From c05520c7da6c414d8af39df5d8149bacc7817541 Mon Sep 17 00:00:00 2001 From: DevEnv nis2-agile Date: Sat, 20 Jun 2026 15:33:41 +0200 Subject: [PATCH] [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti). Co-Authored-By: Claude Opus 4.8 (1M context) --- application/cli/_docs_cons/c1.html | 67 ++++++++++ application/cli/_docs_cons/c10.html | 93 +++++++++++++ application/cli/_docs_cons/c11.html | 118 +++++++++++++++++ application/cli/_docs_cons/c12.html | 106 +++++++++++++++ application/cli/_docs_cons/c2.html | 44 +++++++ application/cli/_docs_cons/c3.html | 110 ++++++++++++++++ application/cli/_docs_cons/c4.html | 75 +++++++++++ application/cli/_docs_cons/c5.html | 124 ++++++++++++++++++ application/cli/_docs_cons/c6.html | 91 +++++++++++++ application/cli/_docs_cons/c7.html | 89 +++++++++++++ application/cli/_docs_cons/c8.html | 48 +++++++ application/cli/_docs_cons/c9.html | 56 ++++++++ .../cli/build_nuova_agile_p8_consolidate.php | 49 +++++++ 13 files changed, 1070 insertions(+) create mode 100644 application/cli/_docs_cons/c1.html create mode 100644 application/cli/_docs_cons/c10.html create mode 100644 application/cli/_docs_cons/c11.html create mode 100644 application/cli/_docs_cons/c12.html create mode 100644 application/cli/_docs_cons/c2.html create mode 100644 application/cli/_docs_cons/c3.html create mode 100644 application/cli/_docs_cons/c4.html create mode 100644 application/cli/_docs_cons/c5.html create mode 100644 application/cli/_docs_cons/c6.html create mode 100644 application/cli/_docs_cons/c7.html create mode 100644 application/cli/_docs_cons/c8.html create mode 100644 application/cli/_docs_cons/c9.html create mode 100644 application/cli/build_nuova_agile_p8_consolidate.php diff --git a/application/cli/_docs_cons/c1.html b/application/cli/_docs_cons/c1.html new file mode 100644 index 0000000..b319479 --- /dev/null +++ b/application/cli/_docs_cons/c1.html @@ -0,0 +1,67 @@ + + +

1. Scopo

+

Il presente Manuale descrive il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di Nuova Agile Technology srl (di seguito "l'Organizzazione" o "l'Azienda") e ne definisce l'impostazione secondo un approccio agile/lean, coerente con un'azienda cloud-native senza sede fisica. È progettato e mantenuto in conformità a ISO/IEC 27001:2022, integrata dalle linee guida ISO/IEC 27017:2015 (controlli di sicurezza per i servizi cloud) e ISO/IEC 27018:2019 (protezione dei dati personali nel cloud pubblico). Il Manuale è il documento di vertice della struttura documentale del SGSI: ne illustra contesto, leadership, ambito, approccio al rischio e miglioramento continuo, e orienta tutti gli altri documenti del Sistema.

+ +

2. Ambito del SGSI

+

Il SGSI si applica a tutti i processi di progettazione, sviluppo, erogazione e supporto dei servizi e prodotti software dell'Azienda, alle informazioni trattate (proprie e dei clienti, inclusi i dati personali e le credenziali aziendali) e a tutto il personale (dipendenti e collaboratori). Le due linee di business coperte sono:

+ +

L'infrastruttura è interamente in cloud presso Aruba S.p.A. (data center in Italia) e Hetzner Online GmbH (Germania, UE), con utilizzo di piattaforme di intelligenza artificiale tramite API (es. Anthropic). L'Azienda non gestisce alcun server in sede e non esiste un perimetro fisico aziendale: niente data center proprietario. L'ambito si definisce quindi sui dati, gli account e i dispositivi, non sui luoghi. Le postazioni di lavoro sono esclusivamente PC portatili cifrati. La sicurezza fisica dei data center è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa (vedi A.5.23).

+ +

3. Contesto dell'Organizzazione

+

Nuova Agile Technology srl è una software house italiana composta da circa 12 persone (9 dipendenti, 2 collaboratori esterni a P.IVA e la Presidente). I principali fattori di contesto interni ed esterni sono: dipendenza da fornitori cloud e da provider AI, requisiti contrattuali di sicurezza imposti dai clienti (supply chain), obblighi GDPR sui dati personali trattati nel SaaS e il quadro normativo NIS2. Le parti interessate rilevanti includono clienti, fornitori cloud/AI (sub-responsabili), personale, Autorità di controllo (Garante Privacy, ACN) e investitori.

+ +

4. Principi dell'approccio agile/lean

+ + +

5. Il modello Work-from-Anywhere

+

Il luogo di lavoro può essere qualsiasi: casa, coworking, viaggio, all'aperto. La sicurezza non dipende dal luogo ma dal modo di lavorare:

+ +

Controlli ISO collegati a questo modello: A.6.7 (lavoro a distanza), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.5.10 (uso accettabile), A.5.23 (sicurezza nei servizi cloud).

+ +

6. Ruoli e responsabilità (organigramma SGSI)

+ + + + + + +
RuoloPersonaResponsabilità principali
Alta Direzione / PresidenteSilvia GarrettoLeadership, approvazione politiche, assegnazione risorse, riesame di direzione
Responsabile SGSI (RSGSI)Massimo TagliaviniGestione operativa del SGSI, risk management, audit interni, documentazione
Responsabile IT e SicurezzaSimon FattoriSicurezza tecnica, gestione cloud, controllo accessi, gestione incidenti
Referente Protezione Dati (DPO)Consulente esterno (da nominare)Conformità GDPR, pareri sul trattamento dei dati personali
+

L'organigramma di dettaglio e la matrice RACI sono mantenuti nel registro dei ruoli del SGSI.

+ +

7. Leadership e impegno della Direzione

+

L'Alta Direzione, nella persona della Presidente, garantisce l'impegno verso il SGSI mediante: definizione e approvazione della Politica per la Sicurezza delle Informazioni; integrazione del SGSI nei processi aziendali; messa a disposizione delle risorse; promozione del miglioramento continuo; comunicazione dell'importanza della sicurezza al personale. Tali impegni soddisfano i requisiti della clausola 5 di ISO/IEC 27001 e i controlli A.5.1 (Politiche per la sicurezza delle informazioni) e A.5.4 (Responsabilità della direzione).

+ +

8. Struttura documentale del SGSI

+

La documentazione è organizzata su livelli gerarchici: (1) Manuale SGSI e Politica generale; (2) Politiche tematiche (controllo accessi, crittografia, classificazione, uso accettabile, lavoro da remoto e mobilità, dispositivi, posta e servizi, ecc.); (3) Procedure e istruzioni operative (incl. procedura chiavi cloud); (4) Registrazioni ed evidenze. Tutti i documenti sono soggetti a controllo di versione, approvazione e revisione periodica (A.5.37) e discendono dai principi agile/lean qui esposti.

+ +

9. Approccio al rischio

+

Il SGSI adotta un processo di valutazione e trattamento del rischio basato su ISO/IEC 27005, che prevede identificazione degli asset informativi e dei relativi rischi, analisi di probabilità e impatto, definizione del rischio accettabile e selezione delle opzioni di trattamento (mitigazione, trasferimento, accettazione, eliminazione). Particolare attenzione è posta ai rischi della supply chain cloud/AI e ai rischi sui dati personali. Gli esiti sono documentati nel Registro dei Rischi e riferiti alla Dichiarazione di Applicabilità (SoA).

+ +

10. Dichiarazione di Applicabilità (SoA)

+

La SoA elenca i controlli dell'Annex A di ISO/IEC 27001:2022 (93 controlli su 4 temi: organizzativi, persone, fisici, tecnologici), integrati dai controlli aggiuntivi di ISO/IEC 27017 e 27018 per i servizi cloud e i dati personali. Per ciascun controllo sono indicati applicabilità, stato di implementazione e giustificazione delle esclusioni.

+ +

11. Caveat sulla classificazione NIS2

+

L'Azienda si autoclassifica in via PRELIMINARE come soggetto NIS2 "IMPORTANTE". Tuttavia l'Azienda è SOTTO le soglie dimensionali ordinarie (≥50 addetti oppure fatturato/bilancio >10 M€): la qualifica deve essere CONFERMATA dalla Direzione e dal Legale, ed eventualmente da ACN, in funzione del fatturato e della categoria di attività (provider di servizi cloud). L'adozione del SGSI è guidata anche dai requisiti di supply chain dei clienti. Il quadro di riferimento è la Direttiva (UE) 2022/2555, recepita in Italia dal D.Lgs. 138/2024: art.23 (governance e ruolo degli organi di gestione), art.24 (misure di gestione del rischio, equivalenti all'Art.21 della Direttiva), art.25 (obblighi di notifica al CSIRT, con tempistiche di pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro 1 mese). Le misure di dettaglio sono definite dalle Determinazioni ACN. Le norme ISO citate sono buone prassi, non obblighi di legge.

