From 1c2eced7a459ec79ac8bf2a2140eeb6ea98df81b Mon Sep 17 00:00:00 2001 From: DevEnv nis2-agile Date: Sat, 20 Jun 2026 10:19:23 +0200 Subject: [PATCH] =?UTF-8?q?[CLIENT]=20Nuova=20Agile=20Technology=20srl=20(?= =?UTF-8?q?org=20996003)=20=E2=80=94=20build=20completo=20SGSI/NIS2?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) --- application/cli/_docs_na/01.html | 49 +++++++ application/cli/_docs_na/02.html | 50 ++++++++ application/cli/_docs_na/03.html | 60 +++++++++ application/cli/_docs_na/04.html | 55 ++++++++ application/cli/_docs_na/05.html | 57 +++++++++ application/cli/_docs_na/06.html | 55 ++++++++ application/cli/_docs_na/07.html | 72 +++++++++++ application/cli/_docs_na/08.html | 85 ++++++++++++ application/cli/_docs_na/09.html | 81 ++++++++++++ application/cli/_docs_na/10.html | 78 +++++++++++ application/cli/_docs_na/11.html | 75 +++++++++++ application/cli/_docs_na/12.html | 82 ++++++++++++ application/cli/_docs_na/13.html | 50 ++++++++ application/cli/_docs_na/14.html | 50 ++++++++ application/cli/_docs_na/15.html | 51 ++++++++ application/cli/_docs_na/16.html | 47 +++++++ application/cli/_docs_na/17.html | 50 ++++++++ application/cli/_docs_na/18.html | 49 +++++++ application/cli/_docs_na/19.html | 65 ++++++++++ application/cli/_docs_na/20.html | 56 ++++++++ application/cli/_docs_na/21.html | 65 ++++++++++ application/cli/_docs_na/22.html | 51 ++++++++ application/cli/_docs_na/23.html | 61 +++++++++ application/cli/_docs_na/24.html | 65 ++++++++++ application/cli/_docs_na/25.html | 46 +++++++ application/cli/_docs_na/26.html | 42 ++++++ application/cli/_docs_na/27.html | 50 ++++++++ application/cli/_docs_na/28.html | 43 +++++++ application/cli/_docs_na/29.html | 42 ++++++ application/cli/_docs_na/30.html | 43 +++++++ application/cli/_docs_na/31.html | 41 ++++++ application/cli/build_nuova_agile_p1.php | 103 +++++++++++++++ application/cli/build_nuova_agile_p2.php | 121 ++++++++++++++++++ application/cli/build_nuova_agile_p3a.php | 103 +++++++++++++++ .../cli/build_nuova_agile_p3b_docs.php | 43 +++++++ application/cli/build_nuova_agile_p4.php | 75 +++++++++++ 36 files changed, 2211 insertions(+) create mode 100644 application/cli/_docs_na/01.html create mode 100644 application/cli/_docs_na/02.html create mode 100644 application/cli/_docs_na/03.html create mode 100644 application/cli/_docs_na/04.html create mode 100644 application/cli/_docs_na/05.html create mode 100644 application/cli/_docs_na/06.html create mode 100644 application/cli/_docs_na/07.html create mode 100644 application/cli/_docs_na/08.html create mode 100644 application/cli/_docs_na/09.html create mode 100644 application/cli/_docs_na/10.html create mode 100644 application/cli/_docs_na/11.html create mode 100644 application/cli/_docs_na/12.html create mode 100644 application/cli/_docs_na/13.html create mode 100644 application/cli/_docs_na/14.html create mode 100644 application/cli/_docs_na/15.html create mode 100644 application/cli/_docs_na/16.html create mode 100644 application/cli/_docs_na/17.html create mode 100644 application/cli/_docs_na/18.html create mode 100644 application/cli/_docs_na/19.html create mode 100644 application/cli/_docs_na/20.html create mode 100644 application/cli/_docs_na/21.html create mode 100644 application/cli/_docs_na/22.html create mode 100644 application/cli/_docs_na/23.html create mode 100644 application/cli/_docs_na/24.html create mode 100644 application/cli/_docs_na/25.html create mode 100644 application/cli/_docs_na/26.html create mode 100644 application/cli/_docs_na/27.html create mode 100644 application/cli/_docs_na/28.html create mode 100644 application/cli/_docs_na/29.html create mode 100644 application/cli/_docs_na/30.html create mode 100644 application/cli/_docs_na/31.html create mode 100644 application/cli/build_nuova_agile_p1.php create mode 100644 application/cli/build_nuova_agile_p2.php create mode 100644 application/cli/build_nuova_agile_p3a.php create mode 100644 application/cli/build_nuova_agile_p3b_docs.php create mode 100644 application/cli/build_nuova_agile_p4.php diff --git a/application/cli/_docs_na/01.html b/application/cli/_docs_na/01.html new file mode 100644 index 0000000..59942ac --- /dev/null +++ b/application/cli/_docs_na/01.html @@ -0,0 +1,49 @@ + + +

1. Scopo

+

Il presente Manuale descrive il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di Nuova Agile Technology srl (di seguito "l'Organizzazione" o "l'Azienda"), progettato e mantenuto in conformità alla norma ISO/IEC 27001:2022, integrata dalle linee guida ISO/IEC 27017:2015 (controlli di sicurezza per i servizi cloud) e ISO/IEC 27018:2019 (protezione dei dati personali nel cloud pubblico). Il Manuale costituisce il documento di vertice della struttura documentale del SGSI e ne illustra contesto, leadership, ambito, approccio al rischio e processo di miglioramento continuo.

+ +

2. Ambito del SGSI

+

Il SGSI si applica a tutti i processi di progettazione, sviluppo, erogazione e supporto dei servizi e prodotti software dell'Azienda, alle informazioni trattate (proprie e dei clienti, inclusi i dati personali) e a tutto il personale (dipendenti e collaboratori). Le due linee di business coperte sono:

+ +

L'infrastruttura è interamente in cloud presso Aruba S.p.A. (data center in Italia) e Hetzner Online GmbH (Germania, UE), con utilizzo di piattaforme di intelligenza artificiale tramite API (es. Anthropic). L'Azienda non gestisce alcun server in sede: le postazioni di lavoro sono esclusivamente PC portatili cifrati. La sicurezza fisica dei data center è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa (vedi A.5.23).

+ +

3. Contesto dell'Organizzazione

+

Nuova Agile Technology srl è una software house italiana composta da circa 12 persone (9 dipendenti, 2 collaboratori esterni a P.IVA e la Presidente). I principali fattori di contesto interni ed esterni sono: dipendenza da fornitori cloud e da provider AI, requisiti contrattuali di sicurezza imposti dai clienti (supply chain), obblighi GDPR sui dati personali trattati nel SaaS e il quadro normativo NIS2. Le parti interessate rilevanti includono clienti, fornitori cloud/AI (sub-responsabili), personale, Autorità di controllo (Garante Privacy, ACN) e investitori.

+ +

4. Ruoli e responsabilità (organigramma SGSI)

+ + + + + + +
RuoloPersonaResponsabilità principali
Alta Direzione / PresidenteSilvia GarrettoLeadership, approvazione politiche, assegnazione risorse, riesame di direzione
Responsabile SGSI (RSGSI)Massimo TagliaviniGestione operativa del SGSI, risk management, audit interni, documentazione
Responsabile IT e SicurezzaSimon FattoriSicurezza tecnica, gestione cloud, controllo accessi, gestione incidenti
Referente Protezione Dati (DPO)Consulente esterno (da nominare)Conformità GDPR, pareri sul trattamento dei dati personali
+

L'organigramma di dettaglio e la matrice RACI sono mantenuti nel registro dei ruoli del SGSI.

+ +

5. Leadership e impegno della Direzione

+

L'Alta Direzione, nella persona della Presidente, garantisce l'impegno verso il SGSI mediante: definizione e approvazione della Politica per la Sicurezza delle Informazioni; integrazione del SGSI nei processi aziendali; messa a disposizione delle risorse; promozione del miglioramento continuo; comunicazione dell'importanza della sicurezza al personale. Tali impegni soddisfano i requisiti della clausola 5 di ISO/IEC 27001 e i controlli A.5.1 (Politiche per la sicurezza delle informazioni) e A.5.4 (Responsabilità della direzione).

+ +

6. Struttura documentale del SGSI

+

La documentazione è organizzata su livelli gerarchici: (1) Manuale SGSI e Politica generale; (2) Politiche tematiche (controllo accessi, crittografia, classificazione, uso accettabile, ecc.); (3) Procedure operative; (4) Registrazioni ed evidenze. Tutti i documenti sono soggetti a controllo di versione, approvazione e revisione periodica (A.5.37).

+ +

7. Approccio al rischio

+

Il SGSI adotta un processo di valutazione e trattamento del rischio basato su ISO/IEC 27005, che prevede identificazione degli asset informativi e dei relativi rischi, analisi di probabilità e impatto, definizione del rischio accettabile e selezione delle opzioni di trattamento (mitigazione, trasferimento, accettazione, eliminazione). Particolare attenzione è posta ai rischi della supply chain cloud/AI e ai rischi sui dati personali. Gli esiti sono documentati nel Registro dei Rischi e riferiti alla Dichiarazione di Applicabilità (SoA).

+ +

8. Dichiarazione di Applicabilità (SoA)

+

La SoA elenca i controlli dell'Annex A di ISO/IEC 27001:2022 (93 controlli su 4 temi: organizzativi, persone, fisici, tecnologici), integrati dai controlli aggiuntivi di ISO/IEC 27017 e 27018 per i servizi cloud e i dati personali. Per ciascun controllo sono indicati applicabilità, stato di implementazione e giustificazione delle esclusioni.

+ +

9. CAVEAT sulla classificazione NIS2

+

L'Azienda si autoclassifica in via PRELIMINARE come soggetto NIS2 "IMPORTANTE". Tuttavia l'Azienda è SOTTO le soglie dimensionali ordinarie (≥50 addetti oppure fatturato/bilancio >10 M€): la qualifica deve essere CONFERMATA dalla Direzione e dal Legale, ed eventualmente da ACN, in funzione del fatturato e della categoria di attività (provider di servizi cloud). L'adozione del SGSI è guidata anche dai requisiti di supply chain dei clienti. Il quadro di riferimento è la Direttiva (UE) 2022/2555, recepita in Italia dal D.Lgs. 138/2024: art.23 (governance), art.24 (misure di gestione del rischio, equivalenti all'Art.21 della Direttiva), art.25 (obblighi di notifica). Le misure di dettaglio sono definite dalle Determinazioni ACN. Le norme ISO citate sono buone prassi, non obblighi di legge.

+ +

10. Miglioramento continuo

+

Il SGSI segue il ciclo PDCA. Sono previsti audit interni programmati, riesami di direzione almeno annuali, gestione delle non conformità e azioni correttive (NCR/CAPA), e monitoraggio di indicatori di prestazione. Gli esiti alimentano il piano di miglioramento.

+ +

11. Registrazioni ed evidenze

+

Verbali di riesame di direzione, registro dei rischi, SoA, rapporti di audit, registro delle non conformità, log di sicurezza e registro degli incidenti.

+ +

12. Riesame e versionamento

+

Documento approvato dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi. Versione 1.0.

diff --git a/application/cli/_docs_na/02.html b/application/cli/_docs_na/02.html new file mode 100644 index 0000000..96bd957 --- /dev/null +++ b/application/cli/_docs_na/02.html @@ -0,0 +1,50 @@ + + +

1. Scopo

+

La presente Politica esprime l'impegno formale dell'Alta Direzione di Nuova Agile Technology srl verso la protezione della riservatezza, integrità e disponibilità delle informazioni proprie e di quelle affidate dai clienti, inclusi i dati personali. Costituisce il documento di indirizzo del Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) conforme a ISO/IEC 27001:2022 e alle linee guida ISO/IEC 27017:2015 e 27018:2019 per i servizi cloud e i dati personali.

+ +

2. Ambito

+

La Politica si applica a tutto il personale (dipendenti e collaboratori a P.IVA), a tutte le informazioni trattate, ai prodotti software in licenza d'uso installati presso i clienti e ai servizi SaaS multi-tenant erogati in cloud. L'infrastruttura è interamente cloud (Aruba, Italia; Hetzner, Germania-UE) con piattaforme AI via API; non esistono server gestiti in sede e le postazioni sono solo PC portatili cifrati.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+

La Presidente Silvia Garretto (Alta Direzione) approva e sostiene la Politica. Il Responsabile SGSI Massimo Tagliavini ne cura l'attuazione e il monitoraggio. Il Responsabile IT e Sicurezza Simon Fattori presidia le misure tecniche. Il Referente Protezione Dati (DPO, consulente esterno da nominare) supervisiona la conformità GDPR. Ogni membro del personale è responsabile del rispetto della Politica nell'ambito delle proprie attività.

+ +

5. Principi e impegni

+

L'Alta Direzione si impegna a:

+ +

L'Azienda adotta una politica di tolleranza zero verso comportamenti che mettano deliberatamente a rischio la sicurezza delle informazioni.

+ +

6. Obiettivi di sicurezza

+

Gli obiettivi misurabili del SGSI sono definiti annualmente dalla Direzione e includono, a titolo esemplificativo: copertura della formazione del personale, tempi di risposta agli incidenti, percentuale di rischi trattati entro i termini, livello di conformità dei fornitori cloud. Gli obiettivi sono monitorati e riesaminati nel riesame di direzione.

+ +

7. Controlli ISO collegati e riferimenti NIS2

+

Controlli Annex A pertinenti: A.5.1 (Politiche per la sicurezza delle informazioni), A.5.2 (Ruoli e responsabilità), A.5.4 (Responsabilità della direzione), A.5.31 (Requisiti legali e contrattuali), A.5.36 (Conformità alle politiche). Riferimenti NIS2 (D.Lgs. 138/2024): art.23 (governance e ruolo degli organi di gestione), art.24 (misure di gestione del rischio). Le ISO costituiscono buone prassi, non obblighi di legge.

+ +

8. Caveat NIS2

+

L'Azienda si autoclassifica in via preliminare come soggetto NIS2 "IMPORTANTE", pur essendo sotto le soglie dimensionali ordinarie: la qualifica va confermata da Direzione e Legale, ed eventualmente da ACN, in base a fatturato e categoria di attività. [DA VERIFICARE] in sede di registrazione presso ACN.

+ +

9. Comunicazione e applicazione

+

La Politica è comunicata a tutto il personale e accessibile in qualsiasi momento. La sua violazione può comportare provvedimenti disciplinari secondo le norme contrattuali e di legge vigenti.

+ +

10. Registrazioni ed evidenze

+

Documento firmato dalla Presidente, evidenza di comunicazione al personale, verbali di riesame.

+ +

11. Riesame e versionamento

+

Approvata dall'Alta Direzione. Riesame almeno annuale o a fronte di modifiche significative del contesto. Versione 1.0.

diff --git a/application/cli/_docs_na/03.html b/application/cli/_docs_na/03.html new file mode 100644 index 0000000..0930943 --- /dev/null +++ b/application/cli/_docs_na/03.html @@ -0,0 +1,60 @@ + + +

1. Scopo

+

Definire le regole con cui Nuova Agile Technology srl autorizza, gestisce e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, al fine di garantire che solo gli utenti autorizzati accedano alle risorse strettamente necessarie al proprio ruolo.

+ +

2. Ambito

+

La Politica si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud, repository di codice, ambienti di produzione e staging, console di amministrazione SaaS, chiavi API (incluse quelle dei provider AI), database e strumenti di collaborazione. Non sono presenti accessi fisici a server in sede, in quanto l'infrastruttura è interamente cloud; la sicurezza fisica dei data center è in capo ai fornitori (responsabilità condivisa).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+

Il Responsabile IT e Sicurezza Simon Fattori gestisce operativamente account, privilegi e credenziali. Il Responsabile SGSI Massimo Tagliavini approva le matrici di accesso e supervisiona i riesami periodici. L'Alta Direzione (Silvia Garretto) autorizza i profili di accesso privilegiato. Il DPO (consulente esterno) è consultato per gli accessi che coinvolgono dati personali dei clienti.

+ +

5. Regole di controllo degli accessi

+

5.1 Principi fondamentali

+ +

5.2 Gestione del ciclo di vita degli account

+ +

5.3 Autenticazione

+ +

5.4 Accessi privilegiati e chiavi API

+ +

5.5 Accesso nel SaaS multi-tenant

+ +

5.6 Riesame periodico

+

Gli accessi e i privilegi sono riesaminati almeno ogni 6 mesi dal Responsabile IT, con verifica e rimozione degli account obsoleti o non più necessari. Gli esiti sono registrati.

+ +

6. Controlli ISO collegati e riferimenti NIS2

+

A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura). Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui controllo degli accessi e uso dell'autenticazione a più fattori).

+ +

7. Registrazioni ed evidenze

+

Matrice dei ruoli e dei privilegi (RBAC), registro delle richieste di accesso, verbali dei riesami semestrali, log degli accessi privilegiati, inventario delle chiavi API.

+ +

8. Riesame e versionamento

+

Approvata dal Responsabile SGSI e dall'Alta Direzione. Revisione almeno annuale. Versione 1.0.

diff --git a/application/cli/_docs_na/04.html b/application/cli/_docs_na/04.html new file mode 100644 index 0000000..a657d7f --- /dev/null +++ b/application/cli/_docs_na/04.html @@ -0,0 +1,55 @@ + + +

1. Scopo

+

Definire i criteri con cui Nuova Agile Technology srl impiega la crittografia per proteggere la riservatezza e l'integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro le chiavi crittografiche e i segreti applicativi durante l'intero ciclo di vita.

