CyberSic  Manuale d'uso

Introduzione

CyberSic accompagna un'organizzazione nel percorso di certificazione ISO/IEC 27001: dalla valutazione del rischio all'applicazione dei controlli, ai trattamenti, fino alla rivalutazione periodica. Ogni organizzazione (o ogni sede, o ogni ambito del sistema di gestione) ha il suo registro dei rischi, che contiene tutto: asset, minacce, controlli con la Dichiarazione di Applicabilità, risposte alla checklist, piano di trattamento, revisioni.

Il metodo di calcolo è quello del foglio «Registro dei rischi ISO/IEC 27005» da cui il programma nasce: un registro fatto con quel foglio si importa in CyberSic e dà gli stessi numeri.

Il percorso verso la certificazione

SezioneChe cosa si faRequisito ISO/IEC 27001
OrganizzazioneDati dell'organizzazione, campo di applicazione, criteri di valutazione del rischio4.3, 6.1.2 a
Passo 1 — AssetCensimento delle informazioni e valori di riservatezza, integrità, disponibilità6.1.2 c
Passo 2 — MinacceIdentificazione delle minacce, verosimiglianza, conseguenze, rischio6.1.2 c, d, e
Passo 3 — ControlliApplicabilità dei controlli (SoA), verifica con la checklist, valutazione6.1.3 b, c, d
Passo 4 — TrattamentoOpzione, azioni, responsabili, scadenze, rischio residuo e sua accettazione6.1.3 e, f; 8.3
RevisioniConsolidamento del registro approvato e rivalutazione nel tempo8.2, 9.3

Versione di prova e con abbonamento

La versione di prova si apre dal pulsante «Prova» della pagina iniziale, senza registrazione. Il registro è uno solo ed è legato all'indirizzo da cui ci si collega: chi usa la stessa rete vede lo stesso registro, e se l'indirizzo cambia non lo si ritrova più. Non inserire dati reali o riservati nella versione di prova; per conservare quello che si è fatto, esportarlo in XML.

Con l'abbonamento ogni utente ha la sua area riservata, non raggiungibile dal web, con più registri separati.

I registri di esempio

Nella pagina iniziale, sotto i pulsanti del manuale, ci sono tre registri già compilati, di organizzazioni inventate, da aprire mentre si legge questo manuale:

Nella versione di prova l'esempio prende il posto del registro che c'è (la pagina lo chiede prima); per chi è entrato con la propria utenza diventa un registro nuovo in elenco, che si può archiviare quando non serve più.

Accesso e registri

Accedere

Dalla pagina iniziale, «Login»: si entra con l'indirizzo e-mail e la password. Se per l'utenza è attiva la verifica in due passaggi, arriva per posta un codice da inserire. Chi ha dimenticato la password la recupera dalla stessa finestra: arriva per posta un link per sceglierne una nuova, che vale un'ora e una volta sola (finché non lo si usa, la password attuale resta valida). Una password provvisoria data dall'amministratore va cambiata al primo accesso.

Dopo cinque tentativi falliti sullo stesso indirizzo, o venti dalla stessa rete, l'accesso resta fermo per un quarto d'ora. Se l'utenza viene sospesa o cancellata, o la password cambiata, le sessioni aperte si chiudono alla pagina successiva.

L'elenco dei registri e il cruscotto

Dopo l'accesso si arriva all'elenco dei registri. In alto il cruscotto riassume tutti i registri: quanti sono, quanti hanno una revisione consolidata, i rischi alti e medi, quelli medi o alti ancora senza una decisione di trattamento, le azioni aperte e quelle scadute. Nella tabella, per ogni registro, gli stessi numeri e l'ultima revisione.

La pagina del registro

Nella barra in alto, a sinistra: il logo (torna all'elenco), importa e esporta il registro in XML, il menu delle stampe e il manuale. Al centro le sezioni del registro, nell'ordine in cui si lavora. A destra il registro aperto e lo stato del salvataggio.

Asset, minacce, controlli e trattamenti sono schede: un clic sulla testata le apre o le chiude. La testata riporta già l'essenziale (per una minaccia, la fascia e il valore del rischio attuale).

