1. Scopo

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") garantisce la continuità operativa dei propri servizi critici e il ripristino in caso di disastro (Disaster Recovery), al fine di limitare l'impatto di eventi gravi sulla disponibilità dei servizi, sui dati dei clienti e sull'operatività aziendale, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati.

2. Ambito

Si applica ai servizi SaaS multi-tenant erogati in cloud, ai dati dei clienti trattati nel SaaS, ai sistemi di sviluppo e rilascio dei prodotti software, agli strumenti di collaborazione e alla capacità di lavoro del team (interamente su PC portatili cifrati, da remoto). L'infrastruttura è interamente cloud (Aruba IT, Hetzner DE): gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi (es. ransomware), errori gravi e indisponibilità del personale. Non sono considerati scenari di sala server in sede, assente per architettura.

3. Riferimenti

4. Ruoli e responsabilità

RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoAttiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse
Responsabile SGSIMassimo TagliaviniMantiene il piano BCP/DR, coordina i test e documenta gli esiti
Responsabile IT/SicurezzaSimon FattoriEsegue il ripristino tecnico dei servizi e dei dati secondo il piano
DPO esternoConsulente esternoValuta gli impatti sui dati personali in scenari di indisponibilità/perdita

5. Flusso/attività passo-passo

5.1 Analisi di impatto e obiettivi

  1. Si individuano i servizi critici (in primis il SaaS) tramite una Business Impact Analysis e si definiscono RTO e RPO per ciascuno, approvati dalla Direzione.
  2. Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.

5.2 Strategie di continuità

  1. Si privilegiano architetture ridondate e la possibilità di ripristino su una regione/fornitore alternativo ove fattibile (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.
  2. Essendo il team interamente remoto su portatili cifrati, la continuità del lavoro è intrinsecamente resiliente a indisponibilità di una singola sede.

5.3 Attivazione e gestione della crisi

  1. Al verificarsi di un evento grave, la Direzione (o suo delegato) attiva il piano e nomina i referenti.
  2. Si attiva in parallelo la Procedura di Gestione degli Incidenti; se l'evento configura un incidente significativo, si applicano gli obblighi di notifica al CSIRT Italia (ACN).
  3. Simon Fattori esegue il ripristino dei servizi e dei dati dalle copie integre (Procedura di Backup e Ripristino), rispettando RTO/RPO.

5.4 Comunicazione

  1. Si comunica tempestivamente ai clienti impattati lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.

5.5 Ritorno alla normalità e test

  1. Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con lezioni apprese.
  2. Il piano BCP/DR è testato almeno una volta l'anno (esercitazione/simulazione); gli esiti aggiornano il piano e alimentano azioni correttive.

6. Controlli ISO + riferimenti NIS2 (tempistiche)

La procedura attua i controlli A.5.29, A.5.30, A.8.13, A.8.14 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di continuità operativa e ripristino. Quando l'interruzione configura un incidente significativo, valgono le tempistiche di notifica dell'art. 25: early warning entro 24 ore, notifica completa entro 72 ore, relazione finale entro 1 mese.

7. Registrazioni/evidenze

8. Riesame e versionamento

Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni test o evento significativo o a fronte di cambiamenti dell'architettura cloud. Versione 1.0.