[CLIENT] Nuova Agile: recepito modello SGSI agile / work-from-anywhere (5 doc pubblicati + scope + 4 rischi)
ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
7b8a604739
commit
6ca78f9669
@@ -0,0 +1,38 @@
|
|||||||
|
<!--META|doc_type=linea_guida_agile|title=Linea Guida: Modello SGSI Agile e Lavoro da Qualsiasi Luogo (Work-from-Anywhere)|status=approved|version=1.0-->
|
||||||
|
|
||||||
|
<h2>Linea Guida: Modello SGSI Agile e Lavoro da Qualsiasi Luogo</h2>
|
||||||
|
|
||||||
|
<h3>1. Scopo</h3>
|
||||||
|
<p>Definire l'impostazione del Sistema di Gestione della Sicurezza delle Informazioni (SGSI) di <strong>Nuova Agile Technology srl</strong> secondo un approccio <strong>agile/lean</strong>, coerente con un'azienda cloud-native senza sede fisica. Questa Linea Guida orienta tutti gli altri documenti del SGSI.</p>
|
||||||
|
|
||||||
|
<h3>2. Ambito</h3>
|
||||||
|
<p>L'ambito SGSI copre lo sviluppo software (licenze on-premise e SaaS), i dati dei clienti e le credenziali aziendali, trattati su <strong>servizi esclusivamente cloud</strong> (Aruba in Italia, Hetzner in UE, piattaforme AI). <strong>Non esiste un perimetro fisico aziendale</strong>: niente server in sede, niente data center proprietario. L'ambito si definisce sui <em>dati, gli account e i dispositivi</em>, non sui luoghi.</p>
|
||||||
|
|
||||||
|
<h3>3. Principi dell'approccio agile/lean</h3>
|
||||||
|
<ul>
|
||||||
|
<li><strong>Scope stretto</strong>: si protegge ciò che conta (codice, dati clienti, credenziali cloud), senza estendere controlli a perimetri inesistenti.</li>
|
||||||
|
<li><strong>Documentazione minima e viva</strong>: regole brevi e pratiche, aggiornate spesso; niente burocrazia. Ogni documento è uno strumento operativo, non un adempimento.</li>
|
||||||
|
<li><strong>Responsabilità condivisa col cloud</strong>: la sicurezza fisica dei data center e gran parte dell'infrastruttura sono responsabilità di Aruba/Hetzner; noi ci occupiamo di account, accessi, configurazioni, dati e dispositivi (controllo A.5.23 sicurezza nei servizi cloud, 27017/27018).</li>
|
||||||
|
<li><strong>Secure-by-default</strong>: MFA ovunque, cifratura di default, SSO, account aziendali gestiti centralmente.</li>
|
||||||
|
<li><strong>Evidenze automatizzate</strong>: la piattaforma SGSI registra controlli periodici e audit; si privilegiano prove generate dal sistema rispetto a registri manuali.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>4. Il modello Work-from-Anywhere</h3>
|
||||||
|
<p>Il luogo di lavoro può essere <strong>qualsiasi</strong>: casa, coworking, viaggio, all'aperto. La sicurezza non dipende dal luogo ma dal modo di lavorare:</p>
|
||||||
|
<ul>
|
||||||
|
<li>Ogni collaboratore usa <strong>un portatile e uno smartphone aziendali dedicati</strong>, cifrati e gestiti (MDM), con <strong>separazione netta tra strumenti privati e di lavoro</strong>.</li>
|
||||||
|
<li><strong>Posta e servizi sono aziendali</strong>, amministrati dalla società: niente account personali per il lavoro.</li>
|
||||||
|
<li>Le <strong>chiavi/credenziali di accesso al cloud</strong> hanno copie di sicurezza controllate (key escrow cifrato), così lo smarrimento di un dispositivo non causa perdita di accesso.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>5. Come si applicano gli altri documenti</h3>
|
||||||
|
