[CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2

Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
DevEnv nis2-agile
2026-06-20 10:19:23 +02:00
co-authored by Claude Opus 4.8
parent f9b2c9d6d7
commit 1c2eced7a4
36 changed files with 2211 additions and 0 deletions
+49
View File
@@ -0,0 +1,49 @@
<!--META|doc_type=manuale_sgsi|title=Manuale del Sistema di Gestione per la Sicurezza delle Informazioni (SGSI)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Il presente Manuale descrive il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di <strong>Nuova Agile Technology srl</strong> (di seguito "l'Organizzazione" o "l'Azienda"), progettato e mantenuto in conformità alla norma <strong>ISO/IEC 27001:2022</strong>, integrata dalle linee guida <strong>ISO/IEC 27017:2015</strong> (controlli di sicurezza per i servizi cloud) e <strong>ISO/IEC 27018:2019</strong> (protezione dei dati personali nel cloud pubblico). Il Manuale costituisce il documento di vertice della struttura documentale del SGSI e ne illustra contesto, leadership, ambito, approccio al rischio e processo di miglioramento continuo.</p>
<h2>2. Ambito del SGSI</h2>
<p>Il SGSI si applica a tutti i processi di progettazione, sviluppo, erogazione e supporto dei servizi e prodotti software dell'Azienda, alle informazioni trattate (proprie e dei clienti, inclusi i dati personali) e a tutto il personale (dipendenti e collaboratori). Le due linee di business coperte sono:</p>
<ul>
<li><strong>Prodotti software in licenza d'uso</strong> installati on-premise sui server <em>dei clienti</em>;</li>
<li><strong>Servizi SaaS multi-tenant</strong> erogati in cloud.</li>
</ul>
<p>L'infrastruttura è <strong>interamente in cloud</strong> presso <strong>Aruba S.p.A.</strong> (data center in Italia) e <strong>Hetzner Online GmbH</strong> (Germania, UE), con utilizzo di piattaforme di intelligenza artificiale tramite API (es. Anthropic). <strong>L'Azienda non gestisce alcun server in sede</strong>: le postazioni di lavoro sono esclusivamente <strong>PC portatili cifrati</strong>. La sicurezza fisica dei data center è ereditata dai fornitori cloud secondo il modello di <em>responsabilità condivisa</em> (vedi A.5.23).</p>
<h2>3. Contesto dell'Organizzazione</h2>
<p>Nuova Agile Technology srl è una software house italiana composta da circa 12 persone (9 dipendenti, 2 collaboratori esterni a P.IVA e la Presidente). I principali fattori di contesto interni ed esterni sono: dipendenza da fornitori cloud e da provider AI, requisiti contrattuali di sicurezza imposti dai clienti (supply chain), obblighi GDPR sui dati personali trattati nel SaaS e il quadro normativo NIS2. Le parti interessate rilevanti includono clienti, fornitori cloud/AI (sub-responsabili), personale, Autorità di controllo (Garante Privacy, ACN) e investitori.</p>
<h2>4. Ruoli e responsabilità (organigramma SGSI)</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità principali</th></tr>
<tr><td>Alta Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Leadership, approvazione politiche, assegnazione risorse, riesame di direzione</td></tr>
<tr><td>Responsabile SGSI (RSGSI)</td><td><strong>Massimo Tagliavini</strong></td><td>Gestione operativa del SGSI, risk management, audit interni, documentazione</td></tr>
<tr><td>Responsabile IT e Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Sicurezza tecnica, gestione cloud, controllo accessi, gestione incidenti</td></tr>
<tr><td>Referente Protezione Dati (DPO)</td><td><em>Consulente esterno (da nominare)</em></td><td>Conformità GDPR, pareri sul trattamento dei dati personali</td></tr>
</table>
<p>L'organigramma di dettaglio e la matrice RACI sono mantenuti nel registro dei ruoli del SGSI.</p>
<h2>5. Leadership e impegno della Direzione</h2>
<p>L'Alta Direzione, nella persona della Presidente, garantisce l'impegno verso il SGSI mediante: definizione e approvazione della Politica per la Sicurezza delle Informazioni; integrazione del SGSI nei processi aziendali; messa a disposizione delle risorse; promozione del miglioramento continuo; comunicazione dell'importanza della sicurezza al personale. Tali impegni soddisfano i requisiti della clausola 5 di ISO/IEC 27001 e i controlli <strong>A.5.1</strong> (Politiche per la sicurezza delle informazioni) e <strong>A.5.4</strong> (Responsabilità della direzione).</p>
<h2>6. Struttura documentale del SGSI</h2>
<p>La documentazione è organizzata su livelli gerarchici: (1) Manuale SGSI e Politica generale; (2) Politiche tematiche (controllo accessi, crittografia, classificazione, uso accettabile, ecc.); (3) Procedure operative; (4) Registrazioni ed evidenze. Tutti i documenti sono soggetti a controllo di versione, approvazione e revisione periodica (A.5.37).</p>
<h2>7. Approccio al rischio</h2>
<p>Il SGSI adotta un processo di valutazione e trattamento del rischio basato su ISO/IEC 27005, che prevede identificazione degli asset informativi e dei relativi rischi, analisi di probabilità e impatto, definizione del rischio accettabile e selezione delle opzioni di trattamento (mitigazione, trasferimento, accettazione, eliminazione). Particolare attenzione è posta ai rischi della <strong>supply chain cloud/AI</strong> e ai rischi sui dati personali. Gli esiti sono documentati nel Registro dei Rischi e riferiti alla <strong>Dichiarazione di Applicabilità (SoA)</strong>.</p>
<h2>8. Dichiarazione di Applicabilità (SoA)</h2>
<p>La SoA elenca i controlli dell'<strong>Annex A di ISO/IEC 27001:2022</strong> (93 controlli su 4 temi: organizzativi, persone, fisici, tecnologici), integrati dai controlli aggiuntivi di <strong>ISO/IEC 27017</strong> e <strong>27018</strong> per i servizi cloud e i dati personali. Per ciascun controllo sono indicati applicabilità, stato di implementazione e giustificazione delle esclusioni.</p>
<h2>9. CAVEAT sulla classificazione NIS2</h2>
<p>L'Azienda si autoclassifica <strong>in via PRELIMINARE</strong> come soggetto NIS2 "<strong>IMPORTANTE</strong>". Tuttavia l'Azienda è <strong>SOTTO le soglie dimensionali ordinarie</strong> (≥50 addetti oppure fatturato/bilancio >10 M€): la qualifica deve essere <strong>CONFERMATA dalla Direzione e dal Legale</strong>, ed eventualmente da ACN, in funzione del fatturato e della categoria di attività (provider di servizi cloud). L'adozione del SGSI è guidata anche dai <strong>requisiti di supply chain dei clienti</strong>. Il quadro di riferimento è la Direttiva (UE) 2022/2555, recepita in Italia dal <strong>D.Lgs. 138/2024</strong>: art.23 (governance), art.24 (misure di gestione del rischio, equivalenti all'Art.21 della Direttiva), art.25 (obblighi di notifica). Le misure di dettaglio sono definite dalle Determinazioni ACN. <strong>Le norme ISO citate sono buone prassi, non obblighi di legge.</strong></p>
<h2>10. Miglioramento continuo</h2>
<p>Il SGSI segue il ciclo PDCA. Sono previsti audit interni programmati, riesami di direzione almeno annuali, gestione delle non conformità e azioni correttive (NCR/CAPA), e monitoraggio di indicatori di prestazione. Gli esiti alimentano il piano di miglioramento.</p>
<h2>11. Registrazioni ed evidenze</h2>
<p>Verbali di riesame di direzione, registro dei rischi, SoA, rapporti di audit, registro delle non conformità, log di sicurezza e registro degli incidenti.</p>
<h2>12. Riesame e versionamento</h2>
<p>Documento approvato dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi. Versione 1.0.</p>
+50
View File
@@ -0,0 +1,50 @@
<!--META|doc_type=politica_sgsi|title=Politica per la Sicurezza delle Informazioni|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica esprime l'impegno formale dell'Alta Direzione di <strong>Nuova Agile Technology srl</strong> verso la protezione della riservatezza, integrità e disponibilità delle informazioni proprie e di quelle affidate dai clienti, inclusi i dati personali. Costituisce il documento di indirizzo del Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) conforme a <strong>ISO/IEC 27001:2022</strong> e alle linee guida <strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> per i servizi cloud e i dati personali.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutto il personale (dipendenti e collaboratori a P.IVA), a tutte le informazioni trattate, ai prodotti software in licenza d'uso installati presso i clienti e ai servizi SaaS multi-tenant erogati in cloud. L'infrastruttura è interamente cloud (<strong>Aruba</strong>, Italia; <strong>Hetzner</strong>, Germania-UE) con piattaforme AI via API; non esistono server gestiti in sede e le postazioni sono solo PC portatili cifrati.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022, 27017:2015, 27018:2019</li>
<li>Regolamento (UE) 2016/679 (GDPR)</li>
<li>Direttiva (UE) 2022/2555 (NIS2) e D.Lgs. 138/2024</li>
<li>Manuale SGSI, Dichiarazione di Applicabilità (SoA)</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>La <strong>Presidente Silvia Garretto</strong> (Alta Direzione) approva e sostiene la Politica. Il <strong>Responsabile SGSI Massimo Tagliavini</strong> ne cura l'attuazione e il monitoraggio. Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> presidia le misure tecniche. Il <strong>Referente Protezione Dati (DPO, consulente esterno da nominare)</strong> supervisiona la conformità GDPR. Ogni membro del personale è responsabile del rispetto della Politica nell'ambito delle proprie attività.</p>
<h2>5. Principi e impegni</h2>
<p>L'Alta Direzione si impegna a:</p>
<ul>
<li><strong>Riservatezza</strong>: garantire che le informazioni siano accessibili solo a chi è autorizzato, applicando il principio del minimo privilegio e la separazione dei tenant nel SaaS.</li>
<li><strong>Integrità</strong>: assicurare l'accuratezza e la completezza delle informazioni e dei sistemi, con controlli su modifiche e sviluppo software sicuro.</li>
<li><strong>Disponibilità</strong>: garantire l'accesso ai servizi secondo i livelli concordati, mediante backup, continuità operativa e gestione resiliente del cloud.</li>
<li><strong>Conformità</strong>: rispettare gli obblighi legali e contrattuali, in particolare GDPR e i requisiti NIS2 ove applicabili.</li>
<li><strong>Gestione del rischio</strong>: identificare, valutare e trattare i rischi in modo sistematico, con attenzione alla supply chain cloud e AI.</li>
<li><strong>Consapevolezza</strong>: formare e sensibilizzare il personale sui temi di sicurezza.</li>
<li><strong>Miglioramento continuo</strong>: riesaminare periodicamente il SGSI e adottare azioni correttive e preventive.</li>
<li><strong>Gestione degli incidenti</strong>: rilevare, gestire e segnalare tempestivamente gli incidenti di sicurezza e le violazioni di dati personali.</li>
</ul>
<p>L'Azienda adotta una <strong>politica di tolleranza zero</strong> verso comportamenti che mettano deliberatamente a rischio la sicurezza delle informazioni.</p>
<h2>6. Obiettivi di sicurezza</h2>
<p>Gli obiettivi misurabili del SGSI sono definiti annualmente dalla Direzione e includono, a titolo esemplificativo: copertura della formazione del personale, tempi di risposta agli incidenti, percentuale di rischi trattati entro i termini, livello di conformità dei fornitori cloud. Gli obiettivi sono monitorati e riesaminati nel riesame di direzione.</p>
<h2>7. Controlli ISO collegati e riferimenti NIS2</h2>
<p>Controlli Annex A pertinenti: <strong>A.5.1</strong> (Politiche per la sicurezza delle informazioni), <strong>A.5.2</strong> (Ruoli e responsabilità), <strong>A.5.4</strong> (Responsabilità della direzione), <strong>A.5.31</strong> (Requisiti legali e contrattuali), <strong>A.5.36</strong> (Conformità alle politiche). Riferimenti NIS2 (D.Lgs. 138/2024): <strong>art.23</strong> (governance e ruolo degli organi di gestione), <strong>art.24</strong> (misure di gestione del rischio). Le ISO costituiscono buone prassi, non obblighi di legge.</p>
<h2>8. Caveat NIS2</h2>
<p>L'Azienda si autoclassifica in via <strong>preliminare</strong> come soggetto NIS2 "<strong>IMPORTANTE</strong>", pur essendo <strong>sotto le soglie dimensionali ordinarie</strong>: la qualifica va <strong>confermata da Direzione e Legale</strong>, ed eventualmente da ACN, in base a fatturato e categoria di attività. <strong>[DA VERIFICARE]</strong> in sede di registrazione presso ACN.</p>
<h2>9. Comunicazione e applicazione</h2>
<p>La Politica è comunicata a tutto il personale e accessibile in qualsiasi momento. La sua violazione può comportare provvedimenti disciplinari secondo le norme contrattuali e di legge vigenti.</p>
<h2>10. Registrazioni ed evidenze</h2>
<p>Documento firmato dalla Presidente, evidenza di comunicazione al personale, verbali di riesame.</p>
<h2>11. Riesame e versionamento</h2>
<p>Approvata dall'Alta Direzione. Riesame almeno annuale o a fronte di modifiche significative del contesto. Versione 1.0.</p>
+60
View File
@@ -0,0 +1,60 @@
<!--META|doc_type=politica_controllo_accessi|title=Politica di Controllo degli Accessi|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire le regole con cui <strong>Nuova Agile Technology srl</strong> autorizza, gestisce e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, al fine di garantire che solo gli utenti autorizzati accedano alle risorse strettamente necessarie al proprio ruolo.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud, repository di codice, ambienti di produzione e staging, console di amministrazione SaaS, chiavi API (incluse quelle dei provider AI), database e strumenti di collaborazione. Non sono presenti accessi fisici a server in sede, in quanto l'infrastruttura è interamente cloud; la sicurezza fisica dei data center è in capo ai fornitori (responsabilità condivisa).</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A (controlli A.5.15–A.5.18, A.8.2–A.8.5)</li>
<li>ISO/IEC 27017:2015 (gestione accessi in ambienti cloud), 27018:2019 (accesso ai dati personali)</li>
<li>Politica per la Sicurezza delle Informazioni; Politica di Crittografia</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> gestisce operativamente account, privilegi e credenziali. Il <strong>Responsabile SGSI Massimo Tagliavini</strong> approva le matrici di accesso e supervisiona i riesami periodici. L'<strong>Alta Direzione (Silvia Garretto)</strong> autorizza i profili di accesso privilegiato. Il <strong>DPO (consulente esterno)</strong> è consultato per gli accessi che coinvolgono dati personali dei clienti.</p>
<h2>5. Regole di controllo degli accessi</h2>
<h3>5.1 Principi fondamentali</h3>
<ul>
<li><strong>Minimo privilegio</strong>: a ogni utente sono concessi solo i diritti necessari al ruolo.</li>
<li><strong>Need-to-know</strong>: l'accesso alle informazioni è limitato a chi ne ha effettiva necessità.</li>
<li><strong>Segregazione dei compiti</strong>: ove possibile, separazione tra chi sviluppa, chi rilascia in produzione e chi amministra.</li>
<li><strong>Default deny</strong>: in assenza di autorizzazione esplicita, l'accesso è negato.</li>
</ul>
<h3>5.2 Gestione del ciclo di vita degli account</h3>
<ul>
<li><strong>Provisioning</strong>: gli account sono creati su richiesta formale e con approvazione del responsabile, sulla base del ruolo (RBAC).</li>
<li><strong>Modifica</strong>: i cambi di ruolo comportano la revisione tempestiva dei privilegi.</li>
<li><strong>Deprovisioning</strong>: alla cessazione del rapporto o del contratto, tutti gli accessi sono revocati entro 24 ore, incluse chiavi API e accessi ai provider cloud/AI.</li>
</ul>
<h3>5.3 Autenticazione</h3>
<ul>
<li><strong>Autenticazione a più fattori (MFA)</strong> obbligatoria per: console cloud Aruba/Hetzner, repository di codice, accessi amministrativi al SaaS, account di posta e SSO.</li>
<li>Password robuste secondo standard aziendale; uso obbligatorio di un <strong>password manager</strong> approvato.</li>
<li>Divieto di condivisione delle credenziali; ogni account è nominativo.</li>
</ul>
<h3>5.4 Accessi privilegiati e chiavi API</h3>
<ul>
<li>Gli account amministrativi sono ridotti al minimo, nominativi e monitorati.</li>
<li>Le <strong>chiavi API</strong> (cloud, AI, integrazioni) sono custodite in un vault cifrato, mai inserite in chiaro nel codice o committate nei repository, e ruotate periodicamente o in caso di sospetta compromissione.</li>
<li>Gli accessi privilegiati sono soggetti a logging e revisione.</li>
</ul>
<h3>5.5 Accesso nel SaaS multi-tenant</h3>
<ul>
<li>Isolamento logico dei tenant: ogni cliente accede esclusivamente ai propri dati.</li>
<li>I dati personali dei clienti sono accessibili al personale dell'Azienda solo per finalità di erogazione e supporto, con tracciabilità (rif. ISO 27018).</li>
</ul>
<h3>5.6 Riesame periodico</h3>
<p>Gli accessi e i privilegi sono <strong>riesaminati almeno ogni 6 mesi</strong> dal Responsabile IT, con verifica e rimozione degli account obsoleti o non più necessari. Gli esiti sono registrati.</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.5.15</strong> (Controllo degli accessi), <strong>A.5.16</strong> (Gestione delle identità), <strong>A.5.17</strong> (Informazioni di autenticazione), <strong>A.5.18</strong> (Diritti di accesso), <strong>A.8.2</strong> (Diritti di accesso privilegiati), <strong>A.8.3</strong> (Restrizione dell'accesso alle informazioni), <strong>A.8.5</strong> (Autenticazione sicura). Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, tra cui controllo degli accessi e uso dell'autenticazione a più fattori).</p>
<h2>7. Registrazioni ed evidenze</h2>
<p>Matrice dei ruoli e dei privilegi (RBAC), registro delle richieste di accesso, verbali dei riesami semestrali, log degli accessi privilegiati, inventario delle chiavi API.</p>
<h2>8. Riesame e versionamento</h2>
<p>Approvata dal Responsabile SGSI e dall'Alta Direzione. Revisione almeno annuale. Versione 1.0.</p>
+55
View File
@@ -0,0 +1,55 @@
<!--META|doc_type=politica_crittografia|title=Politica di Crittografia e Gestione delle Chiavi|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire i criteri con cui <strong>Nuova Agile Technology srl</strong> impiega la crittografia per proteggere la riservatezza e l'integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro le chiavi crittografiche e i segreti applicativi durante l'intero ciclo di vita.</p>
<h2>2. Ambito</h2>
<p>Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token) e ai certificati TLS dei servizi esposti. Riguarda sia i servizi SaaS sia i prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A (A.8.24, A.8.5, A.5.33)</li>
<li>ISO/IEC 27017:2015 e 27018:2019 (crittografia dei dati personali nel cloud)</li>
<li>GDPR art. 32 (misure tecniche, tra cui cifratura); Politica di Controllo degli Accessi</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> definisce e gestisce gli algoritmi, le chiavi e il vault dei segreti. Il <strong>Responsabile SGSI Massimo Tagliavini</strong> verifica la conformità della Politica. Il <strong>DPO (consulente esterno)</strong> è consultato per la cifratura dei dati personali. L'<strong>Alta Direzione (Silvia Garretto)</strong> approva la Politica.</p>
<h2>5. Regole di crittografia</h2>
<h3>5.1 Dati in transito</h3>
<ul>
<li>Tutte le comunicazioni esterne avvengono tramite <strong>TLS 1.2 o superiore</strong> (preferibilmente TLS 1.3); i protocolli e le cifrature obsolete sono disabilitati.</li>
<li>Le connessioni tra applicazione e database e tra microservizi adottano canali cifrati ove tecnicamente possibile.</li>
<li>Le chiamate alle API dei provider AI e cloud avvengono esclusivamente su canali cifrati.</li>
</ul>
<h3>5.2 Dati a riposo</h3>
<ul>
<li>I dati a riposo nei servizi cloud sono cifrati; i database e i volumi che contengono dati personali utilizzano cifratura (es. AES-256) secondo le funzionalità del provider.</li>
<li>I <strong>PC portatili</strong> del personale hanno la <strong>cifratura completa del disco</strong> attiva (es. BitLocker/FileVault/LUKS).</li>
<li>I <strong>backup</strong> sono cifrati e conservati in modo sicuro.</li>
</ul>
<h3>5.3 Algoritmi ammessi</h3>
<ul>
<li>Cifratura simmetrica: <strong>AES-256</strong> (modalità autenticate come GCM).</li>
<li>Hashing password: funzioni dedicate e resistenti (es. <strong>bcrypt/Argon2</strong>); vietato l'uso di MD5/SHA-1 per scopi di sicurezza.</li>
<li>Firma/integrità: <strong>HMAC-SHA-256</strong> o equivalente; certificati basati su algoritmi robusti.</li>
</ul>
<h3>5.4 Gestione delle chiavi e dei segreti</h3>
<ul>
<li>I segreti (chiavi API, credenziali, token) sono custoditi in un <strong>vault cifrato centralizzato</strong>, mai in chiaro nel codice sorgente, nei file di configurazione versionati o nei log.</li>
<li>Le chiavi sono soggette a <strong>rotazione periodica</strong> e a rotazione immediata in caso di sospetta compromissione (chiavi, leak, cessazione personale con accesso).</li>
<li>L'accesso alle chiavi segue il principio del minimo privilegio ed è registrato.</li>
<li>I certificati TLS sono monitorati per la scadenza e rinnovati tempestivamente.</li>
</ul>
<h3>5.5 Provider AI e dati</h3>
<p>Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, <strong>minimizzate/anonimizzate</strong> per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.8.24</strong> (Uso della crittografia), <strong>A.8.5</strong> (Autenticazione sicura), <strong>A.5.33</strong> (Protezione delle registrazioni). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, incluse politiche e procedure relative all'uso della crittografia). Le ISO sono buone prassi, non obblighi di legge.</p>
<h2>7. Registrazioni ed evidenze</h2>
<p>Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault.</p>
<h2>8. Riesame e versionamento</h2>
<p>Approvata dal Responsabile SGSI. Revisione almeno annuale o all'emergere di nuove vulnerabilità crittografiche. Versione 1.0.</p>
+57
View File
@@ -0,0 +1,57 @@
<!--META|doc_type=politica_classificazione|title=Politica di Classificazione e Trattamento delle Informazioni|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Stabilire come <strong>Nuova Agile Technology srl</strong> classifica le informazioni in base alla loro sensibilità e criticità e quali misure di trattamento, protezione e conservazione applicare a ciascun livello, lungo l'intero ciclo di vita (creazione, uso, condivisione, archiviazione, cancellazione).</p>
<h2>2. Ambito</h2>
<p>Si applica a tutte le informazioni gestite dall'Azienda, indipendentemente dal formato e dal supporto: codice sorgente, documentazione di progetto, dati dei servizi SaaS (inclusi i <strong>dati personali dei clienti</strong>), credenziali e segreti, documenti amministrativi e contrattuali, comunicazioni interne. Riguarda i dati nel cloud (Aruba, Hetzner), sui PC portatili e presso le piattaforme AI.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A (A.5.12, A.5.13, A.5.14, A.5.10, A.8.10, A.8.12)</li>
<li>ISO/IEC 27018:2019 (protezione dei dati personali nel cloud)</li>
<li>GDPR; Politica di Crittografia; Politica di Controllo degli Accessi</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile SGSI Massimo Tagliavini</strong> mantiene lo schema di classificazione e ne supervisiona l'applicazione. Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> implementa le misure tecniche per livello. Il <strong>DPO (consulente esterno)</strong> presidia il corretto trattamento dei dati personali. Ogni dipendente/collaboratore, in qualità di <em>proprietario o utilizzatore</em> dell'informazione, è responsabile della sua corretta classificazione e gestione.</p>
<h2>5. Schema di classificazione</h2>
<table>
<tr><th>Livello</th><th>Descrizione</th><th>Esempi</th></tr>
<tr><td><strong>Pubblico</strong></td><td>Informazioni destinate alla diffusione, senza impatto se divulgate.</td><td>Materiale marketing, documentazione pubblica del prodotto</td></tr>
<tr><td><strong>Interno</strong></td><td>Uso interno; divulgazione non autorizzata con impatto limitato.</td><td>Procedure interne, comunicazioni di team</td></tr>
<tr><td><strong>Riservato</strong></td><td>Informazioni sensibili aziendali o di terzi; impatto significativo se divulgate.</td><td>Codice sorgente proprietario, contratti, dati clienti non personali</td></tr>
<tr><td><strong>Strettamente riservato</strong></td><td>Massima sensibilità; impatto grave (legale, reputazionale, sanzionatorio).</td><td>Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti</td></tr>
</table>
<h2>6. Regole di trattamento per livello</h2>
<h3>6.1 Etichettatura</h3>
<p>I documenti e i repository riportano, ove pertinente, il livello di classificazione. I dati personali sono trattati come <strong>Strettamente riservati</strong> per impostazione predefinita.</p>
<h3>6.2 Misure minime</h3>
<ul>
<li><strong>Pubblico</strong>: nessuna restrizione di accesso particolare; verifica di accuratezza prima della pubblicazione.</li>
<li><strong>Interno</strong>: accesso limitato al personale; non condividere all'esterno senza autorizzazione.</li>
<li><strong>Riservato</strong>: accesso su base need-to-know; trasmissione cifrata; conservazione nei sistemi aziendali autorizzati; divieto di copia su supporti non controllati.</li>
