Procedura di Valutazione e Trattamento dei Rischi

1. Scopo

Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. La procedura attua i requisiti della ISO/IEC 27001:2022 cl. 6.1.2 (valutazione dei rischi), 6.1.3 (trattamento dei rischi), 8.2 e 8.3 (esecuzione operativa) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.

2. Ambito

Si applica a tutte le informazioni e agli asset trattati dall'azienda: codice sorgente e prodotti rilasciati on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili aziendali. Non esistendo server in sede, l'analisi considera i rischi di un modello cloud-only (responsabilità condivisa, controlli ISO/IEC 27017 e 27018 per il trattamento di PII nel cloud).

3. Riferimenti

4. Ruoli e responsabilità

5. Flusso/attività passo-passo

  1. Definizione del contesto e dei criteri (input: SoA, inventario asset; output: criteri approvati). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.
  2. Identificazione del rischio (input: asset, minacce, vulnerabilità; output: rischi censiti). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider). Si registra ogni rischio nel modulo "Rischi" della piattaforma.
  3. Analisi e ponderazione (output: punteggio di rischio inerente). Si calcola Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005). Il punteggio determina la classe (basso/medio/alto/critico).
  4. Valutazione: confronto con la soglia. I rischi sopra soglia richiedono trattamento; i rischi sotto soglia sono candidati all'accettazione.
  5. Trattamento (output: piano di trattamento). Per ogni rischio sopra soglia si sceglie l'opzione: mitigazione (applicazione controlli Annex A), trasferimento (es. clausole contrattuali con il provider cloud, assicurazione), evitamento o accettazione. I controlli scelti sono registrati come trattamenti nel modulo "Rischi" e riconciliati con la SoA.
  6. Approvazione e accettazione del rischio residuo: la Direzione approva il piano di trattamento e accetta formalmente i rischi residui (cl. 6.1.3 e).
  7. Attuazione e monitoraggio: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze nel modulo. Le carenze rilevate diventano Non Conformità (vedi procedura dedicata).

6. Controlli ISO/clausole collegati

cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e produzione della SoA aggiornata), A.5.7, A.5.9, A.8.8; per il cloud A.5.19–A.5.23 (rapporti con i fornitori e servizi cloud) e i controlli estesi ISO/IEC 27017 e 27018 sulla protezione delle PII.

7. Registrazioni/evidenze

8. Riesame e versionamento

La valutazione dei rischi è riesaminata almeno una volta l'anno e ogni volta che si verifichino cambiamenti significativi (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti.