ISO 22301 come programma operativo
Attiva la ISO 22301 e i suoi 25 controlli, clausole da 4 a 10, diventano ricorrenti, con responsabile, scadenza, descrizione, raccomandazione e una cadenza predefinita: 20 annuali, 4 trimestrali e 1 semestrale.
| Clausola | Controllo | Cadenza predefinita |
|---|---|---|
| 8.2.1 | Business impact analysis: priorità, dipendenze e risorse necessarie | Annuale |
| 8.2.2 | Valutazione del rischio di interruzione | Annuale |
| 8.3 | Strategie e soluzioni di continuità operativa | Annuale |
| 8.4 | Piani e procedure di continuità operativa | Annuale |
| 8.5 | Programma di esercitazioni: almeno un'esercitazione tabletop all'anno e ogni anno un test reale di un servizio critico | Annuale |
| 8.6 | Valutazione della documentazione e delle capacità di continuità operativa | Annuale |
| 9.1 | Monitoraggio, misurazione, analisi e valutazione | Semestrale |
| 9.2 / 9.3 | Audit interno e riesame della direzione del BCMS | Annuale |
| 5.1, 6.3, 10.1, 10.2 | Leadership, pianificazione delle modifiche, non conformità e azioni correttive, miglioramento continuo | Trimestrale |
La ISO 22301 è inclusa da Pro (99 € al mese), insieme a un massimo di altri quattro framework.
I controlli di continuità negli altri framework
Il registro incidenti e i suoi timer
| Ambito | Cosa viene registrato |
|---|---|
| Classificazione | 12 tipologie (violazione di dati, furto di account, ransomware, DDoS, phishing, insider, fornitore, guasto di sistema, configurazione errata, dispositivo smarrito, fisico, altro) e 4 livelli di gravità |
| Fasi | In analisi, contenuto, risolto, chiuso, con data e ora di rilevamento, contenimento, eradicazione e risoluzione |
| Tempi | Voci di tipo nota, aggiornamento, contenimento, comunicazione, evidenza e decisione, ciascuna con chi e quando |
| Timer | GDPR art. 33: notifica entro 72 ore dalla conoscenza. NIS2 art. 23: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese |
| Notifica | Autorità, data della notifica e numero di pratica, interessati informati e i campi dell'art. 33(3): contatto del DPO, probabili conseguenze, misure adottate |
| Apprendimento | Causa principale, mitigazione, lezioni apprese, nota di conservazione forense e l'attività di azione correttiva collegata |
- La verifica NIS2 degli incidenti significativi (Regolamento di esecuzione (UE) 2024/2690) valuta le risposte in base al tipo di soggetto e al fatturato e salva l'esito con l'incidente.
- La dashboard mostra gli incidenti per gravità e la quota di violazioni di dati personali notificate entro 72 ore negli ultimi 12 mesi.
- I timer in corso compaiono nell'elenco "Da fare adesso" con il tempo rimanente o il tempo superato.
- Su Enterprise, un portale pubblico di segnalazione permette a chiunque di segnalare senza account; le segnalazioni restano in coda finché un amministratore non le approva nel registro.
Piani, test e policy documentati
- Il profilo di compliance contiene i link al piano BC/DR, alla BIA e al runbook degli incidenti, e le date dell'ultimo test BC/DR e dell'ultimo test di ripristino dei backup.
- Prepare for Audit segnala un test BC/DR o di ripristino dei backup più vecchio di 12 mesi, l'assenza di una policy BC o di una BIA, e l'assenza di un programma di esercitazioni, di un audit BCMS o di un riesame della direzione (Enterprise).
- Le policy hanno una categoria continuità operativa, versioni, una fase di approvazione e la presa visione del personale; i modelli di partenza coprono la risposta agli incidenti e il backup.
- I fornitori critici stanno nel registro dei fornitori con accesso ai dati, date di revisione e avvisi di scadenza del contratto; i sistemi nell'inventario degli asset con responsabile, criticità e classificazione (Pro ed Enterprise).