Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
107 lines
17 KiB
HTML
107 lines
17 KiB
HTML
<!--META|doc_type=procedura_governance_sgsi|title=Procedura di Governance del SGSI (documenti, audit, riesame, NC, competenze)|status=approved|version=2.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>Definire le modalità con cui <strong>Nuova Agile Technology srl</strong> governa il proprio SGSI nei processi di sistema: controllo dei documenti e delle registrazioni, audit interni, riesame della direzione, gestione delle non conformità e delle azioni correttive, gestione delle competenze e consapevolezza del personale. La procedura assicura che il sistema sia conforme alla <strong>ISO/IEC 27001:2022</strong>, efficacemente attuato, mantenuto e migliorato nel tempo, attuando in particolare le cl. 7.2, 7.3, 7.5, 9.2, 9.3, 10.1 e 10.2.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica a tutto il SGSI e alle sue componenti: documentazione (politiche, procedure di sistema, istruzioni operative, SoA, registri) e registrazioni di processo (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA); governance del SGSI, gestione dei rischi e degli incidenti, sicurezza del cloud (Aruba IT, Hetzner DE, piattaforme AI), gestione delle PII nel SaaS, sicurezza dei portatili, formazione e rapporti con i fornitori. Data la natura <em>cloud-only</em> dell'azienda (~12 persone: 9 dipendenti, 2 collaboratori P.IVA e la Direzione) non esiste documentazione cartacea controllata di default; i documenti esterni sono archiviati nel cloud aziendale (Aruba IT).</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 – cl. 7.2 (competenza), 7.3 (consapevolezza), 7.5.1/7.5.2/7.5.3 (informazioni documentate), 9.2.1/9.2.2 (audit interni), 9.3.1/9.3.2/9.3.3 (riesame della direzione), 10.1 (miglioramento continuo), 10.2 (non conformità e azioni correttive).</li>
|
||
<li>Controlli Annex A: A.5.1 (politiche), A.5.4 (responsabilità della direzione), A.5.24–A.5.28 (gestione e apprendimento dagli incidenti, evidenze), A.5.33 (protezione delle registrazioni), A.5.34 (privacy e PII), A.5.35 (riesame indipendente), A.5.36 (conformità a politiche e standard), A.5.37 (procedure operative documentate), A.6.1/A.6.2/A.6.3/A.6.5 (ciclo di vita del rapporto, awareness e formazione), A.8.7 (protezione dai malware), A.8.10/A.8.11/A.8.12 (cancellazione, mascheramento, prevenzione fuga di dati), A.5.17 (autenticazione), A.8.28 (codifica sicura).</li>
|
||
<li>ISO 19011 (linee guida per gli audit dei sistemi di gestione); ISO/IEC 27018 (conservazione/cancellazione delle PII nel cloud, consapevolezza del personale che tratta PII); GDPR per i periodi di conservazione dei dati personali.</li>
|
||
<li>D.Lgs. 138/2024 art. 23 (obblighi di governance e responsabilità degli organi di amministrazione, formazione della direzione), art. 24 (efficacia delle misure, igiene informatica e formazione), art. 25 (notifica degli incidenti significativi) [da verificare per i soggetti rientranti].</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
|
||
<tr><td>Direzione / Presidente (Silvia Garretto)</td><td>Approva politiche e procedure di sistema (autorità di approvazione); presiede il riesame e assume le decisioni; assicura le risorse per audit, azioni e formazione; partecipa alla formazione di governance NIS2.</td></tr>
|
||
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Gestisce l'elenco master dei documenti, versioni e stato; predispone il programma di audit e nomina gli auditor; convoca il riesame, prepara gli input e redige il verbale; registra/classifica le NC e ne verifica la chiusura; definisce i fabbisogni di competenza e il piano formativo.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Garantisce backup, controllo accessi e cifratura degli archivi documentali cloud; fornisce evidenze sulle aree auditate; riporta su incidenti, vulnerabilità e prestazioni dei controlli tecnici; attua le correzioni tecniche; supporta la formazione tecnica.</td></tr>
|
||
<tr><td>Auditor (interno indipendente o esterno)</td><td>Conduce gli audit, raccoglie le evidenze, formula i rilievi e redige il report.</td></tr>
|
