1. Scopo

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") esegue, protegge, verifica e ripristina le copie di sicurezza (backup) delle informazioni e dei servizi critici, al fine di garantire la disponibilità e l'integrità dei dati e la capacità di ripristino in caso di guasto, errore, cancellazione accidentale o attacco (es. ransomware).

2. Ambito

Si applica ai dati e ai servizi gestiti in cloud: database e applicativi SaaS multi-tenant, codice sorgente e configurazioni dei prodotti, dati dei clienti trattati nel SaaS, posta e documenti aziendali. Le copie risiedono su cloud (Aruba IT, Hetzner DE). Gli endpoint (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud. Non esistono backup su nastro o server in sede.

3. Riferimenti

4. Ruoli e responsabilità

RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova la strategia di backup e i livelli di servizio (RPO/RTO)
Responsabile SGSIMassimo TagliaviniVerifica che i test di ripristino siano eseguiti e documentati
Responsabile IT/SicurezzaSimon FattoriConfigura ed esegue i backup, ne monitora l'esito, esegue i ripristini e i test

5. Flusso/attività passo-passo

5.1 Pianificazione

  1. Per ciascun servizio critico si definiscono RPO (massima perdita di dati tollerata) e RTO (tempo massimo di ripristino), approvati dalla Direzione.
  2. Si adotta lo schema di riferimento 3-2-1 per quanto applicabile in cloud: più copie, su servizi/regioni distinti, con almeno una copia logicamente separata e protetta da modifiche.

5.2 Esecuzione

  1. I backup dei database SaaS e dei dati critici sono automatici e schedulati (frequenza coerente con l'RPO, di norma giornaliera).
  2. Le copie sono cifrate a riposo (A.8.24) e conservate in cloud con accesso ristretto e MFA.
  3. Ove disponibile, si attiva l'immutabilità delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.
  4. Si applica una politica di retention definita (es. copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione, A.8.13/27018).

5.3 Monitoraggio

  1. Simon Fattori verifica l'esito di ogni job di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.
  2. Gli esiti negativi ricorrenti sono registrati come non conformità.

5.4 Test di ripristino

  1. Con cadenza almeno trimestrale si esegue un test di ripristino su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO.
  2. L'esito è documentato; eventuali scostamenti attivano azioni correttive.

5.5 Ripristino reale

  1. In caso di incidente, il ripristino è autorizzato e coordinato secondo la Procedura BCP/DR; si privilegia una copia integra e verificata; al termine si validano i dati ripristinati.

6. Controlli ISO + riferimenti NIS2

La procedura attua i controlli A.8.13, A.8.14, A.5.30, A.8.24 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di backup e continuità. Le evidenze dei test di ripristino sono utili anche a dimostrare resilienza ai clienti NIS2 nell'ambito della supply chain.

7. Registrazioni/evidenze

8. Riesame e versionamento

Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche dei servizi cloud o dei requisiti RPO/RTO. Versione 1.0.