recovery sono riesaminati regolarmente?

Evidenza: registro review backup/recovery
REQ-ATOM-BCM-002-043highcontinuitydi supportoOK_SUPPORTING

La capacità generale di restore deve essere considerata e testata.

Verifica: La capacità di restore viene testata?

Evidenza: registro test restore
REQ-ATOM-BCM-002-044highcontinuitydi supportoOK_SUPPORTING

I concetti di backup e recovery devono considerare RPO e RTO.

Verifica: RPO e RTO sono considerati nei concetti di backup e recovery?

Evidenza: BIA, DRP, matrice RPO/RTO
REQ-ATOM-BCM-002-045hightechnical_controldi supportoOK_SUPPORTING

I backup devono essere protetti da modifica o cancellazione non autorizzata tramite offline, immutabilità o isolamento equivalente quando applicabile.

Verifica: I backup sono protetti da modifica o cancellazione non autorizzata?

Evidenza: immutability settings, backup offline, isolamento IAM
REQ-ATOM-BCM-002-046highcontinuitydi supportoOK_SUPPORTING

Le procedure di restore devono essere testate tecnicamente e metodicamente a intervalli regolari.

Verifica: Le procedure di restore sono testate tecnicamente e metodicamente a intervalli regolari?

Evidenza: report test restore tecnico
REQ-ATOM-BCM-003-001highcontinuityprimarioOK_PRIMARY_PRESENT

Devono essere mantenute copie di backup delle informazioni, del software e dei sistemi rilevanti.

Verifica: Sono mantenute copie di backup di informazioni, software e sistemi rilevanti?

Evidenza: console backup, report backup, policy backup
REQ-ATOM-BCM-003-002highprocessdi supportoOK_SUPPORTING

I backup devono essere eseguiti secondo quanto definito dalla politica o procedura di backup.

Verifica: I backup sono eseguiti secondo la politica specifica di backup?

Evidenza: policy backup, job schedule, report esecuzione backup
REQ-ATOM-BCM-003-003highcontinuityprimarioOK_PRIMARY_PRESENT

Le copie di backup devono essere testate regolarmente.

Verifica: Le copie di backup vengono testate regolarmente?

Evidenza: registro test restore, report test ripristino
REQ-ATOM-BCM-003-004highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-003-005highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare finalità, esigenze di continuità e ambito di applicazione.

Verifica: Il piano di continuità indica finalità, esigenze e ambito?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-003-006highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-003-007mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-003-008mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano di continuità definisce quando attivarlo e disattivarlo?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-003-009highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-BCM-003-010highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-003-011highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve definire l ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l ordine di ripristino delle operazioni?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-003-012highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-003-013highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-BCM-003-014highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-003-015mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-003-016highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-003-017highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-003-018highcontinuitydi supportoOK_SUPPORTING

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-BCM-003-019highcontinuityprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-BCM-003-020highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-BCM-003-021highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-003-022highcontinuityprimarioOK_PRIMARY_PRESENT

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-BCM-003-023mediumprocessprimarioOK_PRIMARY_PRESENT

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-BCM-003-024highincidentdi supportoOK_SUPPORTING

Nel piano di gestione incidenti devono essere adottate e documentate procedure di ripristino del normale funzionamento dei sistemi coinvolti da incidenti.

Verifica: Il piano incidenti contiene procedure documentate per ripristinare il normale funzionamento dei sistemi coinvolti?

Evidenza: piano incident response, procedure ripristino
REQ-ATOM-BCM-003-025highcontinuitydi supportoOK_SUPPORTING

Devono esistere concetti di backup per i sistemi IT rilevanti.

Verifica: Esistono concetti di backup per i sistemi IT rilevanti?

Evidenza: backup concept, policy backup
REQ-ATOM-BCM-003-026highdata_protectiondi supportoOK_SUPPORTING

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-003-027highcontinuitydi supportoOK_SUPPORTING

Devono esistere concetti di recovery per i servizi IT rilevanti.

Verifica: Esistono concetti di recovery per i servizi IT rilevanti?

Evidenza: recovery concept, DRP
REQ-ATOM-BCM-003-028highcontinuityprimarioOK_PRIMARY_PRESENT

Per ogni servizio IT rilevante deve esistere un concetto di backup e recovery.

Verifica: Ogni servizio IT rilevante ha un concetto di backup e recovery?

Evidenza: matrice servizi-backup-recovery
REQ-ATOM-BCM-003-029highcontinuitydi supportoOK_SUPPORTING

Dipendenze tra servizi IT e sequenza di recovery devono essere considerate.

Verifica: Le dipendenze tra servizi e la sequenza di recovery sono considerate?

Evidenza: DRP, mappa dipendenze servizi
REQ-ATOM-BCM-003-030mediumreviewprimarioOK_PRIMARY_PRESENT

I concetti di backup e recovery devono essere riesaminati regolarmente con metodo definito.

Verifica: I concetti di backup e recovery sono riesaminati regolarmente?

Evidenza: registro review backup/recovery
REQ-ATOM-BCM-003-031highcontinuityprimarioOK_PRIMARY_PRESENT

La capacità generale di restore deve essere considerata e testata.

Verifica: La capacità di restore viene testata?

Evidenza: registro test restore
REQ-ATOM-BCM-003-032highcontinuitydi supportoOK_SUPPORTING

I concetti di backup e recovery devono considerare RPO e RTO.

Verifica: RPO e RTO sono considerati nei concetti di backup e recovery?

Evidenza: BIA, DRP, matrice RPO/RTO
REQ-ATOM-BCM-003-033hightechnical_controldi supportoOK_SUPPORTING

I backup devono essere protetti da modifica o cancellazione non autorizzata tramite offline, immutabilità o isolamento equivalente quando applicabile.

Verifica: I backup sono protetti da modifica o cancellazione non autorizzata?

Evidenza: immutability settings, backup offline, isolamento IAM
REQ-ATOM-BCM-003-034highcontinuityprimarioOK_PRIMARY_PRESENT

Le procedure di restore devono essere testate tecnicamente e metodicamente a intervalli regolari.

Verifica: Le procedure di restore sono testate tecnicamente e metodicamente a intervalli regolari?

Evidenza: report test restore tecnico
REQ-ATOM-BCM-005-006highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-DATA-005-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di crittografia definite devono essere attuate nei contesti applicabili.

Verifica: Le regole crittografiche sono attuate nei contesti applicabili?

Evidenza: configurazioni TLS, cifratura dischi, configurazioni backup, report compliance
REQ-ATOM-DATA-005-013highcontinuityprimarioOK_PRIMARY_PRESENT

I backup di dati e configurazioni devono essere eseguiti periodicamente in coerenza con esigenze di continuità e disaster recovery.

Verifica: I backup di dati e configurazioni sono eseguiti periodicamente secondo le esigenze BCM/DR?

Evidenza: report backup, policy backup, BCP/DRP
REQ-ATOM-DATA-005-014highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-DATA-005-015highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-DATA-005-016highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-DATA-005-017highcontinuitydi supportoOK_SUPPORTING

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-DATA-005-018mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-GOV-012-009hightechnical_controldi supportoOK_SUPPORTING

Devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato i sistemi perimetrali, inclusi firewall.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, backup configurazioni, report patch
REQ-ATOM-INC-003-010highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: piano continuità, inventario risorse, piano backup
REQ-ATOM-INC-003-016highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano DR indica risorse, backup e ridondanze necessarie?

Evidenza: piano DR, inventario risorse, configurazione backup
REQ-ATOM-INC-003-018highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere procedure di ripristino specifiche e obiettivi di ripristino.

Verifica: Il piano DR include procedure di ripristino e obiettivi di ripristino?

Evidenza: runbook restore, RTO/RPO, test restore
REQ-ATOM-INC-005-006highcontinuitydi supportoOK_SUPPORTING

Le procedure di ripristino devono coprire almeno il ritorno al normale funzionamento dei sistemi informativi e di rete coinvolti dall’incidente.

Verifica: Le procedure di ripristino coprono il ritorno al normale funzionamento dei sistemi coinvolti?

Evidenza: runbook ripristino, report restore, ticket incidente
DOC-050RESRegistroMedium

Registro test backup / restore / DR

È la prova che i backup e i ripristini sono stati testati, non solo dichiarati.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V22 controlli legacy

Controlli associati

  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
DOC-051INCPianoLow

Piano gestione crisi cyber

Stabilisce come governare una crisi grave, quando non basta la normale gestione incidenti.

Stato: planned_todoLifecycle: planned_todoFile: not_created74 requirement V26 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
Requirement atomici collegati74
REQ-ATOM-BCM-001-001highcontinuitydi supportoOK_SUPPORTING

L Organizzazione deve pianificare come mantenere un livello adeguato di sicurezza delle informazioni durante interruzioni operative.

Verifica: È disponibile un piano per mantenere la sicurezza delle informazioni durante interruzioni operative?

Evidenza: BCP, piano crisi, procedure di continuità
REQ-ATOM-BCM-001-003highcontinuityprimarioOK_PRIMARY_PRESENT

Deve esistere una pianificazione adeguata per reagire e recuperare da situazioni di crisi.

Verifica: È disponibile una pianificazione per reagire e recuperare da crisi?

Evidenza: piano gestione crisi
REQ-ATOM-BCM-001-004highcontinuityprimarioOK_PRIMARY_PRESENT

Le risorse necessarie alla gestione della crisi devono essere disponibili.

Verifica: Le risorse necessarie per gestire la crisi sono identificate e disponibili?

Evidenza: piano crisi, inventario risorse crisi
REQ-ATOM-BCM-001-005highgovernancedi supportoOK_SUPPORTING

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisis management sono definite, documentate e assegnate?

Evidenza: piano crisi, RACI crisi
REQ-ATOM-BCM-001-006mediumtrainingprimarioOK_PRIMARY_PRESENT

I dipendenti responsabili della gestione crisi devono essere identificati e qualificati per il proprio compito.

Verifica: Le persone responsabili della crisi sono identificate e qualificate?

Evidenza: nomine, registro formazione crisi
REQ-ATOM-BCM-001-007mediummonitoringprimarioOK_PRIMARY_PRESENT

Devono essere stabiliti metodi per rilevare situazioni di crisi.

Verifica: Sono definiti metodi per rilevare situazioni di crisi?

Evidenza: procedura escalation crisi, criteri attivazione
REQ-ATOM-BCM-001-008highprocessprimarioOK_PRIMARY_PRESENT

Devono essere presenti procedure per invocare o scalare la gestione della crisi.

Verifica: Esiste una procedura di attivazione o escalation della gestione crisi?

Evidenza: procedura escalation crisi
REQ-ATOM-BCM-001-009mediumgovernancedi supportoOK_SUPPORTING

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-BCM-001-010highgovernanceprimarioOK_PRIMARY_PRESENT

Il team di gestione crisi deve essere definito e approvato.

Verifica: Il team di gestione crisi è definito e approvato?

Evidenza: nomina team crisi, verbale approvazione
REQ-ATOM-BCM-001-011highpolicydi supportoOK_SUPPORTING

Politiche e procedure di crisi devono essere definite e approvate.

Verifica: Le politiche e procedure di crisi sono definite e approvate?

Evidenza: piano crisi approvato
REQ-ATOM-BCM-001-012mediumcontinuityprimarioOK_PRIMARY_PRESENT

Devono essere identificati scenari di crisi rilevanti.

Verifica: Sono identificati scenari di crisi rilevanti?

Evidenza: scenario analysis, piano crisi
REQ-ATOM-BCM-001-013mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per le situazioni di crisi.

Verifica: È definita una strategia di comunicazione per crisi?

Evidenza: piano comunicazione crisi
REQ-ATOM-BCM-001-014mediumcontinuitydi supportoOK_SUPPORTING

Devono essere svolte esercitazioni o simulazioni di crisi con le persone rilevanti.

Verifica: Sono condotte esercitazioni o simulazioni di crisi con le persone rilevanti?

Evidenza: report esercitazione crisi, lessons learned
REQ-ATOM-BCM-002-014highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-BCM-002-015highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-002-016mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-002-017highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-002-018highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-002-025mediumcontinuitydi supportoOK_SUPPORTING

In base alla valutazione del rischio devono essere utilizzati sistemi di comunicazione di emergenza protetti.

Verifica: Sono disponibili sistemi di comunicazione di emergenza protetti coerenti con la valutazione del rischio?

Evidenza: piano crisi, elenco canali emergenza, analisi rischio
REQ-ATOM-BCM-002-026mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l uso dei sistemi di comunicazione di emergenza protetti.

Verifica: Esistono procedure documentate per l uso dei sistemi di comunicazione di emergenza protetti?

Evidenza: procedura comunicazioni emergenza, piano crisi
REQ-ATOM-BCM-003-013highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-BCM-003-014highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-003-015mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-003-016highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-003-017highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-005-001highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di continuità operativa.

Verifica: È presente un piano di continuità operativa definito, attuato, aggiornato e documentato?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-005-002highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare finalità, esigenze di continuità e ambito di applicazione.

Verifica: Il piano di continuità indica finalità, esigenze e ambito?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-005-003highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire ruoli e responsabilità.

Verifica: Il piano di continuità definisce ruoli e responsabilità?

Evidenza: Business Continuity Plan, RACI
REQ-ATOM-BCM-005-004mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare contatti principali e canali di comunicazione interni ed esterni.

Verifica: Il piano di continuità contiene contatti e canali di comunicazione interni ed esterni?

Evidenza: Business Continuity Plan, rubrica emergenza
REQ-ATOM-BCM-005-005mediumcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve definire le condizioni di attivazione e disattivazione.

Verifica: Il piano di continuità definisce quando attivarlo e disattivarlo?

Evidenza: Business Continuity Plan
REQ-ATOM-BCM-005-006highcontinuitydi supportoOK_SUPPORTING

Il piano di continuità operativa deve indicare le risorse necessarie, inclusi backup e ridondanze.

Verifica: Il piano di continuità indica risorse, backup e ridondanze necessarie?

Evidenza: Business Continuity Plan, inventario risorse critiche
REQ-ATOM-BCM-005-007highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di disaster recovery.

Verifica: È presente un piano di disaster recovery definito, attuato, aggiornato e documentato?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-005-008highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve definire l ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l ordine di ripristino delle operazioni?

Evidenza: Disaster Recovery Plan
REQ-ATOM-BCM-005-009highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere procedure di ripristino per operazioni specifiche e relativi obiettivi di ripristino.

Verifica: Il piano DR include procedure e obiettivi di ripristino per operazioni specifiche?

Evidenza: Disaster Recovery Plan, RTO/RPO
REQ-ATOM-BCM-005-010highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: È presente un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano gestione crisi cyber
REQ-ATOM-BCM-005-011highcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori applicabili?

Evidenza: piano gestione crisi cyber, RACI crisi
REQ-ATOM-BCM-005-012mediumcontinuitydi supportoOK_SUPPORTING

Il piano di gestione delle crisi informatiche deve definire le modalità di comunicazione con soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano gestione crisi cyber, procedura comunicazione crisi
REQ-ATOM-BCM-005-013highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-005-014highreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere riesaminati e aggiornati almeno ogni due anni o a seguito di eventi rilevanti.

Verifica: I piani BCM, DR e crisi sono riesaminati almeno ogni due anni o dopo eventi rilevanti?

Evidenza: registro riesami, versioni documenti, verbali review
REQ-ATOM-BCM-005-015mediumcontinuitydi supportoOK_SUPPORTING

In base alla valutazione del rischio devono essere utilizzati sistemi di comunicazione di emergenza protetti.

Verifica: Sono disponibili sistemi di comunicazione di emergenza protetti coerenti con la valutazione del rischio?

Evidenza: piano crisi, elenco canali emergenza, analisi rischio
REQ-ATOM-BCM-005-016mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l uso dei sistemi di comunicazione di emergenza protetti.

Verifica: Esistono procedure documentate per l uso dei sistemi di comunicazione di emergenza protetti?

Evidenza: procedura comunicazioni emergenza, piano crisi
REQ-ATOM-BCM-005-017highcontinuitydi supportoOK_SUPPORTING

Deve esistere una pianificazione adeguata per reagire e recuperare da situazioni di crisi.

Verifica: È disponibile una pianificazione per reagire e recuperare da crisi?

Evidenza: piano gestione crisi
REQ-ATOM-BCM-005-018highcontinuitydi supportoOK_SUPPORTING

Le risorse necessarie alla gestione della crisi devono essere disponibili.

Verifica: Le risorse necessarie per gestire la crisi sono identificate e disponibili?

Evidenza: piano crisi, inventario risorse crisi
REQ-ATOM-BCM-005-019highgovernancedi supportoOK_SUPPORTING

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisis management sono definite, documentate e assegnate?

Evidenza: piano crisi, RACI crisi
REQ-ATOM-BCM-005-020mediumtrainingdi supportoOK_SUPPORTING

I dipendenti responsabili della gestione crisi devono essere identificati e qualificati per il proprio compito.

Verifica: Le persone responsabili della crisi sono identificate e qualificate?

Evidenza: nomine, registro formazione crisi
REQ-ATOM-BCM-005-021mediummonitoringdi supportoOK_SUPPORTING

Devono essere stabiliti metodi per rilevare situazioni di crisi.

Verifica: Sono definiti metodi per rilevare situazioni di crisi?

Evidenza: procedura escalation crisi, criteri attivazione
REQ-ATOM-BCM-005-022highprocessdi supportoOK_SUPPORTING

Devono essere presenti procedure per invocare o scalare la gestione della crisi.

Verifica: Esiste una procedura di attivazione o escalation della gestione crisi?

Evidenza: procedura escalation crisi
REQ-ATOM-BCM-005-023mediumgovernancedi supportoOK_SUPPORTING

Obiettivi strategici e priorità in crisi devono essere definiti e noti al personale pertinente.

Verifica: Obiettivi e priorità in crisi sono definiti e noti al personale pertinente?

Evidenza: piano crisi, comunicazione interna
REQ-ATOM-BCM-005-024highgovernancedi supportoOK_SUPPORTING

Il team di gestione crisi deve essere definito e approvato.

Verifica: Il team di gestione crisi è definito e approvato?

Evidenza: nomina team crisi, verbale approvazione
REQ-ATOM-BCM-005-025highpolicydi supportoOK_SUPPORTING

Politiche e procedure di crisi devono essere definite e approvate.

Verifica: Le politiche e procedure di crisi sono definite e approvate?

Evidenza: piano crisi approvato
REQ-ATOM-BCM-005-026mediumcontinuitydi supportoOK_SUPPORTING

Devono essere identificati scenari di crisi rilevanti.

Verifica: Sono identificati scenari di crisi rilevanti?

Evidenza: scenario analysis, piano crisi
REQ-ATOM-BCM-005-027mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per le situazioni di crisi.

Verifica: È definita una strategia di comunicazione per crisi?

Evidenza: piano comunicazione crisi
REQ-ATOM-BCM-005-028mediumcontinuitydi supportoOK_SUPPORTING

Devono essere svolte esercitazioni o simulazioni di crisi con le persone rilevanti.

Verifica: Sono condotte esercitazioni o simulazioni di crisi con le persone rilevanti?

Evidenza: report esercitazione crisi, lessons learned
REQ-ATOM-INC-003-019highcontinuityprimarioOK_PRIMARY_PRESENT

Per i sistemi informativi e di rete rilevanti deve essere definito, attuato, aggiornato e documentato un piano di gestione delle crisi informatiche.

Verifica: Esiste un piano di gestione delle crisi informatiche definito, attuato, aggiornato e documentato?

Evidenza: piano crisi cyber
REQ-ATOM-INC-003-020highcontinuitydi supportoOK_SUPPORTING

Il piano di crisi informatica deve definire ruoli e responsabilità del personale e, se opportuno, dei fornitori.

Verifica: Il piano crisi definisce ruoli e responsabilità di personale e fornitori?

Evidenza: piano crisi, RACI, elenco fornitori coinvolti
REQ-ATOM-INC-003-021highcontinuitydi supportoOK_SUPPORTING

Il piano di crisi informatica deve definire le modalità di comunicazione tra soggetti e autorità competenti.

Verifica: Il piano crisi definisce le modalità di comunicazione con soggetti e autorità competenti?

Evidenza: piano crisi, contatti autorità, piano comunicazione
REQ-ATOM-INC-003-022highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e crisi informatica devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM/DR/crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, firma piano, delibera
REQ-ATOM-INC-003-023mediumreviewdi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e crisi informatica devono essere riesaminati e aggiornati almeno ogni due anni e in caso di incidenti significativi o mutamenti del rischio.

Verifica: I piani BCM/DR/crisi sono riesaminati e aggiornati almeno ogni due anni o al variare del rischio?

Evidenza: registro riesami, versioni piano, verbali review
REQ-ATOM-INC-003-060highcontinuitydi supportoOK_SUPPORTING

Deve esistere una pianificazione adeguata per reagire alle crisi e ripristinare le attività.

Verifica: Esiste una pianificazione per reagire e recuperare da crisi?

Evidenza: piano crisi, piano BCM/DR
REQ-ATOM-INC-003-061highcontinuityprimarioOK_PRIMARY_PRESENT

Le risorse necessarie alla gestione delle crisi devono essere disponibili.

Verifica: Le risorse necessarie per la crisi sono identificate e disponibili?

Evidenza: piano crisi, inventario risorse, contatti emergenza
REQ-ATOM-INC-003-062highcontinuitydi supportoOK_SUPPORTING

Responsabilità e autorità per la gestione della crisi devono essere definite, documentate e assegnate.

Verifica: Responsabilità e autorità di crisi sono definite, documentate e assegnate?

Evidenza: RACI crisi, piano crisi, nomine
REQ-ATOM-INC-003-063mediumtrainingdi supportoOK_SUPPORTING

Le persone responsabili della gestione della crisi devono essere definite e qualificate per il proprio compito.

Verifica: Le persone responsabili della crisi sono definite e qualificate?

Evidenza: elenco team crisi, formazione, qualifiche
REQ-ATOM-INC-003-064mediummonitoringdi supportoOK_SUPPORTING

Devono essere stabiliti metodi per rilevare situazioni di crisi o crisi imminenti.

Verifica: Sono definiti metodi per rilevare situazioni di crisi o crisi imminenti?

Evidenza: criteri crisi, procedure escalation, monitoraggio
REQ-ATOM-INC-003-065highcontinuitydi supportoOK_SUPPORTING

Deve esistere una procedura per invocare o escalare la gestione della crisi.

Verifica: Esiste una procedura per attivare o escalare la gestione della crisi?

Evidenza: procedura attivazione crisi, escalation matrix
REQ-ATOM-INC-003-066mediumgovernancedi supportoOK_SUPPORTING

Gli obiettivi strategici e la loro priorità in situazioni di crisi devono essere definiti e noti al personale rilevante.

Verifica: Gli obiettivi e le priorità in crisi sono definiti e noti?

Evidenza: piano crisi, comunicazioni interne, training
REQ-ATOM-INC-003-067highcontinuitydi supportoOK_SUPPORTING

Deve essere definito e approvato un team di gestione della crisi con composizione, ruoli, competenze, autorità e procedure decisionali.

Verifica: Il team di crisi è definito e approvato con ruoli, competenze, autorità e procedure decisionali?

Evidenza: piano crisi, nomina team crisi, RACI
REQ-ATOM-INC-003-068highcontinuitydi supportoOK_SUPPORTING

Devono essere definite e approvate politiche e procedure di crisi, incluse autorità eccezionali, comunicazioni, procedure operative, strutture e strumenti.

Verifica: Sono definite e approvate politiche e procedure operative di crisi?

Evidenza: piano crisi, procedure emergenza, template comunicazione
REQ-ATOM-INC-003-069mediumreviewdi supportoOK_SUPPORTING

La pianificazione di crisi deve essere riesaminata e aggiornata regolarmente.

Verifica: La pianificazione di crisi è riesaminata e aggiornata regolarmente?

Evidenza: registro riesame crisi, versioni piano crisi
REQ-ATOM-INC-003-070mediumcontinuitydi supportoOK_SUPPORTING

Devono essere identificati scenari di crisi rilevanti, inclusa indisponibilità di personale, risorse fisiche o infrastrutture chiave.

Verifica: Sono identificati scenari di crisi rilevanti?

Evidenza: analisi scenari crisi, BIA, risk assessment
REQ-ATOM-INC-003-071mediumcontinuitydi supportoOK_SUPPORTING

Devono essere identificate informazioni e risorse necessarie per gestire la crisi, inclusi contatti e rischi rilevanti per diversi scenari.

Verifica: Sono identificate risorse e informazioni necessarie per diversi scenari di crisi?

Evidenza: rubrica emergenza, piano crisi, risk register
REQ-ATOM-INC-003-072mediumcontinuitydi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per la crisi che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuti, canali e monitoraggio.

Verifica: Esiste una strategia di comunicazione di crisi completa?

Evidenza: piano comunicazione crisi, template statement
REQ-ATOM-INC-003-073mediumreviewdi supportoOK_SUPPORTING

L’efficienza, fattibilità e adeguatezza della pianificazione di crisi devono essere valutate regolarmente.

Verifica: L’efficienza e adeguatezza del piano crisi sono valutate regolarmente?

Evidenza: report valutazione, verbali crisi, audit piano
REQ-ATOM-INC-003-074mediumreviewdi supportoOK_SUPPORTING

Devono essere svolti test, esercitazioni o simulazioni di crisi con le persone rilevanti e i decisori.

Verifica: Sono svolti test o simulazioni di crisi con persone rilevanti e decisori?

Evidenza: report tabletop, esercitazione crisi, lesson learned
REQ-ATOM-INC-005-004mediumcontinuitydi supportoOK_SUPPORTING

Le comunicazioni sul ripristino devono includere le articolazioni interne competenti.

Verifica: Le parti interne competenti sono incluse nelle comunicazioni sul ripristino?

Evidenza: lista stakeholder interni, comunicazioni, verbali di crisi
DOC-052TRNPianoLow

Piano formazione e consapevolezza cyber

Definisce chi deve essere formato, su cosa, con quale frequenza e con quale livello di profondità.

Stato: planned_todoLifecycle: planned_todoFile: not_created96 requirement V228 controlli da V23 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-006 · Contatti con gruppi specialisticiMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-004 · Processo disciplinareMA-HR · People & HR Security · Medium
  • MC-HR-008 · Segnalazione degli eventi di sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-PHY-007 · Scrivania pulita e schermo pulitoMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati96
REQ-ATOM-ASSET-001-002highasset_managementdi supportoOK_SUPPORTING

Ogni informazione o asset collegato presente nell inventario deve avere un responsabile o owner assegnato.

Verifica: Per ogni asset inventariato è indicato un owner o responsabile?

Evidenza: inventario asset con owner
REQ-ATOM-ASSET-001-036mediumtrainingdi supportoOK_SUPPORTING

Il codice di comportamento per le zone di sicurezza deve essere conosciuto dalle persone coinvolte.

Verifica: Le persone coinvolte conoscono le regole di comportamento nelle zone di sicurezza?

Evidenza: istruzioni sicurezza fisica, registro formazione
REQ-ATOM-BCM-001-006mediumtrainingdi supportoOK_SUPPORTING

I dipendenti responsabili della gestione crisi devono essere identificati e qualificati per il proprio compito.

Verifica: Le persone responsabili della crisi sono identificate e qualificate?

Evidenza: nomine, registro formazione crisi
REQ-ATOM-BCM-005-020mediumtrainingdi supportoOK_SUPPORTING

I dipendenti responsabili della gestione crisi devono essere identificati e qualificati per il proprio compito.

Verifica: Le persone responsabili della crisi sono identificate e qualificate?

Evidenza: nomine, registro formazione crisi
REQ-ATOM-DATA-001-005highpolicydi supportoOK_SUPPORTING

Le regole per rispettare i requisiti privacy e data protection devono essere definite e note alle persone incaricate.

Verifica: Le regole privacy sono definite e note alle persone incaricate?

Evidenza: policy privacy, istruzioni autorizzati, registro formazione
REQ-ATOM-DATA-001-014mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-DATA-001-032mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono sapere di coinvolgere tempestivamente il responsabile competente in caso di richiesta di un interessato.

Verifica: I dipendenti sono istruiti a coinvolgere il responsabile competente in caso di richiesta interessato?

Evidenza: materiale formazione privacy, istruzioni operative
REQ-ATOM-DATA-001-037mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi per incidenti data protection.

Verifica: I dipendenti sono formati sui processi per incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-DATA-001-041hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-DATA-001-042mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione privacy devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione privacy sono definiti in base al bisogno di protezione?

Evidenza: piano formazione, matrice ruoli/formazione
REQ-ATOM-DATA-001-043mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica per il loro lavoro.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali training
REQ-ATOM-DATA-005-023mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Sono attuate misure contro ascolto e visione non autorizzati nel lavoro mobile?

Evidenza: privacy screen, istruzioni lavoro pubblico, formazione
REQ-ATOM-DATA-005-027mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security
REQ-ATOM-GOV-001-008highpolicydi supportoOK_SUPPORTING

Le politiche devono coprire continuità, accessi, sicurezza fisica, formazione, dati, ciclo di vita sistemi, reti, monitoraggio e incidenti.

Verifica: Le politiche coprono continuità, accessi, fisica, formazione, dati, sistemi, reti, monitoraggio e incidenti?

Evidenza: indice policy, matrice copertura requisiti
REQ-ATOM-GOV-002-016mediumgovernancedi supportoOK_SUPPORTING

Le persone responsabili devono essere definite e qualificate per il compito.

Verifica: Le persone responsabili sono definite e qualificate per il compito?

Evidenza: nomine, CV/formazione, matrice competenze
REQ-ATOM-GOV-002-027mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-GOV-006-002lowmonitoringdi supportoOK_SUPPORTING

I contatti con gruppi specialistici devono essere mantenuti per supportare aggiornamento e consapevolezza sulle minacce.

Verifica: I contatti specialistici sono mantenuti e utilizzabili per aggiornamenti di sicurezza?

Evidenza: iscrizioni, mailing list, membership, evidenze partecipazione
REQ-ATOM-GOV-007-003mediumprocessdi supportoOK_SUPPORTING

Le regole di uso accettabile devono essere attuate dal personale e dalle parti interessate pertinenti.

Verifica: Le regole di uso accettabile risultano attuate dai soggetti interessati?

Evidenza: presa visione, formazione, controlli audit
REQ-ATOM-GOV-007-005mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sui rischi derivanti dal trattamento delle informazioni.

Verifica: I dipendenti sono formati e sensibilizzati sui rischi nel trattamento delle informazioni?

Evidenza: piano formazione, registro partecipanti
REQ-ATOM-GOV-007-006mediumtrainingdi supportoOK_SUPPORTING

Deve essere predisposto un concetto di awareness e formazione che copra politica, segnalazione eventi, malware, account, compliance, NDA e servizi IT esterni.

Verifica: Il piano awareness copre politica, eventi, malware, account, compliance, NDA e servizi IT esterni?

Evidenza: programma formazione, contenuti corsi
REQ-ATOM-GOV-007-007mediumtrainingdi supportoOK_SUPPORTING

I gruppi target della formazione devono essere identificati considerando specifici ambienti di rischio.

Verifica: Sono identificati gruppi target della formazione in base agli ambienti di rischio?

Evidenza: matrice target formazione, ruoli specialistici
REQ-ATOM-GOV-007-008mediumgovernanceprimarioOK_PRIMARY_PRESENT

Il concetto di formazione e awareness deve essere approvato dalla direzione responsabile.

Verifica: Il piano di formazione e awareness è approvato dalla direzione responsabile?

Evidenza: verbale approvazione, piano formazione approvato
REQ-ATOM-GOV-007-009mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi rilevanti.

Verifica: Le attività formative sono svolte regolarmente e quando eventi rilevanti lo richiedono?

Evidenza: calendario formazione, evidenze campagne straordinarie
REQ-ATOM-GOV-007-010mediumevidencedi supportoOK_SUPPORTING

La partecipazione alle attività formative deve essere documentata.

Verifica: La partecipazione alla formazione è documentata?

Evidenza: registro partecipanti, attestati, report LMS
REQ-ATOM-GOV-009-004mediumevidencedi supportoOK_SUPPORTING

La classificazione deve essere documentata e applicabile in modo coerente ai diversi tipi di informazione.

Verifica: La classificazione è documentata e applicata in modo coerente?

Evidenza: registro informazioni classificate, esempi etichette
REQ-ATOM-GOV-009-010mediumphysical_securitydi supportoOK_SUPPORTING

La classificazione di sicurezza del progetto deve essere resa nota a ogni membro del progetto.

Verifica: La classificazione di sicurezza del progetto è nota a ogni membro del progetto?

Evidenza: briefing progetto, registro comunicazioni, formazione progetto
REQ-ATOM-GOV-011-017mediumtrainingdi supportoOK_SUPPORTING

I requisiti e le procedure per applicare NDA devono essere noti a chi trasferisce informazioni da proteggere.

Verifica: Chi trasferisce informazioni protette conosce requisiti e procedure NDA?

Evidenza: procedura NDA, formazione, comunicazioni interne
REQ-ATOM-GOV-013-025highaccess_controldi supportoOK_SUPPORTING

La policy deve vietare la divulgazione delle informazioni di login a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di login a terzi?

Evidenza: policy password, formazione utenti
REQ-ATOM-GOV-013-028mediumaccess_controldi supportoOK_SUPPORTING

Non devono essere usate le stesse informazioni di login per scopi aziendali e non aziendali.

Verifica: La policy vieta il riuso delle credenziali aziendali per scopi non aziendali?

Evidenza: policy password, formazione
REQ-ATOM-GOV-013-031highaccess_controldi supportoOK_SUPPORTING

Le credenziali di un account personale devono essere conosciute solo dall utente assegnato.

Verifica: Le credenziali degli account personali sono conosciute solo dall utente assegnato?

Evidenza: policy password, formazione, configurazioni segrete
REQ-ATOM-GOV-014-003mediumtrainingdi supportoOK_SUPPORTING

Il personale deve essere informato sulle modalità corrette di trattamento delle informazioni di autenticazione.

Verifica: Il personale è informato sul trattamento corretto delle informazioni di autenticazione?

Evidenza: policy password, materiale awareness, registro presa visione
REQ-ATOM-GOV-014-032mediumpolicydi supportoOK_SUPPORTING

La policy di login deve vietare la divulgazione delle informazioni di autenticazione a terzi.

Verifica: La policy vieta la divulgazione delle informazioni di autenticazione a terzi?

Evidenza: policy password, materiale awareness, presa visione
REQ-ATOM-GOV-014-035mediumpolicydi supportoOK_SUPPORTING

Le credenziali business non devono essere riutilizzate per scopi non lavorativi.

Verifica: La policy vieta il riuso delle credenziali business per scopi non lavorativi?

Evidenza: policy password, materiale awareness
REQ-ATOM-GOV-016-016mediumtrainingdi supportoOK_SUPPORTING

Il personale responsabile dei servizi IT deve essere adeguatamente formato.

Verifica: Il personale responsabile dei servizi IT è adeguatamente formato?

Evidenza: registro formazione, matrice competenze, onboarding servizio
REQ-ATOM-HR-003-001hightrainingprimarioOK_PRIMARY_PRESENT

Il personale deve acquisire consapevolezza adeguata sulla sicurezza delle informazioni.

Verifica: Il personale acquisisce consapevolezza adeguata sulla sicurezza delle informazioni?

Evidenza: piano awareness, registro formazione, materiali corso
REQ-ATOM-HR-003-002hightrainingprimarioOK_PRIMARY_PRESENT

Il personale deve ricevere istruzione e formazione sulla sicurezza delle informazioni pertinenti alla funzione lavorativa.

Verifica: La formazione sicurezza è pertinente alla funzione lavorativa?

Evidenza: matrice formazione per ruolo, registro partecipanti
REQ-ATOM-HR-003-003mediumtrainingprimarioOK_PRIMARY_PRESENT

Le parti interessate pertinenti devono ricevere consapevolezza, istruzione o formazione quando rilevante.

Verifica: Le parti interessate pertinenti ricevono formazione o awareness quando necessario?

Evidenza: registro formazione terze parti, materiali onboarding fornitori
REQ-ATOM-HR-003-004mediumtrainingdi supportoOK_SUPPORTING

Il personale deve ricevere aggiornamenti regolari su politica, politiche specifiche e procedure di sicurezza pertinenti.

Verifica: Il personale riceve aggiornamenti regolari su policy e procedure pertinenti?

Evidenza: comunicazioni policy, registro presa visione, aggiornamenti formazione
REQ-ATOM-HR-003-005hightrainingprimarioOK_PRIMARY_PRESENT

Deve essere definito, attuato, aggiornato e documentato un piano di formazione sulla sicurezza informatica per il personale.

Verifica: Esiste un piano di formazione cyber definito, attuato, aggiornato e documentato?

Evidenza: piano formazione cyber, registro versioni, calendario formazione
REQ-ATOM-HR-003-006hightrainingprimarioOK_PRIMARY_PRESENT

Il piano di formazione deve includere anche gli organi di amministrazione e direttivi.

Verifica: Il piano di formazione include anche organi di amministrazione e direttivi?

Evidenza: piano formazione, registro partecipanti management
REQ-ATOM-HR-003-007mediumtrainingprimarioOK_PRIMARY_PRESENT

Il piano deve indicare la pianificazione delle attività formative e i contenuti erogati.

Verifica: Il piano indica pianificazione e contenuti della formazione?

Evidenza: piano formazione, syllabus, materiale didattico
REQ-ATOM-HR-003-008mediumtrainingprimarioOK_PRIMARY_PRESENT

Il piano deve indicare eventuali modalità di verifica dell acquisizione dei contenuti.

Verifica: Il piano indica eventuali verifiche dell acquisizione dei contenuti?

Evidenza: quiz formazione, test apprendimento, criteri verifica
REQ-ATOM-HR-003-009highgovernanceprimarioOK_PRIMARY_PRESENT

Il piano di formazione deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di formazione è approvato dagli organi competenti?

Evidenza: verbale approvazione, piano firmato
REQ-ATOM-HR-003-010highevidenceprimarioOK_PRIMARY_PRESENT

Deve essere mantenuto un registro aggiornato dei dipendenti formati, dei contenuti e delle verifiche svolte.

Verifica: È mantenuto un registro aggiornato dei dipendenti formati, contenuti e verifiche?

Evidenza: registro formazione, report LMS, attestati
REQ-ATOM-HR-003-011highprocessprimarioOK_PRIMARY_PRESENT

Devono essere determinati ambiti e mansioni sensibili.

Verifica: Sono determinati gli ambiti e le mansioni sensibili?

Evidenza: matrice ruoli sensibili, job profile, risk assessment HR
REQ-ATOM-HR-003-012highprocessprimarioOK_PRIMARY_PRESENT

I requisiti per i dipendenti rispetto ai profili di ruolo devono essere determinati e soddisfatti.

Verifica: I requisiti dei dipendenti rispetto ai profili di ruolo sono determinati e soddisfatti?

Evidenza: job description, matrice competenze, evidenze qualifica
REQ-ATOM-HR-003-013mediumprocessprimarioOK_PRIMARY_PRESENT

L identità dei potenziali dipendenti deve essere verificata.

Verifica: L identità dei potenziali dipendenti è verificata?

Evidenza: checklist assunzione, verifica documenti identità
REQ-ATOM-HR-003-014mediumprocessprimarioOK_PRIMARY_PRESENT

L idoneità personale dei potenziali dipendenti deve essere verificata con metodi semplici quando applicabile.

Verifica: L idoneità personale dei potenziali dipendenti è verificata con metodi appropriati?

Evidenza: colloqui, valutazioni HR, checklist selezione
REQ-ATOM-HR-003-015mediumrisk_basedprimarioOK_PRIMARY_PRESENT

Per ambiti e mansioni specifici deve essere condotta una verifica estesa di idoneità quando richiesta.

Verifica: Per mansioni sensibili viene svolta una verifica estesa di idoneità quando richiesta?

Evidenza: controllo referenze/certificati, assessment center, verifiche autorizzate
REQ-ATOM-HR-003-016hightrainingprimarioOK_PRIMARY_PRESENT

I dipendenti devono essere formati e sensibilizzati sui rischi derivanti dal trattamento delle informazioni.

Verifica: I dipendenti sono formati e sensibilizzati sui rischi del trattamento informazioni?

Evidenza: piano awareness, registro formazione, materiali corso
REQ-ATOM-HR-003-017hightrainingprimarioOK_PRIMARY_PRESENT

Deve essere predisposto un concetto di awareness e formazione per i dipendenti.

Verifica: Esiste un concetto di awareness e formazione per i dipendenti?

Evidenza: piano awareness, training concept
REQ-ATOM-HR-003-018mediumtrainingprimarioOK_PRIMARY_PRESENT

Il concetto formativo deve includere la policy di sicurezza delle informazioni.

Verifica: Il concetto formativo include la policy di sicurezza?

Evidenza: materiale formazione, syllabus, policy sicurezza
REQ-ATOM-HR-003-019mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo deve includere segnalazione di eventi di sicurezza e reazione a malware.

Verifica: La formazione copre segnalazione eventi di sicurezza e reazione a malware?

Evidenza: materiale training, simulazioni, procedure incident
REQ-ATOM-HR-003-020mediumtrainingprimarioOK_PRIMARY_PRESENT

Il concetto formativo deve includere policy su account utente e informazioni di login.

Verifica: La formazione copre account utente, password e informazioni di login?

Evidenza: materiale formazione IAM, policy password
REQ-ATOM-HR-003-021mediumtrainingprimarioOK_PRIMARY_PRESENT

Il concetto formativo deve includere temi di conformità della sicurezza delle informazioni.

Verifica: La formazione copre temi di conformità della sicurezza?

