Definisci il risultato atteso — richiede fattori indipendenti affinché una password rubata non sia sufficiente — e provalo con scenari realistici. Registra proprietario, ambito, evidenze, eccezioni e data di revisione e conferma efficacia tecnica e operativa.CIS Critical Security Controls v8: https://www.cisecurity.org/controls/v8