Vai al contenuto

PR33.1 - Processo di Analisi del Rischio e Trattamento

Procedura Processo di Analisi del Rischio e Trattamento

DOCUMENTO IN BOZZA — generato il 16/07/2026 per colmare una lacuna rilevata durante la revisione della documentazione (citato nella SOA ma non ancora creato). Contenuto basato su pratiche reali già note da altri documenti del SGI; le parti evidenziate in rosso sono da confermare prima dell'approvazione formale.

Revisioni

Rev. Data Descrizione Redatto Approvato
0.1 16/07/2026 Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA IA Da approvare

1 Introduzione

1.1 Scopo / Campo di applicazione

Il presente documento ha lo scopo di descrivere la metodologia applicata da Vectorlab per l'identificazione, la valutazione e il trattamento dei rischi relativi alla sicurezza delle informazioni, applicata alla generalità degli asset aziendali censiti nell'Asset Inventory.

La metodologia si ispira, in coerenza con quanto già adottato da Vectorlab per l'analisi del rischio privacy (cfr. "PR33.2 - Processo Analisi del Rischio Privacy"), all'approccio "Risk = Impact x Probability/Likelihood" definito da ENISA (European Union Agency for Cybersecurity) nell'ambito dell'"EU RM Toolbox Library 04 - Risk-Impact Levels Mappings", qui esteso alla generalità del rischio di sicurezza delle informazioni e non limitato ai soli trattamenti di dati personali.

La metodologia viene adottata da Vectorlab su tutti gli asset (fisici, logici, cloud, dati/documenti e di valore) censiti nel documento "asset_inventory_vectorlab", indipendentemente dal fatto che gli stessi supportino o meno trattamenti di dati personali. Per gli asset e i trattamenti che comportano un rischio specifico per i diritti e le libertà delle persone fisiche, l'analisi condotta secondo la presente procedura si affianca, senza sostituirla, alla metodologia specifica di "PR33.2 - Processo Analisi del Rischio Privacy".

1.2 Riferimenti e Allegati

ENISA - EU RM Toolbox Library 04 - Risk-Impact Levels Mappings

ISO/IEC 27005 - Information security risk management

PR33.2 - Processo Analisi del Rischio Privacy

asset_inventory_vectorlab

PO28 - Gestione della Continuità Operativa

PR28.2 - Processo Business Impact Analysis

MDPR28.1.A - BIA_Business Impact Analysis (27001)

PO31 - Misure di sicurezza protezione dati personali

1.3 Definizioni, Acronimi, Abbreviazioni

AO – Asset Owner

ENISA – European Union Agency for Cybersecurity

RO – Risk Owner

Asset – Qualsiasi risorsa (informativa, fisica, logica, di servizio) di valore per l'Organizzazione, censita nell'Asset Inventory

Minaccia – Causa potenziale di un evento indesiderato che può recare danno a un asset

Vulnerabilità – Debolezza di un asset o di una misura di sicurezza che può essere sfruttata da una o più minacce

Rischio – Combinazione della probabilità che una minaccia si concretizzi e dell'impatto che ne deriverebbe.

2 Processo di Analisi del Rischio e Trattamento

2.1 Introduzione

La metodologia adottata da Vectorlab per l'analisi del rischio di sicurezza delle informazioni si basa sull'approccio ENISA già utilizzato per l'analisi del rischio privacy (cfr. "PR33.2 - Processo Analisi del Rischio Privacy", §2.3), applicato in questo caso alla generalità degli asset aziendali censiti nell'Asset Inventory, a prescindere dal fatto che supportino o meno trattamenti di dati personali.

