Dedalo GRC Advisory / Piattaforma CRAAM

Governare organizzazione, rischi ICT, audit e resilienza in un unico ambiente

CRAAM collega organizzazione, filiera ICT, rischi, Audit IT e continuità operativa, trasformando dati ed evidenze in responsabilità, priorità e decisioni misurabili.

Banche e intermediariAssicurazioniEnti regolatiSocietà ICTOrganizzazioni complesse
CRAAM / Executive overviewGovernance e resilienza ICT
Dati aggiornati
Rischi prioritari12
Indice resilienza78%
Azioni aperte34
Heatmap rischi ICTProbabilità / impatto
Presidio operativoStato per area
Terze parti
86%
Asset ICT
72%
Resilienza
64%
Registro DORA
91%
Rischio residuoDistribuzione
37valutazioni
Critico 4Alto 8Medio 16Basso 9
Incidenti ultimi 6 mesiTrend
GFMAMG
Terze partiMonitoraggio
82%completato

23 questionari ricevuti su 28

3 priorità richiedono attenzioneAzioni assegnate agli owner e prossime scadenze

Una base informativa comune per decisioni, responsabilità ed evidenze

RiskComplianceAudit ITSecurityResilienza

Governance misurabile

Dalla frammentazione a una visione condivisa

CRAAM rende visibili responsabilità, dipendenze e priorità che spesso restano distribuite tra strumenti, documenti e funzioni diverse.

Informazioni frammentate

Superare la dispersione tra fogli di calcolo, email e documenti non allineati.

Pressione regolamentare

Tradurre requisiti in responsabilità, controlli, evidenze e azioni verificabili.

Visibilità direzionale

Fornire a management, organi di governo e funzioni di audit una vista affidabile su rischi e priorità.

Dipendenze e responsabilità

Comprendere chi governa processi, servizi, fornitori, asset e azioni lungo l'intera filiera ICT.

Normative e framework

Un modello operativo adattabile al perimetro regolamentare

Requisiti, controlli, evidenze, assessment e reporting sono collegati in modo coerente e aggiornabile.

DORA

Digital Operational Resilience Act

Registro delle informazioni, valutazione delle terze parti ICT, requisiti contrattuali e resilienza operativa digitale.

Valuta il perimetro
NIS2

Direttiva NIS2

Governance cyber, misure di gestione del rischio, incident reporting e responsabilità organizzative.

Valuta il perimetro
L. 90/24

Legge 90/2024

Supporto alla gestione degli obblighi nazionali in materia di cybersicurezza.

Valuta il perimetro
GDPR

Protezione dei dati

Evidenze, responsabilità, rischi, incidenti e misure organizzative collegate.

Valuta il perimetro
ISO 27001

Information Security

Mappatura controlli, assessment, evidenze, non conformità e piani di trattamento.

Valuta il perimetro
NIST CSF

Cybersecurity Framework

Valutazione strutturata delle capacità di identificazione, protezione, risposta e ripristino.

Valuta il perimetro
COBIT

IT Governance

Obiettivi di governance, controlli e responsabilità per la gestione dell'IT.

Valuta il perimetro
C. 285

Circolare 285 Banca d'Italia

Presidio dei rischi, continuità operativa, controlli e reporting per il settore bancario.

Valuta il perimetro
ISO 22301

Business Continuity

Processi critici, BIA, RTO/RPO, scenari, test e piani di miglioramento.

Valuta il perimetro

Funzionalità della soluzione

Dalla conoscenza dell'organizzazione alle decisioni

Le funzionalità CRAAM condividono lo stesso patrimonio informativo per governare filiera ICT, rischio, Audit IT, resilienza e adempimenti.

Organizzazione e Asset IT

Costruisci una vista condivisa dell'organizzazione e della filiera ICT, rendendo visibili responsabilità, dipendenze e criticità.
01

Organizzazione e processi

Collega aree aziendali, processi critici e responsabilità operative.

