1. Scopo
La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") garantisce la continuità operativa dei propri servizi critici e il ripristino in caso di disastro (Disaster Recovery), al fine di limitare l'impatto di eventi gravi sulla disponibilità dei servizi, sui dati dei clienti e sull'operatività aziendale, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati.
2. Ambito
Si applica ai servizi SaaS multi-tenant erogati in cloud, ai dati dei clienti trattati nel SaaS, ai sistemi di sviluppo e rilascio dei prodotti software, agli strumenti di collaborazione e alla capacità di lavoro del team (interamente su PC portatili cifrati, da remoto). L'infrastruttura è interamente cloud (Aruba IT, Hetzner DE): gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi (es. ransomware), errori gravi e indisponibilità del personale. Non sono considerati scenari di sala server in sede, assente per architettura.
3. Riferimenti
- ISO/IEC 27001:2022 – A.5.29 (Sicurezza delle informazioni durante un'interruzione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.13 (Backup), A.8.14 (Ridondanza delle strutture di elaborazione).
- ISO/IEC 27017:2015 e 27018:2019 – continuità e protezione dei dati personali nei servizi cloud.
- D.Lgs. 4 settembre 2024, n. 138 (NIS2): art. 24 (misure di gestione del rischio, inclusi continuità operativa, gestione dei backup e ripristino in caso di disastro).
- Procedura di Backup e Ripristino e Procedura di Gestione degli Incidenti dell'Azienda.
4. Ruoli e responsabilità
| Ruolo | Persona | Responsabilità |
| Direzione / Presidente | Silvia Garretto | Attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse |
| Responsabile SGSI | Massimo Tagliavini | Mantiene il piano BCP/DR, coordina i test e documenta gli esiti |
| Responsabile IT/Sicurezza | Simon Fattori | Esegue il ripristino tecnico dei servizi e dei dati secondo il piano |
| DPO esterno | Consulente esterno | Valuta gli impatti sui dati personali in scenari di indisponibilità/perdita |
5. Flusso/attività passo-passo
5.1 Analisi di impatto e obiettivi
- Si individuano i servizi critici (in primis il SaaS) tramite una Business Impact Analysis e si definiscono RTO e RPO per ciascuno, approvati dalla Direzione.
- Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.
5.2 Strategie di continuità
- Si privilegiano architetture ridondate e la possibilità di ripristino su una regione/fornitore alternativo ove fattibile (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.
- Essendo il team interamente remoto su portatili cifrati, la continuità del lavoro è intrinsecamente resiliente a indisponibilità di una singola sede.
5.3 Attivazione e gestione della crisi
- Al verificarsi di un evento grave, la Direzione (o suo delegato) attiva il piano e nomina i referenti.
- Si attiva in parallelo la Procedura di Gestione degli Incidenti; se l'evento configura un incidente significativo, si applicano gli obblighi di notifica al CSIRT Italia (ACN).
- Simon Fattori esegue il ripristino dei servizi e dei dati dalle copie integre (Procedura di Backup e Ripristino), rispettando RTO/RPO.
5.4 Comunicazione
- Si comunica tempestivamente ai clienti impattati lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.
5.5 Ritorno alla normalità e test
- Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con lezioni apprese.
- Il piano BCP/DR è testato almeno una volta l'anno (esercitazione/simulazione); gli esiti aggiornano il piano e alimentano azioni correttive.
6. Controlli ISO + riferimenti NIS2 (tempistiche)
La procedura attua i controlli A.5.29, A.5.30, A.8.13, A.8.14 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di continuità operativa e ripristino. Quando l'interruzione configura un incidente significativo, valgono le tempistiche di notifica dell'art. 25: early warning entro 24 ore, notifica completa entro 72 ore, relazione finale entro 1 mese.
7. Registrazioni/evidenze
- Piano BCP/DR con BIA, RTO/RPO e dipendenze critiche;
- Rapporti delle esercitazioni/test annuali;
- Rapporti degli eventi reali con lezioni apprese;
- Comunicazioni ai clienti durante i disservizi e non conformità collegate.
8. Riesame e versionamento
Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni test o evento significativo o a fronte di cambiamenti dell'architettura cloud. Versione 1.0.