Funzione PR · Protezione (Protect)
PR Proteggere
Accessi, formazione, dati, backup, aggiornamenti, log e rete.
I: 12 misure, 34 requisiti · E: 16 misure, 47 requisiti
PR.AA-01IESi applica ai soggetti importanti ed essenzialiMisto
Gestione delle utenze
In parole semplici. Ogni utenza, comprese quelle degli amministratori e quelle per l'accesso remoto, va censita, approvata e di regola assegnata a una sola persona. Le password devono essere robuste e le utenze verificate periodicamente, con revoca quando qualcuno cambia ruolo o lascia l'azienda.
Perché conta. Utenze condivise o rimaste attive dopo un'uscita sono tra gli accessi più sfruttati dagli attaccanti.
Testo ACN della misura PR.AA-01
Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi
Le identità e le credenziali degli utenti, dei servizi e dell'hardware autorizzati sono gestite dall'organizzazione.
Requisiti (4 requisiti)
PR.AA-01.1IESi applica ai soggetti importanti ed essenzialiMisto
Tutte le utenze, comprese quelle amministrative e di accesso remoto, vanno censite e approvate internamente e, salvo ragioni tecniche motivate e in base alla valutazione del rischio, devono essere individuali.
Cosa preparare: Elenco delle utenze con titolare, approvazione e motivazione di quelle non individuali.
Testo ACN del requisito PR.AA-01.1
Tutte le utenze, ivi incluse quelle con privilegi amministrativi e quelle utilizzate per l’accesso remoto, sono censite, approvate da attori interni al soggetto NIS e, fatte salve motivate e documentate ragioni tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono individuali per gli utenti.
PR.AA-01.2IESi applica ai soggetti importanti ed essenzialiTecnico
Le credenziali devono essere robuste e aggiornate in base agli esiti della valutazione del rischio.
Cosa preparare: Regole sulle password configurate nei sistemi (lunghezza, complessità, rinnovo).
Testo ACN del requisito PR.AA-01.2
Le credenziali (ad esempio nome utente e password) relative alle utenze sono robuste e aggiornate in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05.
PR.AA-01.3IESi applica ai soggetti importanti ed essenzialiMisto
Almeno per i sistemi rilevanti, utenze e autorizzazioni vanno verificate periodicamente e aggiornate o revocate in caso di cambiamenti, come trasferimenti o cessazioni.
Cosa preparare: Verbali delle revisioni periodiche delle utenze con le revoche eseguite.
Testo ACN del requisito PR.AA-01.3
Per almeno i sistemi informativi e di rete rilevanti, sono verificate periodicamente le utenze e le relative autorizzazioni, aggiornandole/revocandole in caso di variazioni (ad esempio trasferimento o cessazione di personale).
PR.AA-01.4IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative ai punti 1, 2 e 3 (censimento, credenziali e revisione delle utenze) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 1, 2 e 3 (censimento, credenziali e revisione delle utenze).
Testo ACN del requisito PR.AA-01.4
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1, 2 e 3.
↑ Torna all'indice
PR.AA-03IESi applica ai soggetti importanti ed essenzialiTecnico
Autenticazione e MFA
In parole semplici. Il modo di accedere ai sistemi deve essere proporzionato al rischio: più privilegi e sistemi più critici richiedono protezioni più forti. Per i sistemi rilevanti, in base alla valutazione del rischio, si usa l'autenticazione a più fattori.
Perché conta. Con la sola password, una credenziale rubata basta per entrare.
Testo ACN della misura PR.AA-03
Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi
Utenti, servizi e hardware sono autenticati.
Requisiti (3 requisiti)
PR.AA-03.1IESi applica ai soggetti importanti ed essenzialiMisto
Le modalità di autenticazione vanno commisurate al rischio, valutando almeno i privilegi delle utenze, la criticità dei sistemi e il tipo di operazioni consentite.
Cosa preparare: Tabella utenze/sistemi con il metodo di autenticazione scelto e la motivazione.
Testo ACN del requisito PR.AA-03.1
Le modalità di autenticazione delle utenze per accedere ai sistemi informativi e di rete sono commisurate al rischio. A tal fine sono valutati almeno i rischi connessi:
a) ai privilegi delle utenze;
b) alla criticità dei sistemi informativi e di rete;
c) alla tipologia di operazioni che le utenze possono effettuare sui sistemi informativi e di rete.
