Introduzione
CyberSic accompagna un'organizzazione nel percorso di certificazione ISO/IEC 27001: dalla valutazione del rischio all'applicazione dei controlli, ai trattamenti, fino alla rivalutazione periodica. Ogni organizzazione (o ogni sede, o ogni ambito del sistema di gestione) ha il suo registro dei rischi, che contiene tutto: asset, minacce, controlli con la Dichiarazione di Applicabilità, risposte alla checklist, piano di trattamento, revisioni.
Il metodo di calcolo è quello del foglio «Registro dei rischi ISO/IEC 27005» da cui il programma nasce: un registro fatto con quel foglio si importa in CyberSic e dà gli stessi numeri.
Il percorso verso la certificazione
| Sezione | Che cosa si fa | Requisito ISO/IEC 27001 |
|---|---|---|
| Organizzazione | Dati dell'organizzazione, campo di applicazione, criteri di valutazione del rischio | 4.3, 6.1.2 a |
| Passo 1 — Asset | Censimento delle informazioni e valori di riservatezza, integrità, disponibilità | 6.1.2 c |
| Passo 2 — Minacce | Identificazione delle minacce, verosimiglianza, conseguenze, rischio | 6.1.2 c, d, e |
| Passo 3 — Controlli | Applicabilità dei controlli (SoA), verifica con la checklist, valutazione | 6.1.3 b, c, d |
| Passo 4 — Trattamento | Opzione, azioni, responsabili, scadenze, rischio residuo e sua accettazione | 6.1.3 e, f; 8.3 |
| Revisioni | Consolidamento del registro approvato e rivalutazione nel tempo | 8.2, 9.3 |
Versione di prova e con abbonamento
La versione di prova si apre dal pulsante «Prova» della pagina iniziale, senza registrazione. Il registro è uno solo ed è legato all'indirizzo da cui ci si collega: chi usa la stessa rete vede lo stesso registro, e se l'indirizzo cambia non lo si ritrova più. Non inserire dati reali o riservati nella versione di prova; per conservare quello che si è fatto, esportarlo in XML.
Con l'abbonamento ogni utente ha la sua area riservata, non raggiungibile dal web, con più registri separati.
I registri di esempio
Nella pagina iniziale, sotto i pulsanti del manuale, ci sono tre registri già compilati, di organizzazioni inventate, da aprire mentre si legge questo manuale:
- Studio tecnico: il percorso completo — uno studio di progettazione con asset, minacce, controlli valutati con la checklist e trattamenti; ha una revisione 1.0 già consolidata e i miglioramenti fatti dopo, così nella sezione Revisioni si può provare subito la rivalutazione (il rischio ransomware scende da Alto a Medio).
- Poliambulatorio: dati sanitari e SoA — asset con i campi privacy compilati e una Dichiarazione di Applicabilità con esclusioni motivate.
- Software in cloud: sviluppo e controlli cloud — controlli ISO/IEC 27017 e 27018, criteri di valutazione più severi (Medio da 16, Alto oltre 32) e un'azione scaduta.
Nella versione di prova l'esempio prende il posto del registro che c'è (la pagina lo chiede prima); per chi è entrato con la propria utenza diventa un registro nuovo in elenco, che si può archiviare quando non serve più.
Accesso e registri
Accedere
Dalla pagina iniziale, «Login»: si entra con l'indirizzo e-mail e la password. Se per l'utenza è attiva la verifica in due passaggi, arriva per posta un codice da inserire. Chi ha dimenticato la password la recupera dalla stessa finestra: arriva per posta un link per sceglierne una nuova, che vale un'ora e una volta sola (finché non lo si usa, la password attuale resta valida). Una password provvisoria data dall'amministratore va cambiata al primo accesso.
Dopo cinque tentativi falliti sullo stesso indirizzo, o venti dalla stessa rete, l'accesso resta fermo per un quarto d'ora. Se l'utenza viene sospesa o cancellata, o la password cambiata, le sessioni aperte si chiudono alla pagina successiva.
