Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
94 lines
11 KiB
HTML
94 lines
11 KiB
HTML
<!--META|doc_type=procedura_continuita|title=Procedura di Continuità Operativa, Backup e Ripristino|status=approved|version=2.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente procedura definisce in modo unitario come <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") assicura la <strong>continuità operativa</strong> dei propri servizi critici, esegue e protegge i <strong>backup</strong> e garantisce il <strong>ripristino</strong> dei dati e dei servizi in caso di evento avverso (guasto cloud, attacco — es. ransomware —, errore, cancellazione accidentale, indisponibilità di personale). Considerata l'infrastruttura <strong>interamente in cloud</strong> e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del <strong>SaaS multi-tenant</strong> e dei dati dei clienti, e la continuità del lavoro di un team piccolo che opera da <strong>PC portatili cifrati</strong>, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati. La procedura supporta gli obblighi di <strong>continuità operativa, gestione del backup e gestione delle crisi</strong> previsti dalle misure dell'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2).</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica alla disponibilità del servizio <strong>SaaS multi-tenant</strong>, ai database e ai dati dei clienti, al codice sorgente e alle configurazioni dei prodotti, alla posta e ai documenti aziendali, agli ambienti di sviluppo e rilascio e alla capacità di lavoro del team. L'infrastruttura è ospitata su <strong>Aruba S.p.A. (Italia)</strong> e <strong>Hetzner (Germania, UE)</strong>, nel rispetto del modello di responsabilità condivisa. Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud. Gli <strong>endpoint</strong> (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud aziendali. <strong>Non esistono backup su nastro né server in sede</strong>; gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi, errori gravi e indisponibilità del personale, non scenari di sala server in sede (assente per architettura).</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li><strong>ISO/IEC 27001:2022</strong> – A.5.29 (sicurezza delle informazioni durante un'interruzione), A.5.30 (pronto intervento ICT per la continuità operativa), A.8.13 (backup delle informazioni), A.8.14 (ridondanza delle strutture di elaborazione), A.8.24 (uso della crittografia).</li>
|
||
<li><strong>ISO/IEC 27017:2015</strong> – continuità e responsabilità condivisa nei servizi cloud.</li>
|
||
<li><strong>ISO/IEC 27018:2019</strong> – conservazione, restituzione e ripristino dei dati personali (PII) nel cloud.</li>
|
||
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, inclusi continuità operativa, backup e gestione delle crisi); art. 25 (notifica degli incidenti significativi).</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
|
||
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva strategia di continuità e backup, gli obiettivi RTO/RPO; attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse.</td></tr>
|
||
<tr><td>RSGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Mantiene la procedura e il piano BCP/DR, coordina i test di ripristino e le esercitazioni, ne verifica e documenta gli esiti e i riesami.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Configura, esegue e monitora i backup; gestisce ridondanza e immutabilità; esegue ripristini e test, e il recovery tecnico dei servizi e dei dati secondo il piano.</td></tr>
|
||
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta gli impatti sui dati personali negli scenari di indisponibilità o perdita.</td></tr>
|
||
<tr><td>Tutto il personale</td><td>—</td><td>Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Strategia di continuità</h2>
|
||
<h3>5.1 Analisi di impatto e obiettivi (RTO/RPO)</h3>
|
||
<p>I servizi critici (in primis il SaaS e i dati dei clienti) sono individuati tramite <strong>Business Impact Analysis (BIA)</strong>; per ciascuno si definiscono <strong>RTO</strong> (tempo massimo di ripristino) e <strong>RPO</strong> (massima perdita di dati tollerata), approvati dalla Direzione. I valori puntuali sono definiti nelle procedure operative e nel piano BCP/DR <strong>[DA VERIFICARE]</strong>. Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.</p>
|
||
<h3>5.2 Strategie di continuità e ridondanza</h3>
|
||
<ul>
|
||
<li>Si privilegiano architetture <strong>ridondate</strong> e, ove fattibile, la possibilità di ripristino su una <strong>regione/fornitore alternativo</strong> (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.</li>
|
||
<li>Si valutano le garanzie di disponibilità (SLA) dei provider e si predispongono misure per ridurre l'impatto di un'indisponibilità prolungata, inclusa la <strong>portabilità dei dati</strong>; la ripartizione delle responsabilità di continuità tra azienda e fornitore è documentata (modello di responsabilità condivisa, ISO 27017).</li>
|
||
<li>Essendo il team interamente remoto su portatili cifrati, la <strong>continuità del lavoro</strong> è intrinsecamente resiliente all'indisponibilità di una singola sede; i dati di lavoro essenziali sono sincronizzati sui servizi cloud aziendali per evitarne la perdita in caso di guasto o furto del dispositivo.</li>