PR.AA-03.2IESi applica ai soggetti importanti ed essenzialiTecnico
Almeno per i sistemi rilevanti, in base alla valutazione del rischio, vanno usate soluzioni di autenticazione multifattore.
Cosa preparare: Elenco dei sistemi con MFA attiva ed estratto della configurazione.
Testo ACN del requisito PR.AA-03.2
Per almeno i sistemi informativi e di rete rilevanti, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono impiegate soluzioni di autenticazione multifattore.
PR.AA-03.3IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative ai punti 1 e 2 (modalità di autenticazione e MFA) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (modalità di autenticazione e MFA).
Testo ACN del requisito PR.AA-03.3
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.
↑ Torna all'indice
PR.AA-05IESi applica ai soggetti importanti ed essenzialiMisto
Permessi minimi e amministratori separati
In parole semplici. Ognuno deve avere solo i permessi che gli servono, con i compiti separati dove necessario. Gli amministratori di sistema usano utenze distinte, con credenziali diverse, per il lavoro ordinario e per quello amministrativo.
Perché conta. Limitare i permessi riduce i danni se un account viene compromesso.
Testo ACN della misura PR.AA-05
Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi
I permessi, i diritti e le autorizzazioni di accesso sono definiti in una politica, gestiti, applicati e rivisti e incorporano i principi del minimo privilegio e della separazione dei compiti.
Requisiti (3 requisiti)
PR.AA-05.1IESi applica ai soggetti importanti ed essenzialiMisto
I permessi vanno assegnati secondo i principi del minimo privilegio, della separazione delle funzioni e della necessità di conoscere.
Cosa preparare: Matrice ruoli-permessi e riscontro della sua applicazione nei sistemi.
Testo ACN del requisito PR.AA-05.1
I permessi sono assegnati alle utenze in accordo ai principi del minimo privilegio e della separazione delle funzioni, tenuto anche conto della necessità di conoscere (need to know).
PR.AA-05.2IESi applica ai soggetti importanti ed essenzialiTecnico
Gli amministratori di sistema devono avere utenze completamente distinte con e senza privilegi amministrativi, con credenziali diverse.
Cosa preparare: Elenco degli amministratori con le due utenze distinte per ciascuno.
Testo ACN del requisito PR.AA-05.2
È assicurata la completa distinzione tra utenze con e senza privilegi amministrativi degli amministratori di sistema alle quali debbono corrispondere credenziali diverse.
PR.AA-05.3IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative ai punti 1 e 2 (assegnazione dei permessi e utenze amministrative) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (assegnazione dei permessi e utenze amministrative).
Testo ACN del requisito PR.AA-05.3
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.
↑ Torna all'indice
PR.AA-06IESi applica ai soggetti importanti ed essenzialiMisto
Accesso fisico protetto
In parole semplici. I locali e gli apparati dei sistemi rilevanti vanno protetti da accessi fisici non autorizzati, con regole scritte.
Perché conta. Chi raggiunge fisicamente un server o un apparato di rete può aggirare molte protezioni informatiche.
Testo ACN della misura PR.AA-06
Categoria PR.AA – Gestione delle identità, autenticazione e controllo degli accessi
L'accesso fisico agli asset è gestito, monitorato e applicato in misura appropriata al rischio.
Requisiti (2 requisiti)
PR.AA-06.1IESi applica ai soggetti importanti ed essenzialiMisto
Almeno per i sistemi rilevanti, l'accesso fisico deve essere protetto.
Cosa preparare: Descrizione delle protezioni fisiche (chiusure, badge, registro accessi) dei locali dei sistemi rilevanti.
Testo ACN del requisito PR.AA-06.1
Per almeno i sistemi informativi e di rete rilevanti, l’accesso fisico è protetto.
PR.AA-06.2IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative al punto 1 (protezione dell'accesso fisico) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa al punto 1 (protezione dell'accesso fisico).
Testo ACN del requisito PR.AA-06.2
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.
↑ Torna all'indice
PR.AT-01IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Formazione del personale
In parole semplici. Serve un piano di formazione sulla sicurezza informatica per tutto il personale, vertici compresi, approvato dagli organi di amministrazione. Chi ha partecipato, su quali contenuti e con quali verifiche va registrato.
