Glossario GRC e Compliance

Governance, rischio e conformità: normative, audit, GDPR e gestione del rischio. I termini di GRC spiegati in modo accessibile.

  • A

  • Audit di sicurezza

    Verifica sistematica e documentata volta ad accertare se i controlli, le politiche e le procedure di sicurezza siano adeguati ed effettivamente applicati. Può essere interno o condotto da terze parti e produce evidenze utili a conformità e miglioramento continuo.
  • B

  • Baseline security

    Insieme minimo di requisiti di sicurezza che un sistema o un’infrastruttura deve rispettare, e che un’organizzazione dovrebbe verificare regolarmente.
  • BC (Business Continuity)

    Disciplina che garantisce il mantenimento dei servizi critici di un’azienda anche durante eventi imprevisti. Comprende strategie e misure operative per evitare interruzioni o ridurne l’impatto.
  • BCA (Business Continuity Analysis)

    Attività di analisi che identifica i servizi critici, i punti deboli e l’impatto potenziale di un’interruzione. È la base su cui costruire strategie e piani di continuità operativa.
  • BCP (Business Continuity Planning)

    Processo di pianificazione che definisce le azioni da seguire per assicurare la continuità dei servizi aziendali durante crisi operative. Include ruoli, procedure, risorse necessarie e scenari di risposta.
  • C

  • Chain of Custody

    Processo che documenta la gestione, il trasferimento e la conservazione delle prove digitali garantendone integrità e tracciabilità.
  • CIS Controls

    Insieme di controlli tecnici e organizzativi suggeriti dal Center for Internet Security per ridurre la superficie di attacco e migliorare la postura di sicurezza.
  • CISO

    Figura dirigenziale responsabile della sicurezza informatica aziendale, incaricata di definire strategie, controlli e politiche di protezione dei sistemi e dei dati.
  • Classificazione dei dati

    Processo di attribuzione ai dati di livelli di sensibilità, ad esempio pubblici, interni o riservati. Guida l'applicazione di controlli proporzionati, assicurando che le informazioni più critiche ricevano le protezioni più forti.
  • COBIT

    Framework di governance IT che definisce obiettivi, processi e controlli per allineare sicurezza, gestione dei rischi e strategia aziendale.
  • Compliance Management

    Gestione delle conformità normative e degli standard di sicurezza, garantendo che processi e sistemi rispettino requisiti interni ed esterni.
  • Continuous Monitoring

    Supervisione costante dello stato di sicurezza aziendale tramite metriche, log e sistemi automatizzati che rilevano anomalie e variazioni di rischio.
  • Cyber insurance

    Polizza assicurativa che copre parte dei danni economici derivanti da incidenti informatici, come violazioni di dati, riscatti e interruzioni. Trasferisce una quota del rischio residuo, ma richiede in genere misure di sicurezza minime.
  • Cyber Risk Assessment

    Processo di identificazione, analisi e valutazione dei rischi che minacciano le informazioni e i sistemi, stimandone probabilità e impatto. Fornisce le basi per decidere quali rischi trattare, trasferire o accettare, orientando la scelta delle misure di sicurezza.
  • D

  • Data Protection Officer (DPO)

    Figura prevista dal GDPR incaricata di sorvegliare il rispetto della normativa sulla protezione dei dati all'interno di un'organizzazione. Opera in autonomia, informa e consiglia il titolare ed è punto di contatto con l'autorità di controllo.
  • Digital Evidence Handling

    Procedure e strumenti utilizzati per raccogliere, preservare e analizzare prove digitali senza alterarne il contenuto o comprometterne la validità legale.
  • Disaster Recovery (DR)

    Insieme di procedure e strumenti per ripristinare sistemi e dati dopo un incidente grave. Definisce in quanto tempo e con quale perdita massima si torna operativi.
  • DORA

    Digital Operational Resilience Act: regolamento europeo che impone al settore finanziario requisiti di resilienza operativa digitale. Copre gestione del rischio ICT, segnalazione degli incidenti, test e controllo dei fornitori terzi.
  • F

  • Forensic

    Approccio investigativo che applica metodi scientifici per raccogliere, conservare e analizzare prove digitali utili a ricostruire incidenti o attacchi informatici.
  • G

  • GDPR

    Regolamento europeo sulla protezione dei dati personali che disciplina come le organizzazioni raccolgono, trattano e conservano le informazioni relative alle persone fisiche. Introduce principi come minimizzazione e responsabilizzazione, diritti per gli interessati e sanzioni significative per le violazioni.
  • GDPR (General Data Protection Regulation)

    Regolamento europeo sulla protezione dei dati personali che disciplina come le organizzazioni raccolgono, trattano e conservano le informazioni relative alle persone fisiche. Introduce principi come minimizzazione e responsabilizzazione, diritti per gli interessati e sanzioni significative per le violazioni.
  • Gestione del consenso

    Insieme di processi e strumenti per raccogliere, registrare e revocare il consenso degli interessati al trattamento dei dati. Deve garantire che il consenso sia libero, specifico, informato e dimostrabile, come richiesto dal GDPR.
  • Governance Framework

    Struttura di principi, ruoli e processi che guida la gestione della sicurezza informatica, assicurando coerenza tra strategia, controlli e obiettivi aziendali.
  • I

  • ISO/IEC 27001

    Standard internazionale che definisce i requisiti per istituire, mantenere e migliorare un sistema di gestione della sicurezza delle informazioni. Adotta un approccio basato sul rischio e consente una certificazione che attesta il presidio sistematico della sicurezza.
  • ISO/IEC 27002

