CERTIMAND / Copertura e limitazioni
Copertura e limitazioni
Nella dimostrazione sintetica pubblica sono implementati quattro controlli rappresentativi. Si tratta di un MVP di validazione funzionante, non del prodotto completo a sedici controlli descritto nella roadmap di sviluppo.
| Controllo | Cosa dimostra | Limite |
|---|---|---|
| C03 · Accessi dopo la cessazione del rapporto di lavoro | Confronta la fine effettiva del rapporto di lavoro con l’accesso osservato negli account dei sistemi collegati e un termine di revoca approvato. | Dati mancanti o parziali non dimostrano la revoca. Il termine di 24 ore della demo è una politica aziendale fittizia, non una scadenza legale. |
| C11 · Responsabilità per i carichi di lavoro | Verifica che un’identità di automazione dichiarata abbia un responsabile nominato e attivo. | Un carico di lavoro sintetico supportato. Non rileva ogni bot né calcola i permessi effettivi. |
| C08 · Autenticazione forte | Distingue la registrazione MFA dall’evidenza che l’MFA sia obbligatoria per una risorsa privilegiata dichiarata. | Non è un’analisi completa dell’accesso condizionale. Senza evidenze sull’applicazione obbligatoria dell’MFA, il controllo resta non valutato. |
| C16 · Cadenza di revisione | Confronta una scadenza di revisione definita dal cliente con un'attestazione di completamento sintetica. | Un sistema critico dichiarato. Le decisioni di revisione dettagliate non sono fornite. Un'attestazione non prova che le azioni di rimozione siano state eseguite. |
Stato delle fonti
I dati HR, Microsoft Entra e GitHub sono modelli di istantanee sintetiche. La raccolta dai sistemi reali, i caricamenti CSV dei clienti e l’autenticazione ai sistemi di origine non sono abilitati. Non vengono raccolti codice sorgente dei repository, password o segreti di autenticazione.
Risultati onesti
PASS significa che il controllo sintetico definito è soddisfatto dalle evidenze richieste. FAIL significa che è stata osservata una discrepanza nel perimetro definito. NOT_EVALUATED significa che le evidenze necessarie mancano, non sono aggiornate o non possono essere riconciliate. La copertura è indicata separatamente. Un’istantanea parziale non dimostra che un rilievo precedente sia stato risolto.
Evidenze riproducibili
Lo ZIP scaricabile contiene un’istantanea immutabile, la valutazione, il manifest, i limiti e un verificatore Go autonomo con il codice sorgente delle regole nella versione stabilita. Il verificatore controlla gli hash dei file e riesegue la valutazione con quella stessa implementazione. Il pacchetto non ha una firma digitale attendibile né una marca temporale qualificata.
Contesto normativo
I riferimenti all'identità e al controllo degli accessi si trovano negli articoli 20 e 21 del Regolamento delegato (UE) 2024/1774 della Commissione, che integra il DORA. Non si tratta degli articoli 20 e 21 del regolamento DORA di base. L'applicabilità e le mappature legali richiedono una revisione specialistica; questa demo non costituisce alcuna determinazione di conformità.
Cosa succede dopo
Connettori ai sistemi reali in sola lettura, configurazione delle politiche approvate, autenticazione dei clienti e raccolta periodica delle evidenze sono possibili attività da definire con i partner di sviluppo. Altri settori, agenti, fonti e funzioni per i partner restano opzioni future finché domanda e sostenibilità economica non li giustificheranno.
Prova la demo delle evidenze · Parliamo di un progetto pilota circoscritto