Perché conta. Molti incidenti iniziano da un errore umano, come un clic su un messaggio ingannevole.
Testo ACN della misura PR.AT-01
Categoria PR.AT – Consapevolezza e formazione
Il personale è sensibilizzato e formato in modo da possedere le conoscenze e le competenze per svolgere compiti di carattere generale tenendo conto dei rischi di cybersecurity.
Requisiti (3 requisiti)
PR.AT-01.1IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Va definito, attuato, aggiornato e documentato un piano di formazione per il personale, compresi gli organi di amministrazione e direttivi, con calendario, contenuti ed eventuali verifiche di apprendimento.
Cosa preparare: Piano di formazione con contenuti, destinatari, calendario e modalità di verifica.
Testo ACN del requisito PR.AT-01.1
È definito, attuato, aggiornato e documentato un piano di formazione in materia di sicurezza informatica del personale, ivi inclusi gli organi di amministrazione e direttivi, che comprende almeno:
a) la pianificazione delle attività di formazione previste con l’indicazione dei contenuti della formazione fornita;
b) le eventuali modalità di verifica dell'acquisizione dei contenuti.
PR.AT-01.2IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Il piano di formazione va approvato dagli organi di amministrazione e direttivi.
Cosa preparare: Atto di approvazione del piano di formazione.
Testo ACN del requisito PR.AT-01.2
Il piano di formazione di cui al punto 1 è approvato dagli organi di amministrazione e direttivi.
PR.AT-01.3IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Va tenuto un registro aggiornato di chi ha ricevuto la formazione, dei contenuti e delle verifiche svolte, dove previste.
Cosa preparare: Registro presenze o attestati con contenuti ed esiti delle verifiche.
Testo ACN del requisito PR.AT-01.3
È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.
↑ Torna all'indice
PR.AT-02Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Formazione per i ruoli tecnici
In parole semplici. Riguarda solo i soggetti essenziali: chi ha ruoli specializzati, come gli amministratori di sistema, riceve una formazione dedicata su configurazione sicura, minacce note e comportamento in caso di eventi di sicurezza.
Perché conta. Chi gestisce i sistemi ha accessi ampi: un suo errore pesa più di quello di un utente comune.
Testo ACN della misura PR.AT-02
Categoria PR.AT – Consapevolezza e formazione
Gli individui che ricoprono ruoli specializzati sono sensibilizzati e formati in modo da possedere le conoscenze e le competenze per svolgere i pertinenti compiti tenendo conto dei rischi di cybersecurity.
Requisiti (2 requisiti, solo essenziali)
PR.AT-02.1Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Il piano di formazione deve prevedere una formazione dedicata ai ruoli specializzati, che copra almeno configurazione e funzionamento sicuri dei sistemi, minacce note e comportamento in caso di eventi rilevanti per la sicurezza.
Cosa preparare: Sezione del piano di formazione per i ruoli tecnici con i tre contenuti minimi.
Testo ACN del requisito PR.AT-02.1
Il piano di cui alla misura PR.AT-01 prevede una formazione dedicata al personale con ruoli specializzati, ossia che richiedono una serie di capacità e competenze attinenti alla sicurezza, ivi compresi gli amministratori di sistema, che comprende almeno:
a) le istruzioni relative alla configurazione e al funzionamento sicuri dei sistemi informativi e di rete;
b) le informazioni sulle minacce informatiche note;
c) le istruzioni sul comportamento da tenere in caso di eventi rilevanti per la sicurezza.
PR.AT-02.2Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Va tenuto un registro aggiornato di chi ha ricevuto questa formazione, dei contenuti e delle verifiche svolte, dove previste.
Cosa preparare: Registro della formazione specialistica con nominativi, contenuti e verifiche.
Testo ACN del requisito PR.AT-02.2
È mantenuto un registro aggiornato recante l'elenco dei dipendenti che hanno ricevuto la formazione di cui al punto 1, i relativi contenuti e l'elenco delle verifiche svolte laddove previste.
↑ Torna all'indice
PR.DS-01IESi applica ai soggetti importanti ed essenzialiTecnico
Cifratura di dispositivi portatili e supporti
In parole semplici. I dati su portatili, smartphone, tablet e supporti rimovibili dei sistemi rilevanti vanno cifrati, in base alla valutazione del rischio. L'esecuzione automatica dei supporti rimovibili va disattivata e i supporti vanno controllati prima dell'uso.