    Guida di best practice che accompagna la 27001 e descrive in dettaglio i controlli di sicurezza da adottare per proteggere sistemi e dati.
  • K

  • Key Risk Indicators (KRI)

    Metriche usate per monitorare segnali precoci di aumento del rischio, contribuendo a interventi tempestivi e decisioni informate.
  • L

  • Log Retention

    Politica che definisce per quanto tempo i log devono essere conservati e come devono essere gestiti affinché restino utili per audit e analisi forense.
  • N

  • NIS2

    Direttiva europea che rafforza gli obblighi di cybersicurezza per un'ampia gamma di settori considerati essenziali e importanti. Richiede misure di gestione del rischio, notifica tempestiva degli incidenti e responsabilità degli organi di governance, ampliando il perimetro rispetto alla prima direttiva NIS.
  • NIST Cybersecurity Framework (NIST CSF)

    Framework statunitense che struttura la gestione della sicurezza in cinque funzioni chiave: Identify, Protect, Detect, Respond, Recover.
  • NIST SP 800-53

    Catalogo di controlli di sicurezza utilizzato da enti governativi e organizzazioni che richiedono un livello elevato di protezione dei sistemi informativi.
  • P

  • Patch Management

    Gestione centralizzata dell’installazione di aggiornamenti e patch per correggere vulnerabilità e migliorare la sicurezza complessiva dei sistemi.
  • PCI-DSS

    Standard internazionale per la protezione dei dati delle carte di pagamento, obbligatorio per organizzazioni che trattano transazioni con carte di credito.
  • Privacy by Design

    Principio, sancito dal GDPR, per cui la protezione dei dati va integrata fin dalla progettazione di un sistema o servizio, non aggiunta dopo. Si accompagna alla privacy by default, che impone impostazioni predefinite più tutelanti.
  • R

  • Recovery Time Objective (RTO)

    Tempo massimo tollerabile entro cui un servizio o sistema deve essere ripristinato dopo un'interruzione. È un parametro chiave della continuità operativa e orienta la progettazione delle soluzioni di disaster recovery.
  • Responsabile del trattamento

    Soggetto che tratta dati personali per conto del titolare, ad esempio un fornitore di servizi cloud. Agisce solo sulla base di istruzioni documentate e di un contratto che ne definisce compiti, garanzie e obblighi di sicurezza.
  • Risk Appetite

    Livello di rischio che un’organizzazione è disposta ad accettare per raggiungere i propri obiettivi, definito tramite policy e decisioni strategiche.
  • Risk Assessment

    Processo di identificazione, analisi e valutazione dei rischi che minacciano le informazioni e i sistemi, stimandone probabilità e impatto. Fornisce le basi per decidere quali rischi trattare, trasferire o accettare, orientando la scelta delle misure di sicurezza.
  • Risk Register

    Documento o sistema che cataloga i rischi individuati, insieme a impatto, probabilità, controlli e priorità di mitigazione.
  • Risk Tolerance

    Margine operativo entro cui un rischio può variare senza superare i limiti considerati accettabili dall’organizzazione.
  • S

  • Security awareness training

    Programma formativo che educa il personale a riconoscere e gestire le minacce informatiche, dal phishing alla gestione delle password. Poiché l'errore umano è una causa frequente di incidenti, è una misura preventiva di primo piano.
  • Security Posture

    Misura complessiva della maturità di sicurezza di un’organizzazione, valutata tramite controlli, processi, tecnologie e capacità di risposta agli incidenti.
  • Segregazione dei compiti

    Principio di controllo che distribuisce attività critiche tra più persone, così che nessuno possa completare da solo un processo sensibile. Riduce il rischio di frodi ed errori richiedendo il concorso di soggetti diversi.
  • Shadow IT

    Servizi cloud adottati dai dipendenti senza approvazione dell’IT aziendale, che creano risorse non monitorate e aumentano i rischi di sicurezza.
  • SOC 2

    Standard di controllo che attesta come un’azienda gestisce sicurezza, disponibilità e riservatezza dei dati dei clienti. Molto richiesto a fornitori cloud e SaaS.
  • T

  • Titolare del trattamento

    Soggetto che determina finalità e mezzi del trattamento dei dati personali e ne è il principale responsabile giuridico. Sul titolare gravano gli obblighi centrali del GDPR, dalla base giuridica alla sicurezza dei dati.
  • V

  • Valutazione d'impatto sulla protezione dei dati (DPIA)

    Analisi preventiva richiesta dal GDPR quando un trattamento presenta rischi elevati per i diritti delle persone. Descrive il trattamento, ne valuta necessità e proporzionalità e individua le misure per ridurre i rischi individuati.
  • Vendor risk management

    Processo di valutazione e monitoraggio dei rischi introdotti dai fornitori e dai terzi che accedono a dati o sistemi dell'organizzazione. Mira a garantire che i partner rispettino standard di sicurezza adeguati lungo tutta la relazione.
Preferenze cookie

Gestisci i cookie usati su Glossario Italiano. Puoi modificare le preferenze in qualsiasi momento dal link "Gestisci preferenze" in fondo a ogni pagina.

  • Necessari
    Login, sicurezza (CSRF), preferenze cookie. Sempre attivi.
    Sempre on
  • Statistici
    Misurano in forma aggregata come viene usato il sito. Nessun profilo personale.
  • Marketing
    Cookie di reti pubblicitarie esterne, se attivati in futuro. Oggi GLS non usa script di terze parti e i nostri sponsor sono editoriali, non profilano.