L'elenco dei registri e il cruscotto
Dopo l'accesso si arriva all'elenco dei registri. In alto il cruscotto riassume tutti i registri: quanti sono, quanti hanno una revisione consolidata, i rischi alti e medi, quelli medi o alti ancora senza una decisione di trattamento, le azioni aperte e quelle scadute. Nella tabella, per ogni registro, gli stessi numeri e l'ultima revisione.
- Nuovo registro: codice, organizzazione (o descrizione), riferimento (sede, ambito, commessa) e data. Memorizzando, il registro si crea e si apre subito; l'organizzazione diventa l'intestazione del registro.
- Un clic su una riga apre la scheda, con il pulsante Apri il registro.
- Archivia toglie il registro dall'elenco. Il file non viene cancellato: resta conservato fra gli archiviati.
- L'elenco si esporta in CSV (Excel) o XML, con i numeri del cruscotto.
La pagina del registro
Nella barra in alto, a sinistra: il logo (torna all'elenco), importa e esporta il registro in XML, il menu delle stampe e il manuale. Al centro le sezioni del registro, nell'ordine in cui si lavora. A destra il registro aperto e lo stato del salvataggio.
Asset, minacce, controlli e trattamenti sono schede: un clic sulla testata le apre o le chiude. La testata riporta già l'essenziale (per una minaccia, la fascia e il valore del rischio attuale).
Il salvataggio
Non c'è un pulsante «Memorizza»: ogni campo si salva da solo, i menu subito e i testi dopo una breve pausa nella scrittura (o uscendo dal campo). In alto a destra si legge «Salvataggio…» e poi «Salvato alle …». Se un valore non è accettato (una data impossibile, una soglia incoerente) compare il motivo e la pagina torna al valore memorizzato. I numeri del rischio si aggiornano a ogni salvataggio: li calcola il programma sul server, gli stessi che finiscono nelle stampe e nelle revisioni.
Organizzazione e criteri
I dati dell'organizzazione (denominazione, indirizzo, P.IVA, recapiti, DPO, chi redige, versione e data del documento) compaiono nell'intestazione di tutte le stampe. Il campo di applicazione descrive l'ambito del sistema di gestione.
I criteri di valutazione sono le due soglie che dividono il rischio in fasce. Con i valori predefiniti — gli stessi del foglio di calcolo originale — il rischio è Basso sotto 20, Medio fino a 40, Alto oltre 40. Si possono cambiare per registro; cambiano le fasce, non i valori.
Passo 1 — Asset
Ogni scheda è un'informazione o un asset trattato dall'organizzazione (un archivio, un servizio, un sistema, un insieme di documenti). Per ciascuno si indicano unità organizzativa, trattamento e finalità, ruolo dell'organizzazione (titolare, contitolare, responsabile) e soprattutto i tre valori:
- Riservatezza, Integrità, Disponibilità: da 1 (Basso) a 4 (Critico). Sono il danno che l'organizzazione subirebbe se l'informazione fosse divulgata, alterata o non disponibile.
Nelle note si scrive perché si sono dati quei valori: è la prima cosa che un auditor chiede. Seguono MTPD (tempo massimo di indisponibilità tollerabile), archivi, classificazione, referente, e i campi facoltativi per la privacy (interessati, tipi di dati, base giuridica, fornitori, destinatari, trasferimenti extra SEE, tempi di conservazione).
Passo 2 — Minacce e rischio
Le minacce si aggiungono dal catalogo ISO/IEC 27005 (42 minacce raggruppate per categoria, con l'origine D · A · E — Deliberata, Accidentale, Ambientale — e valori proposti) oppure si creano personalizzate. Per ogni minaccia:
- Verosimiglianza: 1 Bassa, 2 Media, 3 Alta.
- Parametri coinvolti: quali fra riservatezza, integrità e disponibilità la minaccia compromette.
- Asset collegati: gli asset esposti alla minaccia. Senza asset collegati, le conseguenze si indicano a mano (da 1 a 4).
- Controlli collegati: i controlli che proteggono da quella minaccia.
Sotto la scheda si leggono conseguenze, rischio puro, inerente e attuale.