<p>La <strong>Politica di Lavoro da Remoto e Mobilità (33)</strong> regola il comportamento da qualsiasi luogo; la <strong>Politica sui Dispositivi (34)</strong> regola portatili e smartphone; la <strong>Politica di Posta e Servizi (35)</strong> regola account ed email; la <strong>Procedura Chiavi Cloud (36)</strong> regola la custodia delle credenziali. Tutti discendono dai principi qui esposti.</p>
|
||||||
|
|
||||||
|
<h3>6. Ruoli</h3>
|
||||||
|
<p>Vedi organigramma SGSI. <strong>Direzione/Presidente</strong>: Silvia Garretto. <strong>RSGSI</strong>: Massimo Tagliavini. <strong>Responsabile IT e Sicurezza</strong>: Simon Fattori. <strong>DPO</strong>: consulente esterno.</p>
|
||||||
|
|
||||||
|
<h3>7. Controlli ISO e riferimenti NIS2</h3>
|
||||||
|
<p>Controlli collegati: A.6.7, A.7.9, A.8.1, A.5.10, A.5.23 (ISO/IEC 27001:2022; 27017/27018). NIS2 (D.Lgs. 138/2024): art.23 (governance), art.24 (misure di gestione del rischio). ISO è buona prassi, non obbligo di legge.</p>
|
||||||
|
|
||||||
|
<h3>8. Riesame e versionamento</h3>
|
||||||
|
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
|
||||||
@@ -0,0 +1,36 @@
|
|||||||
|
<!--META|doc_type=politica_remoto|title=Politica di Lavoro da Remoto e Mobilità|status=approved|version=1.0-->
|
||||||
|
|
||||||
|
<h2>Politica di Lavoro da Remoto e Mobilità</h2>
|
||||||
|
|
||||||
|
<h3>1. Scopo</h3>
|
||||||
|
<p>Stabilire le regole per lavorare in sicurezza da <strong>qualsiasi luogo</strong> (casa, coworking, viaggio, all'aperto), poiché Nuova Agile Technology srl opera con modello Work-from-Anywhere e <strong>senza sede fissa né perimetro fisico</strong>.</p>
|
||||||
|
|
||||||
|
<h3>2. Ambito</h3>
|
||||||
|
<p>Si applica a tutti i collaboratori (dipendenti e P.IVA esterne) quando accedono a dati, codice o servizi aziendali, ovunque si trovino e con qualsiasi rete.</p>
|
||||||
|
|
||||||
|
<h3>3. Regole di lavoro da remoto</h3>
|
||||||
|
<ul>
|
||||||
|
<li><strong>Solo dispositivi aziendali</strong>: l'accesso a sistemi e dati avviene esclusivamente dal portatile e dallo smartphone aziendali (vedi Politica 34). Niente dispositivi privati per il lavoro.</li>
|
||||||
|
<li><strong>Accesso sempre con MFA e SSO</strong>: ogni servizio cloud richiede autenticazione a più fattori; le sessioni hanno timeout automatico.</li>
|
||||||
|
<li><strong>Reti non fidate</strong>: su Wi-Fi pubblici o di terzi usare sempre connessioni cifrate (HTTPS/TLS, eventuale VPN aziendale). Mai disattivare la cifratura.</li>
|
||||||
|
<li><strong>Schermo e privacy fisica</strong>: in luoghi pubblici evitare la visibilità dello schermo (shoulder surfing); usare filtri privacy quando possibile; bloccare lo schermo allontanandosi (anche per pochi minuti).</li>
|
||||||
|
<li><strong>Asset fuori sede</strong>: non lasciare dispositivi incustoditi in auto, mezzi o spazi pubblici; in viaggio tenerli sempre con sé o in luogo sicuro.</li>
|
||||||
|
<li><strong>Nessun dato sensibile in chiaro fuori dai sistemi gestiti</strong>: niente download su supporti non cifrati, niente stampe non necessarie, niente copie su servizi personali.</li>
|
||||||
|
<li><strong>Trasferimento informazioni</strong>: condividere dati solo tramite canali e strumenti aziendali approvati; evitare app di messaggistica personali per documenti di lavoro.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>4. Furto, smarrimento o sospetta compromissione</h3>
|
||||||