  • Ruoli e responsabilità
  • Processi critici
  • Servizi a supporto
02

Fornitori

Governa le terze parti e il loro ruolo nella continuità dei servizi ICT.

  • Referenti e relazioni
  • Profilo di rischio
  • Servizi erogati
03

Contratti

Mantieni una vista ordinata su accordi, scadenze e servizi contrattualizzati.

  • Date e rinnovi
  • Filiera di fornitura
  • Servizi collegati
04

Servizi

Rendi visibili i servizi ICT e le dipendenze che sostengono l'organizzazione.

  • Processi supportati
  • Responsabilità
  • Dipendenze operative
05

Asset tecnologici

Collega gli asset ai servizi, alle criticità e alle esposizioni rilevanti.

  • Tipologia e criticità
  • Servizi collegati
  • Esposizioni associate
06

Gruppi societari

Rappresenta capogruppo ed entità del gruppo, distinguendo responsabilità e perimetri tecnologici.

  • Asset per entità
  • Asset condivisi
  • Vista di gruppo
07

Cataloghi per Cliente

Mantieni autonomi tipologie asset, categorie incidenti, minacce e controlli per ogni organizzazione.

  • Copia dal modello
  • Confronto controllato
  • Ripristino volontario

Presidio Operativo IT

Gestisci in modo continuativo rischi, incidenti, continuità operativa, terze parti e adempimenti DORA.
01

Gestione incidenti

Centralizza eventi, impatti, responsabilità e azioni di risposta.

  • Impatto sui servizi
  • Responsabilità coinvolte
  • Risposta e ripristino
02

Rischio ICT e controlli

Collega minacce, asset, servizi e controlli per distinguere rischio potenziale, diretto e residuo.

  • Rischio potenziale
  • Efficacia dei controlli
  • Rischio residuo
03

BIA per processo

Valuta gli impatti sui processi critici e definisce obiettivi e scenari di continuità.

  • Impatti nel tempo
  • RTO e priorità
  • Scenari di mitigazione
04

Monitoraggio Terze parti

Governa campagne, inviti e questionari fornitori, con una vista comparabile dei risultati.

  • Campagne periodiche
  • Questionari strutturati
  • Confronto e follow-up
05

Due Diligence DORA

Valuta criticità, requisiti e concentrazione del rischio prima e durante il rapporto con i fornitori ICT.

  • Valutazione ex-ante
  • Requisiti contrattuali
  • Rischio di concentrazione
06

Registro DORA

Supporta la gestione e l'aggiornamento del Registro delle Informazioni.

  • Filiera ICT
  • Dati collegati
  • Aggiornamento governato
07

ROI e DORA consolidato

Gestisci dati regolamentari, fornitori diretti e relazioni di gruppo in modo coerente con il perimetro organizzativo.

  • Dati di gruppo
  • Fornitori diretti
  • Export regolamentare

Audit IT

Per i Clienti Audit, pianifica e conduce campagne con checklist strutturate, evidenze, valutazioni e indicatori di avanzamento.
01

Checklist Audit IT

Gestisci modelli di controllo strutturati per aree, obiettivi e presidi.

  • Modelli riutilizzabili
  • Struttura gerarchica
  • Presidi di controllo
02

Campagne Audit

Raccogli valutazioni, evidenze e note operative anche su più checklist e perimetri.

  • Campagne multi-checklist
  • Evidenze fornite
  • Note e valutazioni
03

Statistiche Audit

Aggrega gli esiti e monitora gap, avanzamento, indicatori e trend delle campagne.

  • Indici aggregati
  • Gap da presidiare
  • Trend e raccomandazioni

Reporting

Trasforma dati operativi, evidenze e risultati di audit in viste, report ed estrazioni utili al management e alle funzioni di controllo.
01

Dashboard

Consulta viste direzionali su rischio potenziale e residuo, fornitori, audit e priorità.

  • Heatmap e rischio residuo
  • Trend degli incidenti
  • Monitoraggio terze parti
02

Report di sintesi

Raccogli indicatori e risultati principali in una vista immediata per management e organi di controllo.

