Procedura di Gestione delle Competenze e della Formazione
1. Scopo
Assicurare che il personale di Nuova Agile Technology srl che svolge attività rilevanti per il SGSI possieda le competenze necessarie e sia consapevole del proprio ruolo nella sicurezza delle informazioni. La procedura attua la ISO/IEC 27001:2022 cl. 7.2 (competenza) e cl. 7.3 (consapevolezza).
2. Ambito
Si applica a tutto il personale: 9 dipendenti, 2 collaboratori P.IVA e la Presidente/Direzione, nonché ai ruoli SGSI (RSGSI, Resp. IT/Sicurezza, DPO esterno). Considera le competenze specifiche per un'azienda cloud-only: sicurezza dei servizi cloud (Aruba IT, Hetzner DE), uso sicuro dei portatili, sviluppo sicuro dei prodotti on-premise e SaaS, protezione dei dati personali (PII) e uso responsabile delle piattaforme AI.
3. Riferimenti
- ISO/IEC 27001:2022 cl. 7.2 (competenza) e cl. 7.3 (consapevolezza).
- Controlli A.6.3 (consapevolezza, istruzione e formazione sulla sicurezza), A.6.1 (screening), A.6.2 (termini e condizioni), A.6.5 (responsabilità dopo la cessazione), A.8.28 (codifica sicura).
- ISO/IEC 27018 (consapevolezza del personale che tratta PII).
- D.Lgs. 138/2024 art. 23 (formazione degli organi di amministrazione) e art. 24 (igiene informatica e formazione del personale) [DA VERIFICARE per i soggetti rientranti].
4. Ruoli e responsabilità
- Direzione (Silvia Garretto): approva il piano formativo e ne assicura le risorse; partecipa alla formazione di governance prevista dalla NIS2.
- RSGSI (Massimo Tagliavini): definisce i fabbisogni di competenza per ruolo, predispone il piano formativo annuale, assegna i corsi e monitora il completamento.
- Resp. IT/Sicurezza (Simon Fattori): individua i fabbisogni tecnici specifici (cloud, sviluppo sicuro, gestione incidenti) e supporta la formazione tecnica.
- Personale (dipendenti e collaboratori): partecipa alle attività formative assegnate e mantiene aggiornata la propria consapevolezza.
5. Flusso/attività passo-passo
- Definizione dei fabbisogni (input: ruoli SGSI, esiti rischi/audit/incidenti; output: matrice competenze per ruolo). Per ciascun ruolo si individuano le competenze richieste (cl. 7.2 a/b) e si rileva il divario rispetto alle competenze possedute.
- Pianificazione formativa (output: piano formativo annuale). Il RSGSI definisce corsi e attività di awareness, con priorità, destinatari e scadenze; il piano include almeno: formazione di awareness generale per tutti, formazione tecnica per IT/sviluppo, sessione di governance per la Direzione, modulo sulla protezione delle PII.
- Assegnazione ed erogazione (input: piano; output: corsi assegnati). I corsi sono assegnati al personale tramite il modulo "Formazione" della piattaforma; l'erogazione può avvenire in modalità e-learning, in aula o on-the-job.
- Consapevolezza continua (cl. 7.3): si diffondono comunicazioni periodiche su politiche, minacce attuali (es. phishing) e responsabilità individuali; al nuovo ingresso (onboarding) è prevista una sessione di awareness obbligatoria, prima dell'accesso ai sistemi.
- Registrazione e verifica (output: evidenze di completamento). Per ogni assegnazione si registrano stato, data di completamento ed esito di eventuali test/quiz nel modulo "Formazione".
- Valutazione dell'efficacia: il RSGSI verifica il tasso di completamento e l'adeguatezza delle competenze acquisite (es. esiti dei test, riduzione di incidenti legati a errore umano); le carenze diventano azioni di miglioramento o NC.
- Gestione di ingressi e cessazioni: all'assunzione si definiscono i requisiti di competenza e consapevolezza; alla cessazione si rammentano gli obblighi di riservatezza residui (A.6.5).
6. Controlli ISO/clausole collegati
cl. 7.2/7.3; A.6.3 (formazione e awareness), A.6.1/A.6.2/A.6.5 (ciclo di vita del rapporto), A.8.28 (codifica sicura per gli sviluppatori). La formazione è input/output del Riesame della Direzione (cl. 9.3) e misura di trattamento del rischio "errore umano" (cl. 6.1).
7. Registrazioni/evidenze
- Matrice delle competenze per ruolo e piano formativo annuale (mantenuti dal RSGSI nella piattaforma/archivio cloud).
- Assegnazioni e attestati di completamento (stato, date, esiti test): modulo "Formazione".
- Evidenze di awareness di onboarding e comunicazioni periodiche.
8. Riesame e versionamento
Il piano formativo è riesaminato e aggiornato almeno annualmente e ad ogni cambiamento rilevante (nuovi ruoli, nuove tecnologie/provider, nuove minacce, modifiche normative). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.