Procedura di Valutazione e Trattamento dei Rischi
1. Scopo
Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. La procedura attua i requisiti della ISO/IEC 27001:2022 cl. 6.1.2 (valutazione dei rischi), 6.1.3 (trattamento dei rischi), 8.2 e 8.3 (esecuzione operativa) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.
2. Ambito
Si applica a tutte le informazioni e agli asset trattati dall'azienda: codice sorgente e prodotti rilasciati on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili aziendali. Non esistendo server in sede, l'analisi considera i rischi di un modello cloud-only (responsabilità condivisa, controlli ISO/IEC 27017 e 27018 per il trattamento di PII nel cloud).
3. Riferimenti
- ISO/IEC 27001:2022 cl. 6.1.2, 6.1.3, 8.2, 8.3; controlli A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche).
- ISO/IEC 27005 (linee guida per la stima del rischio) e ISO 31000.
- ISO/IEC 27017 §CLD.6.3 e 27018 (rischi specifici cloud e PII).
- D.Lgs. 138/2024 art. 24 (misure di gestione del rischio); Determinazione ACN 164179/2025 [DA VERIFICARE riferimento applicabile].
- Dichiarazione di Applicabilità (SoA), Politica del SGSI, Procedura NC/Azioni Correttive.
4. Ruoli e responsabilità
- Direzione (Silvia Garretto): approva i criteri di rischio, la propensione al rischio (risk appetite) e il piano di trattamento; accetta formalmente i rischi residui.
- RSGSI (Massimo Tagliavini): conduce e coordina la valutazione, mantiene il registro dei rischi, propone il piano di trattamento, monitora le scadenze.
- Resp. IT/Sicurezza (Simon Fattori): fornisce l'inventario asset, le informazioni tecniche su minacce/vulnerabilità, implementa i controlli tecnici di trattamento.
- DPO esterno: consultato per i rischi sul trattamento di dati personali (PII nel SaaS).
5. Flusso/attività passo-passo
- Definizione del contesto e dei criteri (input: SoA, inventario asset; output: criteri approvati). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.
- Identificazione del rischio (input: asset, minacce, vulnerabilità; output: rischi censiti). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider). Si registra ogni rischio nel modulo "Rischi" della piattaforma.
- Analisi e ponderazione (output: punteggio di rischio inerente). Si calcola Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005). Il punteggio determina la classe (basso/medio/alto/critico).
- Valutazione: confronto con la soglia. I rischi sopra soglia richiedono trattamento; i rischi sotto soglia sono candidati all'accettazione.
- Trattamento (output: piano di trattamento). Per ogni rischio sopra soglia si sceglie l'opzione: mitigazione (applicazione controlli Annex A), trasferimento (es. clausole contrattuali con il provider cloud, assicurazione), evitamento o accettazione. I controlli scelti sono registrati come trattamenti nel modulo "Rischi" e riconciliati con la SoA.
- Approvazione e accettazione del rischio residuo: la Direzione approva il piano di trattamento e accetta formalmente i rischi residui (cl. 6.1.3 e).
- Attuazione e monitoraggio: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze nel modulo. Le carenze rilevate diventano Non Conformità (vedi procedura dedicata).
6. Controlli ISO/clausole collegati
cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e produzione della SoA aggiornata), A.5.7, A.5.9, A.8.8; per il cloud A.5.19–A.5.23 (rapporti con i fornitori e servizi cloud) e i controlli estesi ISO/IEC 27017 e 27018 sulla protezione delle PII.
7. Registrazioni/evidenze
- Registro dei rischi e trattamenti: modulo "Rischi" della piattaforma (rischio inerente, controlli, rischio residuo, owner, scadenze).
- Piano di trattamento e accettazione rischi residui: verbale di approvazione della Direzione, archiviato come informazione documentata (vedi procedura Controllo Documenti).
- SoA aggiornata (modulo SGSI/SoA).
8. Riesame e versionamento
La valutazione dei rischi è riesaminata almeno una volta l'anno e ogni volta che si verifichino cambiamenti significativi (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti.