Paniere domande
207 domande totali nel paniere. Usa i filtri per studiare per area o per tipo.
207 domande
1/207 · LOGICA · logica · INF-0001
La contrapositiva di "Se il sistema è in manutenzione, il sito non è raggiungibile" è:
[A] Se il sito non è raggiungibile, il sistema è in manutenzione
[B] Se il sistema non è in manutenzione, il sito è raggiungibile
[C] Se il sito è raggiungibile, il sistema non è in manutenzione
[D] Se il sito non è raggiungibile, il sistema non è in manutenzione
Spiegazione
✅ C. La contrapositiva di P→Q è ¬Q→¬P, equivalente all'originale. P=«manutenzione», Q=«non raggiungibile», quindi ¬Q=«raggiungibile» → ¬P=«non in manutenzione». ❌ A è la conversa (Q→P), non equivalente. ❌ B è l'inversa (¬P→¬Q), non equivalente. ❌ D collega entrambe le negazioni in modo scorretto (¬Q→¬Q, tautologia inutile).
2/207 · LOGICA · logica · INF-0002
Il biconditionale P↔Q è VERO in quale delle seguenti situazioni?
[A] P è vera, Q è falsa
[B] P è falsa, Q è vera
[C] P è falsa, Q è falsa
[D] P e Q hanno valori sempre opposti
Spiegazione
✅ C. Il biconditionale P↔Q vale VERO quando P e Q hanno lo stesso valore di verità: entrambe vere (V↔V=V) o entrambe false (F↔F=V). ❌ A: V↔F = FALSO. ❌ B: F↔V = FALSO. ❌ D descrive la condizione di FALSITÀ del biconditionale (valori opposti).
3/207 · LOGICA · logica · INF-0003
«Se prendo il permesso è possibile non arrivare in ritardo.» Rispetto alla regola «Se prendo il permesso, arrivo in ritardo» (P→Q), questa affermazione è:
[A] Vera: è la conversa
[B] Vera: è compatibile con P→Q
[C] Falsa: contraddice P→Q perché afferma P∧¬Q possibile
[D] Indeterminata: dipende dal contesto
Spiegazione
✅ C. Se P→Q è vera, allora P∧¬Q è IMPOSSIBILE: ogni volta che P è vera, Q deve essere vera. Dire «prendo il permesso (P) ed è possibile non arrivare in ritardo (¬Q)» contraddice direttamente P→Q. ❌ A: la conversa è Q→P, non è questa. ❌ B: non è compatibile, la contraddice. ❌ D: non è indeterminata, è logicamente falsa.
4/207 · LOGICA · logica · INF-0004
«Il server è spento. Se il server è spento, il servizio non è disponibile.» Cosa si può concludere con certezza?
[A] Il servizio è disponibile
[B] Il servizio non è disponibile
[C] Il server potrebbe essere acceso
[D] Non si può concludere nulla
Spiegazione
✅ B. Modus Ponens: abbiamo P (server spento) e P→Q (server spento→servizio non disponibile), quindi Q (servizio non disponibile). ❌ A contraddice la deduzione. ❌ C contraddice la premessa. ❌ D è errata: la deduzione è valida e certa.
5/207 · LOGICA · logica · INF-0005
«Il servizio è disponibile. Se il server è spento, il servizio non è disponibile.» Cosa si conclude?
[A] Il server è spento
[B] Il server non è spento
[C] Non si può concludere nulla sul server
[D] Il server è acceso e il servizio non funziona
Spiegazione
✅ B. Modus Tollens: P→Q e ¬Q → ¬P. «Server spento»→«servizio non disponibile». Servizio disponibile (¬Q), quindi server non spento (¬P). ❌ A: affermare P quando abbiamo ¬Q viola P→Q. ❌ C: la conclusione è certa tramite modus tollens. ❌ D è autocontraddittorio.
6/207 · LOGICA · logica · INF-0006
«Il terreno è bagnato. Se piove, il terreno è bagnato.» Posso concludere che sta piovendo?
[A] Sì, per modus ponens
[B] Sì, per modus tollens
[C] No: è la fallacia dell'affermazione del conseguente
[D] Sì, è la contrapositiva
Spiegazione
✅ C. Avere Q (terreno bagnato) e P→Q (piove→terreno bagnato) NON permette di concludere P (piove): il terreno può essere bagnato per innumerevoli altre cause. Questa è la fallacia dell'affermazione del conseguente (P→Q, Q ⊬ P). ❌ A: modus ponens è P→Q + P ⊢ Q, non è questo caso. ❌ B: modus tollens è P→Q + ¬Q ⊢ ¬P, non è questo caso. ❌ D: la contrapositiva è un'equivalenza logica, non una deduzione da Q.
7/207 · LOGICA · logica · INF-0007
In una fila di 5 posti: Marco è in 1ª posizione. Luca è immediatamente alla destra di Marco. Anna è in ultima posizione. Giulia è tra Luca e Anna (non adiacente ad Anna). Dove si trova Paolo?
[A] 2ª posizione
[B] 3ª posizione
[C] 4ª posizione
[D] Non determinabile
Spiegazione
✅ C. Marco=1, Luca=2 (immediatamente a destra di Marco). Anna=5. Giulia è tra Luca(2) e Anna(5) e non adiacente ad Anna(5): Giulia può essere in 3 o 4, ma non 4 (adiacente ad Anna). Quindi Giulia=3. Rimangono Paolo in posizione 4. ❌ A: posizione 2 è Luca. ❌ B: posizione 3 è Giulia. ❌ D: è determinabile con il ragionamento corretto.
8/207 · LOGICA · logica · INF-0008
Un edificio ha 6 piani. Il dirigente è al piano più alto. Il sistemista è 3 piani sotto il dirigente. L'analista è immediatamente sopra il sistemista. A che piano è l'analista?
[A] 2° piano
[B] 3° piano
[C] 4° piano
[D] 5° piano
Spiegazione
✅ C. Dirigente=6°. Sistemista = 6-3 = 3°. Analista = immediatamente sopra il sistemista = 3°+1 = 4°. ❌ A: il 2° piano non corrisponde a nessuna delle relazioni date. ❌ B: il 3° è il sistemista. ❌ D: il 5° sarebbe immediatamente sotto il dirigente, non sopra il sistemista.
9/207 · LOGICA · logica · INF-0009
Qual è il termine mancante nella serie: 1, 3, 7, 15, 31, ___?
[A] 47
[B] 55
[C] 63
[D] 67
Spiegazione
✅ C. Ogni termine = termine precedente × 2 + 1: 1→3 (1×2+1), 3→7 (3×2+1), 7→15, 15→31, 31×2+1=63. ❌ A (47): non segue la regola. ❌ B (55): non segue la regola. ❌ D (67): non segue la regola.
10/207 · LOGICA · logica · INF-0010
Qual è il termine mancante: 2, 3, 5, 8, 12, 17, ___?
[A] 21
[B] 22
[C] 23
[D] 24
Spiegazione
✅ C. Le differenze tra termini consecutivi crescono di 1: +1, +2, +3, +4, +5, +6. Quindi 17+6=23. ❌ A (21): differenza +4, non corretta. ❌ B (22): differenza +5, già usata. ❌ D (24): differenza +7, salta un passo.
11/207 · LOGICA · logica · INF-0011
Serie: 100, 50, 25, 12.5, ___
[A] 6
[B] 6.25
[C] 7
[D] 8
Spiegazione
✅ B. Ogni termine è diviso per 2 (o moltiplicato per 0.5): 100/2=50, 50/2=25, 25/2=12.5, 12.5/2=6.25. ❌ A (6): approssimazione errata. ❌ C (7) e D (8): non seguono la progressione geometrica di ragione 1/2.
12/207 · LOGICA · logica · INF-0012
Completa l'analogia: Chiave privata : Firma digitale = Chiave pubblica : ___
[A] Cifratura del messaggio
[B] Verifica della firma
[C] Autenticazione dell'utente
[D] Generazione dell'hash
Spiegazione
✅ B. La chiave privata è usata per CREARE la firma digitale; la chiave pubblica è usata per VERIFICARE la firma digitale. ❌ A: la chiave pubblica del destinatario cifra il messaggio per riservatezza, non verifica la firma. ❌ C: l'autenticazione è processo più ampio. ❌ D: l'hash è generato da entrambi i lati indipendentemente dall'algoritmo di firma.
13/207 · LOGICA · logica · INF-0013
Un server gestisce 360 richieste all'ora. Quante ne gestisce in 25 minuti?
[A] 90
[B] 150
[C] 180
[D] 250
Spiegazione
✅ B. 360 richieste/ora = 360/60 = 6 richieste/minuto. In 25 minuti: 6×25=150. ❌ A (90): sarebbe 15 minuti. ❌ C (180): sarebbe 30 minuti. ❌ D (250): non corrisponde alla proporzione.
14/207 · LOGICA · logica · INF-0014
«Tutti i funzionari INF hanno superato una prova tecnica. Alcuni funzionari INF lavorano in PCM.» Cosa si può concludere con certezza?
[A] Tutti i funzionari PCM hanno superato una prova tecnica
[B] Alcuni funzionari che lavorano in PCM hanno superato una prova tecnica
[C] Chi ha superato una prova tecnica lavora in PCM
[D] Nessuna conclusione è possibile
Spiegazione
✅ B. Tutti i funzionari INF hanno superato la prova tecnica (universale). Alcuni funzionari INF lavorano in PCM (particolare). Quei «alcuni» che lavorano in PCM SONO funzionari INF, quindi hanno superato la prova. ❌ A è troppo forte: parla di «tutti i funzionari PCM», non solo quelli INF. ❌ C è la conversa, non deducibile. ❌ D è errata: la conclusione B è certa.
15/207 · LOGICA · logica · INF-0015
Una condizione è «necessaria ma non sufficiente» per un risultato R. Ciò significa che:
[A] Se la condizione è vera, R è sempre vero
[B] Se R è vero, la condizione deve essere vera; ma la condizione vera non garantisce R
[C] R può verificarsi anche senza la condizione
[D] La condizione e R sono logicamente equivalenti
Spiegazione
✅ B. Necessaria = R→condizione (senza la condizione, R è impossibile). Non sufficiente = condizione→R non sempre vale (la condizione da sola non basta per R). ❌ A descrive una condizione sufficiente. ❌ C contraddirebbe la necessarietà. ❌ D descrive un biconditionale (necessaria E sufficiente).
16/207 · LOGICA · logica · INF-0016
Un ufficio ha 80 dipendenti. Il 35% usa Linux, il 60% usa Windows, il 10% usa entrambi. Quanti non usano nessuno dei due sistemi?
Spiegazione
✅ B. Linux: 80×0.35=28. Windows: 80×0.60=48. Entrambi: 80×0.10=8. Almeno uno: 28+48-8=68. Nessuno: 80-68=12. ATTENZIONE: 12, quindi la risposta è ❌ D. Ricalcolo: 80-68=12 → D. ❌ Scorrendo le opzioni: 4, 5, 8, 12 → corretta è 12 = opzione D.
17/207 · LOGICA · logica · INF-0017
Un ufficio ha 80 dipendenti. Il 35% usa Linux, il 60% usa Windows, il 10% usa entrambi. Quanti non usano nessuno dei due?
[A] 4
[B] 12
[C] 16
[D] 20
Spiegazione
✅ B (12). Linux: 28. Windows: 48. Entrambi: 8. Almeno uno: 28+48-8=68. Nessuno: 80-68=12. ❌ A (4): ignora il calcolo insiemistico. ❌ C (16): somma errata. ❌ D (20): non tiene conto degli utenti con entrambi i sistemi.
18/207 · LOGICA · logica · INF-0018
Serie letterale: B, E, H, K, ___
Spiegazione
✅ C (N). Ogni lettera salta 2 posizioni nell'alfabeto: B(2)→E(5)→H(8)→K(11)→N(14). Distanza costante di 3. ❌ A (L=12): distanza 1. ❌ B (M=13): distanza 2. ❌ D (O=15): distanza 4.
19/207 · CAD · profilo · INF-0019
Ai sensi dell'art. 45 CAD, un documento informatico trasmesso via PEC si considera «spedito» quando:
[A] Il destinatario lo legge e conferma la ricezione
[B] È disponibile nella casella PEC del destinatario
[C] Il mittente lo invia al proprio gestore di posta certificata
[D] Trascorrono 24 ore dall'invio senza bouncing
Spiegazione
✅ C. Art. 45 CAD: il documento è SPEDITO quando il mittente lo consegna al proprio gestore (provider PEC). È CONSEGNATO quando è disponibile nella casella del destinatario. La lettura è irrilevante. ❌ A: la conferma di lettura non è il discrimine giuridico. ❌ B: quella è la definizione di «consegnato», non «spedito». ❌ D: il termine temporale non è previsto dall'art. 45.
20/207 · CAD · profilo · INF-0020
Ai sensi dell'art. 49 c.2 CAD, un messaggio di posta elettronica rimane nella sfera giuridica del mittente fino a quando:
[A] Il mittente non lo elimina dalla cartella inviati
[B] Il destinatario lo legge
[C] È consegnato nella casella di posta del destinatario
[D] Trascorrono 48 ore dall'invio
Spiegazione
✅ C. Art. 49 c.2 CAD: il messaggio è nella disponibilità giuridica del mittente fino alla CONSEGNA al destinatario (disponibilità nella casella). Dopo la consegna passa nella sfera del destinatario. ❌ A: l'eliminazione dalla cartella inviati è irrilevante. ❌ B: la lettura NON è il discrimine (il messaggio è del destinatario già dalla consegna, anche se non letto). ❌ D: nessun termine temporale fisso è previsto.
21/207 · CAD · profilo · INF-0021
Il documento informatico sottoscritto con firma digitale qualificata (QES), ai sensi del CAD, ha:
[A] Valore di prova libera valutabile dal giudice
[B] L'efficacia della scrittura privata autenticata (piena prova)
[C] L'efficacia della scrittura privata ex art. 2702 c.c., con inversione dell'onere della prova
[D] Nessun valore probatorio autonomo
Spiegazione
✅ C. Art. 21 c.2 CAD: il documento con firma digitale qualificata soddisfa il requisito della forma scritta e ha l'efficacia della scrittura privata ex art. 2702 c.c. (il disconoscimento spetta a chi nega l'autenticità). ❌ A: non è prova libera, ha valore legale specifico. ❌ B: la scrittura privata autenticata (art. 2703 c.c.) richiede l'autenticazione di un pubblico ufficiale — è un livello superiore non automatico. ❌ D: la firma digitale ha pieno valore probatorio.
22/207 · CAD · profilo · INF-0022
Secondo il CAD, la firma elettronica «avanzata» (AdES) si distingue dalla firma «semplice» perché:
[A] È rilasciata da un ente certificatore accreditato AgID
[B] È univocamente collegata al firmatario e consente di rilevarne modifiche successive
[C] Equivale sempre alla firma autografa per qualsiasi atto
[D] Richiede obbligatoriamente un dispositivo hardware sicuro (HSM)
Spiegazione
✅ B. La firma elettronica avanzata (AdES) deve essere: univocamente connessa al firmatario, idonea a identificarlo, creata con dati sotto il controllo esclusivo del firmatario, collegata ai dati firmati in modo da rilevare modifiche. ❌ A: l'ente certificatore accreditato è requisito della firma qualificata (QES), non della AdES. ❌ C: l'equivalenza piena con la firma autografa per qualsiasi atto è propria della QES. ❌ D: l'HSM è tipico della QES ma non strettamente richiesto per la AdES.
23/207 · CAD · profilo · INF-0023
La copia informatica di un documento analogico (es. scansione di carta) ha valore legale pieno se:
[A] La scansione è in formato PDF/A ad alta risoluzione
[B] È attestata conforme all'originale da un notaio pubblico
[C] È attestata conforme da un pubblico ufficiale o da un soggetto autorizzato
[D] Ha una marca temporale entro 24 ore dalla scansione
Spiegazione
✅ C. Art. 23 CAD: la copia informatica di documento analogico ha lo stesso valore dell'originale se la conformità è attestata da un pubblico ufficiale o da un soggetto autorizzato con firma digitale. ❌ A: il formato PDF/A è buona pratica ma non sufficiente da solo per il valore legale. ❌ B: il notaio può farlo ma non è l'unica figura autorizzata. ❌ D: la marca temporale garantisce la data, non la conformità.
24/207 · CAD · profilo · INF-0024
L'art. 40 CAD impone alle PA di:
[A] Formare gli atti originali su supporto cartaceo con firma autografa
[B] Formare gli atti originali su supporto informatico, salvo specifiche eccezioni
[C] Usare esclusivamente formati aperti certificati da AgID
[D] Dotarsi di un sistema di firma elettronica entro 12 mesi dall'entrata in vigore
Spiegazione
✅ B. Art. 40 CAD: le PA formano gli atti originali su supporto informatico. La carta è l'eccezione (non la regola). Questo è il principio del «digital first» / «cloud first». ❌ A: è il vecchio paradigma pre-CAD, ora invertito. ❌ C: i formati aperti sono raccomandati ma non «esclusivi» o «certificati AgID» come unica opzione. ❌ D: non c'è un termine di 12 mesi fisso nel testo.
25/207 · CAD · profilo · INF-0025
Il fascicolo informatico (art. 41 CAD) è:
[A] L'archivio fisico digitalizzato di tutti gli atti della PA
[B] La raccolta dei documenti relativi a un procedimento amministrativo in formato digitale
[C] Un sistema di protocollo informatico centralizzato
[D] Il registro delle trasmissioni PEC tra PA e cittadini
Spiegazione
✅ B. Art. 41 CAD: il fascicolo informatico raccoglie i documenti relativi a un singolo procedimento amministrativo, in formato elettronico, con metadati che ne garantiscono l'identificazione e l'accessibilità. ❌ A: l'archivio complessivo è un concetto più ampio (patrimonio documentale). ❌ C: il protocollo è uno strumento separato (DPR 445/2000). ❌ D: le trasmissioni PEC sono tracciate dal provider, non dal fascicolo.
26/207 · CAD · profilo · INF-0026
La conservazione digitale a norma (art. 43-44 CAD) persegue principalmente lo scopo di:
[A] Ridurre i costi di archiviazione fisica
[B] Garantire nel tempo autenticità, integrità, affidabilità, leggibilità e reperibilità dei documenti
[C] Permettere la distruzione dei documenti cartacei dopo 5 anni
[D] Centralizzare tutti gli archivi PA in un unico cloud nazionale
Spiegazione
✅ B. La conservazione digitale a norma mira a preservare, nel lungo periodo, le proprietà essenziali dei documenti: autenticità (non alterati), integrità (completi), affidabilità (fonte certa), leggibilità (formati aperti), reperibilità. ❌ A: la riduzione dei costi è un effetto secondario, non lo scopo giuridico. ❌ C: la distruzione degli originali cartacei richiede specifiche condizioni (non è automatica dopo 5 anni). ❌ D: non esiste un obbligo di cloud unico nazionale per tutti gli archivi PA.