+ +

12. Miglioramento continuo

+

Il SGSI segue il ciclo PDCA. Sono previsti audit interni programmati, riesami di direzione almeno annuali, gestione delle non conformità e azioni correttive (NCR/CAPA), e monitoraggio di indicatori di prestazione. Gli esiti alimentano il piano di miglioramento.

+ +

13. Registrazioni ed evidenze

+

Verbali di riesame di direzione, registro dei rischi, SoA, rapporti di audit, registro delle non conformità, log di sicurezza e registro degli incidenti.

+ +

14. Riesame e versionamento

+

Documento di vertice approvato dalla Presidente. Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti significativi del contesto; versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/_docs_cons/c10.html b/application/cli/_docs_cons/c10.html new file mode 100644 index 0000000..a4cb349 --- /dev/null +++ b/application/cli/_docs_cons/c10.html @@ -0,0 +1,93 @@ + + +

1. Scopo

+

La presente procedura definisce in modo unitario come Nuova Agile Technology srl (di seguito "l'Azienda") assicura la continuità operativa dei propri servizi critici, esegue e protegge i backup e garantisce il ripristino dei dati e dei servizi in caso di evento avverso (guasto cloud, attacco — es. ransomware —, errore, cancellazione accidentale, indisponibilità di personale). Considerata l'infrastruttura interamente in cloud e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del SaaS multi-tenant e dei dati dei clienti, e la continuità del lavoro di un team piccolo che opera da PC portatili cifrati, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati. La procedura supporta gli obblighi di continuità operativa, gestione del backup e gestione delle crisi previsti dalle misure dell'art. 24 del D.Lgs. 138/2024 (NIS2).

+ +

2. Ambito

+

Si applica alla disponibilità del servizio SaaS multi-tenant, ai database e ai dati dei clienti, al codice sorgente e alle configurazioni dei prodotti, alla posta e ai documenti aziendali, agli ambienti di sviluppo e rilascio e alla capacità di lavoro del team. L'infrastruttura è ospitata su Aruba S.p.A. (Italia) e Hetzner (Germania, UE), nel rispetto del modello di responsabilità condivisa. Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud. Gli endpoint (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud aziendali. Non esistono backup su nastro né server in sede; gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi, errori gravi e indisponibilità del personale, non scenari di sala server in sede (assente per architettura).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova strategia di continuità e backup, gli obiettivi RTO/RPO; attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse.
RSGSIMassimo TagliaviniMantiene la procedura e il piano BCP/DR, coordina i test di ripristino e le esercitazioni, ne verifica e documenta gli esiti e i riesami.
Resp. IT/SicurezzaSimon FattoriConfigura, esegue e monitora i backup; gestisce ridondanza e immutabilità; esegue ripristini e test, e il recovery tecnico dei servizi e dei dati secondo il piano.
DPO esternoConsulente esternoValuta gli impatti sui dati personali negli scenari di indisponibilità o perdita.
Tutto il personale—Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità.
+ +

5. Strategia di continuità

+

5.1 Analisi di impatto e obiettivi (RTO/RPO)

+

I servizi critici (in primis il SaaS e i dati dei clienti) sono individuati tramite Business Impact Analysis (BIA); per ciascuno si definiscono RTO (tempo massimo di ripristino) e RPO (massima perdita di dati tollerata), approvati dalla Direzione. I valori puntuali sono definiti nelle procedure operative e nel piano BCP/DR [DA VERIFICARE]. Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.

+

5.2 Strategie di continuità e ridondanza

+ +

5.3 Continuità delle persone chiave

+

Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.

+ +

6. Backup (regola 3-2-1 su cloud)

+

6.1 Pianificazione

+
    +
  1. Per ciascun servizio critico si definiscono RPO e RTO coerenti con la BIA, approvati dalla Direzione.
  2. +
  3. Si adotta lo schema di riferimento 3-2-1 per quanto applicabile in cloud: più copie, su servizi/regioni distinti (preferibilmente data center diversi nell'UE), con almeno una copia logicamente separata e protetta da modifiche.
  4. +
+

6.2 Esecuzione

+
    +
  1. I backup dei database SaaS, dei dati dei clienti e del codice sorgente sono automatici e schedulati (frequenza coerente con l'RPO, di norma giornaliera).
  2. +
  3. Le copie sono cifrate a riposo (A.8.24) e conservate in cloud con accesso ristretto e MFA, con gli stessi controlli di accesso dei dati di produzione.
  4. +
  5. Ove disponibile si attiva l'immutabilità delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.
  6. +
  7. Si applica una politica di retention e rotazione definita (copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione sicura, A.8.13 / ISO 27018).
  8. +
+

6.3 Monitoraggio

+
    +
  1. Il Resp. IT/Sicurezza verifica l'esito di ogni job di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.
  2. +
  3. Gli esiti negativi ricorrenti sono registrati come non conformità nel modulo NCR/CAPA della piattaforma.
  4. +
+ +

7. Ripristino e test

+

7.1 Test di ripristino

+ +

7.2 Ripristino reale

+

In caso di incidente, il ripristino è autorizzato e coordinato secondo la presente procedura: si privilegia una copia integra e verificata, si rispettano RTO/RPO e al termine si validano i dati ripristinati.

+ +

8. Gestione della crisi (BCP/DR)

+

8.1 Attivazione e gestione

+
    +
  1. Al verificarsi di un evento grave, la Direzione (o suo delegato) attiva il piano e nomina i referenti.
  2. +
  3. Si attiva in parallelo la gestione degli incidenti; il Resp. IT/Sicurezza esegue il ripristino dei servizi e dei dati dalle copie integre, rispettando RTO/RPO.
  4. +
  5. Se l'evento configura un incidente significativo NIS2 e l'Azienda è soggetto obbligato, si applicano gli obblighi di notifica al CSIRT Italia (ACN) ai sensi dell'art. 25 del D.Lgs. 138/2024: pre-allarme entro 24 ore, notifica completa entro 72 ore, relazione finale entro 1 mese.
  6. +
+

8.2 Comunicazione

+

Si comunica tempestivamente ai clienti impattati lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.

+

8.3 Ritorno alla normalità

+

Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con le lezioni apprese, che aggiornano il piano e alimentano azioni correttive. Il piano BCP/DR è testato almeno una volta l'anno (esercitazione/simulazione).

+ +

9. Controlli ISO collegati e riferimenti NIS2

+

La procedura attua i controlli A.5.29, A.5.30, A.8.13, A.8.14, A.8.24 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018 per continuità, ripristino e protezione dei PII. Soddisfa le misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in tema di backup, continuità e gestione delle crisi; quando l'interruzione configura un incidente significativo valgono le tempistiche di notifica dell'art. 25. Le evidenze dei test di ripristino dimostrano resilienza anche ai clienti NIS2 nell'ambito della supply chain.

+ +

10. Registrazioni ed evidenze

+ + +

11. Riesame e versionamento

+

La procedura è riesaminata almeno annualmente o a fronte di un incidente significativo, di un test di ripristino con esito negativo o di cambiamenti dell'architettura cloud o dei requisiti RTO/RPO. È approvata dalla Direzione; le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI secondo la Procedura di Governance del SGSI.

diff --git a/application/cli/_docs_cons/c11.html b/application/cli/_docs_cons/c11.html new file mode 100644 index 0000000..7c6ed30 --- /dev/null +++ b/application/cli/_docs_cons/c11.html @@ -0,0 +1,118 @@ + + +

1. Scopo

+

La presente procedura stabilisce come Nuova Agile Technology srl integra la sicurezza nel ciclo di vita dello sviluppo software (Secure SDLC), governa i cambiamenti ai propri sistemi, gestisce le vulnerabilità tecniche e le patch, e presidia logging e monitoraggio. L'obiettivo è garantire che i prodotti — sia in licenza d'uso installati sui server dei clienti (on-premise), sia il SaaS multi-tenant in cloud — siano progettati, sviluppati, rilasciati e mantenuti in modo da ridurre vulnerabilità e proteggere i dati, e che ogni cambiamento avvenga in modo controllato e tracciabile. Soddisfa i requisiti di sicurezza nell'acquisizione, sviluppo e manutenzione previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2).