Evidenza: materiale compliance, policy e procedure
REQ-ATOM-HR-003-022mediumtrainingprimarioOK_PRIMARY_PRESENT

Il concetto formativo deve includere requisiti e procedure per NDA quando si condividono informazioni da proteggere.

Verifica: La formazione copre l uso di NDA per informazioni da proteggere?

Evidenza: materiale training, procedura NDA
REQ-ATOM-HR-003-023mediumtrainingprimarioOK_PRIMARY_PRESENT

Il concetto formativo deve includere l uso di servizi IT esterni.

Verifica: La formazione copre l uso di servizi IT esterni?

Evidenza: materiale awareness, policy servizi esterni
REQ-ATOM-HR-003-024mediumtrainingprimarioOK_PRIMARY_PRESENT

I gruppi target della formazione devono essere identificati e considerati nel concetto formativo.

Verifica: I gruppi target della formazione sono identificati e considerati?

Evidenza: matrice ruoli/formazione, training concept
REQ-ATOM-HR-003-025mediumgovernanceprimarioOK_PRIMARY_PRESENT

Il concetto di awareness e formazione deve essere approvato dal management responsabile.

Verifica: Il concetto di awareness e formazione è approvato dal management responsabile?

Evidenza: verbale approvazione, piano firmato
REQ-ATOM-HR-003-026mediumtrainingprimarioOK_PRIMARY_PRESENT

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi.

Verifica: Le misure formative sono svolte regolarmente e in risposta a eventi?

Evidenza: calendario formazione, registro eventi, campagne straordinarie
REQ-ATOM-HR-003-027highevidenceprimarioOK_PRIMARY_PRESENT

La partecipazione alle misure di formazione e awareness deve essere documentata.

Verifica: La partecipazione alla formazione è documentata?

Evidenza: registro partecipanti, report LMS, attestati
REQ-ATOM-HR-003-028mediumgovernanceprimarioOK_PRIMARY_PRESENT

I contatti per la sicurezza delle informazioni devono essere noti ai dipendenti.

Verifica: I contatti sicurezza sono noti ai dipendenti?

Evidenza: intranet, comunicazioni interne, materiale onboarding
REQ-ATOM-HR-003-029hightrainingprimarioOK_PRIMARY_PRESENT

Il management deve assicurare l esecuzione di programmi di formazione e awareness sulla gestione dei prototipi.

Verifica: Il management assicura programmi di training e awareness sui prototipi?

Evidenza: piano training prototipi, approvazione management
REQ-ATOM-HR-003-030hightrainingprimarioOK_PRIMARY_PRESENT

Dipendenti e membri di progetto devono essere formati all ingresso nel progetto sulla gestione dei prototipi.

Verifica: Dipendenti e membri progetto sono formati all ingresso sul trattamento prototipi?

Evidenza: registro formazione progetto, onboarding prototipi
REQ-ATOM-HR-003-031mediumtrainingprimarioOK_PRIMARY_PRESENT

I dipendenti devono ricevere formazione regolare almeno annuale sulla gestione dei prototipi.

Verifica: La formazione sui prototipi è svolta almeno annualmente?

Evidenza: calendario formazione, registro partecipanti, report LMS
REQ-ATOM-HR-003-032mediumtrainingprimarioOK_PRIMARY_PRESENT

Dipendenti e membri di progetto devono conoscere i bisogni di protezione dei prototipi e le misure conseguenti.

Verifica: Dipendenti e membri progetto conoscono bisogni di protezione e misure sui prototipi?

Evidenza: test apprendimento, materiali training, attestazioni
REQ-ATOM-HR-003-033mediumtrainingprimarioOK_PRIMARY_PRESENT

La partecipazione alla formazione e awareness sui prototipi deve essere obbligatoria per ogni dipendente e membro di progetto coinvolto.

Verifica: La partecipazione alla formazione sui prototipi è obbligatoria per gli interessati?

Evidenza: policy training prototipi, registro partecipanti, tracking obbligatorietà
REQ-ATOM-HR-003-034mediumevidenceprimarioOK_PRIMARY_PRESENT

Le misure formative completate sui prototipi devono essere documentate.

Verifica: Le misure formative sui prototipi completate sono documentate?

Evidenza: registro formazione prototipi, attestati, report LMS
REQ-ATOM-HR-003-035mediumtrainingprimarioOK_PRIMARY_PRESENT

Il concetto formativo sui prototipi deve essere integrato nel concetto generale di formazione.

Verifica: Il training prototipi è integrato nel concetto generale di formazione?

Evidenza: training concept generale, piano formazione integrato
REQ-ATOM-HR-003-036hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-HR-003-037mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione data protection devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione data protection sono basati sul bisogno di protezione?

Evidenza: piano formazione privacy, matrice ruoli/dati
REQ-ATOM-HR-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica sulla protezione dei dati.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali per amministratori/ruoli critici
REQ-ATOM-HR-004-002mediumtrainingdi supportoOK_SUPPORTING

Il processo disciplinare deve essere comunicato al personale e alle altre parti interessate pertinenti.

Verifica: Il processo disciplinare è comunicato al personale e alle parti interessate pertinenti?

Evidenza: comunicazioni interne, registro presa visione, formazione onboarding
REQ-ATOM-INC-003-032mediumincidentdi supportoOK_SUPPORTING

Deve esistere una definizione di evento o osservazione di sicurezza segnalabile, nota a dipendenti e stakeholder rilevanti.

Verifica: Esiste una definizione nota di evento o osservazione di sicurezza segnalabile?

Evidenza: procedura segnalazione eventi, materiale awareness
REQ-ATOM-INC-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere obbligati e formati a segnalare eventi rilevanti.

Verifica: I dipendenti sono formati e tenuti a segnalare eventi rilevanti?

Evidenza: registro formazione, policy, presa visione
REQ-ATOM-INC-003-063mediumtrainingdi supportoOK_SUPPORTING

Le persone responsabili della gestione della crisi devono essere definite e qualificate per il proprio compito.

Verifica: Le persone responsabili della crisi sono definite e qualificate?

Evidenza: elenco team crisi, formazione, qualifiche
REQ-ATOM-INC-005-039mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi definiti per gli incidenti data protection.

Verifica: I dipendenti sono formati sui processi di gestione degli incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-OPS001-012hightrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati dei limiti o dell'assenza di protezione dei dati sui dispositivi mobili quando rilevante.

Verifica: Gli utenti sono informati dei limiti di protezione dei dati sui dispositivi mobili?

Evidenza: comunicazioni utenti, materiale awareness, policy mobile device
REQ-ATOM-OPS002-003hightrainingdi supportoOK_SUPPORTING

La protezione dal malware deve essere supportata da misure di consapevolezza o indicazioni operative per gli utenti.

Verifica: Sono previste indicazioni o attività di awareness sul rischio malware?

Evidenza: materiale awareness, comunicazioni agli utenti, piano formazione sicurezza
REQ-ATOM-OPS002-020hightrainingdi supportoOK_SUPPORTING

Devono essere previste misure di sensibilizzazione del personale correlate ai casi di rischio malware.

Verifica: Sono previste misure di awareness sul malware quando necessario?

Evidenza: campagne awareness, comunicazioni phishing/malware, materiale formazione
REQ-ATOM-PHY001-007hightrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY002-010mediumtrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY003-008mediumtrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è comunicato alle persone coinvolte?

Evidenza: istruzioni aree sicure, registro formazione, segnaletica
REQ-ATOM-PHY006-002mediumtrainingdi supportoOK_SUPPORTING

Le misure di sicurezza per il lavoro in aree sicure devono essere attuate e rese note alle persone interessate.

Verifica: Le regole per lavorare nelle aree sicure sono attuate e comunicate?

Evidenza: registro presa visione, formazione, segnaletica, procedura accesso aree sicure
REQ-ATOM-PHY007-003mediumdata_protectiondi supportoOK_SUPPORTING

Devono essere definite regole per lo schermo pulito e la protezione delle informazioni visualizzate sulle strutture di elaborazione.

Verifica: Sono definite regole per schermo pulito e protezione delle informazioni visualizzate?

Evidenza: clean screen policy, impostazioni blocco schermo, materiale awareness
REQ-ATOM-PHY007-004lowreviewdi supportoOK_SUPPORTING

Le regole di scrivania pulita e schermo pulito devono essere opportunamente applicate.

Verifica: Le regole di scrivania pulita e schermo pulito sono applicate e verificate?

Evidenza: audit interni, checklist walkthrough, evidenze formazione
REQ-ATOM-PHY009-007lowprocessdi supportoOK_SUPPORTING

Devono essere considerate misure per viaggi e trasferte, inclusi viaggi verso paesi critici per la sicurezza.

Verifica: Sono considerate misure per viaggi e paesi critici per la sicurezza?

Evidenza: travel security policy, istruzioni viaggio, comunicazioni awareness
REQ-ATOM-PHY009-008mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Sono attuate misure contro ascolto e visione non autorizzati nel lavoro mobile?

Evidenza: privacy screen, istruzioni lavoro in luoghi pubblici, formazione
REQ-ATOM-PHY009-012mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-PHY010-016mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security, comunicazioni policy
REQ-ATOM-TIS003-003mediumtrainingdi supportoOK_SUPPORTING

Le misure previste dal concetto di sicurezza devono essere conosciute dai soggetti coinvolti nella gestione dei prototipi.

Verifica: Le misure del concetto di sicurezza sono conosciute dai soggetti coinvolti?

Evidenza: presa visione, formazione prototipi, istruzioni progetto
REQ-ATOM-TIS003-011mediumrisk_baseddi supportoOK_SUPPORTING

Le misure di protezione visuale devono essere adeguate al tipo di prototipo, componente o informazione protetta presente nell'area.

Verifica: Le misure di protezione visuale sono adeguate al tipo di materiale protetto presente?

Evidenza: classificazione progetto, security concept, valutazione area
REQ-ATOM-TIS003-025mediumtrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto coinvolti nella gestione dei prototipi devono partecipare a misure di formazione o awareness dedicate.

Verifica: Dipendenti e membri di progetto coinvolti nei prototipi partecipano a formazione o awareness dedicata?

Evidenza: registro formazione, materiale awareness, elenco partecipanti
REQ-ATOM-TIS003-026mediumtrainingdi supportoOK_SUPPORTING

La formazione sulla gestione dei prototipi deve coprire regole operative, rischi e comportamenti attesi.

Verifica: La formazione prototipi copre regole operative, rischi e comportamenti attesi?

Evidenza: programma formazione, slide, quiz/verifica
REQ-ATOM-TIS003-027mediumevidencedi supportoOK_SUPPORTING

La partecipazione alle misure di formazione o awareness sui prototipi deve essere dimostrabile.

Verifica: La partecipazione alla formazione o awareness sui prototipi è dimostrabile?

Evidenza: registro presenze, attestazioni, report LMS
REQ-ATOM-TIS003-047mediumtrainingdi supportoOK_SUPPORTING

Le regole di camuffamento devono essere conosciute dai soggetti che gestiscono o utilizzano prototipi.

Verifica: Le regole di camuffamento sono conosciute dai soggetti che gestiscono o utilizzano prototipi?

Evidenza: briefing progetto, presa visione, formazione prototipi
DOC-053TRNRegistroMedium

Registro formazione, presenze, verifiche

Dimostra chi ha fatto formazione, quando, su quali temi e con quale esito.

Stato: planned_todoLifecycle: planned_todoFile: not_created20 requirement V210 controlli da V22 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati20
REQ-ATOM-ASSET-001-036mediumtrainingdi supportoOK_SUPPORTING

Il codice di comportamento per le zone di sicurezza deve essere conosciuto dalle persone coinvolte.

Verifica: Le persone coinvolte conoscono le regole di comportamento nelle zone di sicurezza?

Evidenza: istruzioni sicurezza fisica, registro formazione
REQ-ATOM-BCM-001-006mediumtrainingdi supportoOK_SUPPORTING

I dipendenti responsabili della gestione crisi devono essere identificati e qualificati per il proprio compito.

Verifica: Le persone responsabili della crisi sono identificate e qualificate?

Evidenza: nomine, registro formazione crisi
REQ-ATOM-BCM-005-020mediumtrainingdi supportoOK_SUPPORTING

I dipendenti responsabili della gestione crisi devono essere identificati e qualificati per il proprio compito.

Verifica: Le persone responsabili della crisi sono identificate e qualificate?

Evidenza: nomine, registro formazione crisi
REQ-ATOM-DATA-001-005highpolicydi supportoOK_SUPPORTING

Le regole per rispettare i requisiti privacy e data protection devono essere definite e note alle persone incaricate.

Verifica: Le regole privacy sono definite e note alle persone incaricate?

Evidenza: policy privacy, istruzioni autorizzati, registro formazione
REQ-ATOM-DATA-001-037mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi per incidenti data protection.

Verifica: I dipendenti sono formati sui processi per incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-DATA-001-041hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-DATA-001-043mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica per il loro lavoro.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali training
REQ-ATOM-GOV-016-016mediumtrainingdi supportoOK_SUPPORTING

Il personale responsabile dei servizi IT deve essere adeguatamente formato.

Verifica: Il personale responsabile dei servizi IT è adeguatamente formato?

Evidenza: registro formazione, matrice competenze, onboarding servizio
REQ-ATOM-HR-003-001hightrainingdi supportoOK_SUPPORTING

Il personale deve acquisire consapevolezza adeguata sulla sicurezza delle informazioni.

Verifica: Il personale acquisisce consapevolezza adeguata sulla sicurezza delle informazioni?

Evidenza: piano awareness, registro formazione, materiali corso
REQ-ATOM-HR-003-003mediumtrainingdi supportoOK_SUPPORTING

Le parti interessate pertinenti devono ricevere consapevolezza, istruzione o formazione quando rilevante.

Verifica: Le parti interessate pertinenti ricevono formazione o awareness quando necessario?

Evidenza: registro formazione terze parti, materiali onboarding fornitori
REQ-ATOM-HR-003-010highevidencedi supportoOK_SUPPORTING

Deve essere mantenuto un registro aggiornato dei dipendenti formati, dei contenuti e delle verifiche svolte.

Verifica: È mantenuto un registro aggiornato dei dipendenti formati, contenuti e verifiche?

Evidenza: registro formazione, report LMS, attestati
REQ-ATOM-HR-003-016hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sui rischi derivanti dal trattamento delle informazioni.

Verifica: I dipendenti sono formati e sensibilizzati sui rischi del trattamento informazioni?

Evidenza: piano awareness, registro formazione, materiali corso
REQ-ATOM-HR-003-030hightrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto devono essere formati all ingresso nel progetto sulla gestione dei prototipi.

Verifica: Dipendenti e membri progetto sono formati all ingresso sul trattamento prototipi?

Evidenza: registro formazione progetto, onboarding prototipi
REQ-ATOM-HR-003-034mediumevidencedi supportoOK_SUPPORTING

Le misure formative completate sui prototipi devono essere documentate.

Verifica: Le misure formative sui prototipi completate sono documentate?

Evidenza: registro formazione prototipi, attestati, report LMS
REQ-ATOM-HR-003-036hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-INC-003-038mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere obbligati e formati a segnalare eventi rilevanti.

Verifica: I dipendenti sono formati e tenuti a segnalare eventi rilevanti?

Evidenza: registro formazione, policy, presa visione
REQ-ATOM-INC-005-039mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati sulle misure e sui processi definiti per gli incidenti data protection.

Verifica: I dipendenti sono formati sui processi di gestione degli incidenti data protection?

Evidenza: registro formazione privacy, materiale training
REQ-ATOM-PHY003-008mediumtrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è comunicato alle persone coinvolte?

Evidenza: istruzioni aree sicure, registro formazione, segnaletica
REQ-ATOM-TIS003-025mediumtrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto coinvolti nella gestione dei prototipi devono partecipare a misure di formazione o awareness dedicate.

Verifica: Dipendenti e membri di progetto coinvolti nei prototipi partecipano a formazione o awareness dedicata?

Evidenza: registro formazione, materiale awareness, elenco partecipanti
REQ-ATOM-TIS003-027mediumevidencedi supportoOK_SUPPORTING

La partecipazione alle misure di formazione o awareness sui prototipi deve essere dimostrabile.

Verifica: La partecipazione alla formazione o awareness sui prototipi è dimostrabile?

Evidenza: registro presenze, attestazioni, report LMS
DOC-054AUDPianoLow

Programma audit interni

Pianifica i controlli interni per verificare se il sistema funziona davvero.

Stato: planned_todoLifecycle: planned_todoFile: not_created6 requirement V25 controlli da V24 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-PHY-007 · Scrivania pulita e schermo pulitoMA-PHY · Physical Security · Medium
  • MC-SDLC-008 · Protezione dei sistemi informativi durante i test di auditMA-AUD · Audit e Compliance · Medium
Requirement atomici collegati6
REQ-ATOM-GOV-004-004mediumevidencedi supportoOK_SUPPORTING

L applicazione delle procedure di sicurezza deve poter essere verificata con evidenze organizzative o operative.

Verifica: L applicazione delle procedure di sicurezza è verificabile tramite evidenze?

Evidenza: audit interni, controlli compliance, registri attività
REQ-ATOM-GOV-017-004mediumcompliancedi supportoOK_SUPPORTING

L osservanza delle policy deve essere verificata nell intera Organizzazione.

Verifica: L osservanza delle policy è verificata nell intera Organizzazione?

Evidenza: report compliance, controlli interni, audit interni
REQ-ATOM-GOV-019-003mediumcompliancedi supportoOK_SUPPORTING

La conformità a regole e standard di sicurezza applicabili deve essere riesaminata regolarmente.

Verifica: La conformità a regole e standard di sicurezza applicabili è riesaminata regolarmente?

Evidenza: standard tecnici, report verifica configurazioni, audit interni
REQ-ATOM-GOV-019-011mediumcompliancedi supportoOK_SUPPORTING

L osservanza delle policy deve essere verificata nell intera Organizzazione.

Verifica: L osservanza delle policy è verificata nell intera Organizzazione?

Evidenza: report compliance, controlli interni, audit interni
REQ-ATOM-PHY007-004lowreviewdi supportoOK_SUPPORTING

Le regole di scrivania pulita e schermo pulito devono essere opportunamente applicate.

Verifica: Le regole di scrivania pulita e schermo pulito sono applicate e verificate?

Evidenza: audit interni, checklist walkthrough, evidenze formazione
REQ-ATOM-SDLC008-001mediumprocessdi supportoOK_SUPPORTING

I test di audit sui sistemi informativi devono essere pianificati prima dell'esecuzione, definendo ambito, modalità, responsabilità e finestre operative.

Verifica: I test di audit sui sistemi informativi sono pianificati con ambito, modalità, responsabilità e finestra operativa?

Evidenza: programma audit, piano test, autorizzazione attività
DOC-055AUDReport / registroLow

Rapporti audit interni

Documentano i risultati degli audit: cosa va bene, cosa non va, cosa va migliorato.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V24 controlli legacy

Controlli associati

  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
DOC-056AUDVerbaleMedium

Verbale riesame di direzione

Dimostra che la Direzione ha esaminato rischi, risultati, problemi, risorse e decisioni.

Stato: planned_todoLifecycle: planned_todoFile: not_created1 requirement V21 controlli da V22 controlli legacy
Ruoli: evidenzaMatch: OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
Requirement atomici collegati1
REQ-ATOM-GOV-018-007highevidenceevidenzaOK_EVIDENCE_OR_REGISTER

I risultati delle revisioni indipendenti devono essere documentati e riportati al management.

Verifica: I risultati delle revisioni indipendenti sono documentati e riportati al management?

Evidenza: report audit, verbali direzione, presentazione management
DOC-057AUDRegistroMedium

Registro non conformità e azioni correttive

Registra problemi formali, cause, azioni correttive, owner, scadenze e chiusure.

Stato: planned_todoLifecycle: planned_todoFile: not_created10 requirement V28 controlli da V22 controlli legacy
Ruoli: evidenza, di supporto, primarioMatch: OK_EVIDENCE_OR_REGISTER, OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-006 · Apprendimento dagli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
Requirement atomici collegati10
REQ-ATOM-CHG-001-005mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Le non conformità o deviazioni devono generare misure correttive tracciate.

Verifica: Le deviazioni generano misure correttive tracciate?

Evidenza: registro non conformità, piano azioni correttive
REQ-ATOM-GOV-017-006mediumprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali non conformità o deviazioni.

Verifica: Le non conformità generano azioni correttive tracciate e seguite?

Evidenza: registro non conformità, piano azioni correttive, ticket
REQ-ATOM-GOV-018-006highprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali deviazioni emerse dal riesame indipendente.

Verifica: Le deviazioni emerse dal riesame indipendente generano azioni correttive tracciate?

Evidenza: piano azioni correttive, registro finding, ticket remediation
REQ-ATOM-GOV-019-013mediumprocessprimarioOK_PRIMARY_PRESENT

Devono essere avviate e seguite misure per correggere potenziali non conformità o deviazioni.

Verifica: Le non conformità generano azioni correttive tracciate e seguite?

Evidenza: registro non conformità, piano azioni correttive, ticket
REQ-ATOM-GOV-019-019highprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali deviazioni emerse dal riesame indipendente.

Verifica: Le deviazioni emerse dal riesame indipendente generano azioni correttive tracciate?

Evidenza: piano azioni correttive, registro finding, ticket remediation
REQ-ATOM-INC-003-045mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-004-005mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-005-008highincidentdi supportoOK_SUPPORTING

Devono essere documentate e adottate procedure per comunicare ai destinatari potenzialmente interessati da una minaccia significativa le misure o azioni correttive o di mitigazione adottabili e la natura della minaccia.

Verifica: Sono definite procedure per comunicare minacce significative e misure di mitigazione ai destinatari interessati?

Evidenza: template comunicazione minacce, procedura comunicazione esterna
REQ-ATOM-INC-005-020mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-006-002mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli incidenti devono essere usate per rafforzare e migliorare i controlli di sicurezza delle informazioni.

Verifica: Le lesson learned producono azioni di miglioramento sui controlli di sicurezza?

Evidenza: azioni correttive, piano miglioramento, ticket, aggiornamento procedure
DOC-058AUDRegistroMedium

Registro verifica efficacia azioni correttive

Verifica se le azioni correttive hanno funzionato davvero, non solo se sono state chiuse.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V22 controlli legacy

Controlli associati

  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
DOC-059AUDPianoLow

Roadmap miglioramento / piano remediation

È il piano di miglioramento: cosa sistemare, in che ordine, con quali priorità e responsabilità.

Stato: planned_todoLifecycle: planned_todoFile: not_created24 requirement V211 controlli da V23 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-CHG-002 · Gestione della capacitàMA-OPS · Operations · Medium
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-006 · Apprendimento dagli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
Requirement atomici collegati24
REQ-ATOM-CHG-002-002mediumprocessdi supportoOK_SUPPORTING

L uso delle risorse deve essere adeguato rispetto ai requisiti di capacità previsti.

Verifica: Sono previste azioni di adeguamento capacità in base ai fabbisogni futuri?

Evidenza: capacity plan, report trend, piano investimenti
REQ-ATOM-GOV-004-011highprocessdi supportoOK_SUPPORTING

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: È definito un piano di adeguamento derivante dal riesame delle politiche?

Evidenza: piano adeguamento, verbale riesame policy
REQ-ATOM-GOV-004-012highevidencedi supportoOK_SUPPORTING

Il piano di adeguamento deve essere attuato e documentato.

Verifica: Il piano di adeguamento è attuato e documentato?

Evidenza: stato avanzamento piano, ticket, registro azioni
REQ-ATOM-GOV-004-013highgovernancedi supportoOK_SUPPORTING

Il piano di adeguamento deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di adeguamento è approvato dagli organi di amministrazione e direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-004-014mediumgovernancedi supportoOK_SUPPORTING

Gli organi di amministrazione e direttivi devono essere informati periodicamente sugli esiti dei piani di adeguamento.

Verifica: Gli organi direttivi ricevono relazioni periodiche sugli esiti del piano di adeguamento?

Evidenza: relazioni periodiche, verbali direzione
REQ-ATOM-GOV-018-006highprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali deviazioni emerse dal riesame indipendente.

Verifica: Le deviazioni emerse dal riesame indipendente generano azioni correttive tracciate?

Evidenza: piano azioni correttive, registro finding, ticket remediation
REQ-ATOM-GOV-019-004highprocessdi supportoOK_SUPPORTING

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: Dopo il riesame delle policy viene definito un piano di adeguamento?

Evidenza: piano adeguamento, registro azioni, verbale riesame policy
REQ-ATOM-GOV-019-005highevidencedi supportoOK_SUPPORTING

Il piano di adeguamento deve essere attuato e documentato.

Verifica: Il piano di adeguamento è attuato e documentato?

Evidenza: stato azioni, ticket, report avanzamento
REQ-ATOM-GOV-019-006highgovernancedi supportoOK_SUPPORTING

Il piano di adeguamento deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di adeguamento è approvato dagli organi competenti?

Evidenza: verbale approvazione, delibera, piano firmato
REQ-ATOM-GOV-019-007mediummonitoringdi supportoOK_SUPPORTING

Gli organi di amministrazione e direttivi devono essere informati periodicamente sugli esiti dei piani di adeguamento.

Verifica: Gli organi competenti ricevono relazioni periodiche sugli esiti dei piani?

Evidenza: relazioni periodiche, verbali direzione, report KPI
REQ-ATOM-GOV-019-019highprocessdi supportoOK_SUPPORTING

Devono essere avviate e seguite misure per correggere potenziali deviazioni emerse dal riesame indipendente.

Verifica: Le deviazioni emerse dal riesame indipendente generano azioni correttive tracciate?

Evidenza: piano azioni correttive, registro finding, ticket remediation
REQ-ATOM-INC-003-045mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-003-047mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-004-005mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-004-007mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-005-020mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli eventi gestiti devono essere incorporate nel miglioramento continuo.

Verifica: Le lesson learned degli eventi sono usate per il miglioramento continuo?

Evidenza: lesson learned, azioni correttive, piano miglioramento
REQ-ATOM-INC-005-022mediumincidentdi supportoOK_SUPPORTING

Durante il trattamento gli eventi devono essere qualificati distinguendo, ad esempio, evento non rilevante, osservazione, miglioramento, vulnerabilità o incidente.

Verifica: Gli eventi sono qualificati secondo una tassonomia definita?

Evidenza: schema classificazione eventi, ticket
REQ-ATOM-INC-006-002mediumreviewdi supportoOK_SUPPORTING

Le lesson learned dagli incidenti devono essere usate per rafforzare e migliorare i controlli di sicurezza delle informazioni.

Verifica: Le lesson learned producono azioni di miglioramento sui controlli di sicurezza?

Evidenza: azioni correttive, piano miglioramento, ticket, aggiornamento procedure
REQ-ATOM-OPS003-003hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve adottare misure appropriate per trattare le vulnerabilità tecniche rilevanti.

Verifica: Sono definite e attuate misure di trattamento per le vulnerabilità rilevanti?

Evidenza: piano remediation, ticket patching, evidenze mitigazione, accettazione rischio
REQ-ATOM-OPS003-006mediumtechnical_controldi supportoOK_SUPPORTING

Le vulnerabilità identificate devono essere risolte tempestivamente tramite aggiornamenti di sicurezza o misure di mitigazione disponibili.

Verifica: Le vulnerabilità identificate sono trattate tempestivamente con patch o mitigazioni?

Evidenza: ticket remediation, report patching, evidenze mitigazioni
REQ-ATOM-OPS003-021hightechnical_controldi supportoOK_SUPPORTING

Le vulnerabilità identificate devono essere trattate con misure appropriate.

Verifica: Le vulnerabilità identificate sono trattate con misure appropriate?

Evidenza: ticket remediation, report patching, evidenze mitigazione
REQ-ATOM-OPS003-024highevidencedi supportoOK_SUPPORTING

La corretta installazione delle patch deve essere verificata in modo appropriato.

Verifica: La corretta installazione delle patch viene verificata?

Evidenza: report compliance patch, scansioni post-remediation, ticket chiusura
REQ-ATOM-OPS008-005highprocessdi supportoOK_SUPPORTING

Dai risultati degli audit tecnici devono essere derivate misure di trattamento o miglioramento.

Verifica: Dai risultati degli audit tecnici sono derivate misure di trattamento?

Evidenza: piano remediation, ticket finding, action plan
REQ-ATOM-SDLC005-003mediumevidencedi supportoOK_SUPPORTING

Gli esiti dei test di sicurezza devono essere registrati e gestiti prima del rilascio o dell’accettazione.

Verifica: Gli esiti dei test di sicurezza sono registrati e gestiti prima del rilascio o dell’accettazione?

Evidenza: report test, ticket remediation, verbale accettazione
DOC-060DOCMatrice di coperturaLow

Matrice mapping requisiti ISO/NIS2/TISAX ? documenti/evidenze

Mappa ogni requisito ai documenti e alle evidenze che dimostrano la conformità.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V24 controlli legacy

Controlli associati

  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-TIS-002 · Segregazione di clienti e progetti per le informazioni protetteMA-TISAX · TISAX & Prototype Protection · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
DOC-061DOCRegistroMedium

Indice evidenze auditabili

È l’indice delle prove disponibili: screenshot, log, verbali, report, estratti, configurazioni.

Stato: planned_todoLifecycle: planned_todoFile: not_created50 requirement V234 controlli da V23 controlli legacy
Ruoli: evidenza, di supportoMatch: OK_EVIDENCE_OR_REGISTER, OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-007 · Raccolta delle proveMA-INC · Incident Management · High
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-006 · Sincronizzazione degli orologiMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-004 · Codifica sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-005 · Sviluppo esternalizzatoMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati50
REQ-ATOM-ASSET-001-042mediumdata_protectiondi supportoOK_SUPPORTING

Gli asset di supporto devono essere protetti durante uso e dismissione.

Verifica: Gli asset di supporto sono protetti durante uso e dismissione?

Evidenza: procedura dismissione, evidenze wiping/distruzione
REQ-ATOM-CHG-004-008mediumtechnical_controldi supportoOK_SUPPORTING

Il software critico deve essere verificato in ambiente di test prima dell impiego operativo, salvo eccezioni motivate.

Verifica: Il software critico viene verificato in test prima dell uso in produzione, salvo eccezioni motivate?

Evidenza: evidenze test, change ticket, registro eccezioni
REQ-ATOM-DATA-001-016hightechnical_controldi supportoOK_SUPPORTING

Le misure tecniche e organizzative richieste devono essere adeguatamente implementate per le attività di trattamento.

Verifica: Le misure tecniche e organizzative sono implementate per le attività di trattamento?

Evidenza: registro trattamenti con TOM, DPIA, evidenze controlli
REQ-ATOM-GOV-001-018highpolicydi supportoOK_SUPPORTING

Le policy devono essere pubblicate e implementate nell ambito di assessment.

Verifica: Le policy sono pubblicate e implementate nell ambito di assessment?

Evidenza: repository policy, registro distribuzione, evidenze implementazione
REQ-ATOM-GOV-002-013highgovernancedi supportoOK_SUPPORTING

L Organizzazione deve implementare e mantenere un sistema di gestione per la sicurezza delle informazioni.

Verifica: È implementato e mantenuto un sistema di gestione per la sicurezza delle informazioni?

Evidenza: manuale ISMS, processi ISMS, evidenze operative
REQ-ATOM-GOV-004-004mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

L applicazione delle procedure di sicurezza deve poter essere verificata con evidenze organizzative o operative.

Verifica: L applicazione delle procedure di sicurezza è verificabile tramite evidenze?

Evidenza: audit interni, controlli compliance, registri attività
REQ-ATOM-GOV-007-009mediumtrainingdi supportoOK_SUPPORTING

Le misure di formazione e awareness devono essere svolte a intervalli regolari e in risposta a eventi rilevanti.

Verifica: Le attività formative sono svolte regolarmente e quando eventi rilevanti lo richiedono?

Evidenza: calendario formazione, evidenze campagne straordinarie
REQ-ATOM-GOV-007-014mediumtechnical_controldi supportoOK_SUPPORTING

Gli asset di supporto devono essere protetti durante il ciclo di vita.

Verifica: Gli asset di supporto sono protetti durante uso, trasporto, deposito e dismissione?

Evidenza: procedura asset, evidenze protezioni, inventario
REQ-ATOM-GOV-008-003mediumevidencedi supportoOK_SUPPORTING

La restituzione degli asset deve essere tracciata con evidenze verificabili.

Verifica: La restituzione degli asset è tracciata con evidenze verificabili?

Evidenza: registro asset, ticket offboarding, ricevute restituzione
REQ-ATOM-GOV-009-012mediumphysical_securitydi supportoOK_SUPPORTING

I membri del progetto devono osservare le misure derivanti dalla classificazione di sicurezza.

Verifica: I membri del progetto osservano le misure derivanti dalla classificazione?

Evidenza: audit progetto, checklist sicurezza, evidenze controllo
REQ-ATOM-GOV-014-002highaccess_controldi supportoOK_SUPPORTING

La gestione delle informazioni di autenticazione deve includere controlli lungo il ciclo di vita delle credenziali.

Verifica: La gestione delle informazioni di autenticazione copre il ciclo di vita delle credenziali?

Evidenza: procedura IAM, registro credenziali privilegiate, evidenze revoca/modifica
REQ-ATOM-GOV-014-008mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali devono essere aggiornate quando richiesto dagli esiti della valutazione del rischio.

Verifica: Le credenziali sono aggiornate quando richiesto dal rischio?

Evidenza: policy password, log reset, evidenze rotazione credenziali
REQ-ATOM-GOV-014-030mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono essere fornite all utente in modo sicuro.

Verifica: Le informazioni di login sono fornite agli utenti in modo sicuro?

Evidenza: procedura consegna credenziali, canali sicuri, evidenze onboarding
REQ-ATOM-GOV-015-022highreviewdi supportoOK_SUPPORTING

I diritti di account normali, privilegiati e tecnici devono essere riesaminati regolarmente anche nei sistemi dei clienti.

Verifica: I diritti di account normali, privilegiati e tecnici sono riesaminati regolarmente anche nei sistemi cliente?

Evidenza: registro recertificazione accessi, report review, evidenze sistemi cliente
REQ-ATOM-GOV-016-020highevidencedi supportoOK_SUPPORTING

Deve essere fornita prova che i provider IT adempiano alle proprie responsabilità.

Verifica: Esistono prove che i provider IT adempiono alle proprie responsabilità?

Evidenza: report fornitore, attestazioni, audit report, SLA review
REQ-ATOM-GOV-017-003mediumreviewdi supportoOK_SUPPORTING

I requisiti di conformità relativi alla sicurezza delle informazioni devono essere mantenuti aggiornati.

Verifica: Il registro dei requisiti di conformità sicurezza è mantenuto aggiornato?

Evidenza: registro requisiti aggiornato, evidenze riesame normativo
REQ-ATOM-GOV-017-008mediumevidencedi supportoOK_SUPPORTING

I risultati delle verifiche devono essere registrati e conservati.

Verifica: I risultati delle verifiche sono registrati e conservati?

Evidenza: report verifiche, registro audit, repository evidenze
REQ-ATOM-GOV-019-015mediumevidencedi supportoOK_SUPPORTING

I risultati delle verifiche devono essere registrati e conservati.

Verifica: I risultati delle verifiche sono registrati e conservati?

Evidenza: report verifiche, registro audit, repository evidenze
REQ-ATOM-HR-003-012highprocessdi supportoOK_SUPPORTING

I requisiti per i dipendenti rispetto ai profili di ruolo devono essere determinati e soddisfatti.

Verifica: I requisiti dei dipendenti rispetto ai profili di ruolo sono determinati e soddisfatti?

Evidenza: job description, matrice competenze, evidenze qualifica
REQ-ATOM-INC-003-039mediumincidentdi supportoOK_SUPPORTING

Le segnalazioni di eventi di sicurezza provenienti da parti esterne devono essere considerate.

Verifica: Le segnalazioni esterne di eventi di sicurezza sono considerate?

Evidenza: canale esterno, registro segnalazioni, procedura
REQ-ATOM-INC-007-001mediumevidencedi supportoOK_SUPPORTING

Devono essere stabilite procedure per identificare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Sono definite modalità per identificare le prove relative agli eventi di sicurezza?

Evidenza: procedura raccolta prove, piano incidenti, registro evidenze
REQ-ATOM-INC-007-002mediumevidencedi supportoOK_SUPPORTING

Devono essere attuate procedure per raccogliere le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove relative agli eventi di sicurezza vengono raccolte secondo procedura?

Evidenza: registro evidenze, ticket, export log, screenshot
REQ-ATOM-INC-007-003mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite modalità per acquisire le prove in modo controllato.

Verifica: L’acquisizione delle prove avviene con modalità controllate e tracciabili?

Evidenza: chain of custody, export forense, verbale acquisizione
REQ-ATOM-INC-007-004mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

Devono essere definite modalità per conservare le prove relative agli eventi di sicurezza delle informazioni.

Verifica: Le prove sono conservate in modo protetto e rintracciabile?

Evidenza: repository evidenze, registro conservazione, permessi repository
REQ-ATOM-OPS001-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS003-003hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve adottare misure appropriate per trattare le vulnerabilità tecniche rilevanti.

Verifica: Sono definite e attuate misure di trattamento per le vulnerabilità rilevanti?

Evidenza: piano remediation, ticket patching, evidenze mitigazione, accettazione rischio
REQ-ATOM-OPS003-004mediummonitoringdi supportoOK_SUPPORTING

Devono essere monitorati i canali CSIRT Italia e gli eventuali canali CERT o ISAC settoriali per acquisire informazioni sulle vulnerabilità.

Verifica: Sono monitorati i canali CSIRT/CERT/ISAC rilevanti per le vulnerabilità?

Evidenza: registro fonti vulnerabilità, iscrizioni advisory, evidenze monitoraggio
REQ-ATOM-OPS003-006mediumtechnical_controldi supportoOK_SUPPORTING

Le vulnerabilità identificate devono essere risolte tempestivamente tramite aggiornamenti di sicurezza o misure di mitigazione disponibili.

Verifica: Le vulnerabilità identificate sono trattate tempestivamente con patch o mitigazioni?

Evidenza: ticket remediation, report patching, evidenze mitigazioni
REQ-ATOM-OPS003-017hightechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS003-021hightechnical_controldi supportoOK_SUPPORTING

Le vulnerabilità identificate devono essere trattate con misure appropriate.

Verifica: Le vulnerabilità identificate sono trattate con misure appropriate?

Evidenza: ticket remediation, report patching, evidenze mitigazione
REQ-ATOM-OPS004-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS004-019highmonitoringdi supportoOK_SUPPORTING

I log eventi devono essere controllati regolarmente per individuare violazioni delle regole e anomalie, nel rispetto delle norme applicabili.

Verifica: I log eventi sono controllati regolarmente per violazioni e anomalie?

Evidenza: report SIEM, dashboard alert, evidenze review log
REQ-ATOM-OPS005-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS005-019mediummonitoringdi supportoOK_SUPPORTING

I log eventi devono essere controllati regolarmente per individuare violazioni delle regole e anomalie, nel rispetto delle norme applicabili.

Verifica: I log eventi sono controllati regolarmente per violazioni e anomalie?

Evidenza: report SIEM, dashboard alert, evidenze review log
REQ-ATOM-OPS006-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS007-007mediumtechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-PHY001-002highphysical_securitydi supportoOK_SUPPORTING

I perimetri di sicurezza fisica devono essere utilizzati per prevenire accessi non autorizzati alle aree protette.

Verifica: I perimetri fisici sono effettivamente usati per prevenire accessi non autorizzati?

Evidenza: evidenze barriere, controlli accesso, foto aree, audit fisico
REQ-ATOM-PHY003-007highphysical_securitydi supportoOK_SUPPORTING

Le misure protettive definite per le zone di sicurezza devono essere implementate.

Verifica: Le misure protettive previste per le zone di sicurezza sono implementate?

Evidenza: sopralluogo, checklist controlli fisici, evidenze access control
REQ-ATOM-PHY004-003highphysical_securitydi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, l accesso fisico deve essere protetto.

Verifica: L accesso fisico ai sistemi informativi e di rete rilevanti è protetto?

Evidenza: procedura accessi fisici, controllo accessi, registro visitatori, evidenze protezione locali
REQ-ATOM-SDLC001-003mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

L’applicazione delle regole di sviluppo sicuro deve essere dimostrabile tramite evidenze di progetto o processo.

Verifica: L’applicazione delle regole di sviluppo sicuro è dimostrabile con evidenze di progetto o processo?

Evidenza: checklist SDLC, ticket, repository, verbale review
REQ-ATOM-SDLC004-003mediumevidencedi supportoWEAK_MATCH_SUPPORT_ONLY

L’applicazione dei principi di sviluppo sicuro deve essere verificabile tramite evidenze di processo o revisione.

Verifica: L’applicazione dei principi di sviluppo sicuro è verificabile tramite evidenze di processo o revisione?

Evidenza: code review, checklist, ticket, report static analysis
REQ-ATOM-SDLC005-002mediumtechnical_controldi supportoOK_SUPPORTING

I test di sicurezza devono essere attuati durante lo sviluppo e l’accettazione.

Verifica: I test di sicurezza sono attuati durante sviluppo e accettazione?

Evidenza: report test, checklist accettazione, evidenze CI/CD
REQ-ATOM-SDLC007-002mediumtechnical_controldi supportoOK_SUPPORTING

Quando sono usati dati reali o simil-reali nei test, devono essere applicate misure di protezione coerenti con la criticità delle informazioni.

Verifica: Quando si usano dati reali o simil-reali nei test, sono applicate misure di protezione coerenti con la loro criticità?