  • Indicatori chiave
  • Priorità di intervento
  • Sintesi condivisibile
03

Report tecnici

Approfondisci assessment, evidenze, controlli, gap e azioni con report dedicati alle funzioni operative.

  • Esiti e valutazioni
  • Evidenze e gap
  • Azioni di miglioramento
04

Estrazione dati

Esporta le informazioni governate per analisi, elaborazioni e condivisione con gli strumenti aziendali.

  • Dati strutturati
  • Analisi personalizzabili
  • Condivisione controllata

Vista end-to-end

Dall'organizzazione alla decisione

CRAAM collega conoscenza del contesto, presidio operativo, Audit IT e reporting direzionale.

OrganizzazioneFiliera ICTRischi e controlliAudit e resilienzaDecisioni e report

Benefici operativi

Più controllo, meno lavoro dispersivo

La piattaforma crea una vista comune per organizzazione, IT, Risk, Compliance, Audit e management, trasformando controlli ed evidenze in un processo governato.

Visione integrata

Un'unica vista collega organizzazione, filiera ICT, rischi, controlli e terze parti.

Evidenze auditabili

Valutazioni, decisioni, evidenze e azioni restano organizzate, consultabili e tracciabili.

Responsabilità chiare

Owner, funzioni di controllo, entità del gruppo e management lavorano su responsabilità condivise e verificabili.

Decisioni supportate dai dati

Indicatori e priorità rendono immediata la lettura delle aree che richiedono attenzione.

Audit IT governato

Checklist, campagne, valutazioni, raccomandazioni e gap vengono gestiti in un percorso strutturato.

Resilienza operativa

Incidenti, rischi, fornitori, BIA e continuità operativa sono governati nello stesso perimetro.

Sicurezza della piattaforma

Controlli applicativi coerenti con il valore dei dati governati

La sicurezza è parte del modello operativo della piattaforma: accessi, segregazione, tracciabilità, protezione e disponibilità dei dati vengono trattati come requisiti strutturali.

Approccio security by designConfigurazione coerente con ruoli, responsabilità e perimetri cliente.

Accesso e segregazione

MFA gestita centralmente, ruoli, profili, minimo privilegio e separazione tra tenant.

Audit e tracciabilità

Audit log, storico delle modifiche, evidenze e responsabilità sulle operazioni rilevanti.

Protezione dei dati

Cifratura, backup e restore, retention ed esportabilità dei dati.

Sicurezza applicativa

Best practice OWASP, gestione vulnerabilità e aggiornamento controllato.

Modelli di erogazione

Predisposizione per cloud europeo o ambiente dedicato in funzione delle esigenze.

Integrazione governata

Architettura pronta per collegamenti con sistemi esistenti e fonti informative aziendali.

Approccio Dedalo

Piattaforma, metodo e competenza specialistica

CRAAM nasce dall’esperienza di Dedalo GRC Advisory in IT governance, risk management, compliance e security.

01

Valutazione iniziale

Perimetro, obblighi, processi e priorità.

02

Configurazione

Modelli, controlli, ruoli e flussi coerenti con il cliente.

03

Operatività continuativa

Assessment, monitoraggio, remediation e reporting.

04

Evoluzione

Adeguamento del modello a cambiamenti normativi e organizzativi.

La società

Dedalo GRC Advisory. Beyond Consulting.

Dedalo è una società di consulenza specializzata nell'Information Technology, con competenze legali, tecnologiche e organizzative in IT & Security Governance, gestione integrata dei rischi, Compliance e IT Audit.

CRAAM traduce questa esperienza in un presidio operativo strutturato, costruito per affiancare organizzazioni pubbliche e private nelle sfide di governance, rischio e resilienza.

Conosci Dedalo
SpecializzazioniIT Governance · Risk · Compliance · IT Audit
MetodologieCOBIT · ITIL · PRINCE2 · ISO 27001 · ISO 22301
Competenze certificateAuditor, governance, security e business continuity
SettoriFinanza · Industria · Energia · Telecomunicazioni · Gaming

News e aggiornamenti

Temi da trasformare in azioni governate

Una sezione predisposta per approfondimenti normativi, metodologici e operativi.