Il salvataggio

Non c'è un pulsante «Memorizza»: ogni campo si salva da solo, i menu subito e i testi dopo una breve pausa nella scrittura (o uscendo dal campo). In alto a destra si legge «Salvataggio…» e poi «Salvato alle …». Se un valore non è accettato (una data impossibile, una soglia incoerente) compare il motivo e la pagina torna al valore memorizzato. I numeri del rischio si aggiornano a ogni salvataggio: li calcola il programma sul server, gli stessi che finiscono nelle stampe e nelle revisioni.

Organizzazione e criteri

I dati dell'organizzazione (denominazione, indirizzo, P.IVA, recapiti, DPO, chi redige, versione e data del documento) compaiono nell'intestazione di tutte le stampe. Il campo di applicazione descrive l'ambito del sistema di gestione.

I criteri di valutazione sono le due soglie che dividono il rischio in fasce. Con i valori predefiniti — gli stessi del foglio di calcolo originale — il rischio è Basso sotto 20, Medio fino a 40, Alto oltre 40. Si possono cambiare per registro; cambiano le fasce, non i valori.

Passo 1 — Asset

Ogni scheda è un'informazione o un asset trattato dall'organizzazione (un archivio, un servizio, un sistema, un insieme di documenti). Per ciascuno si indicano unità organizzativa, trattamento e finalità, ruolo dell'organizzazione (titolare, contitolare, responsabile) e soprattutto i tre valori:

Nelle note si scrive perché si sono dati quei valori: è la prima cosa che un auditor chiede. Seguono MTPD (tempo massimo di indisponibilità tollerabile), archivi, classificazione, referente, e i campi facoltativi per la privacy (interessati, tipi di dati, base giuridica, fornitori, destinatari, trasferimenti extra SEE, tempi di conservazione).

Passo 2 — Minacce e rischio

Le minacce si aggiungono dal catalogo ISO/IEC 27005 (42 minacce raggruppate per categoria, con l'origine D · A · E — Deliberata, Accidentale, Ambientale — e valori proposti) oppure si creano personalizzate. Per ogni minaccia:

Sotto la scheda si leggono conseguenze, rischio puro, inerente e attuale.

Come si calcola il rischio

ValoreCome si ottieneScala
ConseguenzeIl valore più alto fra gli asset collegati, guardando solo i parametri (R, I, D) che la minaccia tocca. Senza asset: il valore indicato a mano (1 se manca).1–4
Rischio puroVerosimiglianza × Conseguenze1–12
Fattore di un controllo5 − valutazione (Adeguato = 1, Inadeguato = 4). Un controllo non valutato vale 4.1–4
Rischio inerenteRischio puro × 4: come se non ci fosse nessun controllo4–48
Rischio attualeRischio puro × il fattore più basso fra i controlli collegati, cioè quello del controllo più efficace. Senza controlli collegati, × 4.1–48
Esempio

Incendio, verosimiglianza 2, tocca integrità e disponibilità; l'asset collegato ha R 4, I 1, D 3. Le conseguenze sono 3 (la riservatezza non conta: l'incendio non la tocca), il rischio puro 6, l'inerente 24 (Medio). Collegando il controllo 07.05 valutato «Quasi adeguato» (fattore 2) l'attuale scende a 12 (Basso).

Il metodo è volutamente semplificato: ogni minaccia è valutata rispetto ai soli controlli collegati, non all'insieme dei controlli. I valori servono a stabilire priorità di trattamento confrontabili fra loro.

Passo 3 — Controlli e SoA

La sezione elenca 224 controlli: l'Annex A della ISO/IEC 27001:2022 (organizzativi 5, persone 6, fisici 7, tecnologici 8), le estensioni per il cloud (ISO/IEC 27017, 27018), per la privacy (ISO/IEC 27701) e le clausole del sistema di gestione (4–10). Si filtrano per testo, gruppo e stato (non valutati, collegati a minacce, applicabilità da decidere, applicabili, esclusi).

Per ogni controllo:

La checklist di verifica

Per i controlli dell'Annex A la scheda contiene la checklist ISO/IEC 27002:2022 del controllo: una breve descrizione, uno spunto pratico e le domande di verifica. A ogni domanda si risponde con:

annotando evidenze e azioni correttive. Il programma calcola la percentuale di attuazione e propone una valutazione: dal 90% Adeguato, dal 60% Quasi adeguato, dal 30% Parzialmente adeguato, sotto Inadeguato. Il pulsante «Usa la valutazione proposta» la copia nel campo Valutazione; resta una proposta, che chi valuta può cambiare.

