ISMS Copilot Docs

Metodologia di Valutazione del Rischio

ISMS Copilot utilizza una metodologia di valutazione del rischio strutturata e ripetibile per identificare, valutare, analizzare e trattare i rischi per la sicurezza delle informazioni. Questo…

ISMS Copilot utilizza una metodologia di valutazione del rischio strutturata e ripetibile per identificare, valutare, analizzare e trattare i rischi per la sicurezza delle informazioni. Questa metodologia soddisfa i requisiti della norma ISO 27001 (Clausole 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) e produce risultati coerenti e comparabili tra i cicli di valutazione.

Questa pagina descrive la nostra metodologia di valutazione del rischio — come identifichiamo, valutiamo e trattiamo i rischi. I contenuti effettivi del registro dei rischi sono confidenziali e mantenuti nel nostro repository sicuro.

Categorie di Rischio

Valutiamo i rischi in quattro categorie che coprono l'intero spettro di minacce alla nostra piattaforma e agli utenti:

  • Rischi per la Sicurezza — Accesso non autorizzato, violazioni dei dati, compromissione delle credenziali, manipolazione del sistema
  • Rischi Operativi — Disponibilità del servizio, dipendenze da terze parti, continuità operativa, capacità
  • Rischi di Conformità — Violazioni normative, inadempienze contrattuali, lacune di certificazione, risultati degli audit
  • Rischi Specifici per l'AI — Allucinazioni dell'LLM, injection di prompt, gestione dei dati da parte dell'AI, bias del modello, governance del fornitore

Processo di Valutazione del Rischio

La nostra valutazione del rischio segue un processo in cinque fasi:

  1. Revisione del Contesto — Revisione del contesto organizzativo, intelligence sulle minacce, storia degli incidenti e modifiche alla piattaforma (Clausola 4)
  2. Identificazione del Rischio — Identificazione degli asset a rischio, minacce, vulnerabilità e potenziali conseguenze (Clausola 6.1.2)
  3. Analisi del Rischio — Valutazione di ogni rischio in base a probabilità e impatto utilizzando le scale seguenti (Clausola 6.1.2)
  4. Valutazione del Rischio — Calcolo del punteggio di rischio e classificazione della gravità (Clausola 6.1.2)
  5. Trattamento del Rischio — Selezione dell'opzione di trattamento e implementazione dei controlli (Clausola 6.1.3)

Scala di Probabilità

PunteggioLivelloDefinizioneFrequenza Indicativa
1RaroPotrebbe verificarsi solo in circostanze eccezionaliMeno di una volta ogni 5 anni
2ImprobabilePotrebbe verificarsi ma non è previstoUna volta ogni 1-5 anni
3PossibilePotrebbe verificarsi in qualche momentoUna volta all'anno
4ProbabilePrevisto nella maggior parte delle circostanzePiù volte all'anno
5Quasi CertoPrevisto frequentemente o già in corsoMensilmente o più spesso

Fattori considerati: Se il vettore di minaccia è attivamente sfruttato in piattaforme simili, controlli esistenti che riducono la probabilità, dati storici sugli incidenti, motivazione e capacità dell'attaccante.

Scala di Impatto

PunteggioLivelloDefinizioneEsempi
1TrascurabileImpatto minimo o nulloProblema estetico, disagio per un singolo utente per pochi minuti
2MinoreImpatto limitato; rapidamente recuperabileBreve degrado del servizio, incoerenza minore dei dati (nessuna violazione)
3ModeratoImpatto evidente; richiede sforzo per essere risoltoInterruzione parziale per alcune ore, perdita di una funzionalità non critica
4MaggioreImpatto significativo sulle operazioni, sui dati o sulla reputazioneInterruzione prolungata, violazione dei dati che interessa più utenti, obbligo di notifica normativa
5CatastroficoImpatto grave che minaccia la sostenibilità del businessViolazione massiva dei dati, perdita totale del servizio, azione normativa coercitiva

Fattori considerati: Numero di utenti o record di dati interessati, esposizione di dati confidenziali o riservati, obblighi di notifica normativa, tempo e costo di ripristino, impatto sulla fiducia dei clienti.

