Chiara Ponti degli Idraulici della privacy ha segnalato la pubblicazione
della "Metodologia per il cybersecurity assessment con il Framework
Nazionale per la Cybersecurity e la Data Protection" del settembre 2021:
- https://www.cybersecurityframework.it/.
Glauco Rampogna ha sintetizzato così: il framework viene ripreso e indicato
come riferimento nel regolamento AgID/ACN. Potrebbe essere usato per la
classificazione dei dati e servizi delle PA, che dovrà essere mandato entro
il 18 luglio ad ACN. Il framework stesso è un insieme di richiami a ISO, Cobit, GDPR, 196, NIST, MMS AgID, NIS, insomma un mega cherry picking.
Davide Foresti suggerisce di usare le contestualizzazioni:
- https://www.cybersecurityframework.it/contestualizzazioni.
E' noto che non sono un fan di questa iniziativa, anche se ha i suoi
estimatori (in sintesi, penso che sia stato un errore utilizzare lo schema
NIST e non le ISO/IEC 27001 e ISO/IEC 27002, frutto di un lavoro internazionale e condiviso).
Per quanto riguarda le contestualizzazioni, ne sono proposte 4. Il primo
sulle PMI è su web e non si può scaricare (non sembrerebbe male), il secondo
del Comune di Marsciano è in sostanza l'elenco delle misure minime, il terzo
di Civita Castellana non è raggiungibile, il quarto di ASSECURE mette su qualche linea qualche dettaglio in più, oltre a dare il livello di priorità.
Di base la contestualizzazione aggiunge le colonne priorità e maturità agli
elementi del core in modo da indicare quali sono quelle auspicate per un certo ambito (o profilo). In questo modo, alcune sottocategorie non
vengono più considerate per alcuni ambiti. Penso che questa idea delle contestualizzazioni sia molto positiva (contesto quindi l'insieme di partenza dei controlli, non questa idea).
Per quanto riguarda il "il cybersecurity assessment", non ho studiato bene il metodo di calcolo. In sostanza dice:
- fai la contestualizzazione (ossia quello che ritieni debba essere fatto),
dove ogni controllo può essere suddiviso in elementi e a ogni controllo è
data una priorità;
- verifica cos'hai fatto e per ogni controllo indica quanto hai coperto i
suoi elementi (da 0 a 5) e con che livello di maturità (da 1 a 5);
- fai un calcolo e ottieni a che punto sei.
L'introduzione degli elementi mi sembra un'inutile elemento di complessità e
la complessità non fa bene alla sicurezza. E poi mette insieme la copertura
con la maturità, creando ulteriori sovrapposizioni probabilmente evitabili.
Il link di Civita Castellana funziona,
RispondiEliminahttps://www.comune.civitacastellana.vt.it/pagine.php?idPag=5