27/207 · CAD · profilo · INF-0027
Il Responsabile della Conservazione (art. 44 CAD) deve garantire, tra le altre cose:
[A] La firma autografa di tutti i documenti conservati
[B] La presenza fisica del personale nell'archivio nelle ore notturne
[C] Il rispetto delle misure di sicurezza e il mantenimento della leggibilità dei documenti nel tempo
[D] L'invio semestrale dei documenti conservati al Ministero competente
Spiegazione
✅ C. Il Responsabile della Conservazione definisce e attua le politiche di conservazione, garantisce la sicurezza fisica e logica del sistema, il mantenimento della leggibilità nel tempo e la conformità alle regole tecniche AgID. ❌ A: la conservazione digitale non prevede firme autografe. ❌ B: la presenza fisica notturna non è un requisito del ruolo. ❌ D: non c'è un obbligo di invio semestrale al Ministero.
28/207 · CAD · profilo · INF-0028
SPID (art. 64 CAD) prevede tre livelli di sicurezza. Il livello 2 richiede:
[A] Solo username e password
[B] Username, password e un secondo fattore (OTP, app)
[C] Username, password, OTP e impronta digitale
[D] Certificato qualificato su smart card
Spiegazione
✅ B. SPID Livello 2: autenticazione a due fattori — qualcosa che si SA (password) + qualcosa che si HA (OTP via SMS/app). È il livello più usato nei servizi PA. Livello 1: solo password. Livello 3: aggiunge un fattore biometrico o un dispositivo hardware sicuro. ❌ A: è il livello 1. ❌ C: l'impronta digitale è il livello 3. ❌ D: la smart card qualificata è livello 3 o usata per la firma, non per il livello 2 SPID.
29/207 · CAD · profilo · INF-0029
L'art. 65 CAD disciplina le istanze e dichiarazioni presentate in via telematica. Sono valide se presentate:
[A] Solo tramite il portale ufficiale della PA destinataria
[B] Tramite PEC, firma digitale, SPID o carta d'identità elettronica (CIE)
[C] Tramite email ordinaria con allegato PDF firmato
[D] Solo se accompagnate da copia del documento d'identità in formato digitale
Spiegazione
✅ B. Art. 65 CAD: le istanze telematiche sono valide se sottoscritte con firma digitale, inviate via PEC, trasmesse con identificazione tramite SPID o CIE, oppure accompagnate da copia del documento d'identità (eccezione per alcuni casi). ❌ A: non è richiesto l'uso esclusivo del portale ufficiale per la validità. ❌ C: l'email ordinaria non garantisce autenticazione, senza firma o PEC non ha lo stesso valore. ❌ D: la copia del documento d'identità è solo una delle modalità alternative, non l'unico requisito.
30/207 · CAD · profilo · INF-0030
L'art. 68 CAD impone alle PA, prima di acquisire software, di effettuare:
[A] Un'analisi dei rischi sulla cybersecurity
[B] Una valutazione comparativa tra soluzioni open source, riuso, e software proprietario
[C] Una gara d'appalto europea per qualsiasi importo
[D] L'approvazione preventiva da parte di AgID
Spiegazione
✅ B. Art. 68 CAD: le PA devono effettuare una «valutazione comparativa» che consideri in quest'ordine: 1) riuso di software PA esistente, 2) software open source, 3) software proprietario. La preferenza è per le soluzioni a basso costo e alta riusabilità. ❌ A: l'analisi dei rischi è separata (normativa NIS2/27001). ❌ C: le soglie per gara europea sono definite dal Codice Appalti, non dall'art. 68. ❌ D: AgID non approva preventivamente ogni acquisto software.
31/207 · CAD · profilo · INF-0031
L'art. 69 CAD prevede che le PA che sviluppano software su commessa debbano:
[A] Brevettare il software sviluppato a spese pubbliche
[B] Acquisire la titolarità del software e renderlo disponibile per riuso ad altre PA con licenza aperta
[C] Affidare la manutenzione in esclusiva al fornitore originale
[D] Registrare il software presso la SIAE prima dell'utilizzo
Spiegazione
✅ B. Art. 69 CAD: la PA deve acquisire la proprietà (o titolarità dei diritti) del software sviluppato su commessa pubblica e renderlo disponibile per il riuso da parte di altre PA, pubblicando il codice sorgente con licenza aperta (es. EUPL, AGPL). ❌ A: i brevetti software non sono il meccanismo previsto dal CAD (e sono problematici nel diritto europeo). ❌ C: il lock-in con il fornitore è esattamente ciò che l'art. 69 vuole evitare. ❌ D: la SIAE non è coinvolta nel regime speciale del software PA.
32/207 · CAD · profilo · INF-0032
Il domicilio digitale del cittadino (art. 3-bis CAD) è:
[A] L'account SPID utilizzato per accedere ai servizi PA
[B] L'indirizzo email registrato sull'anagrafe comunale
[C] Un indirizzo PEC o servizio equivalente comunicato alla PA per ricevere comunicazioni aventi valore legale
[D] Il numero di cellulare per la ricezione di SMS ufficiali
Spiegazione
✅ C. Art. 3-bis CAD: il domicilio digitale è l'indirizzo di posta elettronica certificata (PEC) o un servizio elettronico di recapito certificato qualificato (SERCQ), comunicato alla PA o all'INAD (Indice Nazionale dei Domicili Digitali). ❌ A: SPID è l'identità digitale (autenticazione), non il domicilio per le comunicazioni. ❌ B: l'email ordinaria non ha valore di domicilio digitale. ❌ D: l'SMS non ha valore giuridico equivalente alla PEC.
33/207 · CAD · profilo · INF-0033
La PEC (Posta Elettronica Certificata) garantisce al mittente:
[A] La riservatezza del contenuto del messaggio tramite cifratura end-to-end
[B] La ricevuta di avvenuta consegna con valore legale, attestante data e ora di consegna nella casella destinataria
[C] La firma digitale automatica del mittente su ogni messaggio
[D] L'impossibilità di ripudio da parte del destinatario che non ha letto il messaggio
Spiegazione
✅ B. La PEC (DPR 68/2005) fornisce: ricevuta di accettazione (dal proprio gestore) e ricevuta di avvenuta consegna (dal gestore del destinatario), entrambe con data/ora certa e valore legale. ❌ A: la PEC non cifra il contenuto end-to-end (il testo è leggibile dai gestori); per riservatezza occorre S/MIME o PGP. ❌ C: la PEC non appone firma digitale automatica sul contenuto. ❌ D: l'irrilevanza della lettura è un effetto collaterale della consegna, ma il «ripudio» in senso giuridico è diverso.
34/207 · PUB165 · profilo · INF-0034
La «privatizzazione» del rapporto di lavoro pubblico (D.Lgs. 165/2001 art. 2) significa che:
[A] La PA può essere privatizzata e ceduta ai privati
[B] Il rapporto di lavoro è regolato dal diritto privato (codice civile e CCNL), salvo deroghe di legge
[C] I dipendenti pubblici sono equiparati ai lavoratori privati senza alcuna differenza
[D] Tutti gli atti datoriali della PA sono atti di diritto privato, senza possibilità di ricorso al TAR
Spiegazione
✅ B. La riforma Bassanini ha «privatizzato» il rapporto di lavoro: si applica il codice civile e la contrattazione collettiva, con alcune materie riservate alla legge (organizzazione macro-struttura, procedure concorsuali, responsabilità). ❌ A: privatizzazione del rapporto ≠ privatizzazione dell'ente. ❌ C: permangono differenze significative (concorso pubblico, responsabilità contabile, ecc.). ❌ D: gli atti di macro-organizzazione restano atti amministrativi impugnabili al TAR.
35/207 · PUB165 · profilo · INF-0035
Il principio di separazione tra politica e gestione (artt. 4-5 D.Lgs. 165/2001) stabilisce che:
[A] I dirigenti definiscono gli obiettivi strategici e i politici li eseguono
[B] L'organo politico fissa gli obiettivi e verifica i risultati; i dirigenti li attuano con piena autonomia gestionale
[C] Politici e dirigenti hanno le stesse responsabilità sulle decisioni operative
[D] Il dirigente risponde solo al Parlamento, non all'organo politico di vertice
Spiegazione
✅ B. Il principio cardine: l'organo di indirizzo politico (Ministro, Sindaco) determina gli obiettivi e verifica i risultati; il dirigente ha piena autonomia nell'attuazione gestionale e ne risponde. Questo evita l'interferenza politica nella gestione ordinaria. ❌ A: i ruoli sono invertiti rispetto alla realtà. ❌ C: le responsabilità sono distinte: politica per gli obiettivi, dirigenziale per l'attuazione. ❌ D: il dirigente risponde all'organo di vertice politico per i risultati, ma non con ingerenza nella gestione.
36/207 · PUB165 · profilo · INF-0036
Le clausole dei contratti integrativi di lavoro delle PA che violano i limiti fissati dal CCNL nazionale sono (art. 40 c.3-quinquies D.Lgs. 165/2001):
[A] Sospese fino al rinnovo del CCNL
[B] Annullabili su ricorso del singolo lavoratore entro 60 giorni
[C] Nulle e prive di effetti, con obbligo di recupero delle somme già erogate
[D] Valide se ratificate dall'organo di controllo interno
Spiegazione
✅ C. Art. 40 c.3-quinquies D.Lgs. 165/2001: le clausole in contrasto con i vincoli e i limiti del CCNL nazionale sono NULLE (nullità assoluta, non annullabilità). Operano automaticamente, senza necessità di impugnazione. Le somme erogate in base a clausole nulle devono essere recuperate. ❌ A: non sono sospese, sono nulle ab initio. ❌ B: l'annullabilità relativa richiederebbe impugnazione — qui è nullità assoluta. ❌ D: nessuna ratifica può sanare la nullità di diritto.
37/207 · PUB165 · profilo · INF-0037
Quali materie sono oggetto di contrattazione collettiva nel pubblico impiego (art. 40 D.Lgs. 165/2001)?
[A] Organizzazione degli uffici, dotazioni organiche e procedure concorsuali
[B] Trattamento economico, orario di lavoro, progressioni di carriera contrattuale
[C] Responsabilità disciplinare, selezione e reclutamento del personale
[D] Tutte le materie, senza esclusioni, purché non vietate dalla legge
Spiegazione
✅ B. La contrattazione collettiva riguarda: trattamento economico, orario di lavoro, progressioni economiche, relazioni sindacali. ❌ A: organizzazione degli uffici, dotazioni organiche e procedure concorsuali sono riservate alla fonte unilaterale (legge/atto amministrativo), non contrattabili. ❌ C: responsabilità disciplinare e reclutamento sono materie legali. ❌ D: esistono materie esplicitamente escluse dalla contrattazione.
38/207 · PUB165 · profilo · INF-0038
La responsabilità disciplinare del dipendente pubblico è accertata e sanzionata da:
[A] Il giudice amministrativo (TAR) in via principale
[B] Il dirigente responsabile o l'Ufficio Procedimenti Disciplinari (UPD), a seconda della sanzione
[C] La Corte dei Conti in sede disciplinare
[D] L'organo politico di vertice (Ministro/Sindaco)
Spiegazione
✅ B. Art. 55-bis D.Lgs. 165/2001: le sanzioni conservative (fino alla sospensione) sono irrogate dal dirigente; quelle espulsive (licenziamento) e i casi più gravi dall'UPD. ❌ A: il TAR può annullare su ricorso ma non irroga sanzioni. ❌ C: la Corte dei Conti giudica la responsabilità erariale (danno all'erario), non quella disciplinare. ❌ D: l'organo politico non può interferire nel procedimento disciplinare del singolo dipendente.
39/207 · PUB165 · profilo · INF-0039
Il ricorso giurisdizionale del dipendente pubblico contro atti relativi al rapporto di lavoro privatizzato va proposto davanti a:
[A] TAR (Tribunale Amministrativo Regionale)
[B] Giudice del lavoro (Tribunale Ordinario in funzione di giudice del lavoro)
[C] Corte dei Conti
[D] Commissione di Garanzia per lo sciopero nei servizi pubblici essenziali
Spiegazione
✅ B. Art. 63 D.Lgs. 165/2001: le controversie relative al rapporto di lavoro dei dipendenti pubblici privatizzati appartengono alla giurisdizione del giudice ordinario (giudice del lavoro). ❌ A: il TAR è competente per le materie non privatizzate (organizzazione macro, procedure concorsuali). ❌ C: la Corte dei Conti è competente per la responsabilità erariale. ❌ D: la Commissione di Garanzia ha funzioni regolatorie per scioperi, non giurisdizionali.
40/207 · PUB165 · profilo · INF-0040
Il contratto collettivo nazionale di lavoro (CCNL) nella PA viene negoziato tra:
[A] I singoli dipendenti pubblici e le rispettive PA
[B] L'ARAN (Agenzia per la Rappresentanza Negoziale delle PA) e le organizzazioni sindacali rappresentative
[C] Il Ministero dell'Economia e i rappresentanti dei dipendenti
[D] Il Presidente del Consiglio e i segretari generali dei sindacati
Spiegazione
✅ B. L'ARAN rappresenta tutte le PA nella contrattazione collettiva nazionale. Firma i CCNL con le organizzazioni sindacali che raggiungono le soglie di rappresentatività. ❌ A: la contrattazione individuale è proibita nel pubblico impiego per i livelli non dirigenziali. ❌ C: il MEF può fissare i tetti di spesa ma non negozia direttamente. ❌ D: non è previsto un accordo diretto tra Presidente del Consiglio e segretari generali per i CCNL.
41/207 · PUB165 · profilo · INF-0041
Il rapporto di lavoro dirigenziale nella PA si basa su:
[A] Un rapporto di impiego di ruolo a tempo indeterminato senza possibilità di revoca
[B] Un contratto individuale con incarico dirigenziale a termine, rinnovabile, revocabile per risultati insufficienti
[C] Un mandato politico rinnovato ad ogni cambio di governo
[D] Un contratto collettivo che determina autonomamente retribuzione e mansioni
Spiegazione
✅ B. Il dirigente pubblico ha un contratto di lavoro a tempo indeterminato ma riceve incarichi dirigenziali a termine (di norma 3-5 anni). Se i risultati sono insufficienti, l'incarico non è rinnovato o è revocato. ❌ A: l'incarico è a termine e revocabile; l'iscrizione al ruolo è separata. ❌ C: il mandato politico è escluso dalla riforma — la dirigenza è indipendente dalla politica nella gestione. ❌ D: la retribuzione ha componenti determinate dalla contrattazione ma l'incarico è individuale.
42/207 · PUB165 · profilo · INF-0042
Il contratto di lavoro a tempo determinato nelle PA (art. 36 D.Lgs. 165/2001) può essere stipulato:
[A] Liberamente, come nel settore privato, per qualsiasi esigenza
[B] Solo per far fronte a esigenze temporanee e straordinarie, non sostituibili con personale di ruolo
[C] Per qualsiasi durata, purché il totale non superi i 36 mesi nel quinquennio
[D] Solo per profili professionali non presenti nell'organigramma permanente
Spiegazione
✅ B. Art. 36 D.Lgs. 165/2001: le PA ricorrono a contratti flessibili (tempo determinato, somministrazione) solo per esigenze temporanee e straordinarie non soddisfacibili con il personale di ruolo. L'abuso comporta conseguenze ma non la trasformazione a tempo indeterminato (a differenza del settore privato). ❌ A: la libertà contrattuale è molto più limitata che nel privato. ❌ C: i 36 mesi nel quinquennio sono un tetto del D.Lgs. 81/2015 applicabile al privato; nel pubblico le regole sono diverse. ❌ D: non è limitato ai profili mancanti in organico, ma alle esigenze eccezionali.
43/207 · PUB165 · profilo · INF-0043
Il principio di «esclusività» del rapporto di lavoro pubblico (art. 53 D.Lgs. 165/2001) implica che:
[A] Il dipendente pubblico non può avere attività extraistituzionali remunerate senza autorizzazione
[B] Il dipendente può liberamente svolgere qualsiasi attività privata fuori dall'orario di lavoro
[C] Il divieto di secondo lavoro si applica solo ai dirigenti
[D] Sono vietate tutte le attività private, incluse quelle non remunerate
Spiegazione
✅ A. Art. 53 D.Lgs. 165/2001: il dipendente pubblico non può svolgere incarichi retribuiti senza autorizzazione preventiva della PA. Le attività incompatibili (es. imprenditore commerciale) sono vietate. Le attività non remunerate non richiedono autorizzazione. ❌ B: le attività extraistituzionali remunerate richiedono autorizzazione. ❌ C: il divieto si applica a tutti i dipendenti, non solo ai dirigenti. ❌ D: le attività non remunerate (volontariato, sport amatoriale) sono generalmente libere.
44/207 · PUB165 · profilo · INF-0044
La valutazione della performance individuale del dipendente pubblico è regolata principalmente da:
[A] Il D.Lgs. 150/2009 (riforma Brunetta) e successive modifiche
[B] Il solo CCNL di comparto
[C] Il DPR 62/2013 (Codice di comportamento)
[D] Il D.Lgs. 165/2001 all'art. 2, in via esclusiva
Spiegazione
✅ A. Il D.Lgs. 150/2009 (cd. riforma Brunetta, modificato dal D.Lgs. 74/2017 e dal D.Lgs. 149/2023) introduce il ciclo di gestione della performance, il piano della performance, gli OIV e la valutazione individuale con conseguenze sulla retribuzione accessoria. ❌ B: il CCNL disciplina gli aspetti economici della premialità ma non il sistema complessivo di valutazione. ❌ C: il DPR 62/2013 disciplina il comportamento etico, non la performance. ❌ D: l'art. 2 D.Lgs. 165/2001 regola le fonti del rapporto, non la valutazione.