Perché conta. Un dispositivo perso o rubato senza cifratura espone tutti i dati che contiene.
Testo ACN della misura PR.DS-01
Categoria PR.DS – Sicurezza dei dati
La riservatezza, l'integrità e la disponibilità dei dati a riposo (data-at-rest) sono protette.
Requisiti (3 requisiti)
PR.DS-01.1IESi applica ai soggetti importanti ed essenzialiTecnico
Almeno per i sistemi rilevanti, in base alla valutazione del rischio e salvo ragioni motivate, i dati su dispositivi portatili e supporti rimovibili vanno cifrati con protocolli e algoritmi allo stato dell'arte.
Cosa preparare: Rapporto sullo stato di cifratura dei dispositivi portatili e dei supporti.
Testo ACN del requisito PR.DS-01.1
Per almeno i sistemi informativi e di rete rilevanti, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, fatte salve motivate e documentate ragioni normative o tecniche, i dati memorizzati sui dispositivi portatili, ivi inclusi laptop, smartphone e tablet, e sui supporti removibili, sono cifrati con protocolli e algoritmi allo stato dell’arte e considerati sicuri.
PR.DS-01.2IESi applica ai soggetti importanti ed essenzialiTecnico
Salvo ragioni motivate, va disabilitata l'esecuzione automatica dei supporti rimovibili e vanno scansionati alla ricerca di codice malevolo prima dell'uso.
Cosa preparare: Configurazione che disattiva l'esecuzione automatica e attiva la scansione dei supporti.
Testo ACN del requisito PR.DS-01.2
Fatte salve motivate e documentate ragioni normative o tecniche, è disabilitata l'auto esecuzione dei supporti rimovibili ed è effettuata la loro scansione al fine di rilevare codici malevoli prima che siano utilizzati nei sistemi informativi e di rete.
PR.DS-01.3IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative ai punti 1 e 2 (cifratura e uso dei supporti rimovibili) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (cifratura e uso dei supporti rimovibili).
Testo ACN del requisito PR.DS-01.3
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.
↑ Torna all'indice
PR.DS-02IESi applica ai soggetti importanti ed essenzialiTecnico
Cifratura dei dati in transito
In parole semplici. I dati che entrano ed escono dall'azienda attraverso i sistemi rilevanti, comprese voce, video e messaggi, devono viaggiare cifrati con protocolli sicuri, in base alla valutazione del rischio.
Perché conta. Dati trasmessi in chiaro possono essere intercettati o alterati lungo il percorso.
Testo ACN della misura PR.DS-02
Categoria PR.DS – Sicurezza dei dati
La riservatezza, l'integrità e la disponibilità dei dati in transito (data-in-transit) sono protette.
Requisiti (2 requisiti)
PR.DS-02.1IESi applica ai soggetti importanti ed essenzialiTecnico
Almeno per i sistemi rilevanti, compresi quelli di comunicazione vocale, video e testuale, in base alla valutazione del rischio e salvo ragioni motivate, le trasmissioni da e verso l'esterno usano cifratura allo stato dell'arte.
Cosa preparare: Elenco dei canali verso l'esterno con il protocollo di cifratura usato.
Testo ACN del requisito PR.DS-02.1
Per almeno i sistemi informativi e di rete rilevanti, ivi inclusi quelli di comunicazione vocale, video e testuale, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, fatte salve motivate e documentate ragioni normative o tecniche, sono utilizzati, per la trasmissione dei dati da e verso l’esterno del soggetto NIS, protocolli e algoritmi di cifratura allo stato dell’arte e considerati sicuri.
PR.DS-02.2IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative al punto 1 (cifratura dei dati in transito) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa al punto 1 (cifratura dei dati in transito).
Testo ACN del requisito PR.DS-02.2
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.
↑ Torna all'indice
PR.DS-11IESi applica ai soggetti importanti ed essenzialiTecnico
Backup e copie offline
In parole semplici. I backup di dati e configurazioni vanno fatti periodicamente, secondo i piani di continuità e ripristino, e per i sistemi rilevanti serve anche una copia offline. I soggetti essenziali devono inoltre proteggere i backup e provare periodicamente il ripristino.