<li><strong>Strettamente riservato</strong>: cifratura obbligatoria a riposo e in transito; accesso con MFA e minimo privilegio; tracciabilità degli accessi; divieto di trasmissione a piattaforme AI senza minimizzazione/anonimizzazione; nessuna conservazione su supporti personali.</li>
</ul>
<h3>6.3 Dati personali nel SaaS (ISO 27018 / GDPR)</h3>
<ul>
<li>Trattamento secondo le istruzioni documentate dei clienti (in qualità di responsabile del trattamento), con isolamento per tenant.</li>
<li>Applicazione dei principi di minimizzazione e limitazione della conservazione.</li>
<li>Supporto ai diritti degli interessati e gestione delle richieste di cancellazione.</li>
</ul>
<h3>6.4 Conservazione e cancellazione sicura</h3>
<ul>
<li>I periodi di conservazione sono definiti per categoria e in base a obblighi legali e contrattuali.</li>
<li>La cancellazione avviene in modo sicuro (cancellazione logica irreversibile dei dati nei sistemi cloud, distruzione delle copie); per i PC portatili la dismissione prevede wipe sicuro o riformattazione con disco già cifrato.</li>
</ul>
<h2>7. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.5.12</strong> (Classificazione delle informazioni), <strong>A.5.13</strong> (Etichettatura delle informazioni), <strong>A.5.14</strong> (Trasferimento delle informazioni), <strong>A.5.10</strong> (Uso accettabile delle informazioni e degli asset), <strong>A.8.10</strong> (Cancellazione delle informazioni), <strong>A.8.12</strong> (Prevenzione della fuga di dati). Cloud: ISO/IEC 27018. Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, incluse politiche di sicurezza delle informazioni).</p>
<h2>8. Registrazioni ed evidenze</h2>
<p>Schema di classificazione, inventario degli asset informativi con livello, registro dei trattamenti (GDPR), evidenze di cancellazione sicura.</p>
<h2>9. Riesame e versionamento</h2>
<p>Approvata dal Responsabile SGSI. Revisione almeno annuale. Versione 1.0.</p>
+55
View File
@@ -0,0 +1,55 @@
<!--META|doc_type=politica_uso_accettabile|title=Politica d'Uso Accettabile e Sicurezza degli Endpoint (PC portatili)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire le regole di comportamento per l'uso accettabile degli strumenti informatici, dei servizi e delle informazioni di <strong>Nuova Agile Technology srl</strong>, con particolare attenzione alla sicurezza dei <strong>PC portatili</strong>, unico tipo di postazione di lavoro dell'Azienda, in un contesto interamente cloud e con lavoro anche da remoto.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti i dipendenti e collaboratori a P.IVA che utilizzano dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, piattaforme AI). Non essendoci server in sede, la Politica si concentra sugli <strong>endpoint mobili</strong> e sull'uso responsabile dei servizi cloud.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A (A.5.10, A.6.7, A.8.1, A.8.7, A.8.9, A.7.9)</li>
<li>Politica per la Sicurezza delle Informazioni; Politica di Controllo degli Accessi; Politica di Classificazione</li>
<li>GDPR; Direttiva NIS2 / D.Lgs. 138/2024</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware). Il <strong>Responsabile SGSI Massimo Tagliavini</strong> vigila sul rispetto della Politica. L'<strong>Alta Direzione (Silvia Garretto)</strong> la approva. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati.</p>
<h2>5. Regole d'uso accettabile</h2>
<h3>5.1 Comportamenti consentiti e vietati</h3>
<ul>
<li>Gli strumenti aziendali sono destinati prevalentemente a finalità professionali; un uso personale limitato e ragionevole è tollerato se non compromette sicurezza e produttività.</li>
<li>È <strong>vietato</strong>: installare software non autorizzato o da fonti non attendibili; disattivare le misure di sicurezza (cifratura, antimalware, aggiornamenti); condividere credenziali; aggirare i controlli di accesso; trattare dati aziendali su servizi personali non approvati.</li>
<li>È vietato inviare a piattaforme AI informazioni <strong>riservate o personali</strong> senza minimizzazione/anonimizzazione e senza approvazione, in coerenza con la Politica di Classificazione.</li>
</ul>
<h3>5.2 Sicurezza dei PC portatili (endpoint)</h3>
<ul>
<li><strong>Cifratura completa del disco</strong> attiva su tutti i portatili (BitLocker/FileVault/LUKS).</li>
<li><strong>Blocco automatico</strong> dello schermo dopo inattività e password/PIN robusti all'avvio.</li>
<li><strong>Aggiornamenti</strong> di sistema operativo e applicazioni installati tempestivamente; <strong>antimalware</strong> attivo e aggiornato.</li>
<li><strong>Firewall</strong> locale attivo; servizi non necessari disabilitati.</li>
<li>I dati di lavoro risiedono nei servizi cloud aziendali; si evita l'accumulo di dati riservati in locale e l'uso di supporti rimovibili non cifrati.</li>
<li>Smarrimento o furto del dispositivo va segnalato <strong>immediatamente</strong> al Responsabile IT per la revoca degli accessi e, se possibile, il blocco/wipe remoto.</li>
</ul>
<h3>5.3 Lavoro da remoto</h3>
<ul>
<li>Connessioni a reti affidabili; uso di reti pubbliche solo con cautela e canali cifrati (TLS/VPN ove previsto).</li>
<li>Protezione dalla visione altrui dello schermo in luoghi pubblici; dispositivi mai lasciati incustoditi.</li>
</ul>
<h3>5.4 Posta e phishing</h3>
<ul>
<li>Prudenza con allegati e link sospetti; segnalazione tempestiva dei tentativi di phishing o social engineering al Responsabile IT.</li>
<li>Verifica dell'identità del mittente prima di azioni sensibili (es. cambi di pagamento, invio credenziali).</li>
</ul>
<h3>5.5 Segnalazione degli eventi di sicurezza</h3>
<p>Ogni anomalia, sospetta compromissione o incidente va segnalato senza ritardo al Responsabile IT/SGSI, per consentire la valutazione e, se necessario, la notifica secondo gli obblighi NIS2 (pre-allarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese al CSIRT Italia/ACN, ove l'Azienda risulti soggetto obbligato).</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.5.10</strong> (Uso accettabile delle informazioni e degli asset), <strong>A.6.7</strong> (Lavoro da remoto), <strong>A.8.1</strong> (Dispositivi endpoint degli utenti), <strong>A.8.7</strong> (Protezione contro il malware), <strong>A.8.9</strong> (Gestione della configurazione), <strong>A.7.9</strong> (Sicurezza degli asset fuori sede). Riferimenti NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, tra cui igiene informatica di base e formazione) e <strong>art.25</strong> (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.</p>
<h2>7. Registrazioni ed evidenze</h2>
<p>Accettazione della Politica da parte del personale, inventario degli endpoint con stato di cifratura e aggiornamento, registro delle segnalazioni di eventi/incidenti.</p>
<h2>8. Riesame e versionamento</h2>
<p>Approvata dall'Alta Direzione. Revisione almeno annuale o a fronte di nuove minacce rilevanti. Versione 1.0.</p>
+72
View File
@@ -0,0 +1,72 @@
<!--META|doc_type=politica_fornitori|title=Politica di Sicurezza dei Fornitori|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> seleziona, qualifica, contrattualizza e sorveglia i propri fornitori, con particolare attenzione a quelli che erogano servizi rilevanti per la sicurezza delle informazioni (cloud, AI, sviluppo, manutenzione). Lo scopo è garantire che il livello di sicurezza richiesto dal Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) sia mantenuto anche quando attività o dati sono affidati a terze parti, e che gli obblighi di sicurezza della catena di fornitura previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (recepimento NIS2) siano rispettati e propagati lungo la supply chain.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti i rapporti con fornitori, sub-fornitori e prestatori di servizi che: (a) trattano, ospitano o accedono a informazioni dell'azienda o dei suoi clienti; (b) erogano infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE); (c) forniscono servizi di intelligenza artificiale tramite API (es. modelli LLM Anthropic); (d) contribuiscono allo sviluppo, alla manutenzione o all'assistenza dei prodotti software, sia in licenza d'uso installati presso i clienti, sia SaaS multi-tenant. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) coinvolto nella gestione dei fornitori.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – Annex A, controlli A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.</li>
<li>ISO/IEC 27017:2015 – controlli cloud-specifici e modello di responsabilità condivisa.</li>
<li>ISO/IEC 27018:2019 – tutela dei dati personali (PII) trattati nel cloud.</li>
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio, sicurezza della supply chain).</li>
<li>Regolamento (UE) 2016/679 (GDPR), art. 28 (responsabili del trattamento).</li>
<li>Procedura di Gestione dei Fornitori e dei Servizi Cloud (doc. 12).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica, autorizza l'ingaggio di fornitori critici e ne accetta i rischi residui.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, gestisce il registro fornitori, coordina le valutazioni di sicurezza e i riesami periodici.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Valuta tecnicamente i fornitori, verifica certificazioni e misure, monitora SLA e incidenti.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Classificazione dei fornitori</h3>
<p>Ogni fornitore è classificato per criticità in funzione del dato e del servizio: <strong>critico</strong> (cloud, AI, accesso a PII di clienti), <strong>rilevante</strong> (sviluppo/manutenzione), <strong>ordinario</strong> (servizi non legati alle informazioni). La classificazione determina la profondità della due diligence.</p>
<h3>5.2 Qualifica e due diligence</h3>
<ul>
<li>Per i fornitori critici e rilevanti si raccolgono evidenze di sicurezza: certificazioni (es. ISO 27001/27017/27018, SOC 2), sede dei data center, misure tecniche e organizzative.</li>
<li>Si verifica la collocazione dei dati nell'UE/SEE o la presenza di garanzie adeguate per trasferimenti extra-UE.</li>
<li>Si privilegiano fornitori con certificazioni riconosciute e infrastruttura nell'UE (Aruba in Italia, Hetzner in Germania).</li>
</ul>
<h3>5.3 Clausole contrattuali e DPA</h3>
<ul>
<li>I contratti con fornitori critici/rilevanti includono clausole di sicurezza: riservatezza, obblighi di notifica incidenti, diritto di audit/evidenza, livelli di servizio (SLA), gestione del fine rapporto e restituzione/cancellazione dei dati.</li>
<li>Quando il fornitore tratta dati personali, si stipula un <strong>DPA ex art. 28 GDPR</strong> e si verificano sub-responsabili e clausole 27018.</li>
<li>Si richiede al fornitore di notificare tempestivamente gli incidenti di sicurezza, coerentemente con i tempi di notifica NIS2 (pre-allarme 24h, notifica 72h, relazione finale 1 mese) qualora l'azienda sia a sua volta soggetto obbligato.</li>
</ul>
<h3>5.4 Propagazione lungo la supply chain</h3>
<p>Essendo l'azienda <strong>fornitore di clienti soggetti a NIS2</strong>, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, in modo che le misure di sicurezza scendano coerentemente lungo l'intera catena (Art. 24 D.Lgs. 138/2024).</p>
<h3>5.5 Sorveglianza continua</h3>
<ul>
<li>Riesame periodico (almeno annuale) dei fornitori critici: rinnovo evidenze, verifica SLA, eventuali incidenti.</li>
<li>Monitoraggio di comunicazioni di sicurezza dei fornitori cloud/AI e valutazione dell'impatto.</li>
<li>In caso di non conformità grave o incidente, attivazione delle azioni correttive e, se necessario, sostituzione del fornitore.</li>
</ul>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.5.19</strong> – Sicurezza delle informazioni nei rapporti con i fornitori.</li>
<li><strong>A.5.20</strong> – Gestione della sicurezza negli accordi con i fornitori.</li>
<li><strong>A.5.21</strong> – Gestione della sicurezza nella catena di fornitura ICT.</li>
<li><strong>A.5.22</strong> – Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori.</li>
<li><strong>A.5.23</strong> – Sicurezza delle informazioni nell'uso di servizi cloud.</li>
<li>ISO/IEC 27017 e 27018 per i fornitori cloud e il trattamento dei PII.</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: misure di gestione del rischio, sicurezza della supply chain.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Registro dei fornitori con classificazione di criticità e stato di qualifica.</li>
<li>Schede di valutazione di sicurezza e questionari compilati.</li>
<li>Contratti, DPA e clausole di sicurezza archiviati.</li>
<li>Verbali dei riesami periodici e registro degli incidenti che coinvolgono fornitori.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno una volta all'anno o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti, evoluzioni normative). Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).</p>
+85
View File
@@ -0,0 +1,85 @@
<!--META|doc_type=politica_sviluppo_sicuro|title=Politica di Sviluppo Software Sicuro (Secure SDLC)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica stabilisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> integra la sicurezza in tutte le fasi del ciclo di vita dello sviluppo software (Secure Software Development Life Cycle). L'obiettivo è garantire che i prodotti realizzati — sia quelli in <strong>licenza d'uso installati sui server dei clienti</strong>, sia il <strong>SaaS multi-tenant in cloud</strong> — siano progettati, sviluppati, testati e mantenuti in modo da ridurre vulnerabilità, proteggere i dati personali trattati e soddisfare i requisiti di sicurezza nell'acquisizione, sviluppo e manutenzione previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2).</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutte le attività di analisi, progettazione, codifica, test, rilascio e manutenzione dei software dell'azienda, a tutto il personale tecnico (9 dipendenti e 2 collaboratori esterni a P.IVA) e a eventuali fornitori che contribuiscono allo sviluppo. Copre il codice sorgente, le dipendenze di terze parti, le pipeline di build/deploy, gli ambienti di sviluppo e test, e le componenti di intelligenza artificiale integrate tramite API esterne (es. LLM Anthropic). L'attività si svolge esclusivamente da <strong>PC portatili cifrati</strong>, senza alcun server in sede.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – Annex A, controlli A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31, A.8.32, A.8.33.</li>
<li>ISO/IEC 27017:2015 – sicurezza nello sviluppo e gestione di servizi cloud.</li>
<li>ISO/IEC 27018:2019 – protezione dei PII nei servizi cloud (privacy by design).</li>
<li>D.Lgs. 138/2024, art. 24 (sicurezza nell'acquisizione, sviluppo e manutenzione di sistemi).</li>
<li>Regolamento (UE) 2016/679 (GDPR), artt. 25 e 32 (privacy by design e by default, sicurezza del trattamento).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e assegna le risorse per la sicurezza dello sviluppo.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica e ne verifica l'applicazione nei progetti.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Definisce gli standard tecnici, gestisce code review, analisi delle vulnerabilità e gestione degli accessi al codice.</td></tr>
<tr><td>Sviluppatori (dipendenti e collaboratori)</td><td>Applicano le regole di codifica sicura, eseguono test e gestiscono le segnalazioni di vulnerabilità.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Valida i requisiti di privacy by design quando si trattano dati personali.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Requisiti e progettazione sicura</h3>
<ul>
<li>I requisiti di sicurezza e privacy sono definiti già in fase di analisi, considerando il modello di minaccia, la separazione tra tenant nel SaaS e l'isolamento delle istanze on-premise.</li>
<li>Si applicano i principi di <strong>privacy by design e by default</strong> (GDPR artt. 25 e 32) e di minimizzazione dei dati.</li>
</ul>
<h3>5.2 Codifica sicura</h3>
<ul>
<li>Vengono seguite regole di secure coding per prevenire le vulnerabilità più comuni (injection, autenticazione/sessione, controllo accessi, gestione errori, esposizione di dati).</li>
<li>I segreti (credenziali, chiavi API, incluse quelle dei servizi AI) non sono mai inseriti nel codice né nei repository: si usano meccanismi di gestione segreti dedicati.</li>
<li>Gli ambienti di sviluppo risiedono su PC portatili cifrati con accesso autenticato.</li>
</ul>
<h3>5.3 Gestione delle dipendenze di terze parti</h3>
<ul>
<li>Le librerie e i componenti open source sono censiti e tenuti aggiornati; si monitorano gli avvisi di vulnerabilità note e si applicano le patch in tempi proporzionati al rischio.</li>
</ul>
<h3>5.4 Test di sicurezza</h3>
<ul>
<li>Sono previsti test funzionali e di sicurezza prima del rilascio; per le componenti più esposte si eseguono verifiche statiche/dinamiche e, ove opportuno, test di penetrazione.</li>
<li>Gli ambienti di test usano dati anonimizzati o sintetici: i dati personali reali dei clienti non vengono utilizzati in test.</li>
</ul>
<h3>5.5 Separazione degli ambienti e gestione dei cambiamenti</h3>
<ul>
<li>Ambienti di sviluppo, test e produzione sono separati; i rilasci seguono un processo controllato di change management con tracciabilità delle modifiche.</li>
<li>Il codice è versionato; le modifiche sono sottoposte a revisione tra pari (code review) prima dell'integrazione.</li>
</ul>
<h3>5.6 Rilascio, manutenzione e gestione vulnerabilità</h3>
<ul>
<li>Per i prodotti in licenza installati presso i clienti si forniscono aggiornamenti di sicurezza e indicazioni di installazione sicura; le responsabilità di patching condivise con il cliente sono documentate.</li>
<li>Per il SaaS, l'azienda gestisce direttamente il patching dell'applicazione.</li>
<li>È attivo un canale per la ricezione e gestione delle segnalazioni di vulnerabilità; le correzioni sono prioritizzate in base alla gravità.</li>
</ul>
<h3>5.7 Componenti di intelligenza artificiale</h3>
<p>L'uso di API LLM esterne è valutato per i rischi su confidenzialità dei dati inviati e affidabilità degli output; i dati personali e riservati inviati ai servizi AI sono minimizzati e protetti coerentemente con i contratti e i DPA dei fornitori.</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.8.25</strong> – Ciclo di vita di sviluppo sicuro.</li>
<li><strong>A.8.26</strong> – Requisiti di sicurezza delle applicazioni.</li>
<li><strong>A.8.27 / A.8.28</strong> – Principi di architettura sicura e codifica sicura.</li>
<li><strong>A.8.29</strong> – Test di sicurezza in sviluppo e accettazione.</li>
<li><strong>A.8.30</strong> – Sviluppo affidato all'esterno.</li>
<li><strong>A.8.31</strong> – Separazione ambienti di sviluppo, test e produzione.</li>
<li><strong>A.8.32 / A.8.33</strong> – Gestione dei cambiamenti e dati di test.</li>
<li>Controlli ISO/IEC 27017 e 27018 per gli aspetti cloud e PII.</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: sicurezza nell'acquisizione, sviluppo e manutenzione dei sistemi.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Requisiti di sicurezza documentati per progetto/prodotto.</li>
<li>Registri delle code review e dei test di sicurezza.</li>
<li>Inventario delle dipendenze e tracciamento delle vulnerabilità/patch.</li>
<li>Log dei rilasci e delle modifiche (change management).</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno annualmente o in caso di cambiamenti tecnologici significativi, nuove minacce o requisiti contrattuali dei clienti. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
+81
View File
@@ -0,0 +1,81 @@
<!--META|doc_type=politica_cloud|title=Politica di Sicurezza del Cloud (ISO/IEC 27017)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività. Poiché l'infrastruttura aziendale è <strong>integralmente in cloud</strong> (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della <strong>ISO/IEC 27017:2015</strong> e chiarisce il <strong>modello di responsabilità condivisa</strong> tra l'azienda e i fornitori cloud.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del <strong>SaaS multi-tenant</strong>; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi, esclusivamente tramite <strong>PC portatili cifrati</strong>.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27017:2015 – controlli cloud-specifici (CLD.6.3, CLD.8.1, CLD.9.5, CLD.12.1, CLD.12.4, CLD.13.1) e modello di responsabilità condivisa.</li>
<li>ISO/IEC 27001:2022 – Annex A, in particolare A.5.23 (uso di servizi cloud), A.8.9, A.8.10, A.8.13, A.8.15, A.8.24.</li>
<li>ISO/IEC 27018:2019 – tutela dei PII nel cloud (cfr. doc. 10).</li>
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).</li>
<li>Regolamento (UE) 2016/679 (GDPR).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e l'adozione/dismissione di servizi cloud strategici.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, coordina la valutazione dei rischi cloud e i riesami.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Configura e amministra i servizi cloud, gestisce accessi, cifratura, log e hardening secondo la responsabilità condivisa.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Verifica gli aspetti privacy e i trasferimenti di dati personali.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Modello di responsabilità condivisa</h3>
<p>Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra <strong>fornitore</strong> (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e <strong>azienda cliente</strong> (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).</p>
<h3>5.2 Selezione e collocazione</h3>
<ul>
<li>Si privilegiano fornitori cloud con certificazioni di sicurezza riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania) per favorire la conformità GDPR.</li>
<li>Eventuali servizi extra-UE (es. API AI) sono adottati solo con garanzie adeguate ai trasferimenti e DPA idonei.</li>
</ul>
<h3>5.3 Gestione degli accessi</h3>
<ul>
<li>Accessi amministrativi nominali, con autenticazione forte (MFA) e principio del minimo privilegio.</li>
<li>Separazione dei ruoli e revisione periodica delle utenze; revoca tempestiva al termine del rapporto.</li>
<li>L'accesso avviene solo da PC portatili cifrati e aggiornati.</li>
</ul>
<h3>5.4 Protezione dei dati</h3>
<ul>
<li>Cifratura dei dati in transito (TLS) e a riposo; gestione sicura delle chiavi.</li>
<li>Isolamento e separazione dei dati tra tenant nel SaaS multi-tenant (CLD.9.5).</li>
<li>Configurazioni sicure (hardening) e disabilitazione dei servizi non necessari.</li>
</ul>
<h3>5.5 Logging, monitoraggio e gestione operativa</h3>
<ul>
<li>Abilitazione dei log di sicurezza e degli accessi amministrativi resi disponibili dai fornitori; conservazione e revisione periodica (CLD.12.1, CLD.12.4).</li>
<li>Monitoraggio della disponibilità dei servizi e degli avvisi di sicurezza dei fornitori cloud.</li>
<li>Gestione coordinata dei cambiamenti che impattano i servizi cloud.</li>
</ul>
<h3>5.6 Continuità e fine rapporto</h3>
<ul>
<li>Backup e ripristino sono gestiti coerentemente con la Politica di Continuità (doc. 11), tenendo conto della responsabilità condivisa.</li>
<li>Alla cessazione di un servizio cloud si garantisce l'esportazione dei dati e la loro cancellazione sicura presso il fornitore (CLD.8.1).</li>
</ul>
<h3>5.7 Gestione incidenti cloud</h3>
<p>Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI; se l'azienda è soggetto NIS2, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>CLD.6.3</strong> – Ripartizione delle responsabilità tra cliente e fornitore cloud.</li>
<li><strong>CLD.8.1</strong> – Rimozione/restituzione degli asset cliente al termine del servizio.</li>
<li><strong>CLD.9.5</strong> – Segregazione negli ambienti virtuali multi-tenant.</li>
<li><strong>CLD.12.1 / CLD.12.4</strong> – Operatività e logging dei servizi cloud.</li>
<li><strong>CLD.13.1</strong> – Gestione della sicurezza di rete nel cloud.</li>
<li><strong>A.5.23</strong> – Sicurezza delle informazioni nell'uso di servizi cloud; <strong>A.8.24</strong> – uso della crittografia.</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: misure di gestione del rischio; art. 25: notifica incidenti.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Matrice di responsabilità condivisa per ciascun servizio cloud.</li>
<li>Inventario dei servizi cloud e relative configurazioni di sicurezza.</li>
<li>Registro degli accessi amministrativi e log di sicurezza conservati.</li>
<li>Evidenze dei riesami periodici delle configurazioni e degli accessi.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, modifiche architetturali o incidenti rilevanti. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
+78
View File
@@ -0,0 +1,78 @@
<!--META|doc_type=politica_privacy_cloud|title=Politica di Protezione dei Dati Personali nel Cloud (ISO/IEC 27018 e GDPR)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> protegge i dati personali (PII) che tratta nel cloud per conto dei propri clienti tramite il <strong>SaaS multi-tenant</strong>. L'azienda, nel trattare tali dati, agisce di norma come <strong>responsabile del trattamento</strong> per conto del cliente (titolare). La Politica recepisce i controlli della <strong>ISO/IEC 27018:2019</strong> per la tutela dei PII nei servizi cloud pubblici e ne assicura la coerenza con gli obblighi del <strong>Regolamento (UE) 2016/679 (GDPR)</strong>.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti i trattamenti di dati personali di clienti e di interessati finali svolti tramite l'infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e ai servizi accessori, inclusi i servizi di intelligenza artificiale fruiti via API. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e ai sub-fornitori che concorrono al trattamento. Riguarda l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27018:2019 – codice di condotta per la protezione dei PII nei cloud pubblici.</li>
<li>ISO/IEC 27017:2015 – sicurezza dei servizi cloud (cfr. doc. 9).</li>
<li>ISO/IEC 27001:2022 – Annex A, A.5.34 (privacy e protezione dei PII), A.8.10, A.8.11, A.8.12, A.8.24.</li>
<li>Regolamento (UE) 2016/679 (GDPR) – artt. 5, 28, 30, 32, 33, 44-49.</li>
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e garantisce le risorse per la conformità privacy.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati e la gestione dei data breach.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Integra i requisiti privacy nel SGSI e coordina i riesami.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Attua le misure tecniche (cifratura, accessi, log, cancellazione) sui sistemi cloud.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Ruolo di responsabile e istruzioni del titolare</h3>
<ul>
<li>L'azienda tratta i PII dei clienti <strong>solo su istruzione documentata del titolare</strong> (art. 28 GDPR; principio 27018) e per le finalità del servizio, senza usi propri non autorizzati.</li>
<li>Con ogni cliente che affida PII è stipulato un <strong>DPA ex art. 28 GDPR</strong> che disciplina finalità, durata, misure di sicurezza, sub-responsabili e assistenza al titolare.</li>
</ul>
<h3>5.2 Trasparenza e sub-fornitori</h3>
<ul>
<li>I sub-fornitori che trattano PII (es. provider cloud, eventuali servizi AI) sono dichiarati al cliente e vincolati a obblighi di protezione equivalenti.</li>
<li>I cambi di sub-fornitore rilevanti sono comunicati al titolare secondo gli accordi.</li>
</ul>
<h3>5.3 Misure di sicurezza tecniche</h3>
<ul>
<li>Cifratura dei PII in transito (TLS) e a riposo; gestione sicura delle chiavi (A.8.24).</li>
<li>Controllo degli accessi su base nominale, minimo privilegio e autenticazione forte; tracciamento degli accessi ai PII.</li>
<li>Segregazione dei dati tra tenant; ambienti di test che non utilizzano PII reali (dati anonimizzati/sintetici).</li>
<li>Log degli accessi e delle operazioni sui PII, conservati e riesaminati.</li>
</ul>
<h3>5.4 Localizzazione e trasferimenti</h3>
<ul>
<li>I PII sono ospitati di preferenza su data center nell'UE/SEE (Italia, Germania).</li>
<li>Eventuali trasferimenti extra-UE (es. verso servizi AI) avvengono solo con garanzie adeguate ai sensi degli artt. 44-49 GDPR e sono documentati.</li>
</ul>
<h3>5.5 Diritti degli interessati e assistenza al titolare</h3>
<p>L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.</p>
<h3>5.6 Conservazione e cancellazione sicura</h3>
<ul>
<li>I PII sono conservati per il tempo previsto dal contratto/dalla finalità; al termine del rapporto sono restituiti e/o cancellati in modo sicuro, anche presso i provider cloud.</li>
</ul>
<h3>5.7 Violazioni di dati personali</h3>
<p>In caso di data breach, l'azienda informa <strong>senza ingiustificato ritardo</strong> il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si applicano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li>Controlli <strong>ISO/IEC 27018</strong>: consenso e scopo, trasparenza sui sub-fornitori, cancellazione sicura, notifica accessi, restrizione d'uso dei PII, tracciamento.</li>
<li><strong>A.5.34</strong> – Privacy e protezione dei dati personali.</li>
<li><strong>A.8.10 / A.8.11</strong> – Cancellazione delle informazioni e mascheramento dei dati.</li>
<li><strong>A.8.12</strong> – Prevenzione della fuga di dati; <strong>A.8.24</strong> – uso della crittografia.</li>
<li><strong>GDPR</strong>: artt. 5, 28, 30, 32, 33, 44-49.</li>
<li><strong>NIS2 – D.Lgs. 138/2024</strong>: art. 24 (misure di gestione del rischio), art. 25 (notifica incidenti).</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>DPA con i clienti e con i sub-responsabili; elenco dei sub-fornitori.</li>
<li>Registro dei trattamenti per conto del titolare (supporto art. 30 GDPR).</li>
<li>Log degli accessi ai PII e registro delle richieste degli interessati.</li>
<li>Registro dei data breach e relative comunicazioni al titolare.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno annualmente o a fronte di nuovi trattamenti, cambi di sub-fornitori o aggiornamenti normativi. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
+75
View File
@@ -0,0 +1,75 @@
<!--META|doc_type=politica_continuita|title=Politica di Continuità Operativa e Backup|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> assicura la continuità dei propri servizi e la disponibilità delle informazioni, anche a fronte di eventi avversi (guasti cloud, attacchi informatici, errori, indisponibilità di personale). Considerata l'infrastruttura <strong>interamente in cloud</strong> e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del <strong>SaaS multi-tenant</strong> e dei dati dei clienti, e la continuità operativa di un team piccolo che lavora da <strong>PC portatili cifrati</strong>. La Politica supporta gli obblighi di <strong>continuità e gestione delle crisi</strong> previsti dalle misure dell'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2).</p>
<h2>2. Ambito</h2>
<p>La Politica si applica alla disponibilità del servizio SaaS, dei dati aziendali e dei clienti, del codice sorgente, degli ambienti di sviluppo e degli strumenti essenziali, ospitati su Aruba S.p.A. (Italia) e Hetzner (Germania, UE). Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud, nel rispetto del modello di responsabilità condivisa. Sono inclusi backup, ripristino, gestione delle crisi e continuità delle persone chiave.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – Annex A, A.5.29 (sicurezza durante le interruzioni), A.5.30 (prontezza ICT per la continuità operativa), A.8.13 (backup), A.8.14 (ridondanza).</li>
<li>ISO/IEC 27017:2015 – continuità nei servizi cloud e responsabilità condivisa.</li>
<li>ISO/IEC 27018:2019 – conservazione e ripristino dei PII nel cloud.</li>
<li>D.Lgs. 138/2024, art. 24 (continuità operativa e gestione delle crisi) e art. 25 (notifica incidenti).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica, gli obiettivi di continuità e attiva la gestione delle crisi maggiori.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, coordina i test di ripristino e i riesami della continuità.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Configura e verifica backup e ripristini, gestisce ridondanza e procedure tecniche di recovery.</td></tr>
<tr><td>Tutto il personale</td><td>Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Obiettivi di continuità</h3>
<p>Per i servizi critici (SaaS e dati dei clienti) sono definiti obiettivi di ripristino: <strong>RTO</strong> (tempo massimo di ripristino) e <strong>RPO</strong> (massima perdita di dati accettabile). I valori puntuali sono definiti per ciascun servizio nelle procedure operative <strong>[DA VERIFICARE]</strong> e approvati dalla Direzione.</p>
<h3>5.2 Backup</h3>
<ul>
<li>I dati del SaaS, i database dei clienti e il codice sorgente sono sottoposti a backup periodici e automatizzati.</li>
<li>I backup seguono il principio di ridondanza con copie su posizioni/servizi distinti rispetto alla produzione (preferibilmente in regione/data center diversi nell'UE).</li>
<li>I backup contenenti dati personali sono cifrati e protetti con i medesimi controlli di accesso dei dati di produzione.</li>
<li>È definita una politica di conservazione (retention) e di rotazione dei backup.</li>
</ul>
<h3>5.3 Test di ripristino</h3>
<ul>
<li>I ripristini sono testati periodicamente (almeno annualmente) per verificarne l'efficacia e il rispetto di RTO/RPO; gli esiti sono registrati.</li>
<li>Un backup non testato non è considerato affidabile.</li>
</ul>
<h3>5.4 Ridondanza e dipendenza dai fornitori cloud</h3>
<ul>
<li>Si valutano le garanzie di disponibilità (SLA) dei provider cloud e si predispongono misure per ridurre l'impatto di un'indisponibilità prolungata, inclusa la portabilità dei dati.</li>
<li>La ripartizione delle responsabilità di continuità tra azienda e fornitore è documentata (modello di responsabilità condivisa, ISO 27017).</li>
</ul>
<h3>5.5 Continuità delle persone chiave</h3>
<p>Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.</p>
<h3>5.6 Continuità operativa quotidiana</h3>
<ul>
<li>I PC portatili sono cifrati; i dati di lavoro essenziali sono sincronizzati/salvati su servizi cloud aziendali per evitarne la perdita in caso di guasto o furto del dispositivo.</li>
<li>L'operatività non dipende da risorse fisiche in sede, riducendo i rischi legati a una singola ubicazione.</li>
</ul>
<h3>5.7 Gestione delle crisi e degli incidenti</h3>
<p>In caso di evento grave si attiva la gestione delle crisi con comunicazione interna e ai clienti impattati. Se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.5.29</strong> – Sicurezza delle informazioni durante le interruzioni.</li>
<li><strong>A.5.30</strong> – Prontezza ICT per la continuità operativa.</li>
<li><strong>A.8.13</strong> – Backup delle informazioni.</li>
<li><strong>A.8.14</strong> – Ridondanza degli impianti di elaborazione.</li>
<li>Controlli ISO/IEC 27017 e 27018 per continuità e ripristino nel cloud e dei PII.</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: continuità operativa, gestione del backup e gestione delle crisi; art. 25: notifica incidenti.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Piano/procedure di backup e ripristino con RTO/RPO definiti.</li>
<li>Registri di esecuzione dei backup ed esiti dei test di ripristino.</li>
<li>Inventario dei servizi critici e relative dipendenze cloud.</li>
<li>Verbali di gestione delle crisi e riesami della continuità.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno annualmente o dopo un incidente significativo, un test di ripristino con esito negativo o cambiamenti infrastrutturali. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
+82
View File
@@ -0,0 +1,82 @@
<!--META|doc_type=procedura_gestione_fornitori|title=Procedura di Gestione dei Fornitori e dei Servizi Cloud|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Procedura descrive i passi operativi con cui <strong>Nuova Agile Technology srl</strong> seleziona, qualifica, contrattualizza, monitora e dismette i fornitori e i servizi cloud, in attuazione della <strong>Politica di Sicurezza dei Fornitori</strong> (doc. 07) e della <strong>Politica di Sicurezza del Cloud</strong> (doc. 09). Lo scopo è rendere ripetibile e tracciabile la gestione delle terze parti — in particolare i fornitori cloud (Aruba, Hetzner) e i servizi di intelligenza artificiale via API — assicurando il rispetto dei requisiti di sicurezza della supply chain previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2) e degli obblighi GDPR verso i dati personali dei clienti.</p>
<h2>2. Ambito</h2>
<p>La Procedura si applica a tutti i nuovi fornitori e a quelli esistenti che trattano informazioni aziendali o dei clienti, erogano infrastruttura/servizi cloud o contribuiscono allo sviluppo e alla manutenzione dei prodotti (in licenza e SaaS). Coinvolge il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.</li>
<li>ISO/IEC 27017:2015 (CLD.6.3, CLD.8.1) e ISO/IEC 27018:2019.</li>
<li>D.Lgs. 138/2024, art. 24 (sicurezza della supply chain) e art. 25 (notifica incidenti).</li>
<li>Regolamento (UE) 2016/679 (GDPR), art. 28.</li>
<li>Politiche doc. 07 (Fornitori), doc. 09 (Cloud), doc. 10 (Privacy nel cloud).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Coordina la Procedura, mantiene il registro fornitori e pianifica i riesami.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Esegue la valutazione tecnica di sicurezza, definisce e verifica la matrice di responsabilità condivisa, monitora SLA e incidenti.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Valuta gli aspetti privacy, valida i DPA e i trasferimenti di dati.</td></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Autorizza i fornitori critici e accetta i rischi residui.</td></tr>
</table>
<h2>5. Corpo – Passi della procedura</h2>
<h3>5.1 Fase 1 – Richiesta e classificazione</h3>
<ul>
<li>Il richiedente apre una richiesta di nuovo fornitore indicando servizio, dati coinvolti e finalità.</li>
<li>Il RSGSI classifica il fornitore (critico / rilevante / ordinario) in base alla sensibilità dei dati e alla criticità del servizio.</li>
</ul>
<h3>5.2 Fase 2 – Due diligence e valutazione di sicurezza</h3>
<ul>
<li>Per fornitori critici/rilevanti, il Resp. IT raccoglie evidenze: certificazioni (ISO 27001/27017/27018, SOC 2), localizzazione dei data center, misure tecniche/organizzative, gestione incidenti.</li>
<li>Si compila una scheda di valutazione con esito (idoneo / idoneo con prescrizioni / non idoneo).</li>
<li>Per i servizi cloud si definisce la <strong>matrice di responsabilità condivisa</strong> (cosa fa il fornitore, cosa fa l'azienda).</li>
</ul>
<h3>5.3 Fase 3 – Contrattualizzazione</h3>
<ul>
<li>Si stipula il contratto con clausole di sicurezza: riservatezza, SLA, obbligo di notifica incidenti, diritto a evidenze/audit, gestione del fine rapporto e cancellazione dati.</li>
<li>Se sono trattati dati personali, si firma il <strong>DPA ex art. 28 GDPR</strong>, verificando i sub-responsabili.</li>
<li>Per i fornitori critici, l'attivazione richiede l'autorizzazione della Presidente.</li>
</ul>
<h3>5.4 Fase 4 – Attivazione e configurazione sicura</h3>
<ul>
<li>Si configurano accessi nominali con MFA e minimo privilegio, cifratura, logging, secondo la Politica Cloud (doc. 09).</li>
<li>Il fornitore è inserito nel <strong>registro fornitori</strong> con classificazione, scadenze contrattuali e referenti.</li>
</ul>
<h3>5.5 Fase 5 – Monitoraggio e riesame periodico</h3>
<ul>
<li>Almeno annualmente per i fornitori critici: verifica SLA, rinnovo evidenze e certificazioni, revisione accessi, analisi di eventuali incidenti.</li>
<li>Si valutano avvisi di sicurezza dei fornitori cloud/AI e si registrano gli esiti del riesame.</li>
<li>Le non conformità generano azioni correttive tracciate.</li>
</ul>
<h3>5.6 Fase 6 – Gestione incidenti del fornitore</h3>
<p>In caso di incidente comunicato dal fornitore o rilevato dall'azienda, si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.</p>
<h3>5.7 Fase 7 – Dismissione e fine rapporto</h3>
<ul>
<li>Alla cessazione si revocano gli accessi, si recuperano/esportano i dati e se ne verifica la cancellazione sicura presso il fornitore (CLD.8.1).</li>
<li>Si aggiorna il registro fornitori e si valuta l'impatto sulla continuità (doc. 11).</li>
</ul>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.5.19 / A.5.20</strong> – Sicurezza nei rapporti e negli accordi con i fornitori.</li>
<li><strong>A.5.21</strong> – Sicurezza nella catena di fornitura ICT.</li>
<li><strong>A.5.22</strong> – Monitoraggio e gestione dei cambiamenti dei servizi dei fornitori.</li>
<li><strong>A.5.23</strong> – Sicurezza nell'uso di servizi cloud; <strong>CLD.6.3 / CLD.8.1</strong> (ISO 27017).</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: sicurezza della supply chain; art. 25: notifica incidenti.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Registro dei fornitori (classificazione, scadenze, referenti).</li>
<li>Schede di valutazione di sicurezza e matrici di responsabilità condivisa.</li>
<li>Contratti, DPA e clausole di sicurezza.</li>
<li>Verbali dei riesami periodici, registro azioni correttive e registro incidenti dei fornitori.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Procedura è riesaminata almeno annualmente o a fronte di variazioni del parco fornitori, incidenti rilevanti o aggiornamenti normativi. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
+50
View File
@@ -0,0 +1,50 @@
<!--META|doc_type=procedura_risk_assessment|title=Procedura di Valutazione e Trattamento dei Rischi|status=approved|version=1.0-->
<h2>Procedura di Valutazione e Trattamento dei Rischi</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. La procedura attua i requisiti della ISO/IEC 27001:2022 cl. 6.1.2 (valutazione dei rischi), 6.1.3 (trattamento dei rischi), 8.2 e 8.3 (esecuzione operativa) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.</p>
<h3>2. Ambito</h3>
<p>Si applica a tutte le informazioni e agli asset trattati dall'azienda: codice sorgente e prodotti rilasciati on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili aziendali. Non esistendo server in sede, l'analisi considera i rischi di un modello <em>cloud-only</em> (responsabilità condivisa, controlli ISO/IEC 27017 e 27018 per il trattamento di PII nel cloud).</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 6.1.2, 6.1.3, 8.2, 8.3; controlli A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche).</li>
<li>ISO/IEC 27005 (linee guida per la stima del rischio) e ISO 31000.</li>
<li>ISO/IEC 27017 §CLD.6.3 e 27018 (rischi specifici cloud e PII).</li>
<li>D.Lgs. 138/2024 art. 24 (misure di gestione del rischio); Determinazione ACN 164179/2025 [DA VERIFICARE riferimento applicabile].</li>
<li>Dichiarazione di Applicabilità (SoA), Politica del SGSI, Procedura NC/Azioni Correttive.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Direzione (Silvia Garretto)</strong>: approva i criteri di rischio, la propensione al rischio (risk appetite) e il piano di trattamento; accetta formalmente i rischi residui.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: conduce e coordina la valutazione, mantiene il registro dei rischi, propone il piano di trattamento, monitora le scadenze.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: fornisce l'inventario asset, le informazioni tecniche su minacce/vulnerabilità, implementa i controlli tecnici di trattamento.</li>
<li><strong>DPO esterno</strong>: consultato per i rischi sul trattamento di dati personali (PII nel SaaS).</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Definizione del contesto e dei criteri</strong> (input: SoA, inventario asset; output: criteri approvati). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.</li>
<li><strong>Identificazione del rischio</strong> (input: asset, minacce, vulnerabilità; output: rischi censiti). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider). Si registra ogni rischio nel <em>modulo "Rischi"</em> della piattaforma.</li>
<li><strong>Analisi e ponderazione</strong> (output: punteggio di rischio inerente). Si calcola Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005). Il punteggio determina la classe (basso/medio/alto/critico).</li>
<li><strong>Valutazione</strong>: confronto con la soglia. I rischi sopra soglia richiedono trattamento; i rischi sotto soglia sono candidati all'accettazione.</li>
<li><strong>Trattamento</strong> (output: piano di trattamento). Per ogni rischio sopra soglia si sceglie l'opzione: <em>mitigazione</em> (applicazione controlli Annex A), <em>trasferimento</em> (es. clausole contrattuali con il provider cloud, assicurazione), <em>evitamento</em> o <em>accettazione</em>. I controlli scelti sono registrati come trattamenti nel modulo "Rischi" e riconciliati con la SoA.</li>
<li><strong>Approvazione e accettazione del rischio residuo</strong>: la Direzione approva il piano di trattamento e accetta formalmente i rischi residui (cl. 6.1.3 e).</li>
<li><strong>Attuazione e monitoraggio</strong>: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze nel modulo. Le carenze rilevate diventano Non Conformità (vedi procedura dedicata).</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e produzione della SoA aggiornata), A.5.7, A.5.9, A.8.8; per il cloud A.5.19–A.5.23 (rapporti con i fornitori e servizi cloud) e i controlli estesi ISO/IEC 27017 e 27018 sulla protezione delle PII.</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Registro dei rischi e trattamenti</strong>: modulo "Rischi" della piattaforma (rischio inerente, controlli, rischio residuo, owner, scadenze).</li>
<li><strong>Piano di trattamento e accettazione rischi residui</strong>: verbale di approvazione della Direzione, archiviato come informazione documentata (vedi procedura Controllo Documenti).</li>
<li><strong>SoA aggiornata</strong> (modulo SGSI/SoA).</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>La valutazione dei rischi è riesaminata <strong>almeno una volta l'anno</strong> e ogni volta che si verifichino cambiamenti significativi (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti.</p>
+50
View File
@@ -0,0 +1,50 @@
<!--META|doc_type=procedura_controllo_documenti|title=Procedura di Controllo dei Documenti e delle Registrazioni|status=approved|version=1.0-->
<h2>Procedura di Controllo dei Documenti e delle Registrazioni</h2>
<h3>1. Scopo</h3>
<p>Garantire che le informazioni documentate richieste dal SGSI di Nuova Agile Technology srl siano create, identificate, approvate, distribuite, protette e conservate in modo controllato, e che le registrazioni (evidenze) restino leggibili, integre e recuperabili. La procedura attua la ISO/IEC 27001:2022 cl. 7.5 (informazioni documentate).</p>
<h3>2. Ambito</h3>
<p>Si applica a tutta la documentazione del SGSI (politiche, procedure di sistema, istruzioni operative, SoA, registri) e a tutte le registrazioni prodotte dai processi (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA). Comprende sia i documenti gestiti nella piattaforma sia gli eventuali documenti esterni archiviati nel cloud aziendale (Aruba IT). Essendo l'azienda <em>cloud-only</em>, non esiste documentazione cartacea controllata di default.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 7.5.1 (generalità), 7.5.2 (creazione e aggiornamento), 7.5.3 (controllo delle informazioni documentate).</li>
<li>Controlli A.5.33 (protezione delle registrazioni), A.5.34 (privacy e PII), A.8.10–A.8.12 (cancellazione, mascheramento, prevenzione fuga di dati).</li>
<li>ISO/IEC 27018 (conservazione e cancellazione delle PII nel cloud); GDPR per i periodi di conservazione dei dati personali.</li>
<li>Politica del SGSI; tutte le procedure di sistema.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: gestisce l'elenco dei documenti del SGSI, ne controlla numerazione, versioni e stato; verifica la disponibilità delle versioni vigenti.</li>
<li><strong>Direzione (Silvia Garretto)</strong>: approva politiche e procedure di sistema (autorità di approvazione).</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: garantisce backup, controllo accessi e cifratura degli archivi documentali cloud; definisce i diritti di lettura/scrittura.</li>
<li><strong>Autori/Responsabili di processo</strong>: redigono e aggiornano i documenti di propria competenza.</li>
<li><strong>DPO esterno</strong>: indica i tempi di conservazione e cancellazione delle registrazioni contenenti dati personali.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Identificazione</strong> (input: esigenza documentale; output: documento codificato). Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).</li>
<li><strong>Redazione e aggiornamento</strong> (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.</li>
<li><strong>Verifica e approvazione</strong>: il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".</li>
<li><strong>Distribuzione e disponibilità</strong> (cl. 7.5.3): la versione vigente è resa disponibile a chi ne ha bisogno tramite la piattaforma/archivio cloud; gli accessi sono profilati per ruolo.</li>
<li><strong>Controllo delle modifiche</strong>: ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.</li>
<li><strong>Documenti di origine esterna</strong> (leggi, norme, contratti cloud, manuali provider): sono identificati e la loro distribuzione è controllata.</li>
<li><strong>Protezione e conservazione delle registrazioni</strong>: le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 7.5.1/7.5.2/7.5.3; A.5.33 (protezione registrazioni), A.5.37 (procedure operative documentate), A.8.10/A.8.11/A.8.12; per il cloud i requisiti ISO/IEC 27018 su conservazione, restituzione e cancellazione delle PII.</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Elenco master dei documenti del SGSI</strong> con stato e versione (mantenuto dal RSGSI nella piattaforma/archivio cloud).</li>
<li><strong>Cronologia delle versioni</strong> di ciascun documento (campo versione + data + autore).</li>
<li><strong>Registrazioni di processo</strong>: report di audit, verbali di riesame, valutazioni dei rischi, registri formazione e NC/CAPA risiedono nei rispettivi <em>moduli della piattaforma</em> (Audit interni, Riesame, Rischi, Formazione, NCR/CAPA), che fungono da repository controllato delle evidenze.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>La presente procedura e l'elenco master sono riesaminati <strong>almeno annualmente</strong> e ad ogni modifica organizzativa o normativa rilevante. Ogni nuova edizione incrementa la versione (es. 1.0 → 1.1 per modifiche minori, → 2.0 per modifiche sostanziali) ed è approvata dalla Direzione prima della distribuzione.</p>
