Files
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

49 lines
4.6 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_gestione_rischio|title=Procedura di Gestione del Rischio (valutazione e trattamento)|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>Definire le modalità con cui <strong>Nuova Agile Technology srl</strong> identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. Attua i requisiti ISO/IEC 27001:2022 cl. 6.1.2 (valutazione), 6.1.3 (trattamento), 8.2 e 8.3 (esecuzione) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutte le informazioni e agli asset aziendali: codice sorgente e prodotti on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili. Non essendoci server in sede, l'analisi considera i rischi di un modello <em>cloud-only</em> (responsabilità condivisa; controlli ISO/IEC 27017 e 27018 per le PII).</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 cl. 6.1.2, 6.1.3, 8.2, 8.3; controlli A.5.7, A.5.9, A.8.8.</li>
<li>ISO/IEC 27005 (stima del rischio) e ISO 31000.</li>
<li>ISO/IEC 27017 §CLD.6.3 e 27018 (rischi cloud e PII).</li>
<li>D.Lgs. 138/2024 art. 24; Determinazione ACN 164179/2025 [DA VERIFICARE riferimento applicabile].</li>
<li>SoA, Politica del SGSI, Procedura NC/Azioni Correttive.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<ul>
<li><strong>Direzione (Silvia Garretto)</strong>: approva criteri e propensione al rischio (risk appetite) e il piano di trattamento; accetta formalmente i rischi residui.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: conduce e coordina la valutazione, mantiene il registro dei rischi, propone il piano di trattamento, monitora le scadenze.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: fornisce l'inventario asset e le informazioni su minacce/vulnerabilità, implementa i controlli tecnici.</li>
<li><strong>DPO esterno</strong>: consultato per i rischi sui dati personali (PII nel SaaS).</li>
</ul>
<h2>5. Flusso passo-passo</h2>
<ol>
<li><strong>Contesto e criteri</strong> (input: SoA, inventario asset). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.</li>
<li><strong>Identificazione</strong> (input: asset, minacce, vulnerabilità). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider) e si registra ogni rischio nel <em>modulo "Rischi"</em>.</li>
<li><strong>Analisi e ponderazione</strong>. Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005); il punteggio determina la classe (basso/medio/alto/critico).</li>
<li><strong>Valutazione</strong>: confronto con la soglia. I rischi sopra soglia richiedono trattamento; quelli sotto soglia sono candidati all'accettazione.</li>
<li><strong>Trattamento</strong>. Per ogni rischio sopra soglia si sceglie l'opzione: <em>mitigazione</em> (controlli Annex A), <em>trasferimento</em> (clausole contrattuali col provider, assicurazione), <em>evitamento</em> o <em>accettazione</em>. I controlli scelti sono registrati come trattamenti e riconciliati con la SoA.</li>
<li><strong>Approvazione e accettazione del rischio residuo</strong>: la Direzione approva il piano e accetta formalmente i rischi residui (cl. 6.1.3 e).</li>
<li><strong>Attuazione e monitoraggio</strong>: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze. Le carenze rilevate diventano Non Conformità.</li>
</ol>
<h2>6. Controlli ISO/clausole collegati</h2>
<p>cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e SoA aggiornata); A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche); per il cloud A.5.19–A.5.23 e i controlli estesi ISO/IEC 27017 e 27018 sulle PII.</p>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li><strong>Registro dei rischi e trattamenti</strong>: modulo "Rischi" (rischio inerente, controlli, rischio residuo, owner, scadenze).</li>
<li><strong>Piano di trattamento e accettazione rischi residui</strong>: verbale di approvazione della Direzione, archiviato come informazione documentata.</li>
<li><strong>SoA aggiornata</strong> (modulo SGSI/SoA).</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La valutazione è riesaminata <strong>almeno una volta l'anno</strong> e a ogni cambiamento significativo (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è versionata secondo la Procedura di Controllo dei Documenti.</p>