Procedura di Riesame della Direzione

1. Scopo

Definire le modalità con cui la Direzione di Nuova Agile Technology srl riesamina periodicamente il SGSI per assicurarne la continua idoneità, adeguatezza ed efficacia, e per decidere su opportunità di miglioramento e necessità di cambiamento. La procedura attua la ISO/IEC 27001:2022 cl. 9.3 (riesame della direzione).

2. Ambito

Si applica all'intero SGSI e a tutte le sue componenti: contesto, parti interessate, obiettivi di sicurezza, rischi, incidenti, audit, non conformità, formazione, fornitori cloud e conformità normativa (incluso NIS2 ove applicabile). Considera la natura cloud-only dell'azienda e la responsabilità condivisa con i provider (Aruba IT, Hetzner DE, piattaforme AI).

3. Riferimenti

4. Ruoli e responsabilità

5. Flusso/attività passo-passo

  1. Convocazione e raccolta input (input: dati dei processi del SGSI; output: pacchetto di riesame). Il RSGSI raccoglie, dai moduli della piattaforma, gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, risultati di monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.
  2. Conduzione della riunione: la Direzione esamina ciascun input, valuta l'idoneità/adeguatezza/efficacia del SGSI e discute eventuali necessità di cambiamento.
  3. Decisioni e output (cl. 9.3.3): si deliberano opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.
  4. Verbalizzazione (output: verbale di riesame). Il RSGSI redige il verbale nel modulo "Riesame della Direzione" della piattaforma, riportando input considerati, decisioni e azioni assegnate.
  5. Attuazione e monitoraggio: le azioni derivanti sono tracciate (eventualmente come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.

6. Controlli ISO/clausole collegati

cl. 9.3.1/9.3.2/9.3.3; collegamento diretto con cl. 9.2 (audit, input), cl. 6.1/8.2 (rischi, input), cl. 10.1/10.2 (miglioramento e azioni correttive, output) e cl. 5 (leadership). Controlli A.5.1 e A.5.4.

7. Registrazioni/evidenze

8. Riesame e versionamento

Il riesame della direzione si tiene almeno una volta l'anno e, in via straordinaria, a seguito di cambiamenti rilevanti (incidente grave, modifica normativa, cambio significativo di fornitore cloud o di prodotto). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.