|
<ul>
|
||||||
|
<li>Segnalare <strong>immediatamente</strong> al Responsabile IT e Sicurezza (Simon Fattori) lo smarrimento o furto di un dispositivo o un accesso anomalo.</li>
|
||||||
|
<li>IT procede con <strong>blocco/wipe remoto</strong> via MDM e revoca/rotazione delle credenziali coinvolte.</li>
|
||||||
|
<li>Le chiavi di accesso al cloud restano recuperabili grazie al key escrow controllato (vedi Procedura 36), quindi lo smarrimento del dispositivo non causa perdita di accesso.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>5. Ruoli</h3>
|
||||||
|
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): configura MFA/MDM, gestisce incidenti e wipe remoto. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sull'applicazione. <strong>Collaboratori</strong>: rispettano la politica e segnalano gli incidenti. <strong>Direzione</strong> (Silvia Garretto): approva e sostiene la politica.</p>
|
||||||
|
|
||||||
|
<h3>6. Controlli ISO e riferimenti NIS2</h3>
|
||||||
|
<p>ISO/IEC 27001:2022: A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.5.14 (trasferimento informazioni), A.8.5 (autenticazione sicura). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica, controllo accessi); incidenti rilevanti notificati al CSIRT Italia ai sensi dell'art.25.</p>
|
||||||
|
|
||||||
|
<h3>7. Riesame e versionamento</h3>
|
||||||
|
<p>Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
|
||||||
@@ -0,0 +1,39 @@
|
|||||||
|
<!--META|doc_type=politica_dispositivi|title=Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro|status=approved|version=1.0-->
|
||||||
|
|
||||||
|
<h2>Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro</h2>
|
||||||
|
|
||||||
|
<h3>1. Scopo</h3>
|
||||||
|
<p>Definire come sono configurati, usati e protetti i dispositivi aziendali, garantendo una <strong>separazione netta tra strumenti privati e di lavoro</strong> in un modello senza sede fisica.</p>
|
||||||
|
|
||||||
|
<h3>2. Ambito</h3>
|
||||||
|
<p>Si applica a <strong>portatili e smartphone aziendali dedicati</strong> assegnati a ciascun collaboratore (dipendenti e P.IVA esterne), usati per accedere a dati, codice e servizi aziendali.</p>
|
||||||
|
|
||||||
|
<h3>3. Regole sui dispositivi</h3>
|
||||||
|
<ul>
|
||||||
|
<li><strong>Un portatile e uno smartphone aziendali per persona</strong>, dedicati e gestiti centralmente tramite <strong>MDM</strong>.</li>
|
||||||
|
<li><strong>Uso solo professionale</strong>: i dispositivi aziendali si usano <strong>esclusivamente per il lavoro</strong>. Niente uso personale, niente account privati, niente app non necessarie installate fuori dal catalogo approvato.</li>
|
||||||
|
<li><strong>Cifratura di default</strong>: disco e storage cifrati (full-disk encryption); smartphone cifrato e con blocco schermo obbligatorio (PIN/biometria).</li>
|
||||||
|
<li><strong>Secure-by-default</strong>: aggiornamenti automatici di sistema e applicazioni, antimalware attivo, firewall locale, blocco schermo dopo inattività.</li>
|
||||||
|
<li><strong>MDM e controllo remoto</strong>: IT può applicare policy, distribuire aggiornamenti e in caso di furto/smarrimento eseguire <strong>blocco o cancellazione remota (wipe)</strong>.</li>
|
||||||
|
<li><strong>Nessuna credenziale in chiaro sul dispositivo</strong>: password e chiavi vivono nel password manager aziendale; nessun file di credenziali in chiaro sul portatile (vedi Procedura 36).</li>
