1. Scopo
Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. Attua i requisiti ISO/IEC 27001:2022 cl. 6.1.2 (valutazione), 6.1.3 (trattamento), 8.2 e 8.3 (esecuzione) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.
2. Ambito
Si applica a tutte le informazioni e agli asset aziendali: codice sorgente e prodotti on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili. Non essendoci server in sede, l'analisi considera i rischi di un modello cloud-only (responsabilità condivisa; controlli ISO/IEC 27017 e 27018 per le PII).
3. Riferimenti
- ISO/IEC 27001:2022 cl. 6.1.2, 6.1.3, 8.2, 8.3; controlli A.5.7, A.5.9, A.8.8.
- ISO/IEC 27005 (stima del rischio) e ISO 31000.
- ISO/IEC 27017 §CLD.6.3 e 27018 (rischi cloud e PII).
- D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 [DA VERIFICARE riferimento applicabile].
- SoA, Politica del SGSI, Procedura NC/Azioni Correttive.
4. Ruoli e responsabilità
- Direzione (Silvia Garretto): approva criteri e propensione al rischio (risk appetite) e il piano di trattamento; accetta formalmente i rischi residui.
- RSGSI (Massimo Tagliavini): conduce e coordina la valutazione, mantiene il registro dei rischi, propone il piano di trattamento, monitora le scadenze.
- Resp. IT/Sicurezza (Simon Fattori): fornisce l'inventario asset e le informazioni su minacce/vulnerabilità, implementa i controlli tecnici.
- DPO esterno: consultato per i rischi sui dati personali (PII nel SaaS).
5. Flusso passo-passo
- Contesto e criteri (input: SoA, inventario asset). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.
- Identificazione (input: asset, minacce, vulnerabilità). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider) e si registra ogni rischio nel modulo "Rischi".
- Analisi e ponderazione. Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005); il punteggio determina la classe (basso/medio/alto/critico).
- Valutazione: confronto con la soglia. I rischi sopra soglia richiedono trattamento; quelli sotto soglia sono candidati all'accettazione.
- Trattamento. Per ogni rischio sopra soglia si sceglie l'opzione: mitigazione (controlli Annex A), trasferimento (clausole contrattuali col provider, assicurazione), evitamento o accettazione. I controlli scelti sono registrati come trattamenti e riconciliati con la SoA.
- Approvazione e accettazione del rischio residuo: la Direzione approva il piano e accetta formalmente i rischi residui (cl. 6.1.3 e).
- Attuazione e monitoraggio: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze. Le carenze rilevate diventano Non Conformità.
6. Controlli ISO/clausole collegati
cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e SoA aggiornata); A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche); per il cloud A.5.19–A.5.23 e i controlli estesi ISO/IEC 27017 e 27018 sulle PII.
7. Registrazioni ed evidenze
- Registro dei rischi e trattamenti: modulo "Rischi" (rischio inerente, controlli, rischio residuo, owner, scadenze).
- Piano di trattamento e accettazione rischi residui: verbale di approvazione della Direzione, archiviato come informazione documentata.
- SoA aggiornata (modulo SGSI/SoA).
8. Riesame e versionamento
La valutazione è riesaminata almeno una volta l'anno e a ogni cambiamento significativo (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è versionata secondo la Procedura di Controllo dei Documenti.