Evidenza: policy dati di test, configurazioni ambiente, evidenze di cifratura o masking
REQ-ATOM-SUP001-020mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP001-028highsupplierdi supportoOK_SUPPORTING

I subappaltatori devono rispettare i requisiti di protezione applicabili alle attività affidate.

Verifica: I subappaltatori rispettano i requisiti di protezione applicabili alle attività affidate?

Evidenza: contratto subappaltatore, evidenze controllo, dichiarazione conformità
REQ-ATOM-SUP001-031mediumreviewdi supportoOK_SUPPORTING

Il rispetto degli obblighi trasferiti a subappaltatori e partner deve essere reso verificabile.

Verifica: Il rispetto degli obblighi trasferiti a subappaltatori e partner è verificabile?

Evidenza: audit report, attestazioni, evidenze di controllo
REQ-ATOM-SUP003-001highmonitoringdi supportoOK_SUPPORTING

I servizi dei fornitori devono essere monitorati rispetto ai requisiti di sicurezza concordati.

Verifica: I servizi dei fornitori sono monitorati rispetto ai requisiti di sicurezza concordati?

Evidenza: report servizio, SLA, evidenze di controllo periodico
REQ-ATOM-SUP004-010mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP005-002highsecure_developmentdi supportoOK_SUPPORTING

I fornitori coinvolti nello sviluppo devono rispettare le pratiche di sviluppo sicuro richieste dall'Organizzazione.

Verifica: I fornitori di sviluppo rispettano le pratiche di sviluppo sicuro richieste?

Evidenza: procedura sviluppo sicuro, attestazione fornitore, evidenze code review/test
DOC-062AUDAssessment / evidenzaLow

Self-assessment TISAX ISA6 compilato

Autovalutazione TISAX basata sul catalogo ISA: indica maturità, stato e riferimenti alle evidenze.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V24 controlli legacy

Controlli associati

  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-TIS-002 · Segregazione di clienti e progetti per le informazioni protetteMA-TISAX · TISAX & Prototype Protection · Medium
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
DOC-063RISKRegistroMedium

Registro scostamenti, eccezioni e non applicabilità motivate

Registra quando una regola non si applica, è derogata o non è ancora rispettata, spiegando il motivo.

Stato: planned_todoLifecycle: planned_todoFile: not_created22 requirement V213 controlli da V23 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati22
REQ-ATOM-CHG-004-004hightechnical_controldi supportoOK_SUPPORTING

È installato esclusivamente software per cui siano disponibili aggiornamenti di sicurezza, salvo motivate ragioni documentate.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili, salvo eccezioni motivate?

Evidenza: inventario software, report EOL/EOS, registro eccezioni
REQ-ATOM-CHG-004-007mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestione, sostituzione e rimozione del software.

Verifica: Sono adottate e documentate procedure per mantenere, sostituire e rimuovere software?

Evidenza: procedura patch/software management, registro eccezioni
REQ-ATOM-DATA-005-006mediumtechnical_controldi supportoOK_SUPPORTING

L autoesecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate eccezioni documentate.

Verifica: L autoesecuzione dei supporti rimovibili è disabilitata, salvo eccezioni motivate?

Evidenza: GPO/MDM policy, configurazioni endpoint, registro eccezioni
REQ-ATOM-DATA-005-028hightechnical_controldi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-GOV-004-022hightechnical_controldi supportoOK_SUPPORTING

Quando requisiti previsti non sono attuati per ragioni motivate, devono essere adottate misure compensative ove applicabili.

Verifica: Le non attuazioni motivate prevedono misure compensative ove applicabili?

Evidenza: registro eccezioni, misure compensative, risk treatment plan
REQ-ATOM-GOV-004-023mediumevidencedi supportoOK_SUPPORTING

Il piano deve descrivere le misure compensative e l eventuale rischio residuo collegato.

Verifica: Il piano descrive misure compensative e rischio residuo associato?

Evidenza: risk treatment plan, registro eccezioni
REQ-ATOM-GOV-011-007mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alla cifratura devono essere motivate e documentate per ragioni normative o tecniche.

Verifica: Le eccezioni alla cifratura sono motivate e documentate?

Evidenza: registro eccezioni, risk acceptance
REQ-ATOM-GOV-011-015hightechnical_controldi supportoOK_SUPPORTING

Per esigenze di protezione elevate, il trasferimento deve avvenire in forma cifrata o con misure equivalenti.

Verifica: Le informazioni ad alta protezione sono trasferite cifrate o protette con misure equivalenti?

Evidenza: policy cifratura, evidenze canale sicuro, registro eccezioni
REQ-ATOM-GOV-013-007highaccess_controldi supportoOK_SUPPORTING

Le utenze degli utenti devono essere individuali, salvo motivate ragioni tecniche documentate e in base al rischio.

Verifica: Le utenze utente sono individuali salvo eccezioni tecniche motivate?

Evidenza: export account, registro account condivisi, risk assessment
REQ-ATOM-GOV-014-006highaccess_controldi supportoOK_SUPPORTING

Le utenze utente devono essere individuali salvo motivate e documentate ragioni tecniche coerenti con il rischio.

Verifica: Le utenze utente sono individuali o le eccezioni sono motivate e documentate?

Evidenza: inventario account condivisi, valutazione rischio, approvazioni eccezioni
REQ-ATOM-GOV-014-027highaccess_controldi supportoOK_SUPPORTING

L uso di account collettivi deve essere regolato e limitato ai casi consentiti.

Verifica: L uso di account collettivi è regolato e limitato?

Evidenza: registro account condivisi, eccezioni approvate, risk assessment
REQ-ATOM-OPS001-008highdata_protectiondi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere cifrati ove richiesto dal bisogno di protezione.

Verifica: I dispositivi mobili e i supporti dati mobili sono cifrati quando richiesto?

Evidenza: report cifratura MDM, policy BitLocker/FileVault, eccezioni documentate
REQ-ATOM-OPS001-013highdata_protectiondi supportoOK_SUPPORTING

I supporti dati mobili o le informazioni su di essi devono essere cifrati in modo generale oppure protetti con misure equivalenti se la cifratura non è tecnicamente praticabile.

Verifica: I supporti dati mobili sono cifrati o protetti con misure equivalenti quando la cifratura non è praticabile?

Evidenza: policy cifratura supporti, eccezioni tecniche, misure compensative
REQ-ATOM-OPS002-007mediumdata_protectiondi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti removibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate eccezioni.

Verifica: I dati su dispositivi portatili e supporti removibili sono cifrati con metodi adeguati?

Evidenza: policy cifratura, report BitLocker/FileVault/MDM, eccezioni documentate
REQ-ATOM-OPS002-021highrisk_baseddi supportoOK_SUPPORTING

Per sistemi IT senza software antimalware devono essere implementate misure alternative adeguate.

Verifica: Per i sistemi senza antimalware sono documentate e implementate misure alternative?

Evidenza: eccezioni antimalware, misure compensative, risk acceptance
REQ-ATOM-OPS003-014hightechnical_controldi supportoOK_SUPPORTING

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS003-017hightechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-OPS007-004mediumtechnical_controldi supportoOK_SUPPORTING

Deve essere installato solo software per cui sia garantita la disponibilità di aggiornamenti di sicurezza, salvo motivate eccezioni.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili?

Evidenza: inventario software, report EOL/EOS, eccezioni documentate
REQ-ATOM-OPS007-007mediumtechnical_controldi supportoOK_SUPPORTING

L'aggiornamento del software ritenuto critico deve essere verificato in ambiente di test prima dell'impiego operativo, salvo motivate eccezioni.

Verifica: Gli aggiornamenti del software critico sono verificati in test prima della produzione?

Evidenza: evidenze test patch, ticket change, verbali collaudo
REQ-ATOM-PHY010-017highdata_protectiondi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-RISK001-022mediumcompliancedi supportoOK_SUPPORTING

Le misure compensative e il rischio residuo devono essere documentati quando requisiti applicabili non sono attuati per motivate ragioni normative o tecniche.

Verifica: Le misure compensative e il rischio residuo sono documentati quando requisiti applicabili non sono attuati?

Evidenza: piano trattamento, registro eccezioni, motivazioni tecniche/normative
REQ-ATOM-TIS003-048mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alle regole di camuffamento devono essere autorizzate e documentate.

Verifica: Le eccezioni alle regole di camuffamento sono autorizzate e documentate?

Evidenza: approvazione eccezione, ticket, verbale progetto
DOC-064GOVRegistroMedium

Registro approvazioni organi direttivi

Raccoglie le approvazioni formali della Direzione su policy, rischi, ruoli, piani e decisioni importanti.

Stato: planned_todoLifecycle: planned_todoFile: not_created90 requirement V229 controlli da V22 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-IAM-001 · Diritti di accesso privilegiatoMA-IAM · Identity & Access Management · High
  • MC-IAM-002 · Limitazione dell’accesso alle informazioniMA-IAM · Identity & Access Management · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-IAM-005 · Uso di programmi di utilità privilegiatiMA-IAM · Identity & Access Management · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-PHY-004 · Monitoraggio della sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati90
REQ-ATOM-ASSET-001-011mediumgovernancedi supportoOK_SUPPORTING

I servizi, sistemi e software censiti devono essere approvati da attori interni autorizzati.

Verifica: I servizi, sistemi e software censiti risultano approvati internamente?

Evidenza: workflow approvazione software, registro approvazioni
REQ-ATOM-ASSET-001-030mediumreviewdi supportoOK_SUPPORTING

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-BCM-002-017highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-003-016highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-BCM-005-013highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e gestione crisi devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM, DR e crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, frontespizio approvato
REQ-ATOM-CHG-004-011mediumaccess_controldi supportoOK_SUPPORTING

L approvazione software deve considerare eventuali limitazioni per casi d uso o ruoli specifici.

Verifica: Le approvazioni software indicano eventuali limiti di uso o ruolo?

Evidenza: catalogo software approvato con scope
REQ-ATOM-CHG-004-016mediumreviewdi supportoOK_SUPPORTING

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-DATA-001-008highgovernancedi supportoOK_SUPPORTING

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-DATA-001-019highdata_protectiondi supportoOK_SUPPORTING

Le valutazioni di impatto sulla protezione dei dati devono essere eseguite quando richiesto.

Verifica: Le DPIA vengono eseguite quando richiesto?

Evidenza: DPIA, registro valutazioni, approvazioni privacy
REQ-ATOM-GOV-001-002highgovernancedi supportoOK_SUPPORTING

Le politiche di sicurezza devono essere approvate dalla direzione.

Verifica: Le politiche di sicurezza sono approvate dalla direzione?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-001-009highgovernanceprimarioOK_PRIMARY_PRESENT

Le politiche devono essere approvate dagli organi di amministrazione e direttivi.

Verifica: Le politiche sono approvate dagli organi di amministrazione e direttivi?

Evidenza: verbali approvazione, registro approvazioni
REQ-ATOM-GOV-001-032highgovernancedi supportoOK_SUPPORTING

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-GOV-004-009highgovernanceprimarioOK_PRIMARY_PRESENT

Le politiche devono essere approvate dagli organi di amministrazione e direttivi.

Verifica: Le politiche sono approvate dagli organi di amministrazione e direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-004-013highgovernanceprimarioOK_PRIMARY_PRESENT

Il piano di adeguamento deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di adeguamento è approvato dagli organi di amministrazione e direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-004-014mediumgovernancedi supportoOK_SUPPORTING

Gli organi di amministrazione e direttivi devono essere informati periodicamente sugli esiti dei piani di adeguamento.

Verifica: Gli organi direttivi ricevono relazioni periodiche sugli esiti del piano di adeguamento?

Evidenza: relazioni periodiche, verbali direzione
REQ-ATOM-GOV-004-017mediumgovernancedi supportoOK_SUPPORTING

Gli organi di amministrazione e direttivi devono essere informati periodicamente sul piano di valutazione dell efficacia.

Verifica: Gli organi direttivi ricevono relazioni periodiche sul piano di valutazione dell efficacia?

Evidenza: relazioni periodiche, verbali direzione
REQ-ATOM-GOV-004-024highgovernanceprimarioOK_PRIMARY_PRESENT

Il piano di trattamento, inclusa l accettazione dei rischi residui, deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di trattamento e l accettazione dei rischi residui sono approvati dagli organi direttivi?

Evidenza: verbale approvazione, registro approvazioni
REQ-ATOM-GOV-011-028mediumsupplierdi supportoOK_SUPPORTING

Quando il trasferimento coinvolge subfornitura, deve essere assicurato il consenso o il diritto di opposizione del responsabile competente.

Verifica: Per subfornitura sono gestiti consenso o diritto di opposizione del responsabile competente?

Evidenza: contratti subfornitura, approvazioni, registro fornitori
REQ-ATOM-GOV-014-005highaccess_controldi supportoOK_SUPPORTING

Le utenze devono essere approvate da attori interni competenti.

Verifica: Le utenze sono approvate da attori interni competenti?

Evidenza: workflow richiesta accesso, approvazioni ticket, log IAM
REQ-ATOM-GOV-014-006highaccess_controldi supportoOK_SUPPORTING

Le utenze utente devono essere individuali salvo motivate e documentate ragioni tecniche coerenti con il rischio.

Verifica: Le utenze utente sono individuali o le eccezioni sono motivate e documentate?

Evidenza: inventario account condivisi, valutazione rischio, approvazioni eccezioni
REQ-ATOM-GOV-015-007mediumaccess_controldi supportoOK_SUPPORTING

L assegnazione dei permessi deve considerare la necessità di conoscere.

Verifica: L assegnazione dei permessi considera il need to know?

Evidenza: matrice accessi, classificazione dati, approvazioni owner
REQ-ATOM-GOV-015-027mediumgovernancedi supportoOK_SUPPORTING

I diritti di accesso devono essere approvati dal responsabile interno competente quando richiesto.

Verifica: I diritti di accesso sono approvati dal responsabile interno competente?

Evidenza: approvazioni owner, ticket access request, matrice owner
REQ-ATOM-GOV-016-025highsupplierdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti per approvvigionamento, messa in servizio e rilascio dei servizi IT esterni.

Verifica: Sono determinati e soddisfatti i requisiti per procurement, commissioning e release dei servizi IT esterni?

Evidenza: procedura procurement IT, checklist rilascio servizio, approvazioni
REQ-ATOM-GOV-016-027highevidencedi supportoOK_SUPPORTING

I servizi IT esterni e la relativa approvazione devono essere documentati.

Verifica: I servizi IT esterni e le approvazioni sono documentati?

Evidenza: registro servizi esterni, ticket approvazione, supplier register
REQ-ATOM-GOV-019-006highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di adeguamento deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di adeguamento è approvato dagli organi competenti?

Evidenza: verbale approvazione, delibera, piano firmato
REQ-ATOM-GOV-019-007mediummonitoringdi supportoOK_SUPPORTING

Gli organi di amministrazione e direttivi devono essere informati periodicamente sugli esiti dei piani di adeguamento.

Verifica: Gli organi competenti ricevono relazioni periodiche sugli esiti dei piani?

Evidenza: relazioni periodiche, verbali direzione, report KPI
REQ-ATOM-GOV-019-010mediummonitoringdi supportoOK_SUPPORTING

Gli organi di amministrazione e direttivi devono essere informati periodicamente sul piano di valutazione dell efficacia.

Verifica: Gli organi competenti sono informati periodicamente sul piano di valutazione efficacia?

Evidenza: relazioni periodiche, verbali direzione
REQ-ATOM-HR-003-006hightrainingdi supportoOK_SUPPORTING

Il piano di formazione deve includere anche gli organi di amministrazione e direttivi.

Verifica: Il piano di formazione include anche organi di amministrazione e direttivi?

Evidenza: piano formazione, registro partecipanti management
REQ-ATOM-HR-003-009highgovernancedi supportoOK_SUPPORTING

Il piano di formazione deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di formazione è approvato dagli organi competenti?

Evidenza: verbale approvazione, piano firmato
REQ-ATOM-IAM-001-001highaccess_controldi supportoOK_SUPPORTING

L’assegnazione dei diritti di accesso privilegiato deve essere limitata ai casi necessari.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-002highaccess_controldi supportoOK_SUPPORTING

L’uso dei diritti di accesso privilegiato deve essere limitato e controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-003highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso privilegiato devono essere gestiti tramite processo controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-004highaccess_controldi supportoOK_SUPPORTING

I permessi devono essere assegnati secondo minimo privilegio, separazione delle funzioni e necessità di conoscere.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-005mediumaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative devono essere distinte dalle utenze non amministrative.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-006mediumaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative e non amministrative devono usare credenziali diverse.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-008mediumaccess_controldi supportoOK_SUPPORTING

I requisiti per la gestione dei diritti di accesso devono essere determinati e soddisfatti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-009mediumaccess_controldi supportoOK_SUPPORTING

La gestione dei diritti deve includere richiesta, verifica e approvazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-010mediumaccess_controldi supportoOK_SUPPORTING

I diritti devono essere assegnati secondo need to know e least privilege.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-011mediumaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere revocati quando non più necessari.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-014highaccess_controldi supportoOK_SUPPORTING

I diritti privilegiati devono essere limitati e assegnati solo a persone o account autorizzati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-015mediumaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere aggiornati tempestivamente in caso di cambio ruolo o cessazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-001-016mediumaccess_controldi supportoOK_SUPPORTING

La gestione dei diritti deve coprire anche account tecnici o di servizio quando presenti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-002-001mediumaccess_controldi supportoOK_SUPPORTING

L’accesso alle informazioni deve essere limitato secondo la policy specifica di controllo degli accessi.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-002-002mediumaccess_controldi supportoOK_SUPPORTING

L’accesso agli asset associati alle informazioni deve essere limitato secondo le regole di controllo accessi.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-001mediumaccess_controldi supportoOK_SUPPORTING

Devono essere attuate tecnologie di autenticazione sicura.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-002mediumaccess_controldi supportoOK_SUPPORTING

Devono essere attuate procedure di autenticazione sicura.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-003mediumaccess_controldi supportoOK_SUPPORTING

Le tecnologie e le procedure di autenticazione devono essere coerenti con le limitazioni di accesso alle informazioni.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-005highaccess_controldi supportoOK_SUPPORTING

Tutte le utenze, incluse quelle amministrative e di accesso remoto, devono essere censite.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-006mediumaccess_controldi supportoOK_SUPPORTING

Le utenze devono essere approvate da attori interni competenti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-007mediumaccess_controldi supportoOK_SUPPORTING

Le utenze degli utenti devono essere individuali, salvo motivate ragioni tecniche documentate e in base al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-008mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste e aggiornate in base alla valutazione del rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-010mediumaccess_controldi supportoOK_SUPPORTING

Utenze e autorizzazioni devono essere aggiornate o revocate in caso di trasferimento, cessazione o altra variazione del personale.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-012mediumaccess_controldi supportoOK_SUPPORTING

Le modalità di autenticazione per accedere ai sistemi informativi e di rete devono essere commisurate al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-013highaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare i privilegi delle utenze.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-014mediumaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la criticità dei sistemi informativi e di rete.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-015mediumaccess_controldi supportoOK_SUPPORTING

La valutazione delle modalità di autenticazione deve considerare la tipologia di operazioni consentite alle utenze.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-016highaccess_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere impiegate soluzioni di autenticazione multifattore in accordo al rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-024mediumaccess_controldi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti per la gestione dei mezzi di identificazione lungo l’intero ciclo di vita.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-029mediumaccess_controldi supportoOK_SUPPORTING

I mezzi di identificazione devono essere protetti contro uso non autorizzato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-030mediumaccess_controldi supportoOK_SUPPORTING

Le procedure di autenticazione utente devono essere selezionate sulla base di una valutazione del rischio.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-032mediumaccess_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell’arte.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-033mediumaccess_controldi supportoOK_SUPPORTING

Gli utenti devono essere autenticati almeno tramite password robuste allo stato dell’arte, quando applicabile.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-034highaccess_controldi supportoOK_SUPPORTING

Per account privilegiati devono essere usate procedure di autenticazione rafforzate, come PAM o autenticazione a più fattori.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-037mediumaccess_controldi supportoOK_SUPPORTING

La creazione, modifica ed eliminazione degli account utente deve essere gestita tramite processo controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-038mediumaccess_controldi supportoOK_SUPPORTING

Devono essere usati account utente univoci e personalizzati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-039mediumaccess_controldi supportoOK_SUPPORTING

L’uso di account collettivi deve essere regolato e limitato ai casi consentiti.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-040mediumaccess_controldi supportoOK_SUPPORTING

Gli account devono essere disabilitati immediatamente quando l’utente lascia l’Organizzazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-042highaccess_controldi supportoOK_SUPPORTING

Gli account privilegiati devono essere identificati e gestiti separatamente dagli account ordinari.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-043mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono essere trasmesse agli utenti in modo sicuro.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-044mediumaccess_controldi supportoOK_SUPPORTING

Le password iniziali o temporanee devono essere cambiate al primo utilizzo quando applicabile.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-045mediumaccess_controldi supportoOK_SUPPORTING

Le informazioni di login devono rispettare requisiti di complessità e protezione adeguati.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-046mediumaccess_controldi supportoOK_SUPPORTING

L’assegnazione degli account deve essere approvata prima dell’attivazione.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-047mediumaccess_controldi supportoOK_SUPPORTING

Gli account non più necessari devono essere rimossi o disabilitati tempestivamente.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-004-048mediumaccess_controldi supportoOK_SUPPORTING

Gli account tecnici o di servizio devono essere regolati e protetti in modo specifico.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-IAM-005-002highaccess_controldi supportoOK_SUPPORTING

L’uso di programmi di utilità privilegiati deve essere strettamente controllato.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-INC-002-012mediumsecure_developmentdi supportoWEAK_MATCH_SUPPORT_ONLY

Le modifiche ai sistemi IT sviluppati devono considerare i requisiti di sicurezza delle informazioni.

Verifica: Le modifiche ai sistemi IT considerano i requisiti di sicurezza?

Evidenza: change request, analisi impatto sicurezza, approvazioni
REQ-ATOM-INC-003-022highgovernancedi supportoOK_SUPPORTING

I piani di continuità, disaster recovery e crisi informatica devono essere approvati dagli organi di amministrazione e direttivi.

Verifica: I piani BCM/DR/crisi sono approvati dagli organi competenti?

Evidenza: verbale approvazione, firma piano, delibera
REQ-ATOM-INC-003-030highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano incidenti deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano incidenti è approvato dagli organi competenti?

Evidenza: verbale approvazione, piano firmato
REQ-ATOM-INC-003-056mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-004-016mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-INC-005-016highgovernancedi supportoOK_SUPPORTING

Il piano incidenti deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano incidenti è approvato dagli organi competenti?

Evidenza: verbale approvazione, piano firmato
REQ-ATOM-INC-005-031mediumincidentdi supportoOK_SUPPORTING

Deve esistere una strategia di comunicazione per eventi di sicurezza che definisca destinatari, tempi, responsabilità, approvazioni, vincoli, contenuto e canali.

Verifica: Esiste una strategia di comunicazione per eventi di sicurezza con destinatari, tempi, responsabilità e canali?

Evidenza: piano comunicazione incidenti, template comunicazioni
REQ-ATOM-NET-001-006mediumgovernancedi supportoOK_SUPPORTING

I flussi di rete censiti devono essere approvati da attori interni competenti.

Verifica: I flussi di rete censiti sono approvati da attori interni competenti?

Evidenza: approvazioni flussi, change ticket, matrice autorizzazioni
REQ-ATOM-OPS003-012mediumgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di gestione delle vulnerabilità deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano vulnerabilità è approvato dagli organi competenti?

Evidenza: verbale approvazione, firma piano, delibera
REQ-ATOM-OPS007-014highprocessdi supportoOK_SUPPORTING

L'approvazione del software deve includere anche software a scopo speciale, come strumenti di manutenzione.

Verifica: Gli strumenti speciali o di manutenzione sono soggetti ad approvazione software?

Evidenza: registro tool amministrativi, approvazioni, policy privileged tools
REQ-ATOM-OPS008-003highprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Gli audit tecnici devono essere coordinati con operatori e utenti dei sistemi o servizi coinvolti.

Verifica: Gli audit tecnici sono coordinati con operatori e utenti dei sistemi coinvolti?

Evidenza: piano test, comunicazioni, approvazioni change
REQ-ATOM-PHY004-004highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dell accesso fisico, coerenti con le politiche di sicurezza applicabili.

Verifica: Sono adottate e documentate procedure per proteggere l accesso fisico?

Evidenza: procedura gestione accessi fisici, policy sicurezza, registro approvazioni
REQ-ATOM-RISK001-013highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

La valutazione del rischio deve essere approvata dagli organi di amministrazione e direttivi.

Verifica: La valutazione del rischio è approvata dagli organi di amministrazione e direttivi?

Evidenza: verbale approvazione, risk assessment approvato
REQ-ATOM-RISK001-023highgovernancedi supportoWEAK_MATCH_SUPPORT_ONLY

Il piano di trattamento, inclusa l’accettazione di eventuali rischi residui, deve essere approvato dagli organi di amministrazione e direttivi.

Verifica: Il piano di trattamento e l’accettazione dei rischi residui sono approvati dagli organi competenti?

Evidenza: verbale approvazione, piano trattamento approvato
REQ-ATOM-SUP004-002highprocessdi supportoOK_SUPPORTING

L'utilizzo dei servizi cloud deve essere regolato e autorizzato in base ai requisiti di sicurezza applicabili.

Verifica: L'utilizzo dei servizi cloud è regolato e autorizzato in base ai requisiti di sicurezza applicabili?

Evidenza: registro servizi cloud, approvazioni, policy cloud
DOC-065AUDRegistroMedium

Registro riesame policy

Tiene traccia di quando le policy sono state riviste, da chi, con quale esito e quali modifiche.

Stato: planned_todoLifecycle: planned_todoFile: not_created18 requirement V213 controlli da V22 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati18
REQ-ATOM-ASSET-001-030mediumreviewdi supportoOK_SUPPORTING

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-CHG-001-004mediumreviewdi supportoOK_SUPPORTING

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate regolarmente?

Evidenza: registro review policy/procedure
REQ-ATOM-CHG-003-005mediumreviewdi supportoOK_SUPPORTING

Le configurazioni devono essere riesaminate periodicamente o al cambiamento.

Verifica: Le configurazioni vengono riesaminate periodicamente o dopo cambiamenti significativi?

Evidenza: verbali review, registro modifiche, report audit
REQ-ATOM-CHG-004-016mediumreviewdi supportoOK_SUPPORTING

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-GOV-001-005highreviewprimarioOK_PRIMARY_PRESENT

Le politiche devono essere riesaminate a intervalli pianificati e in caso di cambiamenti significativi.

Verifica: Le politiche sono riesaminate periodicamente e dopo cambiamenti significativi?

Evidenza: registro riesame policy, verbali review
REQ-ATOM-GOV-001-011highreviewdi supportoOK_SUPPORTING

Le politiche di sicurezza devono essere riesaminate e, se opportuno, aggiornate almeno annualmente.

Verifica: Le politiche sono riesaminate e aggiornate almeno annualmente se necessario?

Evidenza: registro riesame policy, verbali review
REQ-ATOM-GOV-001-012highreviewprimarioOK_PRIMARY_PRESENT

Le politiche devono essere riesaminate quando cambiano normativa, organizzazione, minacce, rischi o dopo incidenti significativi.

Verifica: Le politiche vengono riesaminate dopo cambiamenti rilevanti o incidenti significativi?

Evidenza: registro riesame policy, trigger review, verbali incident review
REQ-ATOM-GOV-001-014mediumevidencedi supportoOK_SUPPORTING

Deve essere mantenuto un registro aggiornato degli esiti del riesame delle politiche.

Verifica: È mantenuto un registro aggiornato degli esiti del riesame delle policy?

Evidenza: registro riesame policy
REQ-ATOM-GOV-004-011highprocessdi supportoOK_SUPPORTING

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: È definito un piano di adeguamento derivante dal riesame delle politiche?

Evidenza: piano adeguamento, verbale riesame policy
REQ-ATOM-GOV-011-019mediumreviewdi supportoOK_SUPPORTING

Requisiti e procedure per NDA e trattamento delle informazioni protette devono essere riesaminati periodicamente.

Verifica: Le procedure NDA e trattamento informazioni protette sono riesaminate periodicamente?

Evidenza: verbale riesame, revisione template NDA
REQ-ATOM-GOV-017-005mediumreviewdi supportoOK_SUPPORTING

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate a intervalli regolari?

Evidenza: registro riesame policy, piano review
REQ-ATOM-GOV-019-004highprocessdi supportoOK_SUPPORTING

A seguito del riesame delle politiche deve essere definito un piano di adeguamento per assicurare l attuazione delle politiche di sicurezza.

Verifica: Dopo il riesame delle policy viene definito un piano di adeguamento?

Evidenza: piano adeguamento, registro azioni, verbale riesame policy
REQ-ATOM-GOV-019-012mediumreviewprimarioOK_PRIMARY_PRESENT

Policy e procedure di sicurezza devono essere riesaminate a intervalli regolari.

Verifica: Policy e procedure di sicurezza sono riesaminate a intervalli regolari?

Evidenza: registro riesame policy, piano review
REQ-ATOM-INC-002-009mediumreviewdi supportoOK_SUPPORTING

Le misure di sicurezza derivate dal rischio di progetto devono essere riesaminate regolarmente e rivalutate in caso di cambiamenti dei criteri di valutazione.

Verifica: Le misure di sicurezza del progetto sono riesaminate regolarmente e rivalutate quando cambiano i criteri?

Evidenza: verbali progetto, review misure, risk register
REQ-ATOM-INC-002-015mediumreviewdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono essere riesaminate rispetto ai requisiti di sicurezza delle informazioni.

Verifica: Le specifiche sono riesaminate rispetto ai requisiti di sicurezza?

Evidenza: verbale review, approvazione security requirements
REQ-ATOM-SDLC002-009mediumreviewdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono essere riesaminate rispetto ai requisiti di sicurezza delle informazioni.

Verifica: Le specifiche dei requisiti sono riesaminate rispetto ai requisiti di sicurezza?

Evidenza: verbale review, approvazione requisiti
REQ-ATOM-SDLC003-009mediumreviewdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono essere riesaminate rispetto ai requisiti di sicurezza delle informazioni.

Verifica: Le specifiche dei requisiti sono riesaminate rispetto ai requisiti di sicurezza?

Evidenza: verbale review, approvazione requisiti
REQ-ATOM-SUP003-002mediumreviewdi supportoOK_SUPPORTING

Le prestazioni e le pratiche di sicurezza dei fornitori devono essere riesaminate a intervalli definiti.

Verifica: Le pratiche di sicurezza dei fornitori sono riesaminate a intervalli definiti?

Evidenza: verbali review fornitore, audit report, scheda riesame
DOC-066RESAnalisi / registroLow

Business Impact Analysis — BIA

Analizza quali processi sono critici, quali impatti avrebbe un’interruzione e quali tempi di ripristino servono.

Stato: planned_todoLifecycle: planned_todoFile: not_created85 requirement V225 controlli da V24 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-001 · Sicurezza delle informazioni durante le interruzioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-004 · Ridondanza delle strutture di elaborazione delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-BCM-005 · Preparazione e gestione delle crisi di sicurezza informaticaMA-BCM · Continuity & Resilience · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-IAM-004 · Autenticazione sicuraMA-IAM · Identity & Access Management · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-011 · Infrastrutture di supportoMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati85
REQ-ATOM-ASSET-001-003mediumreviewdi supportoOK_SUPPORTING

L inventario degli asset deve essere mantenuto aggiornato rispetto alle variazioni organizzative, tecniche e operative.

Verifica: L inventario degli asset viene aggiornato quando cambiano asset, sistemi o responsabilità?

Evidenza: registro aggiornamenti inventario, procedura asset management
REQ-ATOM-BCM-001-002mediumcontinuitydi supportoOK_SUPPORTING

Le misure di sicurezza previste per le interruzioni devono essere coerenti con il livello di sicurezza richiesto dall Organizzazione.

Verifica: Le misure di sicurezza durante le interruzioni sono coerenti con i requisiti di sicurezza dell Organizzazione?

Evidenza: BCP, analisi rischio, BIA
REQ-ATOM-BCM-002-001highcontinuitydi supportoOK_SUPPORTING

La prontezza ICT per la continuità operativa deve essere pianificata sulla base degli obiettivi di continuità e dei requisiti ICT.

Verifica: La continuità ICT è pianificata in base a obiettivi e requisiti di continuità definiti?

Evidenza: piano ICT continuity, BIA, requisiti RTO/RPO
REQ-ATOM-BCM-002-029highcontinuityprimarioOK_PRIMARY_PRESENT

I servizi IT critici devono essere identificati considerando il business impact.

Verifica: I servizi IT critici sono identificati considerando l impatto sul business?

Evidenza: BIA, catalogo servizi critici
REQ-ATOM-BCM-002-035mediumcontinuitydi supportoOK_SUPPORTING

La continuità IT deve includere tempi predefiniti di ripresa coerenti con i requisiti.

Verifica: Sono definiti tempi di ripresa coerenti con i requisiti?

Evidenza: RTO, BIA, piano continuità IT
REQ-ATOM-BCM-002-044highcontinuitydi supportoOK_SUPPORTING

I concetti di backup e recovery devono considerare RPO e RTO.

Verifica: RPO e RTO sono considerati nei concetti di backup e recovery?

Evidenza: BIA, DRP, matrice RPO/RTO
REQ-ATOM-BCM-003-032highcontinuitydi supportoOK_SUPPORTING

I concetti di backup e recovery devono considerare RPO e RTO.

Verifica: RPO e RTO sono considerati nei concetti di backup e recovery?

Evidenza: BIA, DRP, matrice RPO/RTO
REQ-ATOM-BCM-004-001highcontinuitydi supportoOK_SUPPORTING

Le strutture di elaborazione delle informazioni devono avere ridondanza sufficiente rispetto ai requisiti di disponibilità.

Verifica: Le strutture di elaborazione dispongono di ridondanza adeguata ai requisiti di disponibilità?

Evidenza: architettura infrastrutturale, BIA, schema ridondanza
REQ-ATOM-BCM-004-002mediumcontinuitydi supportoOK_SUPPORTING

I requisiti di disponibilità devono guidare la scelta del livello di ridondanza.

Verifica: Il livello di ridondanza è definito in base ai requisiti di disponibilità?

Evidenza: BIA, requisiti servizio, analisi rischio
REQ-ATOM-CHG-001-007highprocessdi supportoOK_SUPPORTING

I requisiti di sicurezza delle informazioni per modifiche a organizzazione, processi e sistemi IT devono essere determinati e applicati.

Verifica: I requisiti di sicurezza sono determinati e applicati per i cambiamenti?

Evidenza: procedura change management, checklist sicurezza change
REQ-ATOM-CHG-001-008highprocessdi supportoOK_SUPPORTING

Deve essere stabilita una procedura formale di approvazione delle modifiche.

Verifica: Esiste una procedura formale di approvazione dei cambiamenti?

Evidenza: procedura change management, CAB record
REQ-ATOM-CHG-001-009highprocessdi supportoOK_SUPPORTING

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-001-010mediumtechnical_controldi supportoOK_SUPPORTING

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-001-011mediumcontinuitydi supportoOK_SUPPORTING

Devono essere considerate procedure di fallback per i casi di errore.

Verifica: Per i cambiamenti sono previste procedure di fallback o rollback?

Evidenza: piano rollback, change ticket
REQ-ATOM-CHG-001-012mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-CHG-003-005mediumreviewdi supportoOK_SUPPORTING

Le configurazioni devono essere riesaminate periodicamente o al cambiamento.

Verifica: Le configurazioni vengono riesaminate periodicamente o dopo cambiamenti significativi?

Evidenza: verbali review, registro modifiche, report audit
REQ-ATOM-CHG-003-009highprocessdi supportoOK_SUPPORTING

I requisiti di sicurezza delle informazioni per modifiche a organizzazione, processi e sistemi IT devono essere determinati e applicati.

Verifica: I requisiti di sicurezza sono determinati e applicati per i cambiamenti?

Evidenza: procedura change management, checklist sicurezza change
REQ-ATOM-CHG-003-010highprocessdi supportoOK_SUPPORTING

Deve essere stabilita una procedura formale di approvazione delle modifiche.

Verifica: Esiste una procedura formale di approvazione dei cambiamenti?

Evidenza: procedura change management, CAB record
REQ-ATOM-CHG-003-011highprocessdi supportoOK_SUPPORTING

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-003-012mediumtechnical_controldi supportoOK_SUPPORTING

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-003-013mediumcontinuitydi supportoOK_SUPPORTING

Devono essere considerate procedure di fallback per i casi di errore.

Verifica: Per i cambiamenti sono previste procedure di fallback o rollback?

Evidenza: piano rollback, change ticket
REQ-ATOM-CHG-003-014mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-CHG-004-001highprocessdi supportoOK_SUPPORTING

I cambiamenti alle strutture di elaborazione e ai sistemi informativi devono essere gestiti tramite procedure definite.

Verifica: I cambiamenti a sistemi e strutture ICT sono soggetti a una procedura di change management?

Evidenza: procedura change management, registro change, ticket di modifica
REQ-ATOM-CHG-004-002highprocessdi supportoOK_SUPPORTING

La procedura di change management deve essere applicata prima dell introduzione di modifiche rilevanti.

Verifica: La procedura di change management viene applicata prima delle modifiche rilevanti?

Evidenza: ticket approvati, workflow CAB, evidenza approvazione
REQ-ATOM-CHG-004-003mediumevidencedi supportoOK_SUPPORTING

Le modifiche devono lasciare evidenza tracciabile di richiesta, valutazione, approvazione ed esecuzione.

Verifica: Ogni modifica rilevante conserva traccia di richiesta, valutazione, approvazione ed esecuzione?

Evidenza: ticket change, registro modifiche, log attività
REQ-ATOM-CHG-004-004hightechnical_controldi supportoOK_SUPPORTING

È installato esclusivamente software per cui siano disponibili aggiornamenti di sicurezza, salvo motivate ragioni documentate.

Verifica: Il software installato dispone di aggiornamenti di sicurezza disponibili, salvo eccezioni motivate?

Evidenza: inventario software, report EOL/EOS, registro eccezioni
REQ-ATOM-CHG-004-005hightechnical_controldi supportoOK_SUPPORTING

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo.

Verifica: Gli aggiornamenti di sicurezza vengono installati senza ingiustificato ritardo?

Evidenza: report patch management, ticket aggiornamenti, dashboard vulnerabilità
REQ-ATOM-CHG-004-006highprocessdi supportoOK_SUPPORTING

L installazione degli aggiornamenti deve essere coerente con il piano di gestione delle vulnerabilità.

Verifica: Gli aggiornamenti sono gestiti in coerenza con il piano di vulnerabilità?

Evidenza: piano vulnerabilità, procedura patching, ticket patch
REQ-ATOM-CHG-004-007mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per gestione, sostituzione e rimozione del software.

Verifica: Sono adottate e documentate procedure per mantenere, sostituire e rimuovere software?

Evidenza: procedura patch/software management, registro eccezioni
REQ-ATOM-CHG-004-009mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la verifica in test degli aggiornamenti del software critico.

Verifica: Esistono procedure documentate per testare gli aggiornamenti del software critico?

Evidenza: procedura change/patch test, piano test
REQ-ATOM-CHG-004-010hightechnical_controldi supportoOK_SUPPORTING

Il software deve essere approvato prima dell installazione o dell uso.

Verifica: Il software viene approvato prima dell installazione o dell uso?

Evidenza: catalogo software approvato, ticket approvazione
REQ-ATOM-CHG-004-012highcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La conformità ai requisiti di sicurezza è verificata prima di approvare il software?

Evidenza: checklist approvazione software
REQ-ATOM-CHG-004-013mediumcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare diritti d uso e licenze.

Verifica: Licenze e diritti d uso sono verificati prima dell approvazione software?

Evidenza: registro licenze, checklist software
REQ-ATOM-CHG-004-014mediumsupplierdi supportoOK_SUPPORTING

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-CHG-004-015hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-CHG-004-016mediumreviewdi supportoOK_SUPPORTING

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-CHG-004-018highprocessdi supportoOK_SUPPORTING

I requisiti di sicurezza delle informazioni per modifiche a organizzazione, processi e sistemi IT devono essere determinati e applicati.

Verifica: I requisiti di sicurezza sono determinati e applicati per i cambiamenti?

Evidenza: procedura change management, checklist sicurezza change
REQ-ATOM-CHG-004-019highprocessdi supportoOK_SUPPORTING

Deve essere stabilita una procedura formale di approvazione delle modifiche.

Verifica: Esiste una procedura formale di approvazione dei cambiamenti?

Evidenza: procedura change management, CAB record
REQ-ATOM-CHG-004-020highprocessdi supportoOK_SUPPORTING

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-004-021mediumtechnical_controldi supportoOK_SUPPORTING

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-004-022mediumcontinuitydi supportoOK_SUPPORTING

Devono essere considerate procedure di fallback per i casi di errore.

Verifica: Per i cambiamenti sono previste procedure di fallback o rollback?

Evidenza: piano rollback, change ticket
REQ-ATOM-CHG-004-023mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-GOV-001-005highreviewdi supportoOK_SUPPORTING

Le politiche devono essere riesaminate a intervalli pianificati e in caso di cambiamenti significativi.

Verifica: Le politiche sono riesaminate periodicamente e dopo cambiamenti significativi?

Evidenza: registro riesame policy, verbali review
REQ-ATOM-GOV-001-012highreviewdi supportoOK_SUPPORTING

Le politiche devono essere riesaminate quando cambiano normativa, organizzazione, minacce, rischi o dopo incidenti significativi.