|
||||||
|
<li><strong>Nessun software non autorizzato</strong>: niente installazioni arbitrarie; le privilegi di amministratore sono limitati e concessi da IT.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>4. Separazione privato/lavoro</h3>
|
||||||
|
<ul>
|
||||||
|
<li>I dati personali del collaboratore <strong>non risiedono</strong> sui dispositivi aziendali; i dati aziendali <strong>non risiedono</strong> sui dispositivi privati.</li>
|
||||||
|
<li>Niente sincronizzazione con cloud personali (Drive/iCloud personali, foto, backup privati).</li>
|
||||||
|
<li>Questa separazione tutela sia l'azienda sia la privacy del collaboratore: in caso di wipe remoto non si perdono dati personali, perché non devono esserci.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>5. Restituzione e fine rapporto</h3>
|
||||||
|
<p>Alla cessazione del rapporto o riassegnazione, il dispositivo è restituito, ripulito (wipe) e riconfigurato; gli accessi associati sono revocati e le chiavi ruotate.</p>
|
||||||
|
|
||||||
|
<h3>6. Ruoli</h3>
|
||||||
|
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): gestisce MDM, cifratura, wipe e catalogo software. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sulla conformità. <strong>Collaboratori</strong>: usano i dispositivi solo per il lavoro e segnalano anomalie. <strong>Direzione</strong> (Silvia Garretto): approva la politica.</p>
|
||||||
|
|
||||||
|
<h3>7. Controlli ISO e riferimenti NIS2</h3>
|
||||||
|
<p>ISO/IEC 27001:2022: A.8.1 (dispositivi endpoint), A.7.9 (asset fuori sede), A.5.10 (uso accettabile di informazioni e asset), A.8.24 (crittografia). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica di base, crittografia).</p>
|
||||||
|
|
||||||
|
<h3>8. Riesame e versionamento</h3>
|
||||||
|
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
|
||||||
@@ -0,0 +1,39 @@
|
|||||||
|
<!--META|doc_type=politica_posta|title=Politica di Posta Elettronica e Servizi Aziendali|status=approved|version=1.0-->
|
||||||
|
|
||||||
|
<h2>Politica di Posta Elettronica e Servizi Aziendali</h2>
|
||||||
|
|
||||||
|
<h3>1. Scopo</h3>
|
||||||
|
<p>Stabilire che <strong>posta elettronica e servizi sono aziendali</strong>, amministrati e controllati dalla società, e definire le regole d'uso degli account in un modello senza sede fisica.</p>
|
||||||
|
|
||||||
|
<h3>2. Ambito</h3>
|
||||||
|
<p>Si applica a tutte le caselle email, agli account dei servizi cloud (Aruba, Hetzner, piattaforme AI, repository, gestionali) e a ogni identità digitale usata per il lavoro da parte di dipendenti e P.IVA esterne.</p>
|
||||||
|
|
||||||
|
<h3>3. Regole su posta e servizi</h3>
|
||||||
|
<ul>
|
||||||
|
<li><strong>Account aziendali, non personali</strong>: il lavoro si svolge solo con caselle e account forniti e amministrati dalla società. <strong>Vietato usare account personali</strong> per attività lavorative.</li>
|
||||||
|
<li><strong>Controllo della società</strong>: l'azienda amministra creazione, configurazione, sospensione e cancellazione degli account, con tutte le autorizzazioni di gestione (admin centralizzato, SSO).</li>
|
||||||
|
<li><strong>Niente inoltro a caselle personali</strong>: è vietato l'auto-inoltro o l'inoltro manuale sistematico di email di lavoro verso indirizzi personali o esterni non autorizzati.</li>
|
||||||
|