||
<tr><td>Autori / Responsabili di processo</td><td>Redigono e aggiornano i documenti di competenza; segnalano e gestiscono le NC; concordano e attuano le azioni correttive.</td></tr>
|
||
<tr><td>Personale (dipendenti e collaboratori)</td><td>Partecipa alle attività formative assegnate e mantiene aggiornata la propria consapevolezza; segnala anomalie e NC.</td></tr>
|
||
<tr><td>DPO esterno</td><td>Indica i tempi di conservazione/cancellazione delle registrazioni con dati personali; è coinvolto nelle NC e nei riesami su tematiche PII e relativi obblighi di notifica.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Controllo dei documenti e delle registrazioni (cl. 7.5)</h2>
|
||
<ol>
|
||
<li><strong>Identificazione.</strong> Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).</li>
|
||
<li><strong>Redazione e aggiornamento</strong> (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.</li>
|
||
<li><strong>Verifica e approvazione.</strong> Il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".</li>
|
||
<li><strong>Distribuzione e disponibilità</strong> (cl. 7.5.3): la versione vigente è resa disponibile tramite la piattaforma/archivio cloud, con accessi profilati per ruolo.</li>
|
||
<li><strong>Controllo delle modifiche.</strong> Ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.</li>
|
||
<li><strong>Documenti di origine esterna</strong> (leggi, norme, contratti cloud, manuali provider): identificati e con distribuzione controllata.</li>
|
||
<li><strong>Protezione e conservazione delle registrazioni.</strong> Le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).</li>
|
||
</ol>
|
||
|
||
<h2>6. Audit interni (cl. 9.2)</h2>
|
||
<p>Data la dimensione del team (~12 persone), gli audit sono di norma condotti dal RSGSI o da risorsa interna indipendente dall'area auditata; per oggettività sulle aree gestite dallo stesso RSGSI è possibile ricorrere a un auditor esterno.</p>
|
||
<ol>
|
||
<li><strong>Programmazione</strong> (input: esiti audit precedenti, importanza dei processi, esiti valutazione rischi). Si pianifica almeno un ciclo di audit interno all'anno che copra tutte le clausole e i controlli applicabili; le aree a rischio più elevato possono essere auditate più di frequente.</li>
|
||
<li><strong>Pianificazione del singolo audit.</strong> Si definiscono obiettivi, criteri (la norma e i documenti del SGSI), ambito, date e auditor; il piano è registrato nel <strong>modulo "Audit interni"</strong>.</li>
|
||
<li><strong>Conduzione.</strong> L'auditor verifica documentazione, configurazioni cloud, registri e prassi operative; raccoglie evidenze oggettive e annota osservazioni e non conformità.</li>
|
||
<li><strong>Classificazione dei rilievi</strong> come Non Conformità (maggiore/minore) oppure Osservazione/Opportunità di miglioramento.</li>
|
||
<li><strong>Rendicontazione.</strong> L'auditor redige il report nel modulo "Audit interni" (esito, rilievi, raccomandazioni), condiviso con i responsabili di area e con la Direzione.</li>
|
||
<li><strong>Gestione dei rilievi e follow-up.</strong> Ogni Non Conformità apre una scheda nel modulo NCR/CAPA; il RSGSI ne verifica la chiusura. Esiti e stato delle azioni alimentano il successivo Riesame della Direzione.</li>
|
||
</ol>
|
||
|
||
<h2>7. Riesame della direzione (cl. 9.3)</h2>
|
||
<ol>
|
||
<li><strong>Convocazione e raccolta input.</strong> Il RSGSI raccoglie dai moduli della piattaforma gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.</li>
|
||
<li><strong>Conduzione della riunione.</strong> La Direzione esamina ciascun input e valuta idoneità, adeguatezza ed efficacia del SGSI, discutendo eventuali necessità di cambiamento.</li>
|
||
<li><strong>Decisioni e output</strong> (cl. 9.3.3): opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.</li>
|
||
<li><strong>Verbalizzazione.</strong> Il RSGSI redige il verbale nel <strong>modulo "Riesame della Direzione"</strong>, riportando input considerati, decisioni e azioni assegnate.</li>
|
||
<li><strong>Attuazione e monitoraggio.</strong> Le azioni derivanti sono tracciate (come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.</li>
