1. Scopo

La presente procedura definisce in modo unitario come Nuova Agile Technology srl (di seguito "l'Azienda") assicura la continuità operativa dei propri servizi critici, esegue e protegge i backup e garantisce il ripristino dei dati e dei servizi in caso di evento avverso (guasto cloud, attacco — es. ransomware —, errore, cancellazione accidentale, indisponibilità di personale). Considerata l'infrastruttura interamente in cloud e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del SaaS multi-tenant e dei dati dei clienti, e la continuità del lavoro di un team piccolo che opera da PC portatili cifrati, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati. La procedura supporta gli obblighi di continuità operativa, gestione del backup e gestione delle crisi previsti dalle misure dell'art. 24 del D.Lgs. 138/2024 (NIS2).

2. Ambito

Si applica alla disponibilità del servizio SaaS multi-tenant, ai database e ai dati dei clienti, al codice sorgente e alle configurazioni dei prodotti, alla posta e ai documenti aziendali, agli ambienti di sviluppo e rilascio e alla capacità di lavoro del team. L'infrastruttura è ospitata su Aruba S.p.A. (Italia) e Hetzner (Germania, UE), nel rispetto del modello di responsabilità condivisa. Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud. Gli endpoint (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud aziendali. Non esistono backup su nastro né server in sede; gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi, errori gravi e indisponibilità del personale, non scenari di sala server in sede (assente per architettura).

3. Riferimenti

4. Ruoli e responsabilità

RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova strategia di continuità e backup, gli obiettivi RTO/RPO; attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse.
RSGSIMassimo TagliaviniMantiene la procedura e il piano BCP/DR, coordina i test di ripristino e le esercitazioni, ne verifica e documenta gli esiti e i riesami.
Resp. IT/SicurezzaSimon FattoriConfigura, esegue e monitora i backup; gestisce ridondanza e immutabilità; esegue ripristini e test, e il recovery tecnico dei servizi e dei dati secondo il piano.
DPO esternoConsulente esternoValuta gli impatti sui dati personali negli scenari di indisponibilità o perdita.
Tutto il personale—Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità.

5. Strategia di continuità

5.1 Analisi di impatto e obiettivi (RTO/RPO)

I servizi critici (in primis il SaaS e i dati dei clienti) sono individuati tramite Business Impact Analysis (BIA); per ciascuno si definiscono RTO (tempo massimo di ripristino) e RPO (massima perdita di dati tollerata), approvati dalla Direzione. I valori puntuali sono definiti nelle procedure operative e nel piano BCP/DR [DA VERIFICARE]. Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.

5.2 Strategie di continuità e ridondanza

5.3 Continuità delle persone chiave

Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.

6. Backup (regola 3-2-1 su cloud)

6.1 Pianificazione

  1. Per ciascun servizio critico si definiscono RPO e RTO coerenti con la BIA, approvati dalla Direzione.
  2. Si adotta lo schema di riferimento 3-2-1 per quanto applicabile in cloud: più copie, su servizi/regioni distinti (preferibilmente data center diversi nell'UE), con almeno una copia logicamente separata e protetta da modifiche.

6.2 Esecuzione

  1. I backup dei database SaaS, dei dati dei clienti e del codice sorgente sono automatici e schedulati (frequenza coerente con l'RPO, di norma giornaliera).
  2. Le copie sono cifrate a riposo (A.8.24) e conservate in cloud con accesso ristretto e MFA, con gli stessi controlli di accesso dei dati di produzione.
  3. Ove disponibile si attiva l'immutabilità delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.
  4. Si applica una politica di retention e rotazione definita (copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione sicura, A.8.13 / ISO 27018).

6.3 Monitoraggio

  1. Il Resp. IT/Sicurezza verifica l'esito di ogni job di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.
  2. Gli esiti negativi ricorrenti sono registrati come non conformità nel modulo NCR/CAPA della piattaforma.

7. Ripristino e test

7.1 Test di ripristino

7.2 Ripristino reale

In caso di incidente, il ripristino è autorizzato e coordinato secondo la presente procedura: si privilegia una copia integra e verificata, si rispettano RTO/RPO e al termine si validano i dati ripristinati.

8. Gestione della crisi (BCP/DR)

8.1 Attivazione e gestione

  1. Al verificarsi di un evento grave, la Direzione (o suo delegato) attiva il piano e nomina i referenti.
  2. Si attiva in parallelo la gestione degli incidenti; il Resp. IT/Sicurezza esegue il ripristino dei servizi e dei dati dalle copie integre, rispettando RTO/RPO.
  3. Se l'evento configura un incidente significativo NIS2 e l'Azienda è soggetto obbligato, si applicano gli obblighi di notifica al CSIRT Italia (ACN) ai sensi dell'art. 25 del D.Lgs. 138/2024: pre-allarme entro 24 ore, notifica completa entro 72 ore, relazione finale entro 1 mese.

8.2 Comunicazione

Si comunica tempestivamente ai clienti impattati lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.

8.3 Ritorno alla normalità

Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con le lezioni apprese, che aggiornano il piano e alimentano azioni correttive. Il piano BCP/DR è testato almeno una volta l'anno (esercitazione/simulazione).

9. Controlli ISO collegati e riferimenti NIS2

La procedura attua i controlli A.5.29, A.5.30, A.8.13, A.8.14, A.8.24 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018 per continuità, ripristino e protezione dei PII. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di backup, continuità e gestione delle crisi; quando l'interruzione configura un incidente significativo valgono le tempistiche di notifica dell'art. 25. Le evidenze dei test di ripristino dimostrano resilienza anche ai clienti NIS2 nell'ambito della supply chain.

10. Registrazioni ed evidenze

11. Riesame e versionamento

La procedura è riesaminata almeno annualmente o a fronte di un incidente significativo, di un test di ripristino con esito negativo o di cambiamenti dell'architettura cloud o dei requisiti RTO/RPO. È approvata dalla Direzione; le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI secondo la Procedura di Governance del SGSI.