Il modello di valutazione

Ogni rischio si valuta su due scale da cinque punti. Il punteggio è la probabilità moltiplicata per l'impatto, quindi va da 1 a 25. Le stesse fasce determinano i colori della heatmap, il punteggio nel registro e la verifica di preparazione sui rischi critici.

Scala12345
ProbabilitàRaraImprobabilePossibileProbabileQuasi certa
ImpattoTrascurabileLieveModeratoRilevanteGrave
FasciaPunteggioVisualizzazione
Basso1-6Cella e punteggio verdi
Medio7-11Ambra
Alto12-16Arancione
Critico17-25Rosso; Prepare for Audit verifica che ogni rischio critico abbia un piano di mitigazione

Rischio inerente e residuo

Ogni scheda di rischio conserva due valutazioni con campi propri: il rischio inerente prima del trattamento (inherentLikelihood, inherentImpact, inherentScore) e il rischio residuo dopo il trattamento (residualLikelihood, residualImpact, residualScore). Il punteggio residuo resta vuoto finché non lo valuti, e il modulo salva i due valori residui solo insieme, così una valutazione compilata a metà non finisce nel registro.

Nel registro ogni riga mostra il punteggio inerente con accanto quello residuo (ad esempio 20 → 6), il responsabile, lo stato e il trattamento scelto.

Una heatmap 5×5 interattiva

  • Passa la heatmap da inerente a residuo con un solo interruttore.
  • Ogni cella conta i rischi attivi con quella probabilità e quell'impatto. Attivi sono tutti gli stati tranne Mitigato, quindi i rischi accettati e trasferiti restano visibili.
  • Fai clic su una cella per filtrare il registro esattamente su quei rischi; fai di nuovo clic per annullare il filtro.
  • In modalità residuo la didascalia indica quanti rischi attivi non hanno ancora un punteggio residuo, così le lacune della valutazione si vedono invece di sparire in silenzio.
  • Accanto alla heatmap, una ripartizione per stato (aperto, in mitigazione, mitigato, accettato, trasferito) funziona anche da filtro.

Trattamento, stato e scadenze

Le opzioni di trattamento seguono la ISO 27005: mitigare (ridurre probabilità o impatto), accettare (conviverci, in modo documentato), trasferire (assicurazione o terza parte) oppure evitare (interrompere l'attività). Lo stato si traccia a parte: aperto, in mitigazione, mitigato, accettato o trasferito.

  • Un piano di mitigazione fino a 4.000 caratteri e una scadenza di mitigazione per ogni rischio.
  • Nel registro le scadenze compaiono come imminenti o superate finché il rischio non è mitigato, accettato o trasferito.
  • Ordina per punteggio, scadenza o responsabile, e cerca in titolo, descrizione, responsabile, mitigazione e motivazione dell'accettazione.

Accettazione del rischio con approvatore e motivazione

Accettare un rischio, impostando lo stato su Accettato oppure scegliendo il trattamento Accettare, richiede una motivazione scritta. Senza motivazione il server rifiuta la modifica. Dazr registra poi da sé acceptedBy e acceptedAt, in base all'amministratore connesso che ha salvato: il browser non può impostare né retrodatare questi campi. Se in seguito il rischio esce dallo stato Accettato, la registrazione dell'accettazione viene cancellata, così una vecchia firma non copre mai una nuova decisione.

La finestra del rischio mostra il risultato in parole semplici: Accettato da nome@azienda.eu il 12 settembre 2026.

Responsabili, ruoli e storico

  • Il responsabile del rischio (ownerEmail) è distinto da chi ha inserito il rischio (createdBy), come prevede la clausola 6.1.3 della ISO 27001.
  • Owner e amministratori modificano il registro; membri e auditor esterni possono aprire ogni rischio in sola lettura.
  • Storico: ogni modifica aggiunge una voce con chi e quando, fino a 200 revisioni per rischio, così le rivalutazioni negli anni restano tracciabili.
  • Il registro attività del workspace registra ogni evento risk.created, risk.updated (compreso il cambio di stato da e verso) e risk.deleted.
  • DPIA: un rischio in una DPIA può rimandare a un rischio del registro. Il rischio mostra quali DPIA lo richiamano, e prima di eliminarlo ricevi un avviso. Il PDF della DPIA stampa il rischio collegato con punteggio, punteggio residuo e stato.
  • Dichiarazione di applicabilità: "Richiesto dalla valutazione del rischio" è uno dei motivi di inclusione per ogni controllo.
  • Prepare for Audit verifica che il registro sia compilato e che ogni rischio critico abbia un piano di mitigazione.
  • Export: il registro dei rischi è tra gli export Excel e CSV, da Basic.
  • Gli auditor vedono il registro nel proprio portale in sola lettura (Pro ed Enterprise).
  • REST API e webhook (Enterprise): elenca e leggi i rischi, filtra per stato o punteggio minimo, e ricevi gli eventi risk.created e risk.updated nei tuoi strumenti.