Metodologia di Valutazione del Rischio
ISMS Copilot utilizza una metodologia di valutazione del rischio strutturata e ripetibile per identificare, valutare, analizzare e trattare i rischi per la sicurezza delle informazioni. Questo…
ISMS Copilot utilizza una metodologia di valutazione del rischio strutturata e ripetibile per identificare, valutare, analizzare e trattare i rischi per la sicurezza delle informazioni. Questa metodologia soddisfa i requisiti della norma ISO 27001 (Clausole 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) e produce risultati coerenti e comparabili tra i cicli di valutazione.
Questa pagina descrive la nostra metodologia di valutazione del rischio — come identifichiamo, valutiamo e trattiamo i rischi. I contenuti effettivi del registro dei rischi sono confidenziali e mantenuti nel nostro repository sicuro.
Categorie di Rischio
Valutiamo i rischi in quattro categorie che coprono l'intero spettro di minacce alla nostra piattaforma e agli utenti:
- Rischi per la Sicurezza — Accesso non autorizzato, violazioni dei dati, compromissione delle credenziali, manipolazione del sistema
- Rischi Operativi — Disponibilità del servizio, dipendenze da terze parti, continuità operativa, capacità
- Rischi di Conformità — Violazioni normative, inadempienze contrattuali, lacune di certificazione, risultati degli audit
- Rischi Specifici per l'AI — Allucinazioni dell'LLM, injection di prompt, gestione dei dati da parte dell'AI, bias del modello, governance del fornitore
Processo di Valutazione del Rischio
La nostra valutazione del rischio segue un processo in cinque fasi:
- Revisione del Contesto — Revisione del contesto organizzativo, intelligence sulle minacce, storia degli incidenti e modifiche alla piattaforma (Clausola 4)
- Identificazione del Rischio — Identificazione degli asset a rischio, minacce, vulnerabilità e potenziali conseguenze (Clausola 6.1.2)
- Analisi del Rischio — Valutazione di ogni rischio in base a probabilità e impatto utilizzando le scale seguenti (Clausola 6.1.2)
- Valutazione del Rischio — Calcolo del punteggio di rischio e classificazione della gravità (Clausola 6.1.2)
- Trattamento del Rischio — Selezione dell'opzione di trattamento e implementazione dei controlli (Clausola 6.1.3)
Scala di Probabilità
| Punteggio | Livello | Definizione | Frequenza Indicativa |
|---|---|---|---|
| 1 | Raro | Potrebbe verificarsi solo in circostanze eccezionali | Meno di una volta ogni 5 anni |
| 2 | Improbabile | Potrebbe verificarsi ma non è previsto | Una volta ogni 1-5 anni |
| 3 | Possibile | Potrebbe verificarsi in qualche momento | Una volta all'anno |
| 4 | Probabile | Previsto nella maggior parte delle circostanze | Più volte all'anno |
| 5 | Quasi Certo | Previsto frequentemente o già in corso | Mensilmente o più spesso |
Fattori considerati: Se il vettore di minaccia è attivamente sfruttato in piattaforme simili, controlli esistenti che riducono la probabilità, dati storici sugli incidenti, motivazione e capacità dell'attaccante.
Scala di Impatto
| Punteggio | Livello | Definizione | Esempi |
|---|---|---|---|
| 1 | Trascurabile | Impatto minimo o nullo | Problema estetico, disagio per un singolo utente per pochi minuti |
| 2 | Minore | Impatto limitato; rapidamente recuperabile | Breve degrado del servizio, incoerenza minore dei dati (nessuna violazione) |
| 3 | Moderato | Impatto evidente; richiede sforzo per essere risolto | Interruzione parziale per alcune ore, perdita di una funzionalità non critica |
| 4 | Maggiore | Impatto significativo sulle operazioni, sui dati o sulla reputazione | Interruzione prolungata, violazione dei dati che interessa più utenti, obbligo di notifica normativa |
| 5 | Catastrofico | Impatto grave che minaccia la sostenibilità del business | Violazione massiva dei dati, perdita totale del servizio, azione normativa coercitiva |
Fattori considerati: Numero di utenti o record di dati interessati, esposizione di dati confidenziali o riservati, obblighi di notifica normativa, tempo e costo di ripristino, impatto sulla fiducia dei clienti.
