Il presente Manuale descrive il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di Nuova Agile Technology srl (di seguito "l'Organizzazione" o "l'Azienda"), progettato e mantenuto in conformità alla norma ISO/IEC 27001:2022, integrata dalle linee guida ISO/IEC 27017:2015 (controlli di sicurezza per i servizi cloud) e ISO/IEC 27018:2019 (protezione dei dati personali nel cloud pubblico). Il Manuale costituisce il documento di vertice della struttura documentale del SGSI e ne illustra contesto, leadership, ambito, approccio al rischio e processo di miglioramento continuo.
Il SGSI si applica a tutti i processi di progettazione, sviluppo, erogazione e supporto dei servizi e prodotti software dell'Azienda, alle informazioni trattate (proprie e dei clienti, inclusi i dati personali) e a tutto il personale (dipendenti e collaboratori). Le due linee di business coperte sono:
L'infrastruttura è interamente in cloud presso Aruba S.p.A. (data center in Italia) e Hetzner Online GmbH (Germania, UE), con utilizzo di piattaforme di intelligenza artificiale tramite API (es. Anthropic). L'Azienda non gestisce alcun server in sede: le postazioni di lavoro sono esclusivamente PC portatili cifrati. La sicurezza fisica dei data center è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa (vedi A.5.23).
Nuova Agile Technology srl è una software house italiana composta da circa 12 persone (9 dipendenti, 2 collaboratori esterni a P.IVA e la Presidente). I principali fattori di contesto interni ed esterni sono: dipendenza da fornitori cloud e da provider AI, requisiti contrattuali di sicurezza imposti dai clienti (supply chain), obblighi GDPR sui dati personali trattati nel SaaS e il quadro normativo NIS2. Le parti interessate rilevanti includono clienti, fornitori cloud/AI (sub-responsabili), personale, Autorità di controllo (Garante Privacy, ACN) e investitori.
| Ruolo | Persona | Responsabilità principali |
|---|---|---|
| Alta Direzione / Presidente | Silvia Garretto | Leadership, approvazione politiche, assegnazione risorse, riesame di direzione |
| Responsabile SGSI (RSGSI) | Massimo Tagliavini | Gestione operativa del SGSI, risk management, audit interni, documentazione |
| Responsabile IT e Sicurezza | Simon Fattori | Sicurezza tecnica, gestione cloud, controllo accessi, gestione incidenti |
| Referente Protezione Dati (DPO) | Consulente esterno (da nominare) | Conformità GDPR, pareri sul trattamento dei dati personali |
L'organigramma di dettaglio e la matrice RACI sono mantenuti nel registro dei ruoli del SGSI.
L'Alta Direzione, nella persona della Presidente, garantisce l'impegno verso il SGSI mediante: definizione e approvazione della Politica per la Sicurezza delle Informazioni; integrazione del SGSI nei processi aziendali; messa a disposizione delle risorse; promozione del miglioramento continuo; comunicazione dell'importanza della sicurezza al personale. Tali impegni soddisfano i requisiti della clausola 5 di ISO/IEC 27001 e i controlli A.5.1 (Politiche per la sicurezza delle informazioni) e A.5.4 (Responsabilità della direzione).
La documentazione è organizzata su livelli gerarchici: (1) Manuale SGSI e Politica generale; (2) Politiche tematiche (controllo accessi, crittografia, classificazione, uso accettabile, ecc.); (3) Procedure operative; (4) Registrazioni ed evidenze. Tutti i documenti sono soggetti a controllo di versione, approvazione e revisione periodica (A.5.37).
Il SGSI adotta un processo di valutazione e trattamento del rischio basato su ISO/IEC 27005, che prevede identificazione degli asset informativi e dei relativi rischi, analisi di probabilità e impatto, definizione del rischio accettabile e selezione delle opzioni di trattamento (mitigazione, trasferimento, accettazione, eliminazione). Particolare attenzione è posta ai rischi della supply chain cloud/AI e ai rischi sui dati personali. Gli esiti sono documentati nel Registro dei Rischi e riferiti alla Dichiarazione di Applicabilità (SoA).
La SoA elenca i controlli dell'Annex A di ISO/IEC 27001:2022 (93 controlli su 4 temi: organizzativi, persone, fisici, tecnologici), integrati dai controlli aggiuntivi di ISO/IEC 27017 e 27018 per i servizi cloud e i dati personali. Per ciascun controllo sono indicati applicabilità, stato di implementazione e giustificazione delle esclusioni.
L'Azienda si autoclassifica in via PRELIMINARE come soggetto NIS2 "IMPORTANTE". Tuttavia l'Azienda è SOTTO le soglie dimensionali ordinarie (≥50 addetti oppure fatturato/bilancio >10 M€): la qualifica deve essere CONFERMATA dalla Direzione e dal Legale, ed eventualmente da ACN, in funzione del fatturato e della categoria di attività (provider di servizi cloud). L'adozione del SGSI è guidata anche dai requisiti di supply chain dei clienti. Il quadro di riferimento è la Direttiva (UE) 2022/2555, recepita in Italia dal D.Lgs. 138/2024: art.23 (governance), art.24 (misure di gestione del rischio, equivalenti all'Art.21 della Direttiva), art.25 (obblighi di notifica). Le misure di dettaglio sono definite dalle Determinazioni ACN. Le norme ISO citate sono buone prassi, non obblighi di legge.
Il SGSI segue il ciclo PDCA. Sono previsti audit interni programmati, riesami di direzione almeno annuali, gestione delle non conformità e azioni correttive (NCR/CAPA), e monitoraggio di indicatori di prestazione. Gli esiti alimentano il piano di miglioramento.
Verbali di riesame di direzione, registro dei rischi, SoA, rapporti di audit, registro delle non conformità, log di sicurezza e registro degli incidenti.
Documento approvato dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi. Versione 1.0.