+ +

2. Ambito

+

Si applica a tutte le attività di analisi, progettazione, codifica, test, rilascio e manutenzione del software, e ai relativi cambiamenti, vulnerabilità, patch e log su: ambienti cloud (Aruba IT, Hetzner DE), configurazioni di rete e di sicurezza, servizi SaaS multi-tenant e prodotti on-premise presso i clienti, dipendenze e librerie di terze parti, pipeline di build/deploy, integrazioni con piattaforme AI via API (es. LLM Anthropic) ed endpoint (PC portatili cifrati). Riguarda tutto il personale tecnico (9 dipendenti, 2 collaboratori esterni a P.IVA) ed eventuali fornitori che contribuiscono allo sviluppo. L'attività si svolge esclusivamente da PC portatili cifrati, senza alcun server in sede.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + + + +
RuoloResponsabilità
Presidente / Direzione (Silvia Garretto)Approva la procedura e assegna le risorse; autorizza i cambiamenti ad alto impatto e le finestre di rilascio critiche; approva tempistiche di rimedio e deroghe motivate.
RSGSI (Massimo Tagliavini)Mantiene la procedura, verifica che i cambiamenti e le vulnerabilità rilevanti siano valutati nel rischio e documentati, controlla il rispetto dei tempi di rimedio e registra le non conformità.
Resp. IT/Sicurezza (Simon Fattori)Definisce gli standard tecnici; gestisce code review, analisi e prioritizzazione delle vulnerabilità, patch e test; valuta e attua i cambiamenti con il piano di rollback; esegue la revisione di log e accessi.
Sviluppatori (dipendenti e collaboratori)Applicano le regole di codifica sicura, eseguono test e gestiscono le segnalazioni di vulnerabilità.
Richiedente del cambiamentoApre la richiesta di cambiamento (RFC) descrivendo finalità e impatto atteso.
DPO (consulente esterno)Valida i requisiti di privacy by design quando si trattano dati personali.
+ +

5. Sviluppo sicuro (Secure SDLC)

+

5.1 Requisiti e progettazione sicura

+ +

5.2 Codifica sicura e dipendenze

+ +

5.3 Test di sicurezza e separazione degli ambienti

+ +

5.4 Componenti di intelligenza artificiale

+

L'uso di API LLM esterne è valutato per i rischi su confidenzialità dei dati inviati e affidabilità degli output; i dati personali e riservati inviati ai servizi AI sono minimizzati e protetti coerentemente con i contratti e i DPA dei fornitori.

+ +

6. Gestione dei cambiamenti

+
    +
  1. Richiesta (RFC). Il richiedente apre una richiesta di cambiamento descrivendo obiettivo, sistemi coinvolti, impatto atteso e urgenza.
  2. +
  3. Valutazione di impatto e rischio. Simon Fattori classifica il cambiamento (standard a basso rischio / normale / emergenza) e ne valuta gli effetti su sicurezza, dati personali e continuità; i cambiamenti rilevanti sono registrati nel modulo "Rischi" ove pertinente.
  4. +
  5. Autorizzazione. I cambiamenti standard a basso rischio sono approvati da Simon Fattori; quelli normali ad alto impatto richiedono l'autorizzazione della Direzione. Va sempre definito un piano di rollback.
  6. +
  7. Test in ambiente separato. Le modifiche software sono validate in ambienti di sviluppo/test separati dall'esercizio (A.8.31), con test funzionali e di sicurezza (A.8.29) prima del rilascio.
  8. +
  9. Attuazione. Il cambiamento è applicato in una finestra concordata; per il SaaS si privilegiano rilasci controllati. Per i prodotti on-premise, l'azienda fornisce ai clienti note di rilascio e indicazioni di aggiornamento, nel rispetto degli obblighi contrattuali di supply chain.
  10. +
  11. Verifica post-cambiamento. Si verifica il corretto funzionamento e l'assenza di effetti collaterali; in caso di esito negativo si attiva il rollback.
  12. +
  13. Chiusura. Esito e documentazione sono registrati; eventuali anomalie alimentano non conformità e azioni correttive.
  14. +
+

6.1 Cambiamenti di emergenza

+

Per cambiamenti urgenti (es. mitigazione di una vulnerabilità critica), l'attuazione può precedere l'autorizzazione formale, ma deve essere documentata a posteriori entro il giorno lavorativo successivo e ratificata dalla Direzione.

+ +

7. Gestione delle vulnerabilità e delle patch

+

7.1 Identificazione

+ +

7.2 Valutazione, prioritizzazione e tempi di rimedio

+ +

7.3 Rimedio (applicazione delle patch)

+ +

7.4 Verifica, chiusura e registrazione

+ + +

8. Logging e monitoraggio

+

In assenza di server in sede, i log dei servizi cloud sono la principale fonte di visibilità. Il logging è attivo su tutti i servizi critici (posta, console Aruba/Hetzner, repository, piattaforme AI, password manager, prodotti SaaS), con orari di riferimento coerenti (Europe/Rome o UTC documentato) per correlare gli eventi.

+
    +
  1. Verifica giornaliera rapida. Controllo degli avvisi di sicurezza automatici dei fornitori (nuovi accessi, login da nuovi dispositivi/paesi, blocchi MFA); ogni avviso è da valutare, non da ignorare.
  2. +
  3. Revisione settimanale degli accessi. Esame dei log di autenticazione dei servizi critici cercando login falliti ripetuti, accessi da località/orari inusuali, accessi notturni non giustificati, sessioni o dispositivi non riconosciuti.
  4. +
  5. Controllo dei cambiamenti privilegiati. Verifica di modifiche a ruoli/permessi, creazione di account, generazione/rotazione di chiavi API e token; ogni cambiamento deve essere riconducibile a una richiesta legittima.
  6. +
  7. Log dei prodotti SaaS. Controllo degli audit log applicativi per accessi anomali ai dati dei clienti ed errori ricorrenti.
  8. +
  9. Correlazione degli eventi. A fronte di un'anomalia si ricostruisce la sequenza tra servizi diversi usando orari allineati, per distinguere un evento singolo da una catena.
  10. +
  11. Conservazione e protezione dei log. I registri non sono modificabili dagli utenti finali e sono conservati per un periodo adeguato secondo le impostazioni dei fornitori [da verificare rispetto alla policy di retention interna].
  12. +
  13. Documentazione della revisione. Si annotano data, servizi controllati, anomalie rilevate ed esito (chiusa come falso positivo o escalata a incidente) nel registro delle revisioni.
  14. +
+

In presenza di accesso non autorizzato confermato o sospetto, chiave compromessa o attività anomale sui dati dei clienti, si avvia la Procedura di Gestione degli Incidenti (referente: Simon Fattori); per incidenti che possono ricadere sotto NIS2 si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese).

+ +

9. Controlli ISO collegati e riferimenti NIS2

+ + +

10. Registrazioni ed evidenze

+ + +

11. Riesame e versionamento

+

La procedura è riesaminata almeno annualmente o a fronte di cambiamenti tecnologici significativi, nuove minacce, modifiche del processo di rilascio o degli strumenti di scansione, cambiamenti del parco software o requisiti contrattuali dei clienti. Versione corrente: 2.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.

diff --git a/application/cli/_docs_cons/c12.html b/application/cli/_docs_cons/c12.html new file mode 100644 index 0000000..65918d8 --- /dev/null +++ b/application/cli/_docs_cons/c12.html @@ -0,0 +1,106 @@ + + +

1. Scopo

+

Definire le modalità con cui Nuova Agile Technology srl governa il proprio SGSI nei processi di sistema: controllo dei documenti e delle registrazioni, audit interni, riesame della direzione, gestione delle non conformità e delle azioni correttive, gestione delle competenze e consapevolezza del personale. La procedura assicura che il sistema sia conforme alla ISO/IEC 27001:2022, efficacemente attuato, mantenuto e migliorato nel tempo, attuando in particolare le cl. 7.2, 7.3, 7.5, 9.2, 9.3, 10.1 e 10.2.

+ +

2. Ambito

+

Si applica a tutto il SGSI e alle sue componenti: documentazione (politiche, procedure di sistema, istruzioni operative, SoA, registri) e registrazioni di processo (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA); governance del SGSI, gestione dei rischi e degli incidenti, sicurezza del cloud (Aruba IT, Hetzner DE, piattaforme AI), gestione delle PII nel SaaS, sicurezza dei portatili, formazione e rapporti con i fornitori. Data la natura cloud-only dell'azienda (~12 persone: 9 dipendenti, 2 collaboratori P.IVA e la Direzione) non esiste documentazione cartacea controllata di default; i documenti esterni sono archiviati nel cloud aziendale (Aruba IT).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + + + + +
RuoloResponsabilità
Direzione / Presidente (Silvia Garretto)Approva politiche e procedure di sistema (autorità di approvazione); presiede il riesame e assume le decisioni; assicura le risorse per audit, azioni e formazione; partecipa alla formazione di governance NIS2.
RSGSI (Massimo Tagliavini)Gestisce l'elenco master dei documenti, versioni e stato; predispone il programma di audit e nomina gli auditor; convoca il riesame, prepara gli input e redige il verbale; registra/classifica le NC e ne verifica la chiusura; definisce i fabbisogni di competenza e il piano formativo.
Resp. IT/Sicurezza (Simon Fattori)Garantisce backup, controllo accessi e cifratura degli archivi documentali cloud; fornisce evidenze sulle aree auditate; riporta su incidenti, vulnerabilità e prestazioni dei controlli tecnici; attua le correzioni tecniche; supporta la formazione tecnica.
Auditor (interno indipendente o esterno)Conduce gli audit, raccoglie le evidenze, formula i rilievi e redige il report.
Autori / Responsabili di processoRedigono e aggiornano i documenti di competenza; segnalano e gestiscono le NC; concordano e attuano le azioni correttive.
Personale (dipendenti e collaboratori)Partecipa alle attività formative assegnate e mantiene aggiornata la propria consapevolezza; segnala anomalie e NC.
DPO esternoIndica i tempi di conservazione/cancellazione delle registrazioni con dati personali; è coinvolto nelle NC e nei riesami su tematiche PII e relativi obblighi di notifica.
+ +