Perché conta. Un backup raggiungibile dal ransomware o mai provato può mancare proprio quando serve.
Testo ACN della misura PR.DS-11
Categoria PR.DS – Sicurezza dei dati
I backup dei dati sono creati, protetti, mantenuti e verificati.
Requisiti (2 requisiti per gli importanti, 5 per gli essenziali)
PR.DS-11.1IESi applica ai soggetti importanti ed essenzialiTecnico
In base alle esigenze dei piani di continuità e ripristino (ID.IM-04), vanno fatti backup periodici di dati e configurazioni e, almeno per i sistemi rilevanti, conservate copie offline.
Cosa preparare: Pianificazione dei backup, registri di esecuzione e prova dell'esistenza della copia offline.
Testo ACN del requisito PR.DS-11.1
In accordo alle esigenze di continuità operativa e di ripristino in caso di disastro individuate nei piani di cui alla misura ID.IM-04, sono effettuati periodicamente i backup dei dati e delle configurazioni e, per almeno i sistemi informativi e di rete rilevanti, sono anche conservate copie di backup offline.
PR.DS-11.2IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative al punto 1 (esecuzione dei backup e copie offline) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa al punto 1 (esecuzione dei backup e copie offline).
Testo ACN del requisito PR.DS-11.2
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.
PR.DS-11.3Solo ESi applica solo ai soggetti essenzialiTecnico
Almeno per i sistemi rilevanti, riservatezza e integrità dei backup vanno garantite con un'adeguata protezione fisica dei supporti o con la cifratura.
Cosa preparare: Evidenza della cifratura dei backup o della custodia protetta dei supporti.
Testo ACN del requisito PR.DS-11.3
Per almeno i sistemi informativi e di rete rilevanti, è assicurata la riservatezza e l’integrità delle informazioni contenute nei backup mediante adeguata protezione fisica dei supporti ovvero mediante cifratura.
PR.DS-11.4Solo ESi applica solo ai soggetti essenzialiTecnico
Almeno per i sistemi rilevanti, in base alla valutazione del rischio, va verificata periodicamente con test di ripristino l'utilizzabilità dei backup.
Cosa preparare: Verbali dei test di ripristino con data, sistema ed esito.
Testo ACN del requisito PR.DS-11.4
Per almeno i sistemi informativi e di rete rilevanti, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, è verificata periodicamente l'utilizzabilità dei backup effettuati mediante test di ripristino.
PR.DS-11.5Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Le procedure relative ai punti 3 e 4 (protezione dei backup e test di ripristino) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 3 e 4 (protezione dei backup e test di ripristino).
Testo ACN del requisito PR.DS-11.5
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 3 e 4.
↑ Torna all'indice
PR.PS-01Solo ESi applica solo ai soggetti essenzialiTecnico
Configurazioni sicure di riferimento
In parole semplici. Riguarda solo i soggetti essenziali: per i sistemi rilevanti vanno definite configurazioni sicure di riferimento (hardening), raccolte in un elenco aggiornato.
Perché conta. Configurazioni standard e irrobustite eliminano le impostazioni deboli lasciate di fabbrica.
Testo ACN della misura PR.PS-01
Categoria PR.PS – Sicurezza delle piattaforme
Sono stabilite e applicate pratiche di gestione della configurazione.
Requisiti (2 requisiti, solo essenziali)
PR.PS-01.1Solo ESi applica solo ai soggetti essenzialiTecnico
Almeno per i sistemi rilevanti, vanno definite e documentate in un elenco aggiornato le configurazioni di riferimento sicure (hardened).
Cosa preparare: Elenco delle configurazioni di riferimento per ciascun tipo di sistema rilevante.
Testo ACN del requisito PR.PS-01.1
Per almeno i sistemi informativi e di rete rilevanti, sono definite, e documentate in un elenco aggiornato, le loro configurazioni di riferimento sicure (hardened).
PR.PS-01.2Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Le procedure relative al punto 1 (configurazioni di riferimento sicure) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa al punto 1 (configurazioni di riferimento sicure).
Testo ACN del requisito PR.PS-01.2
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.
