ISO 22301 come programma operativo

Attiva la ISO 22301 e i suoi 25 controlli, clausole da 4 a 10, diventano ricorrenti, con responsabile, scadenza, descrizione, raccomandazione e una cadenza predefinita: 20 annuali, 4 trimestrali e 1 semestrale.

ClausolaControlloCadenza predefinita
8.2.1Business impact analysis: priorità, dipendenze e risorse necessarieAnnuale
8.2.2Valutazione del rischio di interruzioneAnnuale
8.3Strategie e soluzioni di continuità operativaAnnuale
8.4Piani e procedure di continuità operativaAnnuale
8.5Programma di esercitazioni: almeno un'esercitazione tabletop all'anno e ogni anno un test reale di un servizio criticoAnnuale
8.6Valutazione della documentazione e delle capacità di continuità operativaAnnuale
9.1Monitoraggio, misurazione, analisi e valutazioneSemestrale
9.2 / 9.3Audit interno e riesame della direzione del BCMSAnnuale
5.1, 6.3, 10.1, 10.2Leadership, pianificazione delle modifiche, non conformità e azioni correttive, miglioramento continuoTrimestrale

La ISO 22301 è inclusa da Pro (99 € al mese), insieme a un massimo di altri quattro framework.

I controlli di continuità negli altri framework

ISO 27001 A.5.29 e A.5.30Sicurezza delle informazioni durante un'interruzione e preparazione ICT per la continuità operativa.
ISO 27001 A.8.13 e A.8.14Backup delle informazioni e ridondanza delle strutture di elaborazione delle informazioni.
NIS2 art. 21(2)(c)Continuità operativa, gestione dei backup, disaster recovery e gestione delle crisi.
DORA art. 11 e 12Risposta e ripristino; procedure di backup, ripristino e recupero.

Il registro incidenti e i suoi timer

AmbitoCosa viene registrato
Classificazione12 tipologie (violazione di dati, furto di account, ransomware, DDoS, phishing, insider, fornitore, guasto di sistema, configurazione errata, dispositivo smarrito, fisico, altro) e 4 livelli di gravità
FasiIn analisi, contenuto, risolto, chiuso, con data e ora di rilevamento, contenimento, eradicazione e risoluzione
TempiVoci di tipo nota, aggiornamento, contenimento, comunicazione, evidenza e decisione, ciascuna con chi e quando
TimerGDPR art. 33: notifica entro 72 ore dalla conoscenza. NIS2 art. 23: preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese
NotificaAutorità, data della notifica e numero di pratica, interessati informati e i campi dell'art. 33(3): contatto del DPO, probabili conseguenze, misure adottate
ApprendimentoCausa principale, mitigazione, lezioni apprese, nota di conservazione forense e l'attività di azione correttiva collegata
  • La verifica NIS2 degli incidenti significativi (Regolamento di esecuzione (UE) 2024/2690) valuta le risposte in base al tipo di soggetto e al fatturato e salva l'esito con l'incidente.
  • La dashboard mostra gli incidenti per gravità e la quota di violazioni di dati personali notificate entro 72 ore negli ultimi 12 mesi.
  • I timer in corso compaiono nell'elenco "Da fare adesso" con il tempo rimanente o il tempo superato.
  • Su Enterprise, un portale pubblico di segnalazione permette a chiunque di segnalare senza account; le segnalazioni restano in coda finché un amministratore non le approva nel registro.

Piani, test e policy documentati

  • Il profilo di compliance contiene i link al piano BC/DR, alla BIA e al runbook degli incidenti, e le date dell'ultimo test BC/DR e dell'ultimo test di ripristino dei backup.
  • Prepare for Audit segnala un test BC/DR o di ripristino dei backup più vecchio di 12 mesi, l'assenza di una policy BC o di una BIA, e l'assenza di un programma di esercitazioni, di un audit BCMS o di un riesame della direzione (Enterprise).
  • Le policy hanno una categoria continuità operativa, versioni, una fase di approvazione e la presa visione del personale; i modelli di partenza coprono la risposta agli incidenti e il backup.
  • I fornitori critici stanno nel registro dei fornitori con accesso ai dati, date di revisione e avvisi di scadenza del contratto; i sistemi nell'inventario degli asset con responsabile, criticità e classificazione (Pro ed Enterprise).