+51
View File
@@ -0,0 +1,51 @@
<!--META|doc_type=procedura_audit_interni|title=Procedura di Audit Interni|status=approved|version=1.0-->
<h2>Procedura di Audit Interni</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità di pianificazione, conduzione e rendicontazione degli audit interni del SGSI di Nuova Agile Technology srl, al fine di verificare che il sistema di gestione sia conforme ai requisiti della ISO/IEC 27001:2022, ai requisiti propri dell'organizzazione e che sia efficacemente attuato e mantenuto. La procedura attua la cl. 9.2 (audit interni).</p>
<h3>2. Ambito</h3>
<p>Copre tutti i processi e i controlli del SGSI: governance del SGSI, gestione dei rischi, gestione degli incidenti, sicurezza del cloud (Aruba IT, Hetzner DE, piattaforme AI), gestione delle PII nel SaaS, sicurezza dei portatili, formazione e rapporti con i fornitori. Data la dimensione del team (~12 persone), gli audit sono di norma condotti dal RSGSI o da risorsa interna indipendente dall'area auditata; per oggettività su aree gestite dallo stesso RSGSI è possibile ricorrere a un auditor esterno.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 9.2.1 (generalità) e 9.2.2 (programma di audit).</li>
<li>ISO 19011 (linee guida per gli audit dei sistemi di gestione).</li>
<li>Controllo A.5.35 (riesame indipendente della sicurezza delle informazioni); A.5.36 (conformità a politiche e standard).</li>
<li>D.Lgs. 138/2024 art. 24 (verifica dell'efficacia delle misure) [DA VERIFICARE per i soggetti rientranti].</li>
<li>Procedura NC/Azioni Correttive; Procedura Riesame della Direzione.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: predispone il programma di audit, nomina gli auditor, garantisce competenza e indipendenza, consolida i risultati.</li>
<li><strong>Auditor</strong> (interno indipendente o esterno): conduce l'audit, raccoglie le evidenze, formula i rilievi e redige il report.</li>
<li><strong>Responsabili delle aree auditate (es. Simon Fattori per IT/Sicurezza)</strong>: forniscono evidenze, concordano le azioni correttive e ne curano l'attuazione.</li>
<li><strong>Direzione (Silvia Garretto)</strong>: riceve l'esito degli audit in sede di riesame e assicura le risorse per le azioni.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Programmazione</strong> (input: esiti audit precedenti, importanza dei processi, esiti valutazione rischi; output: programma di audit annuale). Si pianifica almeno un ciclo di audit interno all'anno che copra tutte le clausole e i controlli applicabili; aree a rischio più elevato possono essere auditate più di frequente.</li>
<li><strong>Pianificazione del singolo audit</strong> (output: piano di audit). Si definiscono obiettivi, criteri (la norma e i documenti del SGSI), ambito, date e auditor. Il piano è registrato nel <em>modulo "Audit interni"</em> della piattaforma.</li>
<li><strong>Conduzione</strong> (input: documenti e interviste; output: evidenze). L'auditor verifica documentazione, configurazioni cloud, registri e prassi operative; raccoglie evidenze oggettive e annota osservazioni e non conformità.</li>
<li><strong>Classificazione dei rilievi</strong>: ciascun rilievo è classificato come Non Conformità (maggiore/minore) oppure Osservazione/Opportunità di miglioramento.</li>
<li><strong>Rendicontazione</strong> (output: report di audit). L'auditor redige il report nel modulo "Audit interni" indicando esito, rilievi e raccomandazioni; il report è condiviso con i responsabili di area e con la Direzione.</li>
<li><strong>Gestione dei rilievi</strong>: ogni Non Conformità apre una scheda nel modulo NCR/CAPA (vedi procedura dedicata); il RSGSI ne verifica la chiusura.</li>
<li><strong>Follow-up</strong>: gli esiti e lo stato delle azioni alimentano il successivo Riesame della Direzione.</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 9.2.1/9.2.2; A.5.35 (riesame indipendente) e A.5.36 (conformità). Gli esiti sono input obbligatori della cl. 9.3 (riesame della direzione) e possono attivare la cl. 10.2 (NC e azioni correttive).</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Programma di audit annuale</strong> e <strong>piani dei singoli audit</strong>: modulo "Audit interni".</li>
<li><strong>Report di audit</strong> con rilievi ed evidenze raccolte: modulo "Audit interni".</li>
<li><strong>Schede di Non Conformità/azioni correttive</strong> generate dai rilievi: modulo NCR/CAPA.</li>
<li><strong>Evidenza di indipendenza/competenza degli auditor</strong>: registro formazione/competenze.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>Il programma di audit è riesaminato <strong>almeno annualmente</strong> e aggiornato a seguito di cambiamenti significativi (nuovi servizi, incidenti, modifiche normative). La presente procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti ed è approvata dalla Direzione.</p>
+47
View File
@@ -0,0 +1,47 @@
<!--META|doc_type=procedura_riesame_direzione|title=Procedura di Riesame della Direzione|status=approved|version=1.0-->
<h2>Procedura di Riesame della Direzione</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità con cui la Direzione di Nuova Agile Technology srl riesamina periodicamente il SGSI per assicurarne la continua idoneità, adeguatezza ed efficacia, e per decidere su opportunità di miglioramento e necessità di cambiamento. La procedura attua la ISO/IEC 27001:2022 cl. 9.3 (riesame della direzione).</p>
<h3>2. Ambito</h3>
<p>Si applica all'intero SGSI e a tutte le sue componenti: contesto, parti interessate, obiettivi di sicurezza, rischi, incidenti, audit, non conformità, formazione, fornitori cloud e conformità normativa (incluso NIS2 ove applicabile). Considera la natura <em>cloud-only</em> dell'azienda e la responsabilità condivisa con i provider (Aruba IT, Hetzner DE, piattaforme AI).</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 9.3.1 (generalità), 9.3.2 (input del riesame), 9.3.3 (output del riesame).</li>
<li>Controlli A.5.1 (politiche per la sicurezza delle informazioni) e A.5.4 (responsabilità della direzione).</li>
<li>D.Lgs. 138/2024 art. 23 (obblighi di governance e responsabilità degli organi di amministrazione) [DA VERIFICARE per i soggetti rientranti].</li>
<li>Procedura Audit Interni; Procedura Valutazione Rischi; Procedura NC/Azioni Correttive.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Direzione (Silvia Garretto)</strong>: presiede il riesame, valuta gli input, assume le decisioni e assegna le risorse; firma il verbale.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: convoca il riesame, prepara e presenta gli input, redige il verbale, dà seguito alle decisioni e ne traccia l'attuazione.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: riporta su incidenti, vulnerabilità, prestazioni dei controlli tecnici e dei fornitori cloud.</li>
<li><strong>DPO esterno</strong>: riferisce su tematiche di protezione dei dati personali e PII nel SaaS, su richiesta.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Convocazione e raccolta input</strong> (input: dati dei processi del SGSI; output: pacchetto di riesame). Il RSGSI raccoglie, dai moduli della piattaforma, gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, risultati di monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.</li>
<li><strong>Conduzione della riunione</strong>: la Direzione esamina ciascun input, valuta l'idoneità/adeguatezza/efficacia del SGSI e discute eventuali necessità di cambiamento.</li>
<li><strong>Decisioni e output</strong> (cl. 9.3.3): si deliberano opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.</li>
<li><strong>Verbalizzazione</strong> (output: verbale di riesame). Il RSGSI redige il verbale nel <em>modulo "Riesame della Direzione"</em> della piattaforma, riportando input considerati, decisioni e azioni assegnate.</li>
<li><strong>Attuazione e monitoraggio</strong>: le azioni derivanti sono tracciate (eventualmente come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 9.3.1/9.3.2/9.3.3; collegamento diretto con cl. 9.2 (audit, input), cl. 6.1/8.2 (rischi, input), cl. 10.1/10.2 (miglioramento e azioni correttive, output) e cl. 5 (leadership). Controlli A.5.1 e A.5.4.</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Verbale di riesame della direzione</strong> con input considerati, decisioni e azioni: modulo "Riesame della Direzione".</li>
<li><strong>Pacchetto di input</strong> (estratti da: modulo Rischi, Audit interni, NCR/CAPA, gestione incidenti, Formazione).</li>
<li><strong>Azioni assegnate</strong> tracciate nei moduli operativi pertinenti (NCR/CAPA o piano di trattamento).</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>Il riesame della direzione si tiene <strong>almeno una volta l'anno</strong> e, in via straordinaria, a seguito di cambiamenti rilevanti (incidente grave, modifica normativa, cambio significativo di fornitore cloud o di prodotto). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.</p>
+50
View File
@@ -0,0 +1,50 @@
<!--META|doc_type=procedura_nc_azioni_correttive|title=Procedura di Gestione delle Non Conformità e delle Azioni Correttive|status=approved|version=1.0-->
<h2>Procedura di Gestione delle Non Conformità e delle Azioni Correttive</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità con cui Nuova Agile Technology srl rileva, registra, tratta e chiude le non conformità (NC) del SGSI, analizzandone le cause e attuando azioni correttive per evitarne il ripetersi, a sostegno del miglioramento continuo. La procedura attua la ISO/IEC 27001:2022 cl. 10.2 (non conformità e azioni correttive) e cl. 10.1 (miglioramento continuo).</p>
<h3>2. Ambito</h3>
<p>Si applica a tutte le non conformità comunque rilevate: rilievi di audit interni o esterni, scostamenti dai requisiti della norma o dai documenti del SGSI, incidenti di sicurezza, segnalazioni di clienti o fornitori, malfunzionamenti dei controlli cloud (Aruba IT, Hetzner DE, piattaforme AI) ed esiti di monitoraggio. Comprende le NC relative al trattamento di dati personali nel SaaS, da gestire in coordinamento con il DPO.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 10.1 (miglioramento continuo) e cl. 10.2 (NC e azioni correttive).</li>
<li>Controlli A.5.24–A.5.28 (gestione degli incidenti di sicurezza, raccolta evidenze, apprendimento dagli incidenti).</li>
<li>D.Lgs. 138/2024 art. 24 (mantenimento dell'efficacia delle misure) e art. 25 (obblighi di notifica degli incidenti significativi) [DA VERIFICARE per i soggetti rientranti].</li>
<li>Procedura Audit Interni; Procedura Riesame della Direzione; Procedura Valutazione Rischi.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Chiunque rilevi una NC</strong>: la segnala al RSGSI o la registra direttamente nel modulo NCR/CAPA.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: registra e classifica la NC, coordina l'analisi delle cause, assegna le azioni, verifica l'efficacia e chiude la scheda.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: attua le correzioni tecniche e le azioni correttive di propria competenza.</li>
<li><strong>Direzione (Silvia Garretto)</strong>: assicura le risorse e prende atto delle NC rilevanti in sede di riesame.</li>
<li><strong>DPO esterno</strong>: coinvolto per le NC che riguardano dati personali, anche ai fini di eventuali obblighi di notifica.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Rilevazione e registrazione</strong> (input: rilievo/segnalazione/incidente; output: scheda NC aperta). La NC è aperta nel <em>modulo "Non conformità / Azioni correttive (NCR/CAPA)"</em> con descrizione, origine, data e responsabile.</li>
<li><strong>Correzione immediata</strong> (cl. 10.2 a): si reagisce per contenere e correggere la NC e per gestirne le conseguenze (es. revoca di un accesso, ripristino di una configurazione cloud, contenimento di un incidente).</li>
<li><strong>Valutazione della necessità di azione correttiva</strong> (cl. 10.2 b): si valuta se la NC può ripresentarsi o esistere altrove; per NC minori e isolate può bastare la correzione, per NC ricorrenti o significative si avvia un'azione correttiva.</li>
<li><strong>Analisi delle cause</strong> (root cause): si individuano le cause profonde (es. assenza di un controllo, configurazione errata, mancanza di competenza) con tecnica adeguata (5 perché / causa-effetto).</li>
<li><strong>Definizione e attuazione dell'azione correttiva (CAPA)</strong> (cl. 10.2 c/d): si definiscono le azioni, i responsabili e le scadenze, registrandole come azioni collegate alla scheda; si attuano.</li>
<li><strong>Verifica dell'efficacia</strong> (cl. 10.2 d/e): il RSGSI verifica che l'azione abbia eliminato la causa e che la NC non si ripresenti; aggiorna, se necessario, i rischi e la SoA.</li>
<li><strong>Chiusura e comunicazione</strong> (cl. 10.2 f/g): la scheda è chiusa con evidenza dell'efficacia; le NC significative sono portate al Riesame della Direzione. Per incidenti che configurano violazioni di dati o incidenti significativi NIS2, si attivano i relativi flussi di notifica.</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 10.2 (a–g) e cl. 10.1; A.5.24 (pianificazione e preparazione gestione incidenti), A.5.27 (apprendimento dagli incidenti), A.5.28 (raccolta evidenze). Gli esiti sono input della cl. 9.3 (riesame) e possono modificare la valutazione dei rischi (cl. 6.1).</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Scheda NC</strong> (descrizione, origine, classificazione, correzione): modulo NCR/CAPA.</li>
<li><strong>Analisi delle cause e azioni correttive</strong> (responsabili, scadenze, stato, verifica di efficacia): modulo NCR/CAPA.</li>
<li><strong>Collegamenti</strong> a rilievi di audit (modulo Audit interni), a rischi (modulo Rischi) e a incidenti (gestione incidenti) ove pertinente.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>L'andamento delle NC e l'efficacia delle azioni correttive sono valutati <strong>almeno annualmente</strong> in sede di Riesame della Direzione e ad ogni evento significativo. La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.</p>
+49
View File
@@ -0,0 +1,49 @@
<!--META|doc_type=procedura_competenze_formazione|title=Procedura di Gestione delle Competenze e della Formazione|status=approved|version=1.0-->
<h2>Procedura di Gestione delle Competenze e della Formazione</h2>
<h3>1. Scopo</h3>
<p>Assicurare che il personale di Nuova Agile Technology srl che svolge attività rilevanti per il SGSI possieda le competenze necessarie e sia consapevole del proprio ruolo nella sicurezza delle informazioni. La procedura attua la ISO/IEC 27001:2022 cl. 7.2 (competenza) e cl. 7.3 (consapevolezza).</p>
<h3>2. Ambito</h3>
<p>Si applica a tutto il personale: 9 dipendenti, 2 collaboratori P.IVA e la Presidente/Direzione, nonché ai ruoli SGSI (RSGSI, Resp. IT/Sicurezza, DPO esterno). Considera le competenze specifiche per un'azienda <em>cloud-only</em>: sicurezza dei servizi cloud (Aruba IT, Hetzner DE), uso sicuro dei portatili, sviluppo sicuro dei prodotti on-premise e SaaS, protezione dei dati personali (PII) e uso responsabile delle piattaforme AI.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 7.2 (competenza) e cl. 7.3 (consapevolezza).</li>
<li>Controlli A.6.3 (consapevolezza, istruzione e formazione sulla sicurezza), A.6.1 (screening), A.6.2 (termini e condizioni), A.6.5 (responsabilità dopo la cessazione), A.8.28 (codifica sicura).</li>
<li>ISO/IEC 27018 (consapevolezza del personale che tratta PII).</li>
<li>D.Lgs. 138/2024 art. 23 (formazione degli organi di amministrazione) e art. 24 (igiene informatica e formazione del personale) [DA VERIFICARE per i soggetti rientranti].</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Direzione (Silvia Garretto)</strong>: approva il piano formativo e ne assicura le risorse; partecipa alla formazione di governance prevista dalla NIS2.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: definisce i fabbisogni di competenza per ruolo, predispone il piano formativo annuale, assegna i corsi e monitora il completamento.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: individua i fabbisogni tecnici specifici (cloud, sviluppo sicuro, gestione incidenti) e supporta la formazione tecnica.</li>
<li><strong>Personale (dipendenti e collaboratori)</strong>: partecipa alle attività formative assegnate e mantiene aggiornata la propria consapevolezza.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Definizione dei fabbisogni</strong> (input: ruoli SGSI, esiti rischi/audit/incidenti; output: matrice competenze per ruolo). Per ciascun ruolo si individuano le competenze richieste (cl. 7.2 a/b) e si rileva il divario rispetto alle competenze possedute.</li>
<li><strong>Pianificazione formativa</strong> (output: piano formativo annuale). Il RSGSI definisce corsi e attività di awareness, con priorità, destinatari e scadenze; il piano include almeno: formazione di awareness generale per tutti, formazione tecnica per IT/sviluppo, sessione di governance per la Direzione, modulo sulla protezione delle PII.</li>
<li><strong>Assegnazione ed erogazione</strong> (input: piano; output: corsi assegnati). I corsi sono assegnati al personale tramite il <em>modulo "Formazione"</em> della piattaforma; l'erogazione può avvenire in modalità e-learning, in aula o on-the-job.</li>
<li><strong>Consapevolezza continua</strong> (cl. 7.3): si diffondono comunicazioni periodiche su politiche, minacce attuali (es. phishing) e responsabilità individuali; al nuovo ingresso (onboarding) è prevista una sessione di awareness obbligatoria, prima dell'accesso ai sistemi.</li>
<li><strong>Registrazione e verifica</strong> (output: evidenze di completamento). Per ogni assegnazione si registrano stato, data di completamento ed esito di eventuali test/quiz nel modulo "Formazione".</li>
<li><strong>Valutazione dell'efficacia</strong>: il RSGSI verifica il tasso di completamento e l'adeguatezza delle competenze acquisite (es. esiti dei test, riduzione di incidenti legati a errore umano); le carenze diventano azioni di miglioramento o NC.</li>
<li><strong>Gestione di ingressi e cessazioni</strong>: all'assunzione si definiscono i requisiti di competenza e consapevolezza; alla cessazione si rammentano gli obblighi di riservatezza residui (A.6.5).</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 7.2/7.3; A.6.3 (formazione e awareness), A.6.1/A.6.2/A.6.5 (ciclo di vita del rapporto), A.8.28 (codifica sicura per gli sviluppatori). La formazione è input/output del Riesame della Direzione (cl. 9.3) e misura di trattamento del rischio "errore umano" (cl. 6.1).</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Matrice delle competenze per ruolo</strong> e <strong>piano formativo annuale</strong> (mantenuti dal RSGSI nella piattaforma/archivio cloud).</li>
<li><strong>Assegnazioni e attestati di completamento</strong> (stato, date, esiti test): modulo "Formazione".</li>
<li><strong>Evidenze di awareness di onboarding</strong> e comunicazioni periodiche.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>Il piano formativo è riesaminato e aggiornato <strong>almeno annualmente</strong> e ad ogni cambiamento rilevante (nuovi ruoli, nuove tecnologie/provider, nuove minacce, modifiche normative). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.</p>
+65
View File
@@ -0,0 +1,65 @@
<!--META|doc_type=procedura_gestione_accessi|title=Procedura di Gestione degli Accessi (onboarding, offboarding, MFA)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") concede, modifica, riesamina e revoca gli accessi logici alle proprie risorse informative, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (principio del <em>least privilege</em>) e che ogni accesso sia protetto da <strong>autenticazione a più fattori (MFA)</strong>. La procedura copre l'intero ciclo di vita dell'identità: <em>onboarding</em>, variazioni di ruolo, riesame periodico e <em>offboarding</em>.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti gli accessi logici a: piattaforme cloud (Aruba IT, Hetzner DE), pannelli SaaS multi-tenant erogati ai clienti, repository di codice, strumenti di collaborazione, posta elettronica, piattaforme di intelligenza artificiale tramite API, gestore di password aziendale e ai <strong>PC portatili cifrati</strong> in dotazione. Riguarda dipendenti, collaboratori esterni a P.IVA e utenze tecniche/di servizio. <strong>Non esistono server in sede</strong>: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – Annex A: A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – controlli per accessi nei servizi cloud e protezione dei dati personali.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): art. 24 (misure di gestione del rischio).</li>
<li>Politica di Controllo degli Accessi e Manuale SGSI dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva la procedura, autorizza gli accessi privilegiati critici e le deroghe</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Coordina i riesami periodici degli accessi e mantiene le evidenze</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Crea/modifica/revoca le utenze, configura l'MFA, esegue le verifiche tecniche</td></tr>
<tr><td>Responsabile dell'unità richiedente</td><td><em>variabile</em></td><td>Richiede e giustifica gli accessi del proprio personale</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Onboarding (ingresso di un nuovo utente)</h3>
<ol>
<li>Il responsabile invia a Simon Fattori la richiesta con ruolo, profilo di accesso richiesto e data di inizio.</li>
<li>Simon Fattori crea l'identità sulle sole piattaforme necessarie al ruolo, applicando il <em>least privilege</em> e profili predefiniti per mansione.</li>
<li>Si attiva obbligatoriamente l'<strong>MFA su tutte le utenze</strong> (cloud, SaaS, repository, posta, gestore password, API AI). Senza MFA l'accesso non è abilitato.</li>
<li>Il PC portatile viene consegnato già <strong>cifrato a disco intero</strong>; le credenziali sono custodite solo nel gestore di password aziendale.</li>
<li>L'utente sottoscrive la Politica d'uso accettabile e riceve la formazione di sicurezza di base.</li>
</ol>
<h3>5.2 Variazione di ruolo</h3>
<ol>
<li>A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.</li>
<li>Simon Fattori adegua i privilegi <strong>rimuovendo quelli non più pertinenti</strong> prima di aggiungere i nuovi (no accumulo di permessi).</li>
</ol>
<h3>5.3 Riesame periodico degli accessi</h3>
<ol>
<li>Con cadenza <strong>almeno semestrale</strong> Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli <strong>accessi privilegiati</strong> e alle utenze di servizio.</li>
<li>Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come <strong>non conformità</strong> nel modulo dedicato.</li>
</ol>
<h3>5.4 Offboarding (cessazione)</h3>
<ol>
<li>Alla comunicazione di cessazione, Simon Fattori <strong>disabilita tutte le utenze entro la data di fine rapporto</strong> (idealmente lo stesso giorno) e revoca chiavi API, token e accessi ai repository.</li>
<li>Si ritira il PC portatile, se ne verifica la cifratura e si procede alla riassegnazione o cancellazione sicura.</li>
<li>Si ruotano eventuali credenziali condivise di cui l'utente era a conoscenza.</li>
<li>L'avvenuto offboarding è registrato come evidenza.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.5.15–A.5.18</strong>, <strong>A.8.2, A.8.3, A.8.5</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Risponde inoltre alle <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in materia di controllo degli accessi e uso dell'autenticazione a più fattori. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Richieste di accesso e relative autorizzazioni;</li>
<li>Report dei riesami periodici degli accessi;</li>
<li>Registrazioni di onboarding/offboarding e di ritiro dei dispositivi;</li>
<li>Configurazione MFA e log di accesso conservati dalle piattaforme cloud.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli. Versione 1.0.</p>
+56
View File
@@ -0,0 +1,56 @@
<!--META|doc_type=procedura_incident|title=Procedura di Gestione degli Incidenti e Notifica NIS2|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando una risposta tempestiva, la riduzione degli impatti e il rispetto degli obblighi di notifica previsti dalla normativa NIS2. La procedura disciplina anche la <strong>comunicazione ai clienti impattati</strong> nel ruolo dell'Azienda quale fornitore di soggetti NIS2.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti gli incidenti che riguardano la riservatezza, l'integrità o la disponibilità delle informazioni e dei servizi dell'Azienda: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), <strong>servizi SaaS</strong> multi-tenant, <strong>endpoint</strong> (PC portatili cifrati), <strong>piattaforme di intelligenza artificiale</strong> usate via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, <strong>assenti</strong> per l'architettura cloud-only.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.5.24 (Pianificazione e preparazione della gestione degli incidenti), A.5.25 (Valutazione e decisione sugli eventi), A.5.26 (Risposta agli incidenti), A.5.27 (Apprendimento dagli incidenti), A.5.28 (Raccolta delle evidenze), A.5.7 (Threat intelligence).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione degli incidenti nei servizi cloud e sui dati personali.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): <strong>art. 23 (governance)</strong>, <strong>art. 24 (misure di gestione del rischio)</strong>, <strong>art. 25 (obblighi di notifica degli incidenti)</strong>.</li>
