Salta al contenuto principale

Noesys

Glossario

Siamo a disposizione per qualsiasi chiarimento

A

analisi delle minacce

informazioni aggregate, trasformate, analizzate, interpretate o arricchite per offrire il contesto necessario al processo decisionale e consentire conoscenze pertinenti e sufficienti per attenuare l’impatto di un incidente connesso alle TIC o di una minaccia informatica, compresi i dettagli tecnici dell’attacco informatico, i responsabili dell’attacco, il loro modus operandi e le loro motivazioni;

attacco informatico

un incidente doloso connesso alle TIC provocato dal tentativo, da parte dell’autore della minaccia, di distruggere, rivelare, alterare, disabilitare, rubare o utilizzare senza autorizzazione un’attività o ancora accedervi senza autorizzazione;

audit e conformità normativa

revisione periodica e sistematica di politiche e procedure interne volta a verificarne la conformità alle normative applicabili e a favorire il miglioramento continuo delle pratiche di sicurezza informatica;

autorità competenti

le autorità nazionali o europee responsabili della vigilanza e della regolamentazione delle entità finanziarie, tra cui ABE, ESMA, EIOPA e BCE;

B

business impact analysis – BIA

processo che identifica e valuta gli effetti di un’interruzione sui processi aziendali critici, al fine di definire le priorità e le strategie di ripristino;

C

compliance (conformità)

adesione a leggi, regolamenti, standard e linee guida pertinenti, che assicura la conformità delle operazioni e delle pratiche dell’entità finanziaria alla normativa vigente;

continuità operativa (business continuity)

capacità dell’entità finanziaria di mantenere e ripristinare le operazioni critiche a seguito di un’interruzione, minimizzando i tempi di inattività e i relativi impatti negativi;

crisis manager

soggetto incaricato di gestire la risposta alle crisi, attivare i relativi piani, coordinare il team durante le emergenze e mantenere la comunicazione con il vertice aziendale e il personale;

criticità dei servizi

grado in cui un servizio fornito dall’entità finanziaria è essenziale per il mantenimento delle sue operazioni e attività chiave, tale per cui un suo malfunzionamento può generare impatti significativi;

D

dati di produzione

informazioni generate e utilizzate nell’ambito delle operazioni quotidiane dell’entità finanziaria, soggette alle relative politiche di protezione e riservatezza;

due diligence

processo sistematico di valutazione dei fornitori, condotto prima della stipula del contratto, volto a verificarne la capacità di soddisfare i requisiti di sicurezza, qualità e conformità normativa;

E

entità finanziaria

qualsiasi istituzione o organismo che svolge attività finanziarie ed è soggetto alla vigilanza delle autorità competenti dell’UE, tra cui banche, imprese di assicurazione, imprese di investimento, gestori di fondi e istituti di pagamento (elenco non esaustivo);

esternalizzazione (outsourcing)

processo mediante il quale l’entità finanziaria affida a terzi l’esecuzione di funzioni o servizi anziché gestirli internamente;

F

fornitori terzi di servizi TIC

un’impresa che fornisce servizi TIC ( chiamati anche ICT );

funzione essenziale o importante

una funzione la cui interruzione comprometterebbe sostanzialmente i risultati finanziari di un’entità finanziaria o ancora la solidità o la continuità dei suoi servizi e delle sue attività, o la cui esecuzione interrotta, carente o insufficiente comprometterebbe sostanzialmente il costante adempimento, da parte dell’entità finanziaria, delle condizioni e degli obblighi inerenti alla sua autorizzazione o di altri obblighi previsti dalla normativa applicabile in materia di servizi finanziari;

G

gestione degli errori

insieme di procedure volte a identificare, registrare e risolvere errori o malfunzionamenti nei sistemi TIC, a tutela della continuità operativa;

gestione degli incidenti

insieme di processi e procedure volti a identificare, rispondere e recuperare da un incidente connesso alle TIC, assicurando il ripristino delle normali operazioni aziendali nel minor tempo possibile;

grave incidente TIC

un incidente connesso alle TIC che ha un impatto avverso sui sistemi informatici e di rete a supporto delle funzioni essenziali o importanti dell’entità finanziaria;

I

incidente connesso alle TIC

un singolo evento, o una serie di eventi collegati non programmati dall’entità finanziaria, che compromette la sicurezza dei sistemi informatici e di rete e ha un impatto avverso sulla disponibilità, autenticità, integrità o riservatezza dei dati o sui servizi forniti dall’entità finanziaria;

L

linee di business principali

linee di business e servizi connessi che rappresentano fonti significative di ricavi, utili o di valore di avviamento (franchise value) per l’entità o per il gruppo di cui essa fa parte;

M

minaccia informatica

qualsiasi circostanza, evento o azione che potrebbe danneggiare, perturbare o avere un impatto negativo di altro tipo sulla rete e sui sistemi informativi, sugli utenti di tali sistemi e altre persone (definizione richiamata dall’art. 3, punto 12, del Regolamento DORA, per rinvio all’art. 2, punto 8, del Regolamento (UE) 2019/881);

minaccia informatica significativa

una minaccia informatica le cui caratteristiche tecniche indicano che potrebbe potenzialmente causare un grave incidente TIC o un grave incidente operativo o di sicurezza dei pagamenti;