+ +

2. Ambito

+

Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token) e ai certificati TLS dei servizi esposti. Riguarda sia i servizi SaaS sia i prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+

Il Responsabile IT e Sicurezza Simon Fattori definisce e gestisce gli algoritmi, le chiavi e il vault dei segreti. Il Responsabile SGSI Massimo Tagliavini verifica la conformità della Politica. Il DPO (consulente esterno) è consultato per la cifratura dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica.

+ +

5. Regole di crittografia

+

5.1 Dati in transito

+ +

5.2 Dati a riposo

+ +

5.3 Algoritmi ammessi

+ +

5.4 Gestione delle chiavi e dei segreti

+ +

5.5 Provider AI e dati

+

Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, minimizzate/anonimizzate per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.

+ +

6. Controlli ISO collegati e riferimenti NIS2

+

A.8.24 (Uso della crittografia), A.8.5 (Autenticazione sicura), A.5.33 (Protezione delle registrazioni). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse politiche e procedure relative all'uso della crittografia). Le ISO sono buone prassi, non obblighi di legge.

+ +

7. Registrazioni ed evidenze

+

Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault.

+ +

8. Riesame e versionamento

+

Approvata dal Responsabile SGSI. Revisione almeno annuale o all'emergere di nuove vulnerabilità crittografiche. Versione 1.0.

diff --git a/application/cli/_docs_na/05.html b/application/cli/_docs_na/05.html new file mode 100644 index 0000000..4a0f7d9 --- /dev/null +++ b/application/cli/_docs_na/05.html @@ -0,0 +1,57 @@ + + +

1. Scopo

+

Stabilire come Nuova Agile Technology srl classifica le informazioni in base alla loro sensibilità e criticità e quali misure di trattamento, protezione e conservazione applicare a ciascun livello, lungo l'intero ciclo di vita (creazione, uso, condivisione, archiviazione, cancellazione).

+ +

2. Ambito

+

Si applica a tutte le informazioni gestite dall'Azienda, indipendentemente dal formato e dal supporto: codice sorgente, documentazione di progetto, dati dei servizi SaaS (inclusi i dati personali dei clienti), credenziali e segreti, documenti amministrativi e contrattuali, comunicazioni interne. Riguarda i dati nel cloud (Aruba, Hetzner), sui PC portatili e presso le piattaforme AI.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+

Il Responsabile SGSI Massimo Tagliavini mantiene lo schema di classificazione e ne supervisiona l'applicazione. Il Responsabile IT e Sicurezza Simon Fattori implementa le misure tecniche per livello. Il DPO (consulente esterno) presidia il corretto trattamento dei dati personali. Ogni dipendente/collaboratore, in qualità di proprietario o utilizzatore dell'informazione, è responsabile della sua corretta classificazione e gestione.

+ +

5. Schema di classificazione

+ + + + + + +
LivelloDescrizioneEsempi
PubblicoInformazioni destinate alla diffusione, senza impatto se divulgate.Materiale marketing, documentazione pubblica del prodotto
InternoUso interno; divulgazione non autorizzata con impatto limitato.Procedure interne, comunicazioni di team
RiservatoInformazioni sensibili aziendali o di terzi; impatto significativo se divulgate.Codice sorgente proprietario, contratti, dati clienti non personali
Strettamente riservatoMassima sensibilità; impatto grave (legale, reputazionale, sanzionatorio).Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti
+ +

6. Regole di trattamento per livello

+

6.1 Etichettatura

+

I documenti e i repository riportano, ove pertinente, il livello di classificazione. I dati personali sono trattati come Strettamente riservati per impostazione predefinita.

+

6.2 Misure minime

+ +

6.3 Dati personali nel SaaS (ISO 27018 / GDPR)

+ +

6.4 Conservazione e cancellazione sicura

+ + +

7. Controlli ISO collegati e riferimenti NIS2

+

A.5.12 (Classificazione delle informazioni), A.5.13 (Etichettatura delle informazioni), A.5.14 (Trasferimento delle informazioni), A.5.10 (Uso accettabile delle informazioni e degli asset), A.8.10 (Cancellazione delle informazioni), A.8.12 (Prevenzione della fuga di dati). Cloud: ISO/IEC 27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse politiche di sicurezza delle informazioni).

+ +

8. Registrazioni ed evidenze

+

Schema di classificazione, inventario degli asset informativi con livello, registro dei trattamenti (GDPR), evidenze di cancellazione sicura.

+ +

9. Riesame e versionamento

+

Approvata dal Responsabile SGSI. Revisione almeno annuale. Versione 1.0.

diff --git a/application/cli/_docs_na/06.html b/application/cli/_docs_na/06.html new file mode 100644 index 0000000..04c10c8 --- /dev/null +++ b/application/cli/_docs_na/06.html @@ -0,0 +1,55 @@ + + +

1. Scopo

+

Definire le regole di comportamento per l'uso accettabile degli strumenti informatici, dei servizi e delle informazioni di Nuova Agile Technology srl, con particolare attenzione alla sicurezza dei PC portatili, unico tipo di postazione di lavoro dell'Azienda, in un contesto interamente cloud e con lavoro anche da remoto.

+ +

2. Ambito

+

Si applica a tutti i dipendenti e collaboratori a P.IVA che utilizzano dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, piattaforme AI). Non essendoci server in sede, la Politica si concentra sugli endpoint mobili e sull'uso responsabile dei servizi cloud.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+

Il Responsabile IT e Sicurezza Simon Fattori configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware). Il Responsabile SGSI Massimo Tagliavini vigila sul rispetto della Politica. L'Alta Direzione (Silvia Garretto) la approva. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati.

+ +

5. Regole d'uso accettabile

+

5.1 Comportamenti consentiti e vietati

+ +

5.2 Sicurezza dei PC portatili (endpoint)

+ +

5.3 Lavoro da remoto

+ +

5.4 Posta e phishing

+ +

5.5 Segnalazione degli eventi di sicurezza

+

Ogni anomalia, sospetta compromissione o incidente va segnalato senza ritardo al Responsabile IT/SGSI, per consentire la valutazione e, se necessario, la notifica secondo gli obblighi NIS2 (pre-allarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese al CSIRT Italia/ACN, ove l'Azienda risulti soggetto obbligato).

+ +

6. Controlli ISO collegati e riferimenti NIS2

+

A.5.10 (Uso accettabile delle informazioni e degli asset), A.6.7 (Lavoro da remoto), A.8.1 (Dispositivi endpoint degli utenti), A.8.7 (Protezione contro il malware), A.8.9 (Gestione della configurazione), A.7.9 (Sicurezza degli asset fuori sede). Riferimenti NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui igiene informatica di base e formazione) e art.25 (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.

+ +

7. Registrazioni ed evidenze

+

Accettazione della Politica da parte del personale, inventario degli endpoint con stato di cifratura e aggiornamento, registro delle segnalazioni di eventi/incidenti.

+ +

8. Riesame e versionamento

+

Approvata dall'Alta Direzione. Revisione almeno annuale o a fronte di nuove minacce rilevanti. Versione 1.0.

diff --git a/application/cli/_docs_na/07.html b/application/cli/_docs_na/07.html new file mode 100644 index 0000000..eed4b0b --- /dev/null +++ b/application/cli/_docs_na/07.html @@ -0,0 +1,72 @@ + + +

1. Scopo

+

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza e sorveglia i propri fornitori, con particolare attenzione a quelli che erogano servizi rilevanti per la sicurezza delle informazioni (cloud, AI, sviluppo, manutenzione). Lo scopo è garantire che il livello di sicurezza richiesto dal Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) sia mantenuto anche quando attività o dati sono affidati a terze parti, e che gli obblighi di sicurezza della catena di fornitura previsti dall'art. 24 del D.Lgs. 138/2024 (recepimento NIS2) siano rispettati e propagati lungo la supply chain.

+ +

2. Ambito

+

La Politica si applica a tutti i rapporti con fornitori, sub-fornitori e prestatori di servizi che: (a) trattano, ospitano o accedono a informazioni dell'azienda o dei suoi clienti; (b) erogano infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE); (c) forniscono servizi di intelligenza artificiale tramite API (es. modelli LLM Anthropic); (d) contribuiscono allo sviluppo, alla manutenzione o all'assistenza dei prodotti software, sia in licenza d'uso installati presso i clienti, sia SaaS multi-tenant. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) coinvolto nella gestione dei fornitori.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica, autorizza l'ingaggio di fornitori critici e ne accetta i rischi residui.
RSGSI (Massimo Tagliavini)Mantiene la Politica, gestisce il registro fornitori, coordina le valutazioni di sicurezza e i riesami periodici.
Resp. IT/Sicurezza (Simon Fattori)Valuta tecnicamente i fornitori, verifica certificazioni e misure, monitora SLA e incidenti.
DPO (consulente esterno)Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.
+ +

5. Corpo – Regole e passi concreti

+

5.1 Classificazione dei fornitori

+

Ogni fornitore è classificato per criticità in funzione del dato e del servizio: critico (cloud, AI, accesso a PII di clienti), rilevante (sviluppo/manutenzione), ordinario (servizi non legati alle informazioni). La classificazione determina la profondità della due diligence.

+

5.2 Qualifica e due diligence

+ +

5.3 Clausole contrattuali e DPA

+ +

5.4 Propagazione lungo la supply chain

+

Essendo l'azienda fornitore di clienti soggetti a NIS2, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, in modo che le misure di sicurezza scendano coerentemente lungo l'intera catena (Art. 24 D.Lgs. 138/2024).

+

5.5 Sorveglianza continua

+ + +

6. Controlli ISO collegati e riferimenti NIS2

+ + +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

La Politica è riesaminata almeno una volta all'anno o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti, evoluzioni normative). Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).

diff --git a/application/cli/_docs_na/08.html b/application/cli/_docs_na/08.html new file mode 100644 index 0000000..17994e4 --- /dev/null +++ b/application/cli/_docs_na/08.html @@ -0,0 +1,85 @@ + + +

1. Scopo

+

La presente Politica stabilisce i principi e le regole con cui Nuova Agile Technology srl integra la sicurezza in tutte le fasi del ciclo di vita dello sviluppo software (Secure Software Development Life Cycle). L'obiettivo è garantire che i prodotti realizzati — sia quelli in licenza d'uso installati sui server dei clienti, sia il SaaS multi-tenant in cloud — siano progettati, sviluppati, testati e mantenuti in modo da ridurre vulnerabilità, proteggere i dati personali trattati e soddisfare i requisiti di sicurezza nell'acquisizione, sviluppo e manutenzione previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2).

+ +

2. Ambito

+

La Politica si applica a tutte le attività di analisi, progettazione, codifica, test, rilascio e manutenzione dei software dell'azienda, a tutto il personale tecnico (9 dipendenti e 2 collaboratori esterni a P.IVA) e a eventuali fornitori che contribuiscono allo sviluppo. Copre il codice sorgente, le dipendenze di terze parti, le pipeline di build/deploy, gli ambienti di sviluppo e test, e le componenti di intelligenza artificiale integrate tramite API esterne (es. LLM Anthropic). L'attività si svolge esclusivamente da PC portatili cifrati, senza alcun server in sede.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + + +
RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e assegna le risorse per la sicurezza dello sviluppo.
RSGSI (Massimo Tagliavini)Mantiene la Politica e ne verifica l'applicazione nei progetti.
Resp. IT/Sicurezza (Simon Fattori)Definisce gli standard tecnici, gestisce code review, analisi delle vulnerabilità e gestione degli accessi al codice.
Sviluppatori (dipendenti e collaboratori)Applicano le regole di codifica sicura, eseguono test e gestiscono le segnalazioni di vulnerabilità.
DPO (consulente esterno)Valida i requisiti di privacy by design quando si trattano dati personali.
+ +

5. Corpo – Regole e passi concreti

+

5.1 Requisiti e progettazione sicura

+ +

5.2 Codifica sicura

+ +

5.3 Gestione delle dipendenze di terze parti

+ +

5.4 Test di sicurezza

+ +

5.5 Separazione degli ambienti e gestione dei cambiamenti

+ +

5.6 Rilascio, manutenzione e gestione vulnerabilità

+ +

5.7 Componenti di intelligenza artificiale

+

L'uso di API LLM esterne è valutato per i rischi su confidenzialità dei dati inviati e affidabilità degli output; i dati personali e riservati inviati ai servizi AI sono minimizzati e protetti coerentemente con i contratti e i DPA dei fornitori.

+ +

6. Controlli ISO collegati e riferimenti NIS2

+ + +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

La Politica è riesaminata almeno annualmente o in caso di cambiamenti tecnologici significativi, nuove minacce o requisiti contrattuali dei clienti. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.

diff --git a/application/cli/_docs_na/09.html b/application/cli/_docs_na/09.html new file mode 100644 index 0000000..db11fed --- /dev/null +++ b/application/cli/_docs_na/09.html @@ -0,0 +1,81 @@ + + +

1. Scopo

+

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività. Poiché l'infrastruttura aziendale è integralmente in cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della ISO/IEC 27017:2015 e chiarisce il modello di responsabilità condivisa tra l'azienda e i fornitori cloud.

+ +

2. Ambito

+

La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del SaaS multi-tenant; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi, esclusivamente tramite PC portatili cifrati.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e l'adozione/dismissione di servizi cloud strategici.
RSGSI (Massimo Tagliavini)Mantiene la Politica, coordina la valutazione dei rischi cloud e i riesami.
Resp. IT/Sicurezza (Simon Fattori)Configura e amministra i servizi cloud, gestisce accessi, cifratura, log e hardening secondo la responsabilità condivisa.
DPO (consulente esterno)Verifica gli aspetti privacy e i trasferimenti di dati personali.
+ +

5. Corpo – Regole e passi concreti

+

5.1 Modello di responsabilità condivisa

+

Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra fornitore (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e azienda cliente (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).

+

5.2 Selezione e collocazione

+ +

5.3 Gestione degli accessi

+ +

5.4 Protezione dei dati

+ +

5.5 Logging, monitoraggio e gestione operativa

+ +

5.6 Continuità e fine rapporto

+ +

5.7 Gestione incidenti cloud

+

Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI; se l'azienda è soggetto NIS2, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).

+ +

6. Controlli ISO collegati e riferimenti NIS2

+ + +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, modifiche architetturali o incidenti rilevanti. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.

diff --git a/application/cli/_docs_na/10.html b/application/cli/_docs_na/10.html new file mode 100644 index 0000000..068e0da --- /dev/null +++ b/application/cli/_docs_na/10.html @@ -0,0 +1,78 @@ + + +

1. Scopo

+

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl protegge i dati personali (PII) che tratta nel cloud per conto dei propri clienti tramite il SaaS multi-tenant. L'azienda, nel trattare tali dati, agisce di norma come responsabile del trattamento per conto del cliente (titolare). La Politica recepisce i controlli della ISO/IEC 27018:2019 per la tutela dei PII nei servizi cloud pubblici e ne assicura la coerenza con gli obblighi del Regolamento (UE) 2016/679 (GDPR).

+ +

2. Ambito

+

La Politica si applica a tutti i trattamenti di dati personali di clienti e di interessati finali svolti tramite l'infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e ai servizi accessori, inclusi i servizi di intelligenza artificiale fruiti via API. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e ai sub-fornitori che concorrono al trattamento. Riguarda l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e garantisce le risorse per la conformità privacy.
DPO (consulente esterno)Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati e la gestione dei data breach.
RSGSI (Massimo Tagliavini)Integra i requisiti privacy nel SGSI e coordina i riesami.
Resp. IT/Sicurezza (Simon Fattori)Attua le misure tecniche (cifratura, accessi, log, cancellazione) sui sistemi cloud.
+ +

5. Corpo – Regole e passi concreti

+

5.1 Ruolo di responsabile e istruzioni del titolare

+ +

5.2 Trasparenza e sub-fornitori

+ +

5.3 Misure di sicurezza tecniche

+ +

5.4 Localizzazione e trasferimenti

+ +

5.5 Diritti degli interessati e assistenza al titolare

+

L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.

+

5.6 Conservazione e cancellazione sicura

+ +

5.7 Violazioni di dati personali

+

In caso di data breach, l'azienda informa senza ingiustificato ritardo il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si applicano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.

+ +

6. Controlli ISO collegati e riferimenti NIS2

+ + +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

La Politica è riesaminata almeno annualmente o a fronte di nuovi trattamenti, cambi di sub-fornitori o aggiornamenti normativi. Versione corrente: 1.0, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.

diff --git a/application/cli/_docs_na/11.html b/application/cli/_docs_na/11.html new file mode 100644 index 0000000..7d1427c --- /dev/null +++ b/application/cli/_docs_na/11.html @@ -0,0 +1,75 @@ + + +

1. Scopo

+

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl assicura la continuità dei propri servizi e la disponibilità delle informazioni, anche a fronte di eventi avversi (guasti cloud, attacchi informatici, errori, indisponibilità di personale). Considerata l'infrastruttura interamente in cloud e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del SaaS multi-tenant e dei dati dei clienti, e la continuità operativa di un team piccolo che lavora da PC portatili cifrati. La Politica supporta gli obblighi di continuità e gestione delle crisi previsti dalle misure dell'art. 24 del D.Lgs. 138/2024 (NIS2).

+ +

2. Ambito

+

La Politica si applica alla disponibilità del servizio SaaS, dei dati aziendali e dei clienti, del codice sorgente, degli ambienti di sviluppo e degli strumenti essenziali, ospitati su Aruba S.p.A. (Italia) e Hetzner (Germania, UE). Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud, nel rispetto del modello di responsabilità condivisa. Sono inclusi backup, ripristino, gestione delle crisi e continuità delle persone chiave.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica, gli obiettivi di continuità e attiva la gestione delle crisi maggiori.
RSGSI (Massimo Tagliavini)Mantiene la Politica, coordina i test di ripristino e i riesami della continuità.
Resp. IT/Sicurezza (Simon Fattori)Configura e verifica backup e ripristini, gestisce ridondanza e procedure tecniche di recovery.
Tutto il personaleSegue le procedure di backup degli strumenti di lavoro e collabora alla continuità.
+ +

5. Corpo – Regole e passi concreti

+

5.1 Obiettivi di continuità

+

Per i servizi critici (SaaS e dati dei clienti) sono definiti obiettivi di ripristino: RTO (tempo massimo di ripristino) e RPO (massima perdita di dati accettabile). I valori puntuali sono definiti per ciascun servizio nelle procedure operative [DA VERIFICARE] e approvati dalla Direzione.