<li><strong>MFA obbligatoria</strong> su email e su tutti i servizi; password robuste gestite nel password manager aziendale (vedi Procedura 36).</li>
|
||||||
|
<li><strong>SSO ove possibile</strong>: accesso ai servizi tramite Single Sign-On per centralizzare controllo e revoche.</li>
|
||||||
|
<li><strong>Uso appropriato</strong>: la posta aziendale serve per scopi professionali; evitare contenuti personali, iscrizioni private o uso improprio.</li>
|
||||||
|
<li><strong>Trasferimento informazioni</strong>: condividere dati riservati solo con destinatari autorizzati e tramite canali approvati; attenzione a phishing e mittenti non verificati.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>4. Gestione del ciclo di vita degli account</h3>
|
||||||
|
<ul>
|
||||||
|
<li><strong>Onboarding</strong>: IT crea gli account con i privilegi minimi necessari (least privilege).</li>
|
||||||
|
<li><strong>Variazioni</strong>: i diritti di accesso seguono il ruolo e sono rivisti periodicamente.</li>
|
||||||
|
<li><strong>Offboarding</strong>: alla cessazione del rapporto gli account sono disattivati e le credenziali revocate tempestivamente; la casella resta sotto controllo della società.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>5. Privacy e DPO</h3>
|
||||||
|
<p>Il controllo degli account è finalizzato alla sicurezza e alla continuità del servizio, nel rispetto della normativa privacy; il <strong>DPO (consulente esterno)</strong> è coinvolto per gli aspetti di protezione dei dati personali.</p>
|
||||||
|
|
||||||
|
<h3>6. Ruoli</h3>
|
||||||
|
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): amministra account, MFA, SSO e revoche. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sull'applicazione. <strong>DPO</strong>: presidia la conformità privacy. <strong>Direzione</strong> (Silvia Garretto): approva la politica.</p>
|
||||||
|
|
||||||
|
<h3>7. Controlli ISO e riferimenti NIS2</h3>
|
||||||
|
<p>ISO/IEC 27001:2022: A.5.10 (uso accettabile), A.5.14 (trasferimento informazioni), A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (controllo degli accessi, igiene informatica).</p>
|
||||||
|
|
||||||
|
<h3>8. Riesame e versionamento</h3>
|
||||||
|
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
|
||||||
@@ -0,0 +1,44 @@
|
|||||||
|
<!--META|doc_type=procedura_chiavi_cloud|title=Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud|status=approved|version=1.0-->
|
||||||
|
|
||||||
|
<h2>Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud</h2>
|
||||||
|
|
||||||
|
<h3>1. Scopo</h3>
|
||||||
|
<p>Definire come custodire e copiare in sicurezza le <strong>chiavi e credenziali di accesso ai servizi cloud</strong>, affinché lo smarrimento dell'unico dispositivo <strong>non causi mai la perdita di accesso</strong> ai servizi, senza creare nuovi rischi di esposizione.</p>
|
||||||
|
|
||||||
|
<h3>2. Ambito</h3>
|
||||||
|
<p>Si applica a password, chiavi API, chiavi SSH, token, certificati e codici di recupero MFA relativi ai servizi cloud aziendali (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione).</p>
|
||||||
|
|
||||||
|
<h3>3. Principi (key escrow controllato)</h3>
|
||||||
|
<ul>
|
||||||
|
<li><strong>Copia di sicurezza obbligatoria</strong>: ogni chiave critica ha una copia di backup; perdere un dispositivo non deve significare perdere l'accesso.</li>
|
||||||
|
