# Mini-playbook per la gestione delle vulnerabilità (A1.4)

Un flusso di gestione delle vulnerabilità strutturato ma leggero, a misura di PMI, dalla prima notifica alla chiusura.

## 1. Presa in carico — Come riceviamo le notifiche

Fonti monitorate:

- [ ] Avvisi di sicurezza dei progetti
- [ ] Database CVE
- [ ] Strumento di scansione delle dipendenze
- [ ] Segnalazioni dei clienti
- [ ] Test interni

- **Responsabile delle notifiche**:
- **Contatto di riserva**:

## 2. Triage — Stabilire gravità e urgenza

Per ogni vulnerabilità, registrare:

- **Componente e versione/i interessati**:
- **È utilizzato nel nostro prodotto?** (Sì / No)
- **Contesto di esposizione** (Interna / Limitata / Pubblica):
- **Criticità funzionale** (Bassa / Media / Alta):
- **Indicatori di sfruttabilità** (se noti):
- **Priorità di risposta proposta** (Bassa / Media / Alta):

Regola decisionale (semplice):

- Criticità alta + esposizione pubblica → trattare come urgente
- Rischio medio → correzione pianificata
- Rischio basso → monitorare e correggere nel prossimo ciclo pianificato

## 3. Correzione — Correggere e verificare

Azione intrapresa:

- [ ] Aggiornamento alla versione corretta
- [ ] Applicazione della patch
- [ ] Mitigazione / modifica della configurazione
- [ ] Soluzione temporanea

- **Responsabile**:
- **Data obiettivo**:
- **Verifica effettuata** (ad esempio test / regressione / verifica del deployment):

## 4. Rilascio e comunicazione

- **Note di rilascio aggiornate** (Sì / No):
- **SBOM aggiornata** (Sì / No):
- **Comunicazione ai clienti / interna necessaria?** (Sì / No)
- **In caso affermativo: canale e responsabile del messaggio**:

## 5. Chiusura e lezioni apprese

- **Data di chiusura**:
- **Cosa ha funzionato / cosa migliorare la prossima volta** (1–2 punti):

---

_Basato sul deliverable OCCTET D2.3 – CRA Adoption Best Practice Document (v1.0, marzo 2026), distribuito con licenza CC BY 4.0._

<https://occtet.eu/it/best-practices/checklists-and-templates/>