|
||
</ol>
|
||
|
||
<h2>8. Non conformità e azioni correttive (cl. 10.1 e 10.2)</h2>
|
||
<ol>
|
||
<li><strong>Rilevazione e registrazione.</strong> La NC è aperta nel <strong>modulo "Non conformità / Azioni correttive (NCR/CAPA)"</strong> con descrizione, origine, data e responsabile (rilievi di audit, scostamenti dalla norma o dai documenti, incidenti, segnalazioni di clienti/fornitori, malfunzionamenti dei controlli cloud, esiti di monitoraggio).</li>
|
||
<li><strong>Correzione immediata</strong> (cl. 10.2 a): si contiene e corregge la NC e se ne gestiscono le conseguenze (es. revoca di un accesso, ripristino di una configurazione cloud, contenimento di un incidente).</li>
|
||
<li><strong>Valutazione della necessità di azione correttiva</strong> (cl. 10.2 b): per NC minori e isolate può bastare la correzione; per NC ricorrenti o significative si avvia un'azione correttiva.</li>
|
||
<li><strong>Analisi delle cause</strong> (root cause): si individuano le cause profonde (es. assenza di un controllo, configurazione errata, mancanza di competenza) con tecnica adeguata (5 perché / causa-effetto).</li>
|
||
<li><strong>Definizione e attuazione della CAPA</strong> (cl. 10.2 c/d): azioni, responsabili e scadenze registrate come azioni collegate alla scheda, e attuate.</li>
|
||
<li><strong>Verifica dell'efficacia</strong> (cl. 10.2 d/e): il RSGSI verifica che la causa sia eliminata e che la NC non si ripresenti; aggiorna, se necessario, rischi e SoA.</li>
|
||
<li><strong>Chiusura e comunicazione</strong> (cl. 10.2 f/g): la scheda è chiusa con evidenza dell'efficacia; le NC significative sono portate al Riesame della Direzione. Per incidenti che configurano violazioni di dati o incidenti significativi NIS2 si attivano i relativi flussi di notifica (art. 25 D.Lgs. 138/2024: pre-allarme 24h, notifica 72h, relazione finale 1 mese).</li>
|
||
</ol>
|
||
|
||
<h2>9. Competenze, formazione e consapevolezza (cl. 7.2 e 7.3)</h2>
|
||
<ol>
|
||
<li><strong>Definizione dei fabbisogni.</strong> Per ciascun ruolo si individuano le competenze richieste (cl. 7.2 a/b) e il divario rispetto a quelle possedute, considerando le specificità <em>cloud-only</em>: sicurezza dei servizi cloud, uso sicuro dei portatili, sviluppo sicuro (SaaS e on-premise), protezione delle PII, uso responsabile delle piattaforme AI.</li>
|
||
<li><strong>Pianificazione formativa.</strong> Il RSGSI definisce il piano annuale con priorità, destinatari e scadenze, includendo almeno: awareness generale per tutti, formazione tecnica per IT/sviluppo, sessione di governance per la Direzione, modulo sulla protezione delle PII.</li>
|
||
<li><strong>Assegnazione ed erogazione.</strong> I corsi sono assegnati tramite il <strong>modulo "Formazione"</strong> (e-learning, aula o on-the-job).</li>
|
||
<li><strong>Consapevolezza continua</strong> (cl. 7.3): comunicazioni periodiche su politiche, minacce attuali e responsabilità individuali; sessione di awareness obbligatoria al nuovo ingresso, prima dell'accesso ai sistemi.</li>
|
||
<li><strong>Registrazione, verifica ed efficacia.</strong> Stato, data di completamento ed esiti di test/quiz sono registrati nel modulo "Formazione"; il RSGSI verifica tasso di completamento e adeguatezza delle competenze (es. riduzione di incidenti da errore umano); le carenze diventano azioni di miglioramento o NC.</li>
|
||
<li><strong>Ingressi e cessazioni.</strong> All'assunzione si definiscono i requisiti di competenza e consapevolezza; alla cessazione si rammentano gli obblighi di riservatezza residui (A.6.5).</li>
|
||
</ol>
|
||
<h3>9.1 Consapevolezza anti-phishing (istruzione per il personale)</h3>
|
||
