From 6ca78f9669b90b32c32278fd45c6f4e709537f2b Mon Sep 17 00:00:00 2001 From: DevEnv nis2-agile Date: Sat, 20 Jun 2026 14:57:32 +0200 Subject: [PATCH] [CLIENT] Nuova Agile: recepito modello SGSI agile / work-from-anywhere (5 doc pubblicati + scope + 4 rischi) ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0. Co-Authored-By: Claude Opus 4.8 (1M context) --- application/cli/_docs_agile/32.html | 38 ++++++++++ application/cli/_docs_agile/33.html | 36 ++++++++++ application/cli/_docs_agile/34.html | 39 +++++++++++ application/cli/_docs_agile/35.html | 39 +++++++++++ application/cli/_docs_agile/36.html | 44 ++++++++++++ .../cli/build_nuova_agile_p7_agile.php | 69 +++++++++++++++++++ 6 files changed, 265 insertions(+) create mode 100644 application/cli/_docs_agile/32.html create mode 100644 application/cli/_docs_agile/33.html create mode 100644 application/cli/_docs_agile/34.html create mode 100644 application/cli/_docs_agile/35.html create mode 100644 application/cli/_docs_agile/36.html create mode 100644 application/cli/build_nuova_agile_p7_agile.php diff --git a/application/cli/_docs_agile/32.html b/application/cli/_docs_agile/32.html new file mode 100644 index 0000000..2262734 --- /dev/null +++ b/application/cli/_docs_agile/32.html @@ -0,0 +1,38 @@ + + +

Linea Guida: Modello SGSI Agile e Lavoro da Qualsiasi Luogo

+ +

1. Scopo

+

Definire l'impostazione del Sistema di Gestione della Sicurezza delle Informazioni (SGSI) di Nuova Agile Technology srl secondo un approccio agile/lean, coerente con un'azienda cloud-native senza sede fisica. Questa Linea Guida orienta tutti gli altri documenti del SGSI.

+ +

2. Ambito

+

L'ambito SGSI copre lo sviluppo software (licenze on-premise e SaaS), i dati dei clienti e le credenziali aziendali, trattati su servizi esclusivamente cloud (Aruba in Italia, Hetzner in UE, piattaforme AI). Non esiste un perimetro fisico aziendale: niente server in sede, niente data center proprietario. L'ambito si definisce sui dati, gli account e i dispositivi, non sui luoghi.

+ +

3. Principi dell'approccio agile/lean

+ + +

4. Il modello Work-from-Anywhere

+

Il luogo di lavoro può essere qualsiasi: casa, coworking, viaggio, all'aperto. La sicurezza non dipende dal luogo ma dal modo di lavorare:

+ + +

5. Come si applicano gli altri documenti

+

La Politica di Lavoro da Remoto e Mobilità (33) regola il comportamento da qualsiasi luogo; la Politica sui Dispositivi (34) regola portatili e smartphone; la Politica di Posta e Servizi (35) regola account ed email; la Procedura Chiavi Cloud (36) regola la custodia delle credenziali. Tutti discendono dai principi qui esposti.

+ +

6. Ruoli

+

Vedi organigramma SGSI. Direzione/Presidente: Silvia Garretto. RSGSI: Massimo Tagliavini. Responsabile IT e Sicurezza: Simon Fattori. DPO: consulente esterno.

+ +

7. Controlli ISO e riferimenti NIS2

+

Controlli collegati: A.6.7, A.7.9, A.8.1, A.5.10, A.5.23 (ISO/IEC 27001:2022; 27017/27018). NIS2 (D.Lgs. 138/2024): art.23 (governance), art.24 (misure di gestione del rischio). ISO è buona prassi, non obbligo di legge.

+ +

8. Riesame e versionamento

+

Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/_docs_agile/33.html b/application/cli/_docs_agile/33.html new file mode 100644 index 0000000..67f6fbb --- /dev/null +++ b/application/cli/_docs_agile/33.html @@ -0,0 +1,36 @@ + + +

Politica di Lavoro da Remoto e Mobilità

+ +

1. Scopo

+

Stabilire le regole per lavorare in sicurezza da qualsiasi luogo (casa, coworking, viaggio, all'aperto), poiché Nuova Agile Technology srl opera con modello Work-from-Anywhere e senza sede fissa né perimetro fisico.

+ +

2. Ambito

+

Si applica a tutti i collaboratori (dipendenti e P.IVA esterne) quando accedono a dati, codice o servizi aziendali, ovunque si trovino e con qualsiasi rete.