↑ Torna all'indice
PR.PS-02IESi applica ai soggetti importanti ed essenzialiTecnico
Aggiornamenti del software
In parole semplici. Si installa solo software per cui il produttore garantisce aggiornamenti di sicurezza, e gli aggiornamenti si applicano senza ingiustificato ritardo. I soggetti essenziali provano prima in un ambiente di test gli aggiornamenti del software critico.
Perché conta. Software fuori supporto o non aggiornato è una delle cause più comuni di compromissione.
Testo ACN della misura PR.PS-02
Categoria PR.PS – Sicurezza delle piattaforme
Il software è mantenuto, sostituito e rimosso in base al rischio.
Requisiti (3 requisiti per gli importanti, 5 per gli essenziali)
PR.PS-02.1IESi applica ai soggetti importanti ed essenzialiTecnico
Salvo ragioni motivate e in base alla valutazione del rischio, va installato solo software, sistemi operativi compresi, per cui sono garantiti aggiornamenti di sicurezza.
Cosa preparare: Inventario software con lo stato di supporto del produttore e gestione dei casi fuori supporto.
Testo ACN del requisito PR.PS-02.1
Fatte salve motivate e documentate ragioni normative o tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, è installato esclusivamente software, ivi compresi i sistemi operativi, per il quale è garantita la disponibilità di aggiornamenti di sicurezza.
PR.PS-02.2IESi applica ai soggetti importanti ed essenzialiTecnico
Salvo ragioni motivate, gli ultimi aggiornamenti di sicurezza del produttore vanno installati senza ingiustificato ritardo, in coerenza con il piano di gestione delle vulnerabilità.
Cosa preparare: Rapporto sullo stato degli aggiornamenti con le date di installazione.
Testo ACN del requisito PR.PS-02.2
Fatte salve motivate e documentate ragioni normative o tecniche, sono installati, senza ingiustificato ritardo, gli ultimi aggiornamenti di sicurezza rilasciati dal produttore in coerenza con il piano di gestione delle vulnerabilità di cui alla misura ID.RA-08.
PR.PS-02.3IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative ai punti 1 e 2 (software supportato e aggiornamenti) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (software supportato e aggiornamenti).
Testo ACN del requisito PR.PS-02.3
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1e 2.
PR.PS-02.4Solo ESi applica solo ai soggetti essenzialiTecnico
Salvo ragioni motivate e in base alla valutazione del rischio, l'aggiornamento del software ritenuto critico va verificato in un ambiente di test prima dell'uso in produzione.
Cosa preparare: Registro dei test degli aggiornamenti del software critico.
Testo ACN del requisito PR.PS-02.4
Fatte salve motivate e documentate ragioni normative o tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, l’aggiornamento del software ritenuto critico è verificato in ambiente di test prima dell’effettivo impiego in ambiente operativo.
PR.PS-02.5Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Le procedure relative al punto 4 (test degli aggiornamenti del software critico) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa al punto 4 (test degli aggiornamenti del software critico).
Testo ACN del requisito PR.PS-02.5
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 4.
↑ Torna all'indice
PR.PS-03Solo ESi applica solo ai soggetti essenzialiMisto
Manutenzione e dismissione dell'hardware
In parole semplici. Riguarda solo i soggetti essenziali: per i sistemi rilevanti servono procedure per spostare e dismettere in sicurezza i dispositivi che contengono dati, e un registro delle manutenzioni hardware.
Perché conta. Un disco dismesso senza cancellazione sicura può restituire dati a chiunque lo recuperi.
Testo ACN della misura PR.PS-03
Categoria PR.PS – Sicurezza delle piattaforme
L'hardware è mantenuto, sostituito e rimosso in base al rischio.
Requisiti (2 requisiti, solo essenziali)
PR.PS-03.1Solo ESi applica solo ai soggetti essenzialiMisto
Almeno per i sistemi rilevanti, vanno adottate e documentate procedure per il trasferimento fisico e la dismissione sicura dei dispositivi di memorizzazione.
Cosa preparare: Procedura di dismissione e attestati di cancellazione o distruzione dei supporti.
Testo ACN del requisito PR.PS-03.1
Per almeno i sistemi informativi e di rete rilevanti, sono adottate e documentate procedure per il trasferimento fisico e la dismissione di dispositivi atti alla memorizzazione di dati in modo sicuro.
