1. Scopo
La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando una risposta tempestiva, la riduzione degli impatti e il rispetto degli obblighi di notifica previsti dalla normativa NIS2. La procedura disciplina anche la comunicazione ai clienti impattati nel ruolo dell'Azienda quale fornitore di soggetti NIS2.
2. Ambito
Si applica a tutti gli incidenti che riguardano la riservatezza, l'integrità o la disponibilità delle informazioni e dei servizi dell'Azienda: ambienti cloud (Aruba IT, Hetzner DE), servizi SaaS multi-tenant, endpoint (PC portatili cifrati), piattaforme di intelligenza artificiale usate via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, assenti per l'architettura cloud-only.
3. Riferimenti
- ISO/IEC 27001:2022 – A.5.24 (Pianificazione e preparazione della gestione degli incidenti), A.5.25 (Valutazione e decisione sugli eventi), A.5.26 (Risposta agli incidenti), A.5.27 (Apprendimento dagli incidenti), A.5.28 (Raccolta delle evidenze), A.5.7 (Threat intelligence).
- ISO/IEC 27017:2015 e 27018:2019 – gestione degli incidenti nei servizi cloud e sui dati personali.
- D.Lgs. 4 settembre 2024, n. 138 (recepimento Direttiva (UE) 2022/2555 – NIS2): art. 23 (governance), art. 24 (misure di gestione del rischio), art. 25 (obblighi di notifica degli incidenti).
- Determinazione ACN n. 164179/2025 e Determinazioni vigenti per i criteri di significatività, la tassonomia e le modalità di notifica al CSIRT Italia tramite la piattaforma ACN.
4. Ruoli e responsabilità
| Ruolo | Persona | Responsabilità |
| Direzione / Presidente | Silvia Garretto | Decide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23) |
| Responsabile SGSI | Massimo Tagliavini | Coordina la gestione dell'incidente, cura le registrazioni e la relazione finale |
| Responsabile IT/Sicurezza | Simon Fattori | Contiene, eradica e ripristina; raccoglie le evidenze tecniche |
| DPO esterno | Consulente esterno | Valuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante |
5. Flusso/attività passo-passo
- Rilevazione e segnalazione. Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel modulo "Incidenti" della piattaforma con data e ora di conoscenza.
- Triage e classificazione. Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è "significativo" secondo i criteri di legge e delle Determinazioni ACN (es. impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: [DA VERIFICARE] con la Direzione e il supporto consulenziale.
- Contenimento, eradicazione, ripristino. Simon Fattori isola i sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite i backup (vedi Procedura di Backup e Ripristino), tracciando i tempi delle fasi.
- Notifica al CSIRT Italia (ACN) – se l'incidente è significativo, secondo le tempistiche dell'art. 25 del D.Lgs. 138/2024:
- Pre-allarme (early warning) entro 24 ore dalla conoscenza dell'incidente significativo;
- Notifica completa entro 72 ore dalla conoscenza;
- Relazione finale entro 1 mese dalla notifica completa (e relazioni intermedie se richieste).
La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.
- Valutazione dati personali. Se l'incidente comporta una violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).
- Comunicazione ai clienti impattati. Nel ruolo di fornitore di clienti NIS2, l'Azienda informa tempestivamente i clienti i cui servizi/dati sono coinvolti, secondo gli obblighi contrattuali di supply chain, fornendo gli elementi utili ai loro adempimenti di notifica.
- Chiusura e lezioni apprese. A risoluzione, si redige la relazione finale, si aprono eventuali non conformità e azioni correttive nel modulo "Non conformità" e si aggiorna il modulo "Rischi" se emergono nuovi rischi.
6. Controlli ISO + riferimenti NIS2 (tempistiche)
La procedura attua i controlli A.5.24–A.5.28 e A.5.7 di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018. Sul piano normativo dà attuazione agli artt. 23, 24 e 25 del D.Lgs. 138/2024. Le tempistiche esatte di notifica sono: early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese. I criteri di significatività seguono la Determinazione ACN n. 164179/2025 e le Determinazioni vigenti.
7. Registrazioni/evidenze
- Scheda incidente nel modulo "Incidenti" (cronologia, severità, classificazione);
- Evidenze tecniche raccolte (log, immagini, comunicazioni), preservate ai sensi di A.5.28;
- Ricevute di notifica al CSIRT/ACN e relazione finale;
- Comunicazioni ai clienti e, se del caso, al DPO/Garante;
- Non conformità e azioni correttive collegate.
8. Riesame e versionamento
Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versione 1.0.