logo
Published on Isacaroma Newsletter (http://www.isacaroma.it/html/newsletter)

Compliance: le misure richieste per la Centrale d’Allarme Interbancaria (CAI)

By Cristina Cellucci
Creato 2006-10-09 06:02
061008-cellucci-cai Continuiamo la serie dedicata alle normative che impongono requisiti di “compliance”. Dopo aver visto le problematiche relative all’analisi dei rischi (in generale [1], per le assicurazioni [2] e relative alla 231/2001 [3]) e gli obblighi per le SGR [4]  passiamo a quanto richiesto per la per la Centrale d’Allarme Interbancaria (CAI).

Premessa

L’allegato “Sicurezza del Sistema Informativo” (
doc [5], 139 kB) al Regolamento Banca d'Italia 29 gennaio 2002, "Funzionamento dell'archivio informatizzato degli assegni bancari e postali e delle carte di pagamento (CAI)" richiede che ogni ente segnalante privato, oltre ad assicurare il rispetto delle misure tecniche, informatiche, organizzative, logistiche e procedurali di sicurezza in applicazione al D.Lgs. 196/2003 [6], debba definire e governare un processo per la gestione della sicurezza del sistema informativo dell’archivio CAI.
Nell’ambito di questo processo l’ente segnalante deve intraprendere, annualmente, le seguenti azioni:
  1. Definire le politiche per la sicurezza del sistema informativa della CAI;
  2. Definire i confini del sistema informativo della CAI in termini di struttura organizzativa, collocazione fisica, risorse e tecnologie;
  3. Analizzare adeguatamente i rischi in modo da identificare le minacce alle risorse, le vulnerabilità e gli impatti sull’ente segnalante privato e quindi determinare il livello di rischio globale;
  4. Selezionare dall’elenco previsto (realizzato utilizzando le specifiche ISO/IEC 17799: 2000 come riferimento) i controlli ritenuti appropriati. Tali controlli non sono esaustivi e ulteriori controlli possono essere individuati.
  5. Redigere un documento che spieghi le ragioni che hanno portato alla scelta di ogni singolo controllo selezionato, in termini di risorse da proteggere a fronte di minacce e vulnerabilità. In questo documento devono essere indicate le ragioni che hanno indotto all’eventuale esclusione di alcuni controlli.
Nel seguito si fornirà una check list dei principali requisiti richiesti da tale allegato

Check list CAI

Definire le politiche per la sicurezza

Definire i confini del sistema informativo della CAI

Analizzare adeguatamente i rischi

Selezionare i controlli ritenuti appropriati

Redigere un documento per i controlli esclusi

Chi è Cristina Cellucci?

Cristina  è Internal Auditor presso un primario gruppo bancario nazionale.

IsacaRoma Neswletter link






Source URL:
http://www.isacaroma.it/html/newsletter/node/275