Verifica: Le politiche vengono riesaminate dopo cambiamenti rilevanti o incidenti significativi?

Evidenza: registro riesame policy, trigger review, verbali incident review
REQ-ATOM-GOV-001-025mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti di contesto, regolamenti, organizzazione o sedi, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente dopo cambiamenti rilevanti?

Evidenza: registro riesame rischi, verbali change/risk review
REQ-ATOM-GOV-008-001highasset_managementdi supportoOK_SUPPORTING

Il personale deve restituire gli asset dell Organizzazione in proprio possesso al cambiamento o alla cessazione del rapporto.

Verifica: Gli asset vengono restituiti in caso di cambio ruolo o cessazione del rapporto?

Evidenza: checklist offboarding, verbale restituzione asset
REQ-ATOM-GOV-008-002mediumsupplierdi supportoOK_SUPPORTING

Le parti interessate esterne devono restituire gli asset dell Organizzazione quando termina o cambia il contratto o accordo applicabile.

Verifica: I soggetti esterni restituiscono gli asset alla fine o modifica dell accordo?

Evidenza: contratto, checklist uscita fornitore, verbale restituzione
REQ-ATOM-GOV-008-006lowreviewdi supportoOK_SUPPORTING

Il processo di terminazione deve essere adattato quando cambiano i servizi o le condizioni applicabili.

Verifica: Il processo di terminazione viene aggiornato quando cambiano servizi o condizioni?

Evidenza: revisioni contratto, aggiornamenti exit plan
REQ-ATOM-GOV-012-026highaccess_controldi supportoOK_SUPPORTING

I diritti devono essere adattati quando l utente cambia ruolo o responsabilità.

Verifica: I diritti sono adattati quando l utente cambia ruolo o responsabilità?

Evidenza: ticket mover, access review, log modifiche
REQ-ATOM-GOV-013-003highaccess_controldi supportoOK_SUPPORTING

Le modifiche alle identità devono essere gestite quando cambiano ruolo, responsabilità o relazione con l Organizzazione.

Verifica: Le identità vengono aggiornate in caso di cambio ruolo o responsabilità?

Evidenza: ticket mover, registro variazioni ruolo, export IAM
REQ-ATOM-GOV-013-027highincidentdi supportoOK_SUPPORTING

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: È previsto il cambio immediato delle credenziali in caso di sospetta compromissione?

Evidenza: procedura incidenti, ticket reset credenziali
REQ-ATOM-GOV-013-029hightechnical_controldi supportoOK_SUPPORTING

Le credenziali temporanee o iniziali devono essere cambiate al primo accesso.

Verifica: Le credenziali temporanee o iniziali vengono cambiate al primo accesso?

Evidenza: configurazione IdP, policy password
REQ-ATOM-GOV-014-034highincidentdi supportoOK_SUPPORTING

Le informazioni di login devono essere cambiate immediatamente quando si sospetta una compromissione.

Verifica: Le credenziali sono cambiate immediatamente in caso di sospetta compromissione?

Evidenza: procedura incident account, ticket reset password, log IAM
REQ-ATOM-GOV-014-036mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali temporanee o iniziali devono essere cambiate dopo il primo accesso.

Verifica: Le credenziali temporanee o iniziali sono cambiate dopo il primo accesso?

Evidenza: configurazioni directory, policy force change password
REQ-ATOM-GOV-014-038hightechnical_controldi supportoOK_SUPPORTING

Le password predefinite di account o prodotti devono essere disabilitate o cambiate.

Verifica: Le password predefinite sono disabilitate o cambiate?

Evidenza: baseline hardening, checklist installazione, vulnerability scan
REQ-ATOM-GOV-015-003highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere modificati quando cambiano le esigenze operative o di sicurezza.

Verifica: I diritti di accesso vengono modificati quando cambiano ruolo o necessità operative?

Evidenza: ticket variazione ruolo, log modifica gruppi, workflow JML
REQ-ATOM-GOV-015-026highaccess_controldi supportoOK_SUPPORTING

I diritti di accesso devono essere adattati quando l utente cambia area di responsabilità.

Verifica: I diritti vengono adattati quando l utente cambia responsabilità?

Evidenza: ticket mover, log modifica gruppi, workflow HR/IAM
REQ-ATOM-GOV-018-003mediumreviewdi supportoOK_SUPPORTING

Il riesame indipendente deve essere svolto a intervalli pianificati o in caso di cambiamenti significativi.

Verifica: Il riesame indipendente è pianificato e attivato anche in caso di cambiamenti significativi?

Evidenza: piano audit, calendario riesami, trigger change significativi
REQ-ATOM-GOV-018-005mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-GOV-019-018mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-IAM-004-044mediumaccess_controldi supportoOK_SUPPORTING

Le password iniziali o temporanee devono essere cambiate al primo utilizzo quando applicabile.

Verifica: Il requisito di gestione degli accessi è applicato e tracciabile?

Evidenza: policy accessi, procedura IAM, export sistema, registro approvazioni, evidenza di review
REQ-ATOM-INC-002-007mediumreviewdi supportoOK_SUPPORTING

La valutazione dei rischi di progetto deve essere ripetuta in caso di cambiamenti rilevanti.

Verifica: La valutazione dei rischi di progetto viene aggiornata in caso di cambiamenti?

Evidenza: change log progetto, riesame rischio progetto
REQ-ATOM-INC-002-009mediumreviewdi supportoOK_SUPPORTING

Le misure di sicurezza derivate dal rischio di progetto devono essere riesaminate regolarmente e rivalutate in caso di cambiamenti dei criteri di valutazione.

Verifica: Le misure di sicurezza del progetto sono riesaminate regolarmente e rivalutate quando cambiano i criteri?

Evidenza: verbali progetto, review misure, risk register
REQ-ATOM-INC-003-017highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve definire l’ordine di ripristino delle operazioni.

Verifica: Il piano DR definisce l’ordine di ripristino delle operazioni?

Evidenza: runbook DR, priorità servizi, BIA
REQ-ATOM-INC-003-070mediumcontinuitydi supportoOK_SUPPORTING

Devono essere identificati scenari di crisi rilevanti, inclusa indisponibilità di personale, risorse fisiche o infrastrutture chiave.

Verifica: Sono identificati scenari di crisi rilevanti?

Evidenza: analisi scenari crisi, BIA, risk assessment
REQ-ATOM-PHY005-003highphysical_securitydi supportoOK_SUPPORTING

Le misure di protezione fisica e ambientale devono coprire gli scenari che possono compromettere disponibilità, integrità o riservatezza dell infrastruttura.

Verifica: Le misure fisiche e ambientali coprono scenari che impattano disponibilità, integrità o riservatezza?

Evidenza: risk assessment, BIA, piano continuità, verbali manutenzione impianti
REQ-ATOM-PHY011-003highcontinuitydi supportoOK_SUPPORTING

Le protezioni delle infrastrutture di supporto devono essere adeguate alla continuità richiesta dai servizi informativi.

Verifica: Le protezioni delle infrastrutture di supporto sono adeguate ai requisiti di continuità?

Evidenza: BIA, requisiti RTO/RPO, piano continuità, test periodici
REQ-ATOM-RISK001-012mediumreviewdi supportoOK_SUPPORTING

La valutazione del rischio deve essere aggiornata in caso di incidenti significativi, variazioni organizzative o cambiamenti rilevanti dell’esposizione alle minacce.

Verifica: La valutazione del rischio viene riesaminata in caso di incidenti, variazioni organizzative o cambiamenti dell’esposizione alle minacce?

Evidenza: verbali riesame, change record, incident report
REQ-ATOM-RISK001-033mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti rilevanti del contesto, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente in caso di cambiamenti rilevanti del contesto?

Evidenza: verbali change/risk review, registro rischi aggiornato
REQ-ATOM-SUP001-024highsupplierdi supportoOK_SUPPORTING

Quando vengono scambiate informazioni con terze parti, devono essere presenti accordi o obblighi di riservatezza applicabili.

Verifica: Per lo scambio di informazioni con terze parti sono presenti accordi o obblighi di riservatezza?

Evidenza: NDA, clausole riservatezza, contratto
REQ-ATOM-SUP003-001highmonitoringdi supportoOK_SUPPORTING

I servizi dei fornitori devono essere monitorati rispetto ai requisiti di sicurezza concordati.

Verifica: I servizi dei fornitori sono monitorati rispetto ai requisiti di sicurezza concordati?

Evidenza: report servizio, SLA, evidenze di controllo periodico
REQ-ATOM-SUP003-002mediumreviewdi supportoOK_SUPPORTING

Le prestazioni e le pratiche di sicurezza dei fornitori devono essere riesaminate a intervalli definiti.

Verifica: Le pratiche di sicurezza dei fornitori sono riesaminate a intervalli definiti?

Evidenza: verbali review fornitore, audit report, scheda riesame
REQ-ATOM-SUP003-003highprocessdi supportoOK_SUPPORTING

Le modifiche nei servizi erogati dai fornitori devono essere valutate e gestite quando possono impattare la sicurezza delle informazioni.

Verifica: Le modifiche dei servizi dei fornitori sono valutate e gestite quando impattano la sicurezza?

Evidenza: ticket change, comunicazione fornitore, valutazione impatto
REQ-ATOM-SUP003-004mediumevidencedi supportoOK_SUPPORTING

Gli esiti del monitoraggio e delle valutazioni sui fornitori devono essere documentati e mantenuti disponibili.

Verifica: Gli esiti del monitoraggio e delle valutazioni sui fornitori sono documentati e disponibili?

Evidenza: registro fornitori, report di monitoraggio, repository documentale
REQ-ATOM-SUP003-006highsupplierdi supportoOK_SUPPORTING

Per le forniture con impatti potenziali sulla sicurezza devono essere definiti requisiti di sicurezza coerenti con le misure applicate ai sistemi informativi e di rete.

Verifica: Per le forniture rilevanti sono definiti requisiti di sicurezza coerenti con le misure interne?

Evidenza: matrice requisiti sicurezza, capitolato, contratto
REQ-ATOM-SUP003-007highrisk_baseddi supportoOK_SUPPORTING

La definizione dei requisiti di sicurezza della fornitura deve considerare gli esiti della valutazione del rischio associata alla fornitura.

Verifica: I requisiti di sicurezza della fornitura tengono conto della valutazione del rischio associata?

Evidenza: risk assessment fornitore, scheda valutazione fornitura
REQ-ATOM-SUP003-009highsupplierdi supportoOK_SUPPORTING

Il rischio associato alle forniture deve essere valutato e documentato nell'ambito della valutazione del rischio.

Verifica: Il rischio delle forniture è valutato e documentato nel processo di risk assessment?

Evidenza: risk assessment fornitori, registro rischi, scheda fornitura
REQ-ATOM-SUP003-010highaccess_controldi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare il livello di accesso del fornitore ai sistemi informativi e di rete.

Verifica: La valutazione del rischio considera il livello di accesso del fornitore ai sistemi informativi e di rete?

Evidenza: scheda accessi fornitore, export utenze, matrice accessi
REQ-ATOM-SUP003-012highcontinuitydi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare impatto, tempi e costi di ripristino in caso di grave interruzione o indisponibilità del servizio.

Verifica: La valutazione del rischio considera impatto, tempi e costi di ripristino in caso di interruzione del servizio?

Evidenza: BIA fornitura, piano continuità, valutazione servizio critico
REQ-ATOM-SUP003-013mediumreviewdi supportoOK_SUPPORTING

La conformità delle forniture ai requisiti di sicurezza contrattualizzati deve essere verificata periodicamente e documentata.

Verifica: La conformità delle forniture ai requisiti di sicurezza è verificata periodicamente e documentata?

Evidenza: review fornitore, audit report, registro monitoraggio fornitori
REQ-ATOM-SUP003-014highasset_managementdi supportoOK_SUPPORTING

Deve essere mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori.

Verifica: È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori?

Evidenza: inventario servizi fornitori, CMDB, registro SaaS/cloud
REQ-ATOM-SUP003-015highasset_managementdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve includere anche i servizi cloud.

Verifica: L'inventario dei servizi dei fornitori include anche i servizi cloud?

Evidenza: registro cloud/SaaS, inventario servizi esterni
REQ-ATOM-SUP003-016mediumprocessdi supportoOK_SUPPORTING

L'inventario dei servizi dei fornitori deve essere aggiornato quando vengono attivati, modificati o cessati servizi esterni rilevanti.

Verifica: L'inventario è aggiornato quando servizi esterni sono attivati, modificati o cessati?

Evidenza: ticket onboarding/offboarding servizio, registro aggiornamenti
REQ-ATOM-TIS003-004mediumreviewdi supportoOK_SUPPORTING

Il concetto di sicurezza deve essere riesaminato o aggiornato quando cambiano requisiti cliente, aree, progetti o modalità operative.

Verifica: Il concetto di sicurezza è riesaminato o aggiornato quando cambiano requisiti o condizioni operative?

Evidenza: registro revisioni, verbale aggiornamento, change request
REQ-ATOM-TIS003-015mediumreviewdi supportoOK_SUPPORTING

Gli accessi alle aree protette devono essere riesaminati o revocati quando cambiano ruolo, progetto o necessità operative.

Verifica: Gli accessi alle aree protette sono riesaminati o revocati quando cambia la necessità?

Evidenza: registro access review, ticket revoca, elenco badge
DOC-067PRIVRegistroMedium

Registro trattamenti GDPR art. 30

Elenca i trattamenti di dati personali previsti dal GDPR. Serve se il perimetro include privacy o Data Protection.

Stato: planned_todoLifecycle: planned_todoFile: not_created44 requirement V25 controlli da V23 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT

Controlli associati

  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-003 · Mascheramento dei datiMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
Requirement atomici collegati44
REQ-ATOM-DATA-001-001highdata_protectiondi supportoOK_SUPPORTING

L Organizzazione deve identificare i requisiti applicabili in materia di privacy e protezione dei dati personali.

Verifica: Sono identificati i requisiti applicabili in materia di privacy e protezione dei dati personali?

Evidenza: registro requisiti legali, registro trattamenti, privacy assessment
REQ-ATOM-DATA-001-002highcompliancedi supportoOK_SUPPORTING

L Organizzazione deve soddisfare i requisiti privacy derivanti da leggi e regolamenti applicabili.

Verifica: I requisiti privacy derivanti da leggi e regolamenti applicabili sono gestiti e soddisfatti?

Evidenza: registro compliance privacy, DPIA, procedure privacy
REQ-ATOM-DATA-001-004highdata_protectiondi supportoOK_SUPPORTING

I requisiti legali e contrattuali relativi al trattamento di dati personali devono essere determinati.

Verifica: Sono determinati i requisiti legali e contrattuali sul trattamento dei dati personali?

Evidenza: registro requisiti privacy, registro trattamenti, contratti/DPA
REQ-ATOM-DATA-001-006mediumprocessdi supportoOK_SUPPORTING

I processi e le procedure per proteggere i dati personali devono essere considerati nell ISMS.

Verifica: I processi privacy sono integrati o considerati nel sistema di gestione della sicurezza?

Evidenza: ISMS scope, procedure privacy, matrice integrazione controlli
REQ-ATOM-DATA-001-007highpolicydi supportoOK_SUPPORTING

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-DATA-001-008highgovernancedi supportoOK_SUPPORTING

La policy privacy deve essere creata, mantenuta aggiornata e approvata dal management.

Verifica: La policy privacy è creata, aggiornata e approvata dal management?

Evidenza: policy privacy, registro approvazioni, registro revisioni
REQ-ATOM-DATA-001-009highdata_protectiondi supportoOK_SUPPORTING

Deve essere nominato un Data Protection Officer quando richiesto dalla normativa applicabile.

Verifica: È nominato un DPO quando richiesto dalla normativa applicabile?

Evidenza: nomina DPO, valutazione obbligatorietà
REQ-ATOM-DATA-001-010mediumdata_protectiondi supportoOK_SUPPORTING

Se il DPO non è richiesto, deve essere definita una funzione privacy o ruolo comparabile.

Verifica: Se il DPO non è richiesto, esiste una funzione privacy o ruolo equivalente?

Evidenza: nomina funzione privacy, RACI privacy
REQ-ATOM-DATA-001-011mediumdata_protectiondi supportoOK_SUPPORTING

I contatti della funzione privacy o del DPO devono essere pubblicati o resi disponibili come appropriato.

Verifica: I contatti della funzione privacy/DPO sono pubblicati o disponibili?

Evidenza: pagina privacy, informativa, intranet
REQ-ATOM-DATA-001-012mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve essere integrata nella struttura organizzativa.

Verifica: La funzione privacy è integrata nella struttura organizzativa?

Evidenza: organigramma, RACI, nomine
REQ-ATOM-DATA-001-013mediumevidencedi supportoOK_SUPPORTING

Devono essere documentate attività di controllo, stato privacy e reporting al top management.

Verifica: Sono documentati controlli privacy, stato privacy e reporting al top management?

Evidenza: report privacy, verbali direzione, registro controlli
REQ-ATOM-DATA-001-014mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-DATA-001-015highdata_protectionprimarioOK_PRIMARY_PRESENT

Deve esistere un registro aggiornato delle attività di trattamento quando richiesto dalla legge.

Verifica: È disponibile un registro aggiornato delle attività di trattamento quando richiesto?

Evidenza: registro trattamenti GDPR art. 30
REQ-ATOM-DATA-001-016hightechnical_controldi supportoOK_SUPPORTING

Le misure tecniche e organizzative richieste devono essere adeguatamente implementate per le attività di trattamento.

Verifica: Le misure tecniche e organizzative sono implementate per le attività di trattamento?

Evidenza: registro trattamenti con TOM, DPIA, evidenze controlli
REQ-ATOM-DATA-001-017mediumprocessdi supportoOK_SUPPORTING

Per le attività di trattamento deve esistere una descrizione di processo o sequenza con responsabilità definite.

Verifica: Le attività di trattamento hanno una descrizione di processo con responsabilità definite?

Evidenza: registro trattamenti, procedure privacy, RACI
REQ-ATOM-DATA-001-018highdata_protectiondi supportoOK_SUPPORTING

Le attività di trattamento che richiedono una DPIA devono essere conosciute.

Verifica: Sono note le attività di trattamento che richiedono una DPIA?

Evidenza: screening DPIA, registro trattamenti, criteri DPIA
REQ-ATOM-DATA-001-019highdata_protectiondi supportoOK_SUPPORTING

Le valutazioni di impatto sulla protezione dei dati devono essere eseguite quando richiesto.

Verifica: Le DPIA vengono eseguite quando richiesto?

Evidenza: DPIA, registro valutazioni, approvazioni privacy
REQ-ATOM-DATA-001-020mediumgovernancedi supportoOK_SUPPORTING

Responsabilità, compiti e supporto per le DPIA devono essere definiti e noti.

Verifica: Responsabilità, compiti e supporto per le DPIA sono definiti e noti?

Evidenza: procedura DPIA, RACI privacy, nomine
REQ-ATOM-DATA-001-021highdata_protectiondi supportoOK_SUPPORTING

Devono essere implementati processi e workflow appropriati per il trasferimento dei dati.

Verifica: Sono implementati processi e workflow per il trasferimento dei dati?

Evidenza: procedura trasferimento dati, registro trasferimenti
REQ-ATOM-DATA-001-022highcompliancedi supportoOK_SUPPORTING

I trasferimenti devono basarsi su strumenti o presupposti adeguati, come contratti, clausole, TIA o decisioni di adeguatezza quando applicabili.

Verifica: I trasferimenti dati usano basi e strumenti adeguati quando applicabili?

Evidenza: DPA, SCC, TIA, registro trasferimenti
REQ-ATOM-DATA-001-027highdata_protectiondi supportoOK_SUPPORTING

I trasferimenti di dati verso paesi terzi devono essere conosciuti e registrati sistematicamente.

Verifica: I trasferimenti verso paesi terzi sono conosciuti e registrati?

Evidenza: registro trasferimenti extra UE, registro trattamenti
REQ-ATOM-DATA-001-028highcompliancedi supportoOK_SUPPORTING

Per i trasferimenti verso paesi terzi devono essere disponibili garanzie sufficienti quando richiesto.

Verifica: Sono disponibili garanzie sufficienti per i trasferimenti verso paesi terzi?

Evidenza: SCC, TIA, decisione adeguatezza, DPA
REQ-ATOM-DATA-001-029mediumdata_protectiondi supportoOK_SUPPORTING

Deve essere determinato se serve il consenso del responsabile per ciascun trasferimento verso paesi terzi.

Verifica: È determinato se serve il consenso del responsabile per i trasferimenti verso paesi terzi?

Evidenza: procedura trasferimenti, registro autorizzazioni, DPA
REQ-ATOM-DATA-001-030highdata_protectiondi supportoOK_SUPPORTING

Le richieste degli interessati devono essere gestite tempestivamente.

Verifica: Le richieste degli interessati sono gestite tempestivamente?

Evidenza: registro richieste interessati, ticket privacy
REQ-ATOM-DATA-001-031highprocessdi supportoOK_SUPPORTING

Devono esistere procedure per assistere il titolare nel rispondere alle richieste degli interessati.

Verifica: Esistono procedure per assistere il titolare nella risposta alle richieste degli interessati?

Evidenza: procedura diritti interessati, DPA
REQ-ATOM-DATA-001-032mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono sapere di coinvolgere tempestivamente il responsabile competente in caso di richiesta di un interessato.

Verifica: I dipendenti sono istruiti a coinvolgere il responsabile competente in caso di richiesta interessato?

Evidenza: materiale formazione privacy, istruzioni operative
REQ-ATOM-DATA-001-033highincidentdi supportoOK_SUPPORTING

Gli incidenti di protezione dati devono essere gestiti tempestivamente.

Verifica: Gli incidenti di protezione dati sono gestiti tempestivamente?

Evidenza: registro data breach, ticket incident, report incidente
REQ-ATOM-DATA-001-034highincidentdi supportoOK_SUPPORTING

La gestione degli incidenti deve considerare anche gli incidenti data protection o prevedere un piano dedicato.

Verifica: Il piano incidenti include i data breach o esiste un piano dedicato?

Evidenza: procedura data breach, incident response plan
REQ-ATOM-DATA-001-035highincidentdi supportoOK_SUPPORTING

Le procedure devono assicurare notifica immediata alla persona responsabile quando l ordine o trattamento è interessato.

Verifica: Le procedure prevedono notifica immediata al responsabile competente?

Evidenza: procedura data breach, escalation matrix
REQ-ATOM-DATA-001-036highevidencedi supportoOK_SUPPORTING

Le attività di gestione degli incidenti data protection devono essere documentate.

Verifica: Le attività di gestione degli incidenti data protection sono documentate?

Evidenza: registro data breach, report incidente, ticket
REQ-ATOM-DATA-001-038mediumsupplierdi supportoOK_SUPPORTING

Deve essere previsto supporto al titolare del trattamento nella gestione degli incidenti data protection.

Verifica: È previsto supporto al titolare nella gestione degli incidenti data protection?

Evidenza: DPA, procedura data breach, SLA comunicazione
REQ-ATOM-DATA-001-039highdata_protectiondi supportoOK_SUPPORTING

I dipendenti che trattano dati personali devono essere obbligati alla riservatezza anche oltre la durata del rapporto.

Verifica: I dipendenti che trattano dati personali sono vincolati alla riservatezza anche dopo il rapporto?

Evidenza: clausole riservatezza, lettere incarico, contratti
REQ-ATOM-DATA-001-040highevidencedi supportoOK_SUPPORTING

L obbligo di riservatezza e rispetto delle norme data protection deve essere documentato.

Verifica: L obbligo di riservatezza e data protection è documentato?

Evidenza: contratti, NDA, registro incaricati
REQ-ATOM-DATA-001-041hightrainingdi supportoOK_SUPPORTING

I dipendenti devono essere formati e sensibilizzati sulla protezione dei dati.

Verifica: I dipendenti sono formati e sensibilizzati sulla protezione dei dati?

Evidenza: piano formazione privacy, registro formazione
REQ-ATOM-DATA-001-042mediumtrainingdi supportoOK_SUPPORTING

Ambito, frequenza e contenuto della formazione privacy devono essere determinati in base al bisogno di protezione dei dati.

Verifica: Ambito, frequenza e contenuto della formazione privacy sono definiti in base al bisogno di protezione?

Evidenza: piano formazione, matrice ruoli/formazione
REQ-ATOM-DATA-001-043mediumtrainingdi supportoOK_SUPPORTING

I dipendenti in aree critiche devono ricevere istruzioni o formazione specifica per il loro lavoro.

Verifica: I dipendenti in aree critiche ricevono formazione privacy specifica?

Evidenza: registro formazione specialistica, materiali training
REQ-ATOM-DATA-001-044highprocessdi supportoOK_SUPPORTING

Le istruzioni del titolare relative al trattamento dei dati personali devono essere gestite.

Verifica: Le istruzioni del titolare sul trattamento dei dati personali sono gestite?

Evidenza: registro istruzioni, DPA, ticket richieste
REQ-ATOM-DATA-001-045highevidencedi supportoOK_SUPPORTING

Le istruzioni ricevute devono essere documentate.

Verifica: Le istruzioni ricevute dal titolare sono documentate?

Evidenza: registro istruzioni, ticket, comunicazioni formali
REQ-ATOM-DATA-001-046mediumprocessdi supportoOK_SUPPORTING

Devono essere presenti procedure e misure per poter attuare le istruzioni, incluse correzione e cancellazione.

Verifica: Esistono procedure e misure per attuare istruzioni di correzione o cancellazione?

Evidenza: procedura gestione istruzioni, procedura cancellazione/correzione
REQ-ATOM-DATA-001-047highdata_protectiondi supportoOK_SUPPORTING

I dati devono essere separati per cliente, ordine o progetto quando richiesto dal rapporto di trattamento.

Verifica: I dati sono separati per cliente, ordine o progetto quando richiesto?

Evidenza: architettura segregazione dati, configurazioni applicative, DPA
REQ-ATOM-GOV-001-031highpolicydi supportoOK_SUPPORTING

Deve esistere almeno una policy per la protezione dei dati personali.

Verifica: È disponibile almeno una policy per la protezione dei dati personali?

Evidenza: policy data protection/privacy
REQ-ATOM-INC-005-035highdata_protectiondi supportoOK_SUPPORTING

Gli incidenti di protezione dei dati personali devono essere gestiti tempestivamente.

Verifica: Gli incidenti data protection sono gestiti tempestivamente?

Evidenza: registro data breach, ticket privacy, report incidente
REQ-ATOM-PHY002-027lowdata_protectiondi supportoOK_SUPPORTING

La gestione dei visitatori deve rispettare le norme applicabili in materia di protezione dei dati.

Verifica: La gestione dei visitatori rispetta le norme applicabili sulla protezione dei dati?

Evidenza: informativa privacy visitatori, registro trattamenti, procedura visitor management
REQ-ATOM-SUP001-034highdata_protectiondi supportoOK_SUPPORTING

Le istruzioni ai responsabili o partner di trattamento devono essere coerenti con finalità, dati e misure di sicurezza applicabili.

Verifica: Le istruzioni di trattamento sono coerenti con finalità, dati e misure di sicurezza applicabili?

Evidenza: DPA, registro trattamenti, allegato misure tecniche e organizzative
DOC-068OPSProceduraHigh

Procedura sviluppo sicuro e change management applicativo

Regola come sviluppare, modificare, testare e rilasciare software in modo sicuro.

Stato: planned_todoLifecycle: planned_todoFile: not_created161 requirement V247 controlli da V211 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-002 · Ruoli e responsabilità per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-004 · Responsabilità della direzioneMA-GOV · Governance · High
  • MC-GOV-007 · Uso accettabile delle informazioni e degli asset associatiMA-GOV · Governance · High
  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-IAM-003 · Accesso al codice sorgenteMA-IAM · Identity & Access Management · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-INC-003 · Pianificazione e preparazione alla gestione degli incidentiMA-INC · Incident Management · High
  • MC-INC-004 · Valutazione e decisione sugli eventi di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-INC-005 · Risposta agli incidenti di sicurezza delle informazioniMA-INC · Incident Management · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-011 · Infrastrutture di supportoMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-004 · Codifica sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-006 · Separazione degli ambienti di sviluppo, test e produzioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SDLC-008 · Protezione dei sistemi informativi durante i test di auditMA-AUD · Audit e Compliance · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-005 · Sviluppo esternalizzatoMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati161
REQ-ATOM-ASSET-001-008highasset_managementdi supportoOK_SUPPORTING

L Organizzazione deve mantenere un inventario aggiornato di servizi, sistemi e applicazioni software.

Verifica: È disponibile un inventario aggiornato di servizi, sistemi e applicazioni software?

Evidenza: inventario software, sistemi e servizi
REQ-ATOM-ASSET-001-009mediumasset_managementdi supportoOK_SUPPORTING

L inventario deve includere applicazioni commerciali, open source e custom quando presenti.

Verifica: L inventario software distingue applicazioni commerciali, open source e custom?

Evidenza: inventario software con tipologia applicazione
REQ-ATOM-ASSET-001-010mediumasset_managementdi supportoOK_SUPPORTING

L inventario deve considerare anche le applicazioni accessibili tramite API quando applicabili.

Verifica: Le applicazioni o i servizi accessibili tramite API sono censiti?

Evidenza: inventario API, catalogo integrazioni
REQ-ATOM-ASSET-001-036mediumtrainingdi supportoOK_SUPPORTING

Il codice di comportamento per le zone di sicurezza deve essere conosciuto dalle persone coinvolte.

Verifica: Le persone coinvolte conoscono le regole di comportamento nelle zone di sicurezza?

Evidenza: istruzioni sicurezza fisica, registro formazione
REQ-ATOM-BCM-002-004highcontinuitydi supportoOK_SUPPORTING

La prontezza ICT deve essere testata rispetto agli obiettivi di continuità.

Verifica: Sono eseguiti test periodici della continuità ICT?

Evidenza: test DR, test restore, report esercitazioni
REQ-ATOM-BCM-002-023highcontinuitydi supportoOK_SUPPORTING

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-BCM-002-024mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-BCM-002-036highcontinuitydi supportoOK_SUPPORTING

La continuità IT deve essere testata, includendo recovery completo quando applicabile e documentando lezioni apprese.

Verifica: I test di continuità IT sono svolti e documentati con lezioni apprese?

Evidenza: report test continuità, lessons learned
REQ-ATOM-BCM-002-043highcontinuitydi supportoOK_SUPPORTING

La capacità generale di restore deve essere considerata e testata.

Verifica: La capacità di restore viene testata?

Evidenza: registro test restore
REQ-ATOM-BCM-002-046highcontinuitydi supportoOK_SUPPORTING

Le procedure di restore devono essere testate tecnicamente e metodicamente a intervalli regolari.

Verifica: Le procedure di restore sono testate tecnicamente e metodicamente a intervalli regolari?

Evidenza: report test restore tecnico
REQ-ATOM-BCM-003-003highcontinuitydi supportoOK_SUPPORTING

Le copie di backup devono essere testate regolarmente.

Verifica: Le copie di backup vengono testate regolarmente?

Evidenza: registro test restore, report test ripristino
REQ-ATOM-BCM-003-022highcontinuitydi supportoOK_SUPPORTING

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-BCM-003-023mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-BCM-003-031highcontinuitydi supportoOK_SUPPORTING

La capacità generale di restore deve essere considerata e testata.

Verifica: La capacità di restore viene testata?

Evidenza: registro test restore
REQ-ATOM-BCM-003-034highcontinuitydi supportoOK_SUPPORTING

Le procedure di restore devono essere testate tecnicamente e metodicamente a intervalli regolari.

Verifica: Le procedure di restore sono testate tecnicamente e metodicamente a intervalli regolari?

Evidenza: report test restore tecnico
REQ-ATOM-CHG-001-010mediumtechnical_controldi supportoOK_SUPPORTING

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-003-012mediumtechnical_controldi supportoOK_SUPPORTING

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-004-021mediumtechnical_controldi supportoOK_SUPPORTING

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-DATA-001-014mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-DATA-005-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di crittografia definite devono essere attuate nei contesti applicabili.

Verifica: Le regole crittografiche sono attuate nei contesti applicabili?

Evidenza: configurazioni TLS, cifratura dischi, configurazioni backup, report compliance
REQ-ATOM-DATA-005-010mediumtechnical_controldi supportoOK_SUPPORTING

La protezione dei dati in transito deve coprire anche comunicazioni vocali, video e testuali ove rilevanti.

Verifica: La protezione dei dati in transito copre anche comunicazioni voce, video e testo rilevanti?

Evidenza: configurazioni collaboration, policy comunicazioni, architettura rete
REQ-ATOM-DATA-005-017highcontinuitydi supportoOK_SUPPORTING

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-DATA-005-018mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-GOV-001-004mediumtrainingdi supportoOK_SUPPORTING

Le politiche devono essere comunicate e accettate dal personale e dalle parti interessate pertinenti.

Verifica: Le politiche sono comunicate e accettate dal personale e dalle parti interessate pertinenti?

Evidenza: registro presa visione, attestazioni, onboarding
REQ-ATOM-GOV-001-025mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti di contesto, regolamenti, organizzazione o sedi, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente dopo cambiamenti rilevanti?

Evidenza: registro riesame rischi, verbali change/risk review
REQ-ATOM-GOV-002-012highgovernancedi supportoOK_SUPPORTING

I requisiti dell Organizzazione per il sistema di gestione della sicurezza devono essere determinati.

Verifica: I requisiti dell Organizzazione per l ISMS sono determinati?

Evidenza: requisiti ISMS, policy, analisi contesto
REQ-ATOM-GOV-002-027mediumgovernancedi supportoOK_SUPPORTING

La funzione privacy deve disporre di capacità, risorse e qualifiche adeguate.

Verifica: La funzione privacy dispone di capacità, risorse e qualifiche adeguate?

Evidenza: curriculum, attestati formazione, piano risorse
REQ-ATOM-GOV-004-026highgovernancedi supportoOK_SUPPORTING

I requisiti dell Organizzazione per il sistema di gestione della sicurezza delle informazioni devono essere determinati.

Verifica: I requisiti dell Organizzazione per il sistema di gestione sono determinati?

Evidenza: requisiti ISMS, analisi contesto, parti interessate
REQ-ATOM-GOV-007-004mediumdata_protectiondi supportoOK_SUPPORTING

Le regole devono coprire il trattamento corretto delle informazioni in funzione del contesto di utilizzo.

Verifica: Le regole indicano come trattare correttamente le informazioni nel contesto d uso?

Evidenza: policy uso accettabile, linee guida classificazione
REQ-ATOM-GOV-007-010mediumevidencedi supportoOK_SUPPORTING

La partecipazione alle attività formative deve essere documentata.

Verifica: La partecipazione alla formazione è documentata?

Evidenza: registro partecipanti, attestati, report LMS
REQ-ATOM-GOV-009-013mediumphysical_securitydi supportoOK_SUPPORTING

Le misure di segretezza, camuffamento e sviluppo devono essere considerate quando applicabili al progetto.

Verifica: Le misure di segretezza, camuffamento e sviluppo sono considerate dove applicabili?

Evidenza: piano misure progetto, requisiti cliente
REQ-ATOM-GOV-011-023mediumcompliancedi supportoOK_SUPPORTING

Devono essere definite modalità per dimostrare la conformità ai requisiti di riservatezza.

Verifica: Sono definite modalità per dimostrare la conformità ai requisiti di riservatezza?

Evidenza: audit rights, attestazioni, verifiche terza parte
REQ-ATOM-GOV-016-020highevidencedi supportoOK_SUPPORTING

Deve essere fornita prova che i provider IT adempiano alle proprie responsabilità.

Verifica: Esistono prove che i provider IT adempiono alle proprie responsabilità?

Evidenza: report fornitore, attestazioni, audit report, SLA review
REQ-ATOM-GOV-016-032highreviewdi supportoOK_SUPPORTING

La conformità agli accordi contrattuali deve essere verificata.

Verifica: La conformità dei contractor agli accordi contrattuali viene verificata?

Evidenza: audit fornitori, SLA review, attestazioni compliance
REQ-ATOM-GOV-016-035highevidencedi supportoOK_SUPPORTING

Deve essere fornita prova che il livello di sicurezza del fornitore è adeguato al bisogno di protezione delle informazioni.

Verifica: È disponibile prova dell adeguatezza del livello di sicurezza del fornitore?

Evidenza: certificazioni, attestazioni, audit report, assessment interno
REQ-ATOM-HR-003-008mediumtrainingdi supportoOK_SUPPORTING

Il piano deve indicare eventuali modalità di verifica dell acquisizione dei contenuti.

Verifica: Il piano indica eventuali verifiche dell acquisizione dei contenuti?

Evidenza: quiz formazione, test apprendimento, criteri verifica
REQ-ATOM-HR-003-010highevidencedi supportoOK_SUPPORTING

Deve essere mantenuto un registro aggiornato dei dipendenti formati, dei contenuti e delle verifiche svolte.

Verifica: È mantenuto un registro aggiornato dei dipendenti formati, contenuti e verifiche?

Evidenza: registro formazione, report LMS, attestati
REQ-ATOM-HR-003-027highevidencedi supportoOK_SUPPORTING

La partecipazione alle misure di formazione e awareness deve essere documentata.

Verifica: La partecipazione alla formazione è documentata?

Evidenza: registro partecipanti, report LMS, attestati
REQ-ATOM-HR-003-032mediumtrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto devono conoscere i bisogni di protezione dei prototipi e le misure conseguenti.

Verifica: Dipendenti e membri progetto conoscono bisogni di protezione e misure sui prototipi?

Evidenza: test apprendimento, materiali training, attestazioni
REQ-ATOM-HR-003-034mediumevidencedi supportoOK_SUPPORTING

Le misure formative completate sui prototipi devono essere documentate.

Verifica: Le misure formative sui prototipi completate sono documentate?

Evidenza: registro formazione prototipi, attestati, report LMS
REQ-ATOM-IAM-003-001highsecure_developmentprimarioOK_PRIMARY_PRESENT

L’accesso in lettura al codice sorgente deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-002highsecure_developmentprimarioOK_PRIMARY_PRESENT

L’accesso in scrittura al codice sorgente deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-003mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

L’accesso agli strumenti di sviluppo deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-IAM-003-004mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

L’accesso alle librerie software deve essere gestito in modo appropriato.

Verifica: L’accesso al codice sorgente e agli strumenti di sviluppo è gestito e tracciabile?

Evidenza: procedura sviluppo sicuro, configurazione repository, matrice permessi, log accessi, ticket autorizzativi
REQ-ATOM-INC-002-002mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

I progetti devono considerare i requisiti di sicurezza delle informazioni applicabili fin dalle fasi iniziali.

Verifica: I requisiti di sicurezza sono identificati all’avvio dei progetti?

Evidenza: scheda progetto, analisi requisiti sicurezza, risk assessment progetto
REQ-ATOM-INC-002-006mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

In una fase iniziale del progetto deve essere svolta una valutazione dei rischi secondo una procedura definita.

Verifica: Il rischio di sicurezza del progetto è valutato nelle fasi iniziali?

Evidenza: risk assessment progetto, verbale kickoff
REQ-ATOM-INC-002-008mediumprocessdi supportoWEAK_MATCH_SUPPORT_ONLY

Per i rischi di sicurezza identificati nel progetto devono essere derivate e considerate misure di trattamento.

Verifica: Per i rischi di progetto sono definite misure di trattamento?

Evidenza: piano azioni progetto, risk treatment, misure sicurezza
REQ-ATOM-INC-002-010mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle informazioni per la progettazione e lo sviluppo di sistemi IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per progettazione e sviluppo IT sono determinati e considerati?

Evidenza: specifiche requisiti, security requirements, checklist sviluppo
REQ-ATOM-INC-002-013mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

I test di approvazione dei sistemi devono essere svolti tenendo conto dei requisiti di sicurezza.

Verifica: I test di approvazione del sistema includono verifiche di sicurezza?

Evidenza: test report, UAT security, checklist go-live
REQ-ATOM-INC-002-014mediumsecure_developmentdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono includere requisiti di sicurezza, raccomandazioni del vendor, best practice, linee guida e criteri di fail safe.

Verifica: Le specifiche includono requisiti di sicurezza, raccomandazioni vendor, best practice e fail safe?

Evidenza: specifiche requisiti, standard sviluppo, guideline hardening
REQ-ATOM-INC-002-016mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

Il sistema IT deve essere verificato rispetto alle specifiche prima dell’uso produttivo.

Verifica: Il sistema IT è verificato rispetto alle specifiche prima del go-live?

Evidenza: checklist go-live, test report, approvazione rilascio
REQ-ATOM-INC-002-017highdata_protectionprimarioOK_PRIMARY_PRESENT

L’uso di dati produttivi a fini di test deve essere evitato per quanto possibile o protetto con anonimizzazione, pseudonimizzazione o misure equivalenti.

Verifica: L’uso di dati produttivi in test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, autorizzazioni
REQ-ATOM-INC-002-018mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definiti requisiti di ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definiti requisiti di ciclo di vita per i dati di test?

Evidenza: procedura test data, retention test data, log cancellazione
REQ-ATOM-INC-002-019highsecure_developmentdi supportoOK_SUPPORTING

La sicurezza del software purpose-built o significativamente personalizzato deve essere testata in commissioning, in caso di modifiche significative o a intervalli regolari.

Verifica: Il software custom o fortemente personalizzato è sottoposto a test di sicurezza nei momenti previsti?

Evidenza: penetration test, security test report, vulnerability assessment
REQ-ATOM-INC-003-018highcontinuitydi supportoOK_SUPPORTING

Il piano di disaster recovery deve includere procedure di ripristino specifiche e obiettivi di ripristino.

