1. Scopo
La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") esegue, protegge, verifica e ripristina le copie di sicurezza (backup) delle informazioni e dei servizi critici, al fine di garantire la disponibilità e l'integrità dei dati e la capacità di ripristino in caso di guasto, errore, cancellazione accidentale o attacco (es. ransomware).
2. Ambito
Si applica ai dati e ai servizi gestiti in cloud: database e applicativi SaaS multi-tenant, codice sorgente e configurazioni dei prodotti, dati dei clienti trattati nel SaaS, posta e documenti aziendali. Le copie risiedono su cloud (Aruba IT, Hetzner DE). Gli endpoint (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud. Non esistono backup su nastro o server in sede.
3. Riferimenti
- ISO/IEC 27001:2022 – A.8.13 (Backup delle informazioni), A.8.14 (Ridondanza delle strutture di elaborazione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.24 (Uso della crittografia).
- ISO/IEC 27017:2015 e 27018:2019 – backup e protezione dei dati personali nei servizi cloud.
- D.Lgs. 4 settembre 2024, n. 138 (NIS2): art. 24 (misure di gestione del rischio, incluse continuità operativa e backup).
- Procedura di Continuità Operativa e Disaster Recovery (BCP/DR) dell'Azienda.
4. Ruoli e responsabilità
| Ruolo | Persona | Responsabilità |
| Direzione / Presidente | Silvia Garretto | Approva la strategia di backup e i livelli di servizio (RPO/RTO) |
| Responsabile SGSI | Massimo Tagliavini | Verifica che i test di ripristino siano eseguiti e documentati |
| Responsabile IT/Sicurezza | Simon Fattori | Configura ed esegue i backup, ne monitora l'esito, esegue i ripristini e i test |
5. Flusso/attività passo-passo
5.1 Pianificazione
- Per ciascun servizio critico si definiscono RPO (massima perdita di dati tollerata) e RTO (tempo massimo di ripristino), approvati dalla Direzione.
- Si adotta lo schema di riferimento 3-2-1 per quanto applicabile in cloud: più copie, su servizi/regioni distinti, con almeno una copia logicamente separata e protetta da modifiche.
5.2 Esecuzione
- I backup dei database SaaS e dei dati critici sono automatici e schedulati (frequenza coerente con l'RPO, di norma giornaliera).
- Le copie sono cifrate a riposo (A.8.24) e conservate in cloud con accesso ristretto e MFA.
- Ove disponibile, si attiva l'immutabilità delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.
- Si applica una politica di retention definita (es. copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione, A.8.13/27018).
5.3 Monitoraggio
- Simon Fattori verifica l'esito di ogni job di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.
- Gli esiti negativi ricorrenti sono registrati come non conformità.
5.4 Test di ripristino
- Con cadenza almeno trimestrale si esegue un test di ripristino su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO.
- L'esito è documentato; eventuali scostamenti attivano azioni correttive.
5.5 Ripristino reale
- In caso di incidente, il ripristino è autorizzato e coordinato secondo la Procedura BCP/DR; si privilegia una copia integra e verificata; al termine si validano i dati ripristinati.
6. Controlli ISO + riferimenti NIS2
La procedura attua i controlli A.8.13, A.8.14, A.5.30, A.8.24 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di backup e continuità. Le evidenze dei test di ripristino sono utili anche a dimostrare resilienza ai clienti NIS2 nell'ambito della supply chain.
7. Registrazioni/evidenze
- Piano di backup con RPO/RTO per servizio;
- Log/report di esecuzione e di esito dei job;
- Rapporti dei test di ripristino trimestrali;
- Registro delle non conformità su fallimenti di backup/ripristino.
8. Riesame e versionamento
Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche dei servizi cloud o dei requisiti RPO/RTO. Versione 1.0.