+

5.2 Backup

+ +

5.3 Test di ripristino

+ +

5.4 Ridondanza e dipendenza dai fornitori cloud

+ +

5.5 Continuità delle persone chiave

+

Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.

+

5.6 Continuità operativa quotidiana

+ +

5.7 Gestione delle crisi e degli incidenti

+

In caso di evento grave si attiva la gestione delle crisi con comunicazione interna e ai clienti impattati. Se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).

+ +

6. Controlli ISO collegati e riferimenti NIS2

+ + +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

La Politica è riesaminata almeno annualmente o dopo un incidente significativo, un test di ripristino con esito negativo o cambiamenti infrastrutturali. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.

diff --git a/application/cli/_docs_na/12.html b/application/cli/_docs_na/12.html new file mode 100644 index 0000000..3fbcaa1 --- /dev/null +++ b/application/cli/_docs_na/12.html @@ -0,0 +1,82 @@ + + +

1. Scopo

+

La presente Procedura descrive i passi operativi con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza, monitora e dismette i fornitori e i servizi cloud, in attuazione della Politica di Sicurezza dei Fornitori (doc. 07) e della Politica di Sicurezza del Cloud (doc. 09). Lo scopo è rendere ripetibile e tracciabile la gestione delle terze parti — in particolare i fornitori cloud (Aruba, Hetzner) e i servizi di intelligenza artificiale via API — assicurando il rispetto dei requisiti di sicurezza della supply chain previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2) e degli obblighi GDPR verso i dati personali dei clienti.

+ +

2. Ambito

+

La Procedura si applica a tutti i nuovi fornitori e a quelli esistenti che trattano informazioni aziendali o dei clienti, erogano infrastruttura/servizi cloud o contribuiscono allo sviluppo e alla manutenzione dei prodotti (in licenza e SaaS). Coinvolge il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloResponsabilità
RSGSI (Massimo Tagliavini)Coordina la Procedura, mantiene il registro fornitori e pianifica i riesami.
Resp. IT/Sicurezza (Simon Fattori)Esegue la valutazione tecnica di sicurezza, definisce e verifica la matrice di responsabilità condivisa, monitora SLA e incidenti.
DPO (consulente esterno)Valuta gli aspetti privacy, valida i DPA e i trasferimenti di dati.
Presidente (Silvia Garretto)Autorizza i fornitori critici e accetta i rischi residui.
+ +

5. Corpo – Passi della procedura

+

5.1 Fase 1 – Richiesta e classificazione

+ +

5.2 Fase 2 – Due diligence e valutazione di sicurezza

+ +

5.3 Fase 3 – Contrattualizzazione

+ +

5.4 Fase 4 – Attivazione e configurazione sicura

+ +

5.5 Fase 5 – Monitoraggio e riesame periodico

+ +

5.6 Fase 6 – Gestione incidenti del fornitore

+

In caso di incidente comunicato dal fornitore o rilevato dall'azienda, si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.

+

5.7 Fase 7 – Dismissione e fine rapporto

+ + +

6. Controlli ISO collegati e riferimenti NIS2

+ + +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

La Procedura è riesaminata almeno annualmente o a fronte di variazioni del parco fornitori, incidenti rilevanti o aggiornamenti normativi. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.

diff --git a/application/cli/_docs_na/13.html b/application/cli/_docs_na/13.html new file mode 100644 index 0000000..0044db4 --- /dev/null +++ b/application/cli/_docs_na/13.html @@ -0,0 +1,50 @@ + + +

Procedura di Valutazione e Trattamento dei Rischi

+ +

1. Scopo

+

Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. La procedura attua i requisiti della ISO/IEC 27001:2022 cl. 6.1.2 (valutazione dei rischi), 6.1.3 (trattamento dei rischi), 8.2 e 8.3 (esecuzione operativa) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.

+ +

2. Ambito

+

Si applica a tutte le informazioni e agli asset trattati dall'azienda: codice sorgente e prodotti rilasciati on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili aziendali. Non esistendo server in sede, l'analisi considera i rischi di un modello cloud-only (responsabilità condivisa, controlli ISO/IEC 27017 e 27018 per il trattamento di PII nel cloud).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + +

5. Flusso/attività passo-passo

+
    +
  1. Definizione del contesto e dei criteri (input: SoA, inventario asset; output: criteri approvati). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.
  2. +
  3. Identificazione del rischio (input: asset, minacce, vulnerabilità; output: rischi censiti). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider). Si registra ogni rischio nel modulo "Rischi" della piattaforma.
  4. +
  5. Analisi e ponderazione (output: punteggio di rischio inerente). Si calcola Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005). Il punteggio determina la classe (basso/medio/alto/critico).
  6. +
  7. Valutazione: confronto con la soglia. I rischi sopra soglia richiedono trattamento; i rischi sotto soglia sono candidati all'accettazione.
  8. +
  9. Trattamento (output: piano di trattamento). Per ogni rischio sopra soglia si sceglie l'opzione: mitigazione (applicazione controlli Annex A), trasferimento (es. clausole contrattuali con il provider cloud, assicurazione), evitamento o accettazione. I controlli scelti sono registrati come trattamenti nel modulo "Rischi" e riconciliati con la SoA.
  10. +
  11. Approvazione e accettazione del rischio residuo: la Direzione approva il piano di trattamento e accetta formalmente i rischi residui (cl. 6.1.3 e).
  12. +
  13. Attuazione e monitoraggio: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze nel modulo. Le carenze rilevate diventano Non Conformità (vedi procedura dedicata).
  14. +
+ +

6. Controlli ISO/clausole collegati

+

cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e produzione della SoA aggiornata), A.5.7, A.5.9, A.8.8; per il cloud A.5.19–A.5.23 (rapporti con i fornitori e servizi cloud) e i controlli estesi ISO/IEC 27017 e 27018 sulla protezione delle PII.

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

La valutazione dei rischi è riesaminata almeno una volta l'anno e ogni volta che si verifichino cambiamenti significativi (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti.

diff --git a/application/cli/_docs_na/14.html b/application/cli/_docs_na/14.html new file mode 100644 index 0000000..faaac59 --- /dev/null +++ b/application/cli/_docs_na/14.html @@ -0,0 +1,50 @@ + + +

Procedura di Controllo dei Documenti e delle Registrazioni

+ +

1. Scopo

+

Garantire che le informazioni documentate richieste dal SGSI di Nuova Agile Technology srl siano create, identificate, approvate, distribuite, protette e conservate in modo controllato, e che le registrazioni (evidenze) restino leggibili, integre e recuperabili. La procedura attua la ISO/IEC 27001:2022 cl. 7.5 (informazioni documentate).

+ +

2. Ambito

+

Si applica a tutta la documentazione del SGSI (politiche, procedure di sistema, istruzioni operative, SoA, registri) e a tutte le registrazioni prodotte dai processi (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA). Comprende sia i documenti gestiti nella piattaforma sia gli eventuali documenti esterni archiviati nel cloud aziendale (Aruba IT). Essendo l'azienda cloud-only, non esiste documentazione cartacea controllata di default.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + +

5. Flusso/attività passo-passo

+
    +
  1. Identificazione (input: esigenza documentale; output: documento codificato). Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).
  2. +
  3. Redazione e aggiornamento (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.
  4. +
  5. Verifica e approvazione: il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".
  6. +
  7. Distribuzione e disponibilità (cl. 7.5.3): la versione vigente è resa disponibile a chi ne ha bisogno tramite la piattaforma/archivio cloud; gli accessi sono profilati per ruolo.
  8. +
  9. Controllo delle modifiche: ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.
  10. +
  11. Documenti di origine esterna (leggi, norme, contratti cloud, manuali provider): sono identificati e la loro distribuzione è controllata.
  12. +
  13. Protezione e conservazione delle registrazioni: le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).
  14. +
+ +

6. Controlli ISO/clausole collegati

+

cl. 7.5.1/7.5.2/7.5.3; A.5.33 (protezione registrazioni), A.5.37 (procedure operative documentate), A.8.10/A.8.11/A.8.12; per il cloud i requisiti ISO/IEC 27018 su conservazione, restituzione e cancellazione delle PII.

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

La presente procedura e l'elenco master sono riesaminati almeno annualmente e ad ogni modifica organizzativa o normativa rilevante. Ogni nuova edizione incrementa la versione (es. 1.0 → 1.1 per modifiche minori, → 2.0 per modifiche sostanziali) ed è approvata dalla Direzione prima della distribuzione.

diff --git a/application/cli/_docs_na/15.html b/application/cli/_docs_na/15.html new file mode 100644 index 0000000..33fdbd0 --- /dev/null +++ b/application/cli/_docs_na/15.html @@ -0,0 +1,51 @@ + + +

Procedura di Audit Interni

+ +

1. Scopo

+

Definire le modalità di pianificazione, conduzione e rendicontazione degli audit interni del SGSI di Nuova Agile Technology srl, al fine di verificare che il sistema di gestione sia conforme ai requisiti della ISO/IEC 27001:2022, ai requisiti propri dell'organizzazione e che sia efficacemente attuato e mantenuto. La procedura attua la cl. 9.2 (audit interni).

+ +

2. Ambito

+

Copre tutti i processi e i controlli del SGSI: governance del SGSI, gestione dei rischi, gestione degli incidenti, sicurezza del cloud (Aruba IT, Hetzner DE, piattaforme AI), gestione delle PII nel SaaS, sicurezza dei portatili, formazione e rapporti con i fornitori. Data la dimensione del team (~12 persone), gli audit sono di norma condotti dal RSGSI o da risorsa interna indipendente dall'area auditata; per oggettività su aree gestite dallo stesso RSGSI è possibile ricorrere a un auditor esterno.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + +

5. Flusso/attività passo-passo

+
    +
  1. Programmazione (input: esiti audit precedenti, importanza dei processi, esiti valutazione rischi; output: programma di audit annuale). Si pianifica almeno un ciclo di audit interno all'anno che copra tutte le clausole e i controlli applicabili; aree a rischio più elevato possono essere auditate più di frequente.
  2. +
  3. Pianificazione del singolo audit (output: piano di audit). Si definiscono obiettivi, criteri (la norma e i documenti del SGSI), ambito, date e auditor. Il piano è registrato nel modulo "Audit interni" della piattaforma.
  4. +
  5. Conduzione (input: documenti e interviste; output: evidenze). L'auditor verifica documentazione, configurazioni cloud, registri e prassi operative; raccoglie evidenze oggettive e annota osservazioni e non conformità.
  6. +
  7. Classificazione dei rilievi: ciascun rilievo è classificato come Non Conformità (maggiore/minore) oppure Osservazione/Opportunità di miglioramento.
  8. +
  9. Rendicontazione (output: report di audit). L'auditor redige il report nel modulo "Audit interni" indicando esito, rilievi e raccomandazioni; il report è condiviso con i responsabili di area e con la Direzione.
  10. +
  11. Gestione dei rilievi: ogni Non Conformità apre una scheda nel modulo NCR/CAPA (vedi procedura dedicata); il RSGSI ne verifica la chiusura.
  12. +
  13. Follow-up: gli esiti e lo stato delle azioni alimentano il successivo Riesame della Direzione.
  14. +
+ +

6. Controlli ISO/clausole collegati

+

cl. 9.2.1/9.2.2; A.5.35 (riesame indipendente) e A.5.36 (conformità). Gli esiti sono input obbligatori della cl. 9.3 (riesame della direzione) e possono attivare la cl. 10.2 (NC e azioni correttive).

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Il programma di audit è riesaminato almeno annualmente e aggiornato a seguito di cambiamenti significativi (nuovi servizi, incidenti, modifiche normative). La presente procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti ed è approvata dalla Direzione.

diff --git a/application/cli/_docs_na/16.html b/application/cli/_docs_na/16.html new file mode 100644 index 0000000..7577ad3 --- /dev/null +++ b/application/cli/_docs_na/16.html @@ -0,0 +1,47 @@ + + +

Procedura di Riesame della Direzione

+ +

1. Scopo

+

Definire le modalità con cui la Direzione di Nuova Agile Technology srl riesamina periodicamente il SGSI per assicurarne la continua idoneità, adeguatezza ed efficacia, e per decidere su opportunità di miglioramento e necessità di cambiamento. La procedura attua la ISO/IEC 27001:2022 cl. 9.3 (riesame della direzione).

+ +

2. Ambito

+

Si applica all'intero SGSI e a tutte le sue componenti: contesto, parti interessate, obiettivi di sicurezza, rischi, incidenti, audit, non conformità, formazione, fornitori cloud e conformità normativa (incluso NIS2 ove applicabile). Considera la natura cloud-only dell'azienda e la responsabilità condivisa con i provider (Aruba IT, Hetzner DE, piattaforme AI).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + +

5. Flusso/attività passo-passo

+
    +
  1. Convocazione e raccolta input (input: dati dei processi del SGSI; output: pacchetto di riesame). Il RSGSI raccoglie, dai moduli della piattaforma, gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, risultati di monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.
  2. +
  3. Conduzione della riunione: la Direzione esamina ciascun input, valuta l'idoneità/adeguatezza/efficacia del SGSI e discute eventuali necessità di cambiamento.
  4. +
  5. Decisioni e output (cl. 9.3.3): si deliberano opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.
  6. +
  7. Verbalizzazione (output: verbale di riesame). Il RSGSI redige il verbale nel modulo "Riesame della Direzione" della piattaforma, riportando input considerati, decisioni e azioni assegnate.
  8. +
  9. Attuazione e monitoraggio: le azioni derivanti sono tracciate (eventualmente come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.
  10. +
+ +

6. Controlli ISO/clausole collegati

+

cl. 9.3.1/9.3.2/9.3.3; collegamento diretto con cl. 9.2 (audit, input), cl. 6.1/8.2 (rischi, input), cl. 10.1/10.2 (miglioramento e azioni correttive, output) e cl. 5 (leadership). Controlli A.5.1 e A.5.4.

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Il riesame della direzione si tiene almeno una volta l'anno e, in via straordinaria, a seguito di cambiamenti rilevanti (incidente grave, modifica normativa, cambio significativo di fornitore cloud o di prodotto). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.

diff --git a/application/cli/_docs_na/17.html b/application/cli/_docs_na/17.html new file mode 100644 index 0000000..4e112db --- /dev/null +++ b/application/cli/_docs_na/17.html @@ -0,0 +1,50 @@ + + +

Procedura di Gestione delle Non Conformità e delle Azioni Correttive

+ +

1. Scopo

+

Definire le modalità con cui Nuova Agile Technology srl rileva, registra, tratta e chiude le non conformità (NC) del SGSI, analizzandone le cause e attuando azioni correttive per evitarne il ripetersi, a sostegno del miglioramento continuo. La procedura attua la ISO/IEC 27001:2022 cl. 10.2 (non conformità e azioni correttive) e cl. 10.1 (miglioramento continuo).

+ +

2. Ambito

+

Si applica a tutte le non conformità comunque rilevate: rilievi di audit interni o esterni, scostamenti dai requisiti della norma o dai documenti del SGSI, incidenti di sicurezza, segnalazioni di clienti o fornitori, malfunzionamenti dei controlli cloud (Aruba IT, Hetzner DE, piattaforme AI) ed esiti di monitoraggio. Comprende le NC relative al trattamento di dati personali nel SaaS, da gestire in coordinamento con il DPO.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + +

5. Flusso/attività passo-passo

+
    +
  1. Rilevazione e registrazione (input: rilievo/segnalazione/incidente; output: scheda NC aperta). La NC è aperta nel modulo "Non conformità / Azioni correttive (NCR/CAPA)" con descrizione, origine, data e responsabile.
  2. +
  3. Correzione immediata (cl. 10.2 a): si reagisce per contenere e correggere la NC e per gestirne le conseguenze (es. revoca di un accesso, ripristino di una configurazione cloud, contenimento di un incidente).
  4. +
  5. Valutazione della necessità di azione correttiva (cl. 10.2 b): si valuta se la NC può ripresentarsi o esistere altrove; per NC minori e isolate può bastare la correzione, per NC ricorrenti o significative si avvia un'azione correttiva.
  6. +
  7. Analisi delle cause (root cause): si individuano le cause profonde (es. assenza di un controllo, configurazione errata, mancanza di competenza) con tecnica adeguata (5 perché / causa-effetto).
  8. +
  9. Definizione e attuazione dell'azione correttiva (CAPA) (cl. 10.2 c/d): si definiscono le azioni, i responsabili e le scadenze, registrandole come azioni collegate alla scheda; si attuano.
  10. +
  11. Verifica dell'efficacia (cl. 10.2 d/e): il RSGSI verifica che l'azione abbia eliminato la causa e che la NC non si ripresenti; aggiorna, se necessario, i rischi e la SoA.
  12. +
  13. Chiusura e comunicazione (cl. 10.2 f/g): la scheda è chiusa con evidenza dell'efficacia; le NC significative sono portate al Riesame della Direzione. Per incidenti che configurano violazioni di dati o incidenti significativi NIS2, si attivano i relativi flussi di notifica.
  14. +
+ +

6. Controlli ISO/clausole collegati

+

cl. 10.2 (a–g) e cl. 10.1; A.5.24 (pianificazione e preparazione gestione incidenti), A.5.27 (apprendimento dagli incidenti), A.5.28 (raccolta evidenze). Gli esiti sono input della cl. 9.3 (riesame) e possono modificare la valutazione dei rischi (cl. 6.1).

