Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
49 lines
4.6 KiB
HTML
49 lines
4.6 KiB
HTML
<!--META|doc_type=procedura_gestione_rischio|title=Procedura di Gestione del Rischio (valutazione e trattamento)|status=approved|version=2.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>Definire le modalità con cui <strong>Nuova Agile Technology srl</strong> identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. Attua i requisiti ISO/IEC 27001:2022 cl. 6.1.2 (valutazione), 6.1.3 (trattamento), 8.2 e 8.3 (esecuzione) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica a tutte le informazioni e agli asset aziendali: codice sorgente e prodotti on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili. Non essendoci server in sede, l'analisi considera i rischi di un modello <em>cloud-only</em> (responsabilità condivisa; controlli ISO/IEC 27017 e 27018 per le PII).</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 cl. 6.1.2, 6.1.3, 8.2, 8.3; controlli A.5.7, A.5.9, A.8.8.</li>
|
||
<li>ISO/IEC 27005 (stima del rischio) e ISO 31000.</li>
|
||
<li>ISO/IEC 27017 §CLD.6.3 e 27018 (rischi cloud e PII).</li>
|
||
<li>D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 [DA VERIFICARE riferimento applicabile].</li>
|
||
<li>SoA, Politica del SGSI, Procedura NC/Azioni Correttive.</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<ul>
|
||
<li><strong>Direzione (Silvia Garretto)</strong>: approva criteri e propensione al rischio (risk appetite) e il piano di trattamento; accetta formalmente i rischi residui.</li>
|
||
<li><strong>RSGSI (Massimo Tagliavini)</strong>: conduce e coordina la valutazione, mantiene il registro dei rischi, propone il piano di trattamento, monitora le scadenze.</li>
|
||
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: fornisce l'inventario asset e le informazioni su minacce/vulnerabilità, implementa i controlli tecnici.</li>
|
||
<li><strong>DPO esterno</strong>: consultato per i rischi sui dati personali (PII nel SaaS).</li>
|
||
</ul>
|
||
|
||
<h2>5. Flusso passo-passo</h2>
|
||
<ol>
|
||
<li><strong>Contesto e criteri</strong> (input: SoA, inventario asset). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.</li>
|
||
<li><strong>Identificazione</strong> (input: asset, minacce, vulnerabilità). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider) e si registra ogni rischio nel <em>modulo "Rischi"</em>.</li>
|
||
<li><strong>Analisi e ponderazione</strong>. Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005); il punteggio determina la classe (basso/medio/alto/critico).</li>
|
||
<li><strong>Valutazione</strong>: confronto con la soglia. I rischi sopra soglia richiedono trattamento; quelli sotto soglia sono candidati all'accettazione.</li>
|
||
<li><strong>Trattamento</strong>. Per ogni rischio sopra soglia si sceglie l'opzione: <em>mitigazione</em> (controlli Annex A), <em>trasferimento</em> (clausole contrattuali col provider, assicurazione), <em>evitamento</em> o <em>accettazione</em>. I controlli scelti sono registrati come trattamenti e riconciliati con la SoA.</li>
|
||
<li><strong>Approvazione e accettazione del rischio residuo</strong>: la Direzione approva il piano e accetta formalmente i rischi residui (cl. 6.1.3 e).</li>
|
||
<li><strong>Attuazione e monitoraggio</strong>: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze. Le carenze rilevate diventano Non Conformità.</li>
|
||
</ol>
|
||
|
||
<h2>6. Controlli ISO/clausole collegati</h2>
|
||
<p>cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e SoA aggiornata); A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche); per il cloud A.5.19–A.5.23 e i controlli estesi ISO/IEC 27017 e 27018 sulle PII.</p>
|
||
|
||
<h2>7. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li><strong>Registro dei rischi e trattamenti</strong>: modulo "Rischi" (rischio inerente, controlli, rischio residuo, owner, scadenze).</li>
|
||
<li><strong>Piano di trattamento e accettazione rischi residui</strong>: verbale di approvazione della Direzione, archiviato come informazione documentata.</li>
|
||
<li><strong>SoA aggiornata</strong> (modulo SGSI/SoA).</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>La valutazione è riesaminata <strong>almeno una volta l'anno</strong> e a ogni cambiamento significativo (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è versionata secondo la Procedura di Controllo dei Documenti.</p>
|