1. Scopo

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl assicura la continuità dei propri servizi e la disponibilità delle informazioni, anche a fronte di eventi avversi (guasti cloud, attacchi informatici, errori, indisponibilità di personale). Considerata l'infrastruttura interamente in cloud e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del SaaS multi-tenant e dei dati dei clienti, e la continuità operativa di un team piccolo che lavora da PC portatili cifrati. La Politica supporta gli obblighi di continuità e gestione delle crisi previsti dalle misure dell'art. 24 del D.Lgs. 138/2024 (NIS2).

2. Ambito

La Politica si applica alla disponibilità del servizio SaaS, dei dati aziendali e dei clienti, del codice sorgente, degli ambienti di sviluppo e degli strumenti essenziali, ospitati su Aruba S.p.A. (Italia) e Hetzner (Germania, UE). Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud, nel rispetto del modello di responsabilità condivisa. Sono inclusi backup, ripristino, gestione delle crisi e continuità delle persone chiave.

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica, gli obiettivi di continuità e attiva la gestione delle crisi maggiori.
RSGSI (Massimo Tagliavini)Mantiene la Politica, coordina i test di ripristino e i riesami della continuità.
Resp. IT/Sicurezza (Simon Fattori)Configura e verifica backup e ripristini, gestisce ridondanza e procedure tecniche di recovery.
Tutto il personaleSegue le procedure di backup degli strumenti di lavoro e collabora alla continuità.

5. Corpo – Regole e passi concreti

5.1 Obiettivi di continuità

Per i servizi critici (SaaS e dati dei clienti) sono definiti obiettivi di ripristino: RTO (tempo massimo di ripristino) e RPO (massima perdita di dati accettabile). I valori puntuali sono definiti per ciascun servizio nelle procedure operative [DA VERIFICARE] e approvati dalla Direzione.

5.2 Backup

5.3 Test di ripristino

5.4 Ridondanza e dipendenza dai fornitori cloud

5.5 Continuità delle persone chiave

Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.

5.6 Continuità operativa quotidiana

5.7 Gestione delle crisi e degli incidenti

In caso di evento grave si attiva la gestione delle crisi con comunicazione interna e ai clienti impattati. Se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).

6. Controlli ISO collegati e riferimenti NIS2

7. Registrazioni ed evidenze

8. Riesame e versionamento

La Politica è riesaminata almeno annualmente o dopo un incidente significativo, un test di ripristino con esito negativo o cambiamenti infrastrutturali. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.