5. Controllo dei documenti e delle registrazioni (cl. 7.5)

+
    +
  1. Identificazione. Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).
  2. +
  3. Redazione e aggiornamento (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.
  4. +
  5. Verifica e approvazione. Il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".
  6. +
  7. Distribuzione e disponibilità (cl. 7.5.3): la versione vigente è resa disponibile tramite la piattaforma/archivio cloud, con accessi profilati per ruolo.
  8. +
  9. Controllo delle modifiche. Ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.
  10. +
  11. Documenti di origine esterna (leggi, norme, contratti cloud, manuali provider): identificati e con distribuzione controllata.
  12. +
  13. Protezione e conservazione delle registrazioni. Le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).
  14. +
+ +

6. Audit interni (cl. 9.2)

+

Data la dimensione del team (~12 persone), gli audit sono di norma condotti dal RSGSI o da risorsa interna indipendente dall'area auditata; per oggettività sulle aree gestite dallo stesso RSGSI è possibile ricorrere a un auditor esterno.

+
    +
  1. Programmazione (input: esiti audit precedenti, importanza dei processi, esiti valutazione rischi). Si pianifica almeno un ciclo di audit interno all'anno che copra tutte le clausole e i controlli applicabili; le aree a rischio più elevato possono essere auditate più di frequente.
  2. +
  3. Pianificazione del singolo audit. Si definiscono obiettivi, criteri (la norma e i documenti del SGSI), ambito, date e auditor; il piano è registrato nel modulo "Audit interni".
  4. +
  5. Conduzione. L'auditor verifica documentazione, configurazioni cloud, registri e prassi operative; raccoglie evidenze oggettive e annota osservazioni e non conformità.
  6. +
  7. Classificazione dei rilievi come Non Conformità (maggiore/minore) oppure Osservazione/Opportunità di miglioramento.
  8. +
  9. Rendicontazione. L'auditor redige il report nel modulo "Audit interni" (esito, rilievi, raccomandazioni), condiviso con i responsabili di area e con la Direzione.
  10. +
  11. Gestione dei rilievi e follow-up. Ogni Non Conformità apre una scheda nel modulo NCR/CAPA; il RSGSI ne verifica la chiusura. Esiti e stato delle azioni alimentano il successivo Riesame della Direzione.
  12. +
+ +

7. Riesame della direzione (cl. 9.3)

+
    +
  1. Convocazione e raccolta input. Il RSGSI raccoglie dai moduli della piattaforma gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.
  2. +
  3. Conduzione della riunione. La Direzione esamina ciascun input e valuta idoneità, adeguatezza ed efficacia del SGSI, discutendo eventuali necessità di cambiamento.
  4. +
  5. Decisioni e output (cl. 9.3.3): opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.
  6. +
  7. Verbalizzazione. Il RSGSI redige il verbale nel modulo "Riesame della Direzione", riportando input considerati, decisioni e azioni assegnate.
  8. +
  9. Attuazione e monitoraggio. Le azioni derivanti sono tracciate (come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.
  10. +
+ +

8. Non conformità e azioni correttive (cl. 10.1 e 10.2)

+
    +
  1. Rilevazione e registrazione. La NC è aperta nel modulo "Non conformità / Azioni correttive (NCR/CAPA)" con descrizione, origine, data e responsabile (rilievi di audit, scostamenti dalla norma o dai documenti, incidenti, segnalazioni di clienti/fornitori, malfunzionamenti dei controlli cloud, esiti di monitoraggio).
  2. +
  3. Correzione immediata (cl. 10.2 a): si contiene e corregge la NC e se ne gestiscono le conseguenze (es. revoca di un accesso, ripristino di una configurazione cloud, contenimento di un incidente).
  4. +
  5. Valutazione della necessità di azione correttiva (cl. 10.2 b): per NC minori e isolate può bastare la correzione; per NC ricorrenti o significative si avvia un'azione correttiva.
  6. +
  7. Analisi delle cause (root cause): si individuano le cause profonde (es. assenza di un controllo, configurazione errata, mancanza di competenza) con tecnica adeguata (5 perché / causa-effetto).
  8. +
  9. Definizione e attuazione della CAPA (cl. 10.2 c/d): azioni, responsabili e scadenze registrate come azioni collegate alla scheda, e attuate.
  10. +
  11. Verifica dell'efficacia (cl. 10.2 d/e): il RSGSI verifica che la causa sia eliminata e che la NC non si ripresenti; aggiorna, se necessario, rischi e SoA.
  12. +
  13. Chiusura e comunicazione (cl. 10.2 f/g): la scheda è chiusa con evidenza dell'efficacia; le NC significative sono portate al Riesame della Direzione. Per incidenti che configurano violazioni di dati o incidenti significativi NIS2 si attivano i relativi flussi di notifica (art. 25 D.Lgs. 138/2024: pre-allarme 24h, notifica 72h, relazione finale 1 mese).
  14. +
+ +

9. Competenze, formazione e consapevolezza (cl. 7.2 e 7.3)

+
    +
  1. Definizione dei fabbisogni. Per ciascun ruolo si individuano le competenze richieste (cl. 7.2 a/b) e il divario rispetto a quelle possedute, considerando le specificità cloud-only: sicurezza dei servizi cloud, uso sicuro dei portatili, sviluppo sicuro (SaaS e on-premise), protezione delle PII, uso responsabile delle piattaforme AI.
  2. +
  3. Pianificazione formativa. Il RSGSI definisce il piano annuale con priorità, destinatari e scadenze, includendo almeno: awareness generale per tutti, formazione tecnica per IT/sviluppo, sessione di governance per la Direzione, modulo sulla protezione delle PII.
  4. +
  5. Assegnazione ed erogazione. I corsi sono assegnati tramite il modulo "Formazione" (e-learning, aula o on-the-job).
  6. +
  7. Consapevolezza continua (cl. 7.3): comunicazioni periodiche su politiche, minacce attuali e responsabilità individuali; sessione di awareness obbligatoria al nuovo ingresso, prima dell'accesso ai sistemi.
  8. +
  9. Registrazione, verifica ed efficacia. Stato, data di completamento ed esiti di test/quiz sono registrati nel modulo "Formazione"; il RSGSI verifica tasso di completamento e adeguatezza delle competenze (es. riduzione di incidenti da errore umano); le carenze diventano azioni di miglioramento o NC.
  10. +
  11. Ingressi e cessazioni. All'assunzione si definiscono i requisiti di competenza e consapevolezza; alla cessazione si rammentano gli obblighi di riservatezza residui (A.6.5).
  12. +
+

9.1 Consapevolezza anti-phishing (istruzione per il personale)

+

Il phishing è la porta d'ingresso più comune per gli attacchi; ogni persona deve saperlo riconoscere (email, SMS/smishing, telefono/vishing) e segnalarlo rapidamente. Regole essenziali: fermarsi prima di agire di fronte a messaggi che creano urgenza/paura/curiosità; verificare il mittente reale e diffidare di domini simili; non cliccare d'impulso (controllare l'URL, nel dubbio digitare l'indirizzo nel browser); non aprire allegati inattesi (eseguibili, archivi, "abilita macro"); mai inserire credenziali o codici MFA da un link ricevuto; verificare su canale diverso e noto le richieste anomale del "capo" o di fornitori (pagamenti, cambio IBAN, invio credenziali); nessuno deve farsi leggere o inoltrare un codice MFA. Prerequisito: MFA attivo su posta e servizi critici. In caso di messaggio sospetto si inoltra l'originale (senza cliccare) al Resp. IT/Sicurezza Simon Fattori; se si è già cliccato o inserito credenziali, avvisare subito Simon Fattori, cambiare la password interessata e, se possibile, scollegare il dispositivo dalla rete. Una segnalazione tempestiva può evitare un incidente; un click confessato non è una colpa. Integrare con simulazioni di phishing periodiche.

+ +

10. Moduli della piattaforma come repository delle evidenze

+

Le registrazioni di processo risiedono nei rispettivi moduli della piattaforma, che fungono da repository controllato delle evidenze: Audit interni (programma e piani di audit, report e rilievi), Riesame della Direzione (verbali, input considerati, decisioni e azioni), NCR/CAPA (schede di non conformità, analisi delle cause, azioni correttive con responsabili/scadenze/verifica di efficacia), Rischi (valutazioni e piano di trattamento), Formazione (matrice competenze, piano formativo, assegnazioni e attestati di completamento). L'elenco master dei documenti con stato e versione è mantenuto dal RSGSI nella piattaforma/archivio cloud.

+ +

11. Controlli ISO/clausole collegati e riferimenti NIS2

+ + +

12. Registrazioni ed evidenze

+ + +

13. Riesame e versionamento

+

I processi di governance del SGSI e i relativi documenti sono riesaminati almeno annualmente e ad ogni cambiamento organizzativo, tecnologico o normativo rilevante (nuovi servizi/provider, incidenti gravi, nuove minacce, nuovi ruoli). Ogni nuova edizione incrementa la versione (modifiche minori → incremento minore; modifiche sostanziali → incremento maggiore). Versione corrente: 2.0, approvata dalla Direzione secondo la presente procedura di controllo dei documenti.

diff --git a/application/cli/_docs_cons/c2.html b/application/cli/_docs_cons/c2.html new file mode 100644 index 0000000..add536d --- /dev/null +++ b/application/cli/_docs_cons/c2.html @@ -0,0 +1,44 @@ + + +

1. Scopo e ambito

+

La presente Politica esprime l'impegno formale dell'Alta Direzione di Nuova Agile Technology srl verso la protezione di riservatezza, integrità e disponibilità delle informazioni proprie e di quelle affidate dai clienti, inclusi i dati personali. È il documento di indirizzo del Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) conforme a ISO/IEC 27001:2022 e alle linee guida ISO/IEC 27017:2015 e 27018:2019 per i servizi cloud e i dati personali. Si applica a tutto il personale (dipendenti e collaboratori a P.IVA), a tutte le informazioni trattate, ai prodotti software in licenza d'uso installati presso i clienti e ai servizi SaaS multi-tenant erogati in cloud. L'infrastruttura è interamente cloud (Aruba, Italia; Hetzner, Germania-UE) con piattaforme AI via API; non esistono server gestiti in sede e le postazioni sono solo PC portatili cifrati.

+ +

2. Riferimenti

+ + +

3. Ruoli e responsabilità

+

La Presidente Silvia Garretto (Alta Direzione) approva e sostiene la Politica. Il Responsabile SGSI Massimo Tagliavini ne cura attuazione e monitoraggio. Il Responsabile IT e Sicurezza Simon Fattori presidia le misure tecniche. Il DPO (consulente esterno, da nominare) supervisiona la conformità GDPR. Ogni membro del personale è responsabile del rispetto della Politica nell'ambito delle proprie attività.

+ +

4. Principi e impegni

+

L'Alta Direzione si impegna a:

+ +

L'Azienda adotta una politica di tolleranza zero verso comportamenti che mettano deliberatamente a rischio la sicurezza delle informazioni.

+ +

5. Obiettivi di sicurezza

+

Gli obiettivi misurabili del SGSI sono definiti annualmente dalla Direzione e includono, a titolo esemplificativo: copertura della formazione del personale, tempi di risposta agli incidenti, percentuale di rischi trattati entro i termini, livello di conformità dei fornitori cloud. Sono monitorati e riesaminati nel riesame di direzione.

+ +

6. Controlli ISO collegati e riferimenti NIS2

+

Controlli Annex A pertinenti: A.5.1 (Politiche per la sicurezza delle informazioni), A.5.2 (Ruoli e responsabilità), A.5.4 (Responsabilità della direzione), A.5.31 (Requisiti legali e contrattuali), A.5.36 (Conformità alle politiche). Riferimenti NIS2 (D.Lgs. 138/2024): art.23 (governance e ruolo degli organi di gestione), art.24 (misure di gestione del rischio), art.25 (obblighi di notifica). Le ISO costituiscono buone prassi, non obblighi di legge.

+ +

7. Caveat NIS2

+

L'Azienda si autoclassifica in via preliminare come soggetto NIS2 "IMPORTANTE", pur essendo sotto le soglie dimensionali ordinarie: la qualifica va confermata da Direzione e Legale, ed eventualmente da ACN, in base a fatturato e categoria di attività. [DA VERIFICARE] in sede di registrazione presso ACN.

+ +

8. Comunicazione e applicazione

+

La Politica è comunicata a tutto il personale e accessibile in qualsiasi momento. La sua violazione può comportare provvedimenti disciplinari secondo le norme contrattuali e di legge vigenti. Evidenze: documento firmato dalla Presidente, evidenza di comunicazione al personale, verbali di riesame.

+ +

9. Riesame e versionamento

+

Approvata dall'Alta Direzione. Riesame almeno annuale o a fronte di modifiche significative del contesto.

diff --git a/application/cli/_docs_cons/c3.html b/application/cli/_docs_cons/c3.html new file mode 100644 index 0000000..c275215 --- /dev/null +++ b/application/cli/_docs_cons/c3.html @@ -0,0 +1,110 @@ + + +

1. Scopo

+

Definire le regole e i passi operativi con cui Nuova Agile Technology srl autorizza, concede, modifica, riesamina e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (least privilege) e che ogni accesso sia protetto da autenticazione a più fattori (MFA). Il documento copre principi, l'intero ciclo di vita dell'identità (onboarding, variazioni di ruolo, riesame periodico, offboarding) e le istruzioni operative MFA.

+ +

2. Ambito

+

Si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA, utenze tecniche/di servizio e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud (Aruba IT, Hetzner DE), repository di codice, ambienti di produzione e staging, console di amministrazione e pannelli SaaS multi-tenant, posta elettronica, strumenti di collaborazione, database, gestore di password e gestore segreti aziendali, chiavi API (incluse quelle dei provider AI) e i PC portatili cifrati in dotazione. Non esistono server in sede: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova il documento, autorizza i profili di accesso privilegiato critico e le deroghe
Responsabile SGSIMassimo TagliaviniApprova le matrici di accesso (RBAC), coordina i riesami periodici e mantiene le evidenze
Responsabile IT/SicurezzaSimon FattoriCrea/modifica/revoca le utenze, configura l'MFA, custodisce le credenziali, esegue le verifiche tecniche
Responsabile dell'unità richiedentevariabileRichiede e giustifica gli accessi del proprio personale
DPOConsulente esternoConsultato per gli accessi che coinvolgono dati personali dei clienti
+ +

5. Principi di controllo degli accessi

+ + +

6. Autenticazione e MFA

+

L'MFA è obbligatoria per ogni servizio critico: console cloud Aruba/Hetzner, repository di codice, accessi amministrativi al SaaS, account di posta, SSO, piattaforme AI, password manager e gestore segreti. La sola password non è mai sufficiente. Le password devono essere robuste secondo standard aziendale ed è obbligatorio l'uso di un password manager approvato.

+

6.1 Istruzione operativa MFA

+
    +
  1. Scegli il secondo fattore corretto. Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. Evita gli SMS dove esiste un'alternativa.
  2. +
  3. Attiva l'MFA su ogni servizio critico. Impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita, servizio per servizio (posta, repository, console Aruba e Hetzner, piattaforme AI, password manager).
  4. +
  5. Registra il dispositivo. Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2; conferma con il primo codice generato.
  6. +
  7. Salva i codici di recupero monouso solo nel password manager aziendale, mai in chiaro su file, email o foglietti.
  8. +
  9. Imposta un secondo metodo (seconda passkey o chiave fisica di backup) per non restare bloccato in caso di smarrimento dello smartphone; sui servizi più critici (posta e console cloud) devono risultare registrati almeno due metodi.
  10. +
  11. Proteggi il password manager: master password lunga, unica, mai riutilizzata, con MFA attivo.
  12. +
  13. Account/segreti di servizio nel gestore segreti aziendale, mai scambiati via chat o email.
  14. +
+

6.2 Verifiche di esito MFA

+ +

In caso di smarrimento smartphone, mancata ricezione codici, esaurimento dei codici di recupero o sospetto accesso non autorizzato, contattare subito il Resp. IT/Sicurezza Simon Fattori per il reset controllato. È vietato disattivare l'MFA per "comodità".

+ +

7. Accessi privilegiati e chiavi API

+ + +

8. Accesso nel SaaS multi-tenant

+ + +

9. Ciclo di vita dell'identità

+

9.1 Onboarding (ingresso di un nuovo utente)

+
    +
  1. Il responsabile (o la Direzione) invia a Simon Fattori la richiesta formale con ruolo, profilo di accesso, data di inizio (ed eventuale fine, per i collaboratori esterni).
  2. +
  3. Simon Fattori crea l'identità (account aziendale: posta + SSO se presente) sulle sole piattaforme necessarie al ruolo, applicando il least privilege e profili predefiniti per mansione (RBAC); per i collaboratori esterni limita l'accesso ai soli progetti pertinenti, se possibile con scadenza.
  4. +
  5. Si attiva obbligatoriamente l'MFA su tutte le utenze e si forza il cambio password al primo accesso. Senza MFA l'accesso non è abilitato.
  6. +
  7. Il PC portatile viene consegnato già cifrato a disco intero (configurato secondo l'Istruzione Hardening: antimalware, blocco schermo) e registrato nell'inventario; le credenziali sono custodite solo nel password manager/gestore segreti, mai via email o chat.
  8. +
  9. L'utente sottoscrive la Politica d'uso accettabile, riceve la formazione di sicurezza di base (MFA, phishing, uso AI, hardening) e si registra l'avvenuta consapevolezza.
  10. +
  11. Si annota nel registro accessi data, ruolo e servizi concessi.
  12. +
+

9.2 Variazione di ruolo

+
    +
  1. A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.
  2. +
  3. Simon Fattori adegua i privilegi rimuovendo quelli non più pertinenti prima di aggiungere i nuovi (no accumulo di permessi).
  4. +
+

9.3 Riesame periodico degli accessi

+
    +
  1. Con cadenza almeno semestrale, Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli accessi privilegiati e alle utenze di servizio, confrontando gli accessi attivi con il personale in forza.
  2. +
  3. Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come non conformità nel modulo dedicato e gli esiti del riesame sono conservati.
  4. +
+

9.4 Offboarding (cessazione)

+
    +
  1. Alla data di cessazione (o prima, se richiesto), Simon Fattori disabilita l'account principale e tutte le utenze e revoca le sessioni attive: non ci si limita a cambiare la password.
  2. +
  3. Si rimuove l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM, revocando chiavi API e token.
  4. +
  5. Si ruotano i segreti condivisi (password, chiavi API, token) di cui l'utente era a conoscenza — specialmente per i collaboratori esterni.
  6. +
  7. Si recupera il PC portatile, se ne verifica la cifratura e si esegue il wipe sicuro prima della riassegnazione; per dispositivi personali si rimuovono dati e accessi aziendali.
  8. +
  9. Si riassegnano repository, documenti e caselle condivise a un referente designato.
  10. +
  11. Si registra l'avvenuto offboarding (data di revoca e segreti ruotati). In caso di uscita conflittuale, priorità assoluta alla revoca immediata degli accessi.
  12. +
+ +

10. Controlli ISO collegati e riferimenti NIS2

+

Il documento attua i controlli ISO/IEC 27001:2022 A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.6.3 (Consapevolezza in fase di ingresso), A.8.1 (Dispositivi endpoint), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura), oltre ai controlli cloud di ISO/IEC 27017/27018. Risponde alle misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 (NIS2) in materia di controllo degli accessi, autenticazione a più fattori e igiene informatica. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.

+ +

11. Registrazioni ed evidenze

+ + +

12. Riesame e versionamento

+

Approvato dal Responsabile SGSI e dall'Alta Direzione (Presidente). Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli.

diff --git a/application/cli/_docs_cons/c4.html b/application/cli/_docs_cons/c4.html new file mode 100644 index 0000000..3731d2b --- /dev/null +++ b/application/cli/_docs_cons/c4.html @@ -0,0 +1,75 @@ + + +

1. Scopo

+

Definire i criteri con cui Nuova Agile Technology srl impiega la crittografia per proteggere riservatezza e integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro chiavi crittografiche e segreti applicativi lungo l'intero ciclo di vita. Include la regola specifica per la custodia e il backup delle chiavi di accesso al cloud (key escrow controllato), affinché lo smarrimento dell'unico dispositivo non causi mai la perdita di accesso ai servizi, senza creare nuovi rischi di esposizione.

+ +

2. Ambito

+

Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token, chiavi SSH, certificati TLS, codici di recupero MFA) e ai prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+

Il Responsabile IT e Sicurezza (Simon Fattori) definisce e gestisce algoritmi, chiavi, vault dei segreti, accessi e rotazione; è il primo autorizzatore al recupero delle chiavi critiche. Il Responsabile SGSI (Massimo Tagliavini) verifica la conformità della Politica ed è il secondo autorizzatore al recupero. Il DPO (consulente esterno) è consultato per la cifratura dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica. I collaboratori registrano e proteggono le proprie credenziali secondo le regole seguenti.

+ +

5. Regole di crittografia

+

5.1 Dati in transito

+ +

5.2 Dati a riposo

+ +

5.3 Algoritmi ammessi

+ +

5.4 Provider AI e dati

+

Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, minimizzate/anonimizzate per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.

+ +

6. Gestione delle chiavi e dei segreti

+

6.1 Principi generali

+ +

6.2 Custodia e backup delle chiavi di accesso al cloud (key escrow controllato)

+

Le chiavi e credenziali di accesso ai servizi cloud (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione) seguono regole rafforzate affinché la perdita di un dispositivo non comporti mai la perdita di accesso:

+ +

6.3 Divieti

+ + +

7. Controlli ISO collegati e riferimenti NIS2

+

A.8.24 (uso della crittografia), A.8.5 (autenticazione sicura), A.5.33 (protezione delle registrazioni), A.5.17 (informazioni di autenticazione), A.8.13 (backup), A.5.23 (sicurezza nei servizi cloud). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse crittografia, controllo accessi e continuità). Le ISO sono buone prassi, non obblighi di legge.

+ +

8. Registrazioni ed evidenze

+

Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault, log delle autorizzazioni doppie al recupero delle chiavi cloud.

+ +

9. Riesame e versionamento

+

Approvata dal Responsabile SGSI. Documento vivo, riesaminato almeno annualmente o a fronte di nuove vulnerabilità crittografiche, incidenti o cambiamenti rilevanti. Versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/_docs_cons/c5.html b/application/cli/_docs_cons/c5.html new file mode 100644 index 0000000..4428eec --- /dev/null +++ b/application/cli/_docs_cons/c5.html @@ -0,0 +1,124 @@ + + +

1. Scopo

+

Definire, in un unico documento "persone e strumenti", le regole con cui Nuova Agile Technology srl classifica le informazioni e usa in sicurezza dispositivi, account e servizi aziendali. L'azienda opera con modello Work-from-Anywhere senza sede fissa né perimetro fisico e interamente in cloud: il portatile è il principale punto di esposizione e va trattato come asset critico. La Politica copre classificazione delle informazioni, uso accettabile degli strumenti, dispositivi dedicati e separazione privato/lavoro, lavoro da remoto, posta e servizi aziendali, hardening degli endpoint e uso sicuro dell'AI.

+ +

2. Ambito

+

Si applica a tutto il personale (dipendenti e collaboratori esterni a P.IVA) che utilizza dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, gestionali, piattaforme AI), ovunque si trovi e con qualsiasi rete. Riguarda tutte le informazioni gestite dall'Azienda — codice sorgente, documentazione, dati dei servizi SaaS inclusi i dati personali dei clienti, credenziali e segreti, documenti amministrativi e contrattuali — indipendentemente da formato e supporto. Non essendoci server in sede, l'attenzione è sugli endpoint mobili e sull'uso responsabile dei servizi cloud.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+

Il Responsabile IT e Sicurezza (Simon Fattori) configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware, firewall), gestisce MDM, MFA, SSO, account e revoche, e implementa le misure tecniche per livello di classificazione. Il Responsabile SGSI (Massimo Tagliavini) mantiene lo schema di classificazione e vigila sul rispetto della Politica. Il DPO (consulente esterno) presidia il corretto trattamento dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati e, come proprietario o utilizzatore dell'informazione, della sua corretta classificazione e gestione.

+ +

5. Classificazione delle informazioni

+

5.1 Schema di classificazione

+ + + + + + +
LivelloDescrizioneEsempi
PubblicoDestinato alla diffusione, nessun impatto se divulgato.Materiale marketing, documentazione pubblica del prodotto
InternoUso interno; impatto limitato in caso di divulgazione non autorizzata.Procedure interne, comunicazioni di team
RiservatoSensibile aziendale o di terzi; impatto significativo se divulgato.Codice sorgente proprietario, contratti, dati clienti non personali
Strettamente riservatoMassima sensibilità; impatto grave (legale, reputazionale, sanzionatorio).Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti
+

5.2 Etichettatura e misure minime per livello

+

Documenti e repository riportano, ove pertinente, il livello di classificazione; i dati personali sono trattati come Strettamente riservati per impostazione predefinita.