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

L'andamento delle NC e l'efficacia delle azioni correttive sono valutati almeno annualmente in sede di Riesame della Direzione e ad ogni evento significativo. La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.

diff --git a/application/cli/_docs_na/18.html b/application/cli/_docs_na/18.html new file mode 100644 index 0000000..38a9402 --- /dev/null +++ b/application/cli/_docs_na/18.html @@ -0,0 +1,49 @@ + + +

Procedura di Gestione delle Competenze e della Formazione

+ +

1. Scopo

+

Assicurare che il personale di Nuova Agile Technology srl che svolge attività rilevanti per il SGSI possieda le competenze necessarie e sia consapevole del proprio ruolo nella sicurezza delle informazioni. La procedura attua la ISO/IEC 27001:2022 cl. 7.2 (competenza) e cl. 7.3 (consapevolezza).

+ +

2. Ambito

+

Si applica a tutto il personale: 9 dipendenti, 2 collaboratori P.IVA e la Presidente/Direzione, nonché ai ruoli SGSI (RSGSI, Resp. IT/Sicurezza, DPO esterno). Considera le competenze specifiche per un'azienda cloud-only: sicurezza dei servizi cloud (Aruba IT, Hetzner DE), uso sicuro dei portatili, sviluppo sicuro dei prodotti on-premise e SaaS, protezione dei dati personali (PII) e uso responsabile delle piattaforme AI.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + +

5. Flusso/attività passo-passo

+
    +
  1. Definizione dei fabbisogni (input: ruoli SGSI, esiti rischi/audit/incidenti; output: matrice competenze per ruolo). Per ciascun ruolo si individuano le competenze richieste (cl. 7.2 a/b) e si rileva il divario rispetto alle competenze possedute.
  2. +
  3. Pianificazione formativa (output: piano formativo annuale). Il RSGSI definisce corsi e attività di awareness, con priorità, destinatari e scadenze; il piano include almeno: formazione di awareness generale per tutti, formazione tecnica per IT/sviluppo, sessione di governance per la Direzione, modulo sulla protezione delle PII.
  4. +
  5. Assegnazione ed erogazione (input: piano; output: corsi assegnati). I corsi sono assegnati al personale tramite il modulo "Formazione" della piattaforma; l'erogazione può avvenire in modalità e-learning, in aula o on-the-job.
  6. +
  7. Consapevolezza continua (cl. 7.3): si diffondono comunicazioni periodiche su politiche, minacce attuali (es. phishing) e responsabilità individuali; al nuovo ingresso (onboarding) è prevista una sessione di awareness obbligatoria, prima dell'accesso ai sistemi.
  8. +
  9. Registrazione e verifica (output: evidenze di completamento). Per ogni assegnazione si registrano stato, data di completamento ed esito di eventuali test/quiz nel modulo "Formazione".
  10. +
  11. Valutazione dell'efficacia: il RSGSI verifica il tasso di completamento e l'adeguatezza delle competenze acquisite (es. esiti dei test, riduzione di incidenti legati a errore umano); le carenze diventano azioni di miglioramento o NC.
  12. +
  13. Gestione di ingressi e cessazioni: all'assunzione si definiscono i requisiti di competenza e consapevolezza; alla cessazione si rammentano gli obblighi di riservatezza residui (A.6.5).
  14. +
+ +

6. Controlli ISO/clausole collegati

+

cl. 7.2/7.3; A.6.3 (formazione e awareness), A.6.1/A.6.2/A.6.5 (ciclo di vita del rapporto), A.8.28 (codifica sicura per gli sviluppatori). La formazione è input/output del Riesame della Direzione (cl. 9.3) e misura di trattamento del rischio "errore umano" (cl. 6.1).

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Il piano formativo è riesaminato e aggiornato almeno annualmente e ad ogni cambiamento rilevante (nuovi ruoli, nuove tecnologie/provider, nuove minacce, modifiche normative). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.

diff --git a/application/cli/_docs_na/19.html b/application/cli/_docs_na/19.html new file mode 100644 index 0000000..b3e9fb8 --- /dev/null +++ b/application/cli/_docs_na/19.html @@ -0,0 +1,65 @@ + + +

1. Scopo

+

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") concede, modifica, riesamina e revoca gli accessi logici alle proprie risorse informative, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (principio del least privilege) e che ogni accesso sia protetto da autenticazione a più fattori (MFA). La procedura copre l'intero ciclo di vita dell'identità: onboarding, variazioni di ruolo, riesame periodico e offboarding.

+ +

2. Ambito

+

Si applica a tutti gli accessi logici a: piattaforme cloud (Aruba IT, Hetzner DE), pannelli SaaS multi-tenant erogati ai clienti, repository di codice, strumenti di collaborazione, posta elettronica, piattaforme di intelligenza artificiale tramite API, gestore di password aziendale e ai PC portatili cifrati in dotazione. Riguarda dipendenti, collaboratori esterni a P.IVA e utenze tecniche/di servizio. Non esistono server in sede: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova la procedura, autorizza gli accessi privilegiati critici e le deroghe
Responsabile SGSIMassimo TagliaviniCoordina i riesami periodici degli accessi e mantiene le evidenze
Responsabile IT/SicurezzaSimon FattoriCrea/modifica/revoca le utenze, configura l'MFA, esegue le verifiche tecniche
Responsabile dell'unità richiedentevariabileRichiede e giustifica gli accessi del proprio personale
+ +

5. Flusso/attività passo-passo

+

5.1 Onboarding (ingresso di un nuovo utente)

+
    +
  1. Il responsabile invia a Simon Fattori la richiesta con ruolo, profilo di accesso richiesto e data di inizio.
  2. +
  3. Simon Fattori crea l'identità sulle sole piattaforme necessarie al ruolo, applicando il least privilege e profili predefiniti per mansione.
  4. +
  5. Si attiva obbligatoriamente l'MFA su tutte le utenze (cloud, SaaS, repository, posta, gestore password, API AI). Senza MFA l'accesso non è abilitato.
  6. +
  7. Il PC portatile viene consegnato già cifrato a disco intero; le credenziali sono custodite solo nel gestore di password aziendale.
  8. +
  9. L'utente sottoscrive la Politica d'uso accettabile e riceve la formazione di sicurezza di base.
  10. +
+

5.2 Variazione di ruolo

+
    +
  1. A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.
  2. +
  3. Simon Fattori adegua i privilegi rimuovendo quelli non più pertinenti prima di aggiungere i nuovi (no accumulo di permessi).
  4. +
+

5.3 Riesame periodico degli accessi

+
    +
  1. Con cadenza almeno semestrale Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli accessi privilegiati e alle utenze di servizio.
  2. +
  3. Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come non conformità nel modulo dedicato.
  4. +
+

5.4 Offboarding (cessazione)

+
    +
  1. Alla comunicazione di cessazione, Simon Fattori disabilita tutte le utenze entro la data di fine rapporto (idealmente lo stesso giorno) e revoca chiavi API, token e accessi ai repository.
  2. +
  3. Si ritira il PC portatile, se ne verifica la cifratura e si procede alla riassegnazione o cancellazione sicura.
  4. +
  5. Si ruotano eventuali credenziali condivise di cui l'utente era a conoscenza.
  6. +
  7. L'avvenuto offboarding è registrato come evidenza.
  8. +
+ +

6. Controlli ISO + riferimenti NIS2

+

La procedura attua i controlli A.5.15–A.5.18, A.8.2, A.8.3, A.8.5 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Risponde inoltre alle misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in materia di controllo degli accessi e uso dell'autenticazione a più fattori. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli. Versione 1.0.

diff --git a/application/cli/_docs_na/20.html b/application/cli/_docs_na/20.html new file mode 100644 index 0000000..6576cdc --- /dev/null +++ b/application/cli/_docs_na/20.html @@ -0,0 +1,56 @@ + + +

1. Scopo

+

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando una risposta tempestiva, la riduzione degli impatti e il rispetto degli obblighi di notifica previsti dalla normativa NIS2. La procedura disciplina anche la comunicazione ai clienti impattati nel ruolo dell'Azienda quale fornitore di soggetti NIS2.

+ +

2. Ambito

+

Si applica a tutti gli incidenti che riguardano la riservatezza, l'integrità o la disponibilità delle informazioni e dei servizi dell'Azienda: ambienti cloud (Aruba IT, Hetzner DE), servizi SaaS multi-tenant, endpoint (PC portatili cifrati), piattaforme di intelligenza artificiale usate via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, assenti per l'architettura cloud-only.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoDecide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23)
Responsabile SGSIMassimo TagliaviniCoordina la gestione dell'incidente, cura le registrazioni e la relazione finale
Responsabile IT/SicurezzaSimon FattoriContiene, eradica e ripristina; raccoglie le evidenze tecniche
DPO esternoConsulente esternoValuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante
+ +

5. Flusso/attività passo-passo

+
    +
  1. Rilevazione e segnalazione. Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel modulo "Incidenti" della piattaforma con data e ora di conoscenza.
  2. +
  3. Triage e classificazione. Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è "significativo" secondo i criteri di legge e delle Determinazioni ACN (es. impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: [DA VERIFICARE] con la Direzione e il supporto consulenziale.
  4. +
  5. Contenimento, eradicazione, ripristino. Simon Fattori isola i sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite i backup (vedi Procedura di Backup e Ripristino), tracciando i tempi delle fasi.
  6. +
  7. Notifica al CSIRT Italia (ACN) – se l'incidente è significativo, secondo le tempistiche dell'art. 25 del D.Lgs. 138/2024: +
      +
    • Pre-allarme (early warning) entro 24 ore dalla conoscenza dell'incidente significativo;
    • +
    • Notifica completa entro 72 ore dalla conoscenza;
    • +
    • Relazione finale entro 1 mese dalla notifica completa (e relazioni intermedie se richieste).
    • +
    +La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.
  8. +
  9. Valutazione dati personali. Se l'incidente comporta una violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).
  10. +
  11. Comunicazione ai clienti impattati. Nel ruolo di fornitore di clienti NIS2, l'Azienda informa tempestivamente i clienti i cui servizi/dati sono coinvolti, secondo gli obblighi contrattuali di supply chain, fornendo gli elementi utili ai loro adempimenti di notifica.
  12. +
  13. Chiusura e lezioni apprese. A risoluzione, si redige la relazione finale, si aprono eventuali non conformità e azioni correttive nel modulo "Non conformità" e si aggiorna il modulo "Rischi" se emergono nuovi rischi.
  14. +
+ +

6. Controlli ISO + riferimenti NIS2 (tempistiche)

+

La procedura attua i controlli A.5.24–A.5.28 e A.5.7 di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018. Sul piano normativo dà attuazione agli artt. 23, 24 e 25 del D.Lgs. 138/2024. Le tempistiche esatte di notifica sono: early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese. I criteri di significatività seguono la Determinazione ACN n. 164179/2025 e le Determinazioni vigenti.

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versione 1.0.

diff --git a/application/cli/_docs_na/21.html b/application/cli/_docs_na/21.html new file mode 100644 index 0000000..9c83224 --- /dev/null +++ b/application/cli/_docs_na/21.html @@ -0,0 +1,65 @@ + + +

1. Scopo

+

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") esegue, protegge, verifica e ripristina le copie di sicurezza (backup) delle informazioni e dei servizi critici, al fine di garantire la disponibilità e l'integrità dei dati e la capacità di ripristino in caso di guasto, errore, cancellazione accidentale o attacco (es. ransomware).

+ +

2. Ambito

+

Si applica ai dati e ai servizi gestiti in cloud: database e applicativi SaaS multi-tenant, codice sorgente e configurazioni dei prodotti, dati dei clienti trattati nel SaaS, posta e documenti aziendali. Le copie risiedono su cloud (Aruba IT, Hetzner DE). Gli endpoint (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud. Non esistono backup su nastro o server in sede.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova la strategia di backup e i livelli di servizio (RPO/RTO)
Responsabile SGSIMassimo TagliaviniVerifica che i test di ripristino siano eseguiti e documentati
Responsabile IT/SicurezzaSimon FattoriConfigura ed esegue i backup, ne monitora l'esito, esegue i ripristini e i test
+ +

5. Flusso/attività passo-passo

+

5.1 Pianificazione

+
    +
  1. Per ciascun servizio critico si definiscono RPO (massima perdita di dati tollerata) e RTO (tempo massimo di ripristino), approvati dalla Direzione.
  2. +
  3. Si adotta lo schema di riferimento 3-2-1 per quanto applicabile in cloud: più copie, su servizi/regioni distinti, con almeno una copia logicamente separata e protetta da modifiche.
  4. +
+

5.2 Esecuzione

+
    +
  1. I backup dei database SaaS e dei dati critici sono automatici e schedulati (frequenza coerente con l'RPO, di norma giornaliera).
  2. +
  3. Le copie sono cifrate a riposo (A.8.24) e conservate in cloud con accesso ristretto e MFA.
  4. +
  5. Ove disponibile, si attiva l'immutabilità delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.
  6. +
  7. Si applica una politica di retention definita (es. copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione, A.8.13/27018).
  8. +
+

5.3 Monitoraggio

+
    +
  1. Simon Fattori verifica l'esito di ogni job di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.
  2. +
  3. Gli esiti negativi ricorrenti sono registrati come non conformità.
  4. +
+

5.4 Test di ripristino

+
    +
  1. Con cadenza almeno trimestrale si esegue un test di ripristino su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO.
  2. +
  3. L'esito è documentato; eventuali scostamenti attivano azioni correttive.
  4. +
+

5.5 Ripristino reale

+
    +
  1. In caso di incidente, il ripristino è autorizzato e coordinato secondo la Procedura BCP/DR; si privilegia una copia integra e verificata; al termine si validano i dati ripristinati.
  2. +
+ +

6. Controlli ISO + riferimenti NIS2

+

La procedura attua i controlli A.8.13, A.8.14, A.5.30, A.8.24 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di backup e continuità. Le evidenze dei test di ripristino sono utili anche a dimostrare resilienza ai clienti NIS2 nell'ambito della supply chain.

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche dei servizi cloud o dei requisiti RPO/RTO. Versione 1.0.

diff --git a/application/cli/_docs_na/22.html b/application/cli/_docs_na/22.html new file mode 100644 index 0000000..c78bac2 --- /dev/null +++ b/application/cli/_docs_na/22.html @@ -0,0 +1,51 @@ + + +

1. Scopo

+

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") richiede, valuta, autorizza, attua e verifica i cambiamenti che possono influire sulla sicurezza, la disponibilità e l'integrità dei propri sistemi, servizi e configurazioni, in modo controllato e tracciabile, riducendo il rischio di indisponibilità o di introduzione di vulnerabilità.

+ +

2. Ambito

+

Si applica ai cambiamenti su: ambienti cloud (Aruba IT, Hetzner DE), configurazioni di rete e di sicurezza, servizi SaaS multi-tenant, rilasci di nuove versioni dei prodotti software (SaaS e on-premise presso i clienti), integrazioni con piattaforme AI via API, configurazioni degli endpoint (PC portatili cifrati) e modifiche alle policy/strumenti di sicurezza. Sono esclusi i cambiamenti puramente di contenuto privi di impatto su sicurezza o servizio.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoAutorizza i cambiamenti ad alto impatto e le finestre di rilascio critiche
Responsabile SGSIMassimo TagliaviniVerifica che i cambiamenti rilevanti siano valutati nel rischio e documentati
Responsabile IT/SicurezzaSimon FattoriValuta tecnicamente, attua il cambiamento, esegue i test e il piano di rollback
RichiedentevariabileApre la richiesta di cambiamento descrivendo finalità e impatto atteso
+ +

5. Flusso/attività passo-passo

+
    +
  1. Richiesta (RFC). Il richiedente apre una richiesta di cambiamento descrivendo obiettivo, sistemi coinvolti, impatto atteso e urgenza.
  2. +
  3. Valutazione di impatto e rischio. Simon Fattori classifica il cambiamento (standard a basso rischio / normale / emergenza) e ne valuta gli effetti su sicurezza, dati personali e continuità. I cambiamenti rilevanti sono registrati nel modulo "Rischi" ove pertinente.
  4. +
  5. Autorizzazione. I cambiamenti standard a basso rischio sono approvati da Simon Fattori; quelli normali ad alto impatto richiedono l'autorizzazione della Direzione. Va sempre definito un piano di rollback.
  6. +
  7. Test in ambiente separato. Le modifiche software sono validate in ambienti di sviluppo/test separati dall'esercizio (A.8.31), con test funzionali e di sicurezza (A.8.29) prima del rilascio.
  8. +
  9. Attuazione. Il cambiamento è applicato in una finestra concordata; per il SaaS si privilegiano rilasci controllati. Per i prodotti on-premise, l'Azienda fornisce ai clienti note di rilascio e indicazioni di aggiornamento, nel rispetto degli obblighi contrattuali di supply chain.
  10. +
  11. Verifica post-cambiamento. Si verifica il corretto funzionamento e l'assenza di effetti collaterali; in caso di esito negativo si attiva il rollback.
  12. +
  13. Chiusura. Esito e documentazione sono registrati; eventuali anomalie alimentano non conformità e azioni correttive.
  14. +
+

5.1 Cambiamenti di emergenza

+

Per cambiamenti urgenti (es. mitigazione di una vulnerabilità critica), l'attuazione può precedere l'autorizzazione formale, ma deve essere documentata a posteriori entro il giorno lavorativo successivo e ratificata dalla Direzione.

+ +

6. Controlli ISO + riferimenti NIS2

+

La procedura attua i controlli A.8.32, A.8.31, A.8.25, A.8.28, A.8.29 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di sicurezza dello sviluppo e gestione delle modifiche, contribuendo a prevenire incidenti che ricadrebbero negli obblighi di notifica (art. 25).