45/207 · PUB165 · profilo · INF-0045
Il «whistleblowing» nel pubblico impiego (D.Lgs. 24/2023) protegge il dipendente che:
[A] Critica pubblicamente le decisioni del dirigente sui social media
[B] Segnala illeciti di cui è venuto a conoscenza nell'esercizio delle proprie funzioni, ai canali previsti dalla legge
[C] Rifiuta di eseguire un ordine ritenuto ingiusto
[D] Denuncia alla stampa dati riservati dell'ente
Spiegazione
✅ B. Il D.Lgs. 24/2023 (recepimento direttiva UE 2019/1937) protegge chi segnala illeciti tramite canali interni (RPCT), esterni (ANAC) o pubblici, a condizione che la segnalazione sia fondata e in buona fede. ❌ A: la critica pubblica sui social non è whistleblowing protetto e può costituire violazione disciplinare. ❌ C: il rifiuto di ordini è disciplinato altrove (obbligo di obbedienza salvo reati manifesti). ❌ D: la divulgazione di dati riservati alla stampa è protetta solo come ultima istanza e con condizioni molto stringenti.
46/207 · TECNICA · profilo · INF-0046
In JavaScript, `element.addEventListener('click', handler, true)` registra il gestore nella fase di:
[A] Bubbling: l'evento risale dal target verso la radice
[B] Capturing: l'evento scende dalla radice verso il target
[C] Un thread separato per non bloccare il rendering
[D] Coda microtask, eseguita dopo i macrotask
Spiegazione
✅ B. Il terzo parametro `true` di addEventListener attiva la fase di CAPTURING (discesa dalla radice al target). Con `false` (default) è il BUBBLING (risalita dal target alla radice). Non esistono «thread separati» nel modello di eventi DOM — JavaScript è single-threaded. ❌ A: il bubbling corrisponde al valore `false`. ❌ C: i thread separati non esistono per i gestori DOM normali. ❌ D: la coda microtask è per Promise/queueMicrotask, non per addEventListener.
47/207 · TECNICA · profilo · INF-0047
Padre e figlio hanno entrambi un gestore 'click' in modalità bubbling. Cliccando sul figlio, quale scatta per primo?
[A] Il gestore del padre, poi quello del figlio
[B] Il gestore del figlio, poi quello del padre
[C] Entrambi simultaneamente in thread separati
[D] Solo quello del figlio (il padre non riceve l'evento)
Spiegazione
✅ B. In fase di BUBBLING l'evento parte dal target (figlio) e risale verso gli antenati: prima gestore del figlio, poi del padre. In capturing (terzo parametro `true`) è l'opposto. ❌ A: descrive il comportamento in fase capturing, non bubbling. ❌ C: thread separati non esistono per il DOM. ❌ D: il padre riceve l'evento tramite bubbling, salvo `stopPropagation()`.
48/207 · TECNICA · profilo · INF-0048
Qual è la differenza tra `event.stopPropagation()` e `event.preventDefault()`?
[A] Sono sinonimi, fanno la stessa cosa
[B] stopPropagation blocca la propagazione dell'evento verso altri elementi; preventDefault annulla l'azione default del browser
[C] preventDefault blocca la propagazione; stopPropagation annulla l'azione default
[D] stopPropagation ferma tutti gli script sulla pagina; preventDefault ferma solo il form
Spiegazione
✅ B. `stopPropagation()` impedisce che l'evento si propaghi (né bubbling né capturing). `preventDefault()` annulla l'azione di default del browser (es. submit del form, follow di un link). Sono indipendenti: si possono usare entrambi, uno solo, o nessuno. ❌ A: sono metodi distinti con effetti diversi. ❌ C: li inverte. ❌ D: stopPropagation non ferma «tutti gli script», agisce solo sulla catena di propagazione dell'evento corrente.
49/207 · TECNICA · profilo · INF-0049
JavaScript nel browser è fondamentalmente:
[A] Multithreaded: ogni callback gira in un thread dedicato
[B] Single-threaded con event loop: un solo blocco di codice JS alla volta nel main thread
[C] Multithreaded per le Promise, single-threaded per gli eventi DOM
[D] Eseguito da più thread condivisi che accedono al DOM in parallelo
Spiegazione
✅ B. JS ha un singolo thread principale (main thread). L'event loop gestisce una coda di callback/messaggi eseguendoli uno alla volta. I Web Workers sono thread separati ma NON accedono al DOM direttamente. Le Promise non cambiano questo — usano la coda delle microtask nello stesso thread. ❌ A e D: il DOM non è thread-safe; l'accesso parallelo causerebbe race condition. ❌ C: anche le Promise girano nel main thread tramite microtask queue.
50/207 · TECNICA · profilo · INF-0050
In RSA, quando il mittente crea una firma digitale, cifra l'hash del documento con:
[A] La propria chiave pubblica
[B] La chiave pubblica del destinatario
[C] La propria chiave privata
[D] La chiave privata del destinatario
Spiegazione
✅ C. La firma digitale = hash del documento cifrato con la CHIAVE PRIVATA del mittente. Solo il mittente conosce la propria chiave privata → autenticazione. Il destinatario verifica decifrando con la chiave PUBBLICA del mittente e confrontando con l'hash ricalcolato. ❌ A: cifrare l'hash con la propria chiave pubblica non darebbe autenticazione (chiunque ha la chiave pubblica). ❌ B: cifrare con la chiave pubblica del destinatario è la cifratura per RISERVATEZZA, non firma. ❌ D: la chiave privata del destinatario è segreta e usata per decifrare messaggi ricevuti.
51/207 · TECNICA · profilo · INF-0051
Per verificare la firma digitale apposta da Mario su un documento, il destinatario deve usare:
[A] La propria chiave privata
[B] La chiave privata di Mario
[C] La propria chiave pubblica
[D] La chiave pubblica di Mario
Spiegazione
✅ D. Per verificare la firma di Mario si usa la CHIAVE PUBBLICA di Mario (pubblica = accessibile a tutti). Il destinatario: 1) decifra la firma con la chiave pubblica di Mario → ottiene l'hash originale; 2) calcola l'hash del documento ricevuto; 3) se i due hash coincidono, la firma è valida. ❌ A: la chiave privata del destinatario serve per decifrare messaggi cifrati per lui. ❌ B: la chiave privata di Mario è segreta, non accessibile al destinatario. ❌ C: la propria chiave pubblica non ha relazione con la firma di Mario.
52/207 · TECNICA · profilo · INF-0052
Per garantire la riservatezza di un messaggio inviato a Sara, il mittente deve cifrarlo con:
[A] La propria chiave privata
[B] La propria chiave pubblica
[C] La chiave pubblica di Sara
[D] La chiave privata di Sara
Spiegazione
✅ C. Per riservatezza: si cifra con la CHIAVE PUBBLICA del destinatario (Sara). Solo Sara, con la propria chiave privata, potrà decifrarlo. ❌ A: cifrare con la propria chiave privata crea una firma (autenticazione), non riservatezza. ❌ B: cifrare con la propria chiave pubblica sarebbe decifrabile solo con la propria chiave privata — inutile per la comunicazione. ❌ D: la chiave privata di Sara è segreta e non accessibile al mittente.
53/207 · TECNICA · profilo · INF-0053
Un array RAID 5 è composto da 7 dischi da 4TB ciascuno. Qual è la capacità netta utilizzabile?
[A] 28TB
[B] 24TB
[C] 20TB
[D] 16TB
Spiegazione
✅ B (24TB). RAID 5: capacità = (N-1) × dimensione_disco = (7-1) × 4TB = 6 × 4TB = 24TB. Un disco equivalente è usato per la parità (distribuita tra tutti). ❌ A (28TB): sarebbe la capacità totale senza ridondanza (RAID 0). ❌ C (20TB): sarebbe (N-2)×4=20 → formula del RAID 6. ❌ D (16TB): formula errata.
54/207 · TECNICA · profilo · INF-0054
Un array RAID 6 con 8 dischi da 2TB ha capacità netta di:
[A] 16TB
[B] 14TB
[C] 12TB
[D] 10TB
Spiegazione
✅ C (12TB). RAID 6: doppia parità → capacità = (N-2) × dimensione = (8-2) × 2TB = 6 × 2TB = 12TB. Tollera la perdita di 2 dischi contemporaneamente. ❌ A (16TB): è la capacità totale (RAID 0). ❌ B (14TB): formula (N-1) corretta per RAID 5, non RAID 6. ❌ D (10TB): formula errata.
55/207 · TECNICA · profilo · INF-0055
RAID 1 con 4 dischi da 1TB: capacità netta e numero di guasti tollerati?
[A] 4TB, tollera 1 guasto
[B] 2TB, tollera 1 guasto
[C] 1TB, tollera 3 guasti
[D] 1TB, tollera 2 guasti
Spiegazione
✅ C. RAID 1 puro (mirroring) con 4 dischi: tutti i dischi contengono gli stessi dati → capacità = 1 disco = 1TB. Può perdere fino a 3 dischi su 4 (rimane almeno 1 copia). ❌ A (4TB): è la capacità totale senza ridondanza. ❌ B: RAID 1 con 2 dischi avrebbe 1TB e tollera 1 guasto; con 4 dischi la capacità rimane 1TB ma la tolleranza è maggiore. ❌ D: con 4 dischi in mirror si tollerano 3 guasti (non 2).
56/207 · TECNICA · profilo · INF-0056
RAID 10 (1+0) combina:
[A] Parità distribuita e striping
[B] Mirroring e striping: i dati sono in strisce su coppie di dischi in mirror
[C] Solo mirroring senza striping
[D] Solo striping con parità singola
Spiegazione
✅ B. RAID 10 = RAID 1 (mirroring) + RAID 0 (striping). I dati sono distribuiti in stripe su più coppie di dischi specchiati. Con 4 dischi: capacità = 50% del totale, tollera la perdita di 1 disco per ogni coppia. ❌ A: la parità distribuita è RAID 5. ❌ C: solo mirroring è RAID 1. ❌ D: striping con parità singola è RAID 5.
57/207 · TECNICA · profilo · INF-0057
Il livello di isolamento SQL REPEATABLE READ previene:
[A] Solo dirty read
[B] Dirty read e non-repeatable read, ma NON i phantom read
[C] Dirty read, non-repeatable read e phantom read
[D] Solo phantom read
Spiegazione
✅ B. REPEATABLE READ garantisce che le righe lette nella transazione non cambino se rilette → previene dirty read e non-repeatable read. NON previene i phantom read (nuove righe inserite da altre transazioni che appaiono in query successive con predicati di range). ❌ A: solo dirty read è READ COMMITTED. ❌ C: tutti e tre sono prevenuti da SERIALIZABLE (non da REPEATABLE READ). ❌ D: solo phantom read non corrisponde a nessun livello standard.
58/207 · TECNICA · profilo · INF-0058
Il livello READ COMMITTED (default in molti DBMS) previene:
[A] Dirty read, non-repeatable read e phantom read
[B] Solo dirty read
[C] Solo non-repeatable read
[D] Dirty read e phantom read, ma non non-repeatable read
Spiegazione
✅ B. READ COMMITTED previene SOLO i dirty read (lettura di dati non ancora committati). Non previene: non-repeatable read (stessa riga riletta dà valori diversi) né phantom read (nuove righe appaiono). ❌ A: tutti e tre prevenuti = SERIALIZABLE. ❌ C: non-repeatable read non è prevenuto da READ COMMITTED. ❌ D: i phantom read non sono prevenuti da READ COMMITTED.
59/207 · TECNICA · profilo · INF-0059
Un phantom read si verifica quando:
[A] Una transazione legge dati modificati ma non ancora committati da un'altra
[B] La stessa riga, riletta nella stessa transazione, restituisce un valore diverso dopo il commit di un'altra transazione
[C] Una query che usa un predicato di range restituisce righe diverse (nuove o eliminate) se eseguita due volte nella stessa transazione
[D] Un indice non aggiornato causa risultati obsoleti
Spiegazione
✅ C. Phantom read = nuove righe (o righe eliminate) inserite/cancellate da altre transazioni compaiono (o scompaiono) tra due esecuzioni della stessa query con predicato (es. WHERE età > 30). ❌ A: è la definizione di dirty read. ❌ B: è la definizione di non-repeatable read (stessa riga, valore diverso). ❌ D: gli indici obsoleti sono un problema di implementazione, non un'anomalia di isolamento.
60/207 · TECNICA · profilo · INF-0060
In un'architettura a strati (layered), ogni strato:
[A] Può accedere direttamente a qualsiasi altro strato per massimizzare le prestazioni
[B] Dipende unicamente dallo strato immediatamente sottostante e offre servizi allo strato sovrastante
[C] Comunica bidirezionalmente con tutti gli altri strati
[D] È completamente indipendente e non conosce gli altri strati
Spiegazione
✅ B. Il principio fondamentale del layered architecture: ogni strato usa i servizi del layer SOTTO e espone servizi al layer SOPRA. La dipendenza è unidirezionale verso il basso. Questo garantisce separazione delle responsabilità e sostituibilità dei layer. ❌ A: l'accesso arbitrario tra strati elimina i vantaggi del layering. ❌ C: la comunicazione bidirezionale con TUTTI violerebbe l'incapsulamento. ❌ D: l'indipendenza totale non è corretta — ogni layer dipende da quello sotto.
61/207 · TECNICA · profilo · INF-0061
L'algoritmo SHA-256 produce un digest di:
[A] 128 bit (16 byte)
[B] 160 bit (20 byte)
[C] 256 bit (32 byte)
[D] 512 bit (64 byte)
Spiegazione
✅ C. SHA-256 (SHA-2 family) produce sempre un hash di 256 bit = 32 byte. ❌ A (128 bit): è MD5 (sconsigliato, vulnerabile a collisioni). ❌ B (160 bit): è SHA-1 (deprecato). ❌ D (512 bit): è SHA-512 (stessa famiglia SHA-2 ma digest più lungo).
62/207 · TECNICA · profilo · INF-0062
In un'infrastruttura PKI, la catena di certificazione (chain of trust) serve a:
[A] Cifrare i messaggi end-to-end tra client e server
[B] Verificare che un certificato sia firmato da una CA radice fidata, passando per CA intermedie
[C] Distribuire le chiavi private ai client in modo sicuro
[D] Rinnovare automaticamente i certificati scaduti
Spiegazione
✅ B. La catena di fiducia PKI: il certificato del server è firmato da una CA intermedia, che è firmata dalla CA radice (root CA). Il client verifica la catena risalendo fino alla root CA che ha in memoria come fidata. ❌ A: la PKI gestisce l'autenticazione/identità; la cifratura usa le chiavi derivate dall'handshake TLS. ❌ C: le chiavi private NON vengono mai distribuite dalla CA — restano sempre sul proprietario. ❌ D: il rinnovo è un processo separato (ACME, SCEP).
63/207 · TECNICA · profilo · INF-0063
L'handshake TLS 1.3 (rispetto a TLS 1.2) è migliorato perché:
[A] Usa cifratura simmetrica invece di asimmetrica
[B] Richiede solo 1 round-trip invece di 2 per stabilire la connessione sicura
[C] Elimina completamente l'uso dei certificati X.509
[D] Usa solo algoritmi MD5 per la velocità
Spiegazione
✅ B. TLS 1.3 riduce a 1 round-trip (1-RTT) l'handshake rispetto ai 2 di TLS 1.2, con «0-RTT» per le sessioni ripristinate. Elimina algoritmi deboli (RSA key exchange, RC4, MD5/SHA-1) e usa solo suite sicure (ECDHE, AES-GCM, ChaCha20). ❌ A: TLS usa sempre sia asimmetrica (key exchange) sia simmetrica (dati). ❌ C: i certificati X.509 rimangono fondamentali per l'autenticazione. ❌ D: MD5 è eliminato da TLS 1.3, non adottato.
64/207 · TECNICA · profilo · INF-0064
Un server restituisce HTTP 401. Questo indica:
[A] L'utente è autenticato ma non ha i permessi necessari (autorizzazione negata)
[B] La risorsa non esiste
[C] Il client non è autenticato o le credenziali fornite sono errate
[D] Il server ha un errore interno
Spiegazione
✅ C. HTTP 401 (Unauthorized) = manca l'autenticazione o le credenziali sono errate. Il client deve autenticarsi. ❌ A: l'autenticato senza permessi riceve 403 (Forbidden). ❌ B: risorsa inesistente = 404 Not Found. ❌ D: errore interno server = 500 Internal Server Error.
65/207 · TECNICA · profilo · INF-0065
Il principio REST di «statelessness» significa che:
[A] Il server non salva mai dati nel database
[B] Ogni richiesta HTTP deve contenere tutte le informazioni necessarie per essere elaborata, senza dipendere da sessioni server-side
[C] Il client non può salvare nulla in locale (cookie, localStorage)
[D] Le risorse REST non hanno stato (sono immutabili)
Spiegazione
✅ B. Stateless = il server non mantiene stato della sessione tra richieste. Ogni richiesta è autosufficiente (include token di autenticazione, parametri, etc.). Questo facilita scalabilità orizzontale. ❌ A: il DB è separato dallo stato della sessione. ❌ C: il client può usare cookie/localStorage; il vincolo riguarda il server. ❌ D: le risorse REST hanno stato (possono essere modificate via PUT/PATCH/DELETE).
66/207 · TECNICA · profilo · INF-0066
Quale query SQL è VULNERABILE a SQL injection?
[A] SELECT * FROM utenti WHERE id = ? (con prepared statement)
[B] SELECT * FROM utenti WHERE nome = 'nomeUtente' (concatenazione diretta)
[C] SELECT * FROM utenti WHERE email = :email (named parameter)
[D] SELECT * FROM utenti WHERE id = $1 (parametro posizionale PostgreSQL)
Spiegazione
✅ B. La concatenazione diretta dell'input utente nella stringa SQL è la causa classica di SQL injection. Un input come `' OR '1'='1` modifica la logica della query. ❌ A, C, D: tutte usano parametri — il DBMS interpreta il valore dell'utente come dato puro, mai come codice SQL. Questo è il modo corretto (prepared statements / parametrized queries).
67/207 · TECNICA · profilo · INF-0067
Un attacco XSS (Cross-Site Scripting) stored si differisce dal reflected perché:
[A] Il reflected è più pericoloso del stored
[B] Nel stored, il codice malevolo è salvato nel DB del sito e colpisce chiunque visiti la pagina infetta; nel reflected il payload è nell'URL e colpisce solo chi clicca il link malevolo
[C] Nel stored l'attaccante deve avere accesso fisico al server
[D] Il reflected cifra il payload, lo stored no
Spiegazione
✅ B. XSS stored (persistente): lo script malevolo è salvato nel DB (es. in un commento) e viene servito a tutti gli utenti che visitano la pagina → più pericoloso. XSS reflected: il payload è nel request (URL, form) e il server lo «rimanda» (reflect) nella risposta → colpisce solo chi clicca il link malevolo. ❌ A: è l'opposto. ❌ C: non è richiesto accesso fisico. ❌ D: né l'uno né l'altro cifra il payload.
68/207 · GDPR · profilo · INF-0068
Quale delle seguenti NON è una base giuridica valida per il trattamento dei dati personali ai sensi dell'art. 6 GDPR?
[A] Esecuzione di un contratto di cui l'interessato è parte
[B] Adempimento di un obbligo legale del titolare
[C] Mero interesse commerciale del responsabile del trattamento
[D] Legittimo interesse del titolare o di terzi (salvo che prevalgano gli interessi dell'interessato)
Spiegazione
✅ C. Il «mero interesse commerciale» del responsabile del trattamento (data processor) non è una delle 6 basi giuridiche dell'art. 6 GDPR. Il responsabile tratta per conto del titolare, che deve avere una propria base giuridica. ❌ A: contratto (art. 6 c.1 lett. b) è base valida. ❌ B: obbligo legale (art. 6 c.1 lett. c) è base valida. ❌ D: legittimo interesse (art. 6 c.1 lett. f) è base valida (con bilanciamento).
69/207 · GDPR · profilo · INF-0069
Il diritto alla cancellazione (art. 17 GDPR, «diritto all'oblio») è:
[A] Assoluto: il titolare deve sempre cancellare i dati su richiesta dell'interessato
[B] Relativo: si esercita in specifici casi e ha eccezioni (es. obbligo legale di conservazione, interesse pubblico, difesa in giudizio)
[C] Applicabile solo ai dati online visibili pubblicamente
[D] Valido solo se i dati sono stati raccolti con il consenso
Spiegazione
✅ B. Il diritto alla cancellazione si esercita quando: i dati non sono più necessari allo scopo, il consenso è revocato (e manca altra base), si è opposto ex art. 21, trattamento illecito, obbligo legale. Ma ha eccezioni: obbligo legale di conservazione, interesse pubblico, ricerca scientifica, difesa in giudizio. ❌ A: non è assoluto. ❌ C: si applica a qualsiasi dato personale, non solo online. ❌ D: si applica anche ad altre basi giuridiche, non solo al consenso.
70/207 · GDPR · profilo · INF-0070
In caso di data breach, il titolare deve notificare il Garante entro:
[A] 24 ore dalla scoperta, in ogni caso
[B] 48 ore dalla scoperta, solo se ci sono danni economici
[C] 72 ore dalla scoperta, se il breach è suscettibile di presentare rischi per i diritti degli interessati
[D] 30 giorni dalla scoperta, sempre
Spiegazione
✅ C. Art. 33 GDPR: notifica al Garante entro 72 ore dalla scoperta, quando il breach è «suscettibile di presentare un rischio per i diritti e le libertà delle persone fisiche». Breach senza rischio = solo documentazione interna. ❌ A: 24 ore non è il termine GDPR. ❌ B: 48 ore non è il termine (era proposto in bozza ma non adottato). ❌ D: 30 giorni è il termine tipico per notifiche agli interessati in altri ambiti (NIS2), non al Garante GDPR.
71/207 · GDPR · profilo · INF-0071
Il Data Protection Officer (DPO/RPD) è obbligatoriamente nominato quando (art. 37 GDPR):
[A] L'organizzazione ha più di 50 dipendenti
[B] L'organizzazione è un'autorità pubblica, o tratta dati su larga scala di categorie speciali, o effettua monitoraggio sistematico su larga scala
[C] L'organizzazione tratta dati di cittadini europei da fuori UE
[D] L'organizzazione ha subito un data breach negli ultimi 12 mesi
Spiegazione
✅ B. I 3 casi obbligatori per il DPO (art. 37 GDPR): 1) Autorità/organismo pubblico; 2) Trattamento su larga scala di categorie speciali (art. 9) o dati penali (art. 10); 3) Monitoraggio sistematico su larga scala degli interessati. ❌ A: il numero di dipendenti non è criterio GDPR per il DPO. ❌ C: il trasferimento extra-UE richiede garanzie (cap. V), non un DPO obbligatorio per questo. ❌ D: il data breach passato non genera obbligo di DPO.
72/207 · GDPR · profilo · INF-0072
Il principio «privacy by design» (art. 25 GDPR) richiede che:
[A] La privacy sia aggiunta come modulo opzionale dopo il lancio del prodotto
[B] La protezione dei dati sia integrata fin dalla progettazione del sistema, con impostazioni di default le più protettive possibile
[C] L'utente possa sempre scegliere di disattivare tutte le protezioni privacy
[D] I sistemi raccolgano tutti i dati possibili e li anonimizzino dopo 30 giorni
Spiegazione
✅ B. Art. 25 GDPR: «data protection by design and by default» → la privacy deve essere considerata fin dall'inizio della progettazione, non aggiunta dopo. Le impostazioni di default devono essere le più protettive (minimizzazione). ❌ A: l'afterthought approach è esattamente ciò che il principio vieta. ❌ C: l'utente può personalizzare, ma il default deve essere protettivo. ❌ D: raccogliere tutto e anonimizzare dopo viola il principio di minimizzazione.
73/207 · GDPR · profilo · INF-0073
Il diritto alla portabilità dei dati (art. 20 GDPR) consente all'interessato di:
[A] Trasferire fisicamente i propri dati da un paese UE all'altro senza ostacoli
[B] Ricevere i propri dati in formato strutturato, leggibile da macchina e interoperabile, e trasmetterli a un altro titolare
[C] Chiedere che i propri dati siano convertiti in formato cartaceo
[D] Ottenere una copia di tutti i dati che la PA detiene sul cittadino (simile al FOIA)
Spiegazione
✅ B. Art. 20 GDPR: l'interessato può ricevere i propri dati in formato strutturato (es. JSON, CSV) e trasmetterli direttamente a un altro titolare, quando il trattamento è basato su consenso o contratto ed è automatizzato. ❌ A: la portabilità riguarda i dati, non il trasferimento territoriale. ❌ C: il formato leggibile da macchina è l'opposto del cartaceo. ❌ D: il FOIA (D.Lgs. 33/2013) è un istituto diverso (accesso civico generalizzato).
74/207 · GDPR · profilo · INF-0074
La valutazione d'impatto sulla protezione dei dati (DPIA, art. 35 GDPR) è obbligatoria quando:
[A] Si raccolgono dati di più di 100 persone fisiche
[B] Il trattamento è suscettibile di presentare un rischio elevato per i diritti degli interessati (es. profilazione, dati biometrici su larga scala)
[C] Si nominano nuovi responsabili del trattamento
[D] Ogni volta che si modifica l'informativa privacy
Spiegazione
✅ B. La DPIA è richiesta per trattamenti ad alto rischio: profilazione sistematica, trattamento su larga scala di categorie speciali, sorveglianza sistematica di zone pubbliche, nuove tecnologie. Il Garante pubblica liste di trattamenti che richiedono sempre DPIA. ❌ A: il numero 100 non è una soglia GDPR. ❌ C: la nomina di responsabili richiede un contratto (art. 28), non una DPIA. ❌ D: la modifica dell'informativa non richiede automaticamente una DPIA.
75/207 · GDPR · profilo · INF-0075
La differenza tra «titolare del trattamento» e «responsabile del trattamento» è:
[A] Il titolare è una persona fisica; il responsabile è sempre una persona giuridica
[B] Il titolare determina le finalità e i mezzi del trattamento; il responsabile tratta per conto del titolare seguendo le sue istruzioni
[C] Il responsabile è sempre un dipendente interno al titolare
[D] Sono sinonimi nel GDPR: entrambi rispondono allo stesso modo al Garante
Spiegazione
✅ B. Titolare (Controller): decide perché e come trattare i dati → responsabilità primaria. Responsabile (Processor): tratta per conto del titolare, seguendo le istruzioni contrattuali (art. 28). ❌ A: entrambi possono essere persone fisiche o giuridiche. ❌ C: il responsabile è spesso un fornitore esterno (es. cloud provider, società di marketing). ❌ D: hanno responsabilità distinte e diversi obblighi GDPR.
76/207 · GDPR · profilo · INF-0076
Il trasferimento di dati personali verso paesi extra-UE è consentito quando:
[A] Il paese destinatario ha più di 1 miliardo di abitanti
[B] La Commissione UE ha adottato una decisione di adeguatezza, oppure esistono garanzie appropriate (SCCs, BCR)
[C] Il trasferimento avviene tramite connessione HTTPS cifrata
[D] Il volume di dati trasferiti è inferiore a 1GB
Spiegazione
✅ B. Capitolo V GDPR: i trasferimenti extra-UE sono leciti se: 1) Decisione di adeguatezza della Commissione (es. UK, Svizzera, Giappone); 2) Garanzie appropriate: Standard Contractual Clauses (SCC), Binding Corporate Rules (BCR), codici di condotta. ❌ A: la popolazione non è criterio GDPR. ❌ C: HTTPS cifra la trasmissione ma non costituisce una base giuridica per il trasferimento. ❌ D: il volume di dati non è rilevante.
77/207 · GDPR · profilo · INF-0077
Il principio di «minimizzazione dei dati» (art. 5 c.1 lett. c GDPR) impone che i dati raccolti siano:
[A] Il più numerosi possibile per coprire ogni eventuale necessità futura
[B] Adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità del trattamento
[C] Archiviati per un minimo di 10 anni a fini di accountability
[D] Convertiti in formato anonimo entro 30 giorni dalla raccolta
Spiegazione
✅ B. La minimizzazione vieta la raccolta di dati «per ogni evenienza» (data hoarding). I dati devono essere strettamente necessari alla finalità dichiarata. ❌ A: è l'opposto del principio. ❌ C: la durata di conservazione è il principio di «limitazione della conservazione» (art. 5 lett. e), non di minimizzazione; 10 anni non è un termine fisso GDPR. ❌ D: l'anonimizzazione è consigliata ma non obbligatoria entro 30 giorni.
78/207 · RETI · profilo · INF-0078
Una sottorete con maschera /28 offre quanti indirizzi host utilizzabili?
[A] 30
[B] 16
[C] 14
[D] 8
Spiegazione
✅ C (14). /28 = 28 bit di rete, 4 bit per gli host. 2^4 = 16 indirizzi totali. Host utilizzabili = 16 - 2 (network address + broadcast) = 14. ❌ A (30): sarebbe /27 (5 bit host, 2^5-2=30). ❌ B (16): è il totale inclusi network e broadcast. ❌ D (8): sarebbe /29 (3 bit host, 2^3-2=6) — 8 non corrisponde a nessuna subnet comune.
79/207 · RETI · profilo · INF-0079
IPv6 rispetto a IPv4 introduce, tra le altre cose:
[A] Indirizzi a 64 bit invece di 32 bit
[B] Indirizzi a 128 bit, eliminazione dell'header checksum e autoconfigurazione stateless (SLAAC)
[C] Indirizzi a 128 bit ma mantiene il NAT obbligatorio
[D] Riduzione dell'header a 4 byte per maggiore efficienza
Spiegazione
✅ B. IPv6: 128 bit (vs 32 IPv4), header semplificato (no checksum, no frammentazione nei router), SLAAC per autoconfigurazione senza DHCP, multicast nativo. NAT NON è necessario grazie all'enorme spazio di indirizzamento. ❌ A: 64 bit non è IPv6. ❌ C: IPv6 elimina la necessità di NAT (non lo rende obbligatorio). ❌ D: l'header IPv6 è fisso a 40 byte (più grande di IPv4), ma più semplice.
80/207 · RETI · profilo · INF-0080
SSH (Secure Shell) rispetto a Telnet:
[A] È più lento perché usa compressione dati
[B] Cifra tutto il traffico (autenticazione e dati); Telnet trasmette in chiaro
[C] Usa la porta 23, Telnet usa la porta 22
[D] Non supporta l'autenticazione con chiave pubblica
Spiegazione
✅ B. SSH cifra l'intera sessione (negoziazione, autenticazione, comandi, output). Telnet trasmette tutto in chiaro, incluse le password → inaccettabile su reti non fidate. ❌ A: SSH usa cifratura che aggiunge overhead ma non compressione obbligatoria. ❌ C: SSH usa porta 22; Telnet usa porta 23 (invertiti nella risposta). ❌ D: SSH supporta nativamente l'autenticazione con chiave pubblica (è una delle sue principali caratteristiche).
81/207 · RETI · profilo · INF-0081
Un attacco CSRF (Cross-Site Request Forgery) si verifica quando:
[A] Un attaccante inietta codice JavaScript in una pagina web
[B] Un sito malevolo fa compiere azioni indesiderate su un sito legittimo a nome dell'utente autenticato, sfruttando la sessione esistente
[C] Un attaccante intercetta il traffico tra client e server
[D] Un'applicazione esegue comandi shell inseriti dall'utente
Spiegazione
✅ B. CSRF: l'utente è autenticato su sito-legittimo.it; un sito malevolo contiene una richiesta automatica verso sito-legittimo.it che viene eseguita con la sessione/cookie dell'utente. La prevenzione è il CSRF token (valore casuale nel form verificato lato server). ❌ A: è XSS. ❌ C: è man-in-the-middle. ❌ D: è command injection / OS injection.
82/207 · RETI · profilo · INF-0082
Un attacco Man-in-the-Middle (MitM) è mitigato principalmente da:
[A] Firewall di tipo stateful inspection
[B] Cifratura end-to-end con verifica del certificato (TLS + certificate pinning o HSTS)
[C] Antivirus aggiornato sul client
[D] Rate limiting delle richieste HTTP
Spiegazione
✅ B. MitM: l'attaccante si interpone tra client e server. TLS con verifica del certificato (catena di fiducia) rende impraticabile l'intercettazione senza che il client veda un warning. HSTS forza HTTPS. Certificate pinning associa il certificato atteso all'applicazione. ❌ A: il firewall filtra il traffico ma non autentica l'identità del server. ❌ C: l'antivirus non previene MitM a livello di rete. ❌ D: il rate limiting limita gli abusi ma non protegge dall'intercettazione.
83/207 · RETI · profilo · INF-0083
Un Web Application Firewall (WAF) protegge principalmente da:
[A] Attacchi DDoS volumetrici a livello di rete (L3/L4)
[B] Attacchi a livello applicativo (L7): SQL injection, XSS, CSRF, path traversal
[C] Vulnerabilità del sistema operativo del server
[D] Attacchi fisici all'infrastruttura datacenter
Spiegazione
✅ B. Il WAF analizza il traffico HTTP/HTTPS e blocca richieste che corrispondono a pattern di attacchi web noti (OWASP Top 10). Opera a livello applicativo (L7). ❌ A: gli attacchi DDoS volumetrici sono mitigati da CDN, scrubbing center, BGP blackholing — non dal WAF. ❌ C: le vulnerabilità OS sono coperte da patch management e IDS/IPS a livello OS. ❌ D: la sicurezza fisica è separata dalla sicurezza applicativa.
84/207 · RETI · profilo · INF-0084
Il protocollo DNSSEC aggiunge al DNS:
[A] Cifratura delle query DNS per garantire la riservatezza
[B] Firme digitali sulle risposte DNS per garantire l'autenticità e l'integrità dei record
[C] Autenticazione degli utenti prima della risoluzione del nome
[D] Accelerazione delle query tramite cache centralizzata firmata
Spiegazione
✅ B. DNSSEC firma crittograficamente i record DNS con la chiave privata della zona. Il resolver verifica le firme usando la chiave pubblica → autentica l'origine e garantisce integrità (nessuna manomissione). NON cifra il contenuto (per cifratura: DNS over HTTPS o DNS over TLS). ❌ A: DNSSEC non cifra le query. ❌ C: DNSSEC non autentica gli utenti. ❌ D: il caching è funzione del DNS resolver, non di DNSSEC.
85/207 · RETI · profilo · INF-0085
Il principio «zero trust» in sicurezza informatica si basa sull'assunzione che:
[A] Tutto il traffico interno alla rete aziendale è sicuro per definizione
[B] Nessuna risorsa o utente è da considerarsi fidato per default, indipendentemente dalla posizione nella rete
[C] Solo gli accessi esterni richiedono autenticazione
[D] Il perimetro di rete (firewall) è sufficiente a garantire la sicurezza
Spiegazione
✅ B. Zero Trust: «never trust, always verify». Anche un utente dentro la rete aziendale deve autenticarsi e autorizzarsi per ogni risorsa. Contesto (device, location, orario) è sempre valutato. ❌ A: il modello tradizionale «castle and moat» (fiducia implicita interna) è esattamente ciò che Zero Trust supera. ❌ C: Zero Trust si applica sia agli accessi interni sia esterni. ❌ D: il perimetro da solo non è sufficiente (lateral movement, insider threat).
86/207 · INGLESE · profilo · INF-0086
What does 'stakeholder' mean in a project management context?
[A] A person who holds the project budget
[B] Any individual or group with an interest in or affected by the project outcomes
[C] The project manager's direct supervisor
[D] A technical expert responsible for testing
Spiegazione
✅ B. A 'stakeholder' is anyone with an interest in the project: sponsors, users, team members, regulators, affected communities. ❌ A: the budget holder is the sponsor or PMO, a subset of stakeholders. ❌ C: the supervisor may be a stakeholder but it's not the definition. ❌ D: a tester is a team role, not the meaning of stakeholder.
87/207 · INGLESE · profilo · INF-0087
In IT, 'to deploy' means:
[A] To design the architecture of a system
[B] To release and install a software application into a production or target environment
[C] To document the technical specifications
[D] To test a system for vulnerabilities
Spiegazione
✅ B. 'Deploy' = rilasciare e installare il software nell'ambiente di destinazione (produzione, test, cloud). ❌ A: design is 'to architect' or 'to design'. ❌ C: documentation is 'to document'. ❌ D: vulnerability testing is 'to pen-test' or 'to assess'.
88/207 · INGLESE · profilo · INF-0088
Choose the correct sentence:
[A] If the backup fails, we loose all data.
[B] If the backup fails, we will lose all data.
[C] If the backup will fail, we lose all data.
[D] If the backup failed, we will lose all data.
Spiegazione
✅ B. First conditional (real possibility): If + present simple → will + infinitive. 'Lose' (not 'loose') is the correct spelling. ❌ A: 'loose' is an adjective (lento/allentato); the verb is 'lose'. ❌ C: 'will fail' in the if-clause is incorrect in first conditional. ❌ D: mixing past simple with 'will' creates an incorrect conditional form.
89/207 · INGLESE · profilo · INF-0089
What does 'compliance' mean in a regulatory context?
[A] A software feature for data compression
[B] Adherence to laws, regulations, standards and internal policies
[C] A type of network security protocol
[D] The process of compiling source code into executable files
Spiegazione
✅ B. 'Compliance' = conformità alle leggi, regolamenti, standard (es. GDPR compliance, NIS2 compliance). ❌ A: 'compression' refers to data size reduction. ❌ C: compliance is not a network protocol. ❌ D: 'compiling' is the technical process of code compilation — unrelated.