Come si calcola il rischio
| Valore | Come si ottiene | Scala |
|---|---|---|
| Conseguenze | Il valore più alto fra gli asset collegati, guardando solo i parametri (R, I, D) che la minaccia tocca. Senza asset: il valore indicato a mano (1 se manca). | 1–4 |
| Rischio puro | Verosimiglianza × Conseguenze | 1–12 |
| Fattore di un controllo | 5 − valutazione (Adeguato = 1, Inadeguato = 4). Un controllo non valutato vale 4. | 1–4 |
| Rischio inerente | Rischio puro × 4: come se non ci fosse nessun controllo | 4–48 |
| Rischio attuale | Rischio puro × il fattore più basso fra i controlli collegati, cioè quello del controllo più efficace. Senza controlli collegati, × 4. | 1–48 |
Incendio, verosimiglianza 2, tocca integrità e disponibilità; l'asset collegato ha R 4, I 1, D 3. Le conseguenze sono 3 (la riservatezza non conta: l'incendio non la tocca), il rischio puro 6, l'inerente 24 (Medio). Collegando il controllo 07.05 valutato «Quasi adeguato» (fattore 2) l'attuale scende a 12 (Basso).
Il metodo è volutamente semplificato: ogni minaccia è valutata rispetto ai soli controlli collegati, non all'insieme dei controlli. I valori servono a stabilire priorità di trattamento confrontabili fra loro.
Passo 3 — Controlli e SoA
La sezione elenca 224 controlli: l'Annex A della ISO/IEC 27001:2022 (organizzativi 5, persone 6, fisici 7, tecnologici 8), le estensioni per il cloud (ISO/IEC 27017, 27018), per la privacy (ISO/IEC 27701) e le clausole del sistema di gestione (4–10). Si filtrano per testo, gruppo e stato (non valutati, collegati a minacce, applicabilità da decidere, applicabili, esclusi).
Per ogni controllo:
- Applicabile (SoA): sì o no, con la giustificazione dell'inclusione o dell'esclusione. È il contenuto della Dichiarazione di Applicabilità.
- Stato di attuazione (non attuato, pianificato, parzialmente attuato, attuato) e data dell'ultima verifica.
- Valutazione: da 1 Inadeguato a 4 Adeguato. È questa che entra nel calcolo del rischio delle minacce collegate.
- Come è attuato, carenze, documenti, requisiti cogenti e contrattuali, responsabile.
La checklist di verifica
Per i controlli dell'Annex A la scheda contiene la checklist ISO/IEC 27002:2022 del controllo: una breve descrizione, uno spunto pratico e le domande di verifica. A ogni domanda si risponde con:
- C Conforme (2 punti), P Parziale (1 punto), NC Non conforme (0 punti), N/A Non applicabile (esclusa dal calcolo),
annotando evidenze e azioni correttive. Il programma calcola la percentuale di attuazione e propone una valutazione: dal 90% Adeguato, dal 60% Quasi adeguato, dal 30% Parzialmente adeguato, sotto Inadeguato. Il pulsante «Usa la valutazione proposta» la copia nel campo Valutazione; resta una proposta, che chi valuta può cambiare.
Alcuni controlli dell'Annex A sono divisi in sottovoci (per esempio 05.01.01 e 05.01.02) che rimandano alla stessa scheda della checklist: le risposte sono comuni.
Passo 4 — Trattamento
Le minacce compaiono in ordine di rischio attuale decrescente; di norma solo quelle a rischio Medio o Alto e quelle con un trattamento già impostato (la casella in alto mostra anche le altre). Per ciascuna:
- Opzione (ISO/IEC 27005): mitigare, accettare, trasferire, evitare.
- Proprietario del rischio, analisi, azioni, responsabile delle azioni, scadenza, stato (da avviare, pianificato, in corso, completato).
- Simulazione: scelto uno dei controlli collegati e il valore che si prevede di raggiungere, il programma calcola il rischio residuo atteso.
- Accettazione del rischio residuo da parte del proprietario, con la data.
Le azioni con una scadenza passata e non completate risultano «scadute» nel cruscotto.