PR.PS-03.2Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Almeno per i sistemi rilevanti, vanno tenuti uno o più registri delle manutenzioni eseguite sull'hardware.
Cosa preparare: Registro delle manutenzioni hardware con data, apparato e intervento.
Testo ACN del requisito PR.PS-03.2
Per almeno i sistemi informativi e di rete rilevanti, sono mantenuti uno o più registri delle manutenzioni effettuate sull'hardware.
↑ Torna all'indice
PR.PS-04IESi applica ai soggetti importanti ed essenzialiTecnico
Registrazione e conservazione dei log
In parole semplici. Gli accessi da remoto e quelli con privilegi amministrativi vanno sempre registrati. Per i sistemi rilevanti, i log utili al monitoraggio vanno raccolti e conservati in modo sicuro, possibilmente in un punto centrale, per un periodo stabilito.
Perché conta. Senza log non si ricostruisce cosa è successo durante un incidente.
Testo ACN della misura PR.PS-04
Categoria PR.PS – Sicurezza delle piattaforme
I registri di log sono generati e resi disponibili per il monitoraggio continuo.
Requisiti (4 requisiti)
PR.PS-04.1IESi applica ai soggetti importanti ed essenzialiTecnico
Tutti gli accessi remoti e quelli eseguiti con utenze con privilegi amministrativi vanno registrati.
Cosa preparare: Configurazione dei log di accesso remoto e amministrativo, con un esempio di registrazione.
Testo ACN del requisito PR.PS-04.1
Tutti gli accessi eseguiti da remoto e quelli effettuati con utenze con privilegi amministrativi sono registrati.
PR.PS-04.2IESi applica ai soggetti importanti ed essenzialiTecnico
Almeno per i sistemi rilevanti, vanno acquisiti e conservati in modo sicuro, possibilmente centralizzato, i log necessari al monitoraggio della sicurezza, compresi quelli del punto 1.
Cosa preparare: Schema di raccolta dei log con le fonti collegate e il sistema di conservazione.
Testo ACN del requisito PR.PS-04.2
Per almeno i sistemi informativi e di rete rilevanti, sono acquisiti e, in modo sicuro e possibilmente centralizzato, conservati almeno i log necessari ai fini del monitoraggio degli eventi di sicurezza, ivi compresi quelli relativi agli accessi di cui al punto 1.
PR.PS-04.3IESi applica ai soggetti importanti ed essenzialiOrganizzativo
In base alla valutazione del rischio, vanno definiti e documentati i tempi di conservazione dei log.
Cosa preparare: Documento con i tempi di conservazione per tipo di log.
Testo ACN del requisito PR.PS-04.3
In accordo agli esiti della valutazione rischio di cui alla misura ID.RA-05, sono definite e documentate le tempistiche di conservazione dei log di cui al punto 2.
PR.PS-04.4IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative ai punti 1 e 2 (registrazione e conservazione dei log) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 1 e 2 (registrazione e conservazione dei log).
Testo ACN del requisito PR.PS-04.4
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 1 e 2.
↑ Torna all'indice
PR.PS-06IESi applica ai soggetti importanti ed essenzialiMisto
Sviluppo sicuro del software
In parole semplici. Nello sviluppo del software vanno adottate pratiche di sviluppo sicuro del codice, e vanno messe per iscritto.
Perché conta. Gli errori introdotti durante lo sviluppo diventano vulnerabilità una volta in esercizio.
Testo ACN della misura PR.PS-06
Categoria PR.PS – Sicurezza delle piattaforme
Le pratiche di sviluppo sicuro del software sono integrate e le loro prestazioni sono monitorate durante l'intero ciclo di vita del software.
Requisiti (1 requisito)
PR.PS-06.1IESi applica ai soggetti importanti ed essenzialiMisto
Nello sviluppo del software vanno adottate e documentate pratiche di sviluppo sicuro del codice.
Cosa preparare: Linee guida di sviluppo sicuro e riscontri della loro applicazione (revisioni, test).
Testo ACN del requisito PR.PS-06.1
Sono adottate e documentate pratiche di sviluppo sicuro del codice nello sviluppo del software.
