1. Scopo

Definire le modalità con cui Nuova Agile Technology srl (l'"Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando risposta tempestiva, riduzione degli impatti e rispetto degli obblighi di notifica NIS2. Disciplina anche la comunicazione ai clienti impattati nel ruolo dell'Azienda quale fornitore di soggetti NIS2.

2. Ambito

Si applica a tutti gli incidenti che riguardano riservatezza, integrità o disponibilità di informazioni e servizi: ambienti cloud (Aruba IT, Hetzner DE), SaaS multi-tenant, endpoint (PC portatili cifrati), piattaforme AI via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, assenti per l'architettura cloud-only.

3. Riferimenti

4. Ruoli e responsabilità

RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoDecide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23).
Responsabile SGSIMassimo TagliaviniCoordina la gestione dell'incidente, cura le registrazioni e la relazione finale.
Responsabile IT/SicurezzaSimon FattoriContiene, eradica e ripristina; raccoglie le evidenze tecniche.
DPO esternoConsulente esternoValuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante.

5. Flusso passo-passo

  1. Rilevazione e segnalazione. Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel modulo "Incidenti" con data e ora di conoscenza.
  2. Triage e classificazione. Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è "significativo" secondo i criteri di legge e delle Determinazioni ACN (impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: [DA VERIFICARE] con la Direzione e il supporto consulenziale.
  3. Contenimento, eradicazione, ripristino. Simon Fattori isola sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite backup, tracciando i tempi delle fasi.
  4. Notifica al CSIRT Italia (ACN) — se l'incidente è significativo, secondo le tempistiche dell'art. 25 del D.Lgs. 138/2024: La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.
  5. Valutazione dati personali. In caso di violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).
  6. Comunicazione ai clienti impattati. Quale fornitore di clienti NIS2, l'Azienda informa tempestivamente i clienti i cui servizi/dati sono coinvolti, secondo gli obblighi contrattuali di supply chain, fornendo gli elementi utili ai loro adempimenti di notifica.
  7. Chiusura e lezioni apprese. A risoluzione si redige la relazione finale, si aprono eventuali non conformità e azioni correttive e si aggiorna il modulo "Rischi" se emergono nuovi rischi.

6. Controlli ISO e riferimenti NIS2 (tempistiche)

La procedura attua i controlli A.5.24–A.5.28 e A.5.7 di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018, e dà attuazione agli artt. 23, 24 e 25 del D.Lgs. 138/2024. Le tempistiche esatte di notifica al CSIRT Italia sono: pre-allarme (early warning) 24 ore, notifica completa 72 ore, relazione finale 1 mese. I criteri di significatività seguono la Determinazione ACN n. 164179/2025 e le Determinazioni vigenti.

7. Registrazioni ed evidenze

8. Riesame e versionamento

Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versionata secondo la Procedura di Controllo dei Documenti.