DECRETO DEL PRESIDENTE DEL CONSIGLIO DEI MINISTRI 14 aprile 2021, n. 81
Note all'art. 6: - Per il testo dell'articolo 1, comma 2, lettera b) del citato decreto-legge 21 settembre 2019, n. 105 convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133, si veda nelle note all'articolo 1. - Per il testo dell'articolo 4, comma 3, lettera l), della citata legge n. 124 del 2007, si veda nelle note all'articolo 1.
Capo III Misure di sicurezza
Art. 7
Misure di sicurezza
1.Le misure di sicurezza, articolate in funzioni, categorie, sottocategorie, punti e lettere, sono individuate nell'allegato B al presente regolamento. La corrispondenza tra le misure di sicurezza e gli ambiti elencati all'articolo 1, comma 3, lettera b), del decreto-legge, e' indicata nella tabella in appendice n. 1 dell'allegato B. Nella tabella in appendice n. 2 del medesimo allegato B e' indicata per ciascuna misura di sicurezza la corrispondente categoria di cui all'articolo 8, comma 1, lettera a), ovvero lettera b).
Note all'art. 7: - Per il testo dell'articolo 1, comma 3, lettera b), numeri 3 e 4, del citato decreto-legge 21 settembre 2019, n. 105 convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133, si veda nelle note alle premesse.
Art. 8
Modalita' e termini di adozione delle misure di sicurezza
2.I soggetti di cui al comma 1, dopo l'avvenuta adozione delle misure di sicurezza di cui all'allegato B, ne danno tempestivamente comunicazione al DIS, descrivendo le relative modalita', mediante la piattaforma digitale costituita presso il DIS ai sensi dell'articolo 9, comma 1, del regolamento adottato con DPCM n. 131 del 2020.
3.Ai fini della comunicazione di cui al comma 2, il DIS predispone un apposito modello di cui da' informazione ai soggetti di cui al comma 1.
5.In ogni altro caso in cui un soggetto incluso nel perimetro abbia proceduto ad adeguare le misure di sicurezza adottate ai sensi del presente articolo, ne comunica, entro sei mesi, le relative modalita' con il modello di cui al comma 1.
6.Il DIS rende tempestivamente disponibili le comunicazioni ricevute ai sensi dei commi 1, 2 e 3 alla struttura della Presidenza del Consiglio dei ministri competente per la innovazione tecnologica e la digitalizzazione e al Ministero dello sviluppo economico ai fini dello svolgimento delle rispettive attivita' di verifica e ispezione, fatta eccezione per quelle comunicazioni concernenti i beni ICT in relazione ai quali per le attivita' di ispezione e verifica sono competenti le strutture specializzate di cui all'articolo 1, comma 6, lettera c), terzo periodo, del decreto-legge.
Note all'art. 8: - Si riporta il testo degli articoli 7 e 9 del citato decreto del Presidente del Consiglio dei ministri 30 luglio 2020, n. 131: «Art. 7. (Definizione dei criteri per la predisposizione e l'aggiornamento degli elenchi delle reti, dei sistemi informativi e dei servizi informatici). - 1. Ai sensi dell'articolo 1, comma 2, del decreto-legge, i soggetti inclusi nel perimetro predispongono e aggiornano, con cadenza almeno annuale, l'elenco di beni ICT di rispettiva pertinenza, con l'indicazione delle reti, dei sistemi informativi e dei servizi informatici che li compongono, osservando i criteri individuati nel successivo comma. 2. Ricevuta la comunicazione prevista dall'articolo 1, comma 2-bis), secondo periodo, del decreto-legge, i soggetti inclusi nel perimetro, in esito all'analisi del rischio, per ogni funzione essenziale o servizio essenziale di cui all'articolo 4, comma 1, lettera c), provvedono: a) ad individuare i beni ICT necessari a svolgere la funzione essenziale o il servizio essenziale. A tale fine sono valutati: 1) l'impatto di un incidente sul bene ICT, in termini sia di limitazione della operativita' del bene stesso, sia di compromissione della disponibilita', integrita', o riservatezza dei dati e delle informazioni da esso trattati, ai fini dello svolgimento della funzione o del servizio essenziali; 2) le dipendenze con altre reti, sistemi informativi, servizi informatici o infrastrutture fisiche di pertinenza di altri soggetti, ivi compresi quelli utilizzati per fini di manutenzione e gestione; b) a predisporre l'elenco dei beni ICT di cui all'articolo 1, comma 2, lettera b), del decreto-legge. In fase di prima applicazione e fino all'aggiornamento del presente decreto, ai sensi dell'articolo 1, comma 5, del decreto-legge, sono individuati, all'esito dell'analisi del rischio, in ossequio al principio di gradualita', i beni ICT che, in caso di incidente, causerebbero l'interruzione totale dello svolgimento della funzione essenziale o del servizio essenziale o una compromissione degli stessi con effetti irreversibili sotto il profilo della integrita' o della riservatezza dei dati e delle informazioni. 3. Per le reti, i sistemi informativi e i servizi informatici attinenti alla gestione delle informazioni classificate si applica quanto previsto dall'articolo 1, comma 2, lettera b), del decreto-legge.» «Art. 9. (Modalita' di trasmissione degli elenchi delle reti, dei sistemi informativi e dei servizi informatici). - 1. Entro sei mesi dal ricevimento della comunicazione di avvenuta iscrizione nell'elenco di cui all'articolo 1, comma 2-bis), del decreto-legge, i soggetti pubblici e quelli di cui all'articolo 29 del codice dell'amministrazione digitale, nonche' quelli privati ivi inclusi, trasmettono, rispettivamente, alla struttura della Presidenza del Consiglio dei ministri competente per la innovazione tecnologica e la digitalizzazione e al Ministero dello sviluppo economico, gli elenchi di beni ICT di cui all'articolo 1, comma 2, lettera b), del decreto-legge, comprensivi della descrizione dell'architettura e della componentistica predisposta secondo il modello di cui all'articolo 8, nonche' dell'analisi del rischio. La trasmissione degli elenchi di beni ICT avviene per il tramite di una piattaforma digitale costituita presso il DIS anche per le attivita' di prevenzione, preparazione e gestione delle crisi cibernetiche affidate al NSC, nell'ambito delle risorse finanziarie, umane e strumentali previste a legislazione vigente. Le disposizioni di cui al presente comma si applicano anche per l'aggiornamento degli elenchi di beni ICT e del modello di cui all'articolo 8, comma 1. 2. La struttura della Presidenza del Consiglio dei ministri competente per la innovazione tecnologica e la digitalizzazione e il Ministero dello sviluppo economico, per i profili di rispettiva competenza, accedono alla piattaforma di cui al comma 1 ai fini dello svolgimento delle attivita' di ispezione e verifica previste dall'articolo 1, comma 6, lettera c), del decreto-legge, nonche' dei compiti di cui all'articolo 1, comma 12, del decreto-legge. 3. In relazione alle reti, ai sistemi informativi e ai servizi informatici connessi alla funzione di prevenzione e repressione dei reati, alla tutela dell'ordine e della sicurezza pubblica, alla difesa civile e alla difesa e sicurezza militare dello Stato di cui all'articolo 1, comma 6, lettera c), del decreto-legge, la struttura della Presidenza del Consiglio dei ministri competente per la innovazione tecnologica e la digitalizzazione accede alla piattaforma di cui al comma 1 limitatamente alle informazioni necessarie, individuate ai sensi dell'articolo 8, comma 2, per lo svolgimento dei compiti previsti dall'articolo 1, comma 12, del decreto-legge. 4. L'organo del Ministero dell'interno per la sicurezza e la regolarita' dei servizi di telecomunicazione di cui all'articolo 7-bis del decreto-legge 27 luglio 2005, n. 144, convertito, con modificazioni, dalla legge 31 luglio 2005, n. 155, accede per il tramite della piattaforma digitale di cui al comma 1 agli elenchi di cui all'articolo 1, comma 2, lettera b), del decreto-legge, e fornisce alla stessa piattaforma gli elenchi di pertinenza del Ministero.». - Per il testo dell'articolo 1, comma 2, lettera b) del citato decreto-legge 21 settembre 2019, n. 105 convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133, si veda nelle note all'articolo 1. - Per il testo del punto 1, lettera a), dell'allegato I, del citato decreto legislativo 18 maggio 2018, n. 65, si veda nelle note all'articolo 3. - Per il testo dell'articolo 1, comma 6, lettera c), del citato decreto-legge 21 settembre 2019, n. 105 convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133, si veda nelle note all'articolo 5.