<p>Il phishing è la porta d'ingresso più comune per gli attacchi; ogni persona deve saperlo riconoscere (email, SMS/smishing, telefono/vishing) e segnalarlo rapidamente. Regole essenziali: fermarsi prima di agire di fronte a messaggi che creano urgenza/paura/curiosità; verificare il mittente reale e diffidare di domini simili; non cliccare d'impulso (controllare l'URL, nel dubbio digitare l'indirizzo nel browser); non aprire allegati inattesi (eseguibili, archivi, "abilita macro"); <strong>mai inserire credenziali o codici MFA da un link ricevuto</strong>; verificare su canale diverso e noto le richieste anomale del "capo" o di fornitori (pagamenti, cambio IBAN, invio credenziali); nessuno deve farsi leggere o inoltrare un codice MFA. Prerequisito: MFA attivo su posta e servizi critici. In caso di messaggio sospetto si inoltra l'originale (senza cliccare) al Resp. IT/Sicurezza <strong>Simon Fattori</strong>; se si è già cliccato o inserito credenziali, avvisare subito Simon Fattori, cambiare la password interessata e, se possibile, scollegare il dispositivo dalla rete. Una segnalazione tempestiva può evitare un incidente; un click confessato non è una colpa. Integrare con simulazioni di phishing periodiche.</p>
|
||
|
||
<h2>10. Moduli della piattaforma come repository delle evidenze</h2>
|
||
<p>Le registrazioni di processo risiedono nei rispettivi moduli della piattaforma, che fungono da repository controllato delle evidenze: <strong>Audit interni</strong> (programma e piani di audit, report e rilievi), <strong>Riesame della Direzione</strong> (verbali, input considerati, decisioni e azioni), <strong>NCR/CAPA</strong> (schede di non conformità, analisi delle cause, azioni correttive con responsabili/scadenze/verifica di efficacia), <strong>Rischi</strong> (valutazioni e piano di trattamento), <strong>Formazione</strong> (matrice competenze, piano formativo, assegnazioni e attestati di completamento). L'<strong>elenco master dei documenti</strong> con stato e versione è mantenuto dal RSGSI nella piattaforma/archivio cloud.</p>
|
||
|
||
<h2>11. Controlli ISO/clausole collegati e riferimenti NIS2</h2>
|
||
<ul>
|
||
<li><strong>cl. 7.5.1/7.5.2/7.5.3</strong>; A.5.33, A.5.37, A.8.10/A.8.11/A.8.12; requisiti ISO/IEC 27018 su conservazione, restituzione e cancellazione delle PII.</li>
|
||
<li><strong>cl. 9.2.1/9.2.2</strong>; A.5.35 (riesame indipendente), A.5.36 (conformità); ISO 19011.</li>
|
||
<li><strong>cl. 9.3.1/9.3.2/9.3.3</strong>; A.5.1, A.5.4; collegamento con cl. 9.2 (audit), cl. 6.1/8.2 (rischi), cl. 10.1/10.2 (miglioramento) e cl. 5 (leadership).</li>
|
||
<li><strong>cl. 10.1 e 10.2 (a–g)</strong>; A.5.24 (preparazione gestione incidenti), A.5.27 (apprendimento dagli incidenti), A.5.28 (raccolta evidenze).</li>
|
||
<li><strong>cl. 7.2/7.3</strong>; A.6.3 (formazione e awareness), A.6.1/A.6.2/A.6.5 (ciclo di vita del rapporto), A.8.28 (codifica sicura), A.5.17 (autenticazione), A.8.7 (protezione dai malware).</li>
|
||
<li><strong>NIS2 – D.Lgs. 138/2024</strong>: art. 23 (governance e formazione della direzione), art. 24 (efficacia delle misure, igiene informatica e formazione), art. 25 (notifica incidenti).</li>
|
||
</ul>
|
||
|
||
<h2>12. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>Elenco master dei documenti del SGSI con stato e versione; cronologia delle versioni di ciascun documento (versione + data + autore).</li>
|
||
<li>Programma di audit annuale, piani e report di audit con rilievi ed evidenze; evidenza di indipendenza/competenza degli auditor.</li>
|
||
<li>Verbale di riesame della direzione con input, decisioni e azioni; pacchetto di input estratto dai moduli operativi.</li>
|
||
<li>Schede NC con analisi delle cause e azioni correttive (responsabili, scadenze, stato, verifica di efficacia) e relativi collegamenti ad audit, rischi e incidenti.</li>
|
||
<li>Matrice delle competenze per ruolo e piano formativo annuale; assegnazioni e attestati di completamento; evidenze di awareness di onboarding e comunicazioni periodiche.</li>
|
||
</ul>
|
||
|
||
<h2>13. Riesame e versionamento</h2>
|
||
<p>I processi di governance del SGSI e i relativi documenti sono riesaminati <strong>almeno annualmente</strong> e ad ogni cambiamento organizzativo, tecnologico o normativo rilevante (nuovi servizi/provider, incidenti gravi, nuove minacce, nuovi ruoli). Ogni nuova edizione incrementa la versione (modifiche minori → incremento minore; modifiche sostanziali → incremento maggiore). Versione corrente: <strong>2.0</strong>, approvata dalla Direzione secondo la presente procedura di controllo dei documenti.</p>
|