O

operazioni ICT

insieme delle attività, dei processi e delle procedure che garantiscono la gestione, il funzionamento continuo e la manutenzione delle infrastrutture e dei sistemi TIC dell’entità finanziaria, inclusi server, reti, sistemi di archiviazione, software applicativi, sicurezza informatica, backup e disaster recovery, con l’obiettivo di assicurare che servizi e risorse tecnologiche siano sempre disponibili, sicuri ed efficienti;

P

perdite di dati

compromissione della disponibilità, integrità, autenticità o riservatezza dei dati a seguito di un incidente, che può tradursi in perdita temporanea o permanente, accesso non autorizzato, modifica non autorizzata o inaccessibilità dei dati;

piano di continuità operativa (Business Continuity Plan – BCP)

documento che descrive i processi, le procedure e le risorse necessarie a garantire la continuità operativa dell’entità finanziaria durante e dopo un’interruzione;

R

resilienza operativa digitale

(verbi allineati): la capacità dell’entità finanziaria di costruire, assicurare e riesaminare la propria integrità e affidabilità operativa, garantendo, direttamente o indirettamente tramite il ricorso ai servizi offerti da fornitori terzi di servizi TIC, l’intera gamma delle capacità connesse alle TIC necessarie per garantire la sicurezza dei sistemi informatici e di rete utilizzati dall’entità finanziaria, su cui si fondano la costante offerta dei servizi finanziari e la loro qualità, anche in occasione di perturbazioni;

rischi informatici

qualunque circostanza ragionevolmente identificabile in relazione all’uso dei sistemi informatici e di rete che, qualora si concretizzi, può compromettere la sicurezza dei sistemi informatici e di rete, di eventuali strumenti o processi dipendenti dalle tecnologie, di operazioni e processi, oppure della fornitura dei servizi causando effetti avversi nell’ambiente digitale o fisico;

rischi informatici TIC derivanti da terzi

rischi relativi alle TIC cui un’entità finanziaria può essere esposta in relazione al ricorso, da parte di questa, a servizi TIC offerti da fornitori terzi o da subappaltatori di tali fornitori, anche mediante accordi di esternalizzazione;

risk appetite

livello di rischio che l’entità finanziaria è disposta ad accettare nel perseguimento dei propri obiettivi, definito dalla direzione aziendale come soglia oltre la quale le attività devono essere ridotte, mitigate o trasferite;

risorse TIC (o ICT)

software o hardware presenti nei sistemi informatici e di rete utilizzati dall’entità finanziaria;

S

servizi TIC (Tecnologie dell’Informazione e della Comunicazione)

servizi digitali e di dati forniti attraverso sistemi di TIC a uno o più utenti interni o esterni su base continuativa, inclusi l’hardware come servizio e i servizi hardware, comprendenti la fornitura di assistenza tecnica mediante aggiornamenti di software e firmware da parte del fornitore dell’hardware, esclusi i servizi telefonici analogici tradizionali;

sicurezza dei sistemi informatici e di rete

capacità dei sistemi informatici e di rete di resistere, a un determinato livello di affidabilità, a eventi che compromettano la disponibilità, l’autenticità, l’integrità o la riservatezza dei dati conservati, trasmessi o elaborati, o dei servizi offerti tramite tali sistemi (definizione richiamata dall’art. 3, punto 4, del Regolamento DORA, per rinvio all’art. 6, punto 2, della direttiva (UE) 2022/2555 — si raccomanda di verificare la formulazione esatta sul testo ufficiale della direttiva NIS2 prima dell’inserimento definitivo);

sicurezza fisica e ambientale

insieme delle pratiche volte a proteggere le risorse TIC da danni fisici, eventi ambientali e accessi non autorizzati, a tutela del patrimonio informativo;

SLA (Service Level Agreement)

accordo formale che definisce i livelli di servizio attesi da un fornitore terzo, specificandone le metriche di performance, i tempi di risposta e le penali applicabili in caso di mancato rispetto degli standard concordati;

sys admin (amministratore di sistema)

figura incaricata della gestione e manutenzione dei sistemi informatici e di rete che trattano dati personali, con specifica responsabilità per la sicurezza e la riservatezza dei dati trattati;

T

test dei sistemi TIC

processo di verifica e validazione delle funzionalità e della sicurezza dei sistemi TIC, condotto mediante test statici e dinamici, inclusa la revisione del codice sorgente;

test di penetrazione guidato dalla minaccia (TLPT)

Un quadro che simula tattiche e tecniche di reali attori della minaccia, per testare in modo controllato e mirato i sistemi di produzione critici dell’entità finanziaria, sulla base dell’analisi della minaccia (red team).

TIC (Tecnologie dell’Informazione e della Comunicazione) definiti anche ICT

insieme delle tecnologie izzate per la gestione e la comunicazione delle informazioni, quali hardware, software, reti e sistemi di dati;

V

VAPT (Vulnerability Assessment and Penetration Testing)

attività combinata di identificazione sistematica delle vulnerabilità presenti nei sistemi TIC (vulnerability assessment) e di verifica del loro effettivo sfruttamento tramite simulazione di attacco (penetration testing), condotta con l’obiettivo di valutare l’esposizione al rischio e l’efficacia dei controlli di sicurezza in essere.

vulnerabilità

debolezza, predisposizione o difetto di una risorsa, un sistema, un processo o un controllo potenzialmente sfruttabile.