<li><strong>Sempre cifrate</strong>: le copie sono cifrate; <strong>mai in chiaro</strong> e mai conservate sul portatile o su file locali non protetti.</li>
|
||||||
|
<li><strong>Custodia centralizzata</strong>: le credenziali vivono in un <strong>gestore di segreti / password manager aziendale</strong> (cassaforte digitale), non in fogli, email o note personali.</li>
|
||||||
|
<li><strong>Accesso ristretto e tracciato</strong>: solo persone autorizzate accedono; ogni accesso è registrato (audit log).</li>
|
||||||
|
<li><strong>Recupero a doppia autorizzazione</strong>: il recupero o l'estrazione di chiavi critiche richiede l'<strong>approvazione di due persone</strong> (es. Responsabile IT + RSGSI), per evitare abusi.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>4. Procedura operativa</h3>
|
||||||
|
<ol>
|
||||||
|
<li><strong>Generazione</strong>: alla creazione di una chiave/credenziale, registrarla subito nel password manager aziendale con etichetta del servizio e proprietario.</li>
|
||||||
|
<li><strong>Backup dei codici MFA</strong>: salvare i codici di recupero MFA nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.</li>
|
||||||
|
<li><strong>Backup periodico</strong>: la cassaforte digitale è inclusa nei backup cifrati; verificare periodicamente che le copie siano integre e ripristinabili.</li>
|
||||||
|
<li><strong>Recupero</strong>: in caso di smarrimento dispositivo, il collaboratore richiede l'accesso; due autorizzatori approvano; le chiavi necessarie sono rese disponibili in modo sicuro.</li>
|
||||||
|
<li><strong>Rotazione post-incidente</strong>: dopo furto/smarrimento o sospetta compromissione, ruotare (rigenerare) le credenziali coinvolte e aggiornare la cassaforte.</li>
|
||||||
|
<li><strong>Dismissione</strong>: alla cessazione del rapporto, revocare gli accessi del collaboratore e trasferire/ruotare le chiavi di sua competenza.</li>
|
||||||
|
</ol>
|
||||||
|
|
||||||
|
<h3>5. Divieti</h3>
|
||||||
|
<ul>
|
||||||
|
<li>Niente credenziali in chiaro su portatile, repository, email, chat o note personali.</li>
|
||||||
|
<li>Niente condivisione di password fuori dal gestore di segreti.</li>
|
||||||
|
<li>Niente backup delle chiavi su cloud personali o supporti non cifrati.</li>
|
||||||
|
</ul>
|
||||||
|
|
||||||
|
<h3>6. Ruoli</h3>
|
||||||
|
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): gestisce il password manager, gli accessi e la rotazione; primo autorizzatore al recupero. <strong>RSGSI</strong> (Massimo Tagliavini): secondo autorizzatore e vigilanza. <strong>Collaboratori</strong>: registrano e proteggono le proprie credenziali. <strong>Direzione</strong> (Silvia Garretto): approva la procedura.</p>
|
||||||
|
|
||||||
|
<h3>7. Controlli ISO e riferimenti NIS2</h3>
|
||||||
|
<p>ISO/IEC 27001:2022: A.5.17 (informazioni di autenticazione), A.8.24 (crittografia), A.8.13 (backup), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (crittografia, controllo accessi, continuità).</p>
|
||||||
|
|
||||||
|
<h3>8. Riesame e versionamento</h3>
|
||||||
|
<p>Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
|
||||||
@@ -0,0 +1,69 @@
|
|||||||
|
<?php
|
||||||
|
/**
|
||||||
|
* build_nuova_agile_p7_agile.php — Recepisce il modello "work-from-anywhere / SGSI agile":
|
||||||
|
* inserisce+PUBBLICA 5 documenti (da _docs_agile/), aggiorna scope/contesto SGSI, aggiunge 4 rischi. IDEMPOTENTE.