2.2 Asset Inventory

Il processo di analisi del rischio parte dalla mappatura di tutti gli asset aziendali svolta e mantenuta nel documento "asset_inventory_vectorlab", che riporta per ciascun asset censito:

  • un codice identificativo univoco e il nome dell'asset;

  • lo stato (attivo/disattivo);

  • la classe e la categoria di appartenenza (Asset Fisici - Equipment, Hardware, Location, Software; Asset Logici - Database, Web; Cloud - IaaS, PaaS, SaaS, Brokering; Dati e Documenti - Amministrativi, Cliente, Commerciali, Personale, Strategici; Valore);

  • un valore di criticità su scala 1-5;

  • l'Asset Owner (AO), responsabile della gestione operativa dell'asset;

  • il Risk Owner (RO), responsabile dell'accettazione del rischio residuo sull'asset;

  • la sede/ambiente in cui l'asset è collocato o erogato e il processo aziendale di riferimento.

Per Vectorlab, il Risk Owner di tutti gli asset censiti coincide con l'Amministratore Unico, quale Titolare e responsabile ultimo dell'accettazione del rischio, mentre gli Asset Owner sono distribuiti in base alle rispettive aree di responsabilità (IT, Amministrazione, Risorse Umane, Business Development), come riportato nell'Asset Inventory.

2.3 Valutazione della criticità degli asset

Il valore di criticità attribuito a ciascun asset nell'Asset Inventory (da 1 - Molto Basso a 5 - Molto Alto) tiene conto dell'impatto che la perdita di riservatezza, integrità e disponibilità dell'asset può avere sull'Organizzazione ed è utilizzato come componente del calcolo dell'impatto nell'analisi del rischio. Il valore è assegnato in sede di censimento dell'asset e aggiornato in occasione delle revisioni periodiche dell'Asset Inventory [DA CONFERMARE: criteri di dettaglio per l'assegnazione/aggiornamento del valore di criticità, non ancora formalizzati in un documento a sé stante].

2.4 Identificazione di minacce e vulnerabilità

Per ciascun asset, o categoria di asset, il RSGI, con il supporto degli Asset Owner, identifica le coppie minaccia-vulnerabilità applicabili, tenendo conto della natura dell'asset (es. infrastruttura cloud, dispositivi client, dati e documenti, know-how, immagine aziendale) [DA CONFERMARE: catalogo strutturato delle minacce e vulnerabilità di riferimento adottato, ad es. basato su ENISA Threat Landscape, non ancora formalizzato in un documento dedicato].

2.5 Calcolo del rischio

Analogamente a quanto descritto in "PR33.2 - Processo Analisi del Rischio Privacy" (§2.3), il rischio è calcolato come combinazione della probabilità (likelihood) che una minaccia si concretizzi sfruttando una vulnerabilità e dell'impatto che ne deriverebbe, secondo la matrice a 5 livelli definita dalla metodologia ENISA:

Risk Level Label
Very High VH
High H
Moderate M
Low L
Very Low VL

Risk = Impact x Probability/Likelihood

Impact
Very Low Low Moderate High Very High
Probability/Likelihood
Very High M M H VH VH
High L M H H VH
Moderate L M M H H
Low VL L M M M
Very Low VL VL L L M

Tabella 1 - Matrice di rischio (ENISA)

Le descrizioni qualitative dei livelli di impatto e di probabilità adottate sono le medesime già descritte in "PR33.2 - Processo Analisi del Rischio Privacy" (Tabelle 3, 4 e 5), qui applicate in senso generale alla sicurezza delle informazioni e non limitate agli aspetti di protezione dei dati personali.

2.6 Parametri di impatto

A differenza della metodologia di classificazione utilizzata in "PR33.2 - Processo Analisi del Rischio Privacy" (basata sulla presenza di dati personali e sulle relative categorie CL/CT), la valutazione dell'impatto nell'ambito della presente procedura si basa su:

  • il valore di criticità dell'asset coinvolto, come censito nell'Asset Inventory (cfr. §2.3);

  • i medesimi parametri di impatto già adottati da Vectorlab per la Business Impact Analysis (impatto economico, reputazionale, legale, operativo, ambientale - cfr. "PR28.2 - Processo Business Impact Analysis" e "MDPR28.1.A - BIA_Business Impact Analysis (27001)"), al fine di garantire coerenza tra le diverse analisi di impatto condotte da Vectorlab.