<li><strong>Determinazione ACN n. 164179/2025</strong> e Determinazioni vigenti per i criteri di significatività, la tassonomia e le modalità di notifica al CSIRT Italia tramite la piattaforma ACN.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Decide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23)</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Coordina la gestione dell'incidente, cura le registrazioni e la relazione finale</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Contiene, eradica e ripristina; raccoglie le evidenze tecniche</td></tr>
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<ol>
<li><strong>Rilevazione e segnalazione.</strong> Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel <strong>modulo "Incidenti"</strong> della piattaforma con data e ora di conoscenza.</li>
<li><strong>Triage e classificazione.</strong> Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è <strong>"significativo"</strong> secondo i criteri di legge e delle Determinazioni ACN (es. impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: <strong>[DA VERIFICARE]</strong> con la Direzione e il supporto consulenziale.</li>
<li><strong>Contenimento, eradicazione, ripristino.</strong> Simon Fattori isola i sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite i backup (vedi Procedura di Backup e Ripristino), tracciando i tempi delle fasi.</li>
<li><strong>Notifica al CSIRT Italia (ACN)</strong> – se l'incidente è significativo, secondo le tempistiche dell'<strong>art. 25 del D.Lgs. 138/2024</strong>:
<ul>
<li><strong>Pre-allarme (early warning) entro 24 ore</strong> dalla conoscenza dell'incidente significativo;</li>
<li><strong>Notifica completa entro 72 ore</strong> dalla conoscenza;</li>
<li><strong>Relazione finale entro 1 mese</strong> dalla notifica completa (e relazioni intermedie se richieste).</li>
</ul>
La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.</li>
<li><strong>Valutazione dati personali.</strong> Se l'incidente comporta una violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).</li>
<li><strong>Comunicazione ai clienti impattati.</strong> Nel ruolo di <strong>fornitore di clienti NIS2</strong>, l'Azienda informa <strong>tempestivamente</strong> i clienti i cui servizi/dati sono coinvolti, secondo gli <strong>obblighi contrattuali di supply chain</strong>, fornendo gli elementi utili ai loro adempimenti di notifica.</li>
<li><strong>Chiusura e lezioni apprese.</strong> A risoluzione, si redige la relazione finale, si aprono eventuali <strong>non conformità</strong> e azioni correttive nel modulo "Non conformità" e si aggiorna il <strong>modulo "Rischi"</strong> se emergono nuovi rischi.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2 (tempistiche)</h2>
<p>La procedura attua i controlli <strong>A.5.24–A.5.28</strong> e <strong>A.5.7</strong> di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018. Sul piano normativo dà attuazione agli <strong>artt. 23, 24 e 25 del D.Lgs. 138/2024</strong>. Le <strong>tempistiche esatte di notifica</strong> sono: <strong>early warning 24 ore</strong>, <strong>notifica completa 72 ore</strong>, <strong>relazione finale 1 mese</strong>. I criteri di significatività seguono la <strong>Determinazione ACN n. 164179/2025</strong> e le Determinazioni vigenti.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Scheda incidente nel modulo "Incidenti" (cronologia, severità, classificazione);</li>
<li>Evidenze tecniche raccolte (log, immagini, comunicazioni), preservate ai sensi di A.5.28;</li>
<li>Ricevute di notifica al CSIRT/ACN e relazione finale;</li>
<li>Comunicazioni ai clienti e, se del caso, al DPO/Garante;</li>
<li>Non conformità e azioni correttive collegate.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versione 1.0.</p>
+65
View File
@@ -0,0 +1,65 @@
<!--META|doc_type=procedura_backup_ripristino|title=Procedura di Backup e Ripristino|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") esegue, protegge, verifica e ripristina le copie di sicurezza (backup) delle informazioni e dei servizi critici, al fine di garantire la <strong>disponibilità e l'integrità</strong> dei dati e la capacità di ripristino in caso di guasto, errore, cancellazione accidentale o attacco (es. ransomware).</p>
<h2>2. Ambito</h2>
<p>Si applica ai dati e ai servizi gestiti in cloud: <strong>database e applicativi SaaS</strong> multi-tenant, codice sorgente e configurazioni dei prodotti, dati dei clienti trattati nel SaaS, posta e documenti aziendali. Le copie risiedono <strong>su cloud</strong> (Aruba IT, Hetzner DE). Gli <strong>endpoint</strong> (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud. <strong>Non esistono backup su nastro o server in sede.</strong></p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.8.13 (Backup delle informazioni), A.8.14 (Ridondanza delle strutture di elaborazione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.24 (Uso della crittografia).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – backup e protezione dei dati personali nei servizi cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, incluse continuità operativa e backup).</li>
<li>Procedura di Continuità Operativa e Disaster Recovery (BCP/DR) dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva la strategia di backup e i livelli di servizio (RPO/RTO)</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Verifica che i test di ripristino siano eseguiti e documentati</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Configura ed esegue i backup, ne monitora l'esito, esegue i ripristini e i test</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Pianificazione</h3>
<ol>
<li>Per ciascun servizio critico si definiscono <strong>RPO</strong> (massima perdita di dati tollerata) e <strong>RTO</strong> (tempo massimo di ripristino), approvati dalla Direzione.</li>
<li>Si adotta lo schema di riferimento <strong>3-2-1</strong> per quanto applicabile in cloud: più copie, su servizi/regioni distinti, con almeno una copia logicamente separata e protetta da modifiche.</li>
</ol>
<h3>5.2 Esecuzione</h3>
<ol>
<li>I backup dei database SaaS e dei dati critici sono <strong>automatici e schedulati</strong> (frequenza coerente con l'RPO, di norma giornaliera).</li>
<li>Le copie sono <strong>cifrate</strong> a riposo (A.8.24) e conservate in cloud con accesso ristretto e <strong>MFA</strong>.</li>
<li>Ove disponibile, si attiva l'<strong>immutabilità</strong> delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.</li>
<li>Si applica una <strong>politica di retention</strong> definita (es. copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione, A.8.13/27018).</li>
</ol>
<h3>5.3 Monitoraggio</h3>
<ol>
<li>Simon Fattori verifica l'<strong>esito di ogni job</strong> di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.</li>
<li>Gli esiti negativi ricorrenti sono registrati come <strong>non conformità</strong>.</li>
</ol>
<h3>5.4 Test di ripristino</h3>
<ol>
<li>Con cadenza <strong>almeno trimestrale</strong> si esegue un <strong>test di ripristino</strong> su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO.</li>
<li>L'esito è documentato; eventuali scostamenti attivano azioni correttive.</li>
</ol>
<h3>5.5 Ripristino reale</h3>
<ol>
<li>In caso di incidente, il ripristino è autorizzato e coordinato secondo la Procedura BCP/DR; si privilegia una copia integra e verificata; al termine si validano i dati ripristinati.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.8.13, A.8.14, A.5.30, A.8.24</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di backup e continuità. Le evidenze dei test di ripristino sono utili anche a dimostrare resilienza ai clienti NIS2 nell'ambito della supply chain.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Piano di backup con RPO/RTO per servizio;</li>
<li>Log/report di esecuzione e di esito dei job;</li>
<li>Rapporti dei test di ripristino trimestrali;</li>
<li>Registro delle non conformità su fallimenti di backup/ripristino.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche dei servizi cloud o dei requisiti RPO/RTO. Versione 1.0.</p>
+51
View File
@@ -0,0 +1,51 @@
<!--META|doc_type=procedura_change_management|title=Procedura di Gestione dei Cambiamenti|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") richiede, valuta, autorizza, attua e verifica i cambiamenti che possono influire sulla sicurezza, la disponibilità e l'integrità dei propri sistemi, servizi e configurazioni, in modo controllato e tracciabile, riducendo il rischio di indisponibilità o di introduzione di vulnerabilità.</p>
<h2>2. Ambito</h2>
<p>Si applica ai cambiamenti su: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), configurazioni di rete e di sicurezza, <strong>servizi SaaS</strong> multi-tenant, rilasci di nuove versioni dei <strong>prodotti software</strong> (SaaS e on-premise presso i clienti), integrazioni con <strong>piattaforme AI</strong> via API, configurazioni degli <strong>endpoint</strong> (PC portatili cifrati) e modifiche alle policy/strumenti di sicurezza. Sono esclusi i cambiamenti puramente di contenuto privi di impatto su sicurezza o servizio.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.8.32 (Gestione dei cambiamenti), A.8.31 (Separazione degli ambienti di sviluppo, test ed esercizio), A.8.28 (Codifica sicura), A.8.25 (Ciclo di vita di sviluppo sicuro), A.8.29 (Test di sicurezza nello sviluppo e nell'accettazione).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione dei cambiamenti nei servizi cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, incluse sicurezza nello sviluppo e gestione delle modifiche).</li>
<li>Procedura di Gestione delle Vulnerabilità e delle Patch dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Autorizza i cambiamenti ad alto impatto e le finestre di rilascio critiche</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Verifica che i cambiamenti rilevanti siano valutati nel rischio e documentati</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Valuta tecnicamente, attua il cambiamento, esegue i test e il piano di rollback</td></tr>
<tr><td>Richiedente</td><td><em>variabile</em></td><td>Apre la richiesta di cambiamento descrivendo finalità e impatto atteso</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<ol>
<li><strong>Richiesta (RFC).</strong> Il richiedente apre una richiesta di cambiamento descrivendo obiettivo, sistemi coinvolti, impatto atteso e urgenza.</li>
<li><strong>Valutazione di impatto e rischio.</strong> Simon Fattori classifica il cambiamento (standard a basso rischio / normale / emergenza) e ne valuta gli effetti su sicurezza, dati personali e continuità. I cambiamenti rilevanti sono registrati nel <strong>modulo "Rischi"</strong> ove pertinente.</li>
<li><strong>Autorizzazione.</strong> I cambiamenti standard a basso rischio sono approvati da Simon Fattori; quelli normali ad alto impatto richiedono l'autorizzazione della Direzione. Va sempre definito un <strong>piano di rollback</strong>.</li>
<li><strong>Test in ambiente separato.</strong> Le modifiche software sono validate in ambienti di <strong>sviluppo/test separati</strong> dall'esercizio (A.8.31), con test funzionali e di sicurezza (A.8.29) prima del rilascio.</li>
<li><strong>Attuazione.</strong> Il cambiamento è applicato in una finestra concordata; per il SaaS si privilegiano rilasci controllati. Per i <strong>prodotti on-premise</strong>, l'Azienda fornisce ai clienti note di rilascio e indicazioni di aggiornamento, nel rispetto degli obblighi contrattuali di supply chain.</li>
<li><strong>Verifica post-cambiamento.</strong> Si verifica il corretto funzionamento e l'assenza di effetti collaterali; in caso di esito negativo si attiva il rollback.</li>
<li><strong>Chiusura.</strong> Esito e documentazione sono registrati; eventuali anomalie alimentano <strong>non conformità</strong> e azioni correttive.</li>
</ol>
<h3>5.1 Cambiamenti di emergenza</h3>
<p>Per cambiamenti urgenti (es. mitigazione di una vulnerabilità critica), l'attuazione può precedere l'autorizzazione formale, ma <strong>deve essere documentata a posteriori entro il giorno lavorativo successivo</strong> e ratificata dalla Direzione.</p>
<h2>6. Controlli ISO + riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.8.32, A.8.31, A.8.25, A.8.28, A.8.29</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di sicurezza dello sviluppo e gestione delle modifiche, contribuendo a prevenire incidenti che ricadrebbero negli obblighi di notifica (art. 25).</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Richieste di cambiamento (RFC) e relative autorizzazioni;</li>
<li>Esiti dei test e dei rilasci; note di rilascio per i clienti on-premise;</li>
<li>Documentazione dei cambiamenti di emergenza e relativa ratifica;</li>
<li>Non conformità collegate a cambiamenti falliti.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche del processo di rilascio. Versione 1.0.</p>
+61
View File
@@ -0,0 +1,61 @@
<!--META|doc_type=procedura_vulnerabilita_patch|title=Procedura di Gestione delle Vulnerabilità e delle Patch|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") identifica, valuta, prioritizza e rimedia le vulnerabilità tecniche dei propri sistemi, applicazioni e componenti software, garantendo l'applicazione tempestiva delle patch di sicurezza e la riduzione della superficie di attacco.</p>
<h2>2. Ambito</h2>
<p>Si applica a: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), sistemi operativi e middleware dei servizi <strong>SaaS</strong>, <strong>dipendenze e librerie</strong> di terze parti dei prodotti software (SaaS e on-premise), integrazioni con <strong>piattaforme AI</strong> via API, configurazioni di sicurezza e <strong>endpoint</strong> (PC portatili cifrati). Per i prodotti <strong>on-premise installati presso i clienti</strong>, l'ambito copre la produzione e distribuzione delle patch ai clienti.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.8.8 (Gestione delle vulnerabilità tecniche), A.8.7 (Protezione dai malware), A.8.9 (Gestione della configurazione), A.5.7 (Threat intelligence), A.8.16 (Attività di monitoraggio).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione delle vulnerabilità nei servizi cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, incluse sicurezza nell'acquisizione/sviluppo/manutenzione e divulgazione delle vulnerabilità).</li>
<li>Procedura di Gestione dei Cambiamenti e Procedura di Gestione degli Incidenti dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva le tempistiche di rimedio e autorizza eventuali deroghe motivate</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Verifica il rispetto dei tempi di rimedio e registra le non conformità</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Raccoglie le fonti, valuta e prioritizza le vulnerabilità, applica le patch e i test</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Identificazione</h3>
<ol>
<li>Simon Fattori monitora con continuità le fonti di vulnerabilità: bollettini dei fornitori cloud, avvisi CSIRT/ACN, advisory delle librerie/dipendenze usate dai prodotti, scansioni periodiche e avvisi automatici delle piattaforme (A.5.7, A.8.16).</li>
<li>Si mantiene un inventario aggiornato dei componenti software e delle dipendenze per correlare rapidamente le vulnerabilità ai sistemi interessati.</li>
</ol>
<h3>5.2 Valutazione e prioritizzazione</h3>
<ol>
<li>Ogni vulnerabilità è valutata per <strong>gravità</strong> (es. punteggio CVSS), <strong>esposizione</strong> e <strong>impatto</strong> sui dati e sui servizi, e registrata se rilevante nel <strong>modulo "Rischi"</strong>.</li>
<li>Si assegna una priorità con relativi <strong>tempi target di rimedio</strong>, ad esempio: critiche <strong>entro 48–72 ore</strong>, alte <strong>entro 7 giorni</strong>, medie <strong>entro 30 giorni</strong>, basse alla successiva finestra pianificata. <em>[I valori esatti sono da confermare nel piano di trattamento del rischio.]</em></li>
</ol>
<h3>5.3 Rimedio</h3>
<ol>
<li>L'applicazione delle patch segue la <strong>Procedura di Gestione dei Cambiamenti</strong> (test in ambiente separato e piano di rollback); per le vulnerabilità critiche si attiva il percorso di <strong>cambiamento di emergenza</strong>.</li>
<li>Dove la patch non è immediatamente disponibile, si adottano <strong>misure compensative</strong> (es. restrizione accessi, isolamento, disattivazione della funzione vulnerabile).</li>
<li>Per i <strong>prodotti on-premise</strong>, l'Azienda rilascia la patch e <strong>informa tempestivamente i clienti impattati</strong> con le istruzioni di aggiornamento, in adempimento agli obblighi contrattuali di supply chain.</li>
</ol>
<h3>5.4 Verifica e chiusura</h3>
<ol>
<li>Si verifica l'effettiva risoluzione (riscansione/test) e si chiude la vulnerabilità.</li>
<li>Gli scostamenti dai tempi target sono registrati come <strong>non conformità</strong> con azione correttiva.</li>
<li>Se una vulnerabilità è stata sfruttata, si attiva la <strong>Procedura di Gestione degli Incidenti</strong>.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.8.8, A.8.7, A.8.9, A.5.7, A.8.16</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di gestione e divulgazione delle vulnerabilità. Una vulnerabilità sfruttata che causi un incidente significativo attiva gli obblighi di notifica dell'<strong>art. 25</strong> (early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese).</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Registro delle vulnerabilità con gravità, priorità e tempi di rimedio;</li>
<li>Report delle scansioni e degli aggiornamenti applicati;</li>
<li>Comunicazioni di patch ai clienti on-premise;</li>
<li>Non conformità e azioni correttive per i ritardi di rimedio.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche degli strumenti di scansione o del parco software. Versione 1.0.</p>
+65
View File
@@ -0,0 +1,65 @@
<!--META|doc_type=procedura_continuita_dr|title=Procedura di Continuità Operativa e Disaster Recovery (BCP/DR)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") garantisce la <strong>continuità operativa</strong> dei propri servizi critici e il <strong>ripristino in caso di disastro</strong> (Disaster Recovery), al fine di limitare l'impatto di eventi gravi sulla disponibilità dei servizi, sui dati dei clienti e sull'operatività aziendale, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati.</p>
<h2>2. Ambito</h2>
<p>Si applica ai <strong>servizi SaaS</strong> multi-tenant erogati in cloud, ai dati dei clienti trattati nel SaaS, ai sistemi di sviluppo e rilascio dei <strong>prodotti software</strong>, agli strumenti di collaborazione e alla capacità di lavoro del team (interamente su <strong>PC portatili cifrati</strong>, da remoto). L'infrastruttura è <strong>interamente cloud</strong> (Aruba IT, Hetzner DE): gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi (es. ransomware), errori gravi e indisponibilità del personale. <strong>Non sono considerati scenari di sala server in sede</strong>, assente per architettura.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.5.29 (Sicurezza delle informazioni durante un'interruzione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.13 (Backup), A.8.14 (Ridondanza delle strutture di elaborazione).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – continuità e protezione dei dati personali nei servizi cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, inclusi continuità operativa, gestione dei backup e ripristino in caso di disastro).</li>
<li>Procedura di Backup e Ripristino e Procedura di Gestione degli Incidenti dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Mantiene il piano BCP/DR, coordina i test e documenta gli esiti</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Esegue il ripristino tecnico dei servizi e dei dati secondo il piano</td></tr>
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta gli impatti sui dati personali in scenari di indisponibilità/perdita</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Analisi di impatto e obiettivi</h3>
<ol>
<li>Si individuano i <strong>servizi critici</strong> (in primis il SaaS) tramite una Business Impact Analysis e si definiscono <strong>RTO</strong> e <strong>RPO</strong> per ciascuno, approvati dalla Direzione.</li>
<li>Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.</li>
</ol>
<h3>5.2 Strategie di continuità</h3>
<ol>
<li>Si privilegiano architetture <strong>ridondate</strong> e la possibilità di ripristino su una <strong>regione/fornitore alternativo</strong> ove fattibile (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.</li>
<li>Essendo il team interamente remoto su portatili cifrati, la <strong>continuità del lavoro</strong> è intrinsecamente resiliente a indisponibilità di una singola sede.</li>
</ol>
<h3>5.3 Attivazione e gestione della crisi</h3>
<ol>
<li>Al verificarsi di un evento grave, la Direzione (o suo delegato) <strong>attiva il piano</strong> e nomina i referenti.</li>
<li>Si attiva in parallelo la <strong>Procedura di Gestione degli Incidenti</strong>; se l'evento configura un incidente significativo, si applicano gli obblighi di <strong>notifica al CSIRT Italia (ACN)</strong>.</li>
<li>Simon Fattori esegue il ripristino dei servizi e dei dati dalle copie integre (Procedura di Backup e Ripristino), rispettando RTO/RPO.</li>
</ol>
<h3>5.4 Comunicazione</h3>
<ol>
<li>Si comunica <strong>tempestivamente ai clienti impattati</strong> lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.</li>
</ol>
<h3>5.5 Ritorno alla normalità e test</h3>
<ol>
<li>Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con lezioni apprese.</li>
<li>Il piano BCP/DR è <strong>testato almeno una volta l'anno</strong> (esercitazione/simulazione); gli esiti aggiornano il piano e alimentano azioni correttive.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2 (tempistiche)</h2>
<p>La procedura attua i controlli <strong>A.5.29, A.5.30, A.8.13, A.8.14</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di continuità operativa e ripristino. Quando l'interruzione configura un incidente significativo, valgono le tempistiche di notifica dell'<strong>art. 25</strong>: <strong>early warning entro 24 ore</strong>, <strong>notifica completa entro 72 ore</strong>, <strong>relazione finale entro 1 mese</strong>.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Piano BCP/DR con BIA, RTO/RPO e dipendenze critiche;</li>
<li>Rapporti delle esercitazioni/test annuali;</li>
<li>Rapporti degli eventi reali con lezioni apprese;</li>
<li>Comunicazioni ai clienti durante i disservizi e non conformità collegate.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni test o evento significativo o a fronte di cambiamenti dell'architettura cloud. Versione 1.0.</p>
+46
View File
@@ -0,0 +1,46 @@
<!--META|doc_type=istruzione_hardening_laptop|title=Istruzione Operativa: Configurazione Sicura dei PC Portatili (Hardening)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire i passi minimi e obbligatori per configurare in modo sicuro ogni PC portatile aziendale di Nuova Agile Technology srl, indipendentemente dal sistema operativo (Windows, macOS o Linux). Poiché l'azienda non ha server in sede e lavora interamente in cloud, il portatile è il principale punto di esposizione: va trattato come un asset critico.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni (P.IVA) che usano un portatile, aziendale o personale, per accedere a servizi, codice o dati aziendali e dei clienti.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Portatile assegnato e censito nell'inventario asset (vedi Resp. IT).</li>
<li>Account utente personale, password manager aziendale e MFA già attivati.</li>
<li>Permessi di amministratore locale solo se autorizzati dal Resp. IT.</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Cifratura del disco (obbligatoria).</strong> Attiva la cifratura dell'intero disco prima di salvare qualsiasi dato: Windows = BitLocker (TPM + PIN); macOS = FileVault; Linux = LUKS. Conserva la chiave di recupero nel password manager aziendale, mai su un foglio o file in chiaro.</li>
<li><strong>Account e privilegi.</strong> Usa un account standard per il lavoro quotidiano. Non navigare né leggere email da un account amministratore. Rinomina o disabilita gli account ospite/predefiniti.</li>
<li><strong>Blocco schermo.</strong> Imposta il blocco automatico dopo massimo 5 minuti di inattività e richiedi password/biometria allo sblocco. Blocca sempre manualmente (Win+L / Ctrl+Cmd+Q) lasciando la postazione.</li>
