Procedura di Controllo dei Documenti e delle Registrazioni
1. Scopo
Garantire che le informazioni documentate richieste dal SGSI di Nuova Agile Technology srl siano create, identificate, approvate, distribuite, protette e conservate in modo controllato, e che le registrazioni (evidenze) restino leggibili, integre e recuperabili. La procedura attua la ISO/IEC 27001:2022 cl. 7.5 (informazioni documentate).
2. Ambito
Si applica a tutta la documentazione del SGSI (politiche, procedure di sistema, istruzioni operative, SoA, registri) e a tutte le registrazioni prodotte dai processi (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA). Comprende sia i documenti gestiti nella piattaforma sia gli eventuali documenti esterni archiviati nel cloud aziendale (Aruba IT). Essendo l'azienda cloud-only, non esiste documentazione cartacea controllata di default.
3. Riferimenti
- ISO/IEC 27001:2022 cl. 7.5.1 (generalità), 7.5.2 (creazione e aggiornamento), 7.5.3 (controllo delle informazioni documentate).
- Controlli A.5.33 (protezione delle registrazioni), A.5.34 (privacy e PII), A.8.10–A.8.12 (cancellazione, mascheramento, prevenzione fuga di dati).
- ISO/IEC 27018 (conservazione e cancellazione delle PII nel cloud); GDPR per i periodi di conservazione dei dati personali.
- Politica del SGSI; tutte le procedure di sistema.
4. Ruoli e responsabilità
- RSGSI (Massimo Tagliavini): gestisce l'elenco dei documenti del SGSI, ne controlla numerazione, versioni e stato; verifica la disponibilità delle versioni vigenti.
- Direzione (Silvia Garretto): approva politiche e procedure di sistema (autorità di approvazione).
- Resp. IT/Sicurezza (Simon Fattori): garantisce backup, controllo accessi e cifratura degli archivi documentali cloud; definisce i diritti di lettura/scrittura.
- Autori/Responsabili di processo: redigono e aggiornano i documenti di propria competenza.
- DPO esterno: indica i tempi di conservazione e cancellazione delle registrazioni contenenti dati personali.
5. Flusso/attività passo-passo
- Identificazione (input: esigenza documentale; output: documento codificato). Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).
- Redazione e aggiornamento (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.
- Verifica e approvazione: il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".
- Distribuzione e disponibilità (cl. 7.5.3): la versione vigente è resa disponibile a chi ne ha bisogno tramite la piattaforma/archivio cloud; gli accessi sono profilati per ruolo.
- Controllo delle modifiche: ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.
- Documenti di origine esterna (leggi, norme, contratti cloud, manuali provider): sono identificati e la loro distribuzione è controllata.
- Protezione e conservazione delle registrazioni: le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).
6. Controlli ISO/clausole collegati
cl. 7.5.1/7.5.2/7.5.3; A.5.33 (protezione registrazioni), A.5.37 (procedure operative documentate), A.8.10/A.8.11/A.8.12; per il cloud i requisiti ISO/IEC 27018 su conservazione, restituzione e cancellazione delle PII.
7. Registrazioni/evidenze
- Elenco master dei documenti del SGSI con stato e versione (mantenuto dal RSGSI nella piattaforma/archivio cloud).
- Cronologia delle versioni di ciascun documento (campo versione + data + autore).
- Registrazioni di processo: report di audit, verbali di riesame, valutazioni dei rischi, registri formazione e NC/CAPA risiedono nei rispettivi moduli della piattaforma (Audit interni, Riesame, Rischi, Formazione, NCR/CAPA), che fungono da repository controllato delle evidenze.
8. Riesame e versionamento
La presente procedura e l'elenco master sono riesaminati almeno annualmente e ad ogni modifica organizzativa o normativa rilevante. Ogni nuova edizione incrementa la versione (es. 1.0 → 1.1 per modifiche minori, → 2.0 per modifiche sostanziali) ed è approvata dalla Direzione prima della distribuzione.