Gap analysis Misure Minime ICT AgID (ABSC - Circ. 2/2017)
Quando usare questa skill
Usala quando una pubblica amministrazione (o un fornitore/consulente che lavora per essa) deve valutare la propria posizione rispetto alle Misure Minime di Sicurezza ICT (MMS-PA) basate sugli AgID Basic Security Control(s) (ABSC) della Circolare AgID 2/2017, e compilare il modulo di implementazione:
- inquadrare chi e' destinatario (i soggetti dell'art. 2 c.2 del C.A.D.) e chi e' responsabile dell'attuazione (art. 3);
- impostare la gap analysis controllo per controllo sugli 8 gruppi ABSC;
- assegnare a ciascun controllo il livello (Minimo/Standard/Alto) e lo stato di attuazione;
- predisporre il modulo di implementazione (Allegato 2) da firmare digitalmente con marcatura temporale e conservare (da trasmettere al CERT-PA in caso di incidente) (art. 4).
Gli 8 gruppi di controlli ABSC
| ABSC | Oggetto |
|---|---|
| 1 | Inventario dei dispositivi autorizzati e non autorizzati |
| 2 | Inventario dei software autorizzati e non autorizzati |
| 3 | Proteggere le configurazioni di hardware e software (dispositivi mobili, laptop, workstation, server) |
| 4 | Valutazione e correzione continua della vulnerabilita' |
| 5 | Uso appropriato dei privilegi di amministratore |
| 8 | Difese contro i malware |
| 10 | Copie di sicurezza |
| 13 | Protezione dei dati |
Ogni ABSC e' un identificatore gerarchico a tre livelli x.y.z (famiglia →
controllo → misura elementare), con una colonna FNSC che lo raccorda al Framework
Nazionale per la Cyber Security.
I tre livelli di attuazione
- Minimo: la soglia sotto la quale nessuna amministrazione puo' scendere; i controlli cosi' marcati sono obbligatori.
- Standard: base di riferimento assumibile nella maggior parte dei casi.
- Alto: obiettivo a cui tendere (strutture complesse/eterogenee).
Le amministrazioni NSC, per l'infrastruttura che gestisce dati NSC, dovrebbero collocarsi almeno a livello "standard".
Cosa NON fa (limiti)
- Non riproduce la matrice completa dei singoli controlli con i flag esatti
Minimo/Standard/Alto per ogni
ABSC_ID: quella e' una tabella in formato grafico nel PDF ufficiale (pagg. ~68-73) e il livello esatto va letto sul PDF citato. - Non esegue l'assessment tecnico (scansioni, inventari, test): la skill imposta la gap analysis, non la conduce sul campo.
- Non sostituisce le determinazioni del responsabile dell'attuazione (art. 3)
ne' considera obblighi piu' recenti che si aggiungono per alcuni soggetti (es. **NIS2
- D.Lgs 138/2024**, per cui vedi la skill
nis2-self-assessment).
- D.Lgs 138/2024**, per cui vedi la skill
Sotto-attivita'
| Task | Descrizione |
|---|---|
imposta-gap-analysis |
Per ciascun gruppo ABSC (1-13) imposta la valutazione controllo per controllo: livello (Minimo/Standard/Alto), stato di attuazione, evidenze e azioni |
compila-modulo-implementazione |
Struttura il modulo di implementazione (Allegato 2) con responsabile (art. 3), firma digitale e marcatura temporale, conservazione e trasmissione al CERT-PA (art. 4) |
Riferimenti normativi
- Circolare AgID 18/4/2017 n. 2/2017 - Misure minime di sicurezza ICT per le PA (Premessa, art. 1 Scopo, art. 2 destinatari, art. 3 responsabile, art. 4 modulo di implementazione, art. 5 tempi; Allegato 1 - ABSC; Allegato 2 - modulo).
- D.Lgs. 82/2005 (C.A.D.) - art. 14-bis (funzioni AgID) e art. 2 c.2 (ambito soggettivo); direttiva PCM 1 agosto 2015.
Dettaglio in references/sources.yaml,
references/fonti/circolare-agid-2-2017.md,
references/estratti/absc-gap-analysis-checklist.md.
Avvertenza
Skill di supporto documentale alla gap analysis: l'individuazione dei controlli applicabili, del livello adeguato e dello stato reale di attuazione richiede l'analisi tecnica dei sistemi e la responsabilita' del soggetto designato (art. 3). La skill non sostituisce l'assessment tecnico, il responsabile dell'attuazione ne' la lettura delle tabelle ABSC nel PDF ufficiale.