|
||||||
|
*/
|
||||||
|
if (PHP_SAPI !== 'cli') { http_response_code(403); exit("CLI only\n"); }
|
||||||
|
require_once __DIR__ . '/../config/env.php';
|
||||||
|
require_once __DIR__ . '/../config/database.php';
|
||||||
|
$pdo = Database::getInstance();
|
||||||
|
function ex(PDO $p,string $s,array $a=[]):void{$st=$p->prepare($s);$st->execute($a);}
|
||||||
|
function one(PDO $p,string $s,array $a=[]){$st=$p->prepare($s);$st->execute($a);return $st->fetch(PDO::FETCH_ASSOC);}
|
||||||
|
$NOW='2026-06-20 15:00:00'; $TODAY='2026-06-20'; $NEXT='2027-06-20'; $ORGID=996003; $RSGSI=326; $ITSEC=330; $PRES=103;
|
||||||
|
$m=one($pdo,"SELECT id FROM isms_models WHERE organization_id=?",[$ORGID]); $modelId=(int)$m['id'];
|
||||||
|
|
||||||
|
/* ---- 1) Documenti agili: inserisci + PUBBLICA + snapshot ---- */
|
||||||
|
$dir=__DIR__.'/_docs_agile'; $files=glob($dir.'/*.html'); sort($files);
|
||||||
|
$ins=0;$skip=0;
|
||||||
|
foreach($files as $f){
|
||||||
|
$raw=file_get_contents($f); $nl=strpos($raw,"\n");
|
||||||
|
$meta=substr($raw,0,$nl); $body=ltrim(substr($raw,$nl+1));
|
||||||
|
if(!preg_match('/^<!--META\|doc_type=([a-z_]+)\|title=(.+)\|status=(?:draft|review|approved)\|version=([0-9.]+)-->/',$meta,$mm)){ echo " ! META KO ".basename($f)."\n"; continue; }
|
||||||
|
[$_,$dt,$title,$ver]=$mm; $title=trim($title);
|
||||||
|
$exd=one($pdo,"SELECT id FROM isms_documents WHERE isms_model_id=? AND title=?",[$modelId,$title]);
|
||||||
|
if($exd){ echo " = $title\n"; $skip++; continue; }
|
||||||
|
ex($pdo,"INSERT INTO isms_documents (isms_model_id,organization_id,doc_type,title,status,ai_generated,body_html,version,
|
||||||
|
approved_by,approved_at,reviewed_by,reviewed_at,published_by,published_at,effective_date,next_review_date,created_by,created_at,updated_at)
|
||||||
|
VALUES (?,?,?,?, 'published',1,?, ?, ?,?,?,?,?,?,?,?, ?,?,?)",
|
||||||
|
[$modelId,$ORGID,$dt,$title,$body,$ver, $RSGSI,$NOW,$RSGSI,$NOW,$PRES,$NOW,$TODAY,$NEXT, $RSGSI,$NOW,$NOW]);
|
||||||
|
$did=(int)$pdo->lastInsertId();
|
||||||
|
ex($pdo,"INSERT INTO isms_document_versions (document_id,isms_model_id,organization_id,version,status,body_html,change_note,created_by,created_at)
|
||||||
|
VALUES (?,?,?,?, 'published', ?, ?, ?, ?)",
|
||||||
|
[$did,$modelId,$ORGID,$ver,$body,'Pubblicazione versione '.$ver.' (modello agile work-from-anywhere)',$PRES,$NOW]);
|
||||||
|
echo " + [$dt] $title\n"; $ins++;
|
||||||
|
}
|
||||||
|
echo "DOCUMENTI agili: +$ins pubblicati (skip $skip)\n";
|
||||||
|
|
||||||
|
/* ---- 2) Scope/contesto SGSI: modello agile work-from-anywhere ---- */
|
||||||
|
$scope="Il SGSI di Nuova Agile Technology srl adotta un approccio AGILE/LEAN coerente con la natura dell'azienda: piccola software house "
|
||||||
|
."cloud-native con modello di lavoro \"work-from-anywhere\". Ambito: sviluppo, erogazione e manutenzione dei prodotti in licenza "
|
||||||
|
."(installati presso i clienti) e dei servizi SaaS in cloud, inclusi gli account, i dati dei clienti, i dispositivi aziendali "
|
||||||
|
."(un portatile e uno smartphone dedicati per collaboratore) e i servizi cloud (Aruba, Hetzner, piattaforme AI). NESSUNA sede fissa "
|
||||||
|
."ne perimetro fisico aziendale: il lavoro si svolge da qualsiasi luogo. La sicurezza fisica dei data center e gran parte "
|
||||||
|
."dell'infrastruttura sono ereditate dai fornitori cloud (modello di responsabilita condivisa). Documentazione minima, viva e "