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche del processo di rilascio. Versione 1.0.

diff --git a/application/cli/_docs_na/23.html b/application/cli/_docs_na/23.html new file mode 100644 index 0000000..9b98069 --- /dev/null +++ b/application/cli/_docs_na/23.html @@ -0,0 +1,61 @@ + + +

1. Scopo

+

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") identifica, valuta, prioritizza e rimedia le vulnerabilità tecniche dei propri sistemi, applicazioni e componenti software, garantendo l'applicazione tempestiva delle patch di sicurezza e la riduzione della superficie di attacco.

+ +

2. Ambito

+

Si applica a: ambienti cloud (Aruba IT, Hetzner DE), sistemi operativi e middleware dei servizi SaaS, dipendenze e librerie di terze parti dei prodotti software (SaaS e on-premise), integrazioni con piattaforme AI via API, configurazioni di sicurezza e endpoint (PC portatili cifrati). Per i prodotti on-premise installati presso i clienti, l'ambito copre la produzione e distribuzione delle patch ai clienti.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova le tempistiche di rimedio e autorizza eventuali deroghe motivate
Responsabile SGSIMassimo TagliaviniVerifica il rispetto dei tempi di rimedio e registra le non conformità
Responsabile IT/SicurezzaSimon FattoriRaccoglie le fonti, valuta e prioritizza le vulnerabilità, applica le patch e i test
+ +

5. Flusso/attività passo-passo

+

5.1 Identificazione

+
    +
  1. Simon Fattori monitora con continuità le fonti di vulnerabilità: bollettini dei fornitori cloud, avvisi CSIRT/ACN, advisory delle librerie/dipendenze usate dai prodotti, scansioni periodiche e avvisi automatici delle piattaforme (A.5.7, A.8.16).
  2. +
  3. Si mantiene un inventario aggiornato dei componenti software e delle dipendenze per correlare rapidamente le vulnerabilità ai sistemi interessati.
  4. +
+

5.2 Valutazione e prioritizzazione

+
    +
  1. Ogni vulnerabilità è valutata per gravità (es. punteggio CVSS), esposizione e impatto sui dati e sui servizi, e registrata se rilevante nel modulo "Rischi".
  2. +
  3. Si assegna una priorità con relativi tempi target di rimedio, ad esempio: critiche entro 48–72 ore, alte entro 7 giorni, medie entro 30 giorni, basse alla successiva finestra pianificata. [I valori esatti sono da confermare nel piano di trattamento del rischio.]
  4. +
+

5.3 Rimedio

+
    +
  1. L'applicazione delle patch segue la Procedura di Gestione dei Cambiamenti (test in ambiente separato e piano di rollback); per le vulnerabilità critiche si attiva il percorso di cambiamento di emergenza.
  2. +
  3. Dove la patch non è immediatamente disponibile, si adottano misure compensative (es. restrizione accessi, isolamento, disattivazione della funzione vulnerabile).
  4. +
  5. Per i prodotti on-premise, l'Azienda rilascia la patch e informa tempestivamente i clienti impattati con le istruzioni di aggiornamento, in adempimento agli obblighi contrattuali di supply chain.
  6. +
+

5.4 Verifica e chiusura

+
    +
  1. Si verifica l'effettiva risoluzione (riscansione/test) e si chiude la vulnerabilità.
  2. +
  3. Gli scostamenti dai tempi target sono registrati come non conformità con azione correttiva.
  4. +
  5. Se una vulnerabilità è stata sfruttata, si attiva la Procedura di Gestione degli Incidenti.
  6. +
+ +

6. Controlli ISO + riferimenti NIS2

+

La procedura attua i controlli A.8.8, A.8.7, A.8.9, A.5.7, A.8.16 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di gestione e divulgazione delle vulnerabilità. Una vulnerabilità sfruttata che causi un incidente significativo attiva gli obblighi di notifica dell'art. 25 (early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese).

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche degli strumenti di scansione o del parco software. Versione 1.0.

diff --git a/application/cli/_docs_na/24.html b/application/cli/_docs_na/24.html new file mode 100644 index 0000000..9f67e38 --- /dev/null +++ b/application/cli/_docs_na/24.html @@ -0,0 +1,65 @@ + + +

1. Scopo

+

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") garantisce la continuità operativa dei propri servizi critici e il ripristino in caso di disastro (Disaster Recovery), al fine di limitare l'impatto di eventi gravi sulla disponibilità dei servizi, sui dati dei clienti e sull'operatività aziendale, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati.

+ +

2. Ambito

+

Si applica ai servizi SaaS multi-tenant erogati in cloud, ai dati dei clienti trattati nel SaaS, ai sistemi di sviluppo e rilascio dei prodotti software, agli strumenti di collaborazione e alla capacità di lavoro del team (interamente su PC portatili cifrati, da remoto). L'infrastruttura è interamente cloud (Aruba IT, Hetzner DE): gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi (es. ransomware), errori gravi e indisponibilità del personale. Non sono considerati scenari di sala server in sede, assente per architettura.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoAttiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse
Responsabile SGSIMassimo TagliaviniMantiene il piano BCP/DR, coordina i test e documenta gli esiti
Responsabile IT/SicurezzaSimon FattoriEsegue il ripristino tecnico dei servizi e dei dati secondo il piano
DPO esternoConsulente esternoValuta gli impatti sui dati personali in scenari di indisponibilità/perdita
+ +

5. Flusso/attività passo-passo

+

5.1 Analisi di impatto e obiettivi

+
    +
  1. Si individuano i servizi critici (in primis il SaaS) tramite una Business Impact Analysis e si definiscono RTO e RPO per ciascuno, approvati dalla Direzione.
  2. +
  3. Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.
  4. +
+

5.2 Strategie di continuità

+
    +
  1. Si privilegiano architetture ridondate e la possibilità di ripristino su una regione/fornitore alternativo ove fattibile (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.
  2. +
  3. Essendo il team interamente remoto su portatili cifrati, la continuità del lavoro è intrinsecamente resiliente a indisponibilità di una singola sede.
  4. +
+

5.3 Attivazione e gestione della crisi

+
    +
  1. Al verificarsi di un evento grave, la Direzione (o suo delegato) attiva il piano e nomina i referenti.
  2. +
  3. Si attiva in parallelo la Procedura di Gestione degli Incidenti; se l'evento configura un incidente significativo, si applicano gli obblighi di notifica al CSIRT Italia (ACN).
  4. +
  5. Simon Fattori esegue il ripristino dei servizi e dei dati dalle copie integre (Procedura di Backup e Ripristino), rispettando RTO/RPO.
  6. +
+

5.4 Comunicazione

+
    +
  1. Si comunica tempestivamente ai clienti impattati lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.
  2. +
+

5.5 Ritorno alla normalità e test

+
    +
  1. Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con lezioni apprese.
  2. +
  3. Il piano BCP/DR è testato almeno una volta l'anno (esercitazione/simulazione); gli esiti aggiornano il piano e alimentano azioni correttive.
  4. +
+ +

6. Controlli ISO + riferimenti NIS2 (tempistiche)

+

La procedura attua i controlli A.5.29, A.5.30, A.8.13, A.8.14 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di continuità operativa e ripristino. Quando l'interruzione configura un incidente significativo, valgono le tempistiche di notifica dell'art. 25: early warning entro 24 ore, notifica completa entro 72 ore, relazione finale entro 1 mese.

+ +

7. Registrazioni/evidenze

+ + +

8. Riesame e versionamento

+

Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni test o evento significativo o a fronte di cambiamenti dell'architettura cloud. Versione 1.0.

diff --git a/application/cli/_docs_na/25.html b/application/cli/_docs_na/25.html new file mode 100644 index 0000000..cb0f1f3 --- /dev/null +++ b/application/cli/_docs_na/25.html @@ -0,0 +1,46 @@ + + +

1. Scopo

+

Definire i passi minimi e obbligatori per configurare in modo sicuro ogni PC portatile aziendale di Nuova Agile Technology srl, indipendentemente dal sistema operativo (Windows, macOS o Linux). Poiché l'azienda non ha server in sede e lavora interamente in cloud, il portatile è il principale punto di esposizione: va trattato come un asset critico.

+ +

2. A chi si applica

+

A tutti i dipendenti e collaboratori esterni (P.IVA) che usano un portatile, aziendale o personale, per accedere a servizi, codice o dati aziendali e dei clienti.

+ +

3. Prerequisiti

+ + +

4. Passi operativi

+
    +
  1. Cifratura del disco (obbligatoria). Attiva la cifratura dell'intero disco prima di salvare qualsiasi dato: Windows = BitLocker (TPM + PIN); macOS = FileVault; Linux = LUKS. Conserva la chiave di recupero nel password manager aziendale, mai su un foglio o file in chiaro.
  2. +
  3. Account e privilegi. Usa un account standard per il lavoro quotidiano. Non navigare né leggere email da un account amministratore. Rinomina o disabilita gli account ospite/predefiniti.
  4. +
  5. Blocco schermo. Imposta il blocco automatico dopo massimo 5 minuti di inattività e richiedi password/biometria allo sblocco. Blocca sempre manualmente (Win+L / Ctrl+Cmd+Q) lasciando la postazione.
  6. +
  7. Schermata di avvio e firmware. Imposta una password al firmware/UEFI dove possibile e abilita Secure Boot. Disabilita l'avvio da USB se non necessario.
  8. +
  9. Firewall e servizi. Attiva il firewall locale del sistema operativo. Disattiva condivisione file/stampanti, desktop remoto e servizi non usati.
  10. +
  11. Antimalware. Mantieni attivo l'antimalware (Microsoft Defender o soluzione aziendale) con protezione in tempo reale e aggiornamenti automatici (vedi istruzione dedicata).
  12. +
  13. Aggiornamenti. Abilita gli aggiornamenti automatici di sistema e applicazioni (vedi Istruzione Gestione Patch).
  14. +
  15. Backup. Salva il lavoro su repository e storage cloud aziendali, non solo in locale. Verifica che il codice sia versionato (git) e i documenti sui drive aziendali.
  16. +
  17. Software. Installa solo software da fonti ufficiali e necessario al lavoro. Rimuovi applicazioni inutili e plugin/estensioni browser non indispensabili.
  18. +
  19. Rete. Su reti Wi-Fi pubbliche usa la connessione solo tramite VPN aziendale (se fornita) o hotspot personale. Non disattivare il firewall per "far funzionare" un servizio.
  20. +
  21. MDM. Se è presente un sistema di gestione dispositivi (MDM), non rimuovere l'agente né eludere le policy applicate.
  22. +
+ +

5. Verifiche e controlli di esito

+ + +

6. In caso di problema

+

Se non riesci ad attivare la cifratura, perdi la chiave di recupero, sospetti software malevolo o il PC viene smarrito/rubato, contatta immediatamente il Resp. IT/Sicurezza Simon Fattori. In caso di furto o smarrimento, segnala entro poche ore: potrebbe attivare un incidente di sicurezza.

+ +

7. Controlli ISO collegati

+

ISO/IEC 27001:2022 — A.8.1 (dispositivi endpoint dell'utente), A.8.7 (protezione dai malware), A.5.17 (informazioni di autenticazione). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica di base e sicurezza nell'uso dei sistemi.

+ +

8. Versionamento

+

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o a ogni cambiamento rilevante del parco dispositivi.

diff --git a/application/cli/_docs_na/26.html b/application/cli/_docs_na/26.html new file mode 100644 index 0000000..ad121f1 --- /dev/null +++ b/application/cli/_docs_na/26.html @@ -0,0 +1,42 @@ + + +

1. Scopo

+

Garantire che ogni accesso ai servizi cloud e agli strumenti aziendali di Nuova Agile Technology srl sia protetto da autenticazione a più fattori (MFA), riducendo il rischio di compromissione anche in caso di password rubata. La sola password non è mai sufficiente.

+ +

2. A chi si applica

+

A tutti i dipendenti e collaboratori esterni che accedono a posta, repository di codice, console cloud (Aruba, Hetzner), piattaforme AI, password manager e gestore segreti.

+ +

3. Prerequisiti

+ + +

4. Passi operativi

+
    +
  1. Scegli il secondo fattore corretto. Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. Evita gli SMS dove esiste un'alternativa.
  2. +
  3. Attiva l'MFA su ogni servizio critico. Vai nelle impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita. Procedi servizio per servizio: posta, repository (es. GitHub/Gitea), console Aruba e Hetzner, piattaforme AI, password manager.
  4. +
  5. Registra il dispositivo. Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2. Conferma inserendo il primo codice generato.
  6. +
  7. Salva i codici di recupero. Ogni servizio genera codici di backup monouso: salvali solo nel password manager aziendale, mai in chiaro su file, email o foglietti.
  8. +
  9. Imposta un secondo metodo. Dove possibile registra un secondo fattore (es. una seconda passkey o una chiave fisica di backup) per non restare bloccato se perdi lo smartphone.
  10. +
  11. Proteggi il password manager. La master password deve essere lunga, unica e mai riutilizzata, e l'accesso al password manager deve avere MFA attivo.
  12. +
  13. Account condivisi/segreti. Non condividere account personali. Le credenziali di servizio e i segreti applicativi vanno nel gestore segreti aziendale, non scambiati via chat o email.
  14. +
+ +

5. Verifiche e controlli di esito

+ + +

6. In caso di problema

+

Se perdi lo smartphone, non ricevi i codici, esaurisci i codici di recupero o sospetti un accesso non autorizzato, contatta subito il Resp. IT/Sicurezza Simon Fattori per il reset controllato. Non disattivare l'MFA per "comodità": è vietato.

+ +

7. Controlli ISO collegati

+

ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura). Coerente con NIS2 (D.Lgs. 138/2024, art. 24): uso di autenticazione a più fattori e soluzioni di autenticazione sicura tra le misure di gestione del rischio.

+ +

8. Versionamento

+

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'introduzione di nuovi servizi.

diff --git a/application/cli/_docs_na/27.html b/application/cli/_docs_na/27.html new file mode 100644 index 0000000..8070459 --- /dev/null +++ b/application/cli/_docs_na/27.html @@ -0,0 +1,50 @@ + + +

1. Scopo

+

Definire i passi operativi per assegnare e revocare in modo controllato accessi, dispositivi e credenziali quando una persona entra o esce da Nuova Agile Technology srl. L'obiettivo è dare a ciascuno solo ciò che serve (minimo privilegio) e revocare tutto tempestivamente all'uscita.

+ +

2. A chi si applica

+

Al Resp. IT/Sicurezza (esecutore principale), alla Direzione (autorizzazione) e a chiunque gestisca account o strumenti. Riguarda dipendenti e collaboratori esterni (P.IVA).

+ +

3. Prerequisiti

+ + +

4. Passi operativi — Onboarding

+
    +
  1. Crea l'identità. Apri l'account aziendale (posta + identità SSO se presente) con nome utente standard. Forza il cambio password al primo accesso e attiva l'MFA.
  2. +
  3. Assegna gli accessi minimi. Concedi solo i servizi/ruoli richiesti per la mansione. Per i collaboratori esterni limita l'accesso ai soli progetti pertinenti e, se possibile, con scadenza.
  4. +
  5. Prepara il dispositivo. Consegna il portatile configurato secondo l'Istruzione Hardening (disco cifrato, antimalware, blocco schermo) e registralo nell'inventario.
  6. +
  7. Consegna credenziali e segreti. Le credenziali di servizio passano tramite password manager/gestore segreti condiviso, mai via email o chat.
  8. +
  9. Formazione iniziale. Fai leggere e accettare le istruzioni operative chiave (MFA, phishing, uso AI, hardening) e il regolamento sull'uso degli strumenti. Registra l'avvenuta consapevolezza.
  10. +
  11. Registra tutto. Annota nel registro accessi data, ruolo e servizi concessi.
  12. +
+ +

4-bis. Passi operativi — Offboarding

+
    +
  1. Disabilita subito gli accessi. Alla data di cessazione (o prima, se richiesto) disabilita l'account principale e revoca le sessioni attive; non limitarti a cambiare la password.
  2. +
  3. Revoca su ogni servizio. Rimuovi l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM.
  4. +
  5. Ruota i segreti condivisi. Cambia password, chiavi API e token a cui la persona aveva accesso. Questo vale specialmente per i collaboratori esterni.
  6. +
  7. Recupera il dispositivo. Ritira il portatile, verifica la cifratura ed esegui il wipe sicuro prima di riassegnarlo. Se il dispositivo era personale, rimuovi dati e accessi aziendali.
  8. +
  9. Trasferisci i dati. Riassegna repository, documenti e caselle condivise a un referente designato.
  10. +
  11. Chiudi il registro. Annota data di revoca e segreti ruotati.
  12. +
+ +

5. Verifiche e controlli di esito

+ + +

6. In caso di problema

+

Per dubbi su quali accessi concedere/revocare, segreti non ruotabili o dispositivi non recuperati, contatta il Resp. IT/Sicurezza Simon Fattori. In caso di uscita conflittuale, dare priorità assoluta alla revoca immediata degli accessi.

+ +

7. Controlli ISO collegati

+

ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.1 (endpoint), A.6.3 (consapevolezza in fase di ingresso). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per controllo degli accessi e igiene informatica.

+ +

8. Versionamento

+

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.

diff --git a/application/cli/_docs_na/28.html b/application/cli/_docs_na/28.html new file mode 100644 index 0000000..2162f72 --- /dev/null +++ b/application/cli/_docs_na/28.html @@ -0,0 +1,43 @@ + + +

1. Scopo

+

Assicurare che sistemi operativi, applicazioni, browser e dipendenze dei prodotti di Nuova Agile Technology srl siano aggiornati con le correzioni di sicurezza in tempi adeguati. Le vulnerabilità non corrette sono una delle principali cause di compromissione.

