{"questions":[{"id":"g1","category":"Governance","weight":3,"text":"Hai un responsabile sicurezza informatica (CISO o equivalente) designato?"},{"id":"g2","category":"Governance","weight":3,"text":"Il CdA/management approva formalmente le politiche di sicurezza?"},{"id":"g3","category":"Governance","weight":2,"text":"Esiste una policy di sicurezza delle informazioni aggiornata negli ultimi 12 mesi?"},{"id":"r1","category":"Risk Management","weight":3,"text":"Esegui una valutazione del rischio cyber almeno annualmente?"},{"id":"r2","category":"Risk Management","weight":2,"text":"Hai un registro degli asset IT critici?"},{"id":"r3","category":"Risk Management","weight":2,"text":"I rischi della supply chain digitale sono valutati?"},{"id":"i1","category":"Incident Response","weight":3,"text":"Hai una procedura documentata di risposta agli incidenti?"},{"id":"i2","category":"Incident Response","weight":3,"text":"Sai come notificare un incidente significativo all'ACN entro 24 ore?"},{"id":"i3","category":"Incident Response","weight":2,"text":"Hai effettuato esercitazioni di risposta agli incidenti nell'ultimo anno?"},{"id":"b1","category":"Business Continuity","weight":3,"text":"Hai un piano di continuità operativa (BCP) documentato?"},{"id":"b2","category":"Business Continuity","weight":2,"text":"I backup vengono testati almeno trimestralmente?"},{"id":"b3","category":"Business Continuity","weight":2,"text":"Hai un RTO e RPO definiti per i sistemi critici?"},{"id":"a1","category":"Access Control","weight":3,"text":"Usi autenticazione a più fattori (MFA) per gli accessi critici?"},{"id":"a2","category":"Access Control","weight":2,"text":"Il principio del privilegio minimo è applicato agli account?"},{"id":"a3","category":"Access Control","weight":2,"text":"Gli accessi vengono revocati prontamente quando un dipendente lascia?"},{"id":"s1","category":"Supply Chain","weight":2,"text":"I fornitori IT critici hanno requisiti di sicurezza contrattuali?"},{"id":"s2","category":"Supply Chain","weight":2,"text":"Verifichi periodicamente la sicurezza dei fornitori di servizi cloud?"}]}