|
||||||
|
."risk-based; evidenze raccolte in modo automatizzato dalla piattaforma (controlli periodici, audit interni).";
|
||||||
|
$ctxInt="Micro/piccola impresa (9 dipendenti + 2 collaboratori esterni a P.IVA + Presidente) interamente cloud, senza uffici fissi. "
|
||||||
|
."Dispositivi aziendali dedicati e cifrati con separazione netta tra strumenti privati e di lavoro; account e posta aziendali "
|
||||||
|
."sotto controllo della societa. Team tecnico interno; DPO esterno. Approccio SGSI agile: scope stretto, secure-by-default "
|
||||||
|
."(MFA, cifratura, SSO), documentazione concisa, miglioramento iterativo. Eccezione controllata: key escrow cifrato per le chiavi "
|
||||||
|
."di accesso ai cloud (recupero a doppia autorizzazione, mai in chiaro sui dispositivi).";
|
||||||
|
ex($pdo,"UPDATE isms_models SET scope_statement=?, context_internal=?, updated_at=? WHERE id=?",[$scope,$ctxInt,$NOW,$modelId]);
|
||||||
|
echo "SCOPE/contesto SGSI aggiornato (modello agile)\n";
|
||||||
|
|
||||||
|
/* ---- 3) Rischi del work-from-anywhere ---- */
|
||||||
|
$risks=[
|
||||||
|
['R-011','Lavoro su reti non fidate (Wi-Fi pubblici, reti domestiche)','Il lavoro da qualsiasi luogo avviene su reti non controllate dall\'azienda: rischio di intercettazione, MITM, accesso non autorizzato. Mitigazione: TLS ovunque, accesso ai servizi solo via canali cifrati/SSO con MFA, niente esposizione di servizi su reti locali.','cyber',3,3,'21.2.d'],
|
||||||
|
['R-012','Furto o smarrimento del dispositivo fuori sede','I dispositivi aziendali sono usati ovunque (casa, coworking, viaggi): rischio di furto/smarrimento con possibile esposizione di dati. Mitigazione: cifratura integrale del disco, MDM con blocco e cancellazione remota, blocco schermo automatico, niente dati sensibili in chiaro locale.','physical',3,3,'21.2.j'],
|
||||||
|
['R-013','Perdita di accesso ai servizi cloud per smarrimento delle chiavi','Forte dipendenza dalle chiavi/credenziali di accesso ai cloud: lo smarrimento dell\'unico dispositivo potrebbe causare il blocco dell\'accesso ai servizi. Mitigazione: key escrow CONTROLLATO (copie cifrate in gestore segreti, recupero a doppia autorizzazione, mai in chiaro sul portatile).','operational',2,4,'21.2.c'],
|
||||||
|
['R-014','Commistione tra strumenti privati e di lavoro / shadow IT','Uso di account o strumenti personali per attivita lavorative, o dati aziendali su dispositivi non gestiti. Mitigazione: dispositivi e account esclusivamente aziendali, separazione netta privato/lavoro, posta/servizi sotto controllo societario, policy d\'uso accettabile.','compliance',2,3,'21.2.i'],
|
||||||
|
];
|
||||||
|
$ri=0;
|
||||||
|
foreach($risks as [$rc,$t,$d,$cat,$L,$I,$art]){
|
||||||
|
if(one($pdo,"SELECT id FROM risks WHERE organization_id=? AND risk_code=?",[$ORGID,$rc])){ continue; }
|
||||||
|
ex($pdo,"INSERT INTO risks (organization_id,risk_code,title,description,category,likelihood,impact,inherent_risk_score,treatment,status,owner_user_id,review_date,nis2_article,created_at,updated_at)
|
||||||
|
VALUES (?,?,?,?,?,?,?,?, 'mitigate','treating', ?, ?, ?, ?, ?)",
|
||||||
|
[$ORGID,$rc,$t,$d,$cat,$L,$I,$L*$I,$ITSEC,'2026-12-20',$art,$NOW,$NOW]);
|
||||||
|
echo " risk + $rc (".($L*$I).")\n"; $ri++;
|
||||||
|
}
|
||||||
|
echo "RISCHI work-from-anywhere: +$ri\n";
|
||||||
|
echo "\nFASE 7 (modello agile) OK\n";
|
||||||
Reference in New Issue
Block a user