<li><strong>Schermata di avvio e firmware.</strong> Imposta una password al firmware/UEFI dove possibile e abilita Secure Boot. Disabilita l'avvio da USB se non necessario.</li>
<li><strong>Firewall e servizi.</strong> Attiva il firewall locale del sistema operativo. Disattiva condivisione file/stampanti, desktop remoto e servizi non usati.</li>
<li><strong>Antimalware.</strong> Mantieni attivo l'antimalware (Microsoft Defender o soluzione aziendale) con protezione in tempo reale e aggiornamenti automatici (vedi istruzione dedicata).</li>
<li><strong>Aggiornamenti.</strong> Abilita gli aggiornamenti automatici di sistema e applicazioni (vedi Istruzione Gestione Patch).</li>
<li><strong>Backup.</strong> Salva il lavoro su repository e storage cloud aziendali, non solo in locale. Verifica che il codice sia versionato (git) e i documenti sui drive aziendali.</li>
<li><strong>Software.</strong> Installa solo software da fonti ufficiali e necessario al lavoro. Rimuovi applicazioni inutili e plugin/estensioni browser non indispensabili.</li>
<li><strong>Rete.</strong> Su reti Wi-Fi pubbliche usa la connessione solo tramite VPN aziendale (se fornita) o hotspot personale. Non disattivare il firewall per "far funzionare" un servizio.</li>
<li><strong>MDM.</strong> Se è presente un sistema di gestione dispositivi (MDM), non rimuovere l'agente né eludere le policy applicate.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Disco risulta cifrato (BitLocker/FileVault/LUKS = ON) e chiave di recupero presente nel password manager.</li>
<li>Blocco schermo automatico ≤ 5 minuti verificato lasciando il PC inattivo.</li>
<li>Firewall e antimalware attivi; ultimo aggiornamento entro 7 giorni.</li>
<li>Nessun account amministratore usato per attività quotidiane.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se non riesci ad attivare la cifratura, perdi la chiave di recupero, sospetti software malevolo o il PC viene smarrito/rubato, contatta <strong>immediatamente</strong> il Resp. IT/Sicurezza <strong>Simon Fattori</strong>. In caso di furto o smarrimento, segnala entro poche ore: potrebbe attivare un incidente di sicurezza.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.8.1 (dispositivi endpoint dell'utente), A.8.7 (protezione dai malware), A.5.17 (informazioni di autenticazione). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica di base e sicurezza nell'uso dei sistemi.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o a ogni cambiamento rilevante del parco dispositivi.</p>
+42
View File
@@ -0,0 +1,42 @@
<!--META|doc_type=istruzione_mfa|title=Istruzione Operativa: Autenticazione a Più Fattori (MFA)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Garantire che ogni accesso ai servizi cloud e agli strumenti aziendali di Nuova Agile Technology srl sia protetto da autenticazione a più fattori (MFA), riducendo il rischio di compromissione anche in caso di password rubata. La sola password non è mai sufficiente.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni che accedono a posta, repository di codice, console cloud (Aruba, Hetzner), piattaforme AI, password manager e gestore segreti.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Smartphone aziendale o personale con app di autenticazione (es. Microsoft Authenticator, Google Authenticator, Aegis) installata.</li>
<li>Password manager aziendale attivo per conservare codici di recupero.</li>
<li>Account già creato sui servizi da proteggere.</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Scegli il secondo fattore corretto.</strong> Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. <strong>Evita gli SMS</strong> dove esiste un'alternativa.</li>
<li><strong>Attiva l'MFA su ogni servizio critico.</strong> Vai nelle impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita. Procedi servizio per servizio: posta, repository (es. GitHub/Gitea), console Aruba e Hetzner, piattaforme AI, password manager.</li>
<li><strong>Registra il dispositivo.</strong> Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2. Conferma inserendo il primo codice generato.</li>
<li><strong>Salva i codici di recupero.</strong> Ogni servizio genera codici di backup monouso: salvali <strong>solo</strong> nel password manager aziendale, mai in chiaro su file, email o foglietti.</li>
<li><strong>Imposta un secondo metodo.</strong> Dove possibile registra un secondo fattore (es. una seconda passkey o una chiave fisica di backup) per non restare bloccato se perdi lo smartphone.</li>
<li><strong>Proteggi il password manager.</strong> La master password deve essere lunga, unica e mai riutilizzata, e l'accesso al password manager deve avere MFA attivo.</li>
<li><strong>Account condivisi/segreti.</strong> Non condividere account personali. Le credenziali di servizio e i segreti applicativi vanno nel gestore segreti aziendale, non scambiati via chat o email.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Effettua un login di prova: deve essere richiesto il secondo fattore.</li>
<li>Verifica che i codici di recupero siano presenti nel password manager per ogni servizio.</li>
<li>Conferma che almeno due metodi MFA siano registrati sui servizi più critici (posta e console cloud).</li>
<li>Nessun servizio critico risulta accessibile con la sola password.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se perdi lo smartphone, non ricevi i codici, esaurisci i codici di recupero o sospetti un accesso non autorizzato, contatta <strong>subito</strong> il Resp. IT/Sicurezza <strong>Simon Fattori</strong> per il reset controllato. Non disattivare l'MFA per "comodità": è vietato.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura). Coerente con NIS2 (D.Lgs. 138/2024, art. 24): uso di autenticazione a più fattori e soluzioni di autenticazione sicura tra le misure di gestione del rischio.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'introduzione di nuovi servizi.</p>
+50
View File
@@ -0,0 +1,50 @@
<!--META|doc_type=istruzione_onboarding_offboarding|title=Istruzione Operativa: Onboarding e Offboarding del Personale|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire i passi operativi per assegnare e revocare in modo controllato accessi, dispositivi e credenziali quando una persona entra o esce da Nuova Agile Technology srl. L'obiettivo è dare a ciascuno solo ciò che serve (minimo privilegio) e revocare tutto tempestivamente all'uscita.</p>
<h2>2. A chi si applica</h2>
<p>Al Resp. IT/Sicurezza (esecutore principale), alla Direzione (autorizzazione) e a chiunque gestisca account o strumenti. Riguarda dipendenti e collaboratori esterni (P.IVA).</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Richiesta formale di Direzione (Silvia Garretto) con ruolo, data inizio/fine e accessi necessari.</li>
<li>Inventario asset e elenco servizi aziendali aggiornati.</li>
<li>Password manager e gestore segreti aziendali.</li>
</ul>
<h2>4. Passi operativi — Onboarding</h2>
<ol>
<li><strong>Crea l'identità.</strong> Apri l'account aziendale (posta + identità SSO se presente) con nome utente standard. Forza il cambio password al primo accesso e attiva l'MFA.</li>
<li><strong>Assegna gli accessi minimi.</strong> Concedi solo i servizi/ruoli richiesti per la mansione. Per i collaboratori esterni limita l'accesso ai soli progetti pertinenti e, se possibile, con scadenza.</li>
<li><strong>Prepara il dispositivo.</strong> Consegna il portatile configurato secondo l'Istruzione Hardening (disco cifrato, antimalware, blocco schermo) e registralo nell'inventario.</li>
<li><strong>Consegna credenziali e segreti.</strong> Le credenziali di servizio passano tramite password manager/gestore segreti condiviso, mai via email o chat.</li>
<li><strong>Formazione iniziale.</strong> Fai leggere e accettare le istruzioni operative chiave (MFA, phishing, uso AI, hardening) e il regolamento sull'uso degli strumenti. Registra l'avvenuta consapevolezza.</li>
<li><strong>Registra tutto.</strong> Annota nel registro accessi data, ruolo e servizi concessi.</li>
</ol>
<h2>4-bis. Passi operativi — Offboarding</h2>
<ol>
<li><strong>Disabilita subito gli accessi.</strong> Alla data di cessazione (o prima, se richiesto) disabilita l'account principale e revoca le sessioni attive; non limitarti a cambiare la password.</li>
<li><strong>Revoca su ogni servizio.</strong> Rimuovi l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM.</li>
<li><strong>Ruota i segreti condivisi.</strong> Cambia password, chiavi API e token a cui la persona aveva accesso. Questo vale specialmente per i collaboratori esterni.</li>
<li><strong>Recupera il dispositivo.</strong> Ritira il portatile, verifica la cifratura ed esegui il wipe sicuro prima di riassegnarlo. Se il dispositivo era personale, rimuovi dati e accessi aziendali.</li>
<li><strong>Trasferisci i dati.</strong> Riassegna repository, documenti e caselle condivise a un referente designato.</li>
<li><strong>Chiudi il registro.</strong> Annota data di revoca e segreti ruotati.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Onboarding: login di prova con MFA riuscito; accessi limitati al necessario.</li>
<li>Offboarding: tentativo di accesso con il vecchio account = negato su tutti i servizi; segreti condivisi ruotati; dispositivo recuperato.</li>
<li>Revisione periodica (almeno semestrale) degli accessi attivi vs personale in forza.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Per dubbi su quali accessi concedere/revocare, segreti non ruotabili o dispositivi non recuperati, contatta il Resp. IT/Sicurezza <strong>Simon Fattori</strong>. In caso di uscita conflittuale, dare priorità assoluta alla revoca immediata degli accessi.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.1 (endpoint), A.6.3 (consapevolezza in fase di ingresso). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per controllo degli accessi e igiene informatica.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.</p>
+43
View File
@@ -0,0 +1,43 @@
<!--META|doc_type=istruzione_patch|title=Istruzione Operativa: Gestione Patch e Aggiornamenti|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Assicurare che sistemi operativi, applicazioni, browser e dipendenze dei prodotti di Nuova Agile Technology srl siano aggiornati con le correzioni di sicurezza in tempi adeguati. Le vulnerabilità non corrette sono una delle principali cause di compromissione.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni per i propri portatili e strumenti; al Resp. IT/Sicurezza per i servizi cloud, le immagini dei prodotti SaaS e on-premise.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Portatile configurato secondo l'Istruzione Hardening.</li>
<li>Inventario di sistemi, applicazioni e componenti software con relativi responsabili.</li>
<li>Canale per ricevere avvisi di vulnerabilità (es. bollettini fornitori, CSIRT Italia).</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Abilita gli aggiornamenti automatici.</strong> Sistema operativo (Windows Update, aggiornamenti macOS, gestore pacchetti Linux) e browser su aggiornamento automatico. Non rinviare gli aggiornamenti oltre il necessario.</li>
<li><strong>Aggiorna le applicazioni.</strong> Tieni aggiornati editor, strumenti di sviluppo, client VPN, antimalware ed estensioni del browser. Rimuovi software non più usato o non più supportato dal fornitore.</li>
<li><strong>Riavvia.</strong> Molti aggiornamenti si completano solo al riavvio: riavvia il portatile almeno una volta a settimana e quando richiesto.</li>
<li><strong>Definisci le priorità (a cura del Resp. IT).</strong> Classifica le patch per gravità. Criteri indicativi: vulnerabilità <em>critiche</em> sfruttate attivamente → applicare con urgenza (entro pochi giorni, [DA VERIFICARE] rispetto a SLA interni); <em>alte</em> → tempi brevi; <em>medie/basse</em> → ciclo ordinario.</li>
<li><strong>Dipendenze dei prodotti.</strong> Per i prodotti SaaS e on-premise, monitora le dipendenze (librerie, container, runtime). Aggiorna le immagini e ricostruisci gli artefatti quando emergono vulnerabilità note.</li>
<li><strong>Servizi cloud.</strong> Verifica e applica gli aggiornamenti sulle console e sui servizi gestiti (Aruba, Hetzner) secondo le indicazioni dei fornitori. Annota le finestre di manutenzione.</li>
<li><strong>Testa prima di rilasciare ai clienti.</strong> Per le patch dei prodotti consegnati ai clienti, verifica in ambiente di prova prima del rilascio per evitare regressioni.</li>
<li><strong>Registra.</strong> Tieni traccia di patch applicate, date e versioni nel registro aggiornamenti/asset.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Sistema operativo e browser risultano all'ultima versione disponibile (verifica mensile minima).</li>
<li>Nessuna vulnerabilità critica nota rimasta non gestita oltre lo SLA interno.</li>
<li>Software non supportato rimosso o sostituito.</li>
<li>Registro aggiornamenti compilato e coerente con l'inventario.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se un aggiornamento fallisce, causa malfunzionamenti, o non sai come trattare una vulnerabilità segnalata, contatta il Resp. IT/Sicurezza <strong>Simon Fattori</strong>. Non disinstallare le patch di sicurezza per "far funzionare" un'applicazione senza prima concordarlo.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.8.8 (gestione delle vulnerabilità tecniche), A.8.7 (protezione dai malware), A.8.1 (endpoint). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica e gestione delle vulnerabilità.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.</p>
+42
View File
@@ -0,0 +1,42 @@
<!--META|doc_type=istruzione_log_review|title=Istruzione Operativa: Revisione di Log e Accessi|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire come e con quale frequenza il Resp. IT/Sicurezza esamina i registri (log) e gli accessi dei servizi cloud di Nuova Agile Technology srl, per rilevare tempestivamente attività anomale o accessi non autorizzati. In assenza di server in sede, i log dei servizi cloud sono la principale fonte di visibilità.</p>
<h2>2. A chi si applica</h2>
<p>Principalmente al Resp. IT/Sicurezza <strong>Simon Fattori</strong> (esecutore). I dipendenti e collaboratori collaborano segnalando attività anomale sui propri account.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Logging attivo su tutti i servizi critici (posta, console Aruba/Hetzner, repository, piattaforme AI, password manager, prodotti SaaS).</li>
<li>Accesso autorizzato ai registri e, dove disponibile, agli avvisi di sicurezza dei fornitori.</li>
<li>Orari di riferimento coerenti (fuso Europe/Rome o UTC documentato) per correlare gli eventi.</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Verifica giornaliera rapida.</strong> Controlla gli avvisi di sicurezza automatici ricevuti via email dai fornitori (nuovi accessi, login da nuovi dispositivi/paesi, blocchi MFA). Tratta ogni avviso come da valutare, non da ignorare.</li>
<li><strong>Revisione settimanale degli accessi.</strong> Esamina i log di autenticazione dei servizi critici cercando: login falliti ripetuti, accessi da località/orari inusuali, accessi a orari notturni non giustificati, nuove sessioni o dispositivi non riconosciuti.</li>
<li><strong>Controllo dei cambiamenti privilegiati.</strong> Verifica modifiche a ruoli/permessi, creazione di nuovi account, generazione o rotazione di chiavi API e token. Ogni cambiamento deve essere riconducibile a una richiesta legittima.</li>
<li><strong>Log dei prodotti SaaS.</strong> Controlla i registri applicativi (audit log) dei prodotti per accessi anomali ai dati dei clienti ed errori ricorrenti.</li>
<li><strong>Correla gli eventi.</strong> Se noti un'anomalia, ricostruisci la sequenza tra servizi diversi usando orari allineati, per capire se si tratta di un singolo evento o di una catena.</li>
<li><strong>Conserva e proteggi i log.</strong> Assicurati che i registri non siano modificabili dagli utenti finali e siano conservati per un periodo adeguato secondo le impostazioni dei fornitori [DA VERIFICARE rispetto alla policy di retention interna].</li>
<li><strong>Documenta la revisione.</strong> Annota data, servizi controllati, anomalie rilevate e azioni intraprese nel registro delle revisioni.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Logging attivo confermato su tutti i servizi critici.</li>
<li>Revisione settimanale eseguita e registrata.</li>
<li>Ogni anomalia rilevata risulta tracciata con esito (chiusa come falso positivo o escalata a incidente).</li>
<li>Nessun account o chiave attivi non riconducibili a personale in forza.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se rilevi un accesso non autorizzato confermato o sospetto, una chiave compromessa o attività anomale sui dati dei clienti, avvia la procedura di gestione incidenti. Il referente è il Resp. IT/Sicurezza <strong>Simon Fattori</strong>; per incidenti che possono ricadere sotto NIS2 ricorda le tempistiche di notifica al CSIRT Italia: pre-allarme 24h, notifica 72h, relazione finale 1 mese.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.8.15 (logging), A.8.16 (attività di monitoraggio), A.5.17 (autenticazione). Coerente con ISO/IEC 27017/27018 per i servizi cloud e i dati personali, e con NIS2 (D.Lgs. 138/2024, art. 24) per il rilevamento degli incidenti.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.</p>
+43
View File
@@ -0,0 +1,43 @@
<!--META|doc_type=istruzione_uso_ai|title=Istruzione Operativa: Uso Sicuro delle Piattaforme AI|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire le regole pratiche per usare in sicurezza le piattaforme di intelligenza artificiale (assistenti, modelli, API) nel lavoro quotidiano di Nuova Agile Technology srl, evitando la divulgazione di dati personali dei clienti, segreti e proprietà intellettuale. L'AI è uno strumento utile ma i dati che vi inserisci possono essere trattati da terze parti.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni che usano strumenti AI per sviluppo, supporto, redazione testi o analisi.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Account AI aziendale o approvato dal Resp. IT, protetto da MFA.</li>
<li>Conoscenza di quali dati sono "personali dei clienti" o "segreti" (credenziali, chiavi, codice proprietario sensibile).</li>
<li>Eventuali accordi/DPA con il fornitore AI verificati dal Resp. IT/DPO.</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Usa solo strumenti approvati.</strong> Impiega le piattaforme AI autorizzate dall'azienda. Non registrare account aziendali su servizi AI non approvati per trattare contenuti di lavoro.</li>
<li><strong>Non inviare dati personali dei clienti.</strong> È <strong>vietato</strong> inserire nei prompt dati personali dei clienti o degli interessati (nomi, email, dati di contatto, dati contenuti nel SaaS) salvo che esista un accordo/DPA adeguato con il fornitore e si applichi la minimizzazione.</li>
<li><strong>Non inviare segreti.</strong> Mai incollare password, chiavi API, token, certificati, stringhe di connessione o configurazioni di produzione. Questi vivono nel gestore segreti, non nei prompt.</li>
<li><strong>Minimizza e anonimizza.</strong> Prima di chiedere aiuto, rimuovi o sostituisci i dati identificativi con segnaposto (es. "CLIENTE_X", "email@example.com"). Condividi solo il minimo necessario a ottenere la risposta.</li>
<li><strong>Codice sorgente.</strong> Non caricare interi repository proprietari o codice contenente segreti. Estrai solo lo snippet rilevante e ripulito.</li>
<li><strong>Verifica gli output.</strong> Tratta le risposte dell'AI come bozze da verificare: controlla correttezza, sicurezza del codice generato e assenza di riferimenti inventati prima di usarle in produzione o verso i clienti.</li>
<li><strong>Impostazioni privacy.</strong> Dove possibile, disabilita l'uso dei tuoi dati per l'addestramento e usa i piani/impostazioni aziendali concordati.</li>
<li><strong>Dubbi.</strong> Se non sei sicuro che un contenuto possa essere inviato all'AI, <strong>non inviarlo</strong> e chiedi prima al Resp. IT.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Nessun dato personale del cliente o segreto inviato a piattaforme AI senza accordo/DPA.</li>
<li>Solo strumenti AI approvati usati per contenuti di lavoro.</li>
<li>Output AI verificati prima dell'uso verso clienti o produzione.</li>
<li>Impostazioni privacy/training configurate secondo le indicazioni aziendali.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se hai inviato per errore dati personali o segreti a una piattaforma AI, o hai un dubbio su uno strumento, contatta <strong>subito</strong> il Resp. IT/Sicurezza <strong>Simon Fattori</strong> (e, per i dati personali, il DPO esterno). Una divulgazione di dati personali può configurare un incidente da valutare.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.5.17 (autenticazione), A.8.1 (endpoint), e in materia di protezione dei dati personali nel cloud ISO/IEC 27018; ISO/IEC 27017 per i servizi cloud. Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per sicurezza nell'uso dei sistemi e igiene informatica.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'adozione di nuovi strumenti AI.</p>
+41
View File
@@ -0,0 +1,41 @@
<!--META|doc_type=istruzione_phishing|title=Istruzione Operativa: Riconoscimento e Segnalazione del Phishing|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Mettere ogni persona di Nuova Agile Technology srl in condizione di riconoscere i tentativi di phishing (email, messaggi, telefonate fraudolente) e di segnalarli rapidamente, evitando di cliccare link, aprire allegati o consegnare credenziali. Il phishing è la porta d'ingresso più comune per gli attacchi.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni che usano email, messaggistica e telefono per lavoro.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>MFA attivo su posta e servizi critici (così una password rubata non basta all'attaccante).</li>
<li>Sapere come segnalare al Resp. IT (email/chat dedicata o pulsante di segnalazione se presente).</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Fermati prima di agire.</strong> Diffida dei messaggi che creano urgenza, paura o curiosità ("account bloccato", "fattura urgente", "il capo chiede ora un bonifico/un buono regalo").</li>
<li><strong>Controlla il mittente.</strong> Verifica l'indirizzo email reale, non solo il nome visualizzato. Attenzione a domini simili ma non identici (lettere sostituite, suffissi diversi).</li>
<li><strong>Non cliccare d'impulso.</strong> Passa il mouse sui link e leggi l'URL di destinazione senza cliccare. Se non corrisponde al sito atteso, non aprirlo. Nel dubbio, raggiungi il servizio digitando tu l'indirizzo nel browser.</li>
<li><strong>Allegati.</strong> Non aprire allegati inattesi, soprattutto file eseguibili, archivi o documenti che chiedono di "abilitare le macro".</li>
<li><strong>Mai inserire credenziali da un link email.</strong> Non digitare mai password o codici MFA su una pagina raggiunta da un link ricevuto. I siti legittimi non chiedono mai password via email.</li>
<li><strong>Richieste anomale del "capo" o di fornitori.</strong> Per richieste di pagamento, cambio IBAN, invio di credenziali o dati, verifica sempre su un canale diverso e conosciuto (telefonata al numero noto), non rispondendo al messaggio sospetto.</li>
<li><strong>Attenzione anche a SMS e chiamate.</strong> Il phishing arriva anche via SMS (smishing) e telefono (vishing). Non fidarti del solo numero o nome mostrato.</li>
<li><strong>Codici MFA.</strong> Nessuno deve chiederti di leggere o inoltrare un codice MFA: se accade, è un attacco.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Sai indicare almeno tre segnali tipici di un messaggio di phishing.</li>
<li>Sai dove e come inoltrare un messaggio sospetto al Resp. IT.</li>
<li>Di fronte a un messaggio sospetto non hai cliccato link né aperto allegati prima di segnalarlo.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se ricevi un messaggio sospetto, <strong>segnalalo</strong> al Resp. IT/Sicurezza <strong>Simon Fattori</strong> inoltrando il messaggio originale (senza cliccare nulla). Se hai già cliccato un link, inserito credenziali o aperto un allegato: <strong>non aspettare</strong>, avvisa immediatamente Simon Fattori, cambia subito la password interessata e, se possibile, scollega il dispositivo dalla rete. Una segnalazione tempestiva può evitare un incidente; un click confessato non è una colpa, è la cosa giusta da fare.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.6.3 (consapevolezza, istruzione e addestramento), A.5.17 (informazioni di autenticazione), A.8.7 (protezione dai malware). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per formazione e igiene informatica di base. Se un episodio diventa incidente, ricorda le tempistiche di notifica al CSIRT Italia: pre-allarme 24h, notifica 72h, relazione finale 1 mese.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale; integrare con simulazioni di phishing periodiche.</p>
+103
View File
@@ -0,0 +1,103 @@
<?php
/**
* build_nuova_agile_p1.php — FASE 1: fondazione "Nuova Agile Technology srl"
* Org + classificazione NIS2 (important) + membership utenti esistenti + organigramma (org_roles).