+ +

2. A chi si applica

+

A tutti i dipendenti e collaboratori esterni per i propri portatili e strumenti; al Resp. IT/Sicurezza per i servizi cloud, le immagini dei prodotti SaaS e on-premise.

+ +

3. Prerequisiti

+ + +

4. Passi operativi

+
    +
  1. Abilita gli aggiornamenti automatici. Sistema operativo (Windows Update, aggiornamenti macOS, gestore pacchetti Linux) e browser su aggiornamento automatico. Non rinviare gli aggiornamenti oltre il necessario.
  2. +
  3. Aggiorna le applicazioni. Tieni aggiornati editor, strumenti di sviluppo, client VPN, antimalware ed estensioni del browser. Rimuovi software non più usato o non più supportato dal fornitore.
  4. +
  5. Riavvia. Molti aggiornamenti si completano solo al riavvio: riavvia il portatile almeno una volta a settimana e quando richiesto.
  6. +
  7. Definisci le priorità (a cura del Resp. IT). Classifica le patch per gravità. Criteri indicativi: vulnerabilità critiche sfruttate attivamente → applicare con urgenza (entro pochi giorni, [DA VERIFICARE] rispetto a SLA interni); alte → tempi brevi; medie/basse → ciclo ordinario.
  8. +
  9. Dipendenze dei prodotti. Per i prodotti SaaS e on-premise, monitora le dipendenze (librerie, container, runtime). Aggiorna le immagini e ricostruisci gli artefatti quando emergono vulnerabilità note.
  10. +
  11. Servizi cloud. Verifica e applica gli aggiornamenti sulle console e sui servizi gestiti (Aruba, Hetzner) secondo le indicazioni dei fornitori. Annota le finestre di manutenzione.
  12. +
  13. Testa prima di rilasciare ai clienti. Per le patch dei prodotti consegnati ai clienti, verifica in ambiente di prova prima del rilascio per evitare regressioni.
  14. +
  15. Registra. Tieni traccia di patch applicate, date e versioni nel registro aggiornamenti/asset.
  16. +
+ +

5. Verifiche e controlli di esito

+ + +

6. In caso di problema

+

Se un aggiornamento fallisce, causa malfunzionamenti, o non sai come trattare una vulnerabilità segnalata, contatta il Resp. IT/Sicurezza Simon Fattori. Non disinstallare le patch di sicurezza per "far funzionare" un'applicazione senza prima concordarlo.

+ +

7. Controlli ISO collegati

+

ISO/IEC 27001:2022 — A.8.8 (gestione delle vulnerabilità tecniche), A.8.7 (protezione dai malware), A.8.1 (endpoint). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per igiene informatica e gestione delle vulnerabilità.

+ +

8. Versionamento

+

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.

diff --git a/application/cli/_docs_na/29.html b/application/cli/_docs_na/29.html new file mode 100644 index 0000000..142efb8 --- /dev/null +++ b/application/cli/_docs_na/29.html @@ -0,0 +1,42 @@ + + +

1. Scopo

+

Definire come e con quale frequenza il Resp. IT/Sicurezza esamina i registri (log) e gli accessi dei servizi cloud di Nuova Agile Technology srl, per rilevare tempestivamente attività anomale o accessi non autorizzati. In assenza di server in sede, i log dei servizi cloud sono la principale fonte di visibilità.

+ +

2. A chi si applica

+

Principalmente al Resp. IT/Sicurezza Simon Fattori (esecutore). I dipendenti e collaboratori collaborano segnalando attività anomale sui propri account.

+ +

3. Prerequisiti

+ + +

4. Passi operativi

+
    +
  1. Verifica giornaliera rapida. Controlla gli avvisi di sicurezza automatici ricevuti via email dai fornitori (nuovi accessi, login da nuovi dispositivi/paesi, blocchi MFA). Tratta ogni avviso come da valutare, non da ignorare.
  2. +
  3. Revisione settimanale degli accessi. Esamina i log di autenticazione dei servizi critici cercando: login falliti ripetuti, accessi da località/orari inusuali, accessi a orari notturni non giustificati, nuove sessioni o dispositivi non riconosciuti.
  4. +
  5. Controllo dei cambiamenti privilegiati. Verifica modifiche a ruoli/permessi, creazione di nuovi account, generazione o rotazione di chiavi API e token. Ogni cambiamento deve essere riconducibile a una richiesta legittima.
  6. +
  7. Log dei prodotti SaaS. Controlla i registri applicativi (audit log) dei prodotti per accessi anomali ai dati dei clienti ed errori ricorrenti.
  8. +
  9. Correla gli eventi. Se noti un'anomalia, ricostruisci la sequenza tra servizi diversi usando orari allineati, per capire se si tratta di un singolo evento o di una catena.
  10. +
  11. Conserva e proteggi i log. Assicurati che i registri non siano modificabili dagli utenti finali e siano conservati per un periodo adeguato secondo le impostazioni dei fornitori [DA VERIFICARE rispetto alla policy di retention interna].
  12. +
  13. Documenta la revisione. Annota data, servizi controllati, anomalie rilevate e azioni intraprese nel registro delle revisioni.
  14. +
+ +

5. Verifiche e controlli di esito

+ + +

6. In caso di problema

+

Se rilevi un accesso non autorizzato confermato o sospetto, una chiave compromessa o attività anomale sui dati dei clienti, avvia la procedura di gestione incidenti. Il referente è il Resp. IT/Sicurezza Simon Fattori; per incidenti che possono ricadere sotto NIS2 ricorda le tempistiche di notifica al CSIRT Italia: pre-allarme 24h, notifica 72h, relazione finale 1 mese.

+ +

7. Controlli ISO collegati

+

ISO/IEC 27001:2022 — A.8.15 (logging), A.8.16 (attività di monitoraggio), A.5.17 (autenticazione). Coerente con ISO/IEC 27017/27018 per i servizi cloud e i dati personali, e con NIS2 (D.Lgs. 138/2024, art. 24) per il rilevamento degli incidenti.

+ +

8. Versionamento

+

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.

diff --git a/application/cli/_docs_na/30.html b/application/cli/_docs_na/30.html new file mode 100644 index 0000000..1f1a407 --- /dev/null +++ b/application/cli/_docs_na/30.html @@ -0,0 +1,43 @@ + + +

1. Scopo

+

Definire le regole pratiche per usare in sicurezza le piattaforme di intelligenza artificiale (assistenti, modelli, API) nel lavoro quotidiano di Nuova Agile Technology srl, evitando la divulgazione di dati personali dei clienti, segreti e proprietà intellettuale. L'AI è uno strumento utile ma i dati che vi inserisci possono essere trattati da terze parti.

+ +

2. A chi si applica

+

A tutti i dipendenti e collaboratori esterni che usano strumenti AI per sviluppo, supporto, redazione testi o analisi.

+ +

3. Prerequisiti

+ + +

4. Passi operativi

+
    +
  1. Usa solo strumenti approvati. Impiega le piattaforme AI autorizzate dall'azienda. Non registrare account aziendali su servizi AI non approvati per trattare contenuti di lavoro.
  2. +
  3. Non inviare dati personali dei clienti. È vietato inserire nei prompt dati personali dei clienti o degli interessati (nomi, email, dati di contatto, dati contenuti nel SaaS) salvo che esista un accordo/DPA adeguato con il fornitore e si applichi la minimizzazione.
  4. +
  5. Non inviare segreti. Mai incollare password, chiavi API, token, certificati, stringhe di connessione o configurazioni di produzione. Questi vivono nel gestore segreti, non nei prompt.
  6. +
  7. Minimizza e anonimizza. Prima di chiedere aiuto, rimuovi o sostituisci i dati identificativi con segnaposto (es. "CLIENTE_X", "email@example.com"). Condividi solo il minimo necessario a ottenere la risposta.
  8. +
  9. Codice sorgente. Non caricare interi repository proprietari o codice contenente segreti. Estrai solo lo snippet rilevante e ripulito.
  10. +
  11. Verifica gli output. Tratta le risposte dell'AI come bozze da verificare: controlla correttezza, sicurezza del codice generato e assenza di riferimenti inventati prima di usarle in produzione o verso i clienti.
  12. +
  13. Impostazioni privacy. Dove possibile, disabilita l'uso dei tuoi dati per l'addestramento e usa i piani/impostazioni aziendali concordati.
  14. +
  15. Dubbi. Se non sei sicuro che un contenuto possa essere inviato all'AI, non inviarlo e chiedi prima al Resp. IT.
  16. +
+ +

5. Verifiche e controlli di esito

+ + +

6. In caso di problema

+

Se hai inviato per errore dati personali o segreti a una piattaforma AI, o hai un dubbio su uno strumento, contatta subito il Resp. IT/Sicurezza Simon Fattori (e, per i dati personali, il DPO esterno). Una divulgazione di dati personali può configurare un incidente da valutare.

+ +

7. Controlli ISO collegati

+

ISO/IEC 27001:2022 — A.5.17 (autenticazione), A.8.1 (endpoint), e in materia di protezione dei dati personali nel cloud ISO/IEC 27018; ISO/IEC 27017 per i servizi cloud. Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per sicurezza nell'uso dei sistemi e igiene informatica.

+ +

8. Versionamento

+

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'adozione di nuovi strumenti AI.

diff --git a/application/cli/_docs_na/31.html b/application/cli/_docs_na/31.html new file mode 100644 index 0000000..963917b --- /dev/null +++ b/application/cli/_docs_na/31.html @@ -0,0 +1,41 @@ + + +

1. Scopo

+

Mettere ogni persona di Nuova Agile Technology srl in condizione di riconoscere i tentativi di phishing (email, messaggi, telefonate fraudolente) e di segnalarli rapidamente, evitando di cliccare link, aprire allegati o consegnare credenziali. Il phishing è la porta d'ingresso più comune per gli attacchi.

+ +

2. A chi si applica

+

A tutti i dipendenti e collaboratori esterni che usano email, messaggistica e telefono per lavoro.

+ +

3. Prerequisiti

+ + +

4. Passi operativi

+
    +
  1. Fermati prima di agire. Diffida dei messaggi che creano urgenza, paura o curiosità ("account bloccato", "fattura urgente", "il capo chiede ora un bonifico/un buono regalo").
  2. +
  3. Controlla il mittente. Verifica l'indirizzo email reale, non solo il nome visualizzato. Attenzione a domini simili ma non identici (lettere sostituite, suffissi diversi).
  4. +
  5. Non cliccare d'impulso. Passa il mouse sui link e leggi l'URL di destinazione senza cliccare. Se non corrisponde al sito atteso, non aprirlo. Nel dubbio, raggiungi il servizio digitando tu l'indirizzo nel browser.
  6. +
  7. Allegati. Non aprire allegati inattesi, soprattutto file eseguibili, archivi o documenti che chiedono di "abilitare le macro".
  8. +
  9. Mai inserire credenziali da un link email. Non digitare mai password o codici MFA su una pagina raggiunta da un link ricevuto. I siti legittimi non chiedono mai password via email.
  10. +
  11. Richieste anomale del "capo" o di fornitori. Per richieste di pagamento, cambio IBAN, invio di credenziali o dati, verifica sempre su un canale diverso e conosciuto (telefonata al numero noto), non rispondendo al messaggio sospetto.
  12. +
  13. Attenzione anche a SMS e chiamate. Il phishing arriva anche via SMS (smishing) e telefono (vishing). Non fidarti del solo numero o nome mostrato.
  14. +
  15. Codici MFA. Nessuno deve chiederti di leggere o inoltrare un codice MFA: se accade, è un attacco.
  16. +
+ +

5. Verifiche e controlli di esito

+ + +

6. In caso di problema

+

Se ricevi un messaggio sospetto, segnalalo al Resp. IT/Sicurezza Simon Fattori inoltrando il messaggio originale (senza cliccare nulla). Se hai già cliccato un link, inserito credenziali o aperto un allegato: non aspettare, avvisa immediatamente Simon Fattori, cambia subito la password interessata e, se possibile, scollega il dispositivo dalla rete. Una segnalazione tempestiva può evitare un incidente; un click confessato non è una colpa, è la cosa giusta da fare.

+ +

7. Controlli ISO collegati

+

ISO/IEC 27001:2022 — A.6.3 (consapevolezza, istruzione e addestramento), A.5.17 (informazioni di autenticazione), A.8.7 (protezione dai malware). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per formazione e igiene informatica di base. Se un episodio diventa incidente, ricorda le tempistiche di notifica al CSIRT Italia: pre-allarme 24h, notifica 72h, relazione finale 1 mese.

+ +

8. Versionamento

+

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale; integrare con simulazioni di phishing periodiche.

