Procedura di Gestione delle Non Conformità e delle Azioni Correttive

1. Scopo

Definire le modalità con cui Nuova Agile Technology srl rileva, registra, tratta e chiude le non conformità (NC) del SGSI, analizzandone le cause e attuando azioni correttive per evitarne il ripetersi, a sostegno del miglioramento continuo. La procedura attua la ISO/IEC 27001:2022 cl. 10.2 (non conformità e azioni correttive) e cl. 10.1 (miglioramento continuo).

2. Ambito

Si applica a tutte le non conformità comunque rilevate: rilievi di audit interni o esterni, scostamenti dai requisiti della norma o dai documenti del SGSI, incidenti di sicurezza, segnalazioni di clienti o fornitori, malfunzionamenti dei controlli cloud (Aruba IT, Hetzner DE, piattaforme AI) ed esiti di monitoraggio. Comprende le NC relative al trattamento di dati personali nel SaaS, da gestire in coordinamento con il DPO.

3. Riferimenti

4. Ruoli e responsabilità

5. Flusso/attività passo-passo

  1. Rilevazione e registrazione (input: rilievo/segnalazione/incidente; output: scheda NC aperta). La NC è aperta nel modulo "Non conformità / Azioni correttive (NCR/CAPA)" con descrizione, origine, data e responsabile.
  2. Correzione immediata (cl. 10.2 a): si reagisce per contenere e correggere la NC e per gestirne le conseguenze (es. revoca di un accesso, ripristino di una configurazione cloud, contenimento di un incidente).
  3. Valutazione della necessità di azione correttiva (cl. 10.2 b): si valuta se la NC può ripresentarsi o esistere altrove; per NC minori e isolate può bastare la correzione, per NC ricorrenti o significative si avvia un'azione correttiva.
  4. Analisi delle cause (root cause): si individuano le cause profonde (es. assenza di un controllo, configurazione errata, mancanza di competenza) con tecnica adeguata (5 perché / causa-effetto).
  5. Definizione e attuazione dell'azione correttiva (CAPA) (cl. 10.2 c/d): si definiscono le azioni, i responsabili e le scadenze, registrandole come azioni collegate alla scheda; si attuano.
  6. Verifica dell'efficacia (cl. 10.2 d/e): il RSGSI verifica che l'azione abbia eliminato la causa e che la NC non si ripresenti; aggiorna, se necessario, i rischi e la SoA.
  7. Chiusura e comunicazione (cl. 10.2 f/g): la scheda è chiusa con evidenza dell'efficacia; le NC significative sono portate al Riesame della Direzione. Per incidenti che configurano violazioni di dati o incidenti significativi NIS2, si attivano i relativi flussi di notifica.

6. Controlli ISO/clausole collegati

cl. 10.2 (a–g) e cl. 10.1; A.5.24 (pianificazione e preparazione gestione incidenti), A.5.27 (apprendimento dagli incidenti), A.5.28 (raccolta evidenze). Gli esiti sono input della cl. 9.3 (riesame) e possono modificare la valutazione dei rischi (cl. 6.1).

7. Registrazioni/evidenze

8. Riesame e versionamento

L'andamento delle NC e l'efficacia delle azioni correttive sono valutati almeno annualmente in sede di Riesame della Direzione e ad ogni evento significativo. La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.