Glossario GRC e Compliance
Governance, rischio e conformità: normative, audit, GDPR e gestione del rischio. I termini di GRC spiegati in modo accessibile.
-
A
-
Audit di sicurezza
Verifica sistematica e documentata volta ad accertare se i controlli, le politiche e le procedure di sicurezza siano adeguati ed effettivamente applicati. Può essere interno o condotto da terze parti e produce evidenze utili a conformità e miglioramento continuo. -
B
-
Baseline security
Insieme minimo di requisiti di sicurezza che un sistema o un’infrastruttura deve rispettare, e che un’organizzazione dovrebbe verificare regolarmente. -
BC (Business Continuity)
Disciplina che garantisce il mantenimento dei servizi critici di un’azienda anche durante eventi imprevisti. Comprende strategie e misure operative per evitare interruzioni o ridurne l’impatto. -
BCA (Business Continuity Analysis)
Attività di analisi che identifica i servizi critici, i punti deboli e l’impatto potenziale di un’interruzione. È la base su cui costruire strategie e piani di continuità operativa. -
BCP (Business Continuity Planning)
Processo di pianificazione che definisce le azioni da seguire per assicurare la continuità dei servizi aziendali durante crisi operative. Include ruoli, procedure, risorse necessarie e scenari di risposta. -
C
-
Chain of Custody
Processo che documenta la gestione, il trasferimento e la conservazione delle prove digitali garantendone integrità e tracciabilità. -
CIS Controls
Insieme di controlli tecnici e organizzativi suggeriti dal Center for Internet Security per ridurre la superficie di attacco e migliorare la postura di sicurezza. -
CISO
Figura dirigenziale responsabile della sicurezza informatica aziendale, incaricata di definire strategie, controlli e politiche di protezione dei sistemi e dei dati. -
Classificazione dei dati
Processo di attribuzione ai dati di livelli di sensibilità, ad esempio pubblici, interni o riservati. Guida l'applicazione di controlli proporzionati, assicurando che le informazioni più critiche ricevano le protezioni più forti. -
COBIT
Framework di governance IT che definisce obiettivi, processi e controlli per allineare sicurezza, gestione dei rischi e strategia aziendale. -
Compliance Management
Gestione delle conformità normative e degli standard di sicurezza, garantendo che processi e sistemi rispettino requisiti interni ed esterni. -
Continuous Monitoring
Supervisione costante dello stato di sicurezza aziendale tramite metriche, log e sistemi automatizzati che rilevano anomalie e variazioni di rischio. -
Cyber insurance
Polizza assicurativa che copre parte dei danni economici derivanti da incidenti informatici, come violazioni di dati, riscatti e interruzioni. Trasferisce una quota del rischio residuo, ma richiede in genere misure di sicurezza minime. -
Cyber Risk Assessment
Processo di identificazione, analisi e valutazione dei rischi che minacciano le informazioni e i sistemi, stimandone probabilità e impatto. Fornisce le basi per decidere quali rischi trattare, trasferire o accettare, orientando la scelta delle misure di sicurezza. -
D
-
Data Protection Officer (DPO)
Figura prevista dal GDPR incaricata di sorvegliare il rispetto della normativa sulla protezione dei dati all'interno di un'organizzazione. Opera in autonomia, informa e consiglia il titolare ed è punto di contatto con l'autorità di controllo. -
Digital Evidence Handling
Procedure e strumenti utilizzati per raccogliere, preservare e analizzare prove digitali senza alterarne il contenuto o comprometterne la validità legale. -
Disaster Recovery (DR)
Insieme di procedure e strumenti per ripristinare sistemi e dati dopo un incidente grave. Definisce in quanto tempo e con quale perdita massima si torna operativi. -
DORA
Digital Operational Resilience Act: regolamento europeo che impone al settore finanziario requisiti di resilienza operativa digitale. Copre gestione del rischio ICT, segnalazione degli incidenti, test e controllo dei fornitori terzi. -
F
-
Forensic
Approccio investigativo che applica metodi scientifici per raccogliere, conservare e analizzare prove digitali utili a ricostruire incidenti o attacchi informatici. -
G
-
GDPR
Regolamento europeo sulla protezione dei dati personali che disciplina come le organizzazioni raccolgono, trattano e conservano le informazioni relative alle persone fisiche. Introduce principi come minimizzazione e responsabilizzazione, diritti per gli interessati e sanzioni significative per le violazioni. -
GDPR (General Data Protection Regulation)
Regolamento europeo sulla protezione dei dati personali che disciplina come le organizzazioni raccolgono, trattano e conservano le informazioni relative alle persone fisiche. Introduce principi come minimizzazione e responsabilizzazione, diritti per gli interessati e sanzioni significative per le violazioni. -
Gestione del consenso
Insieme di processi e strumenti per raccogliere, registrare e revocare il consenso degli interessati al trattamento dei dati. Deve garantire che il consenso sia libero, specifico, informato e dimostrabile, come richiesto dal GDPR. -
Governance Framework
Struttura di principi, ruoli e processi che guida la gestione della sicurezza informatica, assicurando coerenza tra strategia, controlli e obiettivi aziendali. -
I
-
ISO/IEC 27001
Standard internazionale che definisce i requisiti per istituire, mantenere e migliorare un sistema di gestione della sicurezza delle informazioni. Adotta un approccio basato sul rischio e consente una certificazione che attesta il presidio sistematico della sicurezza. -
ISO/IEC 27002
Guida di best practice che accompagna la 27001 e descrive in dettaglio i controlli di sicurezza da adottare per proteggere sistemi e dati. -
K
-
Key Risk Indicators (KRI)
Metriche usate per monitorare segnali precoci di aumento del rischio, contribuendo a interventi tempestivi e decisioni informate. -
L
-
Log Retention
Politica che definisce per quanto tempo i log devono essere conservati e come devono essere gestiti affinché restino utili per audit e analisi forense. -
N
-
NIS2
Direttiva europea che rafforza gli obblighi di cybersicurezza per un'ampia gamma di settori considerati essenziali e importanti. Richiede misure di gestione del rischio, notifica tempestiva degli incidenti e responsabilità degli organi di governance, ampliando il perimetro rispetto alla prima direttiva NIS. -
NIST Cybersecurity Framework (NIST CSF)
Framework statunitense che struttura la gestione della sicurezza in cinque funzioni chiave: Identify, Protect, Detect, Respond, Recover. -
NIST SP 800-53
Catalogo di controlli di sicurezza utilizzato da enti governativi e organizzazioni che richiedono un livello elevato di protezione dei sistemi informativi. -
P
-
Patch Management
Gestione centralizzata dell’installazione di aggiornamenti e patch per correggere vulnerabilità e migliorare la sicurezza complessiva dei sistemi. -
PCI-DSS
Standard internazionale per la protezione dei dati delle carte di pagamento, obbligatorio per organizzazioni che trattano transazioni con carte di credito. -
Privacy by Design
Principio, sancito dal GDPR, per cui la protezione dei dati va integrata fin dalla progettazione di un sistema o servizio, non aggiunta dopo. Si accompagna alla privacy by default, che impone impostazioni predefinite più tutelanti. -
R
-
Recovery Time Objective (RTO)
Tempo massimo tollerabile entro cui un servizio o sistema deve essere ripristinato dopo un'interruzione. È un parametro chiave della continuità operativa e orienta la progettazione delle soluzioni di disaster recovery. -
Responsabile del trattamento
Soggetto che tratta dati personali per conto del titolare, ad esempio un fornitore di servizi cloud. Agisce solo sulla base di istruzioni documentate e di un contratto che ne definisce compiti, garanzie e obblighi di sicurezza. -
Risk Appetite
Livello di rischio che un’organizzazione è disposta ad accettare per raggiungere i propri obiettivi, definito tramite policy e decisioni strategiche. -
Risk Assessment
Processo di identificazione, analisi e valutazione dei rischi che minacciano le informazioni e i sistemi, stimandone probabilità e impatto. Fornisce le basi per decidere quali rischi trattare, trasferire o accettare, orientando la scelta delle misure di sicurezza. -
Risk Register
Documento o sistema che cataloga i rischi individuati, insieme a impatto, probabilità, controlli e priorità di mitigazione. -
Risk Tolerance
Margine operativo entro cui un rischio può variare senza superare i limiti considerati accettabili dall’organizzazione. -
S
-
Security awareness training
Programma formativo che educa il personale a riconoscere e gestire le minacce informatiche, dal phishing alla gestione delle password. Poiché l'errore umano è una causa frequente di incidenti, è una misura preventiva di primo piano. -
Security Posture
Misura complessiva della maturità di sicurezza di un’organizzazione, valutata tramite controlli, processi, tecnologie e capacità di risposta agli incidenti. -
Segregazione dei compiti
Principio di controllo che distribuisce attività critiche tra più persone, così che nessuno possa completare da solo un processo sensibile. Riduce il rischio di frodi ed errori richiedendo il concorso di soggetti diversi. -
Shadow IT
Servizi cloud adottati dai dipendenti senza approvazione dell’IT aziendale, che creano risorse non monitorate e aumentano i rischi di sicurezza. -
SOC 2
Standard di controllo che attesta come un’azienda gestisce sicurezza, disponibilità e riservatezza dei dati dei clienti. Molto richiesto a fornitori cloud e SaaS. -
T
-
Titolare del trattamento
Soggetto che determina finalità e mezzi del trattamento dei dati personali e ne è il principale responsabile giuridico. Sul titolare gravano gli obblighi centrali del GDPR, dalla base giuridica alla sicurezza dei dati. -
V
-
Valutazione d'impatto sulla protezione dei dati (DPIA)
Analisi preventiva richiesta dal GDPR quando un trattamento presenta rischi elevati per i diritti delle persone. Descrive il trattamento, ne valuta necessità e proporzionalità e individua le misure per ridurre i rischi individuati. -
Vendor risk management
Processo di valutazione e monitoraggio dei rischi introdotti dai fornitori e dai terzi che accedono a dati o sistemi dell'organizzazione. Mira a garantire che i partner rispettino standard di sicurezza adeguati lungo tutta la relazione.