diff --git a/application/cli/build_nuova_agile_p1.php b/application/cli/build_nuova_agile_p1.php new file mode 100644 index 0000000..ca80414 --- /dev/null +++ b/application/cli/build_nuova_agile_p1.php @@ -0,0 +1,103 @@ +prepare($sql); $s->execute($a); } +function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); } +$NOW = '2026-06-20 10:30:00'; + +/* ---- 1) Organization (idempotente per name) -------------------------------- */ +$ORG_NAME = 'Nuova Agile Technology srl'; +$org = one($pdo, "SELECT id FROM organizations WHERE name = ?", [$ORG_NAME]); +$mission = "Software house italiana che sviluppa e fornisce soluzioni applicative ai propri clienti con due modelli: " + . "(a) prodotti in licenza d'uso installati sui server dei clienti (on-premise presso il cliente); " + . "(b) servizi SaaS erogati in cloud. Infrastruttura interamente cloud (Aruba, Hetzner) e piattaforme AI; " + . "nessun server gestito in sede; postazioni di lavoro su PC portatili. " + . "Organico: 9 dipendenti, 2 collaboratori esterni con P.IVA, Presidente Silvia Garretto."; +if (!$org) { + ex($pdo, "INSERT INTO organizations + (name, sector, entity_type, voluntary_compliance, employee_count, annual_turnover_eur, + country, city, website, contact_email, subscription_plan, is_active, + is_autonomous, size_independent_category, has_code_of_ethics, designation_basis, + self_assessment_status, mission, created_at, updated_at) + VALUES (?, 'digital_infra', 'important', 0, 9, NULL, + 'IT', NULL, NULL, 'presidenza@agile.software', 'enterprise', 1, + 1, 'none', 0, 'sub_threshold_candidate', + 'preliminary', ?, ?, ?)", + [$ORG_NAME, $mission, $NOW, $NOW]); + $orgId = (int)$pdo->lastInsertId(); + echo "ORG creata id=$orgId\n"; +} else { + $orgId = (int)$org['id']; + ex($pdo, "UPDATE organizations SET sector='digital_infra', entity_type='important', voluntary_compliance=0, + employee_count=9, country='IT', subscription_plan='enterprise', is_active=1, is_autonomous=1, + size_independent_category='none', has_code_of_ethics=0, designation_basis='sub_threshold_candidate', + self_assessment_status='preliminary', mission=?, updated_at=? WHERE id=?", + [$mission, $NOW, $orgId]); + echo "ORG esistente id=$orgId (aggiornata)\n"; +} + +/* ---- 2) Membership utenti ESISTENTI (no duplicati) -------------------------- */ +// Silvia Garretto=103 (Presidente), Massimo Tagliavini=326 (Resp. SGSI), Simon Fattori=330 (org_admin/IT) +$members = [ + [103, 'board_member', 1], // Presidente / Alta Direzione (primary) + [326, 'compliance_manager', 0], // Responsabile SGSI + [330, 'org_admin', 0], // Amministratore piattaforma / IT security +]; +foreach ($members as [$uid, $role, $primary]) { + $u = one($pdo, "SELECT id, full_name FROM users WHERE id=?", [$uid]); + if (!$u) { echo " ! utente $uid inesistente, salto\n"; continue; } + $ex = one($pdo, "SELECT id FROM user_organizations WHERE user_id=? AND organization_id=?", [$uid, $orgId]); + if (!$ex) { + ex($pdo, "INSERT INTO user_organizations (user_id, organization_id, role, is_primary, joined_at) VALUES (?,?,?,?,?)", + [$uid, $orgId, $role, $primary, $NOW]); + echo " membership +{$u['full_name']} ($role)\n"; + } else { + ex($pdo, "UPDATE user_organizations SET role=?, is_primary=? WHERE id=?", [$role, $primary, $ex['id']]); + echo " membership ~{$u['full_name']} ($role)\n"; + } +} + +/* ---- 3) Organigramma (org_roles) ------------------------------------------- */ +// key, role_name, parent_key, holder_user_id, is_governance_body, description, sort +$roles = [ + ['cda', 'Consiglio di Amministrazione / Presidenza', null, 103, 1, 'Alta Direzione: definisce indirizzo strategico, approva la Politica SGSI e gli obiettivi, assegna risorse, riesame della direzione (ISO 27001 cl.5/9.3). Presidente: Silvia Garretto.', 1], + ['dg', 'Direzione Generale', 'cda', 103, 1, 'Conduzione operativa dell\'azienda; sponsor del Sistema di Gestione; garantisce la leadership e l\'impegno (ISO 27001 cl.5.1).', 2], + ['rsgsi','Responsabile del Sistema di Gestione (RSGSI)','dg', 326, 0, 'Responsabile SGSI/ISMS: mantiene il sistema, coordina valutazione rischi, audit interni, SoA, formazione, gestione NC/azioni correttive. Riferisce alla Direzione.', 3], + ['itsec','Responsabile IT e Sicurezza Tecnica', 'dg', 330, 0, 'Gestione infrastruttura cloud (Aruba, Hetzner), piattaforme AI, sicurezza tecnica, gestione accessi/MFA, backup, patch, monitoraggio, gestione incidenti tecnici.', 4], + ['dpo', 'Referente Protezione Dati (DPO/Privacy)', 'dg', null, 0, 'Presidio GDPR e ISO 27018 (dati personali nel cloud), DPIA, gestione richieste interessati. Ruolo coperto da consulente esterno (da nominare).', 5], + ['dev', 'Team Sviluppo Software / SaaS', 'itsec', null, 0, 'Sviluppo prodotti in licenza e piattaforma SaaS; secure SDLC, gestione vulnerabilità applicative, code review. Composto da dipendenti.', 6], + ['ops', 'Erogazione SaaS & Supporto Clienti', 'itsec', null, 0, 'Esercizio dei servizi SaaS, supporto ai clienti, gestione delle installazioni on-premise presso i clienti.', 7], + ['ext', 'Collaboratori esterni (P.IVA)', 'dg', null, 0, '2 collaboratori esterni/interni con partita IVA: prestazioni specialistiche sotto accordo contrattuale con clausole di riservatezza e sicurezza (ISO 27001 A.5.19/A.6.6).', 8], +]; +$idByKey = []; +foreach ($roles as [$key,$name,$pkey,$holder,$gov,$desc,$sort]) { + $exr = one($pdo, "SELECT id FROM org_roles WHERE organization_id=? AND role_name=?", [$orgId, $name]); + if (!$exr) { + ex($pdo, "INSERT INTO org_roles (organization_id, role_name, parent_role_id, holder_user_id, is_governance_body, description, sort_order, created_by, created_at, updated_at) + VALUES (?,?,?,?,?,?,?,?,?,?)", + [$orgId, $name, null, $holder, $gov, $desc, $sort, 103, $NOW, $NOW]); + $rid = (int)$pdo->lastInsertId(); + echo " role + $name\n"; + } else { + $rid = (int)$exr['id']; + ex($pdo, "UPDATE org_roles SET holder_user_id=?, is_governance_body=?, description=?, sort_order=?, updated_at=? WHERE id=?", + [$holder, $gov, $desc, $sort, $NOW, $rid]); + echo " role ~ $name\n"; + } + $idByKey[$key] = $rid; +} +// seconda passata: parent linking +foreach ($roles as [$key,$name,$pkey]) { + if ($pkey && isset($idByKey[$pkey])) ex($pdo, "UPDATE org_roles SET parent_role_id=? WHERE id=?", [$idByKey[$pkey], $idByKey[$key]]); +} +echo "ORGANIGRAMMA: ".count($idByKey)." ruoli\n"; + +echo "\nFASE 1 OK — org_id=$orgId\n"; diff --git a/application/cli/build_nuova_agile_p2.php b/application/cli/build_nuova_agile_p2.php new file mode 100644 index 0000000..fe1881f --- /dev/null +++ b/application/cli/build_nuova_agile_p2.php @@ -0,0 +1,121 @@ +prepare($sql); $s->execute($a); } +function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); } +$NOW='2026-06-20 10:35:00'; + +$org = one($pdo, "SELECT id FROM organizations WHERE name=?", ['Nuova Agile Technology srl']); +if (!$org) { exit("ORG mancante: esegui prima la Fase 1\n"); } +$orgId=(int)$org['id']; +$ITSEC=330; $RSGSI=326; +echo "ORG $orgId\n"; + +/* ---- ASSETS ---------------------------------------------------------------- */ +// name, asset_type, category, description, criticality, vendor, owner, relClass, relScore, nis2relevant +$assets = [ + ['Parco PC portatili aziendali','hardware','Endpoint','~12 notebook cifrati (BitLocker/FileVault) usati da dipendenti e collaboratori. Unico hardware gestito: nessun server in sede.','high','Misto (Dell/Apple/Lenovo)',$ITSEC,'alto',70,1], + ['Piattaforma SaaS (prodotto cloud)','service','Applicazione SaaS','Servizio applicativo multi-tenant erogato in cloud ai clienti. Asset primario di erogazione del servizio.','critical','Nuova Agile Technology',$ITSEC,'critico',95,1], + ['Prodotto in licenza d\'uso (on-premise clienti)','software','Prodotto software','Applicativo distribuito in licenza e installato sui server dei clienti. Manutenzione e aggiornamenti a carico nostro.','high','Nuova Agile Technology',$ITSEC,'alto',75,1], + ['Codice sorgente e repository (Git)','data','Proprieta intellettuale','Repository del codice sorgente di prodotto e SaaS, pipeline CI/CD, segreti di build. Asset critico di IP.','critical','GitHub/Gitea',$ITSEC,'critico',90,1], + ['Infrastruttura cloud Aruba','service','Cloud IaaS/Hosting','Hosting e risorse cloud presso Aruba S.p.A. (data center in Italia). Fornitore primario di infrastruttura.','critical','Aruba S.p.A.',$ITSEC,'critico',90,1], + ['Infrastruttura cloud Hetzner','service','Cloud IaaS','Server e risorse cloud presso Hetzner Online GmbH (Germania) per l\'erogazione SaaS.','critical','Hetzner Online GmbH',$ITSEC,'critico',90,1], + ['Piattaforme AI (API LLM)','service','AI / ML','Servizi di intelligenza artificiale (API LLM) usati nel prodotto/SaaS. Trattamento dati verso sub-fornitore AI.','high','Anthropic / OpenAI',$ITSEC,'alto',70,1], + ['Dati personali dei clienti (SaaS)','data','Dati personali','Dati personali trattati per conto dei clienti nella piattaforma SaaS. Ambito GDPR + ISO 27018.','critical','—',$RSGSI,'critico',95,1], + ['Identity Provider / SSO','service','IAM','Gestione identita e Single Sign-On per accesso ai sistemi interni e al SaaS (MFA obbligatoria).','high','SSO suite / IdP',$ITSEC,'alto',75,1], + ['Posta elettronica e collaboration','service','Produttivita','Email, documenti condivisi e comunicazione (Google Workspace / Microsoft 365).','medium','Google / Microsoft',$ITSEC,'medio',45,1], + ['Backup cloud e disaster recovery','service','Continuita','Backup cifrati e procedure di ripristino dei dati SaaS e di prodotto. Regola 3-2-1 su cloud.','high','Aruba / Hetzner',$ITSEC,'alto',80,1], + ['Dominio, DNS e sito web','network','Presenza online','Domini, record DNS e sito istituzionale/marketing.','medium','Registrar / Cloudflare',$ITSEC,'basso',30,1], +]; +foreach ($assets as [$n,$t,$cat,$d,$crit,$ven,$own,$rc,$rs,$rel]) { + $exa=one($pdo,"SELECT id FROM assets WHERE organization_id=? AND name=?",[$orgId,$n]); + if(!$exa){ + ex($pdo,"INSERT INTO assets (organization_id,name,asset_type,category,description,criticality,owner_user_id,vendor,status,discovery_source,is_nis2_relevant,relevance_class,relevance_score,relevance_assessed_at,relevance_assessed_by,created_at,updated_at) + VALUES (?,?,?,?,?,?,?,?, 'active','manual', ?,?,?,?,?,?,?)", + [$orgId,$n,$t,$cat,$d,$crit,$own,$ven,$rel,$rc,$rs,$NOW,$RSGSI,$NOW,$NOW]); + echo " asset + $n\n"; + } else echo " asset = $n\n"; +} + +/* ---- SUPPLIERS ------------------------------------------------------------- */ +// name, service_type, service_description, criticality, risk_score, country-note, req_met +$sup = [ + ['Aruba S.p.A.','Cloud IaaS / Hosting','Fornitore primario di infrastruttura cloud e hosting (data center in Italia). Erogazione SaaS e servizi interni.','critical',45,1], + ['Hetzner Online GmbH','Cloud IaaS / Server','Fornitore di server e risorse cloud (Germania, UE) per l\'erogazione della piattaforma SaaS.','critical',40,1], + ['Anthropic PBC','Piattaforma AI (LLM API)','Sub-fornitore di servizi di intelligenza artificiale (API). Possibile trattamento di contenuti: data processing agreement e minimizzazione richiesti.','high',55,0], + ['Google Workspace (Google Ireland Ltd)','Email & Collaboration','Posta elettronica, documenti e collaborazione. Trattamento dati aziendali e di comunicazione.','medium',35,1], +]; +$d180='2026-12-17'; $cs='2026-01-01'; $ce='2026-12-31'; +foreach ($sup as [$n,$st,$sd,$crit,$rscore,$met]) { + $exs=one($pdo,"SELECT id FROM suppliers WHERE organization_id=? AND name=?",[$orgId,$n]); + if(!$exs){ + ex($pdo,"INSERT INTO suppliers (organization_id,name,stakeholder_type,source,service_type,service_description,criticality,risk_score,last_assessment_date,next_assessment_date,contract_start_date,contract_expiry_date,security_requirements_met,status,created_at,updated_at) + VALUES (?,?, 'supplier','manual', ?,?,?,?, ?,?,?,?, ?, 'active', ?,?)", + [$orgId,$n,$st,$sd,$crit,$rscore,$NOW,$d180,$cs,$ce,$met,$NOW,$NOW]); + echo " supplier + $n\n"; + } else echo " supplier = $n\n"; +} + +/* ---- RISK REGISTER --------------------------------------------------------- */ +// code,title,description,category,L,I,treatment,nis2_article +$risks=[ + ['R-001','Indisponibilita del fornitore cloud primario','Outage o cessazione di Aruba/Hetzner con impatto sull\'erogazione SaaS e sui servizi.','supply_chain',3,5,'mitigate','21.2.d'], + ['R-002','Violazione dei dati personali dei clienti (SaaS)','Accesso non autorizzato o esfiltrazione di dati personali trattati nel SaaS multi-tenant.','cyber',3,5,'mitigate','21.2.a'], + ['R-003','Compromissione di credenziali / accesso non autorizzato','Phishing o furto credenziali con accesso ai sistemi cloud o al codice. Mitigato da MFA.','cyber',3,4,'mitigate','21.2.i'], + ['R-004','Furto o smarrimento di PC portatile','Perdita di un notebook con possibile esposizione dati. Mitigato da cifratura disco e MDM.','physical',3,3,'mitigate','21.2.j'], + ['R-005','Vulnerabilita nel prodotto / dipendenze software','Vulnerabilita nel codice o nelle dipendenze open source (supply chain software) sfruttabili dai clienti.','cyber',3,4,'mitigate','21.2.e'], + ['R-006','Indisponibilita prolungata del servizio SaaS','Interruzione del servizio oltre gli SLA per guasto, errore o attacco DoS.','operational',3,4,'mitigate','21.2.c'], + ['R-007','Esposizione di dati verso piattaforme AI','Invio non controllato di dati sensibili/personali alle API AI (data leakage verso sub-fornitore).','compliance',3,4,'mitigate','21.2.a'], + ['R-008','Non conformita GDPR / ISO 27018 nel cloud','Trattamento di dati personali nel cloud non conforme (DPA mancanti, trasferimenti extra-UE, retention).','compliance',2,4,'mitigate','21.2.a'], + ['R-009','Rischio da collaboratori esterni (P.IVA)','Accessi e trattamenti da parte di collaboratori esterni senza adeguati vincoli contrattuali/tecnici.','human',2,3,'mitigate','21.2.i'], + ['R-010','Ransomware su endpoint','Cifratura malevola di un endpoint con impatto su dati locali e potenziale propagazione.','cyber',3,4,'mitigate','21.2.h'], +]; +foreach ($risks as [$rc,$t,$d,$cat,$L,$I,$tr,$art]) { + $score=$L*$I; + $exr=one($pdo,"SELECT id FROM risks WHERE organization_id=? AND risk_code=?",[$orgId,$rc]); + if(!$exr){ + ex($pdo,"INSERT INTO risks (organization_id,risk_code,title,description,category,likelihood,impact,inherent_risk_score,treatment,status,owner_user_id,review_date,nis2_article,created_at,updated_at) + VALUES (?,?,?,?,?,?,?,?,?, 'treating', ?, ?, ?, ?, ?)", + [$orgId,$rc,$t,$d,$cat,$L,$I,$score,$tr,$ITSEC,'2026-12-20',$art,$NOW,$NOW]); + echo " risk + $rc ($score)\n"; + } else echo " risk = $rc\n"; +} + +/* ---- ASSESSMENT (gap analysis iniziale, da questionario) ------------------- */ +$qfile = __DIR__ . '/../data/nis2_questionnaire.json'; +$ass = one($pdo,"SELECT id FROM assessments WHERE organization_id=? AND title=?",[$orgId,'Gap Analysis iniziale NIS2 2026']); +if (!$ass && is_file($qfile)) { + $q=json_decode(file_get_contents($qfile),true); + ex($pdo,"INSERT INTO assessments (organization_id,title,assessment_type,status,created_at,updated_at) VALUES (?,?, 'initial','in_progress',?,?)", + [$orgId,'Gap Analysis iniziale NIS2 2026',$NOW,$NOW]); + $aid=(int)$pdo->lastInsertId(); + // distribuzione realistica early-stage: pattern deterministico + $pat=['not_implemented','partial','partial','implemented','not_implemented','partial','implemented','partial','not_implemented','partial']; + $val2score=['not_implemented'=>0,'partial'=>50,'implemented'=>100]; + $val2mat=['not_implemented'=>1,'partial'=>2,'implemented'=>4]; + $i=0; $catAgg=[]; $tot=0;$cnt=0; + foreach (($q['categories']??[]) as $c) { + $catId=$c['id']; $iso=($c['iso27001_controls'][0]??null); $art=$c['nis2_article']??null; + $sum=0;$n=0; + foreach (($c['questions']??[]) as $qq) { + $code=$qq['code']??('Q'.$i); $txt=$qq['text_it']??($qq['text_en']??$code); + $rv=$pat[$i % count($pat)]; $i++; + ex($pdo,"INSERT INTO assessment_responses (assessment_id,question_code,nis2_article,iso27001_control,category,question_text,response_value,maturity_level,answered_by,answered_at) + VALUES (?,?,?,?,?,?,?,?,?,?)", + [$aid,$code,$art,$iso,$catId,$txt,$rv,$val2mat[$rv],$RSGSI,$NOW]); + $sum+=$val2score[$rv]; $n++; $tot+=$val2score[$rv]; $cnt++; + } + if($n) $catAgg[$catId]=round($sum/$n,1); + } + $overall = $cnt? round($tot/$cnt,2) : 0; + ex($pdo,"UPDATE assessments SET overall_score=?, category_scores=? WHERE id=?",[$overall,json_encode($catAgg),$aid]); + echo " assessment + id=$aid ($cnt risposte, score $overall%)\n"; +} else echo " assessment = (gia presente o questionario assente)\n"; + +echo "\nFASE 2 OK\n"; diff --git a/application/cli/build_nuova_agile_p3a.php b/application/cli/build_nuova_agile_p3a.php new file mode 100644 index 0000000..45977f8 --- /dev/null +++ b/application/cli/build_nuova_agile_p3a.php @@ -0,0 +1,103 @@ +prepare($sql); $s->execute($a); } +function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); } +$NOW='2026-06-20 10:40:00'; + +$org=one($pdo,"SELECT id FROM organizations WHERE name=?",['Nuova Agile Technology srl']); +if(!