Salta al contenuto principale

Noesys

Introduzione

La gestione degli incidenti ICT deve consentire all’entità finanziaria di rilevare tempestivamente gli eventi, valutarne la gravità, contenerne gli effetti e assumere decisioni rapide e tracciabili.

Il processo deve integrare le capacità di rilevazione e risposta sugli endpoint, il monitoraggio delle reti e delle infrastrutture, l’analisi degli eventi di sicurezza e la protezione dei dati. Strumenti e servizi come EDR, NOC, SOC e DLP sono utili solo se confluiscono in un unico processo di valutazione, escalation e risposta.

Ogni incidente significativo deve essere registrato, valutato e classificato. Quando ricorrono i criteri e le soglie previsti per gli incidenti gravi, l’entità deve attivare il processo di segnalazione verso l’Autorità competente. Se l’incidente coinvolge dati personali, il processo deve coordinarsi anche con la gestione del data breach prevista dal GDPR.

Rilevazione e risposta devono essere capacità operative, non semplici funzioni acquistate in una licenza.

Ambito di applicazione

La gestione degli incidenti ICT comprende gli eventi che possono compromettere la disponibilità, l’integrità, la riservatezza o il corretto funzionamento di reti, sistemi, applicazioni, dati e servizi.

Il perimetro include anche gli incidenti che originano presso fornitori e subfornitori ICT, soprattutto quando interessano funzioni essenziali o importanti.

Non tutti gli eventi devono essere trattati allo stesso modo. Occorre distinguere tra eventi tecnici ordinari, anomalie da monitorare, incidenti significativi e incidenti gravi soggetti a valutazione e segnalazione. La registrazione deve concentrarsi sugli incidenti significativi e su quelli che richiedono analisi, escalation, azioni correttive o valutazioni verso l’Autorità.

Contesto normativo di riferimento

La gestione degli incidenti ICT trova il proprio fondamento negli articoli 17, 18 e 19 del Regolamento (UE) 2022/2554.

  • L’articolo 17 richiede un processo strutturato di gestione degli incidenti ICT.
  • L’articolo 18 disciplina la classificazione degli incidenti e delle minacce informatiche.
  • L’articolo 19 regola la segnalazione degli incidenti ICT gravi alle Autorità competenti.

Il Regolamento delegato (UE) 2024/1772 precisa i criteri di classificazione, le soglie di rilevanza e le informazioni necessarie per valutare se un incidente debba essere considerato grave.

La logica normativa è assicurare che l’entità sappia rilevare un evento, comprenderne rapidamente l’impatto, classificarlo in modo coerente, contenerlo, ripristinare l’operatività e, quando necessario, segnalarlo all’Autorità.

Esigenze e problemi a cui risponde

La gestione degli incidenti ICT deve superare una criticità frequente: strumenti, fornitori e funzioni aziendali rilevano eventi diversi, ma non sempre li trattano secondo criteri comuni.

Le difficoltà principali riguardano l’eccesso di allarmi non prioritizzati, ruoli ed escalation poco chiari, il mancato coordinamento tra monitoraggio tecnico e decisioni organizzative, la comunicazione tardiva degli incidenti da parte dei fornitori e la difficoltà nel distinguere un’anomalia da un incidente significativo o grave.

Il processo deve inoltre assicurare la raccolta delle evidenze, la ricostruzione dell’accaduto e il raccordo tra gestione tecnica, continuità operativa, comunicazioni all’Autorità e gestione dei data breach.

Approccio suggerito

La gestione degli incidenti ICT deve essere organizzata come un processo unico, non come una somma di strumenti separati.

Il processo deve collegare rilevazione, analisi dell’impatto, classificazione, escalation, contenimento, risposta, ripristino, eventuale segnalazione e riesame successivo.

Devono essere chiari chi riceve gli allarmi, chi valuta la gravità, chi coordina la risposta tecnica e organizzativa e chi gestisce le comunicazioni verso l’Autorità e, quando necessario, verso gli interessati.

L’approccio deve essere proporzionato alla rilevanza dell’evento, evitando sia un eccesso di formalizzazione sia il rischio di sottovalutare incidenti significativi.

Controlli da effettuare

Verificare che l’entità disponga di un processo unico e formalizzato per rilevare, valutare, classificare e gestire gli incidenti ICT significativi.

Il controllo deve accertare la coerenza dei flussi di segnalazione ed escalation, la chiarezza di ruoli e tempi decisionali, la corretta registrazione e classificazione degli incidenti, la gestione degli eventi originati presso fornitori e subfornitori e il coordinamento con continuità operativa, comunicazioni all’Autorità e data breach.

Dopo ogni incidente rilevante devono essere individuate le cause, definite le azioni correttive e verificata l’effettiva attuazione dei miglioramenti.

Output attesi

Processo di gestione degli incidenti ICT

Un processo unico che definisca rilevazione, valutazione, classificazione, escalation, risposta, ripristino e chiusura degli incidenti significativi.

Registro degli incidenti

Un registro aggiornato degli incidenti rilevanti, con evidenza dell’impatto, delle decisioni assunte, delle azioni svolte e dell’esito finale.

Criteri di classificazione e segnalazione

Criteri chiari per distinguere eventi ordinari, incidenti significativi e incidenti gravi, con indicazione dei casi e dei tempi di segnalazione all’Autorità.

Integrazione tra strumenti e funzioni

Un flusso coordinato tra sistemi di monitoraggio, funzione ICT, continuità operativa, Compliance, DPO e management.

Piano di miglioramento

Azioni correttive definite dopo gli incidenti rilevanti, con responsabilità, tempi e verifica dell’effettiva attuazione.