Verifica: Il piano DR include procedure di ripristino e obiettivi di ripristino?

Evidenza: runbook restore, RTO/RPO, test restore
REQ-ATOM-INC-003-042lowreviewdi supportoOK_SUPPORTING

La segnalazione di eventi e osservazioni deve essere testata o esercitata regolarmente.

Verifica: La segnalazione di eventi è testata o esercitata regolarmente?

Evidenza: report esercitazione, test canali, lesson learned
REQ-ATOM-INC-003-058mediumreviewdi supportoOK_SUPPORTING

La gestione di eventi con categorie e priorità differenti deve essere testata regolarmente, incluse simulazioni di casi rari e meccanismi di escalation.

Verifica: La gestione di eventi e priorità differenti è testata regolarmente?

Evidenza: report esercitazione incidenti, tabletop, lesson learned
REQ-ATOM-INC-003-074mediumreviewdi supportoOK_SUPPORTING

Devono essere svolti test, esercitazioni o simulazioni di crisi con le persone rilevanti e i decisori.

Verifica: Sono svolti test o simulazioni di crisi con persone rilevanti e decisori?

Evidenza: report tabletop, esercitazione crisi, lesson learned
REQ-ATOM-INC-004-018mediumreviewdi supportoOK_SUPPORTING

La gestione di eventi con categorie e priorità differenti deve essere testata regolarmente, incluse simulazioni di casi rari e meccanismi di escalation.

Verifica: La gestione di eventi e priorità differenti è testata regolarmente?

Evidenza: report esercitazione incidenti, tabletop, lesson learned
REQ-ATOM-INC-005-033mediumreviewdi supportoOK_SUPPORTING

La gestione di eventi con categorie e priorità differenti deve essere testata regolarmente, incluse simulazioni di casi rari e meccanismi di escalation.

Verifica: La gestione di eventi e priorità differenti è testata regolarmente?

Evidenza: report esercitazione incidenti, tabletop, lesson learned
REQ-ATOM-NET-001-001hightechnical_controldi supportoOK_SUPPORTING

Le reti devono essere protette per preservare le informazioni nei sistemi e nelle applicazioni.

Verifica: Le reti sono protette con controlli adeguati?

Evidenza: configurazioni firewall, diagrammi rete, regole sicurezza
REQ-ATOM-NET-001-004mediummonitoringdi supportoOK_SUPPORTING

Le reti e i dispositivi di rete devono essere monitorati o controllati per proteggere le informazioni trattate dai sistemi e dalle applicazioni.

Verifica: Le reti e i dispositivi di rete sono controllati o monitorati ai fini di sicurezza?

Evidenza: log firewall, monitoraggio rete, SIEM, report alert
REQ-ATOM-NET-001-024mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere separate reti con finalità operative diverse, come sviluppo/test, ufficio e produzione/manufacturing.

Verifica: Le reti con finalità operative diverse sono separate?

Evidenza: VLAN, diagrammi rete, policy firewall
REQ-ATOM-NET-001-033mediumcontinuitydi supportoOK_SUPPORTING

Devono essere implementate soluzioni di ridondanza adeguate per i servizi di rete.

Verifica: Sono implementate soluzioni di ridondanza adeguate per i servizi di rete?

Evidenza: architettura rete, configurazione ridondanza, test failover
REQ-ATOM-NET-002-013mediumcontinuitydi supportoOK_SUPPORTING

Devono essere implementate soluzioni di ridondanza adeguate per i servizi di rete.

Verifica: Sono implementate soluzioni di ridondanza adeguate per i servizi di rete?

Evidenza: architettura rete, configurazione ridondanza, test failover
REQ-ATOM-OPS001-004mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere presenti sistemi di protezione degli endpoint per rilevare codice malevolo, salvo motivate ragioni normative o tecniche.

Verifica: Sono presenti sistemi di protezione endpoint per rilevare codice malevolo?

Evidenza: console EDR/antivirus, policy endpoint, report copertura endpoint
REQ-ATOM-OPS002-004hightechnical_controldi supportoOK_SUPPORTING

Devono essere presenti sistemi di protezione degli endpoint per rilevare codice malevolo, salvo motivate ragioni normative o tecniche.

Verifica: Sono presenti sistemi di protezione endpoint per rilevare codice malevolo?

Evidenza: console EDR/antivirus, policy endpoint, report copertura endpoint
REQ-ATOM-OPS003-018highprocessdi supportoOK_SUPPORTING

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS003-022highprocessdi supportoOK_SUPPORTING

Deve essere definito e implementato un patch management adeguato, includendo test e installazione delle patch quando applicabile.

Verifica: È definito e implementato un processo di patch management adeguato?

Evidenza: procedura patching, calendario patch, ticket change
REQ-ATOM-OPS007-008mediumprocessdi supportoOK_SUPPORTING

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS007-015highasset_managementdi supportoOK_SUPPORTING

Devono essere determinati i tipi di software da gestire, inclusi firmware, sistemi operativi, applicazioni, librerie e driver.

Verifica: Sono determinati i tipi di software inclusi nel processo di gestione?

Evidenza: procedura software management, inventario software, catalogo tipologie
REQ-ATOM-OPS008-001highprocessdi supportoOK_SUPPORTING

Devono essere determinati i requisiti per le verifiche tecniche di sistemi o servizi IT.

Verifica: Sono determinati i requisiti per audit tecnici di sistemi o servizi IT?

Evidenza: procedura technical assessment, piano audit tecnico, scope test
REQ-ATOM-OPS008-003highprocessdi supportoOK_SUPPORTING

Gli audit tecnici devono essere coordinati con operatori e utenti dei sistemi o servizi coinvolti.

Verifica: Gli audit tecnici sono coordinati con operatori e utenti dei sistemi coinvolti?

Evidenza: piano test, comunicazioni, approvazioni change
REQ-ATOM-OPS008-006highrisk_baseddi supportoOK_SUPPORTING

Gli audit tecnici devono essere pianificati considerando i rischi che possono introdurre, come disservizi o disturbi operativi.

Verifica: Gli audit tecnici sono pianificati considerando i rischi operativi che possono causare?

Evidenza: risk assessment test, finestra manutenzione, piano rollback
REQ-ATOM-OPS008-008hightechnical_controldi supportoOK_SUPPORTING

Le verifiche tecniche devono considerare, quando pertinente, prospettive interne ed esterne alla rete.

Verifica: Le verifiche tecniche considerano prospettive interne ed esterne quando pertinente?

Evidenza: report vulnerability scan interno/esterno, piano test
REQ-ATOM-OPS008-009highevidencedi supportoOK_SUPPORTING

Entro un periodo ragionevole dal completamento dell'audit tecnico deve essere prodotto un report.

Verifica: È prodotto un report entro un periodo ragionevole dopo l'audit tecnico?

Evidenza: report audit tecnico, data chiusura test, registro assessment
REQ-ATOM-OPS008-010highrisk_baseddi supportoOK_SUPPORTING

Per sistemi o servizi critici devono essere identificati e soddisfatti requisiti aggiuntivi di verifica tecnica.

Verifica: Per sistemi o servizi critici sono definiti requisiti aggiuntivi di verifica tecnica?

Evidenza: classificazione criticità, piano penetration test, requisiti specifici
REQ-ATOM-PHY001-007hightrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY002-010mediumtrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è noto alle persone coinvolte?

Evidenza: regolamento aree sicure, comunicazioni, attestazioni formazione
REQ-ATOM-PHY002-030highprocessdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta da seguire in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste una regola operativa per perdita o furto di badge, chiavi o altri mezzi di accesso?

Evidenza: procedura accessi fisici, istruzioni perdita badge/chiavi, registro incidenti fisici
REQ-ATOM-PHY003-008mediumtrainingdi supportoOK_SUPPORTING

Il codice di condotta per le zone di sicurezza deve essere noto alle persone coinvolte.

Verifica: Il codice di condotta per le zone di sicurezza è comunicato alle persone coinvolte?

Evidenza: istruzioni aree sicure, registro formazione, segnaletica
REQ-ATOM-PHY006-018mediumincidentdi supportoOK_SUPPORTING

Deve essere definito un codice di condotta in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste un codice di condotta per perdita o furto dei mezzi di accesso?

Evidenza: procedura smarrimento badge/chiavi, istruzioni utenti, ticket incident
REQ-ATOM-PHY010-007hightechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione per rilevare codice malevolo prima dell utilizzo nei sistemi informativi e di rete.

Verifica: I supporti rimovibili sono scansionati prima dell utilizzo?

Evidenza: policy antivirus/EDR, configurazioni scansione USB, log EDR
REQ-ATOM-PHY011-001highcontinuitydi supportoOK_SUPPORTING

Le strutture di elaborazione delle informazioni devono essere protette da interruzioni di corrente.

Verifica: Le strutture di elaborazione sono protette da interruzioni di corrente?

Evidenza: UPS, gruppo elettrogeno, test impianti, contratto manutenzione
REQ-ATOM-PHY011-003highcontinuitydi supportoOK_SUPPORTING

Le protezioni delle infrastrutture di supporto devono essere adeguate alla continuità richiesta dai servizi informativi.

Verifica: Le protezioni delle infrastrutture di supporto sono adeguate ai requisiti di continuità?

Evidenza: BIA, requisiti RTO/RPO, piano continuità, test periodici
REQ-ATOM-RISK001-033mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti rilevanti del contesto, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente in caso di cambiamenti rilevanti del contesto?

Evidenza: verbali change/risk review, registro rischi aggiornato
REQ-ATOM-SDLC001-001mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere stabilite regole per lo sviluppo sicuro di software e sistemi.

Verifica: Sono stabilite regole per lo sviluppo sicuro di software e sistemi?

Evidenza: procedura sviluppo sicuro, standard SDLC
REQ-ATOM-SDLC001-002mediumsecure_developmentdi supportoOK_SUPPORTING

Le regole di sviluppo sicuro devono essere applicate lungo il ciclo di vita di software e sistemi.

Verifica: Le regole di sviluppo sicuro sono applicate lungo il ciclo di vita di software e sistemi?

Evidenza: procedure SDLC, checklist progetto, ticket change
REQ-ATOM-SDLC001-003mediumevidencedi supportoOK_SUPPORTING

L’applicazione delle regole di sviluppo sicuro deve essere dimostrabile tramite evidenze di progetto o processo.

Verifica: L’applicazione delle regole di sviluppo sicuro è dimostrabile con evidenze di progetto o processo?

Evidenza: checklist SDLC, ticket, repository, verbale review
REQ-ATOM-SDLC001-004mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC001-005mediumevidenceprimarioOK_PRIMARY_PRESENT

Le pratiche di sviluppo sicuro del codice devono essere documentate.

Verifica: Le pratiche di sviluppo sicuro del codice sono documentate?

Evidenza: standard secure coding, procedura SDLC
REQ-ATOM-SDLC001-006mediumrisk_basedprimarioOK_PRIMARY_PRESENT

I sistemi IT devono essere sottoposti a valutazione del rischio per determinare la necessità di separare ambienti di sviluppo, test e produzione.

Verifica: È stata valutata la necessità di separare ambienti di sviluppo, test e produzione in base al rischio?

Evidenza: risk assessment IT, architettura ambienti
REQ-ATOM-SDLC001-007mediumtechnical_controldi supportoOK_SUPPORTING

La segmentazione tra ambienti deve essere implementata sulla base dei risultati dell’analisi del rischio.

Verifica: La segmentazione tra ambienti è implementata in base all’analisi del rischio?

Evidenza: diagramma architetturale, configurazioni rete, policy accessi
REQ-ATOM-SDLC001-008mediumprocessprimarioOK_PRIMARY_PRESENT

I requisiti per gli ambienti di sviluppo e test devono essere determinati e attuati.

Verifica: I requisiti per gli ambienti di sviluppo e test sono determinati e attuati?

Evidenza: procedura SDLC, requisiti ambienti, checklist progetto
REQ-ATOM-SDLC001-009mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli ambienti di sviluppo, test e produzione devono essere separati quando richiesto dai requisiti e dal rischio.

Verifica: Gli ambienti di sviluppo, test e produzione sono separati quando richiesto dal rischio?

Evidenza: diagramma ambienti, configurazioni, evidenza segregazione
REQ-ATOM-SDLC001-010mediumtechnical_controldi supportoOK_SUPPORTING

Gli strumenti di sviluppo e di sistema non necessari non devono essere presenti sugli ambienti operativi.

Verifica: Gli strumenti di sviluppo o di sistema non necessari sono esclusi dagli ambienti operativi?

Evidenza: inventario software, baseline sistemi, verifica configurazione
REQ-ATOM-SDLC001-011mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Devono essere usati profili utente distinti per ambienti di sviluppo, test e produzione, quando applicabile.

Verifica: Sono usati profili utente distinti per sviluppo, test e produzione quando applicabile?

Evidenza: export IAM, matrice accessi, policy ambienti
REQ-ATOM-SDLC002-001mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle informazioni devono essere identificati durante lo sviluppo o l’acquisizione di applicazioni.

Verifica: I requisiti di sicurezza sono identificati durante lo sviluppo o l’acquisizione di applicazioni?

Evidenza: specifica requisiti, checklist progetto
REQ-ATOM-SDLC002-002mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza delle applicazioni devono essere specificati in modo tracciabile.

Verifica: I requisiti di sicurezza delle applicazioni sono specificati in modo tracciabile?

Evidenza: specifica requisiti, backlog, user story sicurezza
REQ-ATOM-SDLC002-003mediumgovernanceprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle applicazioni devono essere approvati prima o durante le fasi rilevanti del ciclo di sviluppo o acquisizione.

Verifica: I requisiti di sicurezza delle applicazioni sono approvati nelle fasi rilevanti del ciclo di sviluppo o acquisizione?

Evidenza: approvazione requisiti, verbale progetto, ticket approvato
REQ-ATOM-SDLC002-004mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza relativi alla progettazione e allo sviluppo dei sistemi IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per progettazione e sviluppo dei sistemi IT sono determinati e considerati?

Evidenza: specifiche progetto, security requirements
REQ-ATOM-SDLC002-005mediumsecure_developmentdi supportoOK_SUPPORTING

I requisiti di sicurezza relativi all’acquisizione o all’estensione di sistemi e componenti IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per acquisizione o estensione di sistemi e componenti IT sono determinati e considerati?

Evidenza: specifiche acquisto, requisiti fornitore, checklist progetto
REQ-ATOM-SDLC002-006mediumprocessdi supportoOK_SUPPORTING

I requisiti di sicurezza associati alle modifiche dei sistemi IT sviluppati devono essere considerati.

Verifica: I requisiti di sicurezza sono considerati nelle modifiche ai sistemi IT sviluppati?

Evidenza: change request, impact assessment, checklist sicurezza
REQ-ATOM-SDLC002-007mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

I test di approvazione del sistema devono considerare i requisiti di sicurezza delle informazioni.

Verifica: I test di approvazione del sistema considerano i requisiti di sicurezza delle informazioni?

Evidenza: piano test, verbale accettazione, report security test
REQ-ATOM-SDLC002-008mediumsecure_developmentdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono considerare raccomandazioni del fornitore, best practice e linee guida di sicurezza applicabili.

Verifica: Le specifiche dei requisiti considerano raccomandazioni del fornitore, best practice e linee guida di sicurezza?

Evidenza: specifiche requisiti, standard tecnici, checklist progetto
REQ-ATOM-SDLC002-009mediumreviewdi supportoOK_SUPPORTING

Le specifiche dei requisiti devono essere riesaminate rispetto ai requisiti di sicurezza delle informazioni.

Verifica: Le specifiche dei requisiti sono riesaminate rispetto ai requisiti di sicurezza?

Evidenza: verbale review, approvazione requisiti
REQ-ATOM-SDLC002-010mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Il sistema IT deve essere verificato rispetto alle specifiche prima dell’utilizzo produttivo.

Verifica: Il sistema IT è verificato rispetto alle specifiche prima dell’utilizzo produttivo?

Evidenza: verbale collaudo, checklist go-live, report test
REQ-ATOM-SDLC002-011highdata_protectionprimarioOK_PRIMARY_PRESENT

L’uso di dati produttivi per test deve essere evitato ove possibile oppure protetto con anonimizzazione, pseudonimizzazione o controlli equivalenti.

Verifica: L’uso di dati produttivi per test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, controllo accessi ambiente test
REQ-ATOM-SDLC002-012highdata_protectionprimarioOK_PRIMARY_PRESENT

Quando sono usati dati produttivi in test, l’ambiente di test deve avere protezioni comparabili all’ambiente operativo.

Verifica: Quando si usano dati produttivi in test, l’ambiente di test ha protezioni comparabili all’ambiente operativo?

Evidenza: configurazioni ambiente test, matrice controlli, risk assessment
REQ-ATOM-SDLC002-013mediumdata_protectionprimarioOK_PRIMARY_PRESENT

Per i dati di test devono essere definite regole sul ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definite regole sul ciclo di vita dei dati di test, inclusi cancellazione e tempo massimo di permanenza?

Evidenza: procedura test data, registro cancellazioni
REQ-ATOM-SDLC002-014hightechnical_controldi supportoOK_SUPPORTING

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC003-003mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

I principi di ingegnerizzazione sicura devono essere applicati alle attività di sviluppo dei sistemi informativi.

Verifica: I principi di ingegnerizzazione sicura sono applicati alle attività di sviluppo dei sistemi informativi?

Evidenza: architecture review, checklist progetto, verbali tecnici
REQ-ATOM-SDLC003-004mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza relativi alla progettazione e allo sviluppo dei sistemi IT devono essere determinati e considerati.

Verifica: I requisiti di sicurezza per progettazione e sviluppo dei sistemi IT sono determinati e considerati?

Evidenza: specifiche progetto, security requirements
REQ-ATOM-SDLC003-007mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

I test di approvazione del sistema devono considerare i requisiti di sicurezza delle informazioni.

Verifica: I test di approvazione del sistema considerano i requisiti di sicurezza delle informazioni?

Evidenza: piano test, verbale accettazione, report security test
REQ-ATOM-SDLC003-010mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Il sistema IT deve essere verificato rispetto alle specifiche prima dell’utilizzo produttivo.

Verifica: Il sistema IT è verificato rispetto alle specifiche prima dell’utilizzo produttivo?

Evidenza: verbale collaudo, checklist go-live, report test
REQ-ATOM-SDLC003-011highdata_protectionprimarioOK_PRIMARY_PRESENT

L’uso di dati produttivi per test deve essere evitato ove possibile oppure protetto con anonimizzazione, pseudonimizzazione o controlli equivalenti.

Verifica: L’uso di dati produttivi per test è evitato o protetto con misure adeguate?

Evidenza: procedura test data, evidenza anonimizzazione, controllo accessi ambiente test
REQ-ATOM-SDLC003-012highdata_protectionprimarioOK_PRIMARY_PRESENT

Quando sono usati dati produttivi in test, l’ambiente di test deve avere protezioni comparabili all’ambiente operativo.

Verifica: Quando si usano dati produttivi in test, l’ambiente di test ha protezioni comparabili all’ambiente operativo?

Evidenza: configurazioni ambiente test, matrice controlli, risk assessment
REQ-ATOM-SDLC003-013mediumdata_protectiondi supportoOK_SUPPORTING

Per i dati di test devono essere definite regole sul ciclo di vita, inclusi cancellazione e tempo massimo di permanenza.

Verifica: Sono definite regole sul ciclo di vita dei dati di test, inclusi cancellazione e tempo massimo di permanenza?

Evidenza: procedura test data, registro cancellazioni
REQ-ATOM-SDLC003-014hightechnical_controldi supportoOK_SUPPORTING

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC004-001mediumsecure_developmentdi supportoOK_SUPPORTING

I principi di sviluppo sicuro devono essere definiti per lo sviluppo del software.

Verifica: Sono definiti principi di sviluppo sicuro per il software?

Evidenza: linee guida secure coding, procedura SDLC
REQ-ATOM-SDLC004-002mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

I principi di sviluppo sicuro devono essere applicati nelle attività di codifica.

Verifica: I principi di sviluppo sicuro sono applicati nelle attività di codifica?

Evidenza: repository, pull request, checklist secure coding
REQ-ATOM-SDLC004-003mediumevidencedi supportoOK_SUPPORTING

L’applicazione dei principi di sviluppo sicuro deve essere verificabile tramite evidenze di processo o revisione.

Verifica: L’applicazione dei principi di sviluppo sicuro è verificabile tramite evidenze di processo o revisione?

Evidenza: code review, checklist, ticket, report static analysis
REQ-ATOM-SDLC004-004mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC004-005mediumevidenceprimarioOK_PRIMARY_PRESENT

Le pratiche di sviluppo sicuro del codice devono essere documentate.

Verifica: Le pratiche di sviluppo sicuro del codice sono documentate?

Evidenza: standard secure coding, procedura SDLC
REQ-ATOM-SDLC005-001mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

Devono essere definiti processi di test di sicurezza nel ciclo di vita dello sviluppo.

Verifica: Sono definiti processi di test di sicurezza nel ciclo di vita dello sviluppo?

Evidenza: procedura test sicurezza, piano test
REQ-ATOM-SDLC005-002mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

I test di sicurezza devono essere attuati durante lo sviluppo e l’accettazione.

Verifica: I test di sicurezza sono attuati durante sviluppo e accettazione?

Evidenza: report test, checklist accettazione, evidenze CI/CD
REQ-ATOM-SDLC005-003mediumevidenceprimarioOK_PRIMARY_PRESENT

Gli esiti dei test di sicurezza devono essere registrati e gestiti prima del rilascio o dell’accettazione.

Verifica: Gli esiti dei test di sicurezza sono registrati e gestiti prima del rilascio o dell’accettazione?

Evidenza: report test, ticket remediation, verbale accettazione
REQ-ATOM-SDLC005-004mediumsecure_developmentprimarioOK_PRIMARY_PRESENT

Devono essere adottate pratiche di sviluppo sicuro del codice nello sviluppo del software.

Verifica: Sono adottate pratiche di sviluppo sicuro del codice nello sviluppo software?

Evidenza: procedura sviluppo sicuro, linee guida coding, repository evidence
REQ-ATOM-SDLC005-005mediumevidenceprimarioOK_PRIMARY_PRESENT

Le pratiche di sviluppo sicuro del codice devono essere documentate.

Verifica: Le pratiche di sviluppo sicuro del codice sono documentate?

Evidenza: standard secure coding, procedura SDLC
REQ-ATOM-SDLC006-001mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli ambienti di sviluppo devono essere separati dagli ambienti di test e produzione.

Verifica: Gli ambienti di sviluppo sono separati dagli ambienti di test e produzione?

Evidenza: diagramma ambienti, configurazioni, regole accesso
REQ-ATOM-SDLC006-002mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli ambienti di test devono essere separati dagli ambienti di produzione.

Verifica: Gli ambienti di test sono separati dagli ambienti di produzione?

Evidenza: diagramma ambienti, configurazioni, regole accesso
REQ-ATOM-SDLC006-003mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli ambienti di sviluppo, test e produzione devono essere protetti con controlli coerenti con il rischio e la criticità dei dati trattati.

Verifica: Gli ambienti separati sono protetti con controlli coerenti con rischio e criticità dei dati?

Evidenza: policy ambienti, configurazioni sicurezza, matrice accessi
REQ-ATOM-SDLC006-004mediumrisk_basedprimarioOK_PRIMARY_PRESENT

I sistemi IT devono essere sottoposti a valutazione del rischio per determinare la necessità di separare ambienti di sviluppo, test e produzione.

Verifica: È stata valutata la necessità di separare ambienti di sviluppo, test e produzione in base al rischio?

Evidenza: risk assessment IT, architettura ambienti
REQ-ATOM-SDLC006-005mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

La segmentazione tra ambienti deve essere implementata sulla base dei risultati dell’analisi del rischio.

Verifica: La segmentazione tra ambienti è implementata in base all’analisi del rischio?

Evidenza: diagramma architetturale, configurazioni rete, policy accessi
REQ-ATOM-SDLC006-006mediumprocessprimarioOK_PRIMARY_PRESENT

I requisiti per gli ambienti di sviluppo e test devono essere determinati e attuati.

Verifica: I requisiti per gli ambienti di sviluppo e test sono determinati e attuati?

Evidenza: procedura SDLC, requisiti ambienti, checklist progetto
REQ-ATOM-SDLC006-007mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli ambienti di sviluppo, test e produzione devono essere separati quando richiesto dai requisiti e dal rischio.

Verifica: Gli ambienti di sviluppo, test e produzione sono separati quando richiesto dal rischio?

Evidenza: diagramma ambienti, configurazioni, evidenza segregazione
REQ-ATOM-SDLC006-008mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Gli strumenti di sviluppo e di sistema non necessari non devono essere presenti sugli ambienti operativi.

Verifica: Gli strumenti di sviluppo o di sistema non necessari sono esclusi dagli ambienti operativi?

Evidenza: inventario software, baseline sistemi, verifica configurazione
REQ-ATOM-SDLC006-009mediumaccess_controlprimarioOK_PRIMARY_PRESENT

Devono essere usati profili utente distinti per ambienti di sviluppo, test e produzione, quando applicabile.

Verifica: Sono usati profili utente distinti per sviluppo, test e produzione quando applicabile?

Evidenza: export IAM, matrice accessi, policy ambienti
REQ-ATOM-SDLC007-001mediumdata_protectiondi supportoOK_SUPPORTING

I dati utilizzati per i test devono essere selezionati e gestiti in modo da ridurre l'esposizione non necessaria di informazioni sensibili o operative.

Verifica: I dati di test sono selezionati e gestiti per limitare l'esposizione di informazioni sensibili o operative?

Evidenza: procedura test, registro dataset di test, evidenza mascheramento/anonymizzazione
REQ-ATOM-SDLC007-002mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Quando sono usati dati reali o simil-reali nei test, devono essere applicate misure di protezione coerenti con la criticità delle informazioni.

Verifica: Quando si usano dati reali o simil-reali nei test, sono applicate misure di protezione coerenti con la loro criticità?

Evidenza: policy dati di test, configurazioni ambiente, evidenze di cifratura o masking
REQ-ATOM-SDLC007-003mediumaccess_controlprimarioOK_PRIMARY_PRESENT

L'accesso alle informazioni di test deve essere limitato al personale autorizzato e tracciabile.

Verifica: L'accesso ai dati di test è limitato a personale autorizzato e tracciabile?

Evidenza: elenco autorizzazioni, export IAM, registro accessi ambiente test
REQ-ATOM-SDLC007-004mediumprocessdi supportoOK_SUPPORTING

Le informazioni di test devono essere eliminate, archiviate o ripulite quando non sono più necessarie.

Verifica: I dati di test sono rimossi, archiviati o ripuliti quando non sono più necessari?

Evidenza: procedura retention test data, ticket di cleanup, log cancellazione
REQ-ATOM-SDLC008-001mediumprocessdi supportoOK_SUPPORTING

I test di audit sui sistemi informativi devono essere pianificati prima dell'esecuzione, definendo ambito, modalità, responsabilità e finestre operative.

Verifica: I test di audit sui sistemi informativi sono pianificati con ambito, modalità, responsabilità e finestra operativa?

Evidenza: programma audit, piano test, autorizzazione attività
REQ-ATOM-SDLC008-002mediumcompliancedi supportoOK_SUPPORTING

I test di audit devono essere autorizzati dai ruoli competenti prima di essere eseguiti su sistemi in esercizio o ambienti critici.

Verifica: I test di audit su sistemi in esercizio o critici sono autorizzati prima dell'esecuzione?

Evidenza: approvazione audit, ticket autorizzativo, verbale di approvazione
REQ-ATOM-SDLC008-003hightechnical_controldi supportoOK_SUPPORTING

Durante i test di audit devono essere applicate misure per prevenire impatti non autorizzati su disponibilità, integrità o riservatezza dei sistemi e dei dati.

Verifica: Durante i test di audit sono previste misure per evitare impatti non autorizzati su sistemi e dati?

Evidenza: piano di rollback, misure di contenimento, procedure operative di test
REQ-ATOM-SDLC008-004mediumevidencedi supportoOK_SUPPORTING

Gli esiti dei test di audit devono essere documentati e gestiti come evidenza controllata.

Verifica: Gli esiti dei test di audit sono documentati e conservati come evidenza controllata?

Evidenza: report audit, verbale test, repository documentale
REQ-ATOM-SUP001-017mediumevidencedi supportoOK_SUPPORTING

Le attività di restituzione o cancellazione devono essere documentate come evidenza di chiusura del servizio.

Verifica: Le attività di restituzione o cancellazione sono documentate come evidenza di chiusura?

Evidenza: verbale offboarding, ticket chiusura, attestazione fornitore
REQ-ATOM-SUP001-031mediumreviewdi supportoOK_SUPPORTING

Il rispetto degli obblighi trasferiti a subappaltatori e partner deve essere reso verificabile.

Verifica: Il rispetto degli obblighi trasferiti a subappaltatori e partner è verificabile?

Evidenza: audit report, attestazioni, evidenze di controllo
REQ-ATOM-SUP002-016mediumreviewdi supportoOK_SUPPORTING

Il rispetto degli obblighi trasferiti a subappaltatori e partner deve essere reso verificabile.

Verifica: Il rispetto degli obblighi trasferiti a subappaltatori e partner è verificabile?

Evidenza: audit report, attestazioni, evidenze di controllo
REQ-ATOM-SUP005-001highsupplierdi supportoOK_SUPPORTING

Lo sviluppo esternalizzato deve essere regolato da accordi che includono requisiti di sicurezza applicabili al ciclo di sviluppo.

Verifica: Lo sviluppo esternalizzato è regolato da accordi con requisiti di sicurezza per il ciclo di sviluppo?

Evidenza: contratto sviluppo, allegato sicurezza, capitolato tecnico
REQ-ATOM-SUP005-002highsecure_developmentprimarioOK_PRIMARY_PRESENT

I fornitori coinvolti nello sviluppo devono rispettare le pratiche di sviluppo sicuro richieste dall'Organizzazione.

Verifica: I fornitori di sviluppo rispettano le pratiche di sviluppo sicuro richieste?

Evidenza: procedura sviluppo sicuro, attestazione fornitore, evidenze code review/test
REQ-ATOM-SUP005-003highprocessdi supportoOK_SUPPORTING

L'Organizzazione deve mantenere controllo su requisiti, consegne, accessi e ambienti utilizzati nello sviluppo esternalizzato.

Verifica: L'Organizzazione mantiene controllo su requisiti, consegne, accessi e ambienti usati nello sviluppo esternalizzato?

Evidenza: registro accessi fornitore, piano progetto, repository commit, ticket
REQ-ATOM-SUP005-004highreviewprimarioOK_PRIMARY_PRESENT

I risultati dello sviluppo esternalizzato devono essere verificati prima dell'accettazione o del rilascio.

Verifica: I risultati dello sviluppo esternalizzato sono verificati prima dell'accettazione o del rilascio?

Evidenza: verbale collaudo, report test sicurezza, approvazione rilascio
REQ-ATOM-TIS003-018mediummonitoringdi supportoOK_SUPPORTING

Le misure di monitoraggio intrusione devono essere mantenute operative e verificabili.

Verifica: Le misure di monitoraggio intrusione sono mantenute operative e verificabili?

Evidenza: report test allarme, manutenzione impianto, registro verifiche
REQ-ATOM-TIS003-027mediumevidencedi supportoOK_SUPPORTING

La partecipazione alle misure di formazione o awareness sui prototipi deve essere dimostrabile.

Verifica: La partecipazione alla formazione o awareness sui prototipi è dimostrabile?

Evidenza: registro presenze, attestazioni, report LMS
REQ-ATOM-TIS003-049highphysical_securitydi supportoOK_SUPPORTING

Nei test o trial grounds approvati devono essere osservate le misure di protezione previste.

Verifica: Nei test o trial grounds approvati sono osservate le misure di protezione previste?

Evidenza: istruzioni trial ground, checklist sito, requisiti cliente
REQ-ATOM-TIS003-050highprocessdi supportoOK_SUPPORTING

L'utilizzo di test o trial grounds deve essere limitato ad aree approvate quando richiesto dai requisiti di protezione.

Verifica: L'utilizzo di test o trial grounds è limitato ad aree approvate quando richiesto?

Evidenza: elenco aree approvate, autorizzazione test, piano prova
REQ-ATOM-TIS003-051mediumtrainingdi supportoOK_SUPPORTING

Le misure applicate nei test o trial grounds devono essere comunicate ai partecipanti.

Verifica: Le misure nei test o trial grounds sono comunicate ai partecipanti?

Evidenza: briefing prova, istruzioni operative, presa visione
REQ-ATOM-TIS003-052highphysical_securitydi supportoOK_SUPPORTING

Durante test drive pubblici devono essere applicate le misure di protezione previste per prototipi o componenti protetti.

Verifica: Durante test drive pubblici sono applicate le misure di protezione previste?

Evidenza: piano test drive, istruzioni progetto, checklist sicurezza
REQ-ATOM-TIS003-053highrisk_baseddi supportoOK_SUPPORTING

I test drive pubblici devono considerare rischi di osservazione, fotografia, accesso non autorizzato o divulgazione.

Verifica: I test drive pubblici considerano rischi di osservazione, fotografia, accesso non autorizzato o divulgazione?

Evidenza: risk assessment test drive, piano mitigazione, briefing
REQ-ATOM-TIS003-054mediumevidencedi supportoOK_SUPPORTING

Le attività di test drive pubblico devono essere autorizzate e tracciabili quando coinvolgono materiale protetto.

Verifica: I test drive pubblici con materiale protetto sono autorizzati e tracciabili?

Evidenza: autorizzazione prova, registro test, report uscita
DOC-069OPSProceduraLow

Procedura change management infrastrutturale e configurazioni

Regola modifiche a server, rete, firewall, cloud, sistemi e configurazioni critiche.

Stato: planned_todoLifecycle: planned_todoFile: not_created191 requirement V252 controlli da V25 controlli legacy
Ruoli: di supporto, primarioMatch: OK_SUPPORTING, OK_PRIMARY_PRESENT, WEAK_MATCH_SUPPORT_ONLY

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-ASSET-002 · Protezione dei record e delle evidenze documentateMA-ASSET · Asset & Information Management · High
  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-CHG-001 · Procedure operative documentateMA-OPS · Operations · Medium
  • MC-CHG-002 · Gestione della capacitàMA-OPS · Operations · Medium
  • MC-CHG-003 · Gestione delle configurazioniMA-CHG · Configuration & Change · Medium
  • MC-CHG-004 · Gestione dei cambiamentiMA-CHG · Configuration & Change · Medium
  • MC-DATA-001 · Privacy e protezione dei dati personaliMA-PRIV · Privacy · High
  • MC-DATA-003 · Mascheramento dei datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-004 · Prevenzione della fuoriuscita di datiMA-DATA · Data Protection & Cryptography · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-001 · Politiche per la sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-003 · Separazione dei compitiMA-GOV · Governance · High
  • MC-GOV-010 · Etichettatura delle informazioniMA-GOV · Governance · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-012 · Controllo degli accessiMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-GOV-015 · Diritti di accessoMA-GOV · Governance · High
  • MC-GOV-016 · Sicurezza delle informazioni nelle relazioni con i fornitoriMA-GOV · Governance · High
  • MC-GOV-018 · Riesame indipendente della sicurezza delle informazioniMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-NET-002 · Sicurezza dei servizi di reteMA-NET · Network & Communications · Medium
  • MC-NET-004 · Filtro webMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-003 · Gestione delle vulnerabilità tecnicheMA-OPS · Operations · High
  • MC-OPS-004 · Raccolta dei logMA-OPS · Operations · High
  • MC-OPS-005 · Attività di monitoraggioMA-OPS · Operations · High
  • MC-OPS-006 · Sincronizzazione degli orologiMA-OPS · Operations · High
  • MC-OPS-007 · Installazione del software sui sistemi in esercizioMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-011 · Infrastrutture di supportoMA-PHY · Physical Security · Medium
  • MC-PHY-012 · Sicurezza dei cablaggiMA-PHY · Physical Security · Medium
  • MC-PHY-013 · Manutenzione delle apparecchiatureMA-PHY · Physical Security · Medium
  • MC-RISK-001 · Gestione del rischio per la sicurezza delle informazioniMA-RISK · Risk Management · High
  • MC-SDLC-001 · Ciclo di vita dello sviluppo sicuroMA-SDLC · Secure Development · Medium
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
  • MC-SDLC-006 · Separazione degli ambienti di sviluppo, test e produzioneMA-SDLC · Secure Development · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-003 · Monitoraggio dei servizi dei fornitori e gestione dei cambiamentiMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-004 · Sicurezza delle informazioni per i servizi cloudMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-005 · Sviluppo esternalizzatoMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati191
REQ-ATOM-ASSET-001-013mediumgovernancedi supportoOK_SUPPORTING

I flussi di rete censiti devono essere autorizzati o approvati da attori interni competenti.

Verifica: I flussi di rete censiti risultano approvati da soggetti interni competenti?

Evidenza: registro autorizzazioni flussi, change ticket
REQ-ATOM-ASSET-001-029hightechnical_controldi supportoOK_SUPPORTING

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-ASSET-002-004mediumprocessdi supportoOK_SUPPORTING

Il rilascio o la diffusione dei record e delle evidenze documentate deve essere controllato.

Verifica: Esistono regole per il rilascio o la diffusione controllata delle registrazioni?

Evidenza: procedura controllo documentale, autorizzazioni pubblicazione, registro distribuzione
REQ-ATOM-BCM-002-002highcontinuitydi supportoOK_SUPPORTING

Le misure di prontezza ICT devono essere attuate secondo quanto pianificato.

Verifica: Le misure di continuità ICT pianificate sono attuate?

Evidenza: configurazioni ridondanza, backup, procedure operative
REQ-ATOM-CHG-001-007highprocessprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle informazioni per modifiche a organizzazione, processi e sistemi IT devono essere determinati e applicati.

Verifica: I requisiti di sicurezza sono determinati e applicati per i cambiamenti?

Evidenza: procedura change management, checklist sicurezza change
REQ-ATOM-CHG-001-008highprocessprimarioOK_PRIMARY_PRESENT

Deve essere stabilita una procedura formale di approvazione delle modifiche.

Verifica: Esiste una procedura formale di approvazione dei cambiamenti?

Evidenza: procedura change management, CAB record
REQ-ATOM-CHG-001-009highprocessprimarioOK_PRIMARY_PRESENT

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-001-010mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-001-011mediumcontinuityprimarioOK_PRIMARY_PRESENT

Devono essere considerate procedure di fallback per i casi di errore.

Verifica: Per i cambiamenti sono previste procedure di fallback o rollback?

Evidenza: piano rollback, change ticket
REQ-ATOM-CHG-001-012mediumcomplianceprimarioOK_PRIMARY_PRESENT

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-CHG-002-001mediummonitoringdi supportoWEAK_MATCH_SUPPORT_ONLY

L uso delle risorse deve essere monitorato rispetto ai requisiti di capacità attuali.

Verifica: L uso delle risorse viene monitorato rispetto alla capacità attuale?

Evidenza: monitoring, dashboard capacity, report sistemi
REQ-ATOM-CHG-003-002highevidencedi supportoOK_SUPPORTING

Le configurazioni, incluse quelle di sicurezza, devono essere documentate.

Verifica: Le configurazioni sono documentate in modo aggiornato?

Evidenza: CMDB, baseline, documentazione tecnica
REQ-ATOM-CHG-003-003hightechnical_controldi supportoOK_SUPPORTING

Le configurazioni definite devono essere attuate sui sistemi interessati.

Verifica: Le configurazioni definite sono applicate sui sistemi interessati?

Evidenza: export configurazioni, policy sistemi, screenshot console
REQ-ATOM-CHG-003-004mediummonitoringdi supportoOK_SUPPORTING

Le configurazioni devono essere monitorate nel tempo.

Verifica: Le configurazioni vengono monitorate per rilevare deviazioni?

Evidenza: tool configuration management, report compliance
REQ-ATOM-CHG-003-005mediumreviewprimarioOK_PRIMARY_PRESENT

Le configurazioni devono essere riesaminate periodicamente o al cambiamento.

Verifica: Le configurazioni vengono riesaminate periodicamente o dopo cambiamenti significativi?

Evidenza: verbali review, registro modifiche, report audit
REQ-ATOM-CHG-003-006hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere definite configurazioni di riferimento sicure.

Verifica: Sono definite configurazioni di riferimento sicure per i sistemi rilevanti?

Evidenza: baseline hardening, standard configurazione
REQ-ATOM-CHG-003-007highevidencedi supportoOK_SUPPORTING

Le configurazioni di riferimento sicure devono essere documentate in un elenco aggiornato.

Verifica: Le configurazioni sicure sono documentate in un elenco aggiornato?

Evidenza: registro baseline configurazioni, CMDB
REQ-ATOM-CHG-003-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la gestione delle configurazioni di riferimento sicure.

Verifica: Esistono procedure documentate per gestire le configurazioni sicure?

Evidenza: procedura gestione configurazioni
REQ-ATOM-CHG-003-009highprocessprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle informazioni per modifiche a organizzazione, processi e sistemi IT devono essere determinati e applicati.

Verifica: I requisiti di sicurezza sono determinati e applicati per i cambiamenti?

Evidenza: procedura change management, checklist sicurezza change
REQ-ATOM-CHG-003-010highprocessprimarioOK_PRIMARY_PRESENT

Deve essere stabilita una procedura formale di approvazione delle modifiche.

Verifica: Esiste una procedura formale di approvazione dei cambiamenti?

Evidenza: procedura change management, CAB record
REQ-ATOM-CHG-003-011highprocessprimarioOK_PRIMARY_PRESENT

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-003-012mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-003-013mediumcontinuityprimarioOK_PRIMARY_PRESENT

Devono essere considerate procedure di fallback per i casi di errore.

