Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

83 lines
6.3 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_gestione_fornitori|title=Procedura di Gestione dei Fornitori e dei Servizi Cloud|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Procedura descrive i passi operativi con cui <strong>Nuova Agile Technology srl</strong> seleziona, qualifica, contrattualizza, monitora e dismette i fornitori e i servizi cloud, in attuazione della <strong>Politica di Sicurezza dei Fornitori</strong> (doc. 07) e della <strong>Politica di Sicurezza del Cloud</strong> (doc. 09). Lo scopo è rendere ripetibile e tracciabile la gestione delle terze parti — in particolare i fornitori cloud (Aruba, Hetzner) e i servizi di intelligenza artificiale via API — assicurando il rispetto dei requisiti di sicurezza della supply chain previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2) e degli obblighi GDPR verso i dati personali dei clienti.</p>
<h2>2. Ambito</h2>
<p>La Procedura si applica a tutti i nuovi fornitori e a quelli esistenti che trattano informazioni aziendali o dei clienti, erogano infrastruttura/servizi cloud o contribuiscono allo sviluppo e alla manutenzione dei prodotti (in licenza e SaaS). Coinvolge il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.</li>
<li>ISO/IEC 27017:2015 (CLD.6.3, CLD.8.1) e ISO/IEC 27018:2019.</li>
<li>D.Lgs. 138/2024, art. 24 (sicurezza della supply chain) e art. 25 (notifica incidenti).</li>
<li>Regolamento (UE) 2016/679 (GDPR), art. 28.</li>
<li>Politiche doc. 07 (Fornitori), doc. 09 (Cloud), doc. 10 (Privacy nel cloud).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Coordina la Procedura, mantiene il registro fornitori e pianifica i riesami.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Esegue la valutazione tecnica di sicurezza, definisce e verifica la matrice di responsabilità condivisa, monitora SLA e incidenti.</td></tr>
<tr><td>DPO (consulente esterno)</td><td>Valuta gli aspetti privacy, valida i DPA e i trasferimenti di dati.</td></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Autorizza i fornitori critici e accetta i rischi residui.</td></tr>
</table>
<h2>5. Corpo – Passi della procedura</h2>
<h3>5.1 Fase 1 – Richiesta e classificazione</h3>
<ul>
<li>Il richiedente apre una richiesta di nuovo fornitore indicando servizio, dati coinvolti e finalità.</li>
<li>Il RSGSI classifica il fornitore (critico / rilevante / ordinario) in base alla sensibilità dei dati e alla criticità del servizio.</li>
</ul>
<h3>5.2 Fase 2 – Due diligence e valutazione di sicurezza</h3>
<ul>
<li>Per fornitori critici/rilevanti, il Resp. IT raccoglie evidenze: certificazioni (ISO 27001/27017/27018, SOC 2), localizzazione dei data center, misure tecniche/organizzative, gestione incidenti.</li>
<li>Si compila una scheda di valutazione con esito (idoneo / idoneo con prescrizioni / non idoneo).</li>
<li>Per i servizi cloud si definisce la <strong>matrice di responsabilità condivisa</strong> (cosa fa il fornitore, cosa fa l'azienda).</li>
</ul>
<h3>5.3 Fase 3 – Contrattualizzazione</h3>
<ul>
<li>Si stipula il contratto con clausole di sicurezza: riservatezza, SLA, obbligo di notifica incidenti, diritto a evidenze/audit, gestione del fine rapporto e cancellazione dati.</li>
<li>Se sono trattati dati personali, si firma il <strong>DPA ex art. 28 GDPR</strong>, verificando i sub-responsabili.</li>
<li>Per i fornitori critici, l'attivazione richiede l'autorizzazione della Presidente.</li>
</ul>
<h3>5.4 Fase 4 – Attivazione e configurazione sicura</h3>
<ul>
<li>Si configurano accessi nominali con MFA e minimo privilegio, cifratura, logging, secondo la Politica Cloud (doc. 09).</li>
<li>Il fornitore è inserito nel <strong>registro fornitori</strong> con classificazione, scadenze contrattuali e referenti.</li>
</ul>
<h3>5.5 Fase 5 – Monitoraggio e riesame periodico</h3>
<ul>
<li>Almeno annualmente per i fornitori critici: verifica SLA, rinnovo evidenze e certificazioni, revisione accessi, analisi di eventuali incidenti.</li>
<li>Si valutano avvisi di sicurezza dei fornitori cloud/AI e si registrano gli esiti del riesame.</li>
<li>Le non conformità generano azioni correttive tracciate.</li>
</ul>
<h3>5.6 Fase 6 – Gestione incidenti del fornitore</h3>
<p>In caso di incidente comunicato dal fornitore o rilevato dall'azienda, si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.</p>
<h3>5.7 Fase 7 – Dismissione e fine rapporto</h3>
<ul>
<li>Alla cessazione si revocano gli accessi, si recuperano/esportano i dati e se ne verifica la cancellazione sicura presso il fornitore (CLD.8.1).</li>
<li>Si aggiorna il registro fornitori e si valuta l'impatto sulla continuità (doc. 11).</li>
</ul>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.5.19 / A.5.20</strong> – Sicurezza nei rapporti e negli accordi con i fornitori.</li>
<li><strong>A.5.21</strong> – Sicurezza nella catena di fornitura ICT.</li>
<li><strong>A.5.22</strong> – Monitoraggio e gestione dei cambiamenti dei servizi dei fornitori.</li>
<li><strong>A.5.23</strong> – Sicurezza nell'uso di servizi cloud; <strong>CLD.6.3 / CLD.8.1</strong> (ISO 27017).</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: sicurezza della supply chain; art. 25: notifica incidenti.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Registro dei fornitori (classificazione, scadenze, referenti).</li>
<li>Schede di valutazione di sicurezza e matrici di responsabilità condivisa.</li>
<li>Contratti, DPA e clausole di sicurezza.</li>
<li>Verbali dei riesami periodici, registro azioni correttive e registro incidenti dei fornitori.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Procedura è riesaminata almeno annualmente o a fronte di variazioni del parco fornitori, incidenti rilevanti o aggiornamenti normativi. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>