CERTIMAND / Copertura e limitazioni

Copertura e limitazioni

Nella dimostrazione sintetica pubblica sono implementati quattro controlli rappresentativi. Si tratta di un MVP di validazione funzionante, non del prodotto completo a sedici controlli descritto nella roadmap di sviluppo.

ControlloCosa dimostraLimite
C03 · Accessi dopo la cessazione del rapporto di lavoroConfronta la fine effettiva del rapporto di lavoro con l’accesso osservato negli account dei sistemi collegati e un termine di revoca approvato.Dati mancanti o parziali non dimostrano la revoca. Il termine di 24 ore della demo è una politica aziendale fittizia, non una scadenza legale.
C11 · Responsabilità per i carichi di lavoroVerifica che un’identità di automazione dichiarata abbia un responsabile nominato e attivo.Un carico di lavoro sintetico supportato. Non rileva ogni bot né calcola i permessi effettivi.
C08 · Autenticazione forteDistingue la registrazione MFA dall’evidenza che l’MFA sia obbligatoria per una risorsa privilegiata dichiarata.Non è un’analisi completa dell’accesso condizionale. Senza evidenze sull’applicazione obbligatoria dell’MFA, il controllo resta non valutato.
C16 · Cadenza di revisioneConfronta una scadenza di revisione definita dal cliente con un'attestazione di completamento sintetica.Un sistema critico dichiarato. Le decisioni di revisione dettagliate non sono fornite. Un'attestazione non prova che le azioni di rimozione siano state eseguite.

Stato delle fonti

I dati HR, Microsoft Entra e GitHub sono modelli di istantanee sintetiche. La raccolta dai sistemi reali, i caricamenti CSV dei clienti e l’autenticazione ai sistemi di origine non sono abilitati. Non vengono raccolti codice sorgente dei repository, password o segreti di autenticazione.

Risultati onesti

PASS significa che il controllo sintetico definito è soddisfatto dalle evidenze richieste. FAIL significa che è stata osservata una discrepanza nel perimetro definito. NOT_EVALUATED significa che le evidenze necessarie mancano, non sono aggiornate o non possono essere riconciliate. La copertura è indicata separatamente. Un’istantanea parziale non dimostra che un rilievo precedente sia stato risolto.

Evidenze riproducibili

Lo ZIP scaricabile contiene un’istantanea immutabile, la valutazione, il manifest, i limiti e un verificatore Go autonomo con il codice sorgente delle regole nella versione stabilita. Il verificatore controlla gli hash dei file e riesegue la valutazione con quella stessa implementazione. Il pacchetto non ha una firma digitale attendibile né una marca temporale qualificata.

Contesto normativo

I riferimenti all'identità e al controllo degli accessi si trovano negli articoli 20 e 21 del Regolamento delegato (UE) 2024/1774 della Commissione, che integra il DORA. Non si tratta degli articoli 20 e 21 del regolamento DORA di base. L'applicabilità e le mappature legali richiedono una revisione specialistica; questa demo non costituisce alcuna determinazione di conformità.

Cosa succede dopo

Connettori ai sistemi reali in sola lettura, configurazione delle politiche approvate, autenticazione dei clienti e raccolta periodica delle evidenze sono possibili attività da definire con i partner di sviluppo. Altri settori, agenti, fonti e funzioni per i partner restano opzioni future finché domanda e sostenibilità economica non li giustificheranno.

Prova la demo delle evidenze · Parliamo di un progetto pilota circoscritto