1. Scopo

Il presente Manuale descrive il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di Nuova Agile Technology srl (di seguito "l'Organizzazione" o "l'Azienda") e ne definisce l'impostazione secondo un approccio agile/lean, coerente con un'azienda cloud-native senza sede fisica. È progettato e mantenuto in conformità a ISO/IEC 27001:2022, integrata dalle linee guida ISO/IEC 27017:2015 (controlli di sicurezza per i servizi cloud) e ISO/IEC 27018:2019 (protezione dei dati personali nel cloud pubblico). Il Manuale è il documento di vertice della struttura documentale del SGSI: ne illustra contesto, leadership, ambito, approccio al rischio e miglioramento continuo, e orienta tutti gli altri documenti del Sistema.

2. Ambito del SGSI

Il SGSI si applica a tutti i processi di progettazione, sviluppo, erogazione e supporto dei servizi e prodotti software dell'Azienda, alle informazioni trattate (proprie e dei clienti, inclusi i dati personali e le credenziali aziendali) e a tutto il personale (dipendenti e collaboratori). Le due linee di business coperte sono:

L'infrastruttura è interamente in cloud presso Aruba S.p.A. (data center in Italia) e Hetzner Online GmbH (Germania, UE), con utilizzo di piattaforme di intelligenza artificiale tramite API (es. Anthropic). L'Azienda non gestisce alcun server in sede e non esiste un perimetro fisico aziendale: niente data center proprietario. L'ambito si definisce quindi sui dati, gli account e i dispositivi, non sui luoghi. Le postazioni di lavoro sono esclusivamente PC portatili cifrati. La sicurezza fisica dei data center è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa (vedi A.5.23).

3. Contesto dell'Organizzazione

Nuova Agile Technology srl è una software house italiana composta da circa 12 persone (9 dipendenti, 2 collaboratori esterni a P.IVA e la Presidente). I principali fattori di contesto interni ed esterni sono: dipendenza da fornitori cloud e da provider AI, requisiti contrattuali di sicurezza imposti dai clienti (supply chain), obblighi GDPR sui dati personali trattati nel SaaS e il quadro normativo NIS2. Le parti interessate rilevanti includono clienti, fornitori cloud/AI (sub-responsabili), personale, Autorità di controllo (Garante Privacy, ACN) e investitori.

4. Principi dell'approccio agile/lean

5. Il modello Work-from-Anywhere

Il luogo di lavoro può essere qualsiasi: casa, coworking, viaggio, all'aperto. La sicurezza non dipende dal luogo ma dal modo di lavorare:

Controlli ISO collegati a questo modello: A.6.7 (lavoro a distanza), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.5.10 (uso accettabile), A.5.23 (sicurezza nei servizi cloud).

6. Ruoli e responsabilità (organigramma SGSI)

RuoloPersonaResponsabilità principali
Alta Direzione / PresidenteSilvia GarrettoLeadership, approvazione politiche, assegnazione risorse, riesame di direzione
Responsabile SGSI (RSGSI)Massimo TagliaviniGestione operativa del SGSI, risk management, audit interni, documentazione
Responsabile IT e SicurezzaSimon FattoriSicurezza tecnica, gestione cloud, controllo accessi, gestione incidenti
Referente Protezione Dati (DPO)Consulente esterno (da nominare)Conformità GDPR, pareri sul trattamento dei dati personali

L'organigramma di dettaglio e la matrice RACI sono mantenuti nel registro dei ruoli del SGSI.

7. Leadership e impegno della Direzione

L'Alta Direzione, nella persona della Presidente, garantisce l'impegno verso il SGSI mediante: definizione e approvazione della Politica per la Sicurezza delle Informazioni; integrazione del SGSI nei processi aziendali; messa a disposizione delle risorse; promozione del miglioramento continuo; comunicazione dell'importanza della sicurezza al personale. Tali impegni soddisfano i requisiti della clausola 5 di ISO/IEC 27001 e i controlli A.5.1 (Politiche per la sicurezza delle informazioni) e A.5.4 (Responsabilità della direzione).

8. Struttura documentale del SGSI

La documentazione è organizzata su livelli gerarchici: (1) Manuale SGSI e Politica generale; (2) Politiche tematiche (controllo accessi, crittografia, classificazione, uso accettabile, lavoro da remoto e mobilità, dispositivi, posta e servizi, ecc.); (3) Procedure e istruzioni operative (incl. procedura chiavi cloud); (4) Registrazioni ed evidenze. Tutti i documenti sono soggetti a controllo di versione, approvazione e revisione periodica (A.5.37) e discendono dai principi agile/lean qui esposti.

9. Approccio al rischio

Il SGSI adotta un processo di valutazione e trattamento del rischio basato su ISO/IEC 27005, che prevede identificazione degli asset informativi e dei relativi rischi, analisi di probabilità e impatto, definizione del rischio accettabile e selezione delle opzioni di trattamento (mitigazione, trasferimento, accettazione, eliminazione). Particolare attenzione è posta ai rischi della supply chain cloud/AI e ai rischi sui dati personali. Gli esiti sono documentati nel Registro dei Rischi e riferiti alla Dichiarazione di Applicabilità (SoA).

10. Dichiarazione di Applicabilità (SoA)

La SoA elenca i controlli dell'Annex A di ISO/IEC 27001:2022 (93 controlli su 4 temi: organizzativi, persone, fisici, tecnologici), integrati dai controlli aggiuntivi di ISO/IEC 27017 e 27018 per i servizi cloud e i dati personali. Per ciascun controllo sono indicati applicabilità, stato di implementazione e giustificazione delle esclusioni.

11. Caveat sulla classificazione NIS2

L'Azienda si autoclassifica in via PRELIMINARE come soggetto NIS2 "IMPORTANTE". Tuttavia l'Azienda è SOTTO le soglie dimensionali ordinarie (≥50 addetti oppure fatturato/bilancio >10 M€): la qualifica deve essere CONFERMATA dalla Direzione e dal Legale, ed eventualmente da ACN, in funzione del fatturato e della categoria di attività (provider di servizi cloud). L'adozione del SGSI è guidata anche dai requisiti di supply chain dei clienti. Il quadro di riferimento è la Direttiva (UE) 2022/2555, recepita in Italia dal D.Lgs. 138/2024: art.23 (governance e ruolo degli organi di gestione), art.24 (misure di gestione del rischio, equivalenti all'Art.21 della Direttiva), art.25 (obblighi di notifica al CSIRT, con tempistiche di pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro 1 mese). Le misure di dettaglio sono definite dalle Determinazioni ACN. Le norme ISO citate sono buone prassi, non obblighi di legge.

12. Miglioramento continuo

Il SGSI segue il ciclo PDCA. Sono previsti audit interni programmati, riesami di direzione almeno annuali, gestione delle non conformità e azioni correttive (NCR/CAPA), e monitoraggio di indicatori di prestazione. Gli esiti alimentano il piano di miglioramento.

13. Registrazioni ed evidenze

Verbali di riesame di direzione, registro dei rischi, SoA, rapporti di audit, registro delle non conformità, log di sicurezza e registro degli incidenti.

14. Riesame e versionamento

Documento di vertice approvato dalla Presidente. Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti significativi del contesto; versione tracciata nella piattaforma SGSI.