|
||
</ul>
|
||
<h3>5.3 Continuità delle persone chiave</h3>
|
||
<p>Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.</p>
|
||
|
||
<h2>6. Backup (regola 3-2-1 su cloud)</h2>
|
||
<h3>6.1 Pianificazione</h3>
|
||
<ol>
|
||
<li>Per ciascun servizio critico si definiscono <strong>RPO</strong> e <strong>RTO</strong> coerenti con la BIA, approvati dalla Direzione.</li>
|
||
<li>Si adotta lo schema di riferimento <strong>3-2-1</strong> per quanto applicabile in cloud: più copie, su servizi/regioni distinti (preferibilmente data center diversi nell'UE), con almeno una copia logicamente separata e protetta da modifiche.</li>
|
||
</ol>
|
||
<h3>6.2 Esecuzione</h3>
|
||
<ol>
|
||
<li>I backup dei database SaaS, dei dati dei clienti e del codice sorgente sono <strong>automatici e schedulati</strong> (frequenza coerente con l'RPO, di norma giornaliera).</li>
|
||
<li>Le copie sono <strong>cifrate</strong> a riposo (A.8.24) e conservate in cloud con accesso ristretto e <strong>MFA</strong>, con gli stessi controlli di accesso dei dati di produzione.</li>
|
||
<li>Ove disponibile si attiva l'<strong>immutabilità</strong> delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.</li>
|
||
<li>Si applica una <strong>politica di retention e rotazione</strong> definita (copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione sicura, A.8.13 / ISO 27018).</li>
|
||
</ol>
|
||
<h3>6.3 Monitoraggio</h3>
|
||
<ol>
|
||
<li>Il Resp. IT/Sicurezza verifica l'<strong>esito di ogni job</strong> di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.</li>
|
||
<li>Gli esiti negativi ricorrenti sono registrati come <strong>non conformità</strong> nel modulo NCR/CAPA della piattaforma.</li>
|
||
</ol>
|
||
|
||
<h2>7. Ripristino e test</h2>
|
||
<h3>7.1 Test di ripristino</h3>
|
||
<ul>
|
||
<li>Con cadenza <strong>almeno trimestrale</strong> si esegue un <strong>test di ripristino</strong> su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO. <strong>Un backup non testato non è considerato affidabile.</strong></li>
|
||
<li>L'esito è documentato; gli scostamenti attivano azioni correttive nel modulo NCR/CAPA.</li>
|
||
</ul>
|
||
<h3>7.2 Ripristino reale</h3>
|
||
<p>In caso di incidente, il ripristino è autorizzato e coordinato secondo la presente procedura: si privilegia una copia integra e verificata, si rispettano RTO/RPO e al termine si validano i dati ripristinati.</p>
|
||
|
||
<h2>8. Gestione della crisi (BCP/DR)</h2>
|
||
<h3>8.1 Attivazione e gestione</h3>
|
||
<ol>
|
||
<li>Al verificarsi di un evento grave, la Direzione (o suo delegato) <strong>attiva il piano</strong> e nomina i referenti.</li>
|
||
<li>Si attiva in parallelo la <strong>gestione degli incidenti</strong>; il Resp. IT/Sicurezza esegue il ripristino dei servizi e dei dati dalle copie integre, rispettando RTO/RPO.</li>
|
||
<li>Se l'evento configura un <strong>incidente significativo NIS2</strong> e l'Azienda è soggetto obbligato, si applicano gli obblighi di <strong>notifica al CSIRT Italia (ACN)</strong> ai sensi dell'art. 25 del D.Lgs. 138/2024: <strong>pre-allarme entro 24 ore</strong>, <strong>notifica completa entro 72 ore</strong>, <strong>relazione finale entro 1 mese</strong>.</li>
|
||
</ol>
|
||
<h3>8.2 Comunicazione</h3>
|
||
<p>Si comunica <strong>tempestivamente ai clienti impattati</strong> lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.</p>
|
||
<h3>8.3 Ritorno alla normalità</h3>
|
||
<p>Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con le <strong>lezioni apprese</strong>, che aggiornano il piano e alimentano azioni correttive. Il piano BCP/DR è <strong>testato almeno una volta l'anno</strong> (esercitazione/simulazione).</p>
|
||
|
||
<h2>9. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<p>La procedura attua i controlli <strong>A.5.29, A.5.30, A.8.13, A.8.14, A.8.24</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018 per continuità, ripristino e protezione dei PII. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di backup, continuità e gestione delle crisi; quando l'interruzione configura un incidente significativo valgono le tempistiche di notifica dell'<strong>art. 25</strong>. Le evidenze dei test di ripristino dimostrano resilienza anche ai clienti NIS2 nell'ambito della supply chain.</p>
|
||
|
||
<h2>10. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>Piano BCP/DR con BIA, RTO/RPO per servizio e dipendenze critiche.</li>
|
||
<li>Piano di backup; log/report di esecuzione e di esito dei job.</li>
|
||
<li>Rapporti dei test di ripristino trimestrali e delle esercitazioni annuali.</li>
|
||
<li>Rapporti degli eventi reali con lezioni apprese e comunicazioni ai clienti durante i disservizi.</li>
|
||
<li>Inventario dei servizi critici e relative dipendenze cloud.</li>
|
||
<li>Non conformità collegate a fallimenti di backup/ripristino (modulo NCR/CAPA).</li>
|
||
</ul>
|
||
|
||
<h2>11. Riesame e versionamento</h2>
|
||
<p>La procedura è riesaminata <strong>almeno annualmente</strong> o a fronte di un incidente significativo, di un test di ripristino con esito negativo o di cambiamenti dell'architettura cloud o dei requisiti RTO/RPO. È approvata dalla Direzione; le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI secondo la Procedura di Governance del SGSI.</p>
|