Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Definire oggetti e proprietari

Il censimento AgID del patrimonio ICT raccoglie informazioni su organizzazione, infrastrutture, servizi, modalità di erogazione e fornitori. Per mantenere questi dati nel tempo, l’ente deve definire un modello interno con identificativi univoci e proprietari responsabili della validazione.

Il catalogo dovrebbe collegare servizi, processi, dati, applicazioni, componenti infrastrutturali, endpoint, identità tecniche, contratti e sedi. Non tutto richiede lo stesso dettaglio: la granularità deve permettere decisioni su rischio, cambiamento e continuità.

  • Servizio e responsabile del servizio
  • Applicazioni e basi dati collegate
  • Server, cloud, rete, endpoint e sedi
  • Account tecnici, certificati e domini
  • Fornitori, contratti e date rilevanti

Raccogliere dati da fonti verificabili

Directory, strumenti di gestione endpoint, piattaforme cloud, rete, virtualizzazione, backup, contratti e contabilità contengono viste parziali. Il lavoro consiste nel riconciliarle, registrando fonte, data di rilevazione e grado di conferma.

La scoperta automatica aiuta ma non identifica da sola criticità, proprietari e dipendenze organizzative. Interviste mirate e riesame con i responsabili dei servizi completano la componente tecnica.

  • Fonte e data dell’ultima verifica
  • Stato: attivo, dismesso, non confermato
  • Versione, supporto e fine vita
  • Localizzazione e classificazione dei dati
  • Relazioni con servizi e dipendenze

Mantenere l’inventario nel ciclo operativo

L’inventario deve essere aggiornato attraverso acquisti, attivazioni, modifiche, incidenti e dismissioni. Ogni nuovo contratto o progetto dovrebbe indicare chi inserisce le informazioni e chi ne verifica la chiusura.

Controlli periodici possono confrontare registri e telemetria per trovare asset sconosciuti, record obsoleti e servizi senza proprietario. Le anomalie più importanti alimentano registro dei rischi, patching, backup e piano di continuità.

Domande frequenti

Serve necessariamente una CMDB complessa?+

No. Per un ente piccolo può bastare un registro strutturato, purché abbia proprietari, relazioni, controllo degli accessi e un processo di aggiornamento.

L’inventario automatico è sufficiente?+

No. Rileva molti componenti tecnici, ma non sempre identifica servizio sostenuto, criticità, dati, responsabilità e dipendenze contrattuali.

Da dove iniziare?+

Dai servizi prioritari e dalle fonti già disponibili, creando un modello minimo comune e registrando esplicitamente ciò che deve ancora essere verificato.

Fonti istituzionali

Approfondisci nel sito