$org) exit("ORG mancante\n"); $orgId=(int)$org['id']; $RSGSI=326; $PRES=103; + +/* ---- ISMS MODEL ------------------------------------------------------------ */ +$scope = "Il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di Nuova Agile Technology srl copre lo " + ."sviluppo, l'erogazione e la manutenzione dei prodotti software forniti in licenza d'uso (installati presso i " + ."clienti) e dei servizi SaaS erogati in cloud, inclusi i processi di supporto, la gestione dell'infrastruttura " + ."cloud (Aruba, Hetzner) e delle piattaforme AI, la gestione degli endpoint (PC portatili) e il trattamento dei " + ."dati personali dei clienti. Sedi: ufficio operativo in Italia; nessun data center proprio."; +$ctxInt = "Software house di piccole dimensioni (9 dipendenti, 2 collaboratori esterni a P.IVA, Presidente Silvia Garretto). " + ."Modello di lavoro agile, infrastruttura interamente cloud, parco PC portatili. Competenze tecniche interne su sviluppo e cloud; " + ."DPO/privacy in outsourcing."; +$ctxExt = "Clienti che richiedono garanzie di sicurezza e conformita (alcuni soggetti NIS2 obbligati che estendono i requisiti lungo " + ."la supply chain, Art.21 D.Lgs.138/2024). Fornitori cloud UE (Aruba IT, Hetzner DE) e sub-fornitori AI. Quadro normativo: " + ."GDPR (UE 2016/679), Direttiva NIS2 (UE 2022/2555) e D.Lgs.138/2024, standard ISO/IEC 27001:2022, 27017:2015, 27018:2019."; +$parties = json_encode([ + ['parte'=>'Clienti','esigenze'=>'Riservatezza, integrita e disponibilita dei dati; conformita contrattuale e supply chain NIS2'], + ['parte'=>'Dipendenti e collaboratori','esigenze'=>'Strumenti sicuri, regole chiare, formazione'], + ['parte'=>'Fornitori cloud (Aruba, Hetzner)','esigenze'=>'Uso conforme dei servizi, modello di responsabilita condivisa'], + ['parte'=>'Sub-fornitori AI','esigenze'=>'Trattamento conforme dei dati, DPA, minimizzazione'], + ['parte'=>'Autorita (Garante, ACN)','esigenze'=>'Conformita GDPR e NIS2, notifica incidenti'], + ['parte'=>'Soci / Direzione','esigenze'=>'Sostenibilita, reputazione, continuita del business'], +], JSON_UNESCAPED_UNICODE); +$method = "Valutazione del rischio basata su asset/minaccia/vulnerabilita con scala Probabilita x Impatto (1-5), soglia di " + ."accettabilita definita dalla Direzione, opzioni di trattamento mitigare/accettare/trasferire/evitare. Coerente con ISO/IEC 27005. " + ."Riesame almeno annuale e ad ogni cambiamento significativo."; +$objs = json_encode([ + 'Nessuna violazione di dati personali dei clienti con impatto significativo', + 'Disponibilita del servizio SaaS >= 99,5% su base annua', + '100% degli accessi privilegiati protetti da MFA', + 'Ripristino dei backup testato con esito positivo almeno 2 volte/anno', + 'Tutti i fornitori critici coperti da DPA/clausole di sicurezza', + 'Formazione sicurezza completata dal 100% del personale/anno', +], JSON_UNESCAPED_UNICODE); +$boundaries = "Incluso: sviluppo, SaaS, supporto, infrastruttura cloud, endpoint, dati clienti. "; +$exclusions = "Escluso: data center fisici (non posseduti — responsabilita dei fornitori cloud secondo modello di responsabilita condivisa)."; + +$m=one($pdo,"SELECT id FROM isms_models WHERE organization_id=?",[$orgId]); +if(!$m){ + ex($pdo,"INSERT INTO isms_models (organization_id,status,scope_statement,context_internal,context_external,interested_parties,boundaries,exclusions,risk_methodology,isms_objectives,uses_public_cloud,is_cloud_provider,processes_pii_in_cloud,version,created_by,created_at,updated_at) + VALUES (?, 'active', ?,?,?,?,?,?,?,?, 1,1,1, '1.0', ?, ?, ?)", + [$orgId,$scope,$ctxInt,$ctxExt,$parties,$boundaries,$exclusions,$method,$objs,$RSGSI,$NOW,$NOW]); + $modelId=(int)$pdo->lastInsertId(); echo "ISMS model creato id=$modelId\n"; +} else { + $modelId=(int)$m['id']; + ex($pdo,"UPDATE isms_models SET status='active',scope_statement=?,context_internal=?,context_external=?,interested_parties=?,boundaries=?,exclusions=?,risk_methodology=?,isms_objectives=?,uses_public_cloud=1,is_cloud_provider=1,processes_pii_in_cloud=1,version='1.0',updated_at=? WHERE id=?", + [$scope,$ctxInt,$ctxExt,$parties,$boundaries,$exclusions,$method,$objs,$NOW,$modelId]); + echo "ISMS model esistente id=$modelId (aggiornato)\n"; +} + +/* ---- ISMS ROLES (mappa Direzione/RSGSI) ------------------------------------ */ +$ir=[['Alta Direzione',$PRES,'Approva politica e obiettivi SGSI, fornisce risorse, conduce il riesame','A'], + ['Responsabile SGSI (RSGSI)',$RSGSI,'Gestisce e mantiene il SGSI, coordina rischi/audit/SoA','R'], + ['Responsabile IT/Sicurezza',330,'Attua i controlli tecnici su cloud, endpoint, accessi','R'], + ['Referente Privacy/DPO',null,'Presidio GDPR e ISO 27018','C']]; +foreach($ir as [$rn,$uid,$resp,$raci]){ + $exr=one($pdo,"SELECT id FROM isms_roles WHERE isms_model_id=? AND role_name=?",[$modelId,$rn]); + if(!$exr) ex($pdo,"INSERT INTO isms_roles (isms_model_id,organization_id,role_name,user_id,responsibility,raci,created_at) VALUES (?,?,?,?,?,?,?)", + [$modelId,$orgId,$rn,$uid,$resp,$raci,$NOW]); +} +echo "ISMS roles ok\n"; + +/* ---- SoA (deriva da catalogo 111 controlli) -------------------------------- */ +$standards=['iso27001','iso27017','iso27018']; // cloud + PII tutti applicabili +$ph=implode(',',array_fill(0,count($standards),'?')); +$controls=$pdo->prepare("SELECT control_code,standard,theme,title_it FROM iso27001_annex_controls WHERE standard IN ($ph) ORDER BY sort_order"); +$controls->execute($standards); +$rows=$controls->fetchAll(PDO::FETCH_ASSOC); +$jt=[ + 'organizational'=>"Controllo organizzativo applicabile: politiche, ruoli, accordi e processi di sicurezza definiti nel SGSI.", + 'people'=>"Controllo sul personale applicabile: dipendenti e collaboratori esterni (P.IVA) soggetti a formazione, riservatezza e regole d'uso.", + 'physical'=>"Ambito fisico ridotto (nessun server/data center in sede, solo PC portatili): sicurezza dei data center ereditata dai fornitori cloud (responsabilita condivisa); restano applicabili clear desk e gestione/dismissione apparecchiature.", + 'technological'=>"Controllo tecnologico applicabile a infrastruttura cloud (Aruba/Hetzner), endpoint, piattaforma SaaS e piattaforme AI.", +]; +$js=[ + 'iso27017'=>"Controllo cloud ISO/IEC 27017:2015 applicabile: l'azienda e sia cloud customer (Aruba/Hetzner/AI) sia cloud service provider (SaaS).", + 'iso27018'=>"Controllo ISO/IEC 27018:2019 applicabile: la piattaforma SaaS tratta dati personali (PII) dei clienti nel cloud pubblico.", +]; +$added=0;$skip=0; +foreach($rows as $c){ + $code=$c['control_code']; + $exs=one($pdo,"SELECT id FROM isms_soa WHERE isms_model_id=? AND control_code=?",[$modelId,$code]); + if($exs){ $skip++; continue; } + $just = $c['standard']==='iso27001' ? ($jt[$c['theme']] ?? "Applicabile al SGSI.") : ($js[$c['standard']] ?? "Applicabile."); + ex($pdo,"INSERT INTO isms_soa (isms_model_id,organization_id,control_code,standard,applicable,justification_inclusion,implementation_status,implementation_pct,derived_from_nis2,updated_by,updated_at) + VALUES (?,?,?,?,1,?, 'not_started',0,0,?,?)", + [$modelId,$orgId,$code,$c['standard'],$just,$RSGSI,$NOW]); + $added++; +} +echo "SoA: +$added controlli (skip $skip). Totale catalogo: ".count($rows)."\n"; +echo "\nFASE 3a OK — model_id=$modelId\n"; diff --git a/application/cli/build_nuova_agile_p3b_docs.php b/application/cli/build_nuova_agile_p3b_docs.php new file mode 100644 index 0000000..b40bc11 --- /dev/null +++ b/application/cli/build_nuova_agile_p3b_docs.php @@ -0,0 +1,43 @@ +prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); } +$NOW='2026-06-20 10:50:00'; $RSGSI=326; + +$org=one($pdo,"SELECT id FROM organizations WHERE name=?",['Nuova Agile Technology srl']); +if(!$org) exit("ORG mancante\n"); $orgId=(int)$org['id']; +$m=one($pdo,"SELECT id FROM isms_models WHERE organization_id=?",[$orgId]); +if(!$m) exit("ISMS model mancante: esegui Fase 3a\n"); $modelId=(int)$m['id']; + +$dir=__DIR__.'/_docs_na'; +$files=glob($dir.'/*.html'); sort($files); +$ins=0;$upd=0;$err=0; +foreach($files as $f){ + $raw=file_get_contents($f); + $nl=strpos($raw,"\n"); + $meta=substr($raw,0,$nl===false?strlen($raw):$nl); + $body=ltrim(substr($raw,$nl===false?0:$nl+1)); + if(!preg_match('/^/',$meta,$mm)){ + echo " ! META KO ".basename($f)."\n"; $err++; continue; + } + [$_,$dt,$title,$status,$ver]=$mm; + $title=trim($title); + $ex=one($pdo,"SELECT id FROM isms_documents WHERE isms_model_id=? AND title=?",[$modelId,$title]); + if($ex){ + $st=$pdo->prepare("UPDATE isms_documents SET doc_type=?,body_html=?,status=?,version=?,ai_generated=1,updated_at=? WHERE id=?"); + $st->execute([$dt,$body,$status,$ver,$NOW,$ex['id']]); $upd++; + echo " ~ ".basename($f)." [$dt] $title\n"; + } else { + $st=$pdo->prepare("INSERT INTO isms_documents (isms_model_id,organization_id,doc_type,title,status,ai_generated,body_html,version,created_by,created_at,updated_at) VALUES (?,?,?,?,?,1,?,?,?,?,?)"); + $st->execute([$modelId,$orgId,$dt,$title,$status,$body,$ver,$RSGSI,$NOW,$NOW]); $ins++; + echo " + ".basename($f)." [$dt] $title\n"; + } +} +echo "\nDOCUMENTI: +$ins inseriti, ~$upd aggiornati, $err errori. (file: ".count($files).")\n"; +echo "FASE 3b OK — totale isms_documents per model $modelId: ".one($pdo,"SELECT COUNT(*) c FROM isms_documents WHERE isms_model_id=?",[$modelId])['c']."\n"; diff --git a/application/cli/build_nuova_agile_p4.php b/application/cli/build_nuova_agile_p4.php new file mode 100644 index 0000000..c87a80c --- /dev/null +++ b/application/cli/build_nuova_agile_p4.php @@ -0,0 +1,75 @@ +prepare($sql); $s->execute($a); } +function one(PDO $p, string $sql, array $a = []) { $s=$p->prepare($sql); $s->execute($a); return $s->fetch(PDO::FETCH_ASSOC); } +$NOW='2026-06-20 10:55:00'; $RSGSI=326; + +$org=one($pdo,"SELECT id FROM organizations WHERE name=?",['Nuova Agile Technology srl']); +if(!$org) exit("ORG mancante\n"); $orgId=(int)$org['id']; + +// mappa ruoli organigramma -> id +function roleId(PDO $p,int $org,string $name){ $r=one($p,"SELECT id FROM org_roles WHERE organization_id=? AND role_name=?",[$org,$name]); return $r?(int)$r['id']:null; } +$RID_RSGSI=roleId($pdo,$orgId,'Responsabile del Sistema di Gestione (RSGSI)'); +$RID_IT =roleId($pdo,$orgId,'Responsabile IT e Sicurezza Tecnica'); +$RID_DIR =roleId($pdo,$orgId,'Direzione Generale'); + +$next=['settimanale'=>'2026-06-27','mensile'=>'2026-07-20','trimestrale'=>'2026-09-20','semestrale'=>'2026-12-20','annuale'=>'2027-06-20']; + +/* ---- PIANI DI CONTROLLO (periodic_controls) -------------------------------- */ +// code,title,desc,category,control_ref,owner,freq,method +$ctl=[ + ['CTL-001','Riesame degli accessi e dei privilegi','Verifica periodica di account, ruoli e privilegi su sistemi cloud, SaaS e repository; rimozione accessi non piu necessari.','Controllo accessi','A.5.18',$RID_IT,'trimestrale','Estrazione utenze da IdP/cloud/Git, confronto con organigramma e matrice accessi, revoca delle eccedenze. Registrazione esito nel modulo Controlli periodici.'], + ['CTL-002','Verifica MFA su tutte le utenze','Controllo che l\'autenticazione a piu fattori sia attiva e obbligatoria su tutti gli accessi (cloud, SaaS, email, Git, AI).','Controllo accessi','A.8.5',$RID_IT,'trimestrale','Report MFA da IdP e servizi; rimedio immediato per le utenze non conformi.'], + ['CTL-003','Test di ripristino dei backup','Esecuzione di un ripristino di prova dei backup (dati SaaS e di prodotto) per verificarne integrita e tempi.','Continuita','A.8.13',$RID_IT,'semestrale','Restore di prova in ambiente isolato, verifica integrita e RTO/RPO, verbale di test.'], + ['CTL-004','Vulnerability scan infrastruttura e SaaS','Scansione delle vulnerabilita su risorse cloud (Aruba/Hetzner), piattaforma SaaS e dipendenze software.','Vulnerabilita','A.8.8',$RID_IT,'mensile','Scanner automatico + revisione SCA delle dipendenze; apertura azioni per le criticita.'], + ['CTL-005','Revisione di log e accessi anomali','Analisi dei log di accesso e sicurezza per individuare anomalie o accessi non autorizzati.','Monitoraggio','A.8.16',$RID_IT,'mensile','Revisione log cloud/SaaS/IdP; eventi sospetti aperti come incidente.'], + ['CTL-006','Applicazione patch critiche','Verifica e applicazione tempestiva delle patch di sicurezza critiche su endpoint e servizi cloud.','Vulnerabilita','A.8.8',$RID_IT,'settimanale','Controllo aggiornamenti critici (OS laptop, immagini, dipendenze) e applicazione entro gli SLA definiti.'], + ['CTL-007','Riesame del registro dei rischi','Aggiornamento e riesame del registro dei rischi e dello stato dei trattamenti.','Rischio','A.5.1',$RID_RSGSI,'semestrale','Riesame rischi nel modulo Rischi, ricalcolo punteggi, aggiornamento piani di trattamento.'], + ['CTL-008','Riesame dei fornitori e dei contratti/DPA','Valutazione periodica dei fornitori critici (Aruba, Hetzner, AI, collaboration) e dei DPA/clausole di sicurezza.','Fornitori','A.5.22',$RID_RSGSI,'annuale','Questionari/evidenze fornitori, verifica certificazioni e DPA, aggiornamento risk score nel modulo Supply Chain.'], + ['CTL-009','Riesame della SoA e dei controlli ISO','Verifica di applicabilita e stato di attuazione dei controlli ISO 27001/27017/27018 nella SoA.','SGSI','A.5.1',$RID_RSGSI,'annuale','Riesame SoA nel modulo Modello SGSI; aggiornamento stato e motivazioni.'], + ['CTL-010','Penetration test applicativo','Test di sicurezza applicativo su SaaS e prodotto in licenza, eseguito internamente o da terzi.','Vulnerabilita','A.8.29',$RID_IT,'annuale','Pentest applicativo, raccolta findings, apertura NC/azioni correttive.'], + ['CTL-011','Formazione e awareness sicurezza','Erogazione e verifica del completamento della formazione obbligatoria su sicurezza e NIS2.','Formazione','A.6.3',$RID_RSGSI,'annuale','Assegnazione corsi nel modulo Formazione, verifica completamento e superamento quiz.'], + ['CTL-012','Simulazione phishing','Campagna simulata di phishing verso il personale e analisi dei risultati.','Formazione','A.6.3',$RID_IT,'semestrale','Invio simulazione, misura del tasso di click/segnalazione, formazione mirata.'], + ['CTL-013','Verifica cifratura degli endpoint','Controllo che tutti i PC portatili abbiano la cifratura del disco attiva e aggiornata.','Endpoint','A.8.24',$RID_IT,'semestrale','Report MDM/inventario, verifica BitLocker/FileVault/LUKS attivi, rimedio non conformita.'], + ['CTL-014','Riesame della Direzione','Riesame periodico del SGSI da parte dell\'Alta Direzione (input/output ISO 27001 cl.9.3).','SGSI','A.5.1',$RID_DIR,'annuale','Riunione di riesame con input prestabiliti, decisioni e azioni verbalizzate nel modulo Riesame della Direzione.'], + ['CTL-015','Audit interno del SGSI','Audit interno pianificato del SGSI sulle clausole ISO 27001 e sui controlli applicabili.','SGSI','A.5.35',$RID_RSGSI,'annuale','Programma di audit, conduzione, rilievi e NC nel modulo Audit interni.'], +]; +$ci=0; +foreach($ctl as [$code,$t,$d,$cat,$ref,$owner,$freq,$method]){ + $exc=one($pdo,"SELECT id FROM periodic_controls WHERE organization_id=? AND code=?",[$orgId,$code]); + if(!$exc){ + ex($pdo,"INSERT INTO periodic_controls (organization_id,code,title,description,category,control_ref,owner_role_id,frequency,next_due_date,method,status,created_by,created_at,updated_at) + VALUES (?,?,?,?,?,?,?,?,?,?, 'active', ?,?,?)", + [$orgId,$code,$t,$d,$cat,$ref,$owner,$freq,$next[$freq],$method,$RSGSI,$NOW,$NOW]); + echo " ctl + $code ($freq)\n"; $ci++; + } else echo " ctl = $code\n"; +} +echo "PIANI DI CONTROLLO: +$ci\n"; + +/* ---- CORSI DI FORMAZIONE --------------------------------------------------- */ +// title,desc,target,nis2_article,mandatory,minutes +$courses=[ + ['Sicurezza delle informazioni e NIS2 - awareness','Corso base obbligatorio: principi di sicurezza, politiche aziendali, obblighi NIS2 (D.Lgs.138/2024) e ruolo di ciascuno.','all','24',1,45], + ['Riconoscimento di phishing e social engineering','Come riconoscere e segnalare email sospette, truffe e tentativi di social engineering.','all',null,1,30], + ['Protezione dei dati personali (GDPR e ISO 27018)','Trattamento sicuro dei dati personali dei clienti nel cloud; obblighi GDPR e controlli ISO 27018.','compliance_manager',null,1,40], + ['Sviluppo software sicuro (Secure SDLC)','Pratiche di sviluppo sicuro, gestione delle dipendenze e dei segreti, code review per il team tecnico.','technical',null,1,60], + ['Gestione degli incidenti e notifica NIS2','Procedura interna di gestione incidenti e tempistiche di notifica al CSIRT Italia (24h/72h/1 mese).','technical','25',1,30], +]; +$cc=0; +foreach($courses as [$t,$d,$tr,$art,$mand,$min]){ + $exco=one($pdo,"SELECT id FROM training_courses WHERE organization_id=? AND title=?",[$orgId,$t]); + if(!$exco){ + ex($pdo,"INSERT INTO training_courses (organization_id,title,description,target_role,nis2_article,is_mandatory,duration_minutes,passing_score,is_active,created_at,updated_at) + VALUES (?,?,?,?,?,?,?,70,1,?,?)", + [$orgId,$t,$d,$tr,$art,$mand,$min,$NOW,$NOW]); + echo " corso + $t\n"; $cc++; + } else echo " corso = $t\n"; +} +echo "CORSI: +$cc\n"; +echo "\nFASE 4 OK\n";