* IDEMPOTENTE (rilanciabile). READ creds da config app (TLS).
* Uso: docker exec nis2-app php /var/www/nis2-agile/application/cli/build_nuova_agile_p1.php
*/
if (PHP_SAPI !== 'cli') { http_response_code(403); exit("CLI only\n"); }
require_once __DIR__ . '/../config/env.php';
require_once __DIR__ . '/../config/database.php';
$pdo = Database::getInstance();
function ex(PDO $p, string $sql, array $a = []): void { $s=$p->prepare($sql); $s->execute($a); }
function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); }
$NOW = '2026-06-20 10:30:00';
/* ---- 1) Organization (idempotente per name) -------------------------------- */
$ORG_NAME = 'Nuova Agile Technology srl';
$org = one($pdo, "SELECT id FROM organizations WHERE name = ?", [$ORG_NAME]);
$mission = "Software house italiana che sviluppa e fornisce soluzioni applicative ai propri clienti con due modelli: "
. "(a) prodotti in licenza d'uso installati sui server dei clienti (on-premise presso il cliente); "
. "(b) servizi SaaS erogati in cloud. Infrastruttura interamente cloud (Aruba, Hetzner) e piattaforme AI; "
. "nessun server gestito in sede; postazioni di lavoro su PC portatili. "
. "Organico: 9 dipendenti, 2 collaboratori esterni con P.IVA, Presidente Silvia Garretto.";
if (!$org) {
ex($pdo, "INSERT INTO organizations
(name, sector, entity_type, voluntary_compliance, employee_count, annual_turnover_eur,
country, city, website, contact_email, subscription_plan, is_active,
is_autonomous, size_independent_category, has_code_of_ethics, designation_basis,
self_assessment_status, mission, created_at, updated_at)
VALUES (?, 'digital_infra', 'important', 0, 9, NULL,
'IT', NULL, NULL, 'presidenza@agile.software', 'enterprise', 1,
1, 'none', 0, 'sub_threshold_candidate',
'preliminary', ?, ?, ?)",
[$ORG_NAME, $mission, $NOW, $NOW]);
$orgId = (int)$pdo->lastInsertId();
echo "ORG creata id=$orgId\n";
} else {
$orgId = (int)$org['id'];
ex($pdo, "UPDATE organizations SET sector='digital_infra', entity_type='important', voluntary_compliance=0,
employee_count=9, country='IT', subscription_plan='enterprise', is_active=1, is_autonomous=1,
size_independent_category='none', has_code_of_ethics=0, designation_basis='sub_threshold_candidate',
self_assessment_status='preliminary', mission=?, updated_at=? WHERE id=?",
[$mission, $NOW, $orgId]);
echo "ORG esistente id=$orgId (aggiornata)\n";
}
/* ---- 2) Membership utenti ESISTENTI (no duplicati) -------------------------- */
// Silvia Garretto=103 (Presidente), Massimo Tagliavini=326 (Resp. SGSI), Simon Fattori=330 (org_admin/IT)
$members = [
[103, 'board_member', 1], // Presidente / Alta Direzione (primary)
[326, 'compliance_manager', 0], // Responsabile SGSI
[330, 'org_admin', 0], // Amministratore piattaforma / IT security
];
foreach ($members as [$uid, $role, $primary]) {
$u = one($pdo, "SELECT id, full_name FROM users WHERE id=?", [$uid]);
if (!$u) { echo " ! utente $uid inesistente, salto\n"; continue; }
$ex = one($pdo, "SELECT id FROM user_organizations WHERE user_id=? AND organization_id=?", [$uid, $orgId]);
if (!$ex) {
ex($pdo, "INSERT INTO user_organizations (user_id, organization_id, role, is_primary, joined_at) VALUES (?,?,?,?,?)",
[$uid, $orgId, $role, $primary, $NOW]);
echo " membership +{$u['full_name']} ($role)\n";
} else {
ex($pdo, "UPDATE user_organizations SET role=?, is_primary=? WHERE id=?", [$role, $primary, $ex['id']]);
echo " membership ~{$u['full_name']} ($role)\n";
}
}
/* ---- 3) Organigramma (org_roles) ------------------------------------------- */
// key, role_name, parent_key, holder_user_id, is_governance_body, description, sort
$roles = [
['cda', 'Consiglio di Amministrazione / Presidenza', null, 103, 1, 'Alta Direzione: definisce indirizzo strategico, approva la Politica SGSI e gli obiettivi, assegna risorse, riesame della direzione (ISO 27001 cl.5/9.3). Presidente: Silvia Garretto.', 1],
['dg', 'Direzione Generale', 'cda', 103, 1, 'Conduzione operativa dell\'azienda; sponsor del Sistema di Gestione; garantisce la leadership e l\'impegno (ISO 27001 cl.5.1).', 2],
['rsgsi','Responsabile del Sistema di Gestione (RSGSI)','dg', 326, 0, 'Responsabile SGSI/ISMS: mantiene il sistema, coordina valutazione rischi, audit interni, SoA, formazione, gestione NC/azioni correttive. Riferisce alla Direzione.', 3],
['itsec','Responsabile IT e Sicurezza Tecnica', 'dg', 330, 0, 'Gestione infrastruttura cloud (Aruba, Hetzner), piattaforme AI, sicurezza tecnica, gestione accessi/MFA, backup, patch, monitoraggio, gestione incidenti tecnici.', 4],
['dpo', 'Referente Protezione Dati (DPO/Privacy)', 'dg', null, 0, 'Presidio GDPR e ISO 27018 (dati personali nel cloud), DPIA, gestione richieste interessati. Ruolo coperto da consulente esterno (da nominare).', 5],
['dev', 'Team Sviluppo Software / SaaS', 'itsec', null, 0, 'Sviluppo prodotti in licenza e piattaforma SaaS; secure SDLC, gestione vulnerabilità applicative, code review. Composto da dipendenti.', 6],
['ops', 'Erogazione SaaS & Supporto Clienti', 'itsec', null, 0, 'Esercizio dei servizi SaaS, supporto ai clienti, gestione delle installazioni on-premise presso i clienti.', 7],
['ext', 'Collaboratori esterni (P.IVA)', 'dg', null, 0, '2 collaboratori esterni/interni con partita IVA: prestazioni specialistiche sotto accordo contrattuale con clausole di riservatezza e sicurezza (ISO 27001 A.5.19/A.6.6).', 8],
];
$idByKey = [];
foreach ($roles as [$key,$name,$pkey,$holder,$gov,$desc,$sort]) {
$exr = one($pdo, "SELECT id FROM org_roles WHERE organization_id=? AND role_name=?", [$orgId, $name]);
if (!$exr) {
ex($pdo, "INSERT INTO org_roles (organization_id, role_name, parent_role_id, holder_user_id, is_governance_body, description, sort_order, created_by, created_at, updated_at)
VALUES (?,?,?,?,?,?,?,?,?,?)",
[$orgId, $name, null, $holder, $gov, $desc, $sort, 103, $NOW, $NOW]);
$rid = (int)$pdo->lastInsertId();
echo " role + $name\n";
} else {
$rid = (int)$exr['id'];
ex($pdo, "UPDATE org_roles SET holder_user_id=?, is_governance_body=?, description=?, sort_order=?, updated_at=? WHERE id=?",
[$holder, $gov, $desc, $sort, $NOW, $rid]);
echo " role ~ $name\n";
}
$idByKey[$key] = $rid;
}
// seconda passata: parent linking
foreach ($roles as [$key,$name,$pkey]) {
if ($pkey && isset($idByKey[$pkey])) ex($pdo, "UPDATE org_roles SET parent_role_id=? WHERE id=?", [$idByKey[$pkey], $idByKey[$key]]);
}
echo "ORGANIGRAMMA: ".count($idByKey)." ruoli\n";
echo "\nFASE 1 OK — org_id=$orgId\n";
+121
View File
@@ -0,0 +1,121 @@
<?php
/**
* build_nuova_agile_p2.php — FASE 2: asset inventory + fornitori + risk register + assessment.
* Profilo: cloud-only (Aruba/Hetzner/AI), nessun server in sede, PC portatili. IDEMPOTENTE.
*/
if (PHP_SAPI !== 'cli') { http_response_code(403); exit("CLI only\n"); }
require_once __DIR__ . '/../config/env.php';
require_once __DIR__ . '/../config/database.php';
$pdo = Database::getInstance();
function ex(PDO $p, string $sql, array $a = []): void { $s=$p->prepare($sql); $s->execute($a); }
function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); }
$NOW='2026-06-20 10:35:00';
$org = one($pdo, "SELECT id FROM organizations WHERE name=?", ['Nuova Agile Technology srl']);
if (!$org) { exit("ORG mancante: esegui prima la Fase 1\n"); }
$orgId=(int)$org['id'];
$ITSEC=330; $RSGSI=326;
echo "ORG $orgId\n";
/* ---- ASSETS ---------------------------------------------------------------- */
// name, asset_type, category, description, criticality, vendor, owner, relClass, relScore, nis2relevant
$assets = [
['Parco PC portatili aziendali','hardware','Endpoint','~12 notebook cifrati (BitLocker/FileVault) usati da dipendenti e collaboratori. Unico hardware gestito: nessun server in sede.','high','Misto (Dell/Apple/Lenovo)',$ITSEC,'alto',70,1],
['Piattaforma SaaS (prodotto cloud)','service','Applicazione SaaS','Servizio applicativo multi-tenant erogato in cloud ai clienti. Asset primario di erogazione del servizio.','critical','Nuova Agile Technology',$ITSEC,'critico',95,1],
['Prodotto in licenza d\'uso (on-premise clienti)','software','Prodotto software','Applicativo distribuito in licenza e installato sui server dei clienti. Manutenzione e aggiornamenti a carico nostro.','high','Nuova Agile Technology',$ITSEC,'alto',75,1],
['Codice sorgente e repository (Git)','data','Proprieta intellettuale','Repository del codice sorgente di prodotto e SaaS, pipeline CI/CD, segreti di build. Asset critico di IP.','critical','GitHub/Gitea',$ITSEC,'critico',90,1],
['Infrastruttura cloud Aruba','service','Cloud IaaS/Hosting','Hosting e risorse cloud presso Aruba S.p.A. (data center in Italia). Fornitore primario di infrastruttura.','critical','Aruba S.p.A.',$ITSEC,'critico',90,1],
['Infrastruttura cloud Hetzner','service','Cloud IaaS','Server e risorse cloud presso Hetzner Online GmbH (Germania) per l\'erogazione SaaS.','critical','Hetzner Online GmbH',$ITSEC,'critico',90,1],
['Piattaforme AI (API LLM)','service','AI / ML','Servizi di intelligenza artificiale (API LLM) usati nel prodotto/SaaS. Trattamento dati verso sub-fornitore AI.','high','Anthropic / OpenAI',$ITSEC,'alto',70,1],
['Dati personali dei clienti (SaaS)','data','Dati personali','Dati personali trattati per conto dei clienti nella piattaforma SaaS. Ambito GDPR + ISO 27018.','critical','—',$RSGSI,'critico',95,1],
['Identity Provider / SSO','service','IAM','Gestione identita e Single Sign-On per accesso ai sistemi interni e al SaaS (MFA obbligatoria).','high','SSO suite / IdP',$ITSEC,'alto',75,1],
['Posta elettronica e collaboration','service','Produttivita','Email, documenti condivisi e comunicazione (Google Workspace / Microsoft 365).','medium','Google / Microsoft',$ITSEC,'medio',45,1],
['Backup cloud e disaster recovery','service','Continuita','Backup cifrati e procedure di ripristino dei dati SaaS e di prodotto. Regola 3-2-1 su cloud.','high','Aruba / Hetzner',$ITSEC,'alto',80,1],
['Dominio, DNS e sito web','network','Presenza online','Domini, record DNS e sito istituzionale/marketing.','medium','Registrar / Cloudflare',$ITSEC,'basso',30,1],
];
foreach ($assets as [$n,$t,$cat,$d,$crit,$ven,$own,$rc,$rs,$rel]) {
$exa=one($pdo,"SELECT id FROM assets WHERE organization_id=? AND name=?",[$orgId,$n]);
if(!$exa){
ex($pdo,"INSERT INTO assets (organization_id,name,asset_type,category,description,criticality,owner_user_id,vendor,status,discovery_source,is_nis2_relevant,relevance_class,relevance_score,relevance_assessed_at,relevance_assessed_by,created_at,updated_at)
VALUES (?,?,?,?,?,?,?,?, 'active','manual', ?,?,?,?,?,?,?)",
[$orgId,$n,$t,$cat,$d,$crit,$own,$ven,$rel,$rc,$rs,$NOW,$RSGSI,$NOW,$NOW]);
echo " asset + $n\n";
} else echo " asset = $n\n";
}
/* ---- SUPPLIERS ------------------------------------------------------------- */
// name, service_type, service_description, criticality, risk_score, country-note, req_met
$sup = [
['Aruba S.p.A.','Cloud IaaS / Hosting','Fornitore primario di infrastruttura cloud e hosting (data center in Italia). Erogazione SaaS e servizi interni.','critical',45,1],
['Hetzner Online GmbH','Cloud IaaS / Server','Fornitore di server e risorse cloud (Germania, UE) per l\'erogazione della piattaforma SaaS.','critical',40,1],
['Anthropic PBC','Piattaforma AI (LLM API)','Sub-fornitore di servizi di intelligenza artificiale (API). Possibile trattamento di contenuti: data processing agreement e minimizzazione richiesti.','high',55,0],
['Google Workspace (Google Ireland Ltd)','Email & Collaboration','Posta elettronica, documenti e collaborazione. Trattamento dati aziendali e di comunicazione.','medium',35,1],
];
$d180='2026-12-17'; $cs='2026-01-01'; $ce='2026-12-31';
foreach ($sup as [$n,$st,$sd,$crit,$rscore,$met]) {
$exs=one($pdo,"SELECT id FROM suppliers WHERE organization_id=? AND name=?",[$orgId,$n]);
if(!$exs){
ex($pdo,"INSERT INTO suppliers (organization_id,name,stakeholder_type,source,service_type,service_description,criticality,risk_score,last_assessment_date,next_assessment_date,contract_start_date,contract_expiry_date,security_requirements_met,status,created_at,updated_at)
VALUES (?,?, 'supplier','manual', ?,?,?,?, ?,?,?,?, ?, 'active', ?,?)",
[$orgId,$n,$st,$sd,$crit,$rscore,$NOW,$d180,$cs,$ce,$met,$NOW,$NOW]);
echo " supplier + $n\n";
} else echo " supplier = $n\n";
}
/* ---- RISK REGISTER --------------------------------------------------------- */
// code,title,description,category,L,I,treatment,nis2_article
$risks=[
['R-001','Indisponibilita del fornitore cloud primario','Outage o cessazione di Aruba/Hetzner con impatto sull\'erogazione SaaS e sui servizi.','supply_chain',3,5,'mitigate','21.2.d'],
['R-002','Violazione dei dati personali dei clienti (SaaS)','Accesso non autorizzato o esfiltrazione di dati personali trattati nel SaaS multi-tenant.','cyber',3,5,'mitigate','21.2.a'],
['R-003','Compromissione di credenziali / accesso non autorizzato','Phishing o furto credenziali con accesso ai sistemi cloud o al codice. Mitigato da MFA.','cyber',3,4,'mitigate','21.2.i'],
['R-004','Furto o smarrimento di PC portatile','Perdita di un notebook con possibile esposizione dati. Mitigato da cifratura disco e MDM.','physical',3,3,'mitigate','21.2.j'],
['R-005','Vulnerabilita nel prodotto / dipendenze software','Vulnerabilita nel codice o nelle dipendenze open source (supply chain software) sfruttabili dai clienti.','cyber',3,4,'mitigate','21.2.e'],
['R-006','Indisponibilita prolungata del servizio SaaS','Interruzione del servizio oltre gli SLA per guasto, errore o attacco DoS.','operational',3,4,'mitigate','21.2.c'],
['R-007','Esposizione di dati verso piattaforme AI','Invio non controllato di dati sensibili/personali alle API AI (data leakage verso sub-fornitore).','compliance',3,4,'mitigate','21.2.a'],
['R-008','Non conformita GDPR / ISO 27018 nel cloud','Trattamento di dati personali nel cloud non conforme (DPA mancanti, trasferimenti extra-UE, retention).','compliance',2,4,'mitigate','21.2.a'],
['R-009','Rischio da collaboratori esterni (P.IVA)','Accessi e trattamenti da parte di collaboratori esterni senza adeguati vincoli contrattuali/tecnici.','human',2,3,'mitigate','21.2.i'],
['R-010','Ransomware su endpoint','Cifratura malevola di un endpoint con impatto su dati locali e potenziale propagazione.','cyber',3,4,'mitigate','21.2.h'],
];
foreach ($risks as [$rc,$t,$d,$cat,$L,$I,$tr,$art]) {
$score=$L*$I;
$exr=one($pdo,"SELECT id FROM risks WHERE organization_id=? AND risk_code=?",[$orgId,$rc]);
if(!$exr){
ex($pdo,"INSERT INTO risks (organization_id,risk_code,title,description,category,likelihood,impact,inherent_risk_score,treatment,status,owner_user_id,review_date,nis2_article,created_at,updated_at)
VALUES (?,?,?,?,?,?,?,?,?, 'treating', ?, ?, ?, ?, ?)",
[$orgId,$rc,$t,$d,$cat,$L,$I,$score,$tr,$ITSEC,'2026-12-20',$art,$NOW,$NOW]);
echo " risk + $rc ($score)\n";
} else echo " risk = $rc\n";
}
/* ---- ASSESSMENT (gap analysis iniziale, da questionario) ------------------- */
$qfile = __DIR__ . '/../data/nis2_questionnaire.json';
$ass = one($pdo,"SELECT id FROM assessments WHERE organization_id=? AND title=?",[$orgId,'Gap Analysis iniziale NIS2 2026']);
if (!$ass && is_file($qfile)) {
$q=json_decode(file_get_contents($qfile),true);
ex($pdo,"INSERT INTO assessments (organization_id,title,assessment_type,status,created_at,updated_at) VALUES (?,?, 'initial','in_progress',?,?)",
[$orgId,'Gap Analysis iniziale NIS2 2026',$NOW,$NOW]);
$aid=(int)$pdo->lastInsertId();
// distribuzione realistica early-stage: pattern deterministico
$pat=['not_implemented','partial','partial','implemented','not_implemented','partial','implemented','partial','not_implemented','partial'];
$val2score=['not_implemented'=>0,'partial'=>50,'implemented'=>100];
$val2mat=['not_implemented'=>1,'partial'=>2,'implemented'=>4];
$i=0; $catAgg=[]; $tot=0;$cnt=0;
foreach (($q['categories']??[]) as $c) {
$catId=$c['id']; $iso=($c['iso27001_controls'][0]??null); $art=$c['nis2_article']??null;
$sum=0;$n=0;
foreach (($c['questions']??[]) as $qq) {
$code=$qq['code']??('Q'.$i); $txt=$qq['text_it']??($qq['text_en']??$code);
$rv=$pat[$i % count($pat)]; $i++;
ex($pdo,"INSERT INTO assessment_responses (assessment_id,question_code,nis2_article,iso27001_control,category,question_text,response_value,maturity_level,answered_by,answered_at)
VALUES (?,?,?,?,?,?,?,?,?,?)",
[$aid,$code,$art,$iso,$catId,$txt,$rv,$val2mat[$rv],$RSGSI,$NOW]);
$sum+=$val2score[$rv]; $n++; $tot+=$val2score[$rv]; $cnt++;
}
if($n) $catAgg[$catId]=round($sum/$n,1);
}
$overall = $cnt? round($tot/$cnt,2) : 0;
ex($pdo,"UPDATE assessments SET overall_score=?, category_scores=? WHERE id=?",[$overall,json_encode($catAgg),$aid]);
echo " assessment + id=$aid ($cnt risposte, score $overall%)\n";
} else echo " assessment = (gia presente o questionario assente)\n";
echo "\nFASE 2 OK\n";
+103
View File
@@ -0,0 +1,103 @@
<?php
/**
* build_nuova_agile_p3a.php — FASE 3a: ISMS model + SoA (ISO 27001 + 27017 + 27018). IDEMPOTENTE.
