1. Scopo

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") identifica, valuta, prioritizza e rimedia le vulnerabilità tecniche dei propri sistemi, applicazioni e componenti software, garantendo l'applicazione tempestiva delle patch di sicurezza e la riduzione della superficie di attacco.

2. Ambito

Si applica a: ambienti cloud (Aruba IT, Hetzner DE), sistemi operativi e middleware dei servizi SaaS, dipendenze e librerie di terze parti dei prodotti software (SaaS e on-premise), integrazioni con piattaforme AI via API, configurazioni di sicurezza e endpoint (PC portatili cifrati). Per i prodotti on-premise installati presso i clienti, l'ambito copre la produzione e distribuzione delle patch ai clienti.

3. Riferimenti

4. Ruoli e responsabilità

RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova le tempistiche di rimedio e autorizza eventuali deroghe motivate
Responsabile SGSIMassimo TagliaviniVerifica il rispetto dei tempi di rimedio e registra le non conformità
Responsabile IT/SicurezzaSimon FattoriRaccoglie le fonti, valuta e prioritizza le vulnerabilità, applica le patch e i test

5. Flusso/attività passo-passo

5.1 Identificazione

  1. Simon Fattori monitora con continuità le fonti di vulnerabilità: bollettini dei fornitori cloud, avvisi CSIRT/ACN, advisory delle librerie/dipendenze usate dai prodotti, scansioni periodiche e avvisi automatici delle piattaforme (A.5.7, A.8.16).
  2. Si mantiene un inventario aggiornato dei componenti software e delle dipendenze per correlare rapidamente le vulnerabilità ai sistemi interessati.

5.2 Valutazione e prioritizzazione

  1. Ogni vulnerabilità è valutata per gravità (es. punteggio CVSS), esposizione e impatto sui dati e sui servizi, e registrata se rilevante nel modulo "Rischi".
  2. Si assegna una priorità con relativi tempi target di rimedio, ad esempio: critiche entro 48–72 ore, alte entro 7 giorni, medie entro 30 giorni, basse alla successiva finestra pianificata. [I valori esatti sono da confermare nel piano di trattamento del rischio.]

5.3 Rimedio

  1. L'applicazione delle patch segue la Procedura di Gestione dei Cambiamenti (test in ambiente separato e piano di rollback); per le vulnerabilità critiche si attiva il percorso di cambiamento di emergenza.
  2. Dove la patch non è immediatamente disponibile, si adottano misure compensative (es. restrizione accessi, isolamento, disattivazione della funzione vulnerabile).
  3. Per i prodotti on-premise, l'Azienda rilascia la patch e informa tempestivamente i clienti impattati con le istruzioni di aggiornamento, in adempimento agli obblighi contrattuali di supply chain.

5.4 Verifica e chiusura

  1. Si verifica l'effettiva risoluzione (riscansione/test) e si chiude la vulnerabilità.
  2. Gli scostamenti dai tempi target sono registrati come non conformità con azione correttiva.
  3. Se una vulnerabilità è stata sfruttata, si attiva la Procedura di Gestione degli Incidenti.

6. Controlli ISO + riferimenti NIS2

La procedura attua i controlli A.8.8, A.8.7, A.8.9, A.5.7, A.8.16 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di gestione e divulgazione delle vulnerabilità. Una vulnerabilità sfruttata che causi un incidente significativo attiva gli obblighi di notifica dell'art. 25 (early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese).

7. Registrazioni/evidenze

8. Riesame e versionamento

Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche degli strumenti di scansione o del parco software. Versione 1.0.