Files
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

57 lines
6.2 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_incident|title=Procedura di Gestione degli Incidenti e Notifica NIS2|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>Definire le modalità con cui <strong>Nuova Agile Technology srl</strong> (l'"Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando risposta tempestiva, riduzione degli impatti e rispetto degli obblighi di notifica NIS2. Disciplina anche la <strong>comunicazione ai clienti impattati</strong> nel ruolo dell'Azienda quale fornitore di soggetti NIS2.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti gli incidenti che riguardano riservatezza, integrità o disponibilità di informazioni e servizi: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), <strong>SaaS</strong> multi-tenant, <strong>endpoint</strong> (PC portatili cifrati), <strong>piattaforme AI</strong> via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, <strong>assenti</strong> per l'architettura cloud-only.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.5.24, A.5.25, A.5.26, A.5.27, A.5.28 (gestione degli incidenti) e A.5.7 (threat intelligence).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione degli incidenti nei servizi cloud e sui dati personali.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): <strong>art. 23 (governance)</strong>, <strong>art. 24 (misure di gestione del rischio)</strong>, <strong>art. 25 (obblighi di notifica degli incidenti)</strong>.</li>
<li><strong>Determinazione ACN n. 164179/2025</strong> e Determinazioni vigenti per criteri di significatività, tassonomia e modalità di notifica al CSIRT Italia tramite la piattaforma ACN.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Decide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23).</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Coordina la gestione dell'incidente, cura le registrazioni e la relazione finale.</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Contiene, eradica e ripristina; raccoglie le evidenze tecniche.</td></tr>
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante.</td></tr>
</table>
<h2>5. Flusso passo-passo</h2>
<ol>
<li><strong>Rilevazione e segnalazione.</strong> Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel <strong>modulo "Incidenti"</strong> con data e ora di conoscenza.</li>
<li><strong>Triage e classificazione.</strong> Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è <strong>"significativo"</strong> secondo i criteri di legge e delle Determinazioni ACN (impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: <strong>[DA VERIFICARE]</strong> con la Direzione e il supporto consulenziale.</li>
<li><strong>Contenimento, eradicazione, ripristino.</strong> Simon Fattori isola sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite backup, tracciando i tempi delle fasi.</li>
<li><strong>Notifica al CSIRT Italia (ACN)</strong> — se l'incidente è significativo, secondo le tempistiche dell'<strong>art. 25 del D.Lgs. 138/2024</strong>:
<ul>
<li><strong>Pre-allarme (early warning) entro 24 ore</strong> dalla conoscenza dell'incidente significativo;</li>
<li><strong>Notifica completa entro 72 ore</strong> dalla conoscenza;</li>
<li><strong>Relazione finale entro 1 mese</strong> dalla notifica completa (e relazioni intermedie se richieste).</li>
</ul>
La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.</li>
<li><strong>Valutazione dati personali.</strong> In caso di violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).</li>
<li><strong>Comunicazione ai clienti impattati.</strong> Quale <strong>fornitore di clienti NIS2</strong>, l'Azienda informa <strong>tempestivamente</strong> i clienti i cui servizi/dati sono coinvolti, secondo gli <strong>obblighi contrattuali di supply chain</strong>, fornendo gli elementi utili ai loro adempimenti di notifica.</li>
<li><strong>Chiusura e lezioni apprese.</strong> A risoluzione si redige la relazione finale, si aprono eventuali <strong>non conformità</strong> e azioni correttive e si aggiorna il <strong>modulo "Rischi"</strong> se emergono nuovi rischi.</li>
</ol>
<h2>6. Controlli ISO e riferimenti NIS2 (tempistiche)</h2>
<p>La procedura attua i controlli <strong>A.5.24–A.5.28</strong> e <strong>A.5.7</strong> di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018, e dà attuazione agli <strong>artt. 23, 24 e 25 del D.Lgs. 138/2024</strong>. Le <strong>tempistiche esatte di notifica</strong> al CSIRT Italia sono: <strong>pre-allarme (early warning) 24 ore</strong>, <strong>notifica completa 72 ore</strong>, <strong>relazione finale 1 mese</strong>. I criteri di significatività seguono la <strong>Determinazione ACN n. 164179/2025</strong> e le Determinazioni vigenti.</p>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Scheda incidente nel modulo "Incidenti" (cronologia, severità, classificazione);</li>
<li>Evidenze tecniche raccolte (log, immagini, comunicazioni), preservate ai sensi di A.5.28;</li>
<li>Ricevute di notifica al CSIRT/ACN e relazione finale;</li>
<li>Comunicazioni ai clienti e, se del caso, al DPO/Garante;</li>
<li>Non conformità e azioni correttive collegate.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versionata secondo la Procedura di Controllo dei Documenti.</p>