DORAAggiornamento normativo

DORA sui contratti ICT

Dalla valutazione ex-ante dei fornitori ai requisiti contrattuali e al presidio del rischio di concentrazione.

Approfondisci
Audit ITApprofondimento

Dalle checklist alle evidenze

Un percorso per gestire campagne, valutazioni di disegno e implementazione, gap e trend.

Approfondisci
Gruppi societariEvoluzione CRAAM

Un modello coerente per ogni entità

Governare asset, fornitori e dati regolamentari distinguendo capogruppo, entità del gruppo e perimetri condivisi.

Approfondisci

FAQ

Domande frequenti

Risposte sintetiche per orientare una prima valutazione della piattaforma.

A chi è rivolta la piattaforma?

Ad aziende, enti regolati, banche, SGR, SIM, assicurazioni, società ICT e organizzazioni complesse che devono governare rischi, compliance e resilienza.

Quali normative supporta?

La piattaforma è predisposta per gestire modelli relativi a DORA, NIS2, Legge 90/2024, GDPR, ISO 27001, NIST CSF, COBIT, Circolare 285 e ISO 22301.

I controlli sono personalizzabili?

Sì. Cataloghi, gerarchie, correlazioni e valutazioni possono essere adattati al perimetro del singolo cliente.

Gestisce fornitori e terze parti ICT?

Sì. Collega fornitori, contratti, servizi, processi e asset e supporta campagne di monitoraggio e questionari strutturati.

Supporta gruppi societari ed entità finanziarie?

Sì. CRAAM distingue capogruppo, entità del gruppo e asset condivisi, mantenendo una vista coerente delle responsabilità e dei perimetri tecnologici.

I cataloghi sono autonomi per ogni Cliente?

Sì. Tipologie asset, categorie incidenti, minacce e controlli possono essere copiati, confrontati e ripristinati dal modello CRAAM senza sovrascrivere le personalizzazioni del Cliente.

Gestisce anche Audit IT?

Sì. Per i Clienti Audit, CRAAM mette a disposizione un'area dedicata con checklist gerarchiche, campagne, evidenze, valutazioni, report e statistiche.

Supporta la Due Diligence DORA sui contratti ICT?

Sì. CRAAM supporta la valutazione della criticità della fornitura, dei requisiti contrattuali e del rischio di concentrazione, collegando le informazioni a fornitori, contratti e servizi.

Come vengono gestiti i questionari fornitori?

Le campagne di monitoraggio permettono di invitare i fornitori, raccogliere risposte, confrontare i risultati e mantenere evidenza delle aree di miglioramento.

Supporta il ROI consolidato e i dati DORA di gruppo?

Sì. CRAAM collega entità, fornitori diretti, servizi e relazioni di gruppo per supportare la gestione e l'estrazione dei dati regolamentari.

Supporta il Registro delle Informazioni DORA?

Sì. CRAAM supporta la gestione e l'aggiornamento del Registro, collegandolo ai dati della filiera ICT e dell'organizzazione.

Quali report sono disponibili?

La piattaforma offre dashboard, sintesi direzionali, report tecnici ed esportazioni per supportare analisi, decisioni e condivisione.

Come sono gestiti ruoli e sicurezza?

La piattaforma prevede ruoli distinti, segregazione dei tenant, MFA, audit log e tracciamento delle modifiche.

Può integrarsi con strumenti esistenti?

L'architettura è predisposta per future integrazioni con fonti dati, workflow e strumenti aziendali.

Come viene mantenuta aggiornata?

Dedalo combina aggiornamento del modello applicativo, competenza normativa e supporto specialistico continuativo.

Contatti

Vuoi saperne di più su CRAAM?

Scrivi a Dedalo GRC Advisory per informazioni sulla piattaforma, sulle funzionalità e sui possibili percorsi di adozione.

Scrivi a DEDALO!