2.7 Esecuzione

2.7.1 Valutazione della probabilità (likelihood)

La probabilità che una minaccia si concretizzi su un dato asset viene valutata tenendo conto dell'esposizione dell'asset (es. accessibilità da reti esterne, presenza di misure di sicurezza compensative come il controllo accessi o la cifratura) e dell'efficacia delle misure di sicurezza già in essere.

2.7.2 Valutazione dell'impatto

L'impatto viene valutato incrociando il valore di criticità dell'asset (cfr. §2.3) con i parametri di impatto economico, reputazionale, legale, operativo e ambientale (cfr. §2.6), secondo le medesime scale utilizzate nella Business Impact Analysis.

2.7.3 Calcolo del rischio

Sulla base dei valori di probabilità e impatto attribuiti, si determina il livello di rischio (Very Low, Low, Moderate, High, Very High) secondo la matrice riportata in Tabella 1.

2.8 Trattamento del rischio

Per ciascun rischio identificato, in base al livello risultante, vengono individuate le opzioni di trattamento applicabili:

  • mitigazione: implementazione o rafforzamento di misure di sicurezza tecniche e organizzative;

  • trasferimento: ad esempio tramite clausole contrattuali con i fornitori di servizi cloud o polizze assicurative [DA CONFERMARE: eventuali polizze assicurative specifiche in essere a copertura dei rischi di sicurezza delle informazioni];

  • accettazione: per i rischi valutati Low o Very Low, con approvazione della Direzione quale Risk Owner;

  • eliminazione: dismissione dell'asset, del servizio o del processo che genera il rischio, qualora non altrimenti trattabile.

I rischi valutati High e Very High richiedono l'adozione di un piano di trattamento con misure e tempistiche definite, approvato dalla Direzione e monitorato fino al rientro entro una soglia di rischio accettabile, coerentemente con i criteri di accettazione del rischio stabiliti dalla Direzione (cfr. anche "PR33.2 - Processo Analisi del Rischio Privacy", §2.6).

2.9 Integrazione con l'analisi del rischio privacy

Qualora l'asset o il processo analizzato supporti trattamenti di dati personali, l'analisi condotta secondo la presente procedura si affianca alla metodologia specifica di "PR33.2 - Processo Analisi del Rischio Privacy", che approfondisce gli aspetti relativi ai diritti e alle libertà degli interessati e alla necessità di una DPIA. Le due analisi sono tra loro complementari e concorrono entrambe all'aggiornamento delle misure di sicurezza tecniche e organizzative adottate da Vectorlab (cfr. "PO31 - Misure di sicurezza protezione dati personali").

2.10 Riesame dell'Asset Inventory e dell'analisi del rischio

L'Asset Inventory e la relativa analisi del rischio sono riesaminate con cadenza almeno annuale, in coerenza con quanto previsto in "PO31 - Misure di sicurezza protezione dati personali" (verifica almeno annuale della validità dell'analisi del rischio), e in occasione di modifiche significative all'infrastruttura, ai processi o ai servizi erogati da Vectorlab [DA CONFERMARE: periodicità puntuale e criteri di attivazione di un aggiornamento straordinario dell'Asset Inventory e dell'analisi del rischio associata].

2.11 Responsabilità

La Direzione (Amministratore Unico) stabilisce i criteri di accettazione del rischio e riveste il ruolo di Risk Owner per tutti gli asset aziendali. Gli Asset Owner, individuati per area (IT, Amministrazione, Risorse Umane, Business Development) come riportato nell'Asset Inventory, sono responsabili della gestione operativa degli asset di rispettiva competenza e della segnalazione tempestiva di nuove minacce o vulnerabilità rilevate. Il RSGI coordina il processo complessivo di analisi del rischio, ne mantiene la documentazione e ne verifica l'aggiornamento periodico.