↑ Torna all'indice
PR.IR-01IESi applica ai soggetti importanti ed essenzialiTecnico
Accesso remoto e firewall
In parole semplici. Per i sistemi rilevanti bisogna stabilire quali attività si possono svolgere da remoto e proteggerne l'accesso, tenendo l'elenco dei sistemi raggiungibili da remoto. Firewall e altri sistemi perimetrali devono essere presenti, aggiornati e configurati in modo adeguato.
Perché conta. Un accesso remoto mal protetto è una delle vie d'ingresso più usate negli attacchi.
Testo ACN della misura PR.IR-01
Categoria PR.IR – Resilienza dell'infrastruttura tecnologica
Le reti e gli ambienti sono protetti dall'accesso logico e dall'uso non autorizzati.
Requisiti (4 requisiti)
PR.IR-01.1IESi applica ai soggetti importanti ed essenzialiMisto
Almeno per i sistemi rilevanti, vanno definite e documentate le eventuali attività consentite da remoto e adottate misure di sicurezza adeguate per l'accesso.
Cosa preparare: Regole sull'accesso remoto (chi, cosa, come) e configurazione delle protezioni.
Testo ACN del requisito PR.IR-01.1
Per almeno i sistemi informativi e di rete rilevanti, sono definite e documentate le eventuali attività consentite da remoto e implementate adeguate misure di sicurezza per l’accesso.
PR.IR-01.2IESi applica ai soggetti importanti ed essenzialiMisto
Va mantenuto un elenco aggiornato dei sistemi accessibili da remoto, con la descrizione delle modalità di accesso.
Cosa preparare: Elenco dei sistemi raggiungibili da remoto con il metodo di accesso.
Testo ACN del requisito PR.IR-01.2
È mantenuto un elenco aggiornato dei sistemi informativi e di rete ai quali è possibile accedere da remoto con la descrizione delle relative modalità di accesso.
PR.IR-01.3IESi applica ai soggetti importanti ed essenzialiTecnico
I sistemi perimetrali, come i firewall, devono essere presenti, aggiornati, mantenuti e configurati in modo adeguato.
Cosa preparare: Elenco dei firewall con versione del firmware e data dell'ultima revisione delle regole.
Testo ACN del requisito PR.IR-01.3
Sono presenti, aggiornati, mantenuti e configurati in modo adeguato i sistemi perimetrali, quali firewall.
PR.IR-01.4IESi applica ai soggetti importanti ed essenzialiOrganizzativo
Le procedure relative ai punti 2 e 3 (elenco degli accessi remoti e sistemi perimetrali) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa ai punti 2 e 3 (elenco degli accessi remoti e sistemi perimetrali).
Testo ACN del requisito PR.IR-01.4
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione ai punti 2 e 3.
↑ Torna all'indice
PR.IR-03Solo ESi applica solo ai soggetti essenzialiMisto
Comunicazioni di emergenza protette
In parole semplici. Riguarda solo i soggetti essenziali: in base alla valutazione del rischio, vanno usati sistemi di comunicazione di emergenza protetti.
Perché conta. Durante un attacco posta e telefoni aziendali possono essere fuori uso o non affidabili.
Testo ACN della misura PR.IR-03
Categoria PR.IR – Resilienza dell'infrastruttura tecnologica
Sono implementati meccanismi per soddisfare i requisiti di resilienza in situazioni normali e avverse.
Requisiti (2 requisiti, solo essenziali)
PR.IR-03.1Solo ESi applica solo ai soggetti essenzialiMisto
In base alla valutazione del rischio, vanno usati sistemi di comunicazione di emergenza protetti.
Cosa preparare: Descrizione del canale di emergenza scelto e di chi lo usa.
Testo ACN del requisito PR.IR-03.1
In accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono utilizzati sistemi di comunicazione di emergenza protetti.
PR.IR-03.2Solo ESi applica solo ai soggetti essenzialiOrganizzativo
Le procedure relative al punto 1 (comunicazioni di emergenza) vanno adottate e messe per iscritto, in linea con le politiche di sicurezza previste dalla misura GV.PO-01.
Cosa preparare: Procedura scritta e approvata relativa al punto 1 (comunicazioni di emergenza).
Testo ACN del requisito PR.IR-03.2
Nel rispetto delle politiche di cui alla misura GV.PO-01, sono adottate e documentate le procedure in relazione al punto 1.
↑ Torna all'indice