Revisioni e rivalutazione
Si lavora sempre sulla bozza. Quando il registro è approvato — riesame della direzione, audit, fine di un ciclo di trattamento — lo si consolida in una revisione (numero proposto 1.0, 1.1…, autore, nota). La revisione conserva il registro intero com'era in quel momento, con i rischi calcolati, e non si modifica più. Se ne scarica l'istantanea in XML.
Rivaluta confronta una revisione con la bozza: per ogni minaccia il rischio di allora e quello di adesso, la variazione e il trattamento. Si vede così l'effetto delle azioni fatte, e quali rischi sono aumentati.
Importare un registro sostituisce il contenuto della bozza e rinumera le minacce: le revisioni precedenti restano, ma il confronto con loro minaccia per minaccia non è più significativo.
Riepilogo
Il cruscotto del registro: asset, minacce, controlli valutati, rischi alti, rischi medi o alti senza decisione, azioni aperte; la distribuzione del rischio attuale; la matrice verosimiglianza × conseguenze (il colore è la fascia del rischio inerente, il numero quante minacce stanno nella casella); le dieci minacce a rischio più alto con il residuo atteso; lo stato della Dichiarazione di Applicabilità.
Documenti da stampare
Dal menu con la stampante (o dai pulsanti del Riepilogo) si aprono, in una nuova scheda, quattro documenti pronti per la stampa o per il salvataggio in PDF dal browser (pulsante «Stampa / salva in PDF»):
- Registro dei rischi: metodo e criteri, asset con i valori R/I/D, minacce con il calcolo, in ordine di rischio;
- Dichiarazione di Applicabilità (SoA): tutti i controlli, inclusi o esclusi con la giustificazione, quante minacce trattano, stato e valutazione;
- Piano di trattamento del rischio: opzione, azioni, responsabili, scadenze, residuo atteso, proprietario e accettazione;
- Verifica dei controlli: le risposte alla checklist con evidenze e percentuale di attuazione.
Ogni documento riporta l'intestazione dell'organizzazione, la data di stampa, l'ultima revisione consolidata e gli spazi per le firme.
Importare ed esportare
Esporta scarica il registro in XML, nello stesso formato del foglio di calcolo «Registro dei rischi ISO/IEC 27005»: lo si può riaprire con quel foglio, archiviare o importare in un altro registro. Importa legge un file XML esportato dal foglio o da CyberSic e sostituisce il contenuto del registro (le revisioni consolidate restano). Prima di importare conviene consolidare una revisione o esportare.
Quello che il foglio non gestisce (applicabilità e giustificazione, stato di attuazione, checklist, opzione e stato del trattamento, accettazione del rischio, soglie) viaggia nello stesso file ed è ignorato dal foglio quando lo rilegge.
Domande frequenti e avvertenze
CyberSic basta per ottenere la certificazione?
No. È uno strumento per svolgere e documentare la valutazione e il trattamento del rischio; la certificazione la rilascia un organismo accreditato dopo l'audit del sistema di gestione, che comprende molto altro (politiche, procedure, formazione, audit interni, riesame).
Posso cambiare i valori proposti dal catalogo?
Sì: una minaccia aggiunta dal catalogo diventa del registro, e ogni campo si modifica. Il catalogo resta com'è.
Perché un controllo non valutato peggiora il rischio?
Perché finché non se ne conosce l'efficacia si assume l'ipotesi peggiore (fattore 4), come per una minaccia senza controlli.
I risultati vanno verificati
CyberSic non sostituisce il giudizio di chi valuta i rischi: prima di approvare o presentare un documento, controllarne i contenuti.
Appendice — Revisioni del manuale
| Data | Che cosa è cambiato |
|---|---|
| 26/09/2026 | Prima stesura: elenco e cruscotto, organizzazione e criteri, asset, minacce e calcolo, controlli con SoA e checklist, trattamento, revisioni e rivalutazione, riepilogo, stampe, importazione ed esportazione. |
| 26/09/2026 | Aggiunti i tre registri di esempio (sezione «I registri di esempio»). |
| 26/09/2026 | Accesso: recupero della password con un link a scadenza, blocco dopo troppi tentativi falliti, chiusura delle sessioni di utenze sospese o cancellate («Accedere»). |