Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

82 lines
6.6 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=politica_cloud|title=Politica di Sicurezza del Cloud (ISO/IEC 27017)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività. Poiché l'infrastruttura aziendale è <strong>integralmente in cloud</strong> (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della <strong>ISO/IEC 27017:2015</strong> e chiarisce il <strong>modello di responsabilità condivisa</strong> tra l'azienda e i fornitori cloud.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del <strong>SaaS multi-tenant</strong>; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi, esclusivamente tramite <strong>PC portatili cifrati</strong>.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27017:2015 – controlli cloud-specifici (CLD.6.3, CLD.8.1, CLD.9.5, CLD.12.1, CLD.12.4, CLD.13.1) e modello di responsabilità condivisa.</li>
<li>ISO/IEC 27001:2022 – Annex A, in particolare A.5.23 (uso di servizi cloud), A.8.9, A.8.10, A.8.13, A.8.15, A.8.24.</li>
<li>ISO/IEC 27018:2019 – tutela dei PII nel cloud (cfr. doc. 10).</li>
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).</li>
<li>Regolamento (UE) 2016/679 (GDPR).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e l'adozione/dismissione di servizi cloud strategici.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, coordina la valutazione dei rischi cloud e i riesami.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Configura e amministra i servizi cloud, gestisce accessi, cifratura, log e hardening secondo la responsabilità condivisa.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Verifica gli aspetti privacy e i trasferimenti di dati personali.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Modello di responsabilità condivisa</h3>
<p>Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra <strong>fornitore</strong> (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e <strong>azienda cliente</strong> (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).</p>
<h3>5.2 Selezione e collocazione</h3>
<ul>
<li>Si privilegiano fornitori cloud con certificazioni di sicurezza riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania) per favorire la conformità GDPR.</li>
<li>Eventuali servizi extra-UE (es. API AI) sono adottati solo con garanzie adeguate ai trasferimenti e DPA idonei.</li>
</ul>
<h3>5.3 Gestione degli accessi</h3>
<ul>
<li>Accessi amministrativi nominali, con autenticazione forte (MFA) e principio del minimo privilegio.</li>
<li>Separazione dei ruoli e revisione periodica delle utenze; revoca tempestiva al termine del rapporto.</li>
<li>L'accesso avviene solo da PC portatili cifrati e aggiornati.</li>
</ul>
<h3>5.4 Protezione dei dati</h3>
<ul>
<li>Cifratura dei dati in transito (TLS) e a riposo; gestione sicura delle chiavi.</li>
<li>Isolamento e separazione dei dati tra tenant nel SaaS multi-tenant (CLD.9.5).</li>
<li>Configurazioni sicure (hardening) e disabilitazione dei servizi non necessari.</li>
</ul>
<h3>5.5 Logging, monitoraggio e gestione operativa</h3>
<ul>
<li>Abilitazione dei log di sicurezza e degli accessi amministrativi resi disponibili dai fornitori; conservazione e revisione periodica (CLD.12.1, CLD.12.4).</li>
<li>Monitoraggio della disponibilità dei servizi e degli avvisi di sicurezza dei fornitori cloud.</li>
<li>Gestione coordinata dei cambiamenti che impattano i servizi cloud.</li>
</ul>
<h3>5.6 Continuità e fine rapporto</h3>
<ul>
<li>Backup e ripristino sono gestiti coerentemente con la Politica di Continuità (doc. 11), tenendo conto della responsabilità condivisa.</li>
<li>Alla cessazione di un servizio cloud si garantisce l'esportazione dei dati e la loro cancellazione sicura presso il fornitore (CLD.8.1).</li>
</ul>
<h3>5.7 Gestione incidenti cloud</h3>
<p>Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI; se l'azienda è soggetto NIS2, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>CLD.6.3</strong> – Ripartizione delle responsabilità tra cliente e fornitore cloud.</li>
<li><strong>CLD.8.1</strong> – Rimozione/restituzione degli asset cliente al termine del servizio.</li>
<li><strong>CLD.9.5</strong> – Segregazione negli ambienti virtuali multi-tenant.</li>
<li><strong>CLD.12.1 / CLD.12.4</strong> – Operatività e logging dei servizi cloud.</li>
<li><strong>CLD.13.1</strong> – Gestione della sicurezza di rete nel cloud.</li>
<li><strong>A.5.23</strong> – Sicurezza delle informazioni nell'uso di servizi cloud; <strong>A.8.24</strong> – uso della crittografia.</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: misure di gestione del rischio; art. 25: notifica incidenti.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Matrice di responsabilità condivisa per ciascun servizio cloud.</li>
<li>Inventario dei servizi cloud e relative configurazioni di sicurezza.</li>
<li>Registro degli accessi amministrativi e log di sicurezza conservati.</li>
<li>Evidenze dei riesami periodici delle configurazioni e degli accessi.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, modifiche architetturali o incidenti rilevanti. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>