+ +

3. Regole di lavoro da remoto

+ + +

4. Furto, smarrimento o sospetta compromissione

+ + +

5. Ruoli

+

Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): configura MFA/MDM, gestisce incidenti e wipe remoto. RSGSI (Massimo Tagliavini): vigila sull'applicazione. Collaboratori: rispettano la politica e segnalano gli incidenti. Direzione (Silvia Garretto): approva e sostiene la politica.

+ +

6. Controlli ISO e riferimenti NIS2

+

ISO/IEC 27001:2022: A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.5.14 (trasferimento informazioni), A.8.5 (autenticazione sicura). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica, controllo accessi); incidenti rilevanti notificati al CSIRT Italia ai sensi dell'art.25.

+ +

7. Riesame e versionamento

+

Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/_docs_agile/34.html b/application/cli/_docs_agile/34.html new file mode 100644 index 0000000..7b4e8d6 --- /dev/null +++ b/application/cli/_docs_agile/34.html @@ -0,0 +1,39 @@ + + +

Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro

+ +

1. Scopo

+

Definire come sono configurati, usati e protetti i dispositivi aziendali, garantendo una separazione netta tra strumenti privati e di lavoro in un modello senza sede fisica.

+ +

2. Ambito

+

Si applica a portatili e smartphone aziendali dedicati assegnati a ciascun collaboratore (dipendenti e P.IVA esterne), usati per accedere a dati, codice e servizi aziendali.

+ +

3. Regole sui dispositivi

+ + +

4. Separazione privato/lavoro

+ + +

5. Restituzione e fine rapporto

+

Alla cessazione del rapporto o riassegnazione, il dispositivo è restituito, ripulito (wipe) e riconfigurato; gli accessi associati sono revocati e le chiavi ruotate.

+ +

6. Ruoli

+

Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): gestisce MDM, cifratura, wipe e catalogo software. RSGSI (Massimo Tagliavini): vigila sulla conformità. Collaboratori: usano i dispositivi solo per il lavoro e segnalano anomalie. Direzione (Silvia Garretto): approva la politica.

+ +

7. Controlli ISO e riferimenti NIS2

+

ISO/IEC 27001:2022: A.8.1 (dispositivi endpoint), A.7.9 (asset fuori sede), A.5.10 (uso accettabile di informazioni e asset), A.8.24 (crittografia). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica di base, crittografia).

+ +

8. Riesame e versionamento

+

Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/_docs_agile/35.html b/application/cli/_docs_agile/35.html new file mode 100644 index 0000000..1fe2411 --- /dev/null +++ b/application/cli/_docs_agile/35.html @@ -0,0 +1,39 @@ + + +

Politica di Posta Elettronica e Servizi Aziendali

+ +

1. Scopo

+

Stabilire che posta elettronica e servizi sono aziendali, amministrati e controllati dalla società, e definire le regole d'uso degli account in un modello senza sede fisica.

+ +

2. Ambito

+

Si applica a tutte le caselle email, agli account dei servizi cloud (Aruba, Hetzner, piattaforme AI, repository, gestionali) e a ogni identità digitale usata per il lavoro da parte di dipendenti e P.IVA esterne.

+ +

3. Regole su posta e servizi

+ + +

4. Gestione del ciclo di vita degli account

+ + +

5. Privacy e DPO

+

Il controllo degli account è finalizzato alla sicurezza e alla continuità del servizio, nel rispetto della normativa privacy; il DPO (consulente esterno) è coinvolto per gli aspetti di protezione dei dati personali.

+ +

6. Ruoli

+

Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): amministra account, MFA, SSO e revoche. RSGSI (Massimo Tagliavini): vigila sull'applicazione. DPO: presidia la conformità privacy. Direzione (Silvia Garretto): approva la politica.

+ +

7. Controlli ISO e riferimenti NIS2

+

ISO/IEC 27001:2022: A.5.10 (uso accettabile), A.5.14 (trasferimento informazioni), A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (controllo degli accessi, igiene informatica).

+ +

8. Riesame e versionamento

+

Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/_docs_agile/36.html b/application/cli/_docs_agile/36.html new file mode 100644 index 0000000..216c802 --- /dev/null +++ b/application/cli/_docs_agile/36.html @@ -0,0 +1,44 @@ + + +

Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud

+ +

1. Scopo

+

Definire come custodire e copiare in sicurezza le chiavi e credenziali di accesso ai servizi cloud, affinché lo smarrimento dell'unico dispositivo non causi mai la perdita di accesso ai servizi, senza creare nuovi rischi di esposizione.

+ +

2. Ambito

+

Si applica a password, chiavi API, chiavi SSH, token, certificati e codici di recupero MFA relativi ai servizi cloud aziendali (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione).

+ +

3. Principi (key escrow controllato)

+ + +

4. Procedura operativa

+
    +
  1. Generazione: alla creazione di una chiave/credenziale, registrarla subito nel password manager aziendale con etichetta del servizio e proprietario.
  2. +
  3. Backup dei codici MFA: salvare i codici di recupero MFA nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.
  4. +
  5. Backup periodico: la cassaforte digitale è inclusa nei backup cifrati; verificare periodicamente che le copie siano integre e ripristinabili.
  6. +
  7. Recupero: in caso di smarrimento dispositivo, il collaboratore richiede l'accesso; due autorizzatori approvano; le chiavi necessarie sono rese disponibili in modo sicuro.
  8. +
  9. Rotazione post-incidente: dopo furto/smarrimento o sospetta compromissione, ruotare (rigenerare) le credenziali coinvolte e aggiornare la cassaforte.
  10. +
  11. Dismissione: alla cessazione del rapporto, revocare gli accessi del collaboratore e trasferire/ruotare le chiavi di sua competenza.
  12. +
+ +

5. Divieti

+ + +

6. Ruoli

+

Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): gestisce il password manager, gli accessi e la rotazione; primo autorizzatore al recupero. RSGSI (Massimo Tagliavini): secondo autorizzatore e vigilanza. Collaboratori: registrano e proteggono le proprie credenziali. Direzione (Silvia Garretto): approva la procedura.

+ +

7. Controlli ISO e riferimenti NIS2

+

ISO/IEC 27001:2022: A.5.17 (informazioni di autenticazione), A.8.24 (crittografia), A.8.13 (backup), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (crittografia, controllo accessi, continuità).