Matrice di Valutazione del Rischio

Punteggio di Rischio = Probabilità x Impatto (scala da 1 a 25)

Intervallo di PunteggioLivello di RischioAzione Richiesta
20-25CriticoMitigazione immediata richiesta; approvazione del CEO per eventuali ritardi
15-19AltoDa affrontare entro 48 ore; piano di trattamento richiesto
8-14MedioDa affrontare entro 1-2 settimane; pianificare per il prossimo sprint
1-7BassoMonitorare e rivedere; affrontare opportunisticamente

I punteggi di rischio sono calcolati automaticamente dalle nostre definizioni strutturate di rischio, riducendo gli errori manuali e garantendo coerenza tra i cicli di valutazione.

Opzioni di Trattamento del Rischio

Per ogni rischio al di sopra della soglia accettabile, selezioniamo una delle quattro opzioni di trattamento:

TrattamentoDefinizioneQuando Utilizzato
MitigareImplementare controlli per ridurre la probabilità e/o l'impattoOpzione predefinita; la maggior parte dei rischi viene trattata in questo modo
AccettareRiconoscere il rischio e monitorarlo senza ulteriori controlliQuando il costo della mitigazione supera il potenziale impatto, o il rischio residuo è entro la tolleranza
TrasferireSpostare il rischio a una terza parteQuando un fornitore è meglio posizionato per gestire il rischio
EvitareEliminare il rischio rimuovendo l'attività o l'assetQuando il rischio è inaccettabile e non può essere adeguatamente mitigato

Criteri di Accettazione del Rischio

  • Rischi bassi (1-7) possono essere accettati dal Responsabile Ingegneristico
  • Rischi medi (8-14) richiedono la consapevolezza del CEO; possono essere accettati con una giustificazione documentata
  • Rischi alti e critici (15+) richiedono l'approvazione esplicita del CEO con giustificazione documentata, controlli compensativi e una data di revisione

Struttura del Registro dei Rischi

Tutti i rischi sono documentati come file di dati strutturati organizzati per categoria (Sicurezza, Operativi, Conformità, Specifici per l'AI). Ogni voce di rischio include:

  • Identificatore univoco, categoria e asset interessato
  • Descrizione del rischio e vettore di minaccia
  • Punteggi di probabilità e impatto
  • Proprietario del rischio assegnato
  • Strategia di mitigazione e controlli implementati
  • Data di revisione e stato
  • Allineamento al framework (ISO 27001, SOC 2)

I contenuti del registro dei rischi — inclusi i rischi specifici identificati, i punteggi e i dettagli del trattamento — sono confidenziali. Questa pagina descrive la nostra metodologia; il registro effettivo è mantenuto nel nostro repository sicuro e controllato in versione con accesso ristretto.

Frequenza di Revisione del Rischio

AttivitàFrequenza
Validazione del registro dei rischiSettimanale (automatizzata)
Revisione dei rischi alti/criticiBisettimanale
Revisione completa del registro dei rischiTrimestrale
Valutazione basata su eventiIn caso di evento (incidente, nuova funzionalità, modifica dell'architettura, cambiamento normativo)

Rischio Residuo

Dopo l'applicazione dei controlli, ogni rischio ha un livello di rischio residuo valutato utilizzando la stessa metodologia ma riflettendo lo stato post-controllo. Il rischio residuo è documentato nel registro dei rischi, riportato nella revisione della direzione e qualsiasi rischio residuo superiore a Medio richiede accettazione documentata con una data di revisione.

Allineamento con la Gravità degli Incidenti

La nostra valutazione del rischio è allineata con la classificazione della gravità degli incidenti per garantire una risposta coerente:

Punteggio di RischioLivello di RischioGravità dell'IncidenteSLA di Risposta
20-25CriticoS0Contenimento e mitigazione nello stesso giorno
15-19AltoS1Mitigazione entro 48 ore
8-14MedioS21-2 settimane
1-7BassoS3Backlog / monitoraggio

On this page