+ +

5.3 Dati personali nel SaaS, conservazione e cancellazione sicura

+ + +

6. Uso accettabile degli strumenti

+ + +

7. Dispositivi aziendali e separazione privato/lavoro

+ + +

8. Hardening del PC portatile

+

Passi minimi e obbligatori per configurare ogni portatile aziendale, indipendentemente dal sistema operativo:

+
    +
  1. Cifratura del disco (obbligatoria) prima di salvare qualsiasi dato (BitLocker con TPM+PIN / FileVault / LUKS); chiave di recupero solo nel password manager aziendale.
  2. +
  3. Account e privilegi: account standard per il lavoro quotidiano (non navigare né leggere email da account amministratore); account ospite/predefiniti rinominati o disabilitati.
  4. +
  5. Blocco schermo automatico dopo massimo 5 minuti di inattività con password/biometria allo sblocco; blocco manuale lasciando la postazione.
  6. +
  7. Firmware/UEFI: password al firmware ove possibile, Secure Boot abilitato, avvio da USB disabilitato se non necessario.
  8. +
  9. Firewall e servizi: firewall locale attivo; condivisione file/stampanti, desktop remoto e servizi non usati disattivati.
  10. +
  11. Antimalware attivo con protezione in tempo reale e aggiornamenti automatici.
  12. +
  13. Aggiornamenti automatici di sistema e applicazioni abilitati.
  14. +
  15. Backup: lavoro su repository e storage cloud aziendali (codice versionato in git, documenti sui drive aziendali), non solo in locale; si evita l'accumulo di dati riservati in locale e l'uso di supporti rimovibili non cifrati.
  16. +
  17. Software: solo da fonti ufficiali e necessario al lavoro; rimosse applicazioni inutili ed estensioni browser non indispensabili.
  18. +
  19. MDM: non rimuovere l'agente né eludere le policy applicate.
  20. +
+

Verifiche di esito: disco cifrato con chiave nel password manager; blocco schermo ≤ 5 minuti; firewall e antimalware attivi con ultimo aggiornamento entro 7 giorni; nessun account amministratore usato per attività quotidiane.

+ +

9. Lavoro da remoto e mobilità

+ + +

10. Posta elettronica e servizi aziendali

+ + +

11. Posta, phishing e segnalazione degli eventi

+ + +

12. Uso sicuro delle piattaforme AI

+ + +

13. Controlli ISO collegati e riferimenti NIS2

+

A.5.10 (uso accettabile), A.5.12/A.5.13/A.5.14 (classificazione, etichettatura, trasferimento delle informazioni), A.5.17 (informazioni di autenticazione), A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.8.5 (autenticazione sicura), A.8.7 (protezione dai malware), A.8.9 (gestione della configurazione), A.8.10/A.8.12 (cancellazione delle informazioni, prevenzione della fuga di dati), A.8.24 (crittografia), A.5.23 (sicurezza nei servizi cloud). Cloud: ISO/IEC 27017/27018. Riferimenti NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui igiene informatica di base, crittografia, controllo accessi e formazione) e art.25 (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.

+ +

14. Registrazioni ed evidenze

+

Accettazione della Politica da parte del personale; schema di classificazione e inventario degli asset informativi con livello; inventario degli endpoint con stato di cifratura e aggiornamento; registro delle segnalazioni di eventi/incidenti; registro dei trattamenti (GDPR) ed evidenze di cancellazione sicura.

+ +

15. Riesame e versionamento

+

Approvata dall'Alta Direzione. Documento vivo, riesaminato almeno annualmente o a fronte di nuove minacce rilevanti, cambiamenti del parco dispositivi o adozione di nuovi strumenti (incl. AI). Versione tracciata nella piattaforma SGSI.

diff --git a/application/cli/_docs_cons/c6.html b/application/cli/_docs_cons/c6.html new file mode 100644 index 0000000..cce6891 --- /dev/null +++ b/application/cli/_docs_cons/c6.html @@ -0,0 +1,91 @@ + + +

1. Scopo

+

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività e protegge i dati personali (PII) che vi tratta per conto dei propri clienti. Poiché l'infrastruttura aziendale è integralmente in cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della ISO/IEC 27017:2015 (chiarendo il modello di responsabilità condivisa tra azienda e fornitori) e i controlli della ISO/IEC 27018:2019 per la tutela dei PII nei cloud pubblici, in coerenza con il Regolamento (UE) 2016/679 (GDPR). Nel trattare i PII via SaaS multi-tenant, l'azienda agisce di norma come responsabile del trattamento per conto del cliente (titolare).

+ +

2. Ambito

+

La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del SaaS multi-tenant; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Copre tutti i trattamenti di PII di clienti e interessati finali svolti tramite l'infrastruttura cloud (Aruba IT, Hetzner DE) e i servizi accessori, per l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi — esclusivamente tramite PC portatili cifrati — e ai sub-fornitori che concorrono al trattamento.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e l'adozione/dismissione di servizi cloud strategici; garantisce le risorse per la conformità privacy.
RSGSI (Massimo Tagliavini)Mantiene la Politica, coordina la valutazione dei rischi cloud, integra i requisiti privacy nel SGSI e gestisce i riesami.
Resp. IT/Sicurezza (Simon Fattori)Configura e amministra i servizi cloud secondo la responsabilità condivisa; attua le misure tecniche (accessi, cifratura, log, hardening, cancellazione).
DPO (consulente esterno)Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati, i trasferimenti di dati personali e la gestione dei data breach.
+ +

5. Modello di responsabilità condivisa

+

Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra fornitore (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e azienda cliente (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).

+ +

6. Selezione, collocazione e trasferimenti

+ + +

7. Ruolo di responsabile, trasparenza e sub-fornitori

+ + +

8. Misure di sicurezza tecniche

+ + +

9. Logging, monitoraggio e gestione operativa

+ + +

10. Diritti degli interessati, continuità, conservazione e cancellazione

+ + +

11. Gestione incidenti e violazioni di dati personali

+

Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI. In caso di data breach, l'azienda informa senza ingiustificato ritardo il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.

+ +

12. Controlli ISO collegati e riferimenti NIS2

+ + +

13. Registrazioni ed evidenze

+ + +

14. Riesame e versionamento

+

La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, nuovi trattamenti, cambi di sub-fornitori, modifiche architetturali, aggiornamenti normativi o incidenti rilevanti. Versione corrente: 2.0, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.

diff --git a/application/cli/_docs_cons/c7.html b/application/cli/_docs_cons/c7.html new file mode 100644 index 0000000..d3977b8 --- /dev/null +++ b/application/cli/_docs_cons/c7.html @@ -0,0 +1,89 @@ + + +

1. Scopo

+

Definire principi, regole e passi operativi con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza, sorveglia e dismette i propri fornitori, con particolare attenzione a quelli rilevanti per la sicurezza delle informazioni: infrastruttura cloud (Aruba IT, Hetzner DE), servizi di intelligenza artificiale via API (es. LLM Anthropic), sviluppo e manutenzione software. Lo scopo è mantenere il livello di sicurezza richiesto dal SGSI anche quando attività o dati sono affidati a terze parti, in modo ripetibile e tracciabile, e propagare lungo la supply chain gli obblighi di sicurezza previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2).

+ +

2. Ambito

+

Si applica a tutti i fornitori, sub-fornitori e prestatori di servizi, nuovi ed esistenti, che: (a) trattano, ospitano o accedono a informazioni aziendali o dei clienti; (b) erogano infrastruttura cloud (Aruba – Italia; Hetzner – Germania, UE); (c) forniscono servizi AI tramite API; (d) contribuiscono allo sviluppo, manutenzione o assistenza dei prodotti, sia in licenza on-premise sia SaaS multi-tenant. Coinvolge tutto il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloResponsabilità
Presidente (Silvia Garretto)Approva il documento, autorizza l'ingaggio dei fornitori critici e accetta i rischi residui.
RSGSI (Massimo Tagliavini)Mantiene il documento, classifica i fornitori, gestisce il registro, coordina valutazioni e riesami periodici.
Resp. IT/Sicurezza (Simon Fattori)Valuta tecnicamente i fornitori, verifica certificazioni e misure, definisce la matrice di responsabilità condivisa, monitora SLA e incidenti.
DPO (esterno)Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.
+ +

5. Principi

+ + +

6. Processo

+

6.1 Richiesta e classificazione

+ +

6.2 Due diligence e valutazione di sicurezza

+ +

6.3 Contrattualizzazione (clausole e DPA)

+ +

6.4 Attivazione e configurazione sicura

+ +

6.5 Monitoraggio e riesame periodico

+ +

6.6 Gestione incidenti del fornitore

+

In caso di incidente comunicato dal fornitore o rilevato dall'azienda si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 significativo e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese; art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.

+

6.7 Dismissione e fine rapporto

+ + +

7. Controlli ISO collegati e riferimenti NIS2

+ + +

8. Registrazioni ed evidenze

+ + +

9. Riesame e versionamento

+

Il documento è riesaminato almeno annualmente o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti rilevanti, evoluzioni normative). Approvato dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).

diff --git a/application/cli/_docs_cons/c8.html b/application/cli/_docs_cons/c8.html new file mode 100644 index 0000000..a911bbe --- /dev/null +++ b/application/cli/_docs_cons/c8.html @@ -0,0 +1,48 @@ + + +

1. Scopo

+

Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. Attua i requisiti ISO/IEC 27001:2022 cl. 6.1.2 (valutazione), 6.1.3 (trattamento), 8.2 e 8.3 (esecuzione) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.

+ +

2. Ambito

+

Si applica a tutte le informazioni e agli asset aziendali: codice sorgente e prodotti on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili. Non essendoci server in sede, l'analisi considera i rischi di un modello cloud-only (responsabilità condivisa; controlli ISO/IEC 27017 e 27018 per le PII).

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + +

5. Flusso passo-passo

+
    +
  1. Contesto e criteri (input: SoA, inventario asset). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.
  2. +
  3. Identificazione (input: asset, minacce, vulnerabilità). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider) e si registra ogni rischio nel modulo "Rischi".
  4. +
  5. Analisi e ponderazione. Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005); il punteggio determina la classe (basso/medio/alto/critico).
  6. +
  7. Valutazione: confronto con la soglia. I rischi sopra soglia richiedono trattamento; quelli sotto soglia sono candidati all'accettazione.
  8. +
  9. Trattamento. Per ogni rischio sopra soglia si sceglie l'opzione: mitigazione (controlli Annex A), trasferimento (clausole contrattuali col provider, assicurazione), evitamento o accettazione. I controlli scelti sono registrati come trattamenti e riconciliati con la SoA.
  10. +
  11. Approvazione e accettazione del rischio residuo: la Direzione approva il piano e accetta formalmente i rischi residui (cl. 6.1.3 e).
  12. +
  13. Attuazione e monitoraggio: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze. Le carenze rilevate diventano Non Conformità.
  14. +
+ +

6. Controlli ISO/clausole collegati

+

cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e SoA aggiornata); A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche); per il cloud A.5.19–A.5.23 e i controlli estesi ISO/IEC 27017 e 27018 sulle PII.

+ +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

La valutazione è riesaminata almeno una volta l'anno e a ogni cambiamento significativo (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è versionata secondo la Procedura di Controllo dei Documenti.

diff --git a/application/cli/_docs_cons/c9.html b/application/cli/_docs_cons/c9.html new file mode 100644 index 0000000..e4615ca --- /dev/null +++ b/application/cli/_docs_cons/c9.html @@ -0,0 +1,56 @@ + + +

1. Scopo

+

Definire le modalità con cui Nuova Agile Technology srl (l'"Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando risposta tempestiva, riduzione degli impatti e rispetto degli obblighi di notifica NIS2. Disciplina anche la comunicazione ai clienti impattati nel ruolo dell'Azienda quale fornitore di soggetti NIS2.

+ +

2. Ambito

+

Si applica a tutti gli incidenti che riguardano riservatezza, integrità o disponibilità di informazioni e servizi: ambienti cloud (Aruba IT, Hetzner DE), SaaS multi-tenant, endpoint (PC portatili cifrati), piattaforme AI via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, assenti per l'architettura cloud-only.

+ +

3. Riferimenti

+ + +

4. Ruoli e responsabilità

+ + + + + + +
RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoDecide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23).
Responsabile SGSIMassimo TagliaviniCoordina la gestione dell'incidente, cura le registrazioni e la relazione finale.
Responsabile IT/SicurezzaSimon FattoriContiene, eradica e ripristina; raccoglie le evidenze tecniche.
DPO esternoConsulente esternoValuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante.
+ +

5. Flusso passo-passo

+
    +
  1. Rilevazione e segnalazione. Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel modulo "Incidenti" con data e ora di conoscenza.
  2. +
  3. Triage e classificazione. Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è "significativo" secondo i criteri di legge e delle Determinazioni ACN (impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: [DA VERIFICARE] con la Direzione e il supporto consulenziale.
  4. +
  5. Contenimento, eradicazione, ripristino. Simon Fattori isola sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite backup, tracciando i tempi delle fasi.
  6. +
  7. Notifica al CSIRT Italia (ACN) — se l'incidente è significativo, secondo le tempistiche dell'art. 25 del D.Lgs. 138/2024: +
      +
    • Pre-allarme (early warning) entro 24 ore dalla conoscenza dell'incidente significativo;
    • +
    • Notifica completa entro 72 ore dalla conoscenza;
    • +
    • Relazione finale entro 1 mese dalla notifica completa (e relazioni intermedie se richieste).
    • +
    +La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.
  8. +
  9. Valutazione dati personali. In caso di violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).
  10. +
  11. Comunicazione ai clienti impattati. Quale fornitore di clienti NIS2, l'Azienda informa tempestivamente i clienti i cui servizi/dati sono coinvolti, secondo gli obblighi contrattuali di supply chain, fornendo gli elementi utili ai loro adempimenti di notifica.
  12. +
  13. Chiusura e lezioni apprese. A risoluzione si redige la relazione finale, si aprono eventuali non conformità e azioni correttive e si aggiorna il modulo "Rischi" se emergono nuovi rischi.
  14. +
+ +

6. Controlli ISO e riferimenti NIS2 (tempistiche)

+

La procedura attua i controlli A.5.24–A.5.28 e A.5.7 di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018, e dà attuazione agli artt. 23, 24 e 25 del D.Lgs. 138/2024. Le tempistiche esatte di notifica al CSIRT Italia sono: pre-allarme (early warning) 24 ore, notifica completa 72 ore, relazione finale 1 mese. I criteri di significatività seguono la Determinazione ACN n. 164179/2025 e le Determinazioni vigenti.

+ +

7. Registrazioni ed evidenze

+ + +

8. Riesame e versionamento

+

Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versionata secondo la Procedura di Controllo dei Documenti.

diff --git a/application/cli/build_nuova_agile_p8_consolidate.php b/application/cli/build_nuova_agile_p8_consolidate.php new file mode 100644 index 0000000..b428aff --- /dev/null +++ b/application/cli/build_nuova_agile_p8_consolidate.php @@ -0,0 +1,49 @@ +prepare($s);$st->execute($a);} +function one(PDO $p,string $s,array $a=[]){$st=$p->prepare($s);$st->execute($a);return $st->fetch(PDO::FETCH_ASSOC);} +$NOW='2026-06-20 16:00:00'; $TODAY='2026-06-20'; $NEXT='2027-06-20'; $ORGID=996003; $RSGSI=326; $PRES=103; +$modelId=(int)one($pdo,"SELECT id FROM isms_models WHERE organization_id=?",[$ORGID])['id']; + +/* 1) Inserisci + pubblica i 12 consolidati (v2.0) */ +$dir=__DIR__.'/_docs_cons'; $files=glob($dir.'/*.html'); sort($files); +$ins=0;$skip=0; +foreach($files as $f){ + $raw=file_get_contents($f); $nl=strpos($raw,"\n"); + $meta=substr($raw,0,$nl); $body=ltrim(substr($raw,$nl+1)); + if(!preg_match('/^/',$meta,$mm)){ echo " ! META KO ".basename($f)."\n"; continue; } + [$_,$dt,$title,$ver]=$mm; $title=trim($title); + if(one($pdo,"SELECT id FROM isms_documents WHERE isms_model_id=? AND title=? AND status<>'archived'",[$modelId,$title])){ echo " = $title\n"; $skip++; continue; } + ex($pdo,"INSERT INTO isms_documents (isms_model_id,organization_id,doc_type,title,status,ai_generated,body_html,version, + approved_by,approved_at,reviewed_by,reviewed_at,published_by,published_at,effective_date,next_review_date,created_by,created_at,updated_at) + VALUES (?,?,?,?, 'published',1,?, ?, ?,?,?,?,?,?,?,?, ?,?,?)", + [$modelId,$ORGID,$dt,$title,$body,$ver, $RSGSI,$NOW,$RSGSI,$NOW,$PRES,$NOW,$TODAY,$NEXT, $RSGSI,$NOW,$NOW]); + $did=(int)$pdo->lastInsertId(); + ex($pdo,"INSERT INTO isms_document_versions (document_id,isms_model_id,organization_id,version,status,body_html,change_note,created_by,created_at) + VALUES (?,?,?,?, 'published', ?, ?, ?, ?)", + [$did,$modelId,$ORGID,$ver,$body,'Pubblicazione versione '.$ver.' (consolidamento lean)',$PRES,$NOW]); + echo " + [$dt] $title\n"; $ins++; +} +echo "CONSOLIDATI: +$ins pubblicati v2.0 (skip $skip)\n"; + +/* 2) Archivia gli originali v1.0 ancora pubblicati (i 36 superati dal consolidamento) */ +$toArch=$pdo->query("SELECT id,title FROM isms_documents WHERE isms_model_id=$modelId AND status='published' AND version='1.0'")->fetchAll(PDO::FETCH_ASSOC); +$arc=0; +foreach($toArch as $d){ + ex($pdo,"UPDATE isms_documents SET status='archived', archived_at=?, updated_at=? WHERE id=?",[$NOW,$NOW,$d['id']]); + $arc++; +} +echo "ARCHIVIATI: $arc originali v1.0\n"; + +/* 3) Riepilogo */ +echo "--- stato finale documenti (model $modelId) ---\n"; +foreach($pdo->query("SELECT status, version, COUNT(*) c FROM isms_documents WHERE isms_model_id=$modelId GROUP BY status,version ORDER BY status,version")->fetchAll(PDO::FETCH_ASSOC) as $r) + echo " {$r['status']} v{$r['version']}: {$r['c']}\n"; +echo "FASE 8 (consolidamento) OK\n";