Art. 9
Tutela delle informazioni
2.Le misure di sicurezza di cui all'allegato C si applicano entro sessanta giorni dalla data di entrata in vigore del presente regolamento.
3.Resta ferma l'adozione, da parte dei soggetti inclusi nel perimetro, delle misure di sicurezza di livello piu' elevato di cui all'allegato B, entro i termini indicati dall'articolo 8.
4.In caso di attribuzione alle informazioni di cui al comma 1 di una classifica di segretezza, ai sensi dell'articolo 42 della legge n. 124 del 2007, si applicano le misure di sicurezza previste dalla normativa vigente in materia.
Note all'art. 9: - Per il testo dell'articolo 1, commi 2, 2-bis e 3, lettera b), numeri 3 e 4, del citato decreto-legge 21 settembre 2019, n. 105 convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133, si veda nelle note alle premesse. - Si riporta il testo dell'articolo 42, della citata legge 3 agosto 2007, n. 124: «Art. 42. (Classifiche di segretezza). - 1. Le classifiche di segretezza sono attribuite per circoscrivere la conoscenza di informazioni, documenti, atti, attivita' o cose ai soli soggetti che abbiano necessita' di accedervi in ragione delle proprie funzioni istituzionali. 1-bis. Per la trattazione di informazioni classificate segretissimo, segreto e riservatissimo e' necessario altresi' il possesso del nulla osta di sicurezza (NOS). 2. La classifica di segretezza e' apposta, e puo' essere elevata, dall'autorita' che forma il documento, l'atto o acquisisce per prima la notizia, ovvero e' responsabile della cosa, o acquisisce dall'estero documenti, atti, notizie o cose. 3. Le classifiche attribuibili sono: segretissimo, segreto, riservatissimo, riservato. Le classifiche sono attribuite sulla base dei criteri ordinariamente seguiti nelle relazioni internazionali. 4. Chi appone la classifica di segretezza individua, all'interno di ogni atto o documento, le parti che devono essere classificate e fissa specificamente il grado di classifica corrispondente ad ogni singola parte. 5. La classifica di segretezza e' automaticamente declassificata a livello inferiore quando sono trascorsi cinque anni dalla data di apposizione; decorso un ulteriore periodo di cinque anni, cessa comunque ogni vincolo di classifica. 6. La declassificazione automatica non si applica quando, con provvedimento motivato, i termini di efficacia del vincolo sono prorogati dal soggetto che ha proceduto alla classifica o, nel caso di proroga oltre il termine di quindici anni, dal Presidente del Consiglio dei ministri. 7. Il Presidente del Consiglio dei ministri verifica il rispetto delle norme in materia di classifiche di segretezza. Con apposito regolamento sono determinati l'ambito dei singoli livelli di segretezza, i soggetti cui e' conferito il potere di classifica e gli uffici che, nell'ambito della pubblica amministrazione, sono collegati all'esercizio delle funzioni di informazione per la sicurezza della Repubblica, nonche' i criteri per l'individuazione delle materie oggetto di classifica e i modi di accesso nei luoghi militari o in quelli definiti di interesse per la sicurezza della Repubblica. 8. Qualora l'autorita' giudiziaria ordini l'esibizione di documenti classificati per i quali non sia opposto il segreto di Stato, gli atti sono consegnati all'autorita' giudiziaria richiedente, che ne cura la conservazione con modalita' che ne tutelino la riservatezza, garantendo il diritto delle parti nel procedimento a prenderne visione senza estrarne copia. 9. Chiunque illegittimamente distrugge documenti del DIS o dei servizi di informazione per la sicurezza, in ogni stadio della declassificazione, nonche' quelli privi di ogni vincolo per decorso dei termini, e' punito con la reclusione da uno a cinque anni.».
