Libreria dei controlli — il catalogo condiviso di controlli di privacy, sicurezza e organizzativi (ITSG-33 / NIST 800-53) utilizzato nelle valutazioni di Sicurezza e nei controlli dei soggetti della privacy, precaricato dai pacchetti ed estendibile dal tenant

Last updated: August 06, 2026 by Steve

Security Controls

La Libreria dei controlli (denominata Security controls nelle versioni precedenti) è il catalogo condiviso di controlli su cui il proprio tenant attinge ovunque venga selezionato un controllo — l'insieme ITSG-33 / NIST 800-53 da cui le proprie valutazioni Sicurezza (SA&A) costruiscono un System Security Plan (SSP) e, tramite il tipo di ciascun controllo, lo stesso catalogo alimenta ora anche la sezione Controlli del pannello dei dettagli di un soggetto della privacy. È precaricato dai pacchetti giurisdizionali ed estendibile, in modo che valutatori e analisti privacy selezionino e applichino i controlli da un unico catalogo, anziché doverli digitare ogni volta.

Questo catalogo alimenta le valutazioni di Sicurezza (il flusso di lavoro SA&A / di autorizzazione all'esercizio) e i controlli dei soggetti della privacy. È distinto dalle esenzioni utilizzate durante la redazione dei documenti.

Security controls catalogue

Dove trovarlo

Aprire Impostazioni dalla barra degli strumenti dell'app e scegliere Libreria dei controlli nel gruppo Configurazione privacy. Questo gruppo è visibile solo agli utenti in possesso della relativa autorizzazione privacy di configurazione.

Un controllo

Ogni voce del catalogo descrive un controllo:

Campo Cosa contiene
Codice catalogo Il catalogo a cui appartiene il controllo (ad esempio, ITSG-33 o NIST 800-53).
Famiglia La famiglia del controllo (ad esempio, AC — Access Control, AU — Audit & Accountability).
Codice controllo L'identificativo del controllo all'interno del catalogo (ad esempio, AC-2).
Titolo Il nome del controllo.
Testo del controllo L'enunciato del controllo vero e proprio.
Profili I profili di controllo a cui appartiene il controllo (ad esempio, PBMM) — l'appartenenza ai profili è ciò che determina quali controlli genera una valutazione di Sicurezza.
Tipo di controllo Se il controllo è una misura di Privacy, Sicurezza o Organizzativa. Per le righe esistenti il valore predefinito è Sicurezza; impostare il tipo è ciò che consente a un controllo di comparire come misura privacy oppure organizzativa nella sezione Controlli di un soggetto, e non solo nelle valutazioni di Sicurezza.
Framework di riferimento Una citazione facoltativa allo standard esterno che il controllo implementa — ad esempio GDPR Art. 32 o ISO 27002 8.24 — mostrata accanto al codice catalogo e al codice controllo.
Miglioramento Contrassegna un miglioramento del controllo (un sotto-controllo) anziché un controllo di base.
Abilitato Solo i controlli abilitati vengono proposti durante la creazione di una valutazione.

I profili determinano l'SSP

Una valutazione di Sicurezza viene categorizzata (ad esempio, sul profilo PBMM), e tale categorizzazione determina quali controlli vengono attinti da questo catalogo nel System Security Plan della valutazione. Mantenere qui un'appartenenza ai profili accurata è ciò che consente all'SSP di generare automaticamente l'insieme di controlli corretto. Vedere Tipi di valutazione e Modelli di valutazione per la configurazione del motore di Sicurezza, e il Riferimento controlli di sicurezza GC per la mappatura ITSG-33.

Precaricato dai pacchetti giurisdizionali, estendibile da te

Il catalogo fornito è precaricato dai pacchetti (la provenienza è registrata su ciascun controllo), ed è possibile aggiungere controlli propri o miglioramenti per i framework non coperti dai pacchetti. Quando il componente opzionale AI Assist è distribuito, il testo guida di un controllo può inoltre fondare i suggerimenti di risposta alle valutazioni — ma il catalogo è utile di per sé, con o senza IA.

A supporto dei controlli dei soggetti della privacy

La sezione Controlli di un soggetto della privacy collega i controlli direttamente da questa libreria, cosicché lo stesso catalogo governato denomini le proprie misure privacy e organizzative, non solo il proprio insieme di controlli SA&A. Ogni collegamento su un soggetto porta con sé una propria designazione — Obbligatorio, Consigliato, Implementato o Non applicabile (con una motivazione) — indipendente dall'indicatore Abilitato del controllo qui presente. Un soggetto con un controllo Obbligatorio non ancora Implementato mostra un chip di lacuna di avviso nella propria intestazione, e i collegamenti Implementato/Obbligatorio vengono visualizzati nell'esportazione ROPA del soggetto, nella riga delle misure di sicurezza.

Poiché un controllo può essere collegato in questo modo a uno o più soggetti, un controllo non può essere eliminato finché è ancora collegato a un soggetto — disabilitarlo, oppure scollegarlo prima da tutti i soggetti, quindi eliminarlo.

Gestione dei controlli

  • Aggiungi — Fare clic su Aggiungi controllo, scegliere il catalogo e la famiglia, inserire il codice del controllo, il titolo e il testo del controllo, impostare l'appartenenza ai profili e il tipo di controllo, citare facoltativamente un framework di riferimento e salvare.
  • Modifica — Aprire un controllo per aggiornarne il testo o l'appartenenza ai profili.
  • Abilita / disabilita — Disabilitare un controllo per rimuoverlo dalla selezione delle valutazioni senza eliminarlo.