Alcuni controlli dell'Annex A sono divisi in sottovoci (per esempio 05.01.01 e 05.01.02) che rimandano alla stessa scheda della checklist: le risposte sono comuni.

Passo 4 — Trattamento

Le minacce compaiono in ordine di rischio attuale decrescente; di norma solo quelle a rischio Medio o Alto e quelle con un trattamento già impostato (la casella in alto mostra anche le altre). Per ciascuna:

Le azioni con una scadenza passata e non completate risultano «scadute» nel cruscotto.

Revisioni e rivalutazione

Si lavora sempre sulla bozza. Quando il registro è approvato — riesame della direzione, audit, fine di un ciclo di trattamento — lo si consolida in una revisione (numero proposto 1.0, 1.1…, autore, nota). La revisione conserva il registro intero com'era in quel momento, con i rischi calcolati, e non si modifica più. Se ne scarica l'istantanea in XML.

Rivaluta confronta una revisione con la bozza: per ogni minaccia il rischio di allora e quello di adesso, la variazione e il trattamento. Si vede così l'effetto delle azioni fatte, e quali rischi sono aumentati.

Importazione e revisioni

Importare un registro sostituisce il contenuto della bozza e rinumera le minacce: le revisioni precedenti restano, ma il confronto con loro minaccia per minaccia non è più significativo.

Il cruscotto del registro: asset, minacce, controlli valutati, rischi alti, rischi medi o alti senza decisione, azioni aperte; la distribuzione del rischio attuale; la matrice verosimiglianza × conseguenze (il colore è la fascia del rischio inerente, il numero quante minacce stanno nella casella); le dieci minacce a rischio più alto con il residuo atteso; lo stato della Dichiarazione di Applicabilità.

Documenti da stampare

Dal menu con la stampante (o dai pulsanti del Riepilogo) si aprono, in una nuova scheda, quattro documenti pronti per la stampa o per il salvataggio in PDF dal browser (pulsante «Stampa / salva in PDF»):

Ogni documento riporta l'intestazione dell'organizzazione, la data di stampa, l'ultima revisione consolidata e gli spazi per le firme.

Importare ed esportare

Esporta scarica il registro in XML, nello stesso formato del foglio di calcolo «Registro dei rischi ISO/IEC 27005»: lo si può riaprire con quel foglio, archiviare o importare in un altro registro. Importa legge un file XML esportato dal foglio o da CyberSic e sostituisce il contenuto del registro (le revisioni consolidate restano). Prima di importare conviene consolidare una revisione o esportare.

Quello che il foglio non gestisce (applicabilità e giustificazione, stato di attuazione, checklist, opzione e stato del trattamento, accettazione del rischio, soglie) viaggia nello stesso file ed è ignorato dal foglio quando lo rilegge.

Domande frequenti e avvertenze

CyberSic basta per ottenere la certificazione?

No. È uno strumento per svolgere e documentare la valutazione e il trattamento del rischio; la certificazione la rilascia un organismo accreditato dopo l'audit del sistema di gestione, che comprende molto altro (politiche, procedure, formazione, audit interni, riesame).

Posso cambiare i valori proposti dal catalogo?

Sì: una minaccia aggiunta dal catalogo diventa del registro, e ogni campo si modifica. Il catalogo resta com'è.

Perché un controllo non valutato peggiora il rischio?

Perché finché non se ne conosce l'efficacia si assume l'ipotesi peggiore (fattore 4), come per una minaccia senza controlli.

I risultati vanno verificati

CyberSic non sostituisce il giudizio di chi valuta i rischi: prima di approvare o presentare un documento, controllarne i contenuti.

Appendice — Revisioni del manuale

DataChe cosa è cambiato
26/09/2026Prima stesura: elenco e cruscotto, organizzazione e criteri, asset, minacce e calcolo, controlli con SoA e checklist, trattamento, revisioni e rivalutazione, riepilogo, stampe, importazione ed esportazione.
26/09/2026Aggiunti i tre registri di esempio (sezione «I registri di esempio»).
26/09/2026Accesso: recupero della password con un link a scadenza, blocco dopo troppi tentativi falliti, chiusura delle sessioni di utenze sospese o cancellate («Accedere»).