Art. 10
Misure di sicurezza relative alle reti, ai sistemi informativi e ai servizi informatici attinenti alla gestione delle informazioni classificate
1.In materia di misure di sicurezza relative alle reti, ai sistemi informativi e ai servizi informatici attinenti alla gestione delle informazioni classificate, non inclusi nell'elenco dei beni ICT ai sensi dell'articolo 1, comma 2, lettera b), del decreto-legge, resta fermo quanto previsto dal regolamento adottato ai sensi dell'articolo 4, comma 3, lettera l), della legge n. 124 del 2007, e dalle correlate disposizioni attuative.
Note all'art. 10: - Per il testo dell'articolo 1, comma 2, lettera b) del citato decreto-legge 21 settembre 2019, n. 105 convertito, con modificazioni, dalla legge 18 novembre 2019, n. 133, si veda nelle note all'articolo 1. - Per il testo dell'articolo 4, comma 3, lettera l), della citata legge 3 agosto 2007, n. 124, si veda nelle note all'articolo 1.
Capo IV Disposizioni finali
Art. 11
Disposizioni finali
1.All'attuazione delle disposizioni di cui al presente decreto si provvede nei limiti delle risorse finanziarie, umane e strumentali disponibili a legislazione vigente e, comunque, senza nuovi o maggiori oneri a carico della finanza pubblica.
Il Presidente: Draghi
Visto, il Guardasigilli: Cartabia Registrato alla Corte dei conti il 4 giugno 2021
Ufficio di controllo sugli atti della Presidenza del Consiglio, del
Ministero della giustizia e del Ministero degli affari esteri, registrazione n. 1450
Allegato A
Allegato A (articolo 2) Tassonomia degli incidenti ((TABELLA 1)) (( ===================================================================== | Identificativo | | | | (incidente con | | | | impatto ICP) | Categoria | Descrizione | +================+==============+===================================+ | | |Infezione (Initial exploitation). | | | |Il soggetto ha evidenza | | | Infezione |dell'effettiva esecuzione non | | ICP-A-1 | (Initial |autorizzata di codice o malware | | |exploitation) |veicolato attraverso vettori di | | | |infezione o sfruttando | | | |vulnerabilita' di risorse esposte | | | |in rete. | +----------------+--------------+-----------------------------------+ | | |Violazione del livello di servizio | | | |atteso, definito dal soggetto | | | |incluso nel perimetro ai sensi di | | ICP-A-2 | |quanto previsto nelle misure di | | | |sicurezza di cui all'allegato B, in| | | |termini di risorse di calcolo, | | | |memoria e/o banda passante. | +----------------+ +-----------------------------------+ | | |Violazione del livello di servizio | | | |atteso, definito dal soggetto | | | |incluso nel perimetro ai sensi di | | ICP-A-3 | |quanto previsto nelle misure di | | | |sicurezza di cui all'allegato B, di| | | |hot-replica e/o cold-replica e/o | | | |sito(i) di disaster recovery, se | | | |previsti. | +----------------+ +-----------------------------------+ | | |Violazione del livello di servizio | | | |atteso, definito dal soggetto | | | |incluso nel perimetro ai sensi di | | | |quanto previsto nelle misure di | | ICP-A-4 | |sicurezza di cui all'allegato B, in| | | |termini di indisponibilita', di | | | |perdita irreversibile o di | | | |corruzione irreversibile dei dati | | | |provenienti dalle componenti di | | | |campo (attuatori e sensori). | +----------------+Guasto (Fault)+-----------------------------------+ | | |Dati hot-replica e/o cold-replica | | | |e/o sito(i) di disaster recovery | | ICP-A-5 | |e/o backup, se previsti, persi o | | | |corrotti in modo irreversibile. | +----------------+ +-----------------------------------+ | | |Perdita di confidenzialita' o | | ICP-A-6 | |integrita'. | +----------------+ +-----------------------------------+ | | |Perdita e/o corruzione dati | | ICP-A-7 | |irreversibile. | +----------------+ +-----------------------------------+ | | |Perdita e/o compromissione di | | ICP-A-8 | |chiavi di cifratura e/o | | | |certificati. | +----------------+ +-----------------------------------+ | | |Perdita e/o compromissione di | | ICP-A-9 | |credenziali utenti. | +----------------+ +-----------------------------------+ | | |Violazione del livello di servizio | | | |atteso, definito dal soggetto | | | |incluso nel perimetro ai sensi di | | ICP-A-10 | |quanto previsto dalle misure di | | | |sicurezza di cui all'allegato B, in| | | |termini di impossibilita' di | | | |accesso fisico alle componenti. | +----------------+--------------+-----------------------------------+ | | |Ottenimento di privilegi di livello| | | |superiore (Privilege Escalation). | | | |Il soggetto ha evidenza | | ICP-A-11 | |dell'impiego non autorizzato di | | | |tecniche, condotte dall'interno | | | |della rete, utili ad ottenere | | | |permessi di livello superiore. | +----------------+ +-----------------------------------+ | | |Persistenza (Persistence). Il | | | |soggetto ha evidenza dell'impiego | | | |non autorizzato di tecniche, | | ICP-A-12 |Installazione |condotte dall'interno della rete, | | | (Establish |utili ad ottenere persistenza di | | | Persistence) |codice malevolo o d'accesso. | +----------------+ +-----------------------------------+ | | |Evasione delle difese (Defence | | | |Evasion). Il soggetto ha evidenza | | | |dell'impiego non autorizzato di | | ICP-A-13 | |tecniche attraverso cui sono stati | | | |effettivamente elusi i sistemi di | | | |sicurezza. | +----------------+ +-----------------------------------+ | | |Comando e Controllo (Command and | | | |Control). Il soggetto ha evidenza | | ICP-A-14 | |di comunicazioni non autorizzate | | | |verso l'esterno della rete. | +----------------+--------------+-----------------------------------+ | | |Esplorazione (Discovery). Il | | | |soggetto ha evidenza dell'impiego | | | |non autorizzato di tecniche, | | ICP-A-15 | |condotte dall'interno della rete, | | | |utili a effettuare attivita' di | | | |ricognizione. | +----------------+ +-----------------------------------+ | | |Raccolta di credenziali (Credential| | | |Access). Il soggetto ha evidenza | | | Movimenti |dell'impiego non autorizzato di | | | laterali |tecniche utili ad acquisire, | | ICP-A-16 | (Lateral |dall'interno della rete, | | | Movement) |credenziali valide per | | | |l'autenticazione alle risorse di | | | |rete o ne rinviene copie non | | | |autorizzate. | +----------------+ +-----------------------------------+ | | |Movimenti laterali (Lateral | | | |Movement). Il soggetto ha evidenza | | | |dell'impiego non autorizzato di | | ICP-A-17 | |tecniche utili ad accedere o | | | |eseguire codice tra risorse interne| | | |della rete. | +----------------+--------------+-----------------------------------+ | | |Raccolta (Collection). Il soggetto | | | |ha evidenza dell'impiego non | | | |autorizzato di tecniche utili a | | ICP-A-18 | |raccogliere, dall'interno della | | | |rete, dati di interesse di terze | | | |parti o ne rinviene