Verifica: Per i cambiamenti sono previste procedure di fallback o rollback?

Evidenza: piano rollback, change ticket
REQ-ATOM-CHG-003-014mediumcomplianceprimarioOK_PRIMARY_PRESENT

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-CHG-004-001highprocessprimarioOK_PRIMARY_PRESENT

I cambiamenti alle strutture di elaborazione e ai sistemi informativi devono essere gestiti tramite procedure definite.

Verifica: I cambiamenti a sistemi e strutture ICT sono soggetti a una procedura di change management?

Evidenza: procedura change management, registro change, ticket di modifica
REQ-ATOM-CHG-004-002highprocessprimarioOK_PRIMARY_PRESENT

La procedura di change management deve essere applicata prima dell introduzione di modifiche rilevanti.

Verifica: La procedura di change management viene applicata prima delle modifiche rilevanti?

Evidenza: ticket approvati, workflow CAB, evidenza approvazione
REQ-ATOM-CHG-004-003mediumevidenceprimarioOK_PRIMARY_PRESENT

Le modifiche devono lasciare evidenza tracciabile di richiesta, valutazione, approvazione ed esecuzione.

Verifica: Ogni modifica rilevante conserva traccia di richiesta, valutazione, approvazione ed esecuzione?

Evidenza: ticket change, registro modifiche, log attività
REQ-ATOM-CHG-004-005hightechnical_controldi supportoOK_SUPPORTING

Gli aggiornamenti di sicurezza rilasciati dal produttore devono essere installati senza ingiustificato ritardo.

Verifica: Gli aggiornamenti di sicurezza vengono installati senza ingiustificato ritardo?

Evidenza: report patch management, ticket aggiornamenti, dashboard vulnerabilità
REQ-ATOM-CHG-004-006highprocessdi supportoOK_SUPPORTING

L installazione degli aggiornamenti deve essere coerente con il piano di gestione delle vulnerabilità.

Verifica: Gli aggiornamenti sono gestiti in coerenza con il piano di vulnerabilità?

Evidenza: piano vulnerabilità, procedura patching, ticket patch
REQ-ATOM-CHG-004-008mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Il software critico deve essere verificato in ambiente di test prima dell impiego operativo, salvo eccezioni motivate.

Verifica: Il software critico viene verificato in test prima dell uso in produzione, salvo eccezioni motivate?

Evidenza: evidenze test, change ticket, registro eccezioni
REQ-ATOM-CHG-004-009mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la verifica in test degli aggiornamenti del software critico.

Verifica: Esistono procedure documentate per testare gli aggiornamenti del software critico?

Evidenza: procedura change/patch test, piano test
REQ-ATOM-CHG-004-010hightechnical_controldi supportoOK_SUPPORTING

Il software deve essere approvato prima dell installazione o dell uso.

Verifica: Il software viene approvato prima dell installazione o dell uso?

Evidenza: catalogo software approvato, ticket approvazione
REQ-ATOM-CHG-004-012highcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare la conformità ai requisiti di sicurezza delle informazioni.

Verifica: La conformità ai requisiti di sicurezza è verificata prima di approvare il software?

Evidenza: checklist approvazione software
REQ-ATOM-CHG-004-013mediumcompliancedi supportoOK_SUPPORTING

L approvazione software deve considerare diritti d uso e licenze.

Verifica: Licenze e diritti d uso sono verificati prima dell approvazione software?

Evidenza: registro licenze, checklist software
REQ-ATOM-CHG-004-014mediumsupplierdi supportoOK_SUPPORTING

L approvazione software deve considerare origine e reputazione del software.

Verifica: Origine e reputazione del software sono valutate prima dell approvazione?

Evidenza: checklist valutazione software, registro fornitori software
REQ-ATOM-CHG-004-015hightechnical_controlprimarioOK_PRIMARY_PRESENT

I repository del software gestito devono esistere ed essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software gestiti sono protetti contro manipolazioni non autorizzate?

Evidenza: configurazioni repository, permessi accesso
REQ-ATOM-CHG-004-016mediumreviewdi supportoOK_SUPPORTING

Le approvazioni software devono essere riesaminate regolarmente.

Verifica: Le approvazioni software vengono riesaminate regolarmente?

Evidenza: registro review software approvato
REQ-ATOM-CHG-004-018highprocessprimarioOK_PRIMARY_PRESENT

I requisiti di sicurezza delle informazioni per modifiche a organizzazione, processi e sistemi IT devono essere determinati e applicati.

Verifica: I requisiti di sicurezza sono determinati e applicati per i cambiamenti?

Evidenza: procedura change management, checklist sicurezza change
REQ-ATOM-CHG-004-019highprocessprimarioOK_PRIMARY_PRESENT

Deve essere stabilita una procedura formale di approvazione delle modifiche.

Verifica: Esiste una procedura formale di approvazione dei cambiamenti?

Evidenza: procedura change management, CAB record
REQ-ATOM-CHG-004-020highprocessprimarioOK_PRIMARY_PRESENT

Le modifiche devono essere verificate e valutate per il loro impatto potenziale sulla sicurezza delle informazioni.

Verifica: I cambiamenti vengono valutati per impatto sulla sicurezza delle informazioni?

Evidenza: change ticket con risk/security assessment
REQ-ATOM-CHG-004-021mediumtechnical_controlprimarioOK_PRIMARY_PRESENT

Le modifiche che impattano la sicurezza devono essere pianificate e testate.

Verifica: I cambiamenti con impatto sicurezza sono pianificati e testati prima dell applicazione?

Evidenza: piano test change, evidenza test
REQ-ATOM-CHG-004-022mediumcontinuityprimarioOK_PRIMARY_PRESENT

Devono essere considerate procedure di fallback per i casi di errore.

Verifica: Per i cambiamenti sono previste procedure di fallback o rollback?

Evidenza: piano rollback, change ticket
REQ-ATOM-CHG-004-023mediumcomplianceprimarioOK_PRIMARY_PRESENT

La conformità ai requisiti di sicurezza deve essere verificata durante e dopo l applicazione delle modifiche.

Verifica: La conformità sicurezza viene verificata durante e dopo i cambiamenti?

Evidenza: controllo post-change, checklist chiusura change
REQ-ATOM-DATA-001-047highdata_protectiondi supportoOK_SUPPORTING

I dati devono essere separati per cliente, ordine o progetto quando richiesto dal rapporto di trattamento.

Verifica: I dati sono separati per cliente, ordine o progetto quando richiesto?

Evidenza: architettura segregazione dati, configurazioni applicative, DPA
REQ-ATOM-DATA-003-001mediumdata_protectiondi supportoOK_SUPPORTING

Il mascheramento dei dati deve essere utilizzato quando richiesto dalla politica di controllo accessi o da requisiti specifici.

Verifica: Il mascheramento dei dati viene usato quando richiesto da policy o requisiti specifici?

Evidenza: procedura data masking, configurazioni applicative, policy accessi
REQ-ATOM-DATA-004-001highdata_protectiondi supportoOK_SUPPORTING

Devono essere applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi.

Verifica: Sono applicate misure per prevenire la fuoriuscita di informazioni sensibili dai sistemi?

Evidenza: policy DLP, configurazioni endpoint/email, report DLP
REQ-ATOM-DATA-004-002hightechnical_controldi supportoOK_SUPPORTING

Le misure di prevenzione della fuoriuscita di dati devono coprire reti e dispositivi che elaborano, memorizzano o trasmettono informazioni sensibili.

Verifica: Le misure anti-leakage coprono reti e dispositivi che trattano informazioni sensibili?

Evidenza: configurazioni DLP, regole firewall/proxy/mail, inventario sistemi coperti
REQ-ATOM-DATA-005-002hightechnical_controldi supportoOK_SUPPORTING

Le regole di crittografia devono includere la gestione delle chiavi crittografiche.

Verifica: Le regole di crittografia includono la gestione delle chiavi crittografiche?

Evidenza: procedura key management, registro chiavi, configurazioni KMS
REQ-ATOM-DATA-005-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di crittografia definite devono essere attuate nei contesti applicabili.

Verifica: Le regole crittografiche sono attuate nei contesti applicabili?

Evidenza: configurazioni TLS, cifratura dischi, configurazioni backup, report compliance
REQ-ATOM-DATA-005-004hightechnical_controldi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati quando richiesto dalla valutazione del rischio.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati in base al rischio?

Evidenza: configurazioni cifratura dischi, MDM, report compliance
REQ-ATOM-DATA-005-006mediumtechnical_controldi supportoOK_SUPPORTING

L autoesecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate eccezioni documentate.

Verifica: L autoesecuzione dei supporti rimovibili è disabilitata, salvo eccezioni motivate?

Evidenza: GPO/MDM policy, configurazioni endpoint, registro eccezioni
REQ-ATOM-DATA-005-007mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell uso nei sistemi informativi e di rete.

Verifica: I supporti rimovibili vengono scansionati prima dell uso sui sistemi?

Evidenza: policy antivirus, log endpoint protection, configurazioni EDR
REQ-ATOM-DATA-005-010mediumtechnical_controldi supportoOK_SUPPORTING

La protezione dei dati in transito deve coprire anche comunicazioni vocali, video e testuali ove rilevanti.

Verifica: La protezione dei dati in transito copre anche comunicazioni voce, video e testo rilevanti?

Evidenza: configurazioni collaboration, policy comunicazioni, architettura rete
REQ-ATOM-DATA-005-021highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: L accesso da remoto usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-DATA-005-024hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM
REQ-ATOM-DATA-005-029hightechnical_controldi supportoOK_SUPPORTING

Le procedure crittografiche usate devono fornire il livello di sicurezza richiesto dal relativo ambito applicativo.

Verifica: Le procedure crittografiche usate forniscono il livello di sicurezza richiesto?

Evidenza: standard crittografico, configurazioni sistemi, assessment crittografia
REQ-ATOM-DATA-005-031hightechnical_controldi supportoOK_SUPPORTING

Deve essere definito e implementato un concetto per l applicazione della crittografia.

Verifica: È definito e implementato un concetto per l applicazione della crittografia?

Evidenza: crypto concept, architettura cifratura, configurazioni KMS
REQ-ATOM-DATA-005-037hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accesso non autorizzato.

Verifica: I contenuti trasferiti sono protetti da accesso non autorizzato?

Evidenza: configurazioni TLS/VPN, cifratura contenuto, DLP
REQ-ATOM-DATA-005-039hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico dei dati deve usare cifratura di contenuto o trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto in base alla classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy classificazione
REQ-ATOM-GOV-001-005highreviewdi supportoOK_SUPPORTING

Le politiche devono essere riesaminate a intervalli pianificati e in caso di cambiamenti significativi.

Verifica: Le politiche sono riesaminate periodicamente e dopo cambiamenti significativi?

Evidenza: registro riesame policy, verbali review
REQ-ATOM-GOV-001-012highreviewdi supportoOK_SUPPORTING

Le politiche devono essere riesaminate quando cambiano normativa, organizzazione, minacce, rischi o dopo incidenti significativi.

Verifica: Le politiche vengono riesaminate dopo cambiamenti rilevanti o incidenti significativi?

Evidenza: registro riesame policy, trigger review, verbali incident review
REQ-ATOM-GOV-001-025mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti di contesto, regolamenti, organizzazione o sedi, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente dopo cambiamenti rilevanti?

Evidenza: registro riesame rischi, verbali change/risk review
REQ-ATOM-GOV-003-002highaccess_controldi supportoOK_SUPPORTING

I compiti e le aree di responsabilità in conflitto devono essere separati.

Verifica: I compiti e le responsabilità in conflitto sono separati?

Evidenza: matrice SoD, ruoli applicativi, configurazioni autorizzative
REQ-ATOM-GOV-003-005highaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative e non amministrative devono usare credenziali diverse.

Verifica: Le utenze amministrative e ordinarie usano credenziali diverse?

Evidenza: export IAM, elenco admin, configurazioni directory
REQ-ATOM-GOV-010-002mediumtechnical_controldi supportoOK_SUPPORTING

Le procedure di etichettatura devono essere implementate sui supporti o canali informativi pertinenti.

Verifica: Le procedure di etichettatura sono implementate sui supporti o canali pertinenti?

Evidenza: esempi etichette, configurazioni DLP/classification label
REQ-ATOM-GOV-011-004highdata_protectiondi supportoOK_SUPPORTING

I trasferimenti di informazioni devono essere regolati in base al livello di protezione richiesto.

Verifica: I trasferimenti sono regolati in base alla classificazione o protezione richiesta?

Evidenza: schema classificazione, regole trasferimento, configurazioni cifratura
REQ-ATOM-GOV-011-011hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, DLP, report canali sicuri
REQ-ATOM-GOV-011-013hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico di dati deve usare cifratura di contenuto o di trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto secondo classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy dati
REQ-ATOM-GOV-011-014highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate rispetto a caratteristiche di sicurezza adeguate.

Verifica: Le connessioni remote sono verificate per cifratura, concessione e cessazione dell accesso?

Evidenza: configurazioni VPN/ZTNA, access review, log
REQ-ATOM-GOV-012-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di accesso devono essere implementate sui sistemi, sulle informazioni e sugli asset pertinenti.

Verifica: Le regole di accesso risultano implementate sui sistemi e asset pertinenti?

Evidenza: export permessi, configurazioni ACL, report IAM
REQ-ATOM-GOV-012-006hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure di sicurezza adeguate per l accesso remoto.

Verifica: Sono implementate misure di sicurezza adeguate per l accesso remoto?

Evidenza: configurazioni VPN/MFA, log accessi remoti
REQ-ATOM-GOV-012-009hightechnical_controldi supportoOK_SUPPORTING

Devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato i sistemi perimetrali, inclusi firewall.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, backup configurazioni, report patch
REQ-ATOM-GOV-012-013hightechnical_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell arte.

Verifica: Sono applicate procedure di autenticazione allo stato dell arte?

Evidenza: policy MFA/password, configurazioni IdP
REQ-ATOM-GOV-012-015hightechnical_controldi supportoOK_SUPPORTING

Gli utenti devono essere autenticati almeno tramite password robuste secondo lo stato dell arte.

Verifica: Gli utenti sono autenticati almeno tramite password robuste secondo lo stato dell arte?

Evidenza: policy password, configurazioni IdP
REQ-ATOM-GOV-012-016highaccess_controldi supportoOK_SUPPORTING

Gli account privilegiati devono usare procedure superiori di autenticazione, come PAM o autenticazione a più fattori.

Verifica: Gli account privilegiati usano PAM o autenticazione a più fattori?

Evidenza: configurazioni MFA/PAM, elenco admin
REQ-ATOM-GOV-013-008hightechnical_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste e aggiornate in base alla valutazione del rischio.

Verifica: Le credenziali sono robuste e aggiornate secondo il rischio?

Evidenza: policy password, configurazioni identità, report compliance
REQ-ATOM-GOV-013-030hightechnical_controldi supportoOK_SUPPORTING

La qualità delle informazioni di autenticazione deve essere definita, includendo requisiti come lunghezza e tipi di caratteri.

Verifica: Sono definiti requisiti di qualità per le informazioni di autenticazione?

Evidenza: policy password, configurazioni IdP
REQ-ATOM-GOV-013-031highaccess_controldi supportoOK_SUPPORTING

Le credenziali di un account personale devono essere conosciute solo dall utente assegnato.

Verifica: Le credenziali degli account personali sono conosciute solo dall utente assegnato?

Evidenza: policy password, formazione, configurazioni segrete
REQ-ATOM-GOV-013-032hightechnical_controldi supportoOK_SUPPORTING

Gli account predefiniti e le password dei produttori devono essere disabilitati o modificati.

Verifica: Account e password predefiniti dei produttori sono disabilitati o modificati?

Evidenza: baseline hardening, scan configurazioni
REQ-ATOM-GOV-013-035hightechnical_controldi supportoOK_SUPPORTING

Il login interattivo per account tecnici o di servizio deve essere impedito tecnicamente.

Verifica: Il login interattivo degli account tecnici è impedito tecnicamente?

Evidenza: configurazioni account servizio, policy accesso
REQ-ATOM-GOV-014-007highaccess_controldi supportoOK_SUPPORTING

Le credenziali delle utenze devono essere robuste in accordo alla valutazione del rischio.

Verifica: Le credenziali sono robuste in accordo alla valutazione del rischio?

Evidenza: policy password, configurazioni IAM, report compliance password
REQ-ATOM-GOV-014-016hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere impiegate soluzioni di autenticazione multifattore in accordo al rischio.

Verifica: Per i sistemi rilevanti è impiegata autenticazione multifattore coerente con il rischio?

Evidenza: configurazioni MFA, report Entra ID, conditional access
REQ-ATOM-GOV-014-020mediumaccess_controldi supportoOK_SUPPORTING

La gestione dei mezzi di identificazione deve prevedere periodi di validità appropriati.

Verifica: I mezzi di identificazione hanno periodi di validità appropriati?

Evidenza: configurazioni badge/token, registro scadenze
REQ-ATOM-GOV-014-036mediumaccess_controldi supportoOK_SUPPORTING

Le credenziali temporanee o iniziali devono essere cambiate dopo il primo accesso.

Verifica: Le credenziali temporanee o iniziali sono cambiate dopo il primo accesso?

Evidenza: configurazioni directory, policy force change password
REQ-ATOM-GOV-014-039hightechnical_controldi supportoOK_SUPPORTING

L accesso interattivo per account di servizio deve essere impedito tecnicamente.

Verifica: L accesso interattivo per account di servizio è impedito tecnicamente?

Evidenza: configurazioni account servizio, policy directory, controlli GPO/Entra
REQ-ATOM-GOV-015-009highaccess_controldi supportoOK_SUPPORTING

Le utenze amministrative e ordinarie degli amministratori di sistema devono usare credenziali diverse.

Verifica: Gli amministratori usano credenziali diverse per account amministrativi e ordinari?

Evidenza: policy account admin, configurazioni IAM, campionamento account
REQ-ATOM-GOV-015-013hightechnical_controldi supportoOK_SUPPORTING

Devono essere applicate procedure di autenticazione allo stato dell arte.

Verifica: Sono applicate procedure di autenticazione allo stato dell arte?

Evidenza: configurazioni MFA, passwordless/PAM, policy autenticazione
REQ-ATOM-GOV-015-014mediumaccess_controldi supportoOK_SUPPORTING

Gli utenti devono essere autenticati almeno tramite password robuste allo stato dell arte, quando applicabile.

Verifica: Gli utenti sono autenticati almeno con password robuste allo stato dell arte quando applicabile?

Evidenza: policy password, configurazioni directory
REQ-ATOM-GOV-015-015highaccess_controldi supportoOK_SUPPORTING

Per account privilegiati devono essere usate procedure di autenticazione superiori, come PAM o autenticazione a due fattori.

Verifica: Gli account privilegiati usano procedure superiori come PAM o MFA?

Evidenza: configurazioni PAM/MFA, elenco account privilegiati
REQ-ATOM-GOV-015-017highaccess_controldi supportoOK_SUPPORTING

Prima dell accesso a dati con protezione molto alta deve essere richiesta autenticazione forte allo stato dell arte.

Verifica: Per dati a protezione molto alta è richiesta autenticazione forte?

Evidenza: policy accesso dati critici, configurazioni MFA, access control rules
REQ-ATOM-GOV-016-019mediumreviewdi supportoOK_SUPPORTING

La configurazione del servizio deve essere inclusa nelle valutazioni di sicurezza regolari.

Verifica: La configurazione del servizio è inclusa nelle valutazioni di sicurezza regolari?

Evidenza: security assessment servizi IT, review configurazioni, report audit
REQ-ATOM-GOV-016-025highsupplierdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti per approvvigionamento, messa in servizio e rilascio dei servizi IT esterni.

Verifica: Sono determinati e soddisfatti i requisiti per procurement, commissioning e release dei servizi IT esterni?

Evidenza: procedura procurement IT, checklist rilascio servizio, approvazioni
REQ-ATOM-GOV-016-026highprocessdi supportoOK_SUPPORTING

Deve essere stabilita una procedura di rilascio che consideri il bisogno di protezione.

Verifica: Esiste una procedura di rilascio dei servizi esterni basata sul bisogno di protezione?

Evidenza: procedura approvazione servizi esterni, workflow release
REQ-ATOM-GOV-018-003mediumreviewdi supportoOK_SUPPORTING

Il riesame indipendente deve essere svolto a intervalli pianificati o in caso di cambiamenti significativi.

Verifica: Il riesame indipendente è pianificato e attivato anche in caso di cambiamenti significativi?

Evidenza: piano audit, calendario riesami, trigger change significativi
REQ-ATOM-GOV-018-005mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-GOV-019-003mediumcompliancedi supportoOK_SUPPORTING

La conformità a regole e standard di sicurezza applicabili deve essere riesaminata regolarmente.

Verifica: La conformità a regole e standard di sicurezza applicabili è riesaminata regolarmente?

Evidenza: standard tecnici, report verifica configurazioni, audit interni
REQ-ATOM-GOV-019-018mediumreviewdi supportoOK_SUPPORTING

Le revisioni indipendenti devono essere svolte anche in caso di cambiamenti fondamentali.

Verifica: Le revisioni indipendenti sono svolte anche dopo cambiamenti fondamentali?

Evidenza: trigger audit, change log, report audit straordinario
REQ-ATOM-INC-002-001mediumgovernancedi supportoOK_SUPPORTING

La sicurezza delle informazioni deve essere integrata nelle regole e nelle attività di gestione dei progetti.

Verifica: La sicurezza delle informazioni è inclusa nel metodo di project management?

Evidenza: metodologia progetto, procedura change/progetti, template progetto
REQ-ATOM-INC-002-007mediumreviewprimarioOK_PRIMARY_PRESENT

La valutazione dei rischi di progetto deve essere ripetuta in caso di cambiamenti rilevanti.

Verifica: La valutazione dei rischi di progetto viene aggiornata in caso di cambiamenti?

Evidenza: change log progetto, riesame rischio progetto
REQ-ATOM-INC-002-009mediumreviewdi supportoOK_SUPPORTING

Le misure di sicurezza derivate dal rischio di progetto devono essere riesaminate regolarmente e rivalutate in caso di cambiamenti dei criteri di valutazione.

Verifica: Le misure di sicurezza del progetto sono riesaminate regolarmente e rivalutate quando cambiano i criteri?

Evidenza: verbali progetto, review misure, risk register
REQ-ATOM-INC-002-012mediumsecure_developmentdi supportoOK_SUPPORTING

Le modifiche ai sistemi IT sviluppati devono considerare i requisiti di sicurezza delle informazioni.

Verifica: Le modifiche ai sistemi IT considerano i requisiti di sicurezza?

Evidenza: change request, analisi impatto sicurezza, approvazioni
REQ-ATOM-INC-002-016mediumsecure_developmentdi supportoOK_SUPPORTING

Il sistema IT deve essere verificato rispetto alle specifiche prima dell’uso produttivo.

Verifica: Il sistema IT è verificato rispetto alle specifiche prima del go-live?

Evidenza: checklist go-live, test report, approvazione rilascio
REQ-ATOM-NET-001-001hightechnical_controldi supportoOK_SUPPORTING

Le reti devono essere protette per preservare le informazioni nei sistemi e nelle applicazioni.

Verifica: Le reti sono protette con controlli adeguati?

Evidenza: configurazioni firewall, diagrammi rete, regole sicurezza
REQ-ATOM-NET-001-002hightechnical_controldi supportoOK_SUPPORTING

I dispositivi di rete devono essere protetti per ridurre accessi o modifiche non autorizzate.

Verifica: I dispositivi di rete sono protetti da accessi o modifiche non autorizzate?

Evidenza: configurazioni switch/router/firewall, access list, hardening
REQ-ATOM-NET-001-003mediumprocessdi supportoOK_SUPPORTING

Le reti e i dispositivi di rete devono essere gestiti in modo controllato.

Verifica: La gestione delle reti e dei dispositivi di rete è controllata?

Evidenza: procedura rete, change ticket, inventory network
REQ-ATOM-NET-001-006mediumgovernancedi supportoOK_SUPPORTING

I flussi di rete censiti devono essere approvati da attori interni competenti.

Verifica: I flussi di rete censiti sono approvati da attori interni competenti?

Evidenza: approvazioni flussi, change ticket, matrice autorizzazioni
REQ-ATOM-NET-001-010hightechnical_controldi supportoOK_SUPPORTING

I sistemi perimetrali, quali firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, versioni firmware, change log, report manutenzione
REQ-ATOM-NET-001-014hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, policy DLP, regole accesso
REQ-ATOM-NET-001-028highaccess_controldi supportoOK_SUPPORTING

Devono essere determinati e implementati requisiti estesi per autenticazione dei sistemi sulla rete e restrizione degli accessi alle interfacce di management.

Verifica: Sono implementati requisiti per autenticazione sistemi e restrizione accesso alle interfacce di management?

Evidenza: configurazioni NAC, accessi management, ACL amministrative
REQ-ATOM-NET-001-030mediumtechnical_controldi supportoOK_SUPPORTING

I requisiti relativi alla sicurezza delle informazioni dei servizi di rete devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza dei servizi di rete?

Evidenza: requisiti servizi rete, configurazioni, SLA
REQ-ATOM-NET-002-003mediumprocessdi supportoOK_SUPPORTING

I requisiti dei servizi di rete devono essere identificati e attuati.

Verifica: I requisiti dei servizi di rete sono definiti e attuati?

Evidenza: requisiti servizio, configurazioni, procedure rete
REQ-ATOM-NET-002-008hightechnical_controldi supportoOK_SUPPORTING

I sistemi perimetrali, quali firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi perimetrali sono presenti, aggiornati, mantenuti e configurati adeguatamente?

Evidenza: configurazioni firewall, versioni firmware, change log, report manutenzione
REQ-ATOM-NET-002-010mediumtechnical_controldi supportoOK_SUPPORTING

I requisiti relativi alla sicurezza delle informazioni dei servizi di rete devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti di sicurezza dei servizi di rete?

Evidenza: requisiti servizi rete, configurazioni, SLA
REQ-ATOM-NET-004-003lowprocessdi supportoOK_SUPPORTING

Le regole di filtro web devono essere coerenti con il rischio e con le esigenze operative dell’Organizzazione.

Verifica: Le regole di web filtering sono definite e mantenute in modo coerente con rischio ed esigenze operative?

Evidenza: policy navigazione, richieste eccezione, change log configurazioni
REQ-ATOM-OPS001-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS001-003highevidencedi supportoOK_SUPPORTING

Le configurazioni di sicurezza dei dispositivi endpoint devono essere verificabili tramite evidenze tecniche o inventariali.

Verifica: Sono disponibili evidenze tecniche o inventariali sulle configurazioni di sicurezza degli endpoint?

Evidenza: export MDM/EDR, inventario asset, screenshot policy endpoint
REQ-ATOM-OPS001-005mediumtechnical_controldi supportoOK_SUPPORTING

I sistemi di protezione degli endpoint devono essere aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi di protezione endpoint sono aggiornati, mantenuti e configurati adeguatamente?

Evidenza: report aggiornamento EDR/antivirus, configurazioni policy, dashboard salute agent
REQ-ATOM-OPS001-009highaccess_controldi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere protetti da meccanismi di accesso come PIN o password.

Verifica: I dispositivi mobili e i supporti dati mobili hanno protezione di accesso adeguata?

Evidenza: policy PIN/password MDM, configurazioni dispositivi
REQ-ATOM-OPS002-005hightechnical_controldi supportoOK_SUPPORTING

I sistemi di protezione degli endpoint devono essere aggiornati, mantenuti e configurati in modo adeguato.

Verifica: I sistemi di protezione endpoint sono aggiornati, mantenuti e configurati adeguatamente?

Evidenza: report aggiornamento EDR/antivirus, configurazioni policy, dashboard salute agent
REQ-ATOM-OPS002-008mediumtechnical_controldi supportoOK_SUPPORTING

L'auto-esecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate ragioni normative o tecniche.

Verifica: L'auto-esecuzione dei supporti rimovibili è disabilitata?

Evidenza: GPO/MDM policy, configurazioni endpoint, screenshot impostazioni
REQ-ATOM-OPS002-009mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell'utilizzo sui sistemi informativi e di rete.

Verifica: I supporti rimovibili sono sottoposti a scansione prima dell'utilizzo?

Evidenza: policy antimalware, configurazioni scansione dispositivi removibili, log scansioni
REQ-ATOM-OPS002-013hightechnical_controldi supportoOK_SUPPORTING

I servizi di rete non necessari devono essere disabilitati.

Verifica: I servizi di rete non necessari sono disabilitati?

Evidenza: baseline hardening, report configurazioni, vulnerability scan
REQ-ATOM-OPS002-014highaccess_controldi supportoOK_SUPPORTING

L'accesso ai servizi di rete deve essere limitato a quanto necessario mediante misure protettive adeguate.

Verifica: L'accesso ai servizi di rete è limitato al necessario?

Evidenza: firewall rules, ACL, configurazioni segmentazione
REQ-ATOM-OPS002-019hightechnical_controldi supportoOK_SUPPORTING

Devono essere definite e implementate misure per impedire agli utenti di disattivare o alterare la protezione antimalware.

Verifica: Gli utenti sono impediti dal disattivare o alterare la protezione antimalware?

Evidenza: tamper protection EDR, policy privilegi, configurazioni agent
REQ-ATOM-OPS003-018highprocessdi supportoOK_SUPPORTING

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS003-022highprocessdi supportoOK_SUPPORTING

Deve essere definito e implementato un patch management adeguato, includendo test e installazione delle patch quando applicabile.

Verifica: È definito e implementato un processo di patch management adeguato?

Evidenza: procedura patching, calendario patch, ticket change
REQ-ATOM-OPS004-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS004-004mediummonitoringdi supportoOK_SUPPORTING

Devono essere presenti strumenti tecnici aggiornati, mantenuti e configurati per rilevare tempestivamente incidenti significativi sui sistemi rilevanti.

Verifica: Sono presenti strumenti tecnici adeguati per rilevare tempestivamente incidenti significativi?

Evidenza: console SIEM/EDR/NDR, configurazioni alert, dashboard monitoraggio
REQ-ATOM-OPS004-012highmonitoringdi supportoOK_SUPPORTING

Devono essere acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio degli eventi di sicurezza.

Verifica: I log necessari al monitoraggio sono acquisiti e conservati in modo sicuro e possibilmente centralizzato?

Evidenza: SIEM/log collector, architettura logging, configurazioni retention
REQ-ATOM-OPS004-016highmonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di logging delle attività di amministratori e utenti.

Verifica: Sono determinati e applicati i requisiti di logging per attività di amministratori e utenti?

Evidenza: configurazioni logging, log admin, use case SIEM
REQ-ATOM-OPS004-021hightechnical_controldi supportoOK_SUPPORTING

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS005-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS005-004highmonitoringdi supportoOK_SUPPORTING

Devono essere presenti strumenti tecnici aggiornati, mantenuti e configurati per rilevare tempestivamente incidenti significativi sui sistemi rilevanti.

Verifica: Sono presenti strumenti tecnici adeguati per rilevare tempestivamente incidenti significativi?

Evidenza: console SIEM/EDR/NDR, configurazioni alert, dashboard monitoraggio
REQ-ATOM-OPS005-012mediummonitoringdi supportoOK_SUPPORTING

Devono essere acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio degli eventi di sicurezza.

Verifica: I log necessari al monitoraggio sono acquisiti e conservati in modo sicuro e possibilmente centralizzato?

Evidenza: SIEM/log collector, architettura logging, configurazioni retention
REQ-ATOM-OPS005-016mediummonitoringdi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti di logging delle attività di amministratori e utenti.

Verifica: Sono determinati e applicati i requisiti di logging per attività di amministratori e utenti?

Evidenza: configurazioni logging, log admin, use case SIEM
REQ-ATOM-OPS005-021mediumtechnical_controldi supportoOK_SUPPORTING

I log eventi e i relativi metadati devono essere protetti contro alterazioni.

Verifica: I log eventi e i metadati sono protetti contro alterazioni?

Evidenza: WORM storage, permessi SIEM, configurazioni integrità log
REQ-ATOM-OPS006-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS007-001hightechnical_controldi supportoOK_SUPPORTING

L'Organizzazione deve definire misure per proteggere le informazioni memorizzate, elaborate o accessibili tramite dispositivi endpoint degli utenti.

Verifica: Sono definite misure di protezione per le informazioni trattate tramite dispositivi endpoint?

Evidenza: policy endpoint, configurazioni MDM/EDR, baseline endpoint, screenshot configurazioni
REQ-ATOM-OPS007-008mediumprocessdi supportoOK_SUPPORTING

Devono essere documentate procedure specifiche per la verifica in test degli aggiornamenti del software critico.

Verifica: Sono documentate procedure per testare gli aggiornamenti del software critico?

Evidenza: procedura patch test, processo change, checklist collaudo
REQ-ATOM-OPS007-014highprocessdi supportoOK_SUPPORTING

L'approvazione del software deve includere anche software a scopo speciale, come strumenti di manutenzione.

Verifica: Gli strumenti speciali o di manutenzione sono soggetti ad approvazione software?

Evidenza: registro tool amministrativi, approvazioni, policy privileged tools
REQ-ATOM-OPS007-017hightechnical_controldi supportoOK_SUPPORTING

I repository di software gestito devono essere protetti contro manipolazioni non autorizzate.

Verifica: I repository software sono protetti contro manipolazioni non autorizzate?

Evidenza: permessi repository, log accesso, configurazioni sicurezza
REQ-ATOM-OPS008-003highprocessdi supportoOK_SUPPORTING

Gli audit tecnici devono essere coordinati con operatori e utenti dei sistemi o servizi coinvolti.

Verifica: Gli audit tecnici sono coordinati con operatori e utenti dei sistemi coinvolti?

Evidenza: piano test, comunicazioni, approvazioni change
REQ-ATOM-OPS008-006highrisk_baseddi supportoOK_SUPPORTING

Gli audit tecnici devono essere pianificati considerando i rischi che possono introdurre, come disservizi o disturbi operativi.

Verifica: Gli audit tecnici sono pianificati considerando i rischi operativi che possono causare?

Evidenza: risk assessment test, finestra manutenzione, piano rollback
REQ-ATOM-PHY002-003highphysical_securitydi supportoOK_SUPPORTING

I punti di accesso alle aree sicure devono essere gestiti e controllati.

Verifica: I punti di accesso alle aree sicure sono gestiti e controllati?

Evidenza: planimetrie accessi, controlli fisici, registro manutenzione access control
REQ-ATOM-PHY005-003highphysical_securitydi supportoOK_SUPPORTING

Le misure di protezione fisica e ambientale devono coprire gli scenari che possono compromettere disponibilità, integrità o riservatezza dell infrastruttura.

Verifica: Le misure fisiche e ambientali coprono scenari che impattano disponibilità, integrità o riservatezza?

Evidenza: risk assessment, BIA, piano continuità, verbali manutenzione impianti
REQ-ATOM-PHY009-006highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare una connessione sicura e autenticazione forte.

Verifica: L accesso remoto alla rete usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-PHY009-009hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM, procedura supporti mobili
REQ-ATOM-PHY010-006hightechnical_controldi supportoOK_SUPPORTING

L auto esecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate ragioni normative o tecniche.

Verifica: L auto esecuzione dei supporti rimovibili è disabilitata?

Evidenza: GPO/Intune, configurazioni endpoint, baseline hardening
REQ-ATOM-PHY010-007hightechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione per rilevare codice malevolo prima dell utilizzo nei sistemi informativi e di rete.

Verifica: I supporti rimovibili sono scansionati prima dell utilizzo?

Evidenza: policy antivirus/EDR, configurazioni scansione USB, log EDR
REQ-ATOM-PHY010-013hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM, procedura supporti mobili
REQ-ATOM-PHY011-001highcontinuitydi supportoOK_SUPPORTING

Le strutture di elaborazione delle informazioni devono essere protette da interruzioni di corrente.

Verifica: Le strutture di elaborazione sono protette da interruzioni di corrente?

Evidenza: UPS, gruppo elettrogeno, test impianti, contratto manutenzione
REQ-ATOM-PHY011-002highcontinuitydi supportoOK_SUPPORTING

Le strutture di elaborazione devono essere protette da guasti o interruzioni delle infrastrutture di supporto.

Verifica: Le strutture di elaborazione sono protette da guasti delle infrastrutture di supporto?

Evidenza: manutenzione impianti, monitoraggio ambientale, piano continuità
REQ-ATOM-PHY012-003mediumcontinuitydi supportoOK_SUPPORTING

I cablaggi devono essere protetti da interferenze o danneggiamenti che possano compromettere i servizi informativi.

Verifica: I cablaggi sono protetti da interferenze o danni che possano compromettere i servizi?

Evidenza: standard cablaggio, report manutenzione, verifiche infrastrutturali
REQ-ATOM-PHY013-001mediumprocessdi supportoOK_SUPPORTING

Le apparecchiature rilevanti devono essere incluse in un perimetro di manutenzione definito e tracciabile.

Verifica: Le apparecchiature rilevanti sono incluse in un perimetro di manutenzione definito?

Evidenza: procedura manutenzione, elenco asset, piano manutenzione
REQ-ATOM-PHY013-002mediumtechnical_controldi supportoOK_SUPPORTING

La manutenzione delle apparecchiature deve essere eseguita correttamente per preservare disponibilità, integrità e riservatezza delle informazioni trattate.

Verifica: La manutenzione delle apparecchiature è eseguita in modo da tutelare disponibilità, integrità e riservatezza delle informazioni?

Evidenza: registro manutenzioni, ticket, report intervento
REQ-ATOM-PHY013-003mediumevidencedi supportoOK_SUPPORTING

Gli interventi di manutenzione devono essere registrati con informazioni sufficienti a dimostrare data, oggetto, esito e soggetto esecutore.

Verifica: Gli interventi di manutenzione sono registrati con data, oggetto, esito e soggetto esecutore?

Evidenza: registro manutenzioni, ticket, verbale intervento
REQ-ATOM-PHY013-005highprocessdi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere adottate e documentate procedure per dismettere in modo sicuro i dispositivi che memorizzano dati.

Verifica: Sono documentate procedure per la dismissione sicura dei dispositivi che memorizzano dati?

Evidenza: procedura dismissione asset, checklist dismissione, certificato cancellazione
REQ-ATOM-PHY013-006mediumevidencedi supportoOK_SUPPORTING

Per l’hardware rilevante devono essere mantenuti uno o più registri delle manutenzioni effettuate.

Verifica: È mantenuto un registro delle manutenzioni effettuate sull’hardware rilevante?

Evidenza: registro manutenzioni, ticket, report interventi
REQ-ATOM-RISK001-012mediumreviewdi supportoOK_SUPPORTING

La valutazione del rischio deve essere aggiornata in caso di incidenti significativi, variazioni organizzative o cambiamenti rilevanti dell’esposizione alle minacce.

Verifica: La valutazione del rischio viene riesaminata in caso di incidenti, variazioni organizzative o cambiamenti dell’esposizione alle minacce?

Evidenza: verbali riesame, change record, incident report
REQ-ATOM-RISK001-025mediumreviewdi supportoOK_SUPPORTING

Le valutazioni dei rischi di sicurezza delle informazioni devono essere eseguite anche in risposta a eventi rilevanti.

Verifica: Le valutazioni dei rischi sono aggiornate in risposta a eventi rilevanti?

Evidenza: verbali riesame, incident report, change record
REQ-ATOM-RISK001-033mediumreviewdi supportoOK_SUPPORTING

In caso di cambiamenti rilevanti del contesto, i rischi devono essere rivalutati tempestivamente.

Verifica: I rischi sono rivalutati tempestivamente in caso di cambiamenti rilevanti del contesto?

Evidenza: verbali change/risk review, registro rischi aggiornato
REQ-ATOM-SDLC001-002mediumsecure_developmentdi supportoOK_SUPPORTING

Le regole di sviluppo sicuro devono essere applicate lungo il ciclo di vita di software e sistemi.

Verifica: Le regole di sviluppo sicuro sono applicate lungo il ciclo di vita di software e sistemi?

Evidenza: procedure SDLC, checklist progetto, ticket change
REQ-ATOM-SDLC001-007mediumtechnical_controldi supportoOK_SUPPORTING

La segmentazione tra ambienti deve essere implementata sulla base dei risultati dell’analisi del rischio.

Verifica: La segmentazione tra ambienti è implementata in base all’analisi del rischio?

Evidenza: diagramma architetturale, configurazioni rete, policy accessi
REQ-ATOM-SDLC001-009mediumtechnical_controldi supportoOK_SUPPORTING

Gli ambienti di sviluppo, test e produzione devono essere separati quando richiesto dai requisiti e dal rischio.

Verifica: Gli ambienti di sviluppo, test e produzione sono separati quando richiesto dal rischio?

Evidenza: diagramma ambienti, configurazioni, evidenza segregazione
REQ-ATOM-SDLC002-006mediumprocessdi supportoOK_SUPPORTING

I requisiti di sicurezza associati alle modifiche dei sistemi IT sviluppati devono essere considerati.

Verifica: I requisiti di sicurezza sono considerati nelle modifiche ai sistemi IT sviluppati?

Evidenza: change request, impact assessment, checklist sicurezza
REQ-ATOM-SDLC002-012highdata_protectiondi supportoOK_SUPPORTING

Quando sono usati dati produttivi in test, l’ambiente di test deve avere protezioni comparabili all’ambiente operativo.

Verifica: Quando si usano dati produttivi in test, l’ambiente di test ha protezioni comparabili all’ambiente operativo?