90/207 · INGLESE · profilo · INF-0090
A 'legacy system' in IT refers to:
[A] A newly deployed cloud-native application
[B] An outdated technology or system still in use, often difficult to replace or integrate with modern systems
[C] A system that manages software licences
[D] A backup system used as a secondary option
Spiegazione
✅ B. 'Legacy system' = sistema obsoleto ancora in uso (es. applicativi COBOL del 1980 ancora attivi in banche o PA). Difficile da mantenere, aggiornare e integrare con architetture moderne. ❌ A: il contrario di legacy. ❌ C: license management system è un'altra cosa. ❌ D: un backup system ha una funzione specifica diversa.
91/207 · SIT · situazionale · INF-0091
Un dirigente ti chiede di dare accesso amministrativo permanente al sistema di produzione a un consulente esterno, senza motivazione tecnica documentata. Come agisci?
[A] Esegui immediatamente la richiesta: il dirigente ha l'autorità
[B] Chiedi la motivazione scritta e, se non giustificata, proponi un accesso temporaneo con log completo e revoca automatica
[C] Rifiuti categoricamente senza spiegazione
[D] Fornisci l'accesso ma avvisi il consulente di non usarlo per attività non autorizzate
Spiegazione
✅ B. Il principio del minimo privilegio impone accessi giustificati, temporanei e tracciati. Richiedere motivazione documentata protegge il dirigente, il consulente e l'ente. L'accesso temporaneo con log è un compromesso professionale. ❌ A: eseguire senza domande viola il principio del minimo privilegio e la policy di sicurezza. ❌ C: il rifiuto categorico senza dialogo è inappropriato. ❌ D: avvisare il consulente non sostituisce la corretta procedura di autorizzazione.
92/207 · SIT · situazionale · INF-0092
Scopri che un log applicativo contiene password in chiaro di utenti reali. Qual è la prima azione corretta?
[A] Elimini immediatamente i log per proteggere la privacy degli utenti
[B] Segnali immediatamente il problema al responsabile della sicurezza e proponi di: mascherare/rimuovere le password dai log futuri e valutare se è avvenuta una violazione (data breach)
[C] Aggiorni l'informativa privacy e vai avanti
[D] Controlli se qualcuno ha già letto i log prima di decidere il da farsi
Spiegazione
✅ B. Password in chiaro nei log è una vulnerabilità critica. La segnalazione al responsabile della sicurezza è immediata. La remediation include: correggere il codice (mai loggare credenziali), bonificare i log esistenti (con accesso controllato), valutare se è avvenuto un data breach GDPR. ❌ A: eliminare i log senza valutazione potrebbe distruggere prove di un incidente. ❌ C: l'informativa privacy non risolve il problema tecnico. ❌ D: aspettare di capire chi ha letto ritarda la remediation.
93/207 · SIT · situazionale · INF-0093
Durante un collaudo, il sistema soddisfa tutti i requisiti formali del capitolato ma ha un grave problema di usabilità che renderebbe il servizio quasi inutilizzabile dagli utenti finali. Come procedi?
[A] Approvi il collaudo: i requisiti formali sono rispettati
[B] Rifiuti il collaudo senza spiegazioni
[C] Documenti il problema di usabilità in un verbale formale e proponi una fase di UX testing prima dell'accettazione definitiva
[D] Segnali il problema solo verbalmente al fornitore e aspetti che lo risolva spontaneamente
Spiegazione
✅ C. I requisiti formali sono necessari ma non sufficienti: un servizio PA deve essere effettivamente usabile (art. 1 L. 4/2004, WCAG). Documentare in verbale tutela la PA e impone al fornitore una remediation formale. ❌ A: accettare un sistema inutilizzabile espone la PA a reclami e inefficienza. ❌ B: il rifiuto senza documentazione non produce azioni concrete. ❌ D: la segnalazione verbale non ha valore contrattuale.
94/207 · SIT · situazionale · INF-0094
Ricevi per errore una email con dati personali sensibili di terzi (non pertinenti al tuo lavoro). Cosa fai?
[A] Leggi il contenuto per valutare se è utile, poi lo archivia
[B] Cancelli l'email e avvisi il mittente dell'errore, senza accedere ai dati o trasmetterli
[C] Trasferisci i dati al responsabile del trattamento per valutazione
[D] Pubblichi i dati nel sistema interno per avvisare i colleghi dell'errore di trasmissione
Spiegazione
✅ B. La ricezione accidentale non autorizza il trattamento. Azione corretta: segnalare l'errore al mittente (che può valutare il data breach), cancellare l'email, non accedere o trattare i dati ricevuti erroneamente. ❌ A: leggere il contenuto costituisce trattamento non autorizzato. ❌ C: trasferire i dati amplia la violazione. ❌ D: pubblicare internamente aggrava la violazione.
95/207 · SIT · situazionale · INF-0095
Il tuo team ha identificato un componente open source critico che non è più mantenuto (end of life) e che è integrato nel sistema di produzione. Cosa proponi?
[A] Non fare nulla: se il sistema funziona, il problema non esiste
[B] Aggiornare il componente al più presto con una versione mantenuta, o sostituirlo con un'alternativa attiva; nel frattempo applicare compensating controls e monitoraggio rafforzato
[C] Comunicare agli utenti finali il rischio e lasciar decidere a loro
[D] Migrare l'intero sistema su un'altra piattaforma entro 30 giorni
Spiegazione
✅ B. Un componente EOL non riceve patch di sicurezza → rischio crescente nel tempo. La remediation pianificata (aggiornamento o sostituzione) è la risposta corretta, con misure compensative nel frattempo (WAF, isolamento, monitoraggio). ❌ A: «se funziona non toccare» non è accettabile per la sicurezza. ❌ C: la decisione tecnica spetta al team IT, non agli utenti finali. ❌ D: la migrazione completa in 30 giorni è spesso irrealistica e va pianificata.
96/207 · SIT · situazionale · INF-0096
Un utente chiede informazioni su una pratica di un terzo (non la sua). Non è tuo familiare né ha delega. Come rispondi?
[A] Fornisci le informazioni se l'utente sembra credibile
[B] Rifiuti di fornire le informazioni e spieghi che puoi accedere solo ai dati di cui l'utente è interessato o ha delega formale
[C] Chiedi al tuo superiore se puoi rispondere
[D] Fornisci solo informazioni generali senza dati personali specifici
Spiegazione
✅ B. Il GDPR (art. 5, 15) permette l'accesso ai dati solo all'interessato o a chi ha delega/procura. Fornire dati di terzi a chi non ha titolo è una violazione. ❌ A: la credibilità non sostituisce il titolo giuridico. ❌ C: la risposta non dipende dal superiore ma dalla norma. ❌ D: anche informazioni parziali potrebbero violare la privacy se riferite a terzi identificabili.
97/207 · SIT · situazionale · INF-0097
Stai per deployare un aggiornamento critico in produzione. All'ultimo momento ti accorgi che non è stata testata la procedura di rollback. Come agisci?
[A] Procedi comunque: il rollback si improvvisa se necessario
[B] Blocchi il deploy, testi la procedura di rollback in staging, poi procedi con il deploy in una finestra di manutenzione pianificata
[C] Chiedi al fornitore di gestire il rollback se qualcosa va storto
[D] Deploya solo una parte del sistema (canary deployment) senza procedura di rollback
Spiegazione
✅ B. Un deploy senza rollback verificato è un rischio operativo inaccettabile per sistemi produttivi. Il test in staging è obbligatorio. Se non c'è tempo, si posticipa. ❌ A: «improvvisare» un rollback durante un incidente è la ricetta per un downtime prolungato. ❌ C: il fornitore non può garantire il rollback senza averlo testato. ❌ D: il canary deployment riduce il rischio ma non sostituisce la procedura di rollback documentata e testata.
98/207 · SIT · situazionale · INF-0098
Ricevi una richiesta di accesso agli atti da un cittadino (L. 241/1990). I documenti richiesti contengono dati personali di terzi. Come gestisci la richiesta?
[A] Fornisci tutti i documenti integralmente: il diritto di accesso è assoluto
[B] Rigetti la richiesta per proteggere la privacy dei terzi
[C] Valuti se il diritto di accesso del richiedente prevalga sull'interesse alla riservatezza dei terzi, eventualmente oscurando i dati non pertinenti alla richiesta
[D] Inoltri la richiesta al Garante Privacy per la decisione
Spiegazione
✅ C. L. 241/1990 e GDPR coesistono: l'accesso agli atti va bilanciato con la privacy dei terzi. La PA oscura (o nega) i dati dei terzi che non sono strettamente necessari per la tutela del richiedente. ❌ A: l'accesso non è assoluto — le eccezioni includono la privacy di terzi. ❌ B: il rigetto totale è sproporzionato se i dati del richiedente sono accessibili. ❌ D: il Garante non decide le singole richieste di accesso agli atti.
99/207 · SIT · situazionale · INF-0099
Il tuo progetto accumula debito tecnico significativo pur rispettando le scadenze. Cosa proponi al team e al management?
[A] Ignorare il debito: consegnare nei tempi è l'unica cosa che conta
[B] Dedicare il 20% di ogni sprint alla riduzione del debito tecnico e comunicare al management l'impatto sul rischio futuro (bug, lentezza, difficoltà di manutenzione)
[C] Riscrivere completamente il sistema da zero nel prossimo sprint
[D] Assumere personale aggiuntivo per gestire il debito mentre il resto del team continua
[E]
Spiegazione
✅ B. Il debito tecnico non gestito aumenta i costi futuri in modo non lineare. La soluzione pragmatica è dedicare una quota fissa dello sprint alla riduzione del debito (refactoring, test, documentazione) e rendere visibile il rischio al management con metriche concrete. ❌ A: ignorare il debito porta a sistemi sempre più fragili e costosi. ❌ C: il big rewrite è raramente la soluzione (spesso genera nuovo debito). ❌ D: il personale aggiuntivo non riduce il debito senza una strategia di prioritizzazione.
100/207 · SIT · situazionale · INF-0100
Un collega propone di usare dati reali di cittadini nell'ambiente di test per comodità. Come rispondi?
[A] Accetti se il collega si impegna a cancellare i dati dopo il test
[B] Spiegi che l'uso di dati reali in test viola il GDPR (minimizzazione, finalità) e proponi l'uso di dati sintetici o anonimizzati
[C] Accetti solo se i dati sono mascherati nell'interfaccia, anche se presenti nel DB
[D] Chiedi all'interessato il consenso prima di usare i suoi dati nel test
Spiegazione
✅ B. Usare dati reali in ambiente di test viola il GDPR: i dati sono raccolti per una finalità (il servizio) non compatibile con il test. La soluzione corretta è la generazione di dati sintetici o la pseudonimizzazione/anonimizzazione robusta. ❌ A: «cancellare dopo» non risolve il problema durante il test (accessi non autorizzati, log). ❌ C: il mascheramento nell'UI non protegge i dati nel DB di test. ❌ D: il consenso non sarebbe sufficiente: la finalità test non è compatibile con quella originale.
101/207 · SIT · situazionale · INF-0101
Ti vengono assegnati contemporaneamente 3 task urgenti da 3 diversi manager. Come gestisci la situazione?
[A] Fai tutto contemporaneamente in parallelo per soddisfarli tutti
[B] Esegui i task nell'ordine in cui li hai ricevuti senza comunicare
[C] Comunichi a tutti e 3 i manager la situazione di conflitto, chiedi la priorità e concordi un ordine di esecuzione trasparente
[D] Svolgi il task del manager di grado più elevato e rimandi gli altri indefinitamente
Spiegazione
✅ C. Il conflitto di priorità va gestito in modo trasparente: comunicare a tutti gli stakeholder, far emergere la priorità (che è una decisione di business, non tecnica) e concordare l'ordine. ❌ A: lavorare in parallelo su task che richiedono focus divide la qualità. ❌ B: FIFO senza comunicazione lascia i manager senza visibilità sui ritardi. ❌ D: la gerarchia formale non è sempre il criterio giusto per la priorità operativa.
102/207 · SIT · situazionale · INF-0102
Durante una riunione tecnica, ti viene chiesta una stima dei tempi per una funzionalità su cui non hai ancora analizzato i requisiti. Come rispondi?
[A] Dai una stima generosa (es. 6 mesi) per coprire ogni eventualità
[B] Dai una stima rapida per non sembrare impreparato
[C] Spieghi che senza un'analisi dei requisiti qualsiasi stima sarebbe inaffidabile, e proponi di fornire la stima dopo un'analisi tecnica di 1-2 giorni
[D] Dici che è impossibile stimare e la riunione non può proseguire
Spiegazione
✅ C. Una stima senza requisiti è fiction. Comunicarlo chiaramente e proporre un mini-analisi per produrre una stima fondata è la risposta professionale. ❌ A: la stima generosa crea false aspettative e spreco. ❌ B: una stima rapida non fondata verrà presa come impegno e causerà problemi. ❌ D: dichiarare l'impossibilità totale non è costruttivo — l'analisi di 1-2 giorni è una proposta concreta.
103/207 · SIT · situazionale · INF-0103
Un servizio IT che gestisci rallenta progressivamente ma non è ancora indisponibile. Qual è l'approccio corretto?
[A] Aspetti che diventi indisponibile per avere dati certi prima di agire
[B] Analizi le metriche (CPU, memoria, I/O, query lente, error rate), identifichi la causa radice e intervieni prima del degrado critico
[C] Aumenti le risorse hardware immediatamente senza analisi
[D] Comunichi agli utenti che il sistema è lento e aspetti le loro segnalazioni
Spiegazione
✅ B. Il rallentamento progressivo è un segnale da analizzare proattivamente (approccio SRE/ITIL: problem management, non solo incident). Diagnosticare la causa radice prima del punto di rottura evita l'indisponibilità. ❌ A: aspettare il crash è reattivo e costoso. ❌ C: aggiungere risorse senza diagnosi può mascherare il problema senza risolverlo. ❌ D: aspettare le segnalazioni degli utenti è troppo tardivo e danneggia la fiducia.
104/207 · SIT · situazionale · INF-0104
Il fornitore dichiara risolto un incidente, ma gli utenti continuano a segnalare il problema. Come agisci?
[A] Chiudi il ticket: il fornitore ha detto che è risolto
[B] Testa autonomamente la funzionalità segnalata dagli utenti, documenta i risultati e, se il problema persiste, riapri il ticket con evidenze concrete
[C] Contatti gli utenti per capire se si tratta di un errore di utilizzo
[D] Attendi che il fornitore rilevi autonomamente il problema
Spiegazione
✅ B. La «risoluzione» del fornitore deve essere verificata con test concreti. Le segnalazioni degli utenti sono prove da documentare e riportare al fornitore con evidenze (screenshot, log, video). ❌ A: chiudere il ticket basandosi solo sulla dichiarazione del fornitore viola la verifica di qualità. ❌ C: verificare il lato utente è corretto MA non sostituisce la verifica tecnica. ❌ D: aspettare è inaccettabile se gli utenti sono impattati.
105/207 · SIT · situazionale · INF-0105
Noti che il monitoraggio del sistema non copre un servizio critico. Non ti è stato assegnato esplicitamente il compito di coprirlo. Cosa fai?
[A] Non fai nulla: non è un tuo compito
[B] Segnali la lacuna al responsabile con una proposta di copertura, e se autorizzato implementi il monitoraggio mancante
[C] Implementi il monitoraggio senza comunicare nulla per non «fare storie»
[D] Aspetti che si verifichi un incidente per dimostrare la necessità del monitoraggio
Spiegazione
✅ B. Il funzionario proattivo segnala le lacune (ownership collettiva della qualità) e propone soluzioni. L'autorizzazione formale tutela il dipendente e garantisce visibilità. ❌ A: l'inerzia di fronte a un rischio noto è irresponsabile. ❌ C: agire senza comunicare impedisce al management di avere visibilità e prendersi responsabilità. ❌ D: aspettare l'incidente è il peggio scenario (danno reale + «avevi notato il rischio e non hai detto nulla?»).
106/207 · CLOUD · profilo · INF-0106
Quale modello di servizio cloud fornisce al cliente un ambiente di sviluppo completo (runtime, middleware, OS) senza gestire l'infrastruttura sottostante?
[A] IaaS
[B] PaaS
[C] SaaS
[D] FaaS
Spiegazione
PaaS (Platform as a Service) offre una piattaforma di sviluppo gestita: il provider gestisce OS, middleware, runtime. Il cliente si occupa solo del codice. IaaS fornisce VM/rete/storage. SaaS fornisce applicazioni pronte. FaaS è serverless.
107/207 · CLOUD · profilo · INF-0107
In un modello di responsabilità condivisa cloud, in SaaS il cliente è responsabile di:
[A] Sistema operativo e runtime
[B] Dati e gestione accessi utenti
[C] Rete fisica e hypervisor
[D] Middleware e database
Spiegazione
In SaaS il provider gestisce tutto lo stack tecnologico. Il cliente è responsabile solo dei propri dati e della gestione degli account/accessi.
108/207 · CLOUD · profilo · INF-0108
Cosa si intende per 'elasticità' in un servizio cloud?
[A] La capacità di sopravvivere a guasti hardware
[B] La possibilità di scalare le risorse automaticamente in base al carico
[C] La distribuzione geografica dei data center
[D] La crittografia end-to-end dei dati
Spiegazione
L'elasticità cloud è la capacità di aumentare o ridurre automaticamente le risorse (CPU, memoria, storage) in risposta alla domanda in tempo reale. La fault tolerance è la sopravvivenza ai guasti.
109/207 · CLOUD · profilo · INF-0109
Il modello 'serverless' (FaaS) è caratterizzato da:
[A] Assenza totale di server fisici nel data center
[B] Esecuzione di funzioni su richiesta senza gestire server, con fatturazione per singola esecuzione
[C] Virtualizzazione del sistema operativo tramite container
[D] Deploy permanente di microservizi su Kubernetes
Spiegazione
In FaaS (Function as a Service) il provider esegue funzioni discrete in risposta a eventi; il cliente non gestisce server e paga per invocazione/durata.
110/207 · CLOUD · profilo · INF-0110
Kubernetes è principalmente uno strumento per:
[A] Virtualizzazione hardware di tipo bare-metal
[B] Orchestrazione e gestione di container su larga scala
[C] Backup automatico di database relazionali
[D] Monitoraggio della sicurezza di rete
Spiegazione
Kubernetes (K8s) è un sistema open-source per automatizzare il deployment, lo scaling e la gestione di applicazioni containerizzate.
111/207 · CLOUD · profilo · INF-0111
In un'architettura multi-cloud, qual è il principale vantaggio rispetto al single-cloud?