+ +

8. Riesame e versionamento

+

Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/build_nuova_agile_p7_agile.php b/application/cli/build_nuova_agile_p7_agile.php new file mode 100644 index 0000000..99c4be2 --- /dev/null +++ b/application/cli/build_nuova_agile_p7_agile.php @@ -0,0 +1,69 @@ +prepare($s);$st->execute($a);} +function one(PDO $p,string $s,array $a=[]){$st=$p->prepare($s);$st->execute($a);return $st->fetch(PDO::FETCH_ASSOC);} +$NOW='2026-06-20 15:00:00'; $TODAY='2026-06-20'; $NEXT='2027-06-20'; $ORGID=996003; $RSGSI=326; $ITSEC=330; $PRES=103; +$m=one($pdo,"SELECT id FROM isms_models WHERE organization_id=?",[$ORGID]); $modelId=(int)$m['id']; + +/* ---- 1) Documenti agili: inserisci + PUBBLICA + snapshot ---- */ +$dir=__DIR__.'/_docs_agile'; $files=glob($dir.'/*.html'); sort($files); +$ins=0;$skip=0; +foreach($files as $f){ + $raw=file_get_contents($f); $nl=strpos($raw,"\n"); + $meta=substr($raw,0,$nl); $body=ltrim(substr($raw,$nl+1)); + if(!preg_match('/^/',$meta,$mm)){ echo " ! META KO ".basename($f)."\n"; continue; } + [$_,$dt,$title,$ver]=$mm; $title=trim($title); + $exd=one($pdo,"SELECT id FROM isms_documents WHERE isms_model_id=? AND title=?",[$modelId,$title]); + if($exd){ echo " = $title\n"; $skip++; continue; } + ex($pdo,"INSERT INTO isms_documents (isms_model_id,organization_id,doc_type,title,status,ai_generated,body_html,version, + approved_by,approved_at,reviewed_by,reviewed_at,published_by,published_at,effective_date,next_review_date,created_by,created_at,updated_at) + VALUES (?,?,?,?, 'published',1,?, ?, ?,?,?,?,?,?,?,?, ?,?,?)", + [$modelId,$ORGID,$dt,$title,$body,$ver, $RSGSI,$NOW,$RSGSI,$NOW,$PRES,$NOW,$TODAY,$NEXT, $RSGSI,$NOW,$NOW]); + $did=(int)$pdo->lastInsertId(); + ex($pdo,"INSERT INTO isms_document_versions (document_id,isms_model_id,organization_id,version,status,body_html,change_note,created_by,created_at) + VALUES (?,?,?,?, 'published', ?, ?, ?, ?)", + [$did,$modelId,$ORGID,$ver,$body,'Pubblicazione versione '.$ver.' (modello agile work-from-anywhere)',$PRES,$NOW]); + echo " + [$dt] $title\n"; $ins++; +} +echo "DOCUMENTI agili: +$ins pubblicati (skip $skip)\n"; + +/* ---- 2) Scope/contesto SGSI: modello agile work-from-anywhere ---- */ +$scope="Il SGSI di Nuova Agile Technology srl adotta un approccio AGILE/LEAN coerente con la natura dell'azienda: piccola software house " + ."cloud-native con modello di lavoro \"work-from-anywhere\". Ambito: sviluppo, erogazione e manutenzione dei prodotti in licenza " + ."(installati presso i clienti) e dei servizi SaaS in cloud, inclusi gli account, i dati dei clienti, i dispositivi aziendali " + ."(un portatile e uno smartphone dedicati per collaboratore) e i servizi cloud (Aruba, Hetzner, piattaforme AI). NESSUNA sede fissa " + ."ne perimetro fisico aziendale: il lavoro si svolge da qualsiasi luogo. La sicurezza fisica dei data center e gran parte " + ."dell'infrastruttura sono ereditate dai fornitori cloud (modello di responsabilita condivisa). Documentazione minima, viva e " + ."risk-based; evidenze raccolte in modo automatizzato dalla piattaforma (controlli periodici, audit interni)."; +$ctxInt="Micro/piccola impresa (9 dipendenti + 2 collaboratori esterni a P.IVA + Presidente) interamente cloud, senza uffici fissi. " + ."Dispositivi aziendali dedicati e cifrati con separazione netta tra strumenti privati e di lavoro; account e posta aziendali " + ."sotto controllo della societa. Team tecnico interno; DPO esterno. Approccio SGSI agile: scope stretto, secure-by-default " + ."(MFA, cifratura, SSO), documentazione concisa, miglioramento iterativo. Eccezione controllata: key escrow cifrato per le chiavi " + ."di accesso ai cloud (recupero a doppia autorizzazione, mai in chiaro sui dispositivi)."; +ex($pdo,"UPDATE isms_models SET scope_statement=?, context_internal=?, updated_at=? WHERE id=?",[$scope,$ctxInt,$NOW,$modelId]); +echo "SCOPE/contesto SGSI aggiornato (modello agile)\n"; + +/* ---- 3) Rischi del work-from-anywhere ---- */ +$risks=[ + ['R-011','Lavoro su reti non fidate (Wi-Fi pubblici, reti domestiche)','Il lavoro da qualsiasi luogo avviene su reti non controllate dall\'azienda: rischio di intercettazione, MITM, accesso non autorizzato. Mitigazione: TLS ovunque, accesso ai servizi solo via canali cifrati/SSO con MFA, niente esposizione di servizi su reti locali.','cyber',3,3,'21.2.d'], + ['R-012','Furto o smarrimento del dispositivo fuori sede','I dispositivi aziendali sono usati ovunque (casa, coworking, viaggi): rischio di furto/smarrimento con possibile esposizione di dati. Mitigazione: cifratura integrale del disco, MDM con blocco e cancellazione remota, blocco schermo automatico, niente dati sensibili in chiaro locale.','physical',3,3,'21.2.j'], + ['R-013','Perdita di accesso ai servizi cloud per smarrimento delle chiavi','Forte dipendenza dalle chiavi/credenziali di accesso ai cloud: lo smarrimento dell\'unico dispositivo potrebbe causare il blocco dell\'accesso ai servizi. Mitigazione: key escrow CONTROLLATO (copie cifrate in gestore segreti, recupero a doppia autorizzazione, mai in chiaro sul portatile).','operational',2,4,'21.2.c'], + ['R-014','Commistione tra strumenti privati e di lavoro / shadow IT','Uso di account o strumenti personali per attivita lavorative, o dati aziendali su dispositivi non gestiti. Mitigazione: dispositivi e account esclusivamente aziendali, separazione netta privato/lavoro, posta/servizi sotto controllo societario, policy d\'uso accettabile.','compliance',2,3,'21.2.i'], +]; +$ri=0; +foreach($risks as [$rc,$t,$d,$cat,$L,$I,$art]){ + if(one($pdo,"SELECT id FROM risks WHERE organization_id=? AND risk_code=?",[$ORGID,$rc])){ continue; } + ex($pdo,"INSERT INTO risks (organization_id,risk_code,title,description,category,likelihood,impact,inherent_risk_score,treatment,status,owner_user_id,review_date,nis2_article,created_at,updated_at) + VALUES (?,?,?,?,?,?,?,?, 'mitigate','treating', ?, ?, ?, ?, ?)", + [$ORGID,$rc,$t,$d,$cat,$L,$I,$L*$I,$ITSEC,'2026-12-20',$art,$NOW,$NOW]); + echo " risk + $rc (".($L*$I).")\n"; $ri++; +} +echo "RISCHI work-from-anywhere: +$ri\n"; +echo "\nFASE 7 (modello agile) OK\n";