copie non | | | |autorizzate. | +----------------+ +-----------------------------------+ | | Azioni sugli |Esfiltrazione (Exfiltration). Il | | | obiettivi |soggetto ha evidenza dell'impiego | | ICP-A-19 | (Action on |non autorizzato di tecniche utili | | | objs) |ad esfiltrare dati dall'interno | | | |della rete verso risorse esterne. | +----------------+ +-----------------------------------+ | | |Accesso non autorizzato o con abuso| | | |dei privilegi concessi. Il soggetto| | | |ha evidenza, anche sulla base di | | | |parametri quali-quantitativi, | | ICP-A-20 | |dell'accesso non autorizzato o con | | | |abuso dei privilegi concessi, | | | |dall'interno della rete, a dati | | | |digitali. | +----------------+--------------+-----------------------------------+ )) TABELLA 2
====================================================================+
|Identificativo| Categoria | Descrizione |
+==============+=============+======================================+
| ICP-B-1 | |Inibizione delle funzioni di risposta |
| | |(Inhibit Response Function). Il |
| | |soggetto ha evidenza dell'impiego non |
| | |autorizzato di tecniche utili a | | | |inibire l'intervento delle funzioni di| | | |sicurezza, di protezione e di "quality| | | |assurance" dei sistemi di controllo | | | |industriale predisposte per rispondere| | | |a un disservizio o a uno stato | | | |anomalo. |
+--------------+ +--------------------------------------+
| | |Compromissione dei processi di | | |Azioni sugli |controllo (Impair Process Control). Il| | | obiettivi |soggetto ha evidenza dell'impiego non | | ICP-B-2 | (Actions on |autorizzato di tecniche utili a | | | objectives) |manipolare, disabilitare o danneggiare| | | |i processi di controllo fisico di | | | |sistemi di controllo industriale. |
+--------------+ +--------------------------------------+
| ICP-B-3 | |Disservizio intenzionale (Impact). Il | | | |soggetto ha evidenza dell'impiego non | | | |autorizzato di tecniche utili a | | | |manipolare, degradare, interrompere o | | | |distruggere i sistemi, i servizi o i | | | |dati. In tale ambito rientrano ad | | | |esempio gli eventi di tipo Denial of | | | |Service/Distributed Denial of Service | | | |che hanno impatto sui beni ICT. |
+--------------+-------------+--------------------------------------+
| ICP-B-4 | |Violazione del livello di servizio | | | |atteso, definito dal soggetto incluso | | | |nel perimetro ai sensi di quanto | | | |previsto nelle misure di sicurezza di | | | |cui all'allegato B, specie in termini | | | Disservizio |di disponibilita', del bene ICT. |
+--------------+ (Failure) +--------------------------------------+
| ICP-B-5 | |Divulgazione di dati corrotti o | | | |esecuzione operazioni corrotte tramite| | | |il bene ICT. |
+--------------+ +--------------------------------------+
| ICP-B-6 | |Divulgazione non autorizzata di dati | | | |digitali relativi ai beni ICT. |
+--------------+-------------+--------------------------------------+
Allegato B
La consultazione di questo documento non sostituisce la lettura della Gazzetta Ufficiale della Repubblica Italiana. Non ci assumiamo responsabilità per eventuali inesattezze derivanti dalla trascrizione dell'originale in questo formato.
Questo testo è pubblicato secondo le condizioni di riutilizzo proprie di Normattiva, non sotto una licenza Legalize né di pubblico dominio.
Normattiva
Pubblico dominio (testi ufficiali, art. 5 L. 633/1941)