Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

73 lines
6.5 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=politica_fornitori|title=Politica di Sicurezza dei Fornitori|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> seleziona, qualifica, contrattualizza e sorveglia i propri fornitori, con particolare attenzione a quelli che erogano servizi rilevanti per la sicurezza delle informazioni (cloud, AI, sviluppo, manutenzione). Lo scopo è garantire che il livello di sicurezza richiesto dal Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) sia mantenuto anche quando attività o dati sono affidati a terze parti, e che gli obblighi di sicurezza della catena di fornitura previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (recepimento NIS2) siano rispettati e propagati lungo la supply chain.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti i rapporti con fornitori, sub-fornitori e prestatori di servizi che: (a) trattano, ospitano o accedono a informazioni dell'azienda o dei suoi clienti; (b) erogano infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE); (c) forniscono servizi di intelligenza artificiale tramite API (es. modelli LLM Anthropic); (d) contribuiscono allo sviluppo, alla manutenzione o all'assistenza dei prodotti software, sia in licenza d'uso installati presso i clienti, sia SaaS multi-tenant. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) coinvolto nella gestione dei fornitori.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – Annex A, controlli A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.</li>
<li>ISO/IEC 27017:2015 – controlli cloud-specifici e modello di responsabilità condivisa.</li>
<li>ISO/IEC 27018:2019 – tutela dei dati personali (PII) trattati nel cloud.</li>
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio, sicurezza della supply chain).</li>
<li>Regolamento (UE) 2016/679 (GDPR), art. 28 (responsabili del trattamento).</li>
<li>Procedura di Gestione dei Fornitori e dei Servizi Cloud (doc. 12).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica, autorizza l'ingaggio di fornitori critici e ne accetta i rischi residui.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, gestisce il registro fornitori, coordina le valutazioni di sicurezza e i riesami periodici.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Valuta tecnicamente i fornitori, verifica certificazioni e misure, monitora SLA e incidenti.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Classificazione dei fornitori</h3>
<p>Ogni fornitore è classificato per criticità in funzione del dato e del servizio: <strong>critico</strong> (cloud, AI, accesso a PII di clienti), <strong>rilevante</strong> (sviluppo/manutenzione), <strong>ordinario</strong> (servizi non legati alle informazioni). La classificazione determina la profondità della due diligence.</p>
<h3>5.2 Qualifica e due diligence</h3>
<ul>
<li>Per i fornitori critici e rilevanti si raccolgono evidenze di sicurezza: certificazioni (es. ISO 27001/27017/27018, SOC 2), sede dei data center, misure tecniche e organizzative.</li>
<li>Si verifica la collocazione dei dati nell'UE/SEE o la presenza di garanzie adeguate per trasferimenti extra-UE.</li>
<li>Si privilegiano fornitori con certificazioni riconosciute e infrastruttura nell'UE (Aruba in Italia, Hetzner in Germania).</li>
</ul>
<h3>5.3 Clausole contrattuali e DPA</h3>
<ul>
<li>I contratti con fornitori critici/rilevanti includono clausole di sicurezza: riservatezza, obblighi di notifica incidenti, diritto di audit/evidenza, livelli di servizio (SLA), gestione del fine rapporto e restituzione/cancellazione dei dati.</li>
<li>Quando il fornitore tratta dati personali, si stipula un <strong>DPA ex art. 28 GDPR</strong> e si verificano sub-responsabili e clausole 27018.</li>
<li>Si richiede al fornitore di notificare tempestivamente gli incidenti di sicurezza, coerentemente con i tempi di notifica NIS2 (pre-allarme 24h, notifica 72h, relazione finale 1 mese) qualora l'azienda sia a sua volta soggetto obbligato.</li>
</ul>
<h3>5.4 Propagazione lungo la supply chain</h3>
<p>Essendo l'azienda <strong>fornitore di clienti soggetti a NIS2</strong>, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, in modo che le misure di sicurezza scendano coerentemente lungo l'intera catena (Art. 24 D.Lgs. 138/2024).</p>
<h3>5.5 Sorveglianza continua</h3>
<ul>
<li>Riesame periodico (almeno annuale) dei fornitori critici: rinnovo evidenze, verifica SLA, eventuali incidenti.</li>
<li>Monitoraggio di comunicazioni di sicurezza dei fornitori cloud/AI e valutazione dell'impatto.</li>
<li>In caso di non conformità grave o incidente, attivazione delle azioni correttive e, se necessario, sostituzione del fornitore.</li>
</ul>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.5.19</strong> – Sicurezza delle informazioni nei rapporti con i fornitori.</li>
<li><strong>A.5.20</strong> – Gestione della sicurezza negli accordi con i fornitori.</li>
<li><strong>A.5.21</strong> – Gestione della sicurezza nella catena di fornitura ICT.</li>
<li><strong>A.5.22</strong> – Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori.</li>
<li><strong>A.5.23</strong> – Sicurezza delle informazioni nell'uso di servizi cloud.</li>
<li>ISO/IEC 27017 e 27018 per i fornitori cloud e il trattamento dei PII.</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: misure di gestione del rischio, sicurezza della supply chain.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Registro dei fornitori con classificazione di criticità e stato di qualifica.</li>
<li>Schede di valutazione di sicurezza e questionari compilati.</li>
<li>Contratti, DPA e clausole di sicurezza archiviati.</li>
<li>Verbali dei riesami periodici e registro degli incidenti che coinvolgono fornitori.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno una volta all'anno o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti, evoluzioni normative). Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).</p>