Evidenza: configurazioni ambiente test, matrice controlli, risk assessment
REQ-ATOM-SDLC003-006mediumprocessdi supportoOK_SUPPORTING

I requisiti di sicurezza associati alle modifiche dei sistemi IT sviluppati devono essere considerati.

Verifica: I requisiti di sicurezza sono considerati nelle modifiche ai sistemi IT sviluppati?

Evidenza: change request, impact assessment, checklist sicurezza
REQ-ATOM-SDLC003-012highdata_protectiondi supportoOK_SUPPORTING

Quando sono usati dati produttivi in test, l’ambiente di test deve avere protezioni comparabili all’ambiente operativo.

Verifica: Quando si usano dati produttivi in test, l’ambiente di test ha protezioni comparabili all’ambiente operativo?

Evidenza: configurazioni ambiente test, matrice controlli, risk assessment
REQ-ATOM-SDLC005-003mediumevidencedi supportoOK_SUPPORTING

Gli esiti dei test di sicurezza devono essere registrati e gestiti prima del rilascio o dell’accettazione.

Verifica: Gli esiti dei test di sicurezza sono registrati e gestiti prima del rilascio o dell’accettazione?

Evidenza: report test, ticket remediation, verbale accettazione
REQ-ATOM-SDLC006-001mediumtechnical_controldi supportoOK_SUPPORTING

Gli ambienti di sviluppo devono essere separati dagli ambienti di test e produzione.

Verifica: Gli ambienti di sviluppo sono separati dagli ambienti di test e produzione?

Evidenza: diagramma ambienti, configurazioni, regole accesso
REQ-ATOM-SDLC006-002mediumtechnical_controldi supportoOK_SUPPORTING

Gli ambienti di test devono essere separati dagli ambienti di produzione.

Verifica: Gli ambienti di test sono separati dagli ambienti di produzione?

Evidenza: diagramma ambienti, configurazioni, regole accesso
REQ-ATOM-SDLC006-003mediumtechnical_controldi supportoOK_SUPPORTING

Gli ambienti di sviluppo, test e produzione devono essere protetti con controlli coerenti con il rischio e la criticità dei dati trattati.

Verifica: Gli ambienti separati sono protetti con controlli coerenti con rischio e criticità dei dati?

Evidenza: policy ambienti, configurazioni sicurezza, matrice accessi
REQ-ATOM-SDLC006-005mediumtechnical_controldi supportoOK_SUPPORTING

La segmentazione tra ambienti deve essere implementata sulla base dei risultati dell’analisi del rischio.

Verifica: La segmentazione tra ambienti è implementata in base all’analisi del rischio?

Evidenza: diagramma architetturale, configurazioni rete, policy accessi
REQ-ATOM-SDLC006-007mediumtechnical_controldi supportoOK_SUPPORTING

Gli ambienti di sviluppo, test e produzione devono essere separati quando richiesto dai requisiti e dal rischio.

Verifica: Gli ambienti di sviluppo, test e produzione sono separati quando richiesto dal rischio?

Evidenza: diagramma ambienti, configurazioni, evidenza segregazione
REQ-ATOM-SUP001-018highdata_protectiondi supportoOK_SUPPORTING

Le informazioni trattate tramite servizi IT esterni condivisi devono essere protette contro accessi o commistioni non autorizzate.

Verifica: Le informazioni in servizi IT esterni condivisi sono protette contro accessi o commistioni non autorizzate?

Evidenza: configurazioni tenant, matrice segregazione, report accessi
REQ-ATOM-SUP001-020mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP003-002mediumreviewdi supportoOK_SUPPORTING

Le prestazioni e le pratiche di sicurezza dei fornitori devono essere riesaminate a intervalli definiti.

Verifica: Le pratiche di sicurezza dei fornitori sono riesaminate a intervalli definiti?

Evidenza: verbali review fornitore, audit report, scheda riesame
REQ-ATOM-SUP003-003highprocessdi supportoOK_SUPPORTING

Le modifiche nei servizi erogati dai fornitori devono essere valutate e gestite quando possono impattare la sicurezza delle informazioni.

Verifica: Le modifiche dei servizi dei fornitori sono valutate e gestite quando impattano la sicurezza?

Evidenza: ticket change, comunicazione fornitore, valutazione impatto
REQ-ATOM-SUP003-004mediumevidencedi supportoOK_SUPPORTING

Gli esiti del monitoraggio e delle valutazioni sui fornitori devono essere documentati e mantenuti disponibili.

Verifica: Gli esiti del monitoraggio e delle valutazioni sui fornitori sono documentati e disponibili?

Evidenza: registro fornitori, report di monitoraggio, repository documentale
REQ-ATOM-SUP003-007highrisk_baseddi supportoOK_SUPPORTING

La definizione dei requisiti di sicurezza della fornitura deve considerare gli esiti della valutazione del rischio associata alla fornitura.

Verifica: I requisiti di sicurezza della fornitura tengono conto della valutazione del rischio associata?

Evidenza: risk assessment fornitore, scheda valutazione fornitura
REQ-ATOM-SUP003-008highsupplierdi supportoOK_SUPPORTING

Quando applicabile, i requisiti di sicurezza della fornitura devono coprire affidabilità del fornitore, ruoli, responsabilità, vulnerabilità, continuità, accessi, dati, monitoraggio, incidenti, sviluppo sicuro, manutenzione, dismissione e subfornitura.

Verifica: I requisiti di sicurezza della fornitura coprono gli ambiti applicabili richiesti dalla misura?

Evidenza: checklist requisiti fornitore, contratto, allegato sicurezza
REQ-ATOM-SUP003-010highaccess_controldi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare il livello di accesso del fornitore ai sistemi informativi e di rete.

Verifica: La valutazione del rischio considera il livello di accesso del fornitore ai sistemi informativi e di rete?

Evidenza: scheda accessi fornitore, export utenze, matrice accessi
REQ-ATOM-SUP003-012highcontinuitydi supportoOK_SUPPORTING

La valutazione del rischio della fornitura deve considerare impatto, tempi e costi di ripristino in caso di grave interruzione o indisponibilità del servizio.

Verifica: La valutazione del rischio considera impatto, tempi e costi di ripristino in caso di interruzione del servizio?

Evidenza: BIA fornitura, piano continuità, valutazione servizio critico
REQ-ATOM-SUP003-013mediumreviewdi supportoOK_SUPPORTING

La conformità delle forniture ai requisiti di sicurezza contrattualizzati deve essere verificata periodicamente e documentata.

Verifica: La conformità delle forniture ai requisiti di sicurezza è verificata periodicamente e documentata?

Evidenza: review fornitore, audit report, registro monitoraggio fornitori
REQ-ATOM-SUP004-003hightechnical_controldi supportoOK_SUPPORTING

La gestione operativa dei servizi cloud deve includere controlli su accessi, configurazioni, dati e responsabilità condivise.

Verifica: La gestione dei servizi cloud include controlli su accessi, configurazioni, dati e responsabilità condivise?

Evidenza: matrice responsabilità cloud, configurazioni tenant, export accessi
REQ-ATOM-SUP004-008highdata_protectiondi supportoOK_SUPPORTING

Le informazioni trattate tramite servizi IT esterni condivisi devono essere protette contro accessi o commistioni non autorizzate.

Verifica: Le informazioni in servizi IT esterni condivisi sono protette contro accessi o commistioni non autorizzate?

Evidenza: configurazioni tenant, matrice segregazione, report accessi
REQ-ATOM-SUP004-010mediumevidencedi supportoOK_SUPPORTING

Devono essere disponibili evidenze delle misure applicate per separazione, accesso e protezione nei servizi IT esterni condivisi.

Verifica: Sono disponibili evidenze delle misure di separazione, accesso e protezione nei servizi IT esterni condivisi?

Evidenza: screenshot configurazioni, export accessi, report audit provider
REQ-ATOM-SUP005-004highreviewdi supportoOK_SUPPORTING

I risultati dello sviluppo esternalizzato devono essere verificati prima dell'accettazione o del rilascio.

Verifica: I risultati dello sviluppo esternalizzato sono verificati prima dell'accettazione o del rilascio?

Evidenza: verbale collaudo, report test sicurezza, approvazione rilascio
REQ-ATOM-TIS003-004mediumreviewdi supportoOK_SUPPORTING

Il concetto di sicurezza deve essere riesaminato o aggiornato quando cambiano requisiti cliente, aree, progetti o modalità operative.

Verifica: Il concetto di sicurezza è riesaminato o aggiornato quando cambiano requisiti o condizioni operative?

Evidenza: registro revisioni, verbale aggiornamento, change request
REQ-ATOM-TIS003-016highphysical_securitydi supportoOK_SUPPORTING

I locali da proteggere devono essere monitorati per rilevare intrusioni.

Verifica: I locali da proteggere sono monitorati per rilevare intrusioni?

Evidenza: sistema antintrusione, report manutenzione, configurazione allarmi
REQ-ATOM-TIS003-018mediummonitoringdi supportoOK_SUPPORTING

Le misure di monitoraggio intrusione devono essere mantenute operative e verificabili.

Verifica: Le misure di monitoraggio intrusione sono mantenute operative e verificabili?

Evidenza: report test allarme, manutenzione impianto, registro verifiche
DOC-070OPSProceduraLow

Procedura dismissione sicura asset, dati e servizi

Spiega come eliminare o restituire in sicurezza asset, dati, account, dispositivi e servizi non più usati.

Stato: planned_todoLifecycle: planned_todoFile: not_created0 requirement V20 controlli da V25 controlli legacy

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-DATA-002 · Cancellazione delle informazioniMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-008 · Restituzione degli assetMA-GOV · Governance · High
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
  • MC-PHY-014 · Dismissione sicura o riutilizzo delle apparecchiatureMA-PHY · Physical Security · Medium
DOC-071DATAStandard / proceduraHigh

Standard crittografia, cifratura e gestione delle chiavi

Serve per coprire requirement specifici su cifratura, algoritmi sicuri, supporti, data-at-rest/data-in-transit e gestione chiavi senza sovraccaricare la procedura trattamento dati.

Stato: planned_todoLifecycle: planned_todoFile: not_created66 requirement V212 controlli da V21 controlli legacy
Ruoli: primario, di supportoMatch: OK_PRIMARY_PRESENT, OK_SUPPORTING

Controlli associati

  • MC-BCM-002 · Prontezza ICT per la continuità operativaMA-BCM · Continuity & Resilience · High
  • MC-BCM-003 · Backup delle informazioniMA-BCM · Continuity & Resilience · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-011 · Trasferimento delle informazioniMA-GOV · Governance · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-NET-001 · Sicurezza delle retiMA-NET · Network & Communications · Medium
  • MC-OPS-001 · Dispositivi endpoint degli utentiMA-OPS · Operations · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-009 · Sicurezza degli asset fuori sedeMA-PHY · Physical Security · Medium
  • MC-PHY-010 · Supporti di memorizzazioneMA-PHY · Physical Security · Medium
Requirement atomici collegati66
REQ-ATOM-BCM-002-022highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-002-038highdata_protectiondi supportoOK_SUPPORTING

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-BCM-003-021highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-BCM-003-026highdata_protectiondi supportoOK_SUPPORTING

I concetti di backup devono considerare misure per proteggere riservatezza, integrità e disponibilità dei backup.

Verifica: I backup sono protetti per riservatezza, integrità e disponibilità?

Evidenza: configurazione backup, cifratura, controlli accesso
REQ-ATOM-DATA-005-001highpolicydi supportoOK_SUPPORTING

Devono essere definite regole per l uso efficace della crittografia.

Verifica: Sono definite regole per l uso della crittografia?

Evidenza: policy crittografia, standard cifratura
REQ-ATOM-DATA-005-002hightechnical_controldi supportoOK_SUPPORTING

Le regole di crittografia devono includere la gestione delle chiavi crittografiche.

Verifica: Le regole di crittografia includono la gestione delle chiavi crittografiche?

Evidenza: procedura key management, registro chiavi, configurazioni KMS
REQ-ATOM-DATA-005-003hightechnical_controldi supportoOK_SUPPORTING

Le regole di crittografia definite devono essere attuate nei contesti applicabili.

Verifica: Le regole crittografiche sono attuate nei contesti applicabili?

Evidenza: configurazioni TLS, cifratura dischi, configurazioni backup, report compliance
REQ-ATOM-DATA-005-004hightechnical_controldi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati quando richiesto dalla valutazione del rischio.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati in base al rischio?

Evidenza: configurazioni cifratura dischi, MDM, report compliance
REQ-ATOM-DATA-005-005hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati a riposo deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati a riposo usa algoritmi e protocolli considerati sicuri?

Evidenza: standard crittografico, configurazioni BitLocker/FileVault, policy cifratura
REQ-ATOM-DATA-005-006mediumtechnical_controldi supportoOK_SUPPORTING

L autoesecuzione dei supporti rimovibili deve essere disabilitata, salvo motivate eccezioni documentate.

Verifica: L autoesecuzione dei supporti rimovibili è disabilitata, salvo eccezioni motivate?

Evidenza: GPO/MDM policy, configurazioni endpoint, registro eccezioni
REQ-ATOM-DATA-005-007mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell uso nei sistemi informativi e di rete.

Verifica: I supporti rimovibili vengono scansionati prima dell uso sui sistemi?

Evidenza: policy antivirus, log endpoint protection, configurazioni EDR
REQ-ATOM-DATA-005-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, autoesecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per protezione dei dati a riposo e supporti rimovibili?

Evidenza: procedura protezione dati, policy removable media
REQ-ATOM-DATA-005-009hightechnical_controldi supportoOK_SUPPORTING

La trasmissione dei dati da e verso l esterno deve usare cifratura sicura quando richiesto dalla valutazione del rischio.

Verifica: I dati trasmessi da e verso l esterno sono protetti con cifratura in base al rischio?

Evidenza: configurazioni TLS/VPN, standard cifratura, report sicurezza
REQ-ATOM-DATA-005-011hightechnical_controldi supportoOK_SUPPORTING

La cifratura dei dati in transito deve usare protocolli e algoritmi allo stato dell arte e considerati sicuri.

Verifica: La cifratura dei dati in transito usa protocolli e algoritmi considerati sicuri?

Evidenza: standard TLS/VPN, vulnerability scan, configurazioni servizi
REQ-ATOM-DATA-005-012mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per la protezione dei dati in transito.

Verifica: Sono documentate procedure per proteggere i dati in transito?

Evidenza: procedura comunicazioni sicure, policy cifratura
REQ-ATOM-DATA-005-014highcontinuitydi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere conservate anche copie di backup offline.

Verifica: Per i sistemi rilevanti sono conservate copie di backup offline?

Evidenza: configurazione backup offline, report backup
REQ-ATOM-DATA-005-015highprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per l esecuzione periodica dei backup.

Verifica: Esistono procedure documentate per l esecuzione periodica dei backup?

Evidenza: procedura backup
REQ-ATOM-DATA-005-016highdata_protectiondi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti deve essere assicurata la riservatezza e integrità dei backup tramite protezione fisica o cifratura.

Verifica: I backup rilevanti sono protetti fisicamente o cifrati per riservatezza e integrità?

Evidenza: configurazione cifratura, procedura conservazione supporti
REQ-ATOM-DATA-005-017highcontinuitydi supportoOK_SUPPORTING

L utilizzabilità dei backup dei sistemi rilevanti deve essere verificata periodicamente mediante test di ripristino.

Verifica: L utilizzabilità dei backup viene verificata periodicamente con test di ripristino?

Evidenza: registro test restore, report DR test
REQ-ATOM-DATA-005-018mediumprocessdi supportoOK_SUPPORTING

Le procedure devono documentare anche protezione dei backup e test di ripristino.

Verifica: Le procedure descrivono protezione dei backup e test di ripristino?

Evidenza: procedura backup e restore
REQ-ATOM-DATA-005-019mediumprocessdi supportoOK_SUPPORTING

I requisiti per il lavoro mobile o telelavoro devono essere determinati e soddisfatti.

Verifica: I requisiti per lavoro mobile e telelavoro sono determinati e soddisfatti?

Evidenza: policy lavoro mobile, procedura smart working
REQ-ATOM-DATA-005-020mediumdata_protectiondi supportoOK_SUPPORTING

Il lavoro mobile deve prevedere regole per gestione sicura e accesso alle informazioni in ambienti privati e pubblici.

Verifica: Il lavoro mobile prevede regole per gestione sicura delle informazioni in ambienti privati e pubblici?

Evidenza: policy lavoro mobile, istruzioni operative
REQ-ATOM-DATA-005-021highaccess_controldi supportoOK_SUPPORTING

L accesso alla rete dell Organizzazione da lavoro mobile deve usare connessione sicura e autenticazione forte.

Verifica: L accesso da remoto usa connessione sicura e autenticazione forte?

Evidenza: configurazioni VPN/ZTNA, MFA, conditional access
REQ-ATOM-DATA-005-022lowprocessdi supportoOK_SUPPORTING

Devono essere considerate misure per viaggi e viaggi verso paesi critici per la sicurezza.

Verifica: Sono considerate misure per viaggi e paesi critici per la sicurezza?

Evidenza: travel security policy, istruzioni viaggio
REQ-ATOM-DATA-005-023mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere attuate misure contro ascolto e visione non autorizzati durante il lavoro mobile quando applicabile.

Verifica: Sono attuate misure contro ascolto e visione non autorizzati nel lavoro mobile?

Evidenza: privacy screen, istruzioni lavoro pubblico, formazione
REQ-ATOM-DATA-005-024hightechnical_controldi supportoOK_SUPPORTING

I requisiti per dispositivi IT mobili e supporti dati mobili devono essere determinati e soddisfatti.

Verifica: I requisiti per dispositivi mobili e supporti mobili sono determinati e soddisfatti?

Evidenza: policy mobile device, configurazioni MDM
REQ-ATOM-DATA-005-025hightechnical_controldi supportoOK_SUPPORTING

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario device
REQ-ATOM-DATA-005-026highasset_managementdi supportoOK_SUPPORTING

I dispositivi IT mobili devono essere registrati.

Verifica: I dispositivi IT mobili sono registrati?

Evidenza: inventario dispositivi mobili, MDM
REQ-ATOM-DATA-005-027mediumtrainingdi supportoOK_SUPPORTING

Gli utenti devono essere informati delle eventuali carenze di protezione dati sui dispositivi mobili.

Verifica: Gli utenti sono informati delle carenze di protezione dati sui dispositivi mobili?

Evidenza: istruzioni utenti, awareness mobile security
REQ-ATOM-DATA-005-028hightechnical_controldi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-DATA-005-029hightechnical_controldi supportoOK_SUPPORTING

Le procedure crittografiche usate devono fornire il livello di sicurezza richiesto dal relativo ambito applicativo.

Verifica: Le procedure crittografiche usate forniscono il livello di sicurezza richiesto?

Evidenza: standard crittografico, configurazioni sistemi, assessment crittografia
REQ-ATOM-DATA-005-030highpolicydi supportoOK_SUPPORTING

Devono essere predisposte regole tecniche per l uso della cifratura in base alla classificazione delle informazioni.

Verifica: Sono definite regole tecniche di cifratura basate sulla classificazione delle informazioni?

Evidenza: policy crittografia, standard tecnici, classificazione dati
REQ-ATOM-DATA-005-031hightechnical_controldi supportoOK_SUPPORTING

Deve essere definito e implementato un concetto per l applicazione della crittografia.

Verifica: È definito e implementato un concetto per l applicazione della crittografia?

Evidenza: crypto concept, architettura cifratura, configurazioni KMS
REQ-ATOM-DATA-005-032hightechnical_controldi supportoOK_SUPPORTING

Il concetto crittografico deve considerare procedure, robustezza delle chiavi e ciclo di vita completo delle chiavi.

Verifica: Il concetto crittografico copre procedure, robustezza e ciclo di vita delle chiavi?

Evidenza: procedura key management, registro chiavi, standard crittografici
REQ-ATOM-DATA-005-033mediumcontinuitydi supportoOK_SUPPORTING

Deve essere stabilito un processo di emergenza per il ripristino del materiale crittografico.

Verifica: Esiste un processo di emergenza per il ripristino del materiale crittografico?

Evidenza: procedura emergency key recovery, piano continuità
REQ-ATOM-DATA-005-034highsupplierdi supportoOK_SUPPORTING

I requisiti di sovranità delle chiavi devono essere determinati e soddisfatti, in particolare nei trattamenti esterni.

Verifica: I requisiti di sovranità delle chiavi sono determinati e soddisfatti nei trattamenti esterni?

Evidenza: contratti cloud, key management design, valutazione fornitori
REQ-ATOM-DATA-005-035mediumasset_managementdi supportoOK_SUPPORTING

I servizi di rete usati per trasferire informazioni devono essere identificati e documentati.

Verifica: I servizi di rete usati per trasferire informazioni sono identificati e documentati?

Evidenza: inventario servizi rete, diagramma flussi dati
REQ-ATOM-DATA-005-036highpolicydi supportoOK_SUPPORTING

Devono essere definite e attuate policy e procedure per l uso dei servizi di rete coerenti con la classificazione delle informazioni.

Verifica: Sono definite e attuate policy/procedure per l uso dei servizi di rete coerenti con la classificazione?

Evidenza: policy trasferimento informazioni, procedura comunicazioni sicure
REQ-ATOM-DATA-005-037hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accesso non autorizzato.

Verifica: I contenuti trasferiti sono protetti da accesso non autorizzato?

Evidenza: configurazioni TLS/VPN, cifratura contenuto, DLP
REQ-ATOM-DATA-005-038mediumtechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per garantire corretto indirizzamento e corretto trasferimento delle informazioni.

Verifica: Sono presenti misure per corretto indirizzamento e trasferimento delle informazioni?

Evidenza: procedure invio dati, controlli destinatari, log trasferimenti
REQ-ATOM-DATA-005-039hightechnical_controldi supportoOK_SUPPORTING

Lo scambio elettronico dei dati deve usare cifratura di contenuto o trasporto in base alla classificazione.

Verifica: Lo scambio elettronico usa cifratura di contenuto o trasporto in base alla classificazione?

Evidenza: configurazioni TLS, cifratura email/file, policy classificazione
REQ-ATOM-DATA-005-040highaccess_controldi supportoOK_SUPPORTING

Le connessioni di accesso remoto devono essere verificate per adeguate caratteristiche di sicurezza.

Verifica: Le connessioni di accesso remoto sono verificate per cifratura, concessione e revoca accessi?

Evidenza: configurazioni VPN/ZTNA, registro accessi remoti, policy MFA
REQ-ATOM-GOV-011-004highdata_protectiondi supportoOK_SUPPORTING

I trasferimenti di informazioni devono essere regolati in base al livello di protezione richiesto.

Verifica: I trasferimenti sono regolati in base alla classificazione o protezione richiesta?

Evidenza: schema classificazione, regole trasferimento, configurazioni cifratura
REQ-ATOM-GOV-011-005hightechnical_controldi supportoOK_SUPPORTING

Per i sistemi informativi e di rete rilevanti devono essere usati protocolli e algoritmi di cifratura sicuri per trasmettere dati verso l esterno.

Verifica: La trasmissione dei dati verso l esterno usa protocolli e algoritmi di cifratura sicuri?

Evidenza: configurazioni TLS/VPN, policy cifratura, report vulnerability scan
REQ-ATOM-GOV-011-007mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alla cifratura devono essere motivate e documentate per ragioni normative o tecniche.

Verifica: Le eccezioni alla cifratura sono motivate e documentate?

Evidenza: registro eccezioni, risk acceptance
REQ-ATOM-GOV-011-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per proteggere i dati in transito.

Verifica: Sono adottate e documentate procedure per la protezione dei dati in transito?

Evidenza: procedura trattamento dati, procedura cifratura/trasferimento
REQ-ATOM-GOV-011-011hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, DLP, report canali sicuri
REQ-ATOM-GOV-013-012mediumaccess_controldi supportoOK_SUPPORTING

I requisiti per gestire i mezzi di identificazione lungo l intero ciclo di vita devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti per il ciclo di vita dei mezzi di identificazione?

Evidenza: procedura badge/token/chiavi, registro dispositivi
REQ-ATOM-GOV-013-015mediumevidencedi supportoOK_SUPPORTING

La gestione dei mezzi di identificazione deve garantire tracciabilità.

Verifica: La gestione di badge, chiavi o token è tracciabile?

Evidenza: registro assegnazioni, log consegna/restituzione
REQ-ATOM-GOV-013-016mediumprocessdi supportoOK_SUPPORTING

Deve essere definita la gestione della perdita dei mezzi di identificazione.

Verifica: È definita una procedura per la perdita di badge, chiavi o token?

Evidenza: procedura smarrimento, registro incidenti
REQ-ATOM-GOV-014-018highaccess_controldi supportoOK_SUPPORTING

Devono essere determinati e soddisfatti i requisiti per la gestione dei mezzi di identificazione lungo l intero ciclo di vita.

Verifica: Sono determinati e soddisfatti i requisiti per il ciclo di vita dei mezzi di identificazione?

Evidenza: procedura badge/token/chiavi, registro consegne e revoche
REQ-ATOM-GOV-014-022mediumprocessdi supportoOK_SUPPORTING

Devono essere definite modalità per gestire la perdita dei mezzi di identificazione.

Verifica: Esiste una procedura per la perdita di mezzi di identificazione?

Evidenza: procedura smarrimento badge/token/chiavi, ticket incident
REQ-ATOM-NET-001-014hightechnical_controldi supportoOK_SUPPORTING

Devono essere implementate misure per proteggere i contenuti trasferiti da accessi non autorizzati.

Verifica: I contenuti trasferiti sono protetti da accessi non autorizzati?

Evidenza: configurazioni cifratura, policy DLP, regole accesso
REQ-ATOM-OPS001-008highdata_protectiondi supportoOK_SUPPORTING

I dispositivi IT mobili e i supporti dati mobili devono essere cifrati ove richiesto dal bisogno di protezione.

Verifica: I dispositivi mobili e i supporti dati mobili sono cifrati quando richiesto?

Evidenza: report cifratura MDM, policy BitLocker/FileVault, eccezioni documentate
REQ-ATOM-OPS001-013highdata_protectiondi supportoOK_SUPPORTING

I supporti dati mobili o le informazioni su di essi devono essere cifrati in modo generale oppure protetti con misure equivalenti se la cifratura non è tecnicamente praticabile.

Verifica: I supporti dati mobili sono cifrati o protetti con misure equivalenti quando la cifratura non è praticabile?

Evidenza: policy cifratura supporti, eccezioni tecniche, misure compensative
REQ-ATOM-OPS002-007mediumdata_protectiondi supportoOK_SUPPORTING

I dati memorizzati su dispositivi portatili e supporti removibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate eccezioni.

Verifica: I dati su dispositivi portatili e supporti removibili sono cifrati con metodi adeguati?

Evidenza: policy cifratura, report BitLocker/FileVault/MDM, eccezioni documentate
REQ-ATOM-OPS002-010mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure relative alla cifratura dei dati a riposo e alla gestione sicura dei supporti rimovibili.

Verifica: Sono documentate procedure per dati a riposo e supporti rimovibili?

Evidenza: procedura sicurezza dati, procedura endpoint, policy supporti removibili
REQ-ATOM-PHY002-001highphysical_securitydi supportoOK_SUPPORTING

Le aree sicure devono essere protette mediante controlli di ingresso adeguati.

Verifica: Le aree sicure sono protette da controlli di ingresso adeguati?

Evidenza: procedure accesso fisico, sistemi badge, registro chiavi
REQ-ATOM-PHY002-020highphysical_securitydi supportoOK_SUPPORTING

Il controllo dell'accesso può basarsi su serrature meccaniche con assegnazione documentata delle chiavi.

Verifica: Sono usate serrature meccaniche con assegnazione documentata delle chiavi, se applicabile?

Evidenza: registro chiavi, procedura chiavi
REQ-ATOM-PHY009-002highphysical_securitydi supportoOK_SUPPORTING

La protezione degli asset fuori sede deve coprire perdita, furto, accesso non autorizzato e danneggiamento quando applicabile.

Verifica: La protezione degli asset fuori sede copre perdita, furto, accesso non autorizzato e danneggiamento?

Evidenza: istruzioni utenti, MDM, cifratura, registro incidenti asset
REQ-ATOM-PHY009-010hightechnical_controldi supportoOK_SUPPORTING

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-PHY009-013highdata_protectionprimarioOK_PRIMARY_PRESENT

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
REQ-ATOM-PHY010-005highdata_protectiondi supportoOK_SUPPORTING

Per almeno i sistemi informativi e di rete rilevanti, i dati memorizzati su dispositivi portatili e supporti rimovibili devono essere cifrati con protocolli e algoritmi considerati sicuri, salvo motivate ragioni normative o tecniche.

Verifica: I dati su dispositivi portatili e supporti rimovibili sono cifrati con algoritmi sicuri?

Evidenza: report cifratura endpoint, policy BitLocker/FileVault, configurazioni MDM, eccezioni documentate
REQ-ATOM-PHY010-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, disabilitazione auto esecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per cifratura e gestione sicura dei supporti rimovibili?

Evidenza: procedura sicurezza dati, policy removable media, baseline endpoint
REQ-ATOM-PHY010-014hightechnical_controldi supportoOK_SUPPORTING

I dispositivi mobili e i supporti mobili devono considerare cifratura, protezione di accesso e marcatura quando applicabile.

Verifica: Dispositivi e supporti mobili prevedono cifratura, protezione accesso e marcatura?

Evidenza: MDM, cifratura device, inventario dispositivi, etichette asset
REQ-ATOM-PHY010-017highdata_protectiondi supportoOK_SUPPORTING

I supporti mobili o le informazioni ivi memorizzate devono essere cifrati o protetti con misure equivalenti quando la cifratura non è tecnicamente possibile.

Verifica: Supporti mobili o dati memorizzati sono cifrati o protetti con misure equivalenti?

Evidenza: cifratura USB/device, policy removable media, registro eccezioni
DOC-072OPSPiano / registroHigh

Piano e registro verifiche tecniche di sicurezza sistemi e servizi

Serve per audit/verifiche tecniche operative, VA/PT, controlli tecnici periodici, remediation e tracciamento risultati.

Stato: planned_todoLifecycle: planned_todoFile: not_created20 requirement V29 controlli da V21 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-017 · Requisiti legali, statutari, regolamentari e contrattualiMA-GOV · Governance · High
  • MC-GOV-019 · Conformità a politiche, regole e standardMA-GOV · Governance · High
  • MC-INC-002 · Sicurezza delle informazioni nella gestione dei progettiMA-GOV · Governance · High
  • MC-OPS-002 · Protezione dal malwareMA-OPS · Operations · High
  • MC-OPS-008 · Verifiche tecniche di sicurezza di sistemi e serviziMA-OPS · Operations · High
  • MC-SDLC-002 · Requisiti di sicurezza delle applicazioniMA-SDLC · Secure Development · Medium
  • MC-SDLC-003 · Architettura sicura dei sistemi e principi di ingegneria sicuraMA-SDLC · Secure Development · Medium
  • MC-SDLC-005 · Test di sicurezza nello sviluppo e nell’accettazioneMA-SDLC · Secure Development · Medium
Requirement atomici collegati20
REQ-ATOM-DATA-005-008mediumprocessdi supportoOK_SUPPORTING

Devono essere adottate e documentate procedure per cifratura, autoesecuzione e scansione dei supporti rimovibili.

Verifica: Sono documentate procedure per protezione dei dati a riposo e supporti rimovibili?

Evidenza: procedura protezione dati, policy removable media
REQ-ATOM-GOV-017-007mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza, incluse specifiche tecniche, deve essere verificata a intervalli regolari.

Verifica: La conformità ai requisiti tecnici di sicurezza è verificata regolarmente?

Evidenza: report audit tecnico, baseline compliance, vulnerability/configuration scan
REQ-ATOM-GOV-019-014mediumcompliancedi supportoOK_SUPPORTING

La conformità ai requisiti di sicurezza, incluse specifiche tecniche, deve essere verificata a intervalli regolari.

Verifica: La conformità ai requisiti tecnici di sicurezza è verificata regolarmente?

Evidenza: report audit tecnico, baseline compliance, vulnerability/configuration scan
REQ-ATOM-INC-002-019highsecure_developmentdi supportoOK_SUPPORTING

La sicurezza del software purpose-built o significativamente personalizzato deve essere testata in commissioning, in caso di modifiche significative o a intervalli regolari.

Verifica: Il software custom o fortemente personalizzato è sottoposto a test di sicurezza nei momenti previsti?

Evidenza: penetration test, security test report, vulnerability assessment
REQ-ATOM-OPS002-009mediumtechnical_controldi supportoOK_SUPPORTING

I supporti rimovibili devono essere sottoposti a scansione antimalware prima dell'utilizzo sui sistemi informativi e di rete.

Verifica: I supporti rimovibili sono sottoposti a scansione prima dell'utilizzo?

Evidenza: policy antimalware, configurazioni scansione dispositivi removibili, log scansioni
REQ-ATOM-OPS002-016hightechnical_controldi supportoOK_SUPPORTING

File e software ricevuti devono essere ispezionati automaticamente per malware prima dell'esecuzione.

Verifica: File e software ricevuti sono controllati automaticamente prima dell'esecuzione?

Evidenza: policy on-access scan, gateway security, log scansione
REQ-ATOM-OPS002-017highmonitoringdi supportoOK_SUPPORTING

Il contenuto dei sistemi deve essere ispezionato regolarmente per rilevare malware.

Verifica: I sistemi sono sottoposti a scansioni regolari contro malware?

Evidenza: schedule scansioni, report scansione, dashboard EDR
REQ-ATOM-OPS008-001highprocessdi supportoOK_SUPPORTING

Devono essere determinati i requisiti per le verifiche tecniche di sistemi o servizi IT.

Verifica: Sono determinati i requisiti per audit tecnici di sistemi o servizi IT?

Evidenza: procedura technical assessment, piano audit tecnico, scope test
REQ-ATOM-OPS008-002highprocessdi supportoOK_SUPPORTING

L'ambito dell'audit di sistema o servizio deve essere specificato tempestivamente.

Verifica: Lo scope degli audit tecnici è definito in tempo utile?

Evidenza: piano audit, comunicazione scope, ticket assessment
REQ-ATOM-OPS008-003highprocessdi supportoOK_SUPPORTING

Gli audit tecnici devono essere coordinati con operatori e utenti dei sistemi o servizi coinvolti.

Verifica: Gli audit tecnici sono coordinati con operatori e utenti dei sistemi coinvolti?

Evidenza: piano test, comunicazioni, approvazioni change
REQ-ATOM-OPS008-004highevidencedi supportoOK_SUPPORTING

I risultati degli audit tecnici devono essere conservati in modo tracciabile e riportati al management rilevante.

Verifica: I risultati degli audit tecnici sono conservati e comunicati al management?

Evidenza: report audit tecnico, verbali management, registro findings
REQ-ATOM-OPS008-005highprocessdi supportoOK_SUPPORTING

Dai risultati degli audit tecnici devono essere derivate misure di trattamento o miglioramento.

Verifica: Dai risultati degli audit tecnici sono derivate misure di trattamento?

Evidenza: piano remediation, ticket finding, action plan
REQ-ATOM-OPS008-006highrisk_baseddi supportoOK_SUPPORTING

Gli audit tecnici devono essere pianificati considerando i rischi che possono introdurre, come disservizi o disturbi operativi.

Verifica: Gli audit tecnici sono pianificati considerando i rischi operativi che possono causare?

Evidenza: risk assessment test, finestra manutenzione, piano rollback
REQ-ATOM-OPS008-007highprocessdi supportoOK_SUPPORTING

Gli audit tecnici devono essere svolti regolarmente da personale qualificato e con strumenti adeguati quando applicabile.

Verifica: Gli audit tecnici sono svolti regolarmente da personale qualificato con strumenti adeguati?

Evidenza: piano audit, qualifiche auditor, output strumenti
REQ-ATOM-OPS008-008hightechnical_controldi supportoOK_SUPPORTING

Le verifiche tecniche devono considerare, quando pertinente, prospettive interne ed esterne alla rete.

Verifica: Le verifiche tecniche considerano prospettive interne ed esterne quando pertinente?

Evidenza: report vulnerability scan interno/esterno, piano test
REQ-ATOM-OPS008-009highevidencedi supportoOK_SUPPORTING

Entro un periodo ragionevole dal completamento dell'audit tecnico deve essere prodotto un report.

Verifica: È prodotto un report entro un periodo ragionevole dopo l'audit tecnico?

Evidenza: report audit tecnico, data chiusura test, registro assessment
REQ-ATOM-OPS008-010highrisk_baseddi supportoOK_SUPPORTING

Per sistemi o servizi critici devono essere identificati e soddisfatti requisiti aggiuntivi di verifica tecnica.

Verifica: Per sistemi o servizi critici sono definiti requisiti aggiuntivi di verifica tecnica?

Evidenza: classificazione criticità, piano penetration test, requisiti specifici
REQ-ATOM-SDLC002-014hightechnical_controldi supportoOK_SUPPORTING

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC003-014hightechnical_controldi supportoOK_SUPPORTING

Per software dedicato o significativamente personalizzato con protezione molto alta, la sicurezza deve essere testata in commissioning, dopo modifiche significative o a intervalli regolari.

Verifica: Per software dedicato o significativamente personalizzato con protezione molto alta sono previsti test di sicurezza in commissioning, dopo modifiche rilevanti o periodicamente?

Evidenza: report penetration test, piano test sicurezza, registro modifiche
REQ-ATOM-SDLC005-001mediumsecure_developmentdi supportoOK_SUPPORTING

Devono essere definiti processi di test di sicurezza nel ciclo di vita dello sviluppo.

Verifica: Sono definiti processi di test di sicurezza nel ciclo di vita dello sviluppo?

Evidenza: procedura test sicurezza, piano test
DOC-073TISAXDocumento / pianoHigh

Security concept per protezione prototipi e informazioni TISAX

MC-TIS-003 ha molti requirement e oggi è coperto solo da matrice/self-assessment: serve un concept operativo con misure, ruoli, perimetri, trasporto, deposito e segregazione.

Stato: planned_todoLifecycle: planned_todoFile: not_created92 requirement V29 controlli da V21 controlli legacy
Ruoli: di supportoMatch: OK_SUPPORTING

Controlli associati

  • MC-GOV-009 · Classificazione delle informazioniMA-GOV · Governance · High
  • MC-HR-003 · Consapevolezza, istruzione e formazione sulla sicurezza delle informazioniMA-HR · People & HR Security · Medium
  • MC-HR-006 · Accordi di riservatezza o non divulgazioneMA-HR · People & HR Security · Medium
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-SUP-001 · Sicurezza delle informazioni negli accordi con i fornitoriMA-SUP · Supplier & Cloud Security · High
  • MC-SUP-002 · Sicurezza della filiera di fornitura ICTMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati92
REQ-ATOM-GOV-009-013mediumphysical_securitydi supportoOK_SUPPORTING

Le misure di segretezza, camuffamento e sviluppo devono essere considerate quando applicabili al progetto.

Verifica: Le misure di segretezza, camuffamento e sviluppo sono considerate dove applicabili?

Evidenza: piano misure progetto, requisiti cliente
REQ-ATOM-HR-003-029hightrainingdi supportoOK_SUPPORTING

Il management deve assicurare l esecuzione di programmi di formazione e awareness sulla gestione dei prototipi.

Verifica: Il management assicura programmi di training e awareness sui prototipi?

Evidenza: piano training prototipi, approvazione management
REQ-ATOM-HR-003-030hightrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto devono essere formati all ingresso nel progetto sulla gestione dei prototipi.

Verifica: Dipendenti e membri progetto sono formati all ingresso sul trattamento prototipi?

Evidenza: registro formazione progetto, onboarding prototipi
REQ-ATOM-HR-003-031mediumtrainingdi supportoOK_SUPPORTING

I dipendenti devono ricevere formazione regolare almeno annuale sulla gestione dei prototipi.

Verifica: La formazione sui prototipi è svolta almeno annualmente?

Evidenza: calendario formazione, registro partecipanti, report LMS
REQ-ATOM-HR-003-032mediumtrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto devono conoscere i bisogni di protezione dei prototipi e le misure conseguenti.

Verifica: Dipendenti e membri progetto conoscono bisogni di protezione e misure sui prototipi?

Evidenza: test apprendimento, materiali training, attestazioni
REQ-ATOM-HR-003-033mediumtrainingdi supportoOK_SUPPORTING

La partecipazione alla formazione e awareness sui prototipi deve essere obbligatoria per ogni dipendente e membro di progetto coinvolto.

Verifica: La partecipazione alla formazione sui prototipi è obbligatoria per gli interessati?

Evidenza: policy training prototipi, registro partecipanti, tracking obbligatorietà
REQ-ATOM-HR-003-034mediumevidencedi supportoOK_SUPPORTING

Le misure formative completate sui prototipi devono essere documentate.

Verifica: Le misure formative sui prototipi completate sono documentate?

Evidenza: registro formazione prototipi, attestati, report LMS
REQ-ATOM-HR-003-035mediumtrainingdi supportoOK_SUPPORTING

Il concetto formativo sui prototipi deve essere integrato nel concetto generale di formazione.

Verifica: Il training prototipi è integrato nel concetto generale di formazione?

Evidenza: training concept generale, piano formazione integrato
REQ-ATOM-HR-006-028mediumevidencedi supportoOK_SUPPORTING

Gli obblighi di riservatezza sui prototipi devono essere documentati e tracciabili.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-HR-006-029mediumdata_protectiondi supportoOK_SUPPORTING

Gli obblighi di riservatezza relativi ai prototipi devono coprire anche informazioni, immagini, dati e dettagli tecnici protetti.

Verifica: Il requisito è implementato e documentato?