Matrice di Valutazione del Rischio
Punteggio di Rischio = Probabilità x Impatto (scala da 1 a 25)
| Intervallo di Punteggio | Livello di Rischio | Azione Richiesta |
|---|---|---|
| 20-25 | Critico | Mitigazione immediata richiesta; approvazione del CEO per eventuali ritardi |
| 15-19 | Alto | Da affrontare entro 48 ore; piano di trattamento richiesto |
| 8-14 | Medio | Da affrontare entro 1-2 settimane; pianificare per il prossimo sprint |
| 1-7 | Basso | Monitorare e rivedere; affrontare opportunisticamente |
I punteggi di rischio sono calcolati automaticamente dalle nostre definizioni strutturate di rischio, riducendo gli errori manuali e garantendo coerenza tra i cicli di valutazione.
Opzioni di Trattamento del Rischio
Per ogni rischio al di sopra della soglia accettabile, selezioniamo una delle quattro opzioni di trattamento:
| Trattamento | Definizione | Quando Utilizzato |
|---|---|---|
| Mitigare | Implementare controlli per ridurre la probabilità e/o l'impatto | Opzione predefinita; la maggior parte dei rischi viene trattata in questo modo |
| Accettare | Riconoscere il rischio e monitorarlo senza ulteriori controlli | Quando il costo della mitigazione supera il potenziale impatto, o il rischio residuo è entro la tolleranza |
| Trasferire | Spostare il rischio a una terza parte | Quando un fornitore è meglio posizionato per gestire il rischio |
| Evitare | Eliminare il rischio rimuovendo l'attività o l'asset | Quando il rischio è inaccettabile e non può essere adeguatamente mitigato |
Criteri di Accettazione del Rischio
- Rischi bassi (1-7) possono essere accettati dal Responsabile Ingegneristico
- Rischi medi (8-14) richiedono la consapevolezza del CEO; possono essere accettati con una giustificazione documentata
- Rischi alti e critici (15+) richiedono l'approvazione esplicita del CEO con giustificazione documentata, controlli compensativi e una data di revisione
Struttura del Registro dei Rischi
Tutti i rischi sono documentati come file di dati strutturati organizzati per categoria (Sicurezza, Operativi, Conformità, Specifici per l'AI). Ogni voce di rischio include:
- Identificatore univoco, categoria e asset interessato
- Descrizione del rischio e vettore di minaccia
- Punteggi di probabilità e impatto
- Proprietario del rischio assegnato
- Strategia di mitigazione e controlli implementati
- Data di revisione e stato
- Allineamento al framework (ISO 27001, SOC 2)
I contenuti del registro dei rischi — inclusi i rischi specifici identificati, i punteggi e i dettagli del trattamento — sono confidenziali. Questa pagina descrive la nostra metodologia; il registro effettivo è mantenuto nel nostro repository sicuro e controllato in versione con accesso ristretto.
Frequenza di Revisione del Rischio
| Attività | Frequenza |
|---|---|
| Validazione del registro dei rischi | Settimanale (automatizzata) |
| Revisione dei rischi alti/critici | Bisettimanale |
| Revisione completa del registro dei rischi | Trimestrale |
| Valutazione basata su eventi | In caso di evento (incidente, nuova funzionalità, modifica dell'architettura, cambiamento normativo) |
Rischio Residuo
Dopo l'applicazione dei controlli, ogni rischio ha un livello di rischio residuo valutato utilizzando la stessa metodologia ma riflettendo lo stato post-controllo. Il rischio residuo è documentato nel registro dei rischi, riportato nella revisione della direzione e qualsiasi rischio residuo superiore a Medio richiede accettazione documentata con una data di revisione.
Allineamento con la Gravità degli Incidenti
La nostra valutazione del rischio è allineata con la classificazione della gravità degli incidenti per garantire una risposta coerente:
| Punteggio di Rischio | Livello di Rischio | Gravità dell'Incidente | SLA di Risposta |
|---|---|---|---|
| 20-25 | Critico | S0 | Contenimento e mitigazione nello stesso giorno |
| 15-19 | Alto | S1 | Mitigazione entro 48 ore |
| 8-14 | Medio | S2 | 1-2 settimane |
| 1-7 | Basso | S3 | Backlog / monitoraggio |