[A] Costi sempre inferiori per tutti i servizi
[B] Riduzione del vendor lock-in e maggiore resilienza
[C] Sicurezza automaticamente garantita dai provider
[D] Latenza sempre più bassa per tutti gli utenti
Spiegazione
Il multi-cloud riduce la dipendenza da un singolo fornitore (vendor lock-in) e aumenta la resilienza: se un provider ha un outage, i servizi su altri provider continuano.
112/207 · CLOUD · profilo · INF-0112
Il Piano Triennale ICT per la PA italiana indica come strategia principale per il cloud:
[A] Acquisizione di infrastrutture proprie per ogni ente
[B] Migrazione verso il Polo Strategico Nazionale (PSN) e cloud qualificati AgID
[C] Utilizzo esclusivo di soluzioni open-source on-premise
[D] Adozione di un unico fornitore cloud europeo
Spiegazione
La strategia cloud PA italiana prevede la migrazione verso il PSN (Polo Strategico Nazionale) e l'utilizzo di servizi cloud qualificati da AgID, secondo la classificazione dati in strategici, critici e ordinari.
113/207 · CLOUD · profilo · INF-0113
Cosa distingue un cloud 'privato' da uno 'ibrido'?
[A] Il cloud privato usa solo hardware open-source
[B] Il cloud ibrido combina infrastruttura privata e pubblica con integrazione tra le due
[C] Il cloud privato non supporta la virtualizzazione
[D] Il cloud ibrido è gestito solo da provider terzi
Spiegazione
Il cloud ibrido integra un cloud privato (on-premise o dedicato) con uno o più cloud pubblici, permettendo workload portability e burst capacity.
114/207 · BIGDATA · profilo · INF-0114
Le '5 V' del Big Data includono Volume, Velocity, Variety, Veracity e:
[A] Visualization
[B] Value
[C] Virtualization
[D] Validation
Spiegazione
Le 5V del Big Data: Volume (quantità), Velocity (velocità), Variety (formati eterogenei), Veracity (qualità/affidabilità), Value (valore estraibile).
115/207 · BIGDATA · profilo · INF-0115
In Machine Learning, cosa si intende per 'overfitting'?
[A] Il modello non riesce ad apprendere i pattern del training set
[B] Il modello performa bene sul training set ma generalizza male su dati nuovi
[C] Il modello impiega troppo tempo per la fase di training
[D] Il dataset di training è troppo piccolo per l'algoritmo scelto
Spiegazione
L'overfitting si verifica quando il modello memorizza i dati di training (incluso il rumore) invece di apprendere pattern generalizzabili, risultando in alta accuracy sul training e bassa su dati nuovi. Il contrario è underfitting.
116/207 · BIGDATA · profilo · INF-0116
Quale framework è specificamente progettato per l'elaborazione distribuita di grandi dataset (batch processing)?
[A] Apache Kafka
[B] Apache Hadoop MapReduce
[C] Apache NiFi
[D] Redis
Spiegazione
Apache Hadoop MapReduce è il framework classico per batch processing distribuito su grandi dataset (HDFS + job MapReduce). Kafka è un message broker per streaming. NiFi è per data flow/ETL. Redis è un in-memory data store.
117/207 · BIGDATA · profilo · INF-0117
Cosa fa un 'data lake' rispetto a un data warehouse tradizionale?
[A] Memorizza solo dati strutturati con schema rigido predefinito
[B] Memorizza dati in formato grezzo (strutturati, semi-strutturati, non strutturati) con schema applicato alla lettura
[C] Esegue solo query OLAP su cubi multidimensionali
[D] Sostituisce completamente il database transazionale OLTP
Spiegazione
Il data lake memorizza dati in formato nativo/grezzo senza imporre uno schema (schema-on-read), a differenza del data warehouse che richiede schema predefinito (schema-on-write) e dati strutturati.
118/207 · BIGDATA · profilo · INF-0118
In un sistema di raccomandazione basato su 'collaborative filtering', le raccomandazioni si basano su:
[A] Le caratteristiche intrinseche degli oggetti raccomandati
[B] Il comportamento di utenti simili per preferenze
[C] Regole predefinite dall'amministratore del sistema
[D] L'analisi del testo dei contenuti
Spiegazione
Il collaborative filtering analizza i comportamenti e le preferenze di utenti simili ('chi ha apprezzato X ha anche apprezzato Y') senza analizzare le caratteristiche degli oggetti.
119/207 · BIGDATA · profilo · INF-0119
Apache Spark rispetto a Hadoop MapReduce è generalmente:
[A] Più lento ma più affidabile
[B] Più veloce grazie all'elaborazione in-memory
[C] Adatto solo a dati strutturati
[D] Impossibile da usare con HDFS
Spiegazione
Apache Spark elabora i dati in-memory (RAM) invece di scrivere su disco tra ogni step come MapReduce, risultando generalmente 10-100x più veloce per molti workload.
120/207 · AIACT · normativa · INF-0120
Il Regolamento UE 2024/1689 (AI Act) è entrato in vigore il:
[A] 1 gennaio 2024
[B] 1 agosto 2024
[C] 12 luglio 2024
[D] 1 febbraio 2025
Spiegazione
L'AI Act è stato pubblicato nella GU dell'UE il 12 luglio 2024 ed è entrato in vigore il 1 agosto 2024 (20 giorni dopo la pubblicazione). L'applicazione è differita: 6 mesi per divieti, 12 mesi per GPAI, 24 mesi per alto rischio.
121/207 · AIACT · normativa · INF-0121
Secondo l'AI Act, i sistemi di IA classificati a 'rischio inaccettabile' sono:
[A] Soggetti a obblighi di trasparenza e registrazione
[B] Completamente vietati nell'UE
[C] Ammessi solo per uso governativo
[D] Soggetti a valutazione della conformità da un organismo notificato
Spiegazione
I sistemi AI a rischio inaccettabile (es. social scoring da governi, manipolazione subliminale, biometric mass surveillance in tempo reale) sono vietati nell'UE. Gli altri livelli hanno obblighi crescenti.
122/207 · AIACT · normativa · INF-0122
Un sistema AI usato per la selezione del personale nella PA italiana rientra nella categoria:
[A] Rischio minimo — nessun obbligo specifico
[B] Rischio limitato — solo obbligo di trasparenza
[C] Rischio elevato — obblighi stringenti di conformità
[D] Rischio inaccettabile — vietato
Spiegazione
L'allegato III dell'AI Act classifica i sistemi AI per selezione/assunzione del personale (incluse PA) come ad 'alto rischio', soggetti a obblighi di qualità dei dati, documentazione, trasparenza, supervisione umana.
123/207 · AIACT · normativa · INF-0123
Cosa sono i sistemi AI 'per uso generale' (GPAI) nell'AI Act?
[A] Sistemi AI vietati perché troppo potenti
[B] Modelli AI addestrati su grandi volumi di dati (es. LLM) con capacità polivalenti
[C] Sistemi AI esclusivamente per uso militare
[D] Sistemi AI certificati da AgID per la PA italiana
Spiegazione
I GPAI (General Purpose AI) sono modelli come i Large Language Models (LLM) addestrati su larga scala con capacità polivalenti. Soggetti a obblighi specifici tra cui trasparenza, copyright e valutazione per modelli con rischi sistemici.
124/207 · AIACT · normativa · INF-0124
Quale autorità è designata come responsabile dell'applicazione dell'AI Act a livello europeo?
[A] ENISA
[B] EDPB (Garante europeo protezione dati)
[C] AI Office (Ufficio IA della Commissione europea)
[D] EBA (European Banking Authority)
Spiegazione
L'AI Office (istituito con Decisione della Commissione europea, febbraio 2024) è l'organismo europeo centrale per l'applicazione dell'AI Act, in particolare per i modelli GPAI. Le autorità nazionali vigilano sugli altri sistemi.
125/207 · AIACT · normativa · INF-0125
Secondo l'AI Act, i fornitori di sistemi AI ad alto rischio devono:
[A] Ottenere solo un'autocertificazione di conformità
[B] Registrare il sistema nella banca dati EU AI, garantire qualità dei dati, documentazione tecnica e supervisione umana
[C] Vietare l'uso del sistema in qualsiasi contesto pubblico
[D] Condividere il codice sorgente con le autorità nazionali
Spiegazione
I fornitori di sistemi AI ad alto rischio hanno obblighi multipli: sistema di gestione della qualità, documentazione tecnica, registrazione nell'EU AI database, trasparenza, supervisione umana, robustezza e sicurezza informatica.
126/207 · NIS2 · normativa · INF-0126
La Direttiva NIS2 (UE 2022/2555) è stata recepita in Italia con:
[A] D.Lgs. 65/2018
[B] D.Lgs. 138/2024
[C] L. 90/2024
[D] D.P.C.M. 17 febbraio 2017
Spiegazione
La Direttiva NIS2 è stata recepita in Italia con il D.Lgs. n. 138 del 4 settembre 2024, in vigore dal 16 ottobre 2024. Il D.Lgs. 65/2018 era il recepimento della NIS1. La L. 90/2024 riguarda la cybersecurity PA (Legge Crosetto).
127/207 · NIS2 · normativa · INF-0127
Secondo la NIS2, quale organismo è responsabile della cybersecurity nazionale in Italia?
[A] AGID
[B] CONSIP
[C] ACN (Agenzia per la Cybersicurezza Nazionale)
[D] Ministero dell'Interno
Spiegazione
L'ACN (Agenzia per la Cybersicurezza Nazionale), istituita con D.L. 82/2021, è l'autorità nazionale competente NIS2, gestisce il CSIRT Italia e coordina la risposta agli incidenti cyber.
128/207 · NIS2 · normativa · INF-0128
NIS2 distingue tra soggetti 'essenziali' e 'importanti'. I soggetti essenziali sono sottoposti a:
[A] Solo obblighi di notifica incidenti
[B] Vigilanza ex-ante più stringente e sanzioni più alte rispetto agli importanti
[C] Gli stessi obblighi dei soggetti importanti
[D] Solo requisiti di sicurezza per la supply chain
Spiegazione
I soggetti essenziali (energia, trasporti, banche, sanità, acqua, infrastrutture digitali) hanno vigilanza ex-ante proattiva e sanzioni fino a 10M€ o 2% fatturato. I soggetti importanti: vigilanza ex-post e sanzioni fino a 7M€ o 1,4%.
129/207 · NIS2 · normativa · INF-0129
Entro quanto tempo i soggetti NIS2 devono notificare all'ACN un incidente significativo?
[A] 72 ore (preavviso) e 1 mese (report finale)
[B] 24 ore (preavviso iniziale), 72 ore (notifica completa), 1 mese (report finale)
[C] Solo entro 7 giorni lavorativi
[D] Solo se richiesto dall'ACN
Spiegazione
NIS2 introduce un processo in tre fasi: allerta precoce entro 24h, notifica entro 72h con valutazione iniziale, relazione finale entro 1 mese. Il termine GDPR per data breach è 72h ma è una norma diversa.
130/207 · NIS2 · normativa · INF-0130
La Legge 90/2024 (cybersecurity PA italiana) introduce l'obbligo per le PA di:
[A] Adottare solo software open-source
[B] Notificare gli incidenti informatici ad ACN e nominare un referente per la cybersicurezza
[C] Certificare tutti i dipendenti IT in ISO 27001
[D] Vietare l'uso di dispositivi mobili personali (BYOD)
Spiegazione
La L. 90/2024 (Legge Crosetto) obbliga le PA a notificare gli incidenti ad ACN entro 24h, a nominare un referente per la cybersicurezza e ad adottare misure di sicurezza minime secondo le linee guida ACN.
131/207 · NIS2 · normativa · INF-0131
Il CSIRT Italia (istituito presso ACN) si occupa di:
[A] Certificazione del software della PA
[B] Risposta agli incidenti cyber e coordinamento nazionale ed europeo
[C] Gestione delle gare d'appalto ICT
[D] Formazione obbligatoria dei dipendenti PA
Spiegazione
Il CSIRT Italia (Computer Security Incident Response Team) riceve le notifiche di incidenti NIS2/GDPR, coordina la risposta a livello nazionale, coopera con ENISA e gli altri CSIRT europei.
132/207 · NIS2 · normativa · INF-0132
Quali misure di sicurezza la NIS2 richiede ai soggetti obbligati?
[A] Solo l'uso di firewall perimetrali certificati
[B] Gestione del rischio, sicurezza supply chain, incident response, continuità operativa, crittografia, controllo accessi, MFA
[C] Solo la nomina di un CISO certificato
[D] Solo la cifratura dei dati in transito
Spiegazione
L'art. 21 NIS2 elenca misure minime obbligatorie: politiche di analisi del rischio, gestione incidenti, continuità operativa (BCP/DRP), sicurezza della supply chain, sicurezza nello sviluppo, valutazione efficacia misure, igiene informatica, crittografia, MFA, comunicazioni sicure.
133/207 · GDPR · normativa · INF-0133
Quando è obbligatoria la nomina del Data Protection Officer (DPO) in un ente pubblico?
[A] Solo se l'ente tratta dati sanitari
[B] Sempre, per tutti gli enti pubblici, senza eccezioni
[C] Solo se l'ente ha più di 250 dipendenti
[D] Solo per enti privati che trattano dati su larga scala
Spiegazione
L'art. 37 GDPR stabilisce che tutti gli enti pubblici (autorità e organismi pubblici) devono designare obbligatoriamente un DPO, indipendentemente dal tipo di trattamento o dimensione.
134/207 · GDPR · normativa · INF-0134
La 'pseudonimizzazione' ai sensi del GDPR consiste in:
[A] Cancellazione irreversibile dei dati personali
[B] Cifratura che rende i dati irrecuperabili
[C] Trattamento che rende i dati non attribuibili a un interessato senza informazioni aggiuntive tenute separatamente
[D] Aggregazione statistica anonima
Spiegazione
La pseudonimizzazione (art. 4 n.5 GDPR) sostituisce gli identificativi diretti con alias, ma i dati rimangono personali perché la re-identificazione è possibile con le informazioni aggiuntive. Diversa dall'anonimizzazione (irreversibile).
135/207 · GDPR · normativa · INF-0135
La DPIA (Valutazione d'Impatto sulla Protezione dei Dati) è obbligatoria quando:
[A] Qualsiasi nuovo sistema informatico viene introdotto
[B] Il trattamento presenta un rischio elevato per i diritti e le libertà delle persone fisiche
[C] Solo per trattamenti di dati sanitari
[D] Solo per enti con più di 500 dipendenti
Spiegazione
Art. 35 GDPR: la DPIA è obbligatoria per trattamenti ad alto rischio: profilazione sistematica, trattamento su larga scala di categorie speciali, videosorveglianza su larga scala. Il Garante pubblica liste di casi obbligatori.
136/207 · GDPR · normativa · INF-0136
Il trasferimento di dati personali verso paesi terzi extra-UE è lecito se:
[A] Il paese terzo garantisce la protezione fisica dei server
[B] Esiste una decisione di adeguatezza della Commissione UE, o garanzie adeguate (clausole contrattuali standard, BCR)
[C] Il titolare ottiene il consenso di almeno il 50% degli interessati
[D] Il trasferimento avviene tramite connessione cifrata TLS
Spiegazione
Artt. 44-49 GDPR: i trasferimenti extra-UE richiedono: decisione di adeguatezza (es. UK, Giappone, USA con DPF), garanzie adeguate (clausole contrattuali standard, BCR, codici di condotta), o deroghe specifiche.
137/207 · GDPR · normativa · INF-0137
Qual è la sanzione massima prevista dal GDPR per le violazioni più gravi?
[A] 1.000.000 euro
[B] 20.000.000 euro o 4% del fatturato annuo mondiale (il maggiore)
[C] 5.000.000 euro o 1% del fatturato
[D] 10.000.000 euro o 2% del fatturato
Spiegazione
Art. 83(5) GDPR: le violazioni più gravi comportano sanzioni fino a 20M€ o 4% del fatturato mondiale annuo. Le violazioni meno gravi (art. 83(4)) prevedono fino a 10M€ o 2%.
138/207 · GDPR · normativa · INF-0138
Il titolare del trattamento deve notificare una violazione dei dati (data breach) al Garante entro:
[A] 24 ore dalla scoperta
[B] 72 ore dalla scoperta, se il breach presenta un rischio per i diritti degli interessati
[C] 7 giorni lavorativi
[D] 30 giorni dalla scoperta
Spiegazione
Art. 33 GDPR: il titolare notifica il data breach all'autorità di controllo entro 72 ore dalla scoperta, salvo che sia improbabile che presenti un rischio per i diritti e le libertà delle persone.
139/207 · GDPR · normativa · INF-0139
I 'dati particolari' (categorie speciali) ai sensi dell'art. 9 GDPR includono:
[A] Nome, cognome e indirizzo
[B] Dati relativi alla salute, origine etnica, opinioni politiche, dati genetici, biometrici, orientamento sessuale
[C] Solo i dati biometrici e genetici
[D] Dati finanziari e reddituali
Spiegazione
L'art. 9 GDPR elenca le categorie speciali che richiedono protezione rafforzata: origine razziale/etnica, opinioni politiche, convinzioni religiose/filosofiche, appartenenza sindacale, dati genetici, biometrici identificativi, dati sanitari, vita/orientamento sessuale.
140/207 · CAD · normativa · INF-0140
Il Codice dell'Amministrazione Digitale (CAD) è il:
[A] D.Lgs. 196/2003
[B] D.Lgs. 82/2005
[C] D.Lgs. 165/2001
[D] D.Lgs. 33/2013
Spiegazione
Il CAD è il D.Lgs. 7 marzo 2005, n. 82, più volte modificato. Il D.Lgs. 196/2003 è il Codice Privacy (ora sostituito). Il D.Lgs. 165/2001 è il TUPI. Il D.Lgs. 33/2013 è il Decreto Trasparenza.
141/207 · CAD · normativa · INF-0141
Secondo il CAD, il 'domicilio digitale' di un cittadino corrisponde a:
[A] Il sito web personale del cittadino
[B] L'indirizzo PEC o servizio di recapito certificato qualificato registrato nell'INAD
[C] La casella di posta elettronica ordinaria
[D] L'account SPID del cittadino
Spiegazione
Art. 3-bis CAD: il domicilio digitale è un indirizzo PEC o altro servizio di recapito certificato qualificato, registrato nell'INAD (Indice Nazionale dei Domicili Digitali). SPID è un'identità digitale, non un domicilio.
