1. Scopo
La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") identifica, valuta, prioritizza e rimedia le vulnerabilità tecniche dei propri sistemi, applicazioni e componenti software, garantendo l'applicazione tempestiva delle patch di sicurezza e la riduzione della superficie di attacco.
2. Ambito
Si applica a: ambienti cloud (Aruba IT, Hetzner DE), sistemi operativi e middleware dei servizi SaaS, dipendenze e librerie di terze parti dei prodotti software (SaaS e on-premise), integrazioni con piattaforme AI via API, configurazioni di sicurezza e endpoint (PC portatili cifrati). Per i prodotti on-premise installati presso i clienti, l'ambito copre la produzione e distribuzione delle patch ai clienti.
3. Riferimenti
- ISO/IEC 27001:2022 – A.8.8 (Gestione delle vulnerabilità tecniche), A.8.7 (Protezione dai malware), A.8.9 (Gestione della configurazione), A.5.7 (Threat intelligence), A.8.16 (Attività di monitoraggio).
- ISO/IEC 27017:2015 e 27018:2019 – gestione delle vulnerabilità nei servizi cloud.
- D.Lgs. 4 settembre 2024, n. 138 (NIS2): art. 24 (misure di gestione del rischio, incluse sicurezza nell'acquisizione/sviluppo/manutenzione e divulgazione delle vulnerabilità).
- Procedura di Gestione dei Cambiamenti e Procedura di Gestione degli Incidenti dell'Azienda.
4. Ruoli e responsabilità
| Ruolo | Persona | Responsabilità |
| Direzione / Presidente | Silvia Garretto | Approva le tempistiche di rimedio e autorizza eventuali deroghe motivate |
| Responsabile SGSI | Massimo Tagliavini | Verifica il rispetto dei tempi di rimedio e registra le non conformità |
| Responsabile IT/Sicurezza | Simon Fattori | Raccoglie le fonti, valuta e prioritizza le vulnerabilità, applica le patch e i test |
5. Flusso/attività passo-passo
5.1 Identificazione
- Simon Fattori monitora con continuità le fonti di vulnerabilità: bollettini dei fornitori cloud, avvisi CSIRT/ACN, advisory delle librerie/dipendenze usate dai prodotti, scansioni periodiche e avvisi automatici delle piattaforme (A.5.7, A.8.16).
- Si mantiene un inventario aggiornato dei componenti software e delle dipendenze per correlare rapidamente le vulnerabilità ai sistemi interessati.
5.2 Valutazione e prioritizzazione
- Ogni vulnerabilità è valutata per gravità (es. punteggio CVSS), esposizione e impatto sui dati e sui servizi, e registrata se rilevante nel modulo "Rischi".
- Si assegna una priorità con relativi tempi target di rimedio, ad esempio: critiche entro 48–72 ore, alte entro 7 giorni, medie entro 30 giorni, basse alla successiva finestra pianificata. [I valori esatti sono da confermare nel piano di trattamento del rischio.]
5.3 Rimedio
- L'applicazione delle patch segue la Procedura di Gestione dei Cambiamenti (test in ambiente separato e piano di rollback); per le vulnerabilità critiche si attiva il percorso di cambiamento di emergenza.
- Dove la patch non è immediatamente disponibile, si adottano misure compensative (es. restrizione accessi, isolamento, disattivazione della funzione vulnerabile).
- Per i prodotti on-premise, l'Azienda rilascia la patch e informa tempestivamente i clienti impattati con le istruzioni di aggiornamento, in adempimento agli obblighi contrattuali di supply chain.
5.4 Verifica e chiusura
- Si verifica l'effettiva risoluzione (riscansione/test) e si chiude la vulnerabilità.
- Gli scostamenti dai tempi target sono registrati come non conformità con azione correttiva.
- Se una vulnerabilità è stata sfruttata, si attiva la Procedura di Gestione degli Incidenti.
6. Controlli ISO + riferimenti NIS2
La procedura attua i controlli A.8.8, A.8.7, A.8.9, A.5.7, A.8.16 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di gestione e divulgazione delle vulnerabilità. Una vulnerabilità sfruttata che causi un incidente significativo attiva gli obblighi di notifica dell'art. 25 (early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese).
7. Registrazioni/evidenze
- Registro delle vulnerabilità con gravità, priorità e tempi di rimedio;
- Report delle scansioni e degli aggiornamenti applicati;
- Comunicazioni di patch ai clienti on-premise;
- Non conformità e azioni correttive per i ritardi di rimedio.
8. Riesame e versionamento
Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche degli strumenti di scansione o del parco software. Versione 1.0.