La presente procedura definisce in modo unitario come Nuova Agile Technology srl (di seguito "l'Azienda") assicura la continuità operativa dei propri servizi critici, esegue e protegge i backup e garantisce il ripristino dei dati e dei servizi in caso di evento avverso (guasto cloud, attacco — es. ransomware —, errore, cancellazione accidentale, indisponibilità di personale). Considerata l'infrastruttura interamente in cloud e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del SaaS multi-tenant e dei dati dei clienti, e la continuità del lavoro di un team piccolo che opera da PC portatili cifrati, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati. La procedura supporta gli obblighi di continuità operativa, gestione del backup e gestione delle crisi previsti dalle misure dell'art. 24 del D.Lgs. 138/2024 (NIS2).
Si applica alla disponibilità del servizio SaaS multi-tenant, ai database e ai dati dei clienti, al codice sorgente e alle configurazioni dei prodotti, alla posta e ai documenti aziendali, agli ambienti di sviluppo e rilascio e alla capacità di lavoro del team. L'infrastruttura è ospitata su Aruba S.p.A. (Italia) e Hetzner (Germania, UE), nel rispetto del modello di responsabilità condivisa. Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud. Gli endpoint (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud aziendali. Non esistono backup su nastro né server in sede; gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi, errori gravi e indisponibilità del personale, non scenari di sala server in sede (assente per architettura).
| Ruolo | Persona | Responsabilità |
|---|---|---|
| Direzione / Presidente | Silvia Garretto | Approva strategia di continuità e backup, gli obiettivi RTO/RPO; attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse. |
| RSGSI | Massimo Tagliavini | Mantiene la procedura e il piano BCP/DR, coordina i test di ripristino e le esercitazioni, ne verifica e documenta gli esiti e i riesami. |
| Resp. IT/Sicurezza | Simon Fattori | Configura, esegue e monitora i backup; gestisce ridondanza e immutabilità; esegue ripristini e test, e il recovery tecnico dei servizi e dei dati secondo il piano. |
| DPO esterno | Consulente esterno | Valuta gli impatti sui dati personali negli scenari di indisponibilità o perdita. |
| Tutto il personale | — | Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità. |
I servizi critici (in primis il SaaS e i dati dei clienti) sono individuati tramite Business Impact Analysis (BIA); per ciascuno si definiscono RTO (tempo massimo di ripristino) e RPO (massima perdita di dati tollerata), approvati dalla Direzione. I valori puntuali sono definiti nelle procedure operative e nel piano BCP/DR [DA VERIFICARE]. Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.
Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.
In caso di incidente, il ripristino è autorizzato e coordinato secondo la presente procedura: si privilegia una copia integra e verificata, si rispettano RTO/RPO e al termine si validano i dati ripristinati.
Si comunica tempestivamente ai clienti impattati lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.
Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con le lezioni apprese, che aggiornano il piano e alimentano azioni correttive. Il piano BCP/DR è testato almeno una volta l'anno (esercitazione/simulazione).
La procedura attua i controlli A.5.29, A.5.30, A.8.13, A.8.14, A.8.24 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018 per continuità, ripristino e protezione dei PII. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di backup, continuità e gestione delle crisi; quando l'interruzione configura un incidente significativo valgono le tempistiche di notifica dell'art. 25. Le evidenze dei test di ripristino dimostrano resilienza anche ai clienti NIS2 nell'ambito della supply chain.
La procedura è riesaminata almeno annualmente o a fronte di un incidente significativo, di un test di ripristino con esito negativo o di cambiamenti dell'architettura cloud o dei requisiti RTO/RPO. È approvata dalla Direzione; le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI secondo la Procedura di Governance del SGSI.