142/207 · CAD · normativa · INF-0142
Il documento informatico ha efficacia probatoria della scrittura privata quando è:
[A] Firmato con firma elettronica semplice
[B] Sottoscritto con firma digitale o firma elettronica qualificata (art. 21 CAD)
[C] Inviato tramite PEC
[D] Conservato su server della PA
Spiegazione
Art. 21 CAD: il documento informatico sottoscritto con firma digitale o altra firma elettronica qualificata ha l'efficacia prevista dall'art. 2702 c.c. (scrittura privata). La firma elettronica semplice ha valore probatorio libero.
143/207 · CAD · normativa · INF-0143
Secondo il CAD, le PA hanno l'obbligo di rendere disponibili i propri servizi online mediante:
[A] Solo portali web statici
[B] Applicazioni interoperabili e API, oltre al portale istituzionale
[C] Solo app mobile certificate da AgID
[D] Solo sportello fisico con alternativa digitale facoltativa
Spiegazione
Art. 64-bis CAD: le PA devono rendere disponibili i propri servizi in rete tramite la piattaforma digitale nazionale dati e garantire l'interoperabilità tramite API. Il cittadino ha diritto all'accesso digitale (art. 3 CAD).
144/207 · CAD · normativa · INF-0144
Il 'riuso' del software nella PA (art. 69 CAD) prevede che le PA che sviluppano software lo rendano:
[A] Disponibile solo ad altre PA previo accordo commerciale
[B] Disponibile come open source su piattaforma pubblica (es. Developers Italia), salvo eccezioni motivate
[C] Segreto per ragioni di sicurezza nazionale
[D] Ceduto solo tramite gara d'appalto
Spiegazione
Art. 69 CAD: le PA che abbiano svolto sviluppo di software sono tenute a rendere il codice sorgente disponibile su piattaforme pubbliche (Developers Italia) in modalità open source, salvo motivate eccezioni.
145/207 · CAD · normativa · INF-0145
Il Sistema Pubblico di Connettività (SPC) previsto dal CAD serve a:
[A] Fornire connettività internet gratuita ai cittadini
[B] Garantire l'interconnessione e l'interoperabilità delle reti e dei sistemi informatici della PA
[C] Gestire la posta elettronica certificata (PEC) di tutte le PA
[D] Sostituire internet per la comunicazione interna della PA
Spiegazione
Il SPC (artt. 73-87 CAD) è l'infrastruttura di interconnessione telematica delle PA italiane, gestita da AgID, che garantisce sicurezza, qualità e interoperabilità delle comunicazioni tra le PA.
146/207 · CAD · normativa · INF-0146
Il 'Piano Triennale per l'Informatica nella PA' viene approvato da:
[A] Il Ministero della Difesa
[B] La Presidenza del Consiglio dei Ministri su proposta di AgID
[C] Il Parlamento con legge di bilancio
[D] L'ANAC (Anticorruzione)
Spiegazione
Il Piano Triennale è adottato dalla Presidenza del Consiglio dei Ministri su proposta di AgID (art. 14-bis CAD). Definisce la strategia ICT della PA: cloud, interoperabilità, sicurezza, dati, piattaforme abilitanti.
147/207 · PUB165 · normativa · INF-0147
Il rapporto di lavoro dei dipendenti pubblici è disciplinato, di regola, da:
[A] Norme di diritto pubblico inderogabili
[B] Le disposizioni del codice civile e dalla contrattazione collettiva (privatizzazione)
[C] Solo dal contratto individuale di lavoro
[D] Esclusivamente dalla Costituzione e dalle leggi speciali
Spiegazione
Art. 2 D.Lgs. 165/2001: il rapporto di impiego pubblico è regolato dal codice civile e dalle leggi sui rapporti di lavoro subordinato privato, nonché dai CCNL. È il principio di 'privatizzazione' del pubblico impiego.
148/207 · PUB165 · normativa · INF-0148
Il potere di organizzazione degli uffici e di gestione del personale nella PA è attribuito a:
[A] Gli organi politici (Ministri, Sindaci)
[B] I dirigenti amministrativi, separatamente dalla sfera politica
[C] Il Parlamento mediante legge
[D] I sindacati tramite contrattazione collettiva
Spiegazione
Art. 5 D.Lgs. 165/2001: il potere di gestione del personale spetta ai dirigenti (potere privatistico), mentre gli organi politici definiscono gli obiettivi e le risorse (atti di indirizzo). È il principio di separazione politica-gestione.
149/207 · PUB165 · normativa · INF-0149
Il 'whistleblowing' nel settore pubblico è attualmente disciplinato da:
[A] D.Lgs. 33/2013
[B] D.Lgs. 24/2023 (recepimento Direttiva UE 2019/1937)
[C] L. 190/2012
[D] D.Lgs. 165/2001 art. 54-bis (ora abrogato)
Spiegazione
Il D.Lgs. 24/2023 ha recepito la Direttiva UE 2019/1937 (Whistleblowing), abrogando il previgente art. 54-bis D.Lgs. 165/2001. Introduce tutele rafforzate per chi segnala illeciti, sia nel pubblico che nel privato.
150/207 · PUB165 · normativa · INF-0150
Il lavoro flessibile (a tempo determinato) nella PA è ammesso:
[A] Liberamente come nel settore privato
[B] Solo per esigenze temporanee e straordinarie, con vincoli normativi stringenti (art. 36 D.Lgs. 165/2001)
[C] Solo per i profili non dirigenziali
[D] È vietato in tutte le PA
Spiegazione
Art. 36 D.Lgs. 165/2001: il lavoro flessibile è ammesso solo per esigenze temporanee ed eccezionali. La violazione non determina conversione a tempo indeterminato ma obbliga al risarcimento del danno.
151/207 · PUB165 · normativa · INF-0151
L'accesso alle qualifiche dirigenziali nella PA avviene attraverso:
[A] Nomina fiduciaria del Ministro competente
[B] Concorso pubblico o corso-concorso, con possibili incarichi temporanei a esterni nei limiti previsti
[C] Solo progressione interna tra il personale in servizio
[D] Selezione da parte dell'ANAC
Spiegazione
Art. 28 D.Lgs. 165/2001: l'accesso alla dirigenza avviene tramite concorso pubblico (bandito dalla SNA) o corso-concorso selettivo. Gli incarichi a esterni sono ammessi entro limiti percentuali definiti dalla legge.
152/207 · PUB165 · normativa · INF-0152
Il 'codice di comportamento dei dipendenti pubblici' (D.P.R. 62/2013) si applica a:
[A] Solo i dirigenti pubblici
[B] Tutti i dipendenti pubblici, inclusi i collaboratori e consulenti
[C] Solo il personale delle amministrazioni centrali
[D] Solo chi ha accesso a dati riservati
Spiegazione
Il D.P.R. 62/2013 si applica a tutti i dipendenti delle PA (art. 2), inclusi i collaboratori a qualsiasi titolo. Le PA possono adottare codici integrativi. La violazione costituisce illecito disciplinare.
153/207 · DAMM · normativa · INF-0153
Il termine generale per la conclusione del procedimento amministrativo ai sensi della L. 241/1990 è:
[A] 30 giorni
[B] 60 giorni
[C] 90 giorni
[D] 180 giorni
Spiegazione
Art. 2 L. 241/1990: il termine generale è di 30 giorni, salvo che disposizioni legislative o regolamentari stabiliscano termini diversi (max 90 giorni per PA statali, 180 per casi eccezionali autorizzati dal CdM).
154/207 · DAMM · normativa · INF-0154
Il 'silenzio-assenso' nella L. 241/1990 (art. 20) significa che:
[A] La PA può ignorare l'istanza senza conseguenze
[B] Decorso il termine senza provvedimento, l'istanza si intende accolta
[C] La PA deve motivare il rigetto entro 10 giorni
[D] Il cittadino può ricorrere al TAR immediatamente
Spiegazione
Art. 20 L. 241/1990: per i procedimenti ad istanza di parte, la mancata risposta entro il termine equivale ad accoglimento (silenzio-assenso), salvo eccezioni per interessi primari (sicurezza, salute, patrimonio culturale, ecc.).
155/207 · DAMM · normativa · INF-0155
La 'Conferenza di servizi' disciplinata dalla L. 241/1990 serve a:
[A] Coordinare le udienze dei tribunali amministrativi
[B] Acquisire in modo unitario intese, concerti, nulla osta di più PA contemporaneamente
[C] Programmare i lavori del Consiglio dei Ministri
[D] Gestire i conflitti di interesse tra dirigenti pubblici
Spiegazione
Artt. 14-14-quinquies L. 241/1990: la Conferenza di servizi riunisce le PA interessate a un procedimento per acquisire simultaneamente pareri, riducendo i tempi rispetto alle procedure sequenziali.
156/207 · DAMM · normativa · INF-0156
Il principio di 'trasparenza' nella PA digitale è principalmente garantito da:
[A] D.Lgs. 196/2003
[B] D.Lgs. 33/2013 (Decreto Trasparenza)
[C] L. 241/1990
[D] D.Lgs. 82/2005
Spiegazione
Il D.Lgs. 33/2013 disciplina gli obblighi di pubblicazione sul sito istituzionale (sezione 'Amministrazione Trasparente') e il diritto di accesso civico e accesso civico generalizzato (FOIA italiano).
157/207 · DAMM · normativa · INF-0157
Il 'responsabile del procedimento' (RUP) nella L. 241/1990 ha il compito di:
[A] Decidere il merito del procedimento con poteri sostitutivi
[B] Valutare i presupposti di ammissibilità, istruire il procedimento e proporre o emettere il provvedimento finale
[C] Ricevere le istanze e protocollare i documenti
[D] Vigilare sul rispetto dei tempi da parte del giudice amministrativo
Spiegazione
Art. 6 L. 241/1990: il responsabile del procedimento valuta l'ammissibilità, acquisisce dichiarazioni/documenti, propone o emette il provvedimento. Non ha necessariamente potere decisionale finale (che può spettare al dirigente).
158/207 · RETI · profilo · INF-0158
Il protocollo OSPF (Open Shortest Path First) è un protocollo di routing:
[A] Distance vector, tra AS diversi
[B] Link-state, all'interno di un unico AS (IGP)
[C] Path vector, tra AS (EGP)
[D] Statico, configurato manualmente
Spiegazione
OSPF è un protocollo IGP (Interior Gateway Protocol) di tipo link-state: ogni router costruisce una mappa topologica completa della rete e calcola il percorso più breve con l'algoritmo di Dijkstra.
159/207 · RETI · profilo · INF-0159
BGP (Border Gateway Protocol) viene usato principalmente per:
[A] Routing interno alle reti aziendali LAN
[B] Instradamento tra Autonomous System diversi su Internet
[C] Assegnazione dinamica degli indirizzi IP
[D] Tunneling VPN tra sedi remote
Spiegazione
BGP è il protocollo EGP (Exterior Gateway Protocol) che gestisce il routing tra Autonomous System (AS) su Internet. I router degli ISP usano BGP per scambiarsi le tabelle di routing globali.
160/207 · RETI · profilo · INF-0160
In IPv6, gli indirizzi sono lunghi:
[A] 32 bit
[B] 64 bit
[C] 128 bit
[D] 256 bit
Spiegazione
Gli indirizzi IPv6 sono di 128 bit (vs 32 bit di IPv4), scritti come 8 gruppi di 4 cifre esadecimali separati da ':'. Permette circa 3.4×10^38 indirizzi distinti.
161/207 · RETI · profilo · INF-0161
Una VLAN (Virtual LAN) permette di:
[A] Aumentare la velocità fisica delle connessioni
[B] Segmentare logicamente una rete fisica in più reti broadcast isolate
[C] Cifrare il traffico tra switch
[D] Instradare pacchetti tra reti diverse senza router
Spiegazione
Le VLAN segmentano a livello logico (layer 2) una rete fisica in più broadcast domain separati, migliorando sicurezza e gestione. Il traffico inter-VLAN richiede routing (router o switch L3).
162/207 · RETI · profilo · INF-0162
SDN (Software Defined Networking) separa:
[A] Il livello fisico dal livello di collegamento
[B] Il piano di controllo (control plane) dal piano dati (data plane)
[C] Il traffico IPv4 da IPv6
[D] La rete cablata dalla rete wireless
Spiegazione
SDN disaccoppia il control plane (decisioni di routing, su un controller centralizzato software) dal data plane (forwarding dei pacchetti negli switch). Permette programmabilità e gestione centralizzata della rete.
163/207 · RETI · profilo · INF-0163
Cos'è un attacco 'man-in-the-middle' (MitM)?
[A] Un attacco che sovraccarica un server con richieste
[B] Un attaccante si interpone tra due comunicanti, intercettando e/o alterando il traffico
[C] Un malware che si installa dopo il phishing
[D] Un'iniezione di codice SQL in una query
Spiegazione
In un attacco MitM, l'attaccante si posiziona tra A e B, intercettando il canale di comunicazione. Può leggere (sniffing) e/o modificare (tampering) i dati. Contromisure: TLS con pinning, HSTS, autenticazione mutua.
164/207 · RETI · profilo · INF-0164
Il protocollo HTTPS usa TLS per garantire:
[A] Solo autenticazione del server tramite certificato
[B] Confidenzialità, autenticazione e integrità della comunicazione
[C] Solo cifratura del payload HTTP
[D] Solo compressione dei dati trasmessi
Spiegazione
TLS garantisce: autenticazione (verifica del certificato server), confidenzialità (cifratura simmetrica), integrità (MAC/HMAC). Tutte e tre le proprietà insieme.
165/207 · RETI · profilo · INF-0165
Il QoS (Quality of Service) in una rete serve principalmente a:
[A] Aumentare la sicurezza del traffico di rete
[B] Garantire priorità e larghezza di banda minima a traffici critici (voce, video)
[C] Monitorare il traffico per rilevare intrusioni
[D] Crittografare le comunicazioni VoIP
Spiegazione
QoS classifica il traffico e garantisce risorse (banda, latenza, jitter) ai flussi critici (VoIP, videoconferenza) rispetto al traffico best-effort. Fondamentale nelle reti convergenti.
166/207 · RETI · profilo · INF-0166
In un attacco DDoS (Distributed Denial of Service), l'obiettivo è:
[A] Sottrarre dati riservati dal server target
[B] Rendere un servizio irraggiungibile inondandolo di traffico da molte sorgenti distribuite
[C] Installare un ransomware sul server target
[D] Intercettare le comunicazioni degli utenti del servizio
Spiegazione
Un DDoS usa una botnet (molti sistemi compromessi) per saturare le risorse del target (banda, CPU, memoria) rendendolo irraggiungibile ai legittimi utenti. Diverso da un attacco di esfiltrazione dati.
167/207 · DATABASE · profilo · INF-0167
Un database NoSQL di tipo 'document store' (es. MongoDB) memorizza i dati come:
[A] Righe e colonne in tabelle con schema fisso
[B] Documenti JSON/BSON con schema flessibile
[C] Coppie chiave-valore in memoria
[D] Grafi di nodi e archi
Spiegazione
I document store (MongoDB, CouchDB) memorizzano dati come documenti semi-strutturati (JSON, BSON) con schema flessibile. Key-value sono Redis/DynamoDB. Graph database sono Neo4j.
168/207 · DATABASE · profilo · INF-0168
Il teorema CAP afferma che un sistema distribuito può garantire al massimo due proprietà tra: Consistency, Availability e:
[A] Performance
[B] Partition tolerance
[C] Privacy
[D] Persistence
Spiegazione
Il teorema CAP (Brewer, 2000): un sistema distribuito può garantire al massimo due di: Consistency (tutti i nodi vedono gli stessi dati), Availability (ogni richiesta riceve risposta), Partition Tolerance (funziona anche se nodi si disconnettono).
169/207 · DATABASE · profilo · INF-0169
Il problema N+1 query in un ORM si verifica quando:
[A] Il database esegue una query che torna N righe vuote
[B] Per N record principali vengono eseguite N query separate invece di un join
[C] Il sistema esegue più di N connessioni simultanee al database
[D] La query impiega più di N secondi
Spiegazione
Il problema N+1 query: si carica 1 query per N oggetti, poi per ogni oggetto si fa 1 query aggiuntiva, risultando in N+1 query totali invece di una sola con JOIN. Risolto con eager loading.
170/207 · DATABASE · profilo · INF-0170
In SQL, gli indici B-Tree sono ottimali per:
[A] Ricerche full-text su testi lunghi
[B] Confronti di uguaglianza e range (>, <, BETWEEN, ORDER BY)
[C] Aggregazioni numeriche (SUM, AVG)
[D] Join tra tabelle con molte colonne
Spiegazione
Gli indici B-Tree sono ottimali per equality lookups (=), range queries (BETWEEN, >, <), e ORDER BY. Per full-text si usano indici GIN/GIST (PostgreSQL) o FULLTEXT (MySQL).
171/207 · DATABASE · profilo · INF-0171
Il livello di isolamento 'SERIALIZABLE' in SQL garantisce:
[A] Solo la protezione dalle dirty read
[B] Il massimo isolamento: le transazioni si comportano come se fossero eseguite in serie
[C] La velocità massima delle transazioni concorrenti
[D] Solo la protezione da non-repeatable read
Spiegazione
SERIALIZABLE è il livello di isolamento più alto: garantisce che il risultato di transazioni concorrenti sia equivalente a una loro esecuzione seriale. Protegge da dirty read, non-repeatable read e phantom read.
172/207 · DEVOPS · profilo · INF-0172
In un pipeline CI/CD, cosa avviene nella fase di 'Continuous Integration' (CI)?
[A] Il deploy automatico in produzione ad ogni commit
[B] L'integrazione frequente del codice nel repository condiviso con build e test automatici
[C] Il monitoraggio dell'applicazione in produzione
[D] La gestione manuale dei branch di sviluppo
Spiegazione
La CI prevede integrazione frequente del codice nel repository. Ogni integrazione scatta build automatica e test, rilevando errori rapidamente. La CD si occupa del deploy.
173/207 · DEVOPS · profilo · INF-0173
Un'architettura a microservizi differisce da un'architettura monolitica perché:
[A] È sempre più performante per tutte le operazioni
[B] L'applicazione è suddivisa in servizi piccoli, indipendenti, deployabili separatamente e comunicanti via API
[C] Non richiede alcuna infrastruttura cloud
[D] Usa un unico database condiviso tra tutti i moduli
Spiegazione
I microservizi decompongono l'applicazione in servizi autonomi, con responsabilità singola, deployabili e scalabili indipendentemente, comunicanti via API REST/gRPC/message broker.
174/207 · DEVOPS · profilo · INF-0174
Cosa si intende per 'Infrastructure as Code' (IaC)?