Evidenza: procedura, registro, evidenza documentale
REQ-ATOM-PHY001-014lowphysical_securitydi supportoOK_SUPPORTING

Deve essere stabilito un security concept fisico e ambientale per la protezione dei prototipi.

Verifica: Esiste un security concept per la protezione fisica e ambientale dei prototipi?

Evidenza: security concept prototipi, procedura fisica prototipi
REQ-ATOM-PHY001-015lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la stabilità dell'involucro esterno degli edifici o aree protette.

Verifica: Il security concept considera la stabilità dell'involucro esterno?

Evidenza: security concept, valutazione edificio, audit fisico
REQ-ATOM-PHY001-016lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare protezioni da vista e osservazione non autorizzata.

Verifica: Il security concept considera protezioni da vista e osservazione non autorizzata?

Evidenza: security concept, misure schermatura, sopralluogo
REQ-ATOM-PHY001-017lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare protezione contro ingresso non autorizzato e controllo accessi.

Verifica: Il security concept considera ingresso non autorizzato e access control?

Evidenza: security concept, controlli accesso, planimetrie
REQ-ATOM-PHY001-018lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare il monitoraggio delle intrusioni.

Verifica: Il security concept considera il monitoraggio intrusioni?

Evidenza: security concept, impianto allarme, piani risposta
REQ-ATOM-PHY001-019lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare una gestione documentata dei visitatori.

Verifica: Il security concept include visitor management documentato?

Evidenza: procedura visitatori, registro visitatori, security concept
REQ-ATOM-PHY001-020lowphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la segregazione dei clienti quando applicabile.

Verifica: Il security concept considera la segregazione dei clienti quando applicabile?

Evidenza: security concept, planimetrie segregazione, autorizzazioni cliente
REQ-ATOM-PHY001-021lowphysical_securitydi supportoOK_SUPPORTING

La sicurezza perimetrale deve essere prevista come misura di supporto del security concept.

Verifica: La sicurezza perimetrale è prevista nel security concept?

Evidenza: security concept, barriere perimetrali, audit fisico
REQ-ATOM-PHY001-022highphysical_securitydi supportoOK_SUPPORTING

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY001-024mediumphysical_securitydi supportoOK_SUPPORTING

L'accesso non autorizzato a edifici o aree sicure che trattano prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato agli edifici o aree sicure è impedito?

Evidenza: controlli accesso, barriere fisiche, audit fisico
REQ-ATOM-PHY002-017mediumphysical_securitydi supportoOK_SUPPORTING

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY002-023highphysical_securitydi supportoOK_SUPPORTING

La situazione spaziale deve essere idonea a proteggere i veicoli classificati come richiedenti protezione contro accessi non autorizzati quando applicabile.

Verifica: La situazione spaziale è idonea a proteggere veicoli protetti contro accessi non autorizzati?

Evidenza: planimetrie, audit fisico, valutazione area prototipi
REQ-ATOM-PHY005-004highphysical_securitydi supportoOK_SUPPORTING

Deve essere stabilito un security concept per la protezione fisica e ambientale dei prototipi.

Verifica: Esiste un security concept per la protezione fisica e ambientale dei prototipi?

Evidenza: security concept prototipi, procedura prototipi, piano misure fisiche
REQ-ATOM-PHY005-005mediumphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la stabilità dell involucro esterno degli edifici o aree protette.

Verifica: Il security concept considera la stabilità dell involucro esterno?

Evidenza: security concept, sopralluogo, specifiche edificio
REQ-ATOM-PHY005-006mediumphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare protezioni contro visione e osservazione non autorizzate.

Verifica: Il security concept considera protezioni contro visione e osservazione non autorizzate?

Evidenza: schermature, planimetrie, istruzioni aree protette
REQ-ATOM-PHY005-007highaccess_controldi supportoOK_SUPPORTING

Il security concept deve considerare protezione contro ingresso non autorizzato e controllo accessi.

Verifica: Il security concept include protezione da ingresso non autorizzato e controllo accessi?

Evidenza: controllo accessi, registro badge, procedura aree protette
REQ-ATOM-PHY005-008highmonitoringdi supportoOK_SUPPORTING

Il security concept deve considerare il monitoraggio delle intrusioni.

Verifica: Il security concept include monitoraggio intrusioni?

Evidenza: impianto allarme, contratto vigilanza, piano allarmi
REQ-ATOM-PHY005-009highphysical_securitydi supportoOK_SUPPORTING

Il security concept deve prevedere gestione visitatori documentata.

Verifica: Il security concept prevede gestione visitatori documentata?

Evidenza: registro visitatori, procedura visitatori, NDA visitatori
REQ-ATOM-PHY005-010mediumphysical_securitydi supportoOK_SUPPORTING

Il security concept deve considerare la segregazione dei clienti quando applicabile.

Verifica: Il security concept considera la segregazione dei clienti quando applicabile?

Evidenza: matrice clienti/progetti, planimetrie aree, autorizzazioni cliente
REQ-ATOM-PHY005-011mediumphysical_securitydi supportoOK_SUPPORTING

Devono essere definite misure di sicurezza perimetrale per le aree di protezione dei prototipi.

Verifica: Sono definite misure di sicurezza perimetrale per aree prototipi?

Evidenza: recinzioni, barriere, controllo accessi perimetrale, planimetrie
REQ-ATOM-SUP001-027highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-SUP002-012highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-TIS003-001highphysical_securitydi supportoOK_SUPPORTING

Deve essere disponibile un concetto di sicurezza per la protezione dei prototipi che descriva i requisiti minimi fisici e ambientali.

Verifica: È disponibile un concetto di sicurezza che descrive i requisiti minimi fisici e ambientali per la protezione dei prototipi?

Evidenza: security concept prototipi, procedura TISAX, piano aree protette
REQ-ATOM-TIS003-002highprocessdi supportoOK_SUPPORTING

Il concetto di sicurezza per i prototipi deve definire l'ambito di applicazione, inclusi veicoli, componenti, parti o informazioni classificate come protette.

Verifica: Il concetto di sicurezza definisce l'ambito di applicazione per prototipi, componenti, parti o informazioni protette?

Evidenza: security concept, classificazione progetto, elenco asset prototipali
REQ-ATOM-TIS003-003mediumtrainingdi supportoOK_SUPPORTING

Le misure previste dal concetto di sicurezza devono essere conosciute dai soggetti coinvolti nella gestione dei prototipi.

Verifica: Le misure del concetto di sicurezza sono conosciute dai soggetti coinvolti?

Evidenza: presa visione, formazione prototipi, istruzioni progetto
REQ-ATOM-TIS003-004mediumreviewdi supportoOK_SUPPORTING

Il concetto di sicurezza deve essere riesaminato o aggiornato quando cambiano requisiti cliente, aree, progetti o modalità operative.

Verifica: Il concetto di sicurezza è riesaminato o aggiornato quando cambiano requisiti o condizioni operative?

Evidenza: registro revisioni, verbale aggiornamento, change request
REQ-ATOM-TIS003-005highphysical_securitydi supportoOK_SUPPORTING

Le aree o proprietà protette devono disporre di un perimetro fisico volto a impedire accessi non autorizzati.

Verifica: Le aree o proprietà protette dispongono di un perimetro fisico contro accessi non autorizzati?

Evidenza: planimetria, foto barriere, policy accessi fisici
REQ-ATOM-TIS003-006mediumphysical_securitydi supportoOK_SUPPORTING

Il perimetro di sicurezza deve essere definito in modo coerente con la classificazione degli oggetti o informazioni da proteggere.

Verifica: Il perimetro di sicurezza è coerente con la classificazione degli oggetti o informazioni da proteggere?

Evidenza: classificazione progetto, security concept, planimetria aree
REQ-ATOM-TIS003-007mediumevidencedi supportoOK_SUPPORTING

L'efficacia del perimetro deve essere verificabile attraverso evidenze fisiche o documentali.

Verifica: L'efficacia del perimetro è verificabile con evidenze fisiche o documentali?

Evidenza: report sopralluogo, audit fisico, foto controllate
REQ-ATOM-TIS003-008mediumphysical_securitydi supportoOK_SUPPORTING

L'involucro esterno degli edifici protetti deve ostacolare la rimozione o apertura non autorizzata di componenti con strumenti standard.

Verifica: L'involucro esterno degli edifici protetti ostacola apertura o rimozione non autorizzata con strumenti standard?

Evidenza: relazione tecnica, sopralluogo, descrizione barriere fisiche
REQ-ATOM-TIS003-009mediumphysical_securitydi supportoOK_SUPPORTING

Le aperture, accessi e componenti esterni delle aree protette devono essere considerati nel disegno delle misure fisiche.

Verifica: Aperture, accessi e componenti esterni sono considerati nel disegno delle misure fisiche?

Evidenza: planimetria, checklist sicurezza fisica, report audit
REQ-ATOM-TIS003-010highphysical_securitydi supportoOK_SUPPORTING

Nelle aree di sicurezza definite deve essere garantita protezione contro osservazione o visibilità non autorizzata.

Verifica: Nelle aree di sicurezza è garantita protezione contro visibilità non autorizzata?

Evidenza: planimetria, foto oscuramenti, procedura aree protette
REQ-ATOM-TIS003-011mediumrisk_baseddi supportoOK_SUPPORTING

Le misure di protezione visuale devono essere adeguate al tipo di prototipo, componente o informazione protetta presente nell'area.

Verifica: Le misure di protezione visuale sono adeguate al tipo di materiale protetto presente?

Evidenza: classificazione progetto, security concept, valutazione area
REQ-ATOM-TIS003-012mediumtrainingdi supportoOK_SUPPORTING

Le regole sulla protezione visuale devono essere comunicate a personale, visitatori o terze parti coinvolte.

Verifica: Le regole sulla protezione visuale sono comunicate a personale, visitatori o terze parti?

Evidenza: istruzioni operative, cartellonistica, presa visione
REQ-ATOM-TIS003-013highaccess_controldi supportoOK_SUPPORTING

L'ingresso non autorizzato nelle aree protette deve essere regolato tramite controlli di accesso.

Verifica: L'ingresso nelle aree protette è regolato tramite controlli di accesso?

Evidenza: sistema badge, lista autorizzati, policy accessi fisici
REQ-ATOM-TIS003-014highaccess_controldi supportoOK_SUPPORTING

Le autorizzazioni di accesso alle aree protette devono essere concesse in base a necessità operative o progetto autorizzato.

Verifica: Le autorizzazioni alle aree protette sono concesse in base a necessità operative o progetto autorizzato?

Evidenza: matrice accessi fisici, richiesta autorizzazione, elenco progetto
REQ-ATOM-TIS003-015mediumreviewdi supportoOK_SUPPORTING

Gli accessi alle aree protette devono essere riesaminati o revocati quando cambiano ruolo, progetto o necessità operative.

Verifica: Gli accessi alle aree protette sono riesaminati o revocati quando cambia la necessità?

Evidenza: registro access review, ticket revoca, elenco badge
REQ-ATOM-TIS003-016highphysical_securitydi supportoOK_SUPPORTING

I locali da proteggere devono essere monitorati per rilevare intrusioni.

Verifica: I locali da proteggere sono monitorati per rilevare intrusioni?

Evidenza: sistema antintrusione, report manutenzione, configurazione allarmi
REQ-ATOM-TIS003-017mediumincidentdi supportoOK_SUPPORTING

Gli eventi di intrusione o allarme relativi ai locali protetti devono essere gestiti secondo una procedura definita.

Verifica: Gli eventi di intrusione o allarme sono gestiti secondo una procedura definita?

Evidenza: procedura gestione allarmi, registro eventi, ticket intervento
REQ-ATOM-TIS003-018mediummonitoringdi supportoOK_SUPPORTING

Le misure di monitoraggio intrusione devono essere mantenute operative e verificabili.

Verifica: Le misure di monitoraggio intrusione sono mantenute operative e verificabili?

Evidenza: report test allarme, manutenzione impianto, registro verifiche
REQ-ATOM-TIS003-019highcompliancedi supportoOK_SUPPORTING

Per prototipi o informazioni protette devono esistere obblighi di riservatezza o NDA conformi al quadro contrattuale applicabile.

Verifica: Per prototipi o informazioni protette esistono NDA o obblighi di riservatezza applicabili?

Evidenza: NDA, clausole riservatezza, contratto progetto
REQ-ATOM-TIS003-020highprocessdi supportoOK_SUPPORTING

Gli obblighi di riservatezza devono essere formalizzati prima dell'accesso a prototipi o informazioni protette.

Verifica: Gli obblighi di riservatezza sono formalizzati prima dell'accesso a prototipi o informazioni protette?

Evidenza: NDA firmato, onboarding progetto, presa visione
REQ-ATOM-TIS003-021highsupplierdi supportoOK_SUPPORTING

La copertura degli obblighi di riservatezza deve includere personale interno, terze parti e subappaltatori quando coinvolti.

Verifica: Gli obblighi di riservatezza coprono personale interno, terze parti e subappaltatori coinvolti?

Evidenza: elenco soggetti, NDA, contratti partner
REQ-ATOM-TIS003-022highsupplierdi supportoOK_SUPPORTING

I requisiti applicabili ai subappaltatori devono essere conosciuti prima dell'affidamento di attività con impatto su informazioni o prototipi protetti.

Verifica: I requisiti per subappaltatori sono conosciuti prima dell'affidamento di attività rilevanti?

Evidenza: procedura subappalto, checklist requisiti, contratto
REQ-ATOM-TIS003-023highsupplierdi supportoOK_SUPPORTING

I subappaltatori devono rispettare i requisiti di protezione applicabili alle attività affidate.

Verifica: I subappaltatori rispettano i requisiti di protezione applicabili alle attività affidate?

Evidenza: contratto subappaltatore, evidenze controllo, dichiarazione conformità
REQ-ATOM-TIS003-024mediumevidencedi supportoOK_SUPPORTING

L'Organizzazione deve mantenere evidenza della verifica dei requisiti applicabili ai subappaltatori.

Verifica: È mantenuta evidenza della verifica dei requisiti applicabili ai subappaltatori?

Evidenza: registro subappaltatori, report verifica, audit fornitore
REQ-ATOM-TIS003-025mediumtrainingdi supportoOK_SUPPORTING

Dipendenti e membri di progetto coinvolti nella gestione dei prototipi devono partecipare a misure di formazione o awareness dedicate.

Verifica: Dipendenti e membri di progetto coinvolti nei prototipi partecipano a formazione o awareness dedicata?

Evidenza: registro formazione, materiale awareness, elenco partecipanti
REQ-ATOM-TIS003-026mediumtrainingdi supportoOK_SUPPORTING

La formazione sulla gestione dei prototipi deve coprire regole operative, rischi e comportamenti attesi.

Verifica: La formazione prototipi copre regole operative, rischi e comportamenti attesi?

Evidenza: programma formazione, slide, quiz/verifica
REQ-ATOM-TIS003-027mediumevidencedi supportoOK_SUPPORTING

La partecipazione alle misure di formazione o awareness sui prototipi deve essere dimostrabile.

Verifica: La partecipazione alla formazione o awareness sui prototipi è dimostrabile?

Evidenza: registro presenze, attestazioni, report LMS
REQ-ATOM-TIS003-028mediumprocessdi supportoOK_SUPPORTING

Le classificazioni di sicurezza del progetto devono essere conosciute dai soggetti coinvolti.

Verifica: Le classificazioni di sicurezza del progetto sono conosciute dai soggetti coinvolti?

Evidenza: scheda progetto, classificazione cliente, comunicazioni progetto
REQ-ATOM-TIS003-029highphysical_securitydi supportoOK_SUPPORTING

Le misure di sicurezza derivanti dalla classificazione del progetto devono essere definite e rese disponibili.

Verifica: Le misure di sicurezza derivanti dalla classificazione del progetto sono definite e disponibili?

Evidenza: security concept, istruzioni progetto, matrice misure
REQ-ATOM-TIS003-030highcompliancedi supportoOK_SUPPORTING

Le misure di sicurezza del progetto devono essere applicate coerentemente alla classificazione assegnata.

Verifica: Le misure di sicurezza del progetto sono applicate coerentemente alla classificazione assegnata?

Evidenza: checklist progetto, audit interno, evidenze operative
REQ-ATOM-TIS003-031highaccess_controldi supportoOK_SUPPORTING

Deve essere definito un processo per concedere accesso alle aree di sicurezza.

Verifica: È definito un processo per concedere accesso alle aree di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazione, modulo richiesta
REQ-ATOM-TIS003-032highaccess_controldi supportoOK_SUPPORTING

L'accesso alle aree di sicurezza deve essere approvato da ruoli competenti prima dell'abilitazione.

Verifica: L'accesso alle aree di sicurezza è approvato da ruoli competenti prima dell'abilitazione?

Evidenza: richiesta approvata, ticket accesso, matrice autorizzatori
REQ-ATOM-TIS003-033mediumevidencedi supportoOK_SUPPORTING

Le concessioni di accesso alle aree di sicurezza devono essere registrate e riesaminabili.

Verifica: Le concessioni di accesso alle aree di sicurezza sono registrate e riesaminabili?

Evidenza: registro accessi, export badge, storico autorizzazioni
REQ-ATOM-TIS003-034highprocessdi supportoOK_SUPPORTING

Devono esistere regole per la registrazione di immagini relative a prototipi, aree protette o materiali prodotti.

Verifica: Esistono regole per la registrazione di immagini relative a prototipi, aree protette o materiali prodotti?

Evidenza: procedura foto/video, policy aree protette, istruzioni progetto
REQ-ATOM-TIS003-035highdata_protectiondi supportoOK_SUPPORTING

Il materiale immagine prodotto deve essere gestito, conservato e condiviso secondo regole definite.

Verifica: Il materiale immagine prodotto è gestito, conservato e condiviso secondo regole definite?

Evidenza: registro immagini, repository controllato, autorizzazioni accesso
REQ-ATOM-TIS003-036highcompliancedi supportoOK_SUPPORTING

Eventuali registrazioni immagini devono essere autorizzate quando riguardano prototipi o aree sicure.

Verifica: Le registrazioni immagini di prototipi o aree sicure sono autorizzate?

Evidenza: approvazione riprese, permesso progetto, registro autorizzazioni
REQ-ATOM-TIS003-037highprocessdi supportoOK_SUPPORTING

Deve essere stabilito un processo per introdurre e utilizzare dispositivi mobili video o fotografici nelle aree di sicurezza definite.

Verifica: È stabilito un processo per introdurre e usare dispositivi video/foto mobili nelle aree di sicurezza?

Evidenza: procedura dispositivi foto/video, modulo autorizzazione, istruzioni accesso
REQ-ATOM-TIS003-038highphysical_securitydi supportoOK_SUPPORTING

L'uso di dispositivi mobili per video o fotografie in aree sicure deve essere autorizzato e controllato.

Verifica: L'uso di dispositivi video/foto mobili in aree sicure è autorizzato e controllato?

Evidenza: registro autorizzazioni, controlli ingresso, policy dispositivi
REQ-ATOM-TIS003-039mediumtrainingdi supportoOK_SUPPORTING

Le restrizioni sui dispositivi video/foto mobili devono essere comunicate a personale, visitatori e terze parti.

Verifica: Le restrizioni sui dispositivi video/foto mobili sono comunicate a personale, visitatori e terze parti?

Evidenza: cartellonistica, istruzioni visitatori, presa visione
REQ-ATOM-TIS003-040highphysical_securitydi supportoOK_SUPPORTING

Il trasporto di veicoli, componenti o parti classificati come protetti deve essere organizzato secondo i requisiti del cliente.

Verifica: Il trasporto di veicoli, componenti o parti protette è organizzato secondo requisiti cliente?

Evidenza: istruzioni trasporto, requisiti cliente, ordine trasporto
REQ-ATOM-TIS003-041mediumtrainingdi supportoOK_SUPPORTING

Le misure di protezione durante il trasporto devono essere note ai soggetti coinvolti nella movimentazione.

Verifica: Le misure di protezione durante il trasporto sono note ai soggetti coinvolti?

Evidenza: istruzioni operative, briefing trasporto, presa visione
REQ-ATOM-TIS003-042mediumevidencedi supportoOK_SUPPORTING

Le attività di trasporto di materiale protetto devono essere tracciabili.

Verifica: Le attività di trasporto di materiale protetto sono tracciabili?

Evidenza: documento trasporto, registro movimentazioni, conferma consegna
REQ-ATOM-TIS003-043highphysical_securitydi supportoOK_SUPPORTING

Il parcheggio o stoccaggio di veicoli, componenti e parti protette deve avvenire secondo i requisiti del cliente.

Verifica: Parcheggio o stoccaggio di veicoli, componenti e parti protette avviene secondo requisiti cliente?

Evidenza: procedura stoccaggio, requisiti cliente, planimetria area
REQ-ATOM-TIS003-044highphysical_securitydi supportoOK_SUPPORTING

Le aree di parcheggio o stoccaggio per materiale protetto devono essere controllate rispetto ad accesso e visibilità.

Verifica: Le aree di parcheggio o stoccaggio protette sono controllate per accesso e visibilità?

Evidenza: controlli accesso, foto area, misure schermatura
REQ-ATOM-TIS003-045mediumevidencedi supportoOK_SUPPORTING

Le attività di parcheggio o stoccaggio di materiale protetto devono essere documentabili quando richiesto.

Verifica: Le attività di parcheggio o stoccaggio di materiale protetto sono documentabili quando richiesto?

Evidenza: registro deposito, log accessi, checklist area
REQ-ATOM-TIS003-046highphysical_securitydi supportoOK_SUPPORTING

Le regole di camuffamento predefinite per prototipi devono essere applicate dai membri del progetto.

Verifica: Le regole di camuffamento predefinite sono applicate dai membri del progetto?

Evidenza: istruzioni camuffamento, foto controllate, checklist progetto
REQ-ATOM-TIS003-047mediumtrainingdi supportoOK_SUPPORTING

Le regole di camuffamento devono essere conosciute dai soggetti che gestiscono o utilizzano prototipi.

Verifica: Le regole di camuffamento sono conosciute dai soggetti che gestiscono o utilizzano prototipi?

Evidenza: briefing progetto, presa visione, formazione prototipi
REQ-ATOM-TIS003-048mediumcompliancedi supportoOK_SUPPORTING

Eventuali eccezioni alle regole di camuffamento devono essere autorizzate e documentate.

Verifica: Le eccezioni alle regole di camuffamento sono autorizzate e documentate?

Evidenza: approvazione eccezione, ticket, verbale progetto
REQ-ATOM-TIS003-049highphysical_securitydi supportoOK_SUPPORTING

Nei test o trial grounds approvati devono essere osservate le misure di protezione previste.

Verifica: Nei test o trial grounds approvati sono osservate le misure di protezione previste?

Evidenza: istruzioni trial ground, checklist sito, requisiti cliente
REQ-ATOM-TIS003-050highprocessdi supportoOK_SUPPORTING

L'utilizzo di test o trial grounds deve essere limitato ad aree approvate quando richiesto dai requisiti di protezione.

Verifica: L'utilizzo di test o trial grounds è limitato ad aree approvate quando richiesto?

Evidenza: elenco aree approvate, autorizzazione test, piano prova
REQ-ATOM-TIS003-051mediumtrainingdi supportoOK_SUPPORTING

Le misure applicate nei test o trial grounds devono essere comunicate ai partecipanti.

Verifica: Le misure nei test o trial grounds sono comunicate ai partecipanti?

Evidenza: briefing prova, istruzioni operative, presa visione
REQ-ATOM-TIS003-052highphysical_securitydi supportoOK_SUPPORTING

Durante test drive pubblici devono essere applicate le misure di protezione previste per prototipi o componenti protetti.

Verifica: Durante test drive pubblici sono applicate le misure di protezione previste?

Evidenza: piano test drive, istruzioni progetto, checklist sicurezza
REQ-ATOM-TIS003-053highrisk_baseddi supportoOK_SUPPORTING

I test drive pubblici devono considerare rischi di osservazione, fotografia, accesso non autorizzato o divulgazione.

Verifica: I test drive pubblici considerano rischi di osservazione, fotografia, accesso non autorizzato o divulgazione?

Evidenza: risk assessment test drive, piano mitigazione, briefing
REQ-ATOM-TIS003-054mediumevidencedi supportoOK_SUPPORTING

Le attività di test drive pubblico devono essere autorizzate e tracciabili quando coinvolgono materiale protetto.

Verifica: I test drive pubblici con materiale protetto sono autorizzati e tracciabili?

Evidenza: autorizzazione prova, registro test, report uscita
REQ-ATOM-TIS003-055highprocessdi supportoOK_SUPPORTING

I requisiti di sicurezza per eventi o presentazioni con veicoli, componenti o parti protette devono essere conosciuti prima dell'evento.

Verifica: I requisiti di sicurezza per eventi o presentazioni con materiale protetto sono conosciuti prima dell'evento?

Evidenza: piano evento, requisiti cliente, checklist sicurezza evento
REQ-ATOM-TIS003-056highphysical_securitydi supportoOK_SUPPORTING

Eventi o presentazioni con materiale protetto devono essere pianificati con misure su accesso, visibilità, riprese e gestione dei partecipanti.

Verifica: Eventi o presentazioni con materiale protetto prevedono misure su accesso, visibilità, riprese e partecipanti?

Evidenza: piano sicurezza evento, lista partecipanti, autorizzazioni foto/video
REQ-ATOM-TIS003-057mediumgovernancedi supportoOK_SUPPORTING

Le responsabilità operative per eventi o presentazioni con materiale protetto devono essere assegnate.

Verifica: Le responsabilità operative per eventi o presentazioni con materiale protetto sono assegnate?

Evidenza: RACI evento, piano operativo, verbale organizzativo
REQ-ATOM-TIS003-058highprocessdi supportoOK_SUPPORTING

Le misure di protezione per film o photo shooting con veicoli, componenti o parti protette devono essere conosciute prima delle riprese.

Verifica: Le misure di protezione per film o photo shooting con materiale protetto sono conosciute prima delle riprese?

Evidenza: piano shooting, requisiti cliente, istruzioni operative
REQ-ATOM-TIS003-059highcompliancedi supportoOK_SUPPORTING

Le riprese foto/video con materiale protetto devono essere autorizzate e controllate.

Verifica: Le riprese foto/video con materiale protetto sono autorizzate e controllate?

Evidenza: autorizzazione shooting, registro riprese, permessi accesso
REQ-ATOM-TIS003-060highdata_protectiondi supportoOK_SUPPORTING

Il materiale prodotto durante film o photo shooting deve essere gestito secondo regole di protezione, conservazione e distribuzione.

Verifica: Il materiale prodotto durante film o photo shooting è gestito secondo regole di protezione e distribuzione?

Evidenza: repository controllato, registro consegne, autorizzazioni pubblicazione
DOC-074PHYRegistroMedium

Registro accessi fisici, visitatori, badge e chiavi

La procedura accessi fisici è corretta ma alcuni requirement richiedono evidenze ricorrenti: log visitatori, autorizzazioni, badge, chiavi, controlli aree.

Stato: planned_todoLifecycle: planned_todoFile: not_created45 requirement V212 controlli da V21 controlli legacy
Ruoli: evidenzaMatch: OK_EVIDENCE_OR_REGISTER

Controlli associati

  • MC-ASSET-001 · Inventario delle informazioni e degli asset associatiMA-ASSET · Asset & Information Management · High
  • MC-DATA-005 · Uso della crittografiaMA-DATA · Data Protection & Cryptography · High
  • MC-GOV-013 · Gestione delle identitàMA-GOV · Governance · High
  • MC-GOV-014 · Informazioni di autenticazioneMA-GOV · Governance · High
  • MC-PHY-001 · Perimetro di sicurezza fisicaMA-PHY · Physical Security · Medium
  • MC-PHY-002 · Controlli di accesso fisicoMA-PHY · Physical Security · Medium
  • MC-PHY-003 · Messa in sicurezza di uffici, locali e struttureMA-PHY · Physical Security · Medium
  • MC-PHY-005 · Protezione dalle minacce fisiche e ambientaliMA-PHY · Physical Security · Medium
  • MC-PHY-006 · Lavoro in aree sicureMA-PHY · Physical Security · Medium
  • MC-SDLC-007 · Informazioni di testMA-SDLC · Secure Development · Medium
  • MC-SUP-005 · Sviluppo esternalizzatoMA-SUP · Supplier & Cloud Security · High
  • MC-TIS-003 · Concetto di sicurezza per la protezione dei prototipiMA-TISAX · TISAX & Prototype Protection · Medium
Requirement atomici collegati45
REQ-ATOM-ASSET-001-037highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere stabilite procedure per assegnazione e revoca dei diritti di accesso fisico.

Verifica: Sono definite procedure per assegnare e revocare accessi fisici alle zone?

Evidenza: procedura accessi fisici, registro badge
REQ-ATOM-ASSET-001-038mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere definite politiche di gestione visitatori, inclusi registrazione e accompagnamento.

Verifica: Sono definite politiche per registrazione e accompagnamento dei visitatori?

Evidenza: procedura visitatori, registro visitatori
REQ-ATOM-DATA-005-002hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Le regole di crittografia devono includere la gestione delle chiavi crittografiche.

Verifica: Le regole di crittografia includono la gestione delle chiavi crittografiche?

Evidenza: procedura key management, registro chiavi, configurazioni KMS
REQ-ATOM-DATA-005-032hightechnical_controlevidenzaOK_EVIDENCE_OR_REGISTER

Il concetto crittografico deve considerare procedure, robustezza delle chiavi e ciclo di vita completo delle chiavi.

Verifica: Il concetto crittografico copre procedure, robustezza e ciclo di vita delle chiavi?

Evidenza: procedura key management, registro chiavi, standard crittografici
REQ-ATOM-DATA-005-034highsupplierevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti di sovranità delle chiavi devono essere determinati e soddisfatti, in particolare nei trattamenti esterni.

Verifica: I requisiti di sovranità delle chiavi sono determinati e soddisfatti nei trattamenti esterni?

Evidenza: contratti cloud, key management design, valutazione fornitori
REQ-ATOM-GOV-013-012mediumaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

I requisiti per gestire i mezzi di identificazione lungo l intero ciclo di vita devono essere determinati e soddisfatti.

Verifica: Sono determinati e soddisfatti i requisiti per il ciclo di vita dei mezzi di identificazione?

Evidenza: procedura badge/token/chiavi, registro dispositivi
REQ-ATOM-GOV-013-013mediumaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

La gestione dei mezzi di identificazione deve coprire creazione, consegna, restituzione e distruzione.

Verifica: La procedura copre creazione, consegna, restituzione e distruzione dei mezzi di identificazione?

Evidenza: registro badge/token, verbali consegna e restituzione
REQ-ATOM-GOV-013-014mediumaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

La gestione dei mezzi di identificazione deve considerare periodi di validità.

Verifica: I mezzi di identificazione hanno periodi di validità gestiti?

Evidenza: registro validità badge/token, scadenziario
REQ-ATOM-GOV-013-015mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

La gestione dei mezzi di identificazione deve garantire tracciabilità.

Verifica: La gestione di badge, chiavi o token è tracciabile?

Evidenza: registro assegnazioni, log consegna/restituzione
REQ-ATOM-GOV-013-016mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere definita la gestione della perdita dei mezzi di identificazione.

Verifica: È definita una procedura per la perdita di badge, chiavi o token?

Evidenza: procedura smarrimento, registro incidenti
REQ-ATOM-GOV-013-017mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione o emissione dei mezzi di identificazione avviene in condizioni controllate?

Evidenza: procedura emissione badge/token, autorizzazioni
REQ-ATOM-GOV-014-018highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere determinati e soddisfatti i requisiti per la gestione dei mezzi di identificazione lungo l intero ciclo di vita.

Verifica: Sono determinati e soddisfatti i requisiti per il ciclo di vita dei mezzi di identificazione?

Evidenza: procedura badge/token/chiavi, registro consegne e revoche
REQ-ATOM-GOV-014-019highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

La gestione dei mezzi di identificazione deve coprire creazione, consegna, restituzione e distruzione.

Verifica: La procedura copre creazione, consegna, restituzione e distruzione dei mezzi di identificazione?

Evidenza: registro lifecycle badge/token, procedure fisiche/logiche
REQ-ATOM-GOV-014-020mediumaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

La gestione dei mezzi di identificazione deve prevedere periodi di validità appropriati.

Verifica: I mezzi di identificazione hanno periodi di validità appropriati?

Evidenza: configurazioni badge/token, registro scadenze
REQ-ATOM-GOV-014-022mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere definite modalità per gestire la perdita dei mezzi di identificazione.

Verifica: Esiste una procedura per la perdita di mezzi di identificazione?

Evidenza: procedura smarrimento badge/token/chiavi, ticket incident
REQ-ATOM-GOV-014-023mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

I mezzi di identificazione devono poter essere prodotti solo in condizioni controllate.

Verifica: La produzione dei mezzi di identificazione avviene solo in condizioni controllate?

Evidenza: procedura emissione badge, autorizzazioni ufficio badge
REQ-ATOM-GOV-014-024highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere predisposta e attuata una strategia di blocco o invalidazione in caso di perdita.

Verifica: È predisposta e attuata una strategia di blocco o invalidazione in caso di perdita?

Evidenza: procedura revoca, log blocco badge/token, ticket smarrimento
REQ-ATOM-PHY001-009highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere definite regole di gestione visitatori, inclusi registrazione e accompagnamento.

Verifica: Sono definite regole per registrazione e accompagnamento dei visitatori?

Evidenza: procedura visitor management, registro visitatori, badge visitor
REQ-ATOM-PHY001-019lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve considerare una gestione documentata dei visitatori.

Verifica: Il security concept include visitor management documentato?

Evidenza: procedura visitatori, registro visitatori, security concept
REQ-ATOM-PHY001-022highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY002-001highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le aree sicure devono essere protette mediante controlli di ingresso adeguati.

Verifica: Le aree sicure sono protette da controlli di ingresso adeguati?

Evidenza: procedure accesso fisico, sistemi badge, registro chiavi
REQ-ATOM-PHY002-002highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

L'accesso fisico alle aree sicure deve essere consentito solo a persone autorizzate.

Verifica: L'accesso fisico alle aree sicure è limitato alle sole persone autorizzate?

Evidenza: elenco autorizzati, log badge, registro visitatori
REQ-ATOM-PHY002-012mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere definite regole di gestione visitatori, inclusi registrazione e accompagnamento.

Verifica: Sono definite regole per registrazione e accompagnamento dei visitatori?

Evidenza: procedura visitor management, registro visitatori, badge visitor
REQ-ATOM-PHY002-017mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L'accesso non autorizzato alle proprietà dove sono prodotti, trattati o conservati prototipi protetti deve essere impedito.

Verifica: L'accesso non autorizzato alle proprietà con prototipi protetti è impedito?

Evidenza: controlli perimetrali, audit fisico, registro accessi
REQ-ATOM-PHY002-020highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il controllo dell'accesso può basarsi su serrature meccaniche con assegnazione documentata delle chiavi.

Verifica: Sono usate serrature meccaniche con assegnazione documentata delle chiavi, se applicabile?

Evidenza: registro chiavi, procedura chiavi
REQ-ATOM-PHY002-021highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Il controllo dell'accesso può basarsi su sistemi elettronici con assegnazione documentata delle autorizzazioni.

Verifica: Sono usati sistemi elettronici con autorizzazioni documentate, se applicabile?

Evidenza: export badge, matrice autorizzazioni, log accesso
REQ-ATOM-PHY002-022highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il controllo dell'accesso può basarsi su controllo personale degli accessi con relativa documentazione.

Verifica: È presente controllo personale degli accessi con documentazione, se applicabile?

Evidenza: registro reception, registro visitatori, istruzioni guardia
REQ-ATOM-PHY002-024lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Tutti i visitatori devono essere soggetti a obbligo di registrazione prima dell'accesso alle aree protette.

Verifica: Tutti i visitatori sono registrati prima dell'accesso alle aree protette?

Evidenza: registro visitatori, sistema visitor management
REQ-ATOM-PHY002-025lowcomplianceevidenzaOK_EVIDENCE_OR_REGISTER

I visitatori devono accettare o essere vincolati a obblighi di riservatezza documentati prima dell'accesso.

Verifica: I visitatori sono vincolati a obblighi di riservatezza documentati prima dell'accesso?

Evidenza: NDA visitatori, modulo accesso, registro visitor
REQ-ATOM-PHY002-026lowphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Le regole di sicurezza e visita devono essere pubblicate o rese disponibili ai visitatori.

Verifica: Le regole di sicurezza e visita sono rese disponibili ai visitatori?

Evidenza: regolamento visitatori, segnaletica, istruzioni reception
REQ-ATOM-PHY002-027lowdata_protectionevidenzaOK_EVIDENCE_OR_REGISTER

La gestione dei visitatori deve rispettare le norme applicabili in materia di protezione dei dati.

Verifica: La gestione dei visitatori rispetta le norme applicabili sulla protezione dei dati?

Evidenza: informativa privacy visitatori, registro trattamenti, procedura visitor management
REQ-ATOM-PHY002-030highprocessevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere definito un codice di condotta da seguire in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste una regola operativa per perdita o furto di badge, chiavi o altri mezzi di accesso?

Evidenza: procedura accessi fisici, istruzioni perdita badge/chiavi, registro incidenti fisici
REQ-ATOM-PHY003-009highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere stabilite procedure per assegnare e revocare diritti di accesso alle zone di sicurezza.

Verifica: Sono stabilite procedure per assegnare e revocare accessi alle zone di sicurezza?

Evidenza: procedura accessi fisici, workflow autorizzazioni, registro badge
REQ-ATOM-PHY003-010highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere definite politiche di gestione visitatori, incluse registrazione e accompagnamento.

Verifica: Sono definite regole per registrazione e accompagnamento dei visitatori?

Evidenza: registro visitatori, procedura visitatori, istruzioni reception
REQ-ATOM-PHY003-014highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

L accesso non autorizzato agli edifici o alle aree di sicurezza in cui sono prodotti, trattati o conservati asset protetti deve essere impedito.

Verifica: L accesso non autorizzato agli edifici o aree di sicurezza è impedito?

Evidenza: controllo accessi, barriere fisiche, sopralluogo, registro accessi
REQ-ATOM-PHY005-009highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il security concept deve prevedere gestione visitatori documentata.

Verifica: Il security concept prevede gestione visitatori documentata?

Evidenza: registro visitatori, procedura visitatori, NDA visitatori
REQ-ATOM-PHY006-001mediumphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Devono essere progettate misure di sicurezza specifiche per lo svolgimento delle attività nelle aree sicure.

Verifica: Sono progettate misure di sicurezza per lavorare nelle aree sicure?

Evidenza: procedura aree sicure, regole operative, istruzioni visitatori
REQ-ATOM-PHY006-011mediumprocessevidenzaOK_EVIDENCE_OR_REGISTER

La separazione spaziale deve essere realizzata con misure organizzative, legate al personale o tecniche, distinguendo clienti e/o progetti.

Verifica: La separazione spaziale distingue clienti e/o progetti con misure organizzative o tecniche?

Evidenza: layout aree, autorizzazioni, segregazione progetti, registro accessi
REQ-ATOM-PHY006-015highphysical_securityevidenzaOK_EVIDENCE_OR_REGISTER

Il processo deve proteggere le aree di sicurezza da accessi non autorizzati.

Verifica: Il processo di accesso protegge le aree sicure da accessi non autorizzati?

Evidenza: controllo accessi fisici, registro badge, audit accessi
REQ-ATOM-PHY006-017highaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

Deve esistere un processo per nuove assegnazioni, modifiche e revoche dei diritti di accesso alle aree sicure.

Verifica: Il processo copre nuove assegnazioni, modifiche e revoche degli accessi fisici?

Evidenza: workflow accessi fisici, ticket, registro revoche badge
REQ-ATOM-PHY006-018mediumincidentevidenzaOK_EVIDENCE_OR_REGISTER

Deve essere definito un codice di condotta in caso di perdita o furto dei mezzi di controllo accesso.

Verifica: Esiste un codice di condotta per perdita o furto dei mezzi di accesso?

Evidenza: procedura smarrimento badge/chiavi, istruzioni utenti, ticket incident
REQ-ATOM-PHY006-019lowprocessevidenzaOK_EVIDENCE_OR_REGISTER

Deve esistere un processo per portare dispositivi video o fotografici mobili nelle aree di sicurezza definite.

Verifica: Esiste un processo per autorizzare il trasporto di dispositivi video/foto mobili nelle aree sicure?

Evidenza: procedura aree sicure, regolamento visitatori, istruzioni operative
REQ-ATOM-SDLC007-003mediumaccess_controlevidenzaOK_EVIDENCE_OR_REGISTER

L'accesso alle informazioni di test deve essere limitato al personale autorizzato e tracciabile.

Verifica: L'accesso ai dati di test è limitato a personale autorizzato e tracciabile?

Evidenza: elenco autorizzazioni, export IAM, registro accessi ambiente test
REQ-ATOM-SUP005-003highprocessevidenzaOK_EVIDENCE_OR_REGISTER

L'Organizzazione deve mantenere controllo su requisiti, consegne, accessi e ambienti utilizzati nello sviluppo esternalizzato.

Verifica: L'Organizzazione mantiene controllo su requisiti, consegne, accessi e ambienti usati nello sviluppo esternalizzato?

Evidenza: registro accessi fornitore, piano progetto, repository commit, ticket
REQ-ATOM-TIS003-033mediumevidenceevidenzaOK_EVIDENCE_OR_REGISTER

Le concessioni di accesso alle aree di sicurezza devono essere registrate e riesaminabili.

Verifica: Le concessioni di accesso alle aree di sicurezza sono registrate e riesaminabili?

Evidenza: registro accessi, export badge, storico autorizzazioni