La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl assicura la continuità dei propri servizi e la disponibilità delle informazioni, anche a fronte di eventi avversi (guasti cloud, attacchi informatici, errori, indisponibilità di personale). Considerata l'infrastruttura interamente in cloud e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del SaaS multi-tenant e dei dati dei clienti, e la continuità operativa di un team piccolo che lavora da PC portatili cifrati. La Politica supporta gli obblighi di continuità e gestione delle crisi previsti dalle misure dell'art. 24 del D.Lgs. 138/2024 (NIS2).
La Politica si applica alla disponibilità del servizio SaaS, dei dati aziendali e dei clienti, del codice sorgente, degli ambienti di sviluppo e degli strumenti essenziali, ospitati su Aruba S.p.A. (Italia) e Hetzner (Germania, UE). Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud, nel rispetto del modello di responsabilità condivisa. Sono inclusi backup, ripristino, gestione delle crisi e continuità delle persone chiave.
| Ruolo | Responsabilità |
|---|---|
| Presidente (Silvia Garretto) | Approva la Politica, gli obiettivi di continuità e attiva la gestione delle crisi maggiori. |
| RSGSI (Massimo Tagliavini) | Mantiene la Politica, coordina i test di ripristino e i riesami della continuità. |
| Resp. IT/Sicurezza (Simon Fattori) | Configura e verifica backup e ripristini, gestisce ridondanza e procedure tecniche di recovery. |
| Tutto il personale | Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità. |
Per i servizi critici (SaaS e dati dei clienti) sono definiti obiettivi di ripristino: RTO (tempo massimo di ripristino) e RPO (massima perdita di dati accettabile). I valori puntuali sono definiti per ciascun servizio nelle procedure operative [DA VERIFICARE] e approvati dalla Direzione.
Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.
In caso di evento grave si attiva la gestione delle crisi con comunicazione interna e ai clienti impattati. Se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).
La Politica è riesaminata almeno annualmente o dopo un incidente significativo, un test di ripristino con esito negativo o cambiamenti infrastrutturali. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.