[A] Scrivere codice che gira sull'infrastruttura cloud
[B] Gestire e provisioning l'infrastruttura tramite file di configurazione versionati (es. Terraform, Ansible)
[C] Usare IDE nel browser senza installazione locale
[D] Monitorare l'infrastruttura con dashboard grafiche
Spiegazione
IaC è la pratica di definire e gestire l'infrastruttura tramite codice dichiarativo (Terraform, CloudFormation) o imperativo (Ansible, Chef), versionato in un repository Git come il codice applicativo.
175/207 · DEVOPS · profilo · INF-0175
Il pattern 'blue-green deployment' prevede:
[A] Deploy progressivo a una percentuale crescente di utenti (canary)
[B] Mantenere due ambienti produzione identici (blue=attivo, green=nuovo), con switch istantaneo del traffico dopo la verifica
[C] Deploy simultaneo su tutti i server con zero downtime
[D] Test A/B su funzionalità diverse
Spiegazione
Nel blue-green deployment si mantengono due ambienti produzione identici: blue è attivo, green riceve il nuovo deploy. Quando verificato, lo switch del traffico è istantaneo via load balancer, con rollback immediato possibile. Il canary è progressivo.
176/207 · SIC · profilo · INF-0176
ISO/IEC 27001 è uno standard internazionale per:
[A] La qualità del software
[B] La gestione della sicurezza delle informazioni (ISMS)
[C] La valutazione dei rischi finanziari in ambito ICT
[D] La certificazione dei data center cloud
Spiegazione
ISO/IEC 27001 definisce i requisiti per implementare, mantenere e migliorare un Sistema di Gestione della Sicurezza delle Informazioni (ISMS). Può essere certificata da enti accreditati.
177/207 · SIC · profilo · INF-0177
Il NIST Cybersecurity Framework (CSF) organizza le attività in cinque funzioni. Quale si occupa del ripristino dopo un incidente?
[A] Identify
[B] Detect
[C] Respond
[D] Recover
Spiegazione
Le 5 funzioni del NIST CSF: Identify (asset/rischi), Protect (controlli preventivi), Detect (rilevazione eventi), Respond (risposta all'incidente in corso), Recover (ripristino post-incidente).
178/207 · SIC · profilo · INF-0178
Un attacco 'SQL Injection' si previene principalmente con:
[A] Cifratura del database
[B] Uso di query parametrizzate (prepared statements) e validazione dell'input
[C] Firewall applicativo con regole statiche
[D] Antivirus aggiornato sul server database
Spiegazione
Le prepared statements separano il codice SQL dai dati, rendendo impossibile l'iniezione. Complementari: ORM, stored procedure, validazione input, WAF come difesa in profondità.
179/207 · SIC · profilo · INF-0179
L'autenticazione a più fattori (MFA) combina:
[A] Due password diverse per lo stesso account
[B] Almeno due dei tre fattori: qualcosa che sai, qualcosa che hai, qualcosa che sei
[C] Un token hardware e un token software identici
[D] Username e password di lunghezza diversa
Spiegazione
L'MFA richiede almeno due fattori di categorie diverse: Conoscenza (password, PIN), Possesso (OTP token, smartphone, smart card), Inerenza/Biometria (impronta, volto). Due password sono entrambe 'qualcosa che sai'.
180/207 · SIC · profilo · INF-0180
Cosa si intende per 'zero trust' in cybersecurity?
[A] Vietare qualsiasi accesso remoto alla rete aziendale
[B] Non fidarsi implicitamente di nessun utente o dispositivo (interno o esterno) e verificare ogni accesso
[C] Usare solo software open source per evitare backdoor
[D] Disconnettere tutti i sistemi da Internet per sicurezza massima
Spiegazione
Il modello Zero Trust assume che nessuna entità (utente, dispositivo, servizio) sia affidabile per default, anche se si trova all'interno della rete aziendale. Ogni accesso richiede verifica continua (identity, device health, context).
181/207 · SIC · profilo · INF-0181
Un 'penetration test' (pentest) si differisce da un 'vulnerability assessment' perché:
[A] Il pentest è automatizzato, il vulnerability assessment è manuale
[B] Il pentest tenta attivamente di sfruttare le vulnerabilità; il vulnerability assessment le identifica e classifica senza sfruttarle
[C] Il pentest riguarda solo le applicazioni web
[D] Il vulnerability assessment è illegale senza autorizzazione specifica
Spiegazione
Il vulnerability assessment scansiona e classifica le vulnerabilità. Il penetration test va oltre: tenta attivamente di sfruttare le vulnerabilità per dimostrare l'impatto reale, simulando un attaccante reale (con autorizzazione esplicita).
182/207 · SIC · profilo · INF-0182
Il 'ransomware' è un tipo di malware che:
[A] Raccoglie silenziosamente dati sensibili e li invia all'attaccante
[B] Cifra i file della vittima e chiede un riscatto per la chiave di decifratura
[C] Crea una backdoor per l'accesso remoto persistente
[D] Si replica automaticamente in rete senza payload dannoso
Spiegazione
Il ransomware cifra i file (o l'intero disco) della vittima usando crittografia asimmetrica, chiedendo un riscatto in criptovaluta per la chiave privata. Spyware = raccolta dati. RAT = accesso remoto. Worm = auto-replica.
183/207 · ENTI · profilo · INF-0183
Il sistema 'NoiPA' della PA italiana è gestito da:
[A] INPS
[B] Ministero dell'Economia e delle Finanze (RGS/MEF)
[C] AgID
[D] CONSIP
Spiegazione
NoiPA è la piattaforma per la gestione del personale e delle paghe dei dipendenti pubblici, gestita dal Dipartimento della Ragioneria Generale dello Stato (MEF/RGS). Gestisce cedolini, TFR, permessi per circa 1,4 milioni di dipendenti.
184/207 · ENTI · profilo · INF-0184
Il 'Casellario Centrale Infortuni' in Italia è gestito da:
[A] INPS
[B] INAIL
[C] Ministero della Salute
[D] ASL locali
Spiegazione
Il Casellario Centrale Infortuni è gestito dall'INAIL (Istituto Nazionale Assicurazione Infortuni sul Lavoro), che raccoglie i dati su infortuni sul lavoro e malattie professionali. INPS gestisce pensioni e ammortizzatori sociali.
185/207 · ENTI · profilo · INF-0185
Il PIN INPS è stato progressivamente sostituito da:
[A] Username e password semplici
[B] SPID, CIE e CNS per accedere ai servizi INPS online
[C] Un QR code personale generato dall'INPS
[D] La firma digitale qualificata
Spiegazione
Dal 1° ottobre 2021 l'INPS ha progressivamente disattivato il PIN e le credenziali proprietarie, adottando i sistemi di identità digitale nazionali: SPID, CIE (Carta d'Identità Elettronica) e CNS (Carta Nazionale dei Servizi).
186/207 · ENTI · profilo · INF-0186
La fatturazione elettronica obbligatoria B2B in Italia usa il formato:
[A] PDF/A firmato digitalmente
[B] FatturaPA in formato XML trasmessa tramite il Sistema di Interscambio (SdI)
[C] CSV validato dall'Agenzia delle Entrate
[D] EDIFACT secondo standard UNO
Spiegazione
La fattura elettronica italiana B2B usa il formato XML FatturaPA, trasmessa tramite il Sistema di Interscambio (SdI) dell'Agenzia delle Entrate. L'SdI valida il file, lo recapita al destinatario e conferma la ricezione.
187/207 · ENTI · profilo · INF-0187
Il 'cassetto fiscale' dell'Agenzia delle Entrate permette al contribuente di:
[A] Pagare le imposte in modalità rateale
[B] Consultare la propria situazione tributaria: dichiarazioni, versamenti, rimborsi, atti ricevuti
[C] Comunicare con il proprio commercialista tramite PEC
[D] Modificare la propria residenza fiscale
Spiegazione
Il cassetto fiscale (accessibile tramite SPID/CIE/CNS) è l'area riservata dove il contribuente consulta: dichiarazioni presentate, versamenti effettuati, rimborsi richiesti/erogati, atti e comunicazioni dell'AdE.
188/207 · ENTI · profilo · INF-0188
Il sistema AIDA (Automazione Integrata Dogane e Accise) usato dall'ADM serve per:
[A] La gestione delle pratiche pensionistiche dei dipendenti ADM
[B] La gestione informatizzata delle dichiarazioni doganali e delle operazioni di sdoganamento
[C] La fatturazione elettronica B2G verso le PA
[D] Il controllo delle concessioni per giochi e monopoli
Spiegazione
AIDA è il sistema informatico dell'Agenzia delle Dogane che gestisce le dichiarazioni doganali di importazione/esportazione, il calcolo dei dazi, i controlli e lo sdoganamento delle merci.
189/207 · ENTI · profilo · INF-0189
Il sistema ICS2 (Import Control System 2) dell'UE riguarda:
[A] Il controllo dei sistemi informatici delle PA europee
[B] La sicurezza delle spedizioni da paesi terzi verso l'UE tramite dichiarazioni pre-arrivo (ENS)
[C] La gestione delle identità digitali europee (eIDAS)
[D] Il sistema di pagamento IVA intracomunitario
Spiegazione
ICS2 è il sistema doganale europeo per la sicurezza delle spedizioni in entrata nell'UE: impone la presentazione di dati pre-arrivo (Entry Summary Declaration) per analisi del rischio prima che le merci arrivino al confine UE.
190/207 · INGLESE · inglese · INF-0190
What does 'throughput' mean in computer networks?
[A] The maximum theoretical speed of a network link
[B] The actual amount of data successfully transmitted per unit of time
[C] The time taken for a packet to travel from source to destination
[D] The number of devices connected to a network
Spiegazione
Throughput is the actual data transfer rate achieved in practice, which is always lower than the theoretical bandwidth due to overhead and congestion. Bandwidth is the theoretical max. Latency is the travel time.
191/207 · INGLESE · inglese · INF-0191
In software development, 'technical debt' refers to:
[A] The cost of software licenses and infrastructure
[B] The implied cost of additional rework caused by choosing a quick solution instead of a better approach
[C] The budget allocated for IT security measures
[D] The time needed to train new developers
Spiegazione
Technical debt (Ward Cunningham's metaphor) is the future cost of rework caused by taking shortcuts — like financial debt, it accumulates 'interest' (increasing cost to fix later).
192/207 · INGLESE · inglese · INF-0192
What is the primary purpose of an API Gateway in a microservices architecture?
[A] To store data permanently for microservices
[B] To act as a single entry point managing authentication, routing, rate limiting, and load balancing
[C] To compile and deploy microservices automatically
[D] To monitor network traffic between services
Spiegazione
An API Gateway is a reverse proxy handling cross-cutting concerns: authentication/authorization, SSL termination, rate limiting, request routing, load balancing, caching, and logging.
193/207 · INGLESE · inglese · INF-0193
What does 'idempotent' mean in REST API design?
[A] An operation that always returns different results
[B] An operation that produces the same result whether called once or multiple times with the same input
[C] An operation that requires authentication
[D] An operation that modifies server state with every call
Spiegazione
Idempotency: calling the same API endpoint multiple times with the same parameters produces the same result as calling it once. GET, PUT, DELETE are idempotent; POST typically is not.
194/207 · INGLESE · inglese · INF-0194
In IT security, what is a 'zero-day vulnerability'?
[A] A vulnerability that has been known for zero days (just discovered by researchers)
[B] A vulnerability unknown to the software vendor, for which no patch exists yet
[C] A vulnerability that takes zero seconds to exploit
[D] A vulnerability that exists only in version 0 of a software
Spiegazione
A zero-day vulnerability is unknown to the vendor or the public, so there is no patch available. It's extremely dangerous because defenders have 'zero days' to prepare before attackers can exploit it.
195/207 · LOGICA · logica · INF-0195
Se tutti i sistemi certificati sono sicuri, e questo sistema non è sicuro, cosa si può concludere?
[A] Questo sistema è certificato
[B] Questo sistema non è certificato
[C] Alcuni sistemi certificati non sono sicuri
[D] Non si può concludere nulla
Spiegazione
Modus Tollens: P→Q (certificato→sicuro); ¬Q (non sicuro); quindi ¬P (non certificato). Se fosse certificato dovrebbe essere sicuro, ma non lo è.
196/207 · LOGICA · logica · INF-0196
Un progetto ha 4 fasi: Analisi, Design, Sviluppo, Test. Design viene prima di Sviluppo. Analisi viene prima di Design. Test viene dopo Sviluppo. In quale ordine si svolgono?
[A] Design, Analisi, Sviluppo, Test
[B] Analisi, Design, Sviluppo, Test
[C] Analisi, Sviluppo, Design, Test
[D] Design, Sviluppo, Analisi, Test
Spiegazione
Dalle relazioni: Analisi < Design < Sviluppo < Test. L'ordine corretto è: Analisi → Design → Sviluppo → Test.
197/207 · LOGICA · logica · INF-0197
Se la probabilità che il server A sia down è 0.1 e quella del server B sia 0.05 (eventi indipendenti), qual è la probabilità che ENTRAMBI siano down contemporaneamente?
[A] 0.15
[B] 0.005
[C] 0.01
[D] 0.0005
Spiegazione
Per eventi indipendenti: P(A∩B) = P(A) × P(B) = 0.1 × 0.05 = 0.005. La somma 0.15 si usa solo per eventi mutuamente esclusivi.
198/207 · LOGICA · logica · INF-0198
Qual è il prossimo numero nella serie di Fibonacci: 1, 1, 2, 3, 5, 8, 13, ___?
[A] 18
[B] 20
[C] 21
[D] 24
Spiegazione
Fibonacci: ogni termine è la somma dei due precedenti. 8+13=21.
199/207 · LOGICA · logica · INF-0199
In una rete con 6 nodi completamente connessi (ogni nodo collegato a tutti gli altri), quanti link ci sono?
[A] 12
[B] 15
[C] 18
[D] 30
Spiegazione
Numero di link in un grafo completo con n nodi: n(n-1)/2 = 6×5/2 = 15.
200/207 · LOGICA · logica · INF-0200
Serie: A1, C3, E5, G7, ___
[A] H8
[B] I9
[C] J10
[D] K11
Spiegazione
Pattern: lettera ogni 2 posizioni nell'alfabeto (A→C→E→G→I) + numero crescente di 2 (1→3→5→7→9). Quindi I9.
201/207 · LOGICA · logica · INF-0201
«Nessun virus è rilevato dall'antivirus. Questo malware è un virus.» Cosa si conclude?
[A] Questo malware è rilevato dall'antivirus
[B] Questo malware non è rilevato dall'antivirus
[C] Questo malware potrebbe essere rilevato
[D] L'antivirus è inefficace
Spiegazione
Sillogismo: 'nessun virus è rilevato' = per tutti i virus: non rilevato. Questo malware è un virus → non è rilevato.
202/207 · LOGICA · logica · INF-0202
Qual è il termine mancante: 100, 50, 25, 12.5, ___?
[A] 6
[B] 6.25
[C] 7
[D] 8
Spiegazione
Ogni termine è diviso per 2: 100/2=50, 50/2=25, 25/2=12.5, 12.5/2=6.25.
203/207 · LOGICA · logica · INF-0203
Se tutti i router sono dispositivi di rete, e alcuni dispositivi di rete sono vulnerabili, quale affermazione è necessariamente vera?
[A] Tutti i router sono vulnerabili
[B] Nessun router è vulnerabile
[C] Alcuni router potrebbero essere vulnerabili
[D] Tutti i dispositivi di rete sono router
Spiegazione
Dal ragionamento sillogistico: router ⊆ dispositivi di rete; alcuni dispositivi di rete sono vulnerabili. L'intersezione tra router e dispositivi vulnerabili è indeterminata: è solo possibile che alcuni router siano vulnerabili.
204/207 · SIT · situazionale · INF-0204
Sei funzionario informatico di un ministero. Ti arriva una mail da mittente sconosciuto con un allegato PDF 'Urgente: aggiornamento credenziali SPID'. Cosa fai?
[A] Apri l'allegato per verificare se è importante
[B] Elimini la mail e vai avanti
[C] Segnali immediatamente al referente sicurezza/CERT e NON apri l'allegato
[D] Rispondi al mittente per chiedere conferma prima di aprire
Spiegazione
Un allegato inatteso da mittente sconosciuto con urgenza fittizia è un classico phishing. Procedura: NON aprire l'allegato, segnalare al referente sicurezza/CERT interno. Eliminare senza segnalare non protegge l'organizzazione. Rispondere al mittente conferma l'account attivo.
205/207 · SIT · situazionale · INF-0205
Durante un audit scopri che un applicativo in produzione usa password hardcoded nel codice sorgente. Qual è la priorità d'azione?
[A] Documentare il problema e aspettare il prossimo sprint
[B] Informare il responsabile, rimuovere le credenziali hardcoded urgentemente e sostituirle con variabili d'ambiente o vault, poi verificare se già esposte
[C] Lasciare invariato il sistema per non creare instabilità
[D] Chiedere conferma alla direzione anche se ci vuole una settimana
Spiegazione
Le credenziali hardcoded sono vulnerabilità critica (OWASP A07). Priorità: informare il responsabile, rimuovere URGENTEMENTE, sostituire con secrets manager, verificare se già esposte in git history o repository pubblici.
206/207 · SIT · situazionale · INF-0206
Un data breach colpisce il database utenti della tua PA (dati personali di 10.000 cittadini). Quali sono le prime azioni obbligatorie?
[A] Attendere un'indagine interna completa prima di notificare qualsiasi ente
[B] Notificare al Garante Privacy entro 72h (art. 33 GDPR), valutare notifica agli interessati, attivare il piano di incident response
[C] Comunicarlo solo internamente al CIO
[D] Pubblicare subito un comunicato stampa
Spiegazione
In caso di data breach con rischio per gli interessati: 1) notificare al Garante entro 72h, 2) valutare notifica agli interessati se rischio elevato, 3) attivare incident response, 4) documentare. La notifica è obbligatoria, non discrezionale.
207/207 · SIT · situazionale · INF-0207
Il tuo ufficio deve adottare un nuovo software gestionale. Quale approccio è più corretto per valutare la conformità al CAD?
[A] Scegliere il software con il miglior prezzo
[B] Verificare: interoperabilità via API standard, formati aperti, accessibilità WCAG 2.1, sicurezza, portabilità dei dati, conformità GDPR
[C] Affidarsi alla certificazione del fornitore senza ulteriori verifiche
[D] Scegliere solo software open source come automaticamente conforme
Spiegazione
La valutazione corretta include: interoperabilità (art. 68-69 CAD), formati aperti, accessibilità WCAG 2.1 AA (L. 4/2004), sicurezza, portabilità dati (no vendor lock-in), conformità GDPR, costo totale di proprietà.