Procedura di Riesame della Direzione
1. Scopo
Definire le modalità con cui la Direzione di Nuova Agile Technology srl riesamina periodicamente il SGSI per assicurarne la continua idoneità, adeguatezza ed efficacia, e per decidere su opportunità di miglioramento e necessità di cambiamento. La procedura attua la ISO/IEC 27001:2022 cl. 9.3 (riesame della direzione).
2. Ambito
Si applica all'intero SGSI e a tutte le sue componenti: contesto, parti interessate, obiettivi di sicurezza, rischi, incidenti, audit, non conformità, formazione, fornitori cloud e conformità normativa (incluso NIS2 ove applicabile). Considera la natura cloud-only dell'azienda e la responsabilità condivisa con i provider (Aruba IT, Hetzner DE, piattaforme AI).
3. Riferimenti
- ISO/IEC 27001:2022 cl. 9.3.1 (generalità), 9.3.2 (input del riesame), 9.3.3 (output del riesame).
- Controlli A.5.1 (politiche per la sicurezza delle informazioni) e A.5.4 (responsabilità della direzione).
- D.Lgs. 138/2024 art. 23 (obblighi di governance e responsabilità degli organi di amministrazione) [DA VERIFICARE per i soggetti rientranti].
- Procedura Audit Interni; Procedura Valutazione Rischi; Procedura NC/Azioni Correttive.
4. Ruoli e responsabilità
- Direzione (Silvia Garretto): presiede il riesame, valuta gli input, assume le decisioni e assegna le risorse; firma il verbale.
- RSGSI (Massimo Tagliavini): convoca il riesame, prepara e presenta gli input, redige il verbale, dà seguito alle decisioni e ne traccia l'attuazione.
- Resp. IT/Sicurezza (Simon Fattori): riporta su incidenti, vulnerabilità, prestazioni dei controlli tecnici e dei fornitori cloud.
- DPO esterno: riferisce su tematiche di protezione dei dati personali e PII nel SaaS, su richiesta.
5. Flusso/attività passo-passo
- Convocazione e raccolta input (input: dati dei processi del SGSI; output: pacchetto di riesame). Il RSGSI raccoglie, dai moduli della piattaforma, gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, risultati di monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.
- Conduzione della riunione: la Direzione esamina ciascun input, valuta l'idoneità/adeguatezza/efficacia del SGSI e discute eventuali necessità di cambiamento.
- Decisioni e output (cl. 9.3.3): si deliberano opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.
- Verbalizzazione (output: verbale di riesame). Il RSGSI redige il verbale nel modulo "Riesame della Direzione" della piattaforma, riportando input considerati, decisioni e azioni assegnate.
- Attuazione e monitoraggio: le azioni derivanti sono tracciate (eventualmente come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.
6. Controlli ISO/clausole collegati
cl. 9.3.1/9.3.2/9.3.3; collegamento diretto con cl. 9.2 (audit, input), cl. 6.1/8.2 (rischi, input), cl. 10.1/10.2 (miglioramento e azioni correttive, output) e cl. 5 (leadership). Controlli A.5.1 e A.5.4.
7. Registrazioni/evidenze
- Verbale di riesame della direzione con input considerati, decisioni e azioni: modulo "Riesame della Direzione".
- Pacchetto di input (estratti da: modulo Rischi, Audit interni, NCR/CAPA, gestione incidenti, Formazione).
- Azioni assegnate tracciate nei moduli operativi pertinenti (NCR/CAPA o piano di trattamento).
8. Riesame e versionamento
Il riesame della direzione si tiene almeno una volta l'anno e, in via straordinaria, a seguito di cambiamenti rilevanti (incidente grave, modifica normativa, cambio significativo di fornitore cloud o di prodotto). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.