*/
if (PHP_SAPI !== 'cli') { http_response_code(403); exit("CLI only\n"); }
require_once __DIR__ . '/../config/env.php';
require_once __DIR__ . '/../config/database.php';
$pdo = Database::getInstance();
function ex(PDO $p, string $sql, array $a = []): void { $s=$p->prepare($sql); $s->execute($a); }
function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); }
$NOW='2026-06-20 10:40:00';
$org=one($pdo,"SELECT id FROM organizations WHERE name=?",['Nuova Agile Technology srl']);
if(!$org) exit("ORG mancante\n"); $orgId=(int)$org['id']; $RSGSI=326; $PRES=103;
/* ---- ISMS MODEL ------------------------------------------------------------ */
$scope = "Il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di Nuova Agile Technology srl copre lo "
."sviluppo, l'erogazione e la manutenzione dei prodotti software forniti in licenza d'uso (installati presso i "
."clienti) e dei servizi SaaS erogati in cloud, inclusi i processi di supporto, la gestione dell'infrastruttura "
."cloud (Aruba, Hetzner) e delle piattaforme AI, la gestione degli endpoint (PC portatili) e il trattamento dei "
."dati personali dei clienti. Sedi: ufficio operativo in Italia; nessun data center proprio.";
$ctxInt = "Software house di piccole dimensioni (9 dipendenti, 2 collaboratori esterni a P.IVA, Presidente Silvia Garretto). "
."Modello di lavoro agile, infrastruttura interamente cloud, parco PC portatili. Competenze tecniche interne su sviluppo e cloud; "
."DPO/privacy in outsourcing.";
$ctxExt = "Clienti che richiedono garanzie di sicurezza e conformita (alcuni soggetti NIS2 obbligati che estendono i requisiti lungo "
."la supply chain, Art.21 D.Lgs.138/2024). Fornitori cloud UE (Aruba IT, Hetzner DE) e sub-fornitori AI. Quadro normativo: "
."GDPR (UE 2016/679), Direttiva NIS2 (UE 2022/2555) e D.Lgs.138/2024, standard ISO/IEC 27001:2022, 27017:2015, 27018:2019.";
$parties = json_encode([
['parte'=>'Clienti','esigenze'=>'Riservatezza, integrita e disponibilita dei dati; conformita contrattuale e supply chain NIS2'],
['parte'=>'Dipendenti e collaboratori','esigenze'=>'Strumenti sicuri, regole chiare, formazione'],
['parte'=>'Fornitori cloud (Aruba, Hetzner)','esigenze'=>'Uso conforme dei servizi, modello di responsabilita condivisa'],
['parte'=>'Sub-fornitori AI','esigenze'=>'Trattamento conforme dei dati, DPA, minimizzazione'],
['parte'=>'Autorita (Garante, ACN)','esigenze'=>'Conformita GDPR e NIS2, notifica incidenti'],
['parte'=>'Soci / Direzione','esigenze'=>'Sostenibilita, reputazione, continuita del business'],
], JSON_UNESCAPED_UNICODE);
$method = "Valutazione del rischio basata su asset/minaccia/vulnerabilita con scala Probabilita x Impatto (1-5), soglia di "
."accettabilita definita dalla Direzione, opzioni di trattamento mitigare/accettare/trasferire/evitare. Coerente con ISO/IEC 27005. "
."Riesame almeno annuale e ad ogni cambiamento significativo.";
$objs = json_encode([
'Nessuna violazione di dati personali dei clienti con impatto significativo',
'Disponibilita del servizio SaaS >= 99,5% su base annua',
'100% degli accessi privilegiati protetti da MFA',
'Ripristino dei backup testato con esito positivo almeno 2 volte/anno',
'Tutti i fornitori critici coperti da DPA/clausole di sicurezza',
'Formazione sicurezza completata dal 100% del personale/anno',
], JSON_UNESCAPED_UNICODE);
$boundaries = "Incluso: sviluppo, SaaS, supporto, infrastruttura cloud, endpoint, dati clienti. ";
$exclusions = "Escluso: data center fisici (non posseduti — responsabilita dei fornitori cloud secondo modello di responsabilita condivisa).";
$m=one($pdo,"SELECT id FROM isms_models WHERE organization_id=?",[$orgId]);
if(!$m){
ex($pdo,"INSERT INTO isms_models (organization_id,status,scope_statement,context_internal,context_external,interested_parties,boundaries,exclusions,risk_methodology,isms_objectives,uses_public_cloud,is_cloud_provider,processes_pii_in_cloud,version,created_by,created_at,updated_at)
VALUES (?, 'active', ?,?,?,?,?,?,?,?, 1,1,1, '1.0', ?, ?, ?)",
[$orgId,$scope,$ctxInt,$ctxExt,$parties,$boundaries,$exclusions,$method,$objs,$RSGSI,$NOW,$NOW]);
$modelId=(int)$pdo->lastInsertId(); echo "ISMS model creato id=$modelId\n";
} else {
$modelId=(int)$m['id'];
ex($pdo,"UPDATE isms_models SET status='active',scope_statement=?,context_internal=?,context_external=?,interested_parties=?,boundaries=?,exclusions=?,risk_methodology=?,isms_objectives=?,uses_public_cloud=1,is_cloud_provider=1,processes_pii_in_cloud=1,version='1.0',updated_at=? WHERE id=?",
[$scope,$ctxInt,$ctxExt,$parties,$boundaries,$exclusions,$method,$objs,$NOW,$modelId]);
echo "ISMS model esistente id=$modelId (aggiornato)\n";
}
/* ---- ISMS ROLES (mappa Direzione/RSGSI) ------------------------------------ */
$ir=[['Alta Direzione',$PRES,'Approva politica e obiettivi SGSI, fornisce risorse, conduce il riesame','A'],
['Responsabile SGSI (RSGSI)',$RSGSI,'Gestisce e mantiene il SGSI, coordina rischi/audit/SoA','R'],
['Responsabile IT/Sicurezza',330,'Attua i controlli tecnici su cloud, endpoint, accessi','R'],
['Referente Privacy/DPO',null,'Presidio GDPR e ISO 27018','C']];
foreach($ir as [$rn,$uid,$resp,$raci]){
$exr=one($pdo,"SELECT id FROM isms_roles WHERE isms_model_id=? AND role_name=?",[$modelId,$rn]);
if(!$exr) ex($pdo,"INSERT INTO isms_roles (isms_model_id,organization_id,role_name,user_id,responsibility,raci,created_at) VALUES (?,?,?,?,?,?,?)",
[$modelId,$orgId,$rn,$uid,$resp,$raci,$NOW]);
}
echo "ISMS roles ok\n";
/* ---- SoA (deriva da catalogo 111 controlli) -------------------------------- */
$standards=['iso27001','iso27017','iso27018']; // cloud + PII tutti applicabili
$ph=implode(',',array_fill(0,count($standards),'?'));
$controls=$pdo->prepare("SELECT control_code,standard,theme,title_it FROM iso27001_annex_controls WHERE standard IN ($ph) ORDER BY sort_order");
$controls->execute($standards);
$rows=$controls->fetchAll(PDO::FETCH_ASSOC);
$jt=[
'organizational'=>"Controllo organizzativo applicabile: politiche, ruoli, accordi e processi di sicurezza definiti nel SGSI.",
'people'=>"Controllo sul personale applicabile: dipendenti e collaboratori esterni (P.IVA) soggetti a formazione, riservatezza e regole d'uso.",
'physical'=>"Ambito fisico ridotto (nessun server/data center in sede, solo PC portatili): sicurezza dei data center ereditata dai fornitori cloud (responsabilita condivisa); restano applicabili clear desk e gestione/dismissione apparecchiature.",
'technological'=>"Controllo tecnologico applicabile a infrastruttura cloud (Aruba/Hetzner), endpoint, piattaforma SaaS e piattaforme AI.",
];
$js=[
'iso27017'=>"Controllo cloud ISO/IEC 27017:2015 applicabile: l'azienda e sia cloud customer (Aruba/Hetzner/AI) sia cloud service provider (SaaS).",
'iso27018'=>"Controllo ISO/IEC 27018:2019 applicabile: la piattaforma SaaS tratta dati personali (PII) dei clienti nel cloud pubblico.",
];
$added=0;$skip=0;
foreach($rows as $c){
$code=$c['control_code'];
$exs=one($pdo,"SELECT id FROM isms_soa WHERE isms_model_id=? AND control_code=?",[$modelId,$code]);
if($exs){ $skip++; continue; }
$just = $c['standard']==='iso27001' ? ($jt[$c['theme']] ?? "Applicabile al SGSI.") : ($js[$c['standard']] ?? "Applicabile.");
ex($pdo,"INSERT INTO isms_soa (isms_model_id,organization_id,control_code,standard,applicable,justification_inclusion,implementation_status,implementation_pct,derived_from_nis2,updated_by,updated_at)
VALUES (?,?,?,?,1,?, 'not_started',0,0,?,?)",
[$modelId,$orgId,$code,$c['standard'],$just,$RSGSI,$NOW]);
$added++;
}
echo "SoA: +$added controlli (skip $skip). Totale catalogo: ".count($rows)."\n";
echo "\nFASE 3a OK — model_id=$modelId\n";
@@ -0,0 +1,43 @@
<?php
/**
* build_nuova_agile_p3b_docs.php — FASE 3b: inserisce i 31 documenti SGSI in isms_documents.
* Legge application/cli/_docs_na/*.html (prima riga META, resto = body_html). IDEMPOTENTE per (model,title).
*/
if (PHP_SAPI !== 'cli') { http_response_code(403); exit("CLI only\n"); }
require_once __DIR__ . '/../config/env.php';
require_once __DIR__ . '/../config/database.php';
$pdo = Database::getInstance();
function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); }
$NOW='2026-06-20 10:50:00'; $RSGSI=326;
$org=one($pdo,"SELECT id FROM organizations WHERE name=?",['Nuova Agile Technology srl']);
if(!$org) exit("ORG mancante\n"); $orgId=(int)$org['id'];
$m=one($pdo,"SELECT id FROM isms_models WHERE organization_id=?",[$orgId]);
if(!$m) exit("ISMS model mancante: esegui Fase 3a\n"); $modelId=(int)$m['id'];
$dir=__DIR__.'/_docs_na';
$files=glob($dir.'/*.html'); sort($files);
$ins=0;$upd=0;$err=0;
foreach($files as $f){
$raw=file_get_contents($f);
$nl=strpos($raw,"\n");
$meta=substr($raw,0,$nl===false?strlen($raw):$nl);
$body=ltrim(substr($raw,$nl===false?0:$nl+1));
if(!preg_match('/^<!--META\|doc_type=([a-z_]+)\|title=(.+)\|status=(draft|review|approved)\|version=([0-9.]+)-->/',$meta,$mm)){
echo " ! META KO ".basename($f)."\n"; $err++; continue;
}
[$_,$dt,$title,$status,$ver]=$mm;
$title=trim($title);
$ex=one($pdo,"SELECT id FROM isms_documents WHERE isms_model_id=? AND title=?",[$modelId,$title]);
if($ex){
$st=$pdo->prepare("UPDATE isms_documents SET doc_type=?,body_html=?,status=?,version=?,ai_generated=1,updated_at=? WHERE id=?");
$st->execute([$dt,$body,$status,$ver,$NOW,$ex['id']]); $upd++;
echo " ~ ".basename($f)." [$dt] $title\n";
} else {
$st=$pdo->prepare("INSERT INTO isms_documents (isms_model_id,organization_id,doc_type,title,status,ai_generated,body_html,version,created_by,created_at,updated_at) VALUES (?,?,?,?,?,1,?,?,?,?,?)");
$st->execute([$modelId,$orgId,$dt,$title,$status,$body,$ver,$RSGSI,$NOW,$NOW]); $ins++;
echo " + ".basename($f)." [$dt] $title\n";
}
}
echo "\nDOCUMENTI: +$ins inseriti, ~$upd aggiornati, $err errori. (file: ".count($files).")\n";
echo "FASE 3b OK — totale isms_documents per model $modelId: ".one($pdo,"SELECT COUNT(*) c FROM isms_documents WHERE isms_model_id=?",[$modelId])['c']."\n";
+75
View File
@@ -0,0 +1,75 @@
<?php
/**
* build_nuova_agile_p4.php — FASE 4: piani di controllo periodici + corsi di formazione. IDEMPOTENTE.
*/
if (PHP_SAPI !== 'cli') { http_response_code(403); exit("CLI only\n"); }
require_once __DIR__ . '/../config/env.php';
require_once __DIR__ . '/../config/database.php';
$pdo = Database::getInstance();
function ex(PDO $p, string $sql, array $a = []): void { $s=$p->prepare($sql); $s->execute($a); }
function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); }
$NOW='2026-06-20 10:55:00'; $RSGSI=326;
$org=one($pdo,"SELECT id FROM organizations WHERE name=?",['Nuova Agile Technology srl']);
if(!$org) exit("ORG mancante\n"); $orgId=(int)$org['id'];
// mappa ruoli organigramma -> id
function roleId(PDO $p,int $org,string $name){ $r=one($p,"SELECT id FROM org_roles WHERE organization_id=? AND role_name=?",[$org,$name]); return $r?(int)$r['id']:null; }
$RID_RSGSI=roleId($pdo,$orgId,'Responsabile del Sistema di Gestione (RSGSI)');
$RID_IT =roleId($pdo,$orgId,'Responsabile IT e Sicurezza Tecnica');
$RID_DIR =roleId($pdo,$orgId,'Direzione Generale');
$next=['settimanale'=>'2026-06-27','mensile'=>'2026-07-20','trimestrale'=>'2026-09-20','semestrale'=>'2026-12-20','annuale'=>'2027-06-20'];
/* ---- PIANI DI CONTROLLO (periodic_controls) -------------------------------- */
// code,title,desc,category,control_ref,owner,freq,method
$ctl=[
['CTL-001','Riesame degli accessi e dei privilegi','Verifica periodica di account, ruoli e privilegi su sistemi cloud, SaaS e repository; rimozione accessi non piu necessari.','Controllo accessi','A.5.18',$RID_IT,'trimestrale','Estrazione utenze da IdP/cloud/Git, confronto con organigramma e matrice accessi, revoca delle eccedenze. Registrazione esito nel modulo Controlli periodici.'],
['CTL-002','Verifica MFA su tutte le utenze','Controllo che l\'autenticazione a piu fattori sia attiva e obbligatoria su tutti gli accessi (cloud, SaaS, email, Git, AI).','Controllo accessi','A.8.5',$RID_IT,'trimestrale','Report MFA da IdP e servizi; rimedio immediato per le utenze non conformi.'],
['CTL-003','Test di ripristino dei backup','Esecuzione di un ripristino di prova dei backup (dati SaaS e di prodotto) per verificarne integrita e tempi.','Continuita','A.8.13',$RID_IT,'semestrale','Restore di prova in ambiente isolato, verifica integrita e RTO/RPO, verbale di test.'],
['CTL-004','Vulnerability scan infrastruttura e SaaS','Scansione delle vulnerabilita su risorse cloud (Aruba/Hetzner), piattaforma SaaS e dipendenze software.','Vulnerabilita','A.8.8',$RID_IT,'mensile','Scanner automatico + revisione SCA delle dipendenze; apertura azioni per le criticita.'],
['CTL-005','Revisione di log e accessi anomali','Analisi dei log di accesso e sicurezza per individuare anomalie o accessi non autorizzati.','Monitoraggio','A.8.16',$RID_IT,'mensile','Revisione log cloud/SaaS/IdP; eventi sospetti aperti come incidente.'],
['CTL-006','Applicazione patch critiche','Verifica e applicazione tempestiva delle patch di sicurezza critiche su endpoint e servizi cloud.','Vulnerabilita','A.8.8',$RID_IT,'settimanale','Controllo aggiornamenti critici (OS laptop, immagini, dipendenze) e applicazione entro gli SLA definiti.'],
['CTL-007','Riesame del registro dei rischi','Aggiornamento e riesame del registro dei rischi e dello stato dei trattamenti.','Rischio','A.5.1',$RID_RSGSI,'semestrale','Riesame rischi nel modulo Rischi, ricalcolo punteggi, aggiornamento piani di trattamento.'],
['CTL-008','Riesame dei fornitori e dei contratti/DPA','Valutazione periodica dei fornitori critici (Aruba, Hetzner, AI, collaboration) e dei DPA/clausole di sicurezza.','Fornitori','A.5.22',$RID_RSGSI,'annuale','Questionari/evidenze fornitori, verifica certificazioni e DPA, aggiornamento risk score nel modulo Supply Chain.'],
['CTL-009','Riesame della SoA e dei controlli ISO','Verifica di applicabilita e stato di attuazione dei controlli ISO 27001/27017/27018 nella SoA.','SGSI','A.5.1',$RID_RSGSI,'annuale','Riesame SoA nel modulo Modello SGSI; aggiornamento stato e motivazioni.'],
['CTL-010','Penetration test applicativo','Test di sicurezza applicativo su SaaS e prodotto in licenza, eseguito internamente o da terzi.','Vulnerabilita','A.8.29',$RID_IT,'annuale','Pentest applicativo, raccolta findings, apertura NC/azioni correttive.'],
['CTL-011','Formazione e awareness sicurezza','Erogazione e verifica del completamento della formazione obbligatoria su sicurezza e NIS2.','Formazione','A.6.3',$RID_RSGSI,'annuale','Assegnazione corsi nel modulo Formazione, verifica completamento e superamento quiz.'],
['CTL-012','Simulazione phishing','Campagna simulata di phishing verso il personale e analisi dei risultati.','Formazione','A.6.3',$RID_IT,'semestrale','Invio simulazione, misura del tasso di click/segnalazione, formazione mirata.'],
['CTL-013','Verifica cifratura degli endpoint','Controllo che tutti i PC portatili abbiano la cifratura del disco attiva e aggiornata.','Endpoint','A.8.24',$RID_IT,'semestrale','Report MDM/inventario, verifica BitLocker/FileVault/LUKS attivi, rimedio non conformita.'],
['CTL-014','Riesame della Direzione','Riesame periodico del SGSI da parte dell\'Alta Direzione (input/output ISO 27001 cl.9.3).','SGSI','A.5.1',$RID_DIR,'annuale','Riunione di riesame con input prestabiliti, decisioni e azioni verbalizzate nel modulo Riesame della Direzione.'],
['CTL-015','Audit interno del SGSI','Audit interno pianificato del SGSI sulle clausole ISO 27001 e sui controlli applicabili.','SGSI','A.5.35',$RID_RSGSI,'annuale','Programma di audit, conduzione, rilievi e NC nel modulo Audit interni.'],
];
$ci=0;
foreach($ctl as [$code,$t,$d,$cat,$ref,$owner,$freq,$method]){
$exc=one($pdo,"SELECT id FROM periodic_controls WHERE organization_id=? AND code=?",[$orgId,$code]);
if(!$exc){
ex($pdo,"INSERT INTO periodic_controls (organization_id,code,title,description,category,control_ref,owner_role_id,frequency,next_due_date,method,status,created_by,created_at,updated_at)
VALUES (?,?,?,?,?,?,?,?,?,?, 'active', ?,?,?)",
[$orgId,$code,$t,$d,$cat,$ref,$owner,$freq,$next[$freq],$method,$RSGSI,$NOW,$NOW]);
echo " ctl + $code ($freq)\n"; $ci++;
} else echo " ctl = $code\n";
}
echo "PIANI DI CONTROLLO: +$ci\n";
/* ---- CORSI DI FORMAZIONE --------------------------------------------------- */
// title,desc,target,nis2_article,mandatory,minutes
$courses=[
['Sicurezza delle informazioni e NIS2 - awareness','Corso base obbligatorio: principi di sicurezza, politiche aziendali, obblighi NIS2 (D.Lgs.138/2024) e ruolo di ciascuno.','all','24',1,45],
['Riconoscimento di phishing e social engineering','Come riconoscere e segnalare email sospette, truffe e tentativi di social engineering.','all',null,1,30],
['Protezione dei dati personali (GDPR e ISO 27018)','Trattamento sicuro dei dati personali dei clienti nel cloud; obblighi GDPR e controlli ISO 27018.','compliance_manager',null,1,40],
['Sviluppo software sicuro (Secure SDLC)','Pratiche di sviluppo sicuro, gestione delle dipendenze e dei segreti, code review per il team tecnico.','technical',null,1,60],
['Gestione degli incidenti e notifica NIS2','Procedura interna di gestione incidenti e tempistiche di notifica al CSIRT Italia (24h/72h/1 mese).','technical','25',1,30],
];
$cc=0;
foreach($courses as [$t,$d,$tr,$art,$mand,$min]){
$exco=one($pdo,"SELECT id FROM training_courses WHERE organization_id=? AND title=?",[$orgId,$t]);
if(!$exco){
ex($pdo,"INSERT INTO training_courses (organization_id,title,description,target_role,nis2_article,is_mandatory,duration_minutes,passing_score,is_active,created_at,updated_at)
VALUES (?,?,?,?,?,?,?,70,1,?,?)",
[$orgId,$t,$d,$tr,$art,$mand,$min,$NOW,$NOW]);
echo " corso + $t\n"; $cc++;
} else echo " corso = $t\n";
}
echo "CORSI: +$cc\n";
echo "\nFASE 4 OK\n";