Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
51 lines
5.1 KiB
HTML
51 lines
5.1 KiB
HTML
<!--META|doc_type=procedura_controllo_documenti|title=Procedura di Controllo dei Documenti e delle Registrazioni|status=approved|version=1.0-->
|
||
|
||
<h2>Procedura di Controllo dei Documenti e delle Registrazioni</h2>
|
||
|
||
<h3>1. Scopo</h3>
|
||
<p>Garantire che le informazioni documentate richieste dal SGSI di Nuova Agile Technology srl siano create, identificate, approvate, distribuite, protette e conservate in modo controllato, e che le registrazioni (evidenze) restino leggibili, integre e recuperabili. La procedura attua la ISO/IEC 27001:2022 cl. 7.5 (informazioni documentate).</p>
|
||
|
||
<h3>2. Ambito</h3>
|
||
<p>Si applica a tutta la documentazione del SGSI (politiche, procedure di sistema, istruzioni operative, SoA, registri) e a tutte le registrazioni prodotte dai processi (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA). Comprende sia i documenti gestiti nella piattaforma sia gli eventuali documenti esterni archiviati nel cloud aziendale (Aruba IT). Essendo l'azienda <em>cloud-only</em>, non esiste documentazione cartacea controllata di default.</p>
|
||
|
||
<h3>3. Riferimenti</h3>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 cl. 7.5.1 (generalità), 7.5.2 (creazione e aggiornamento), 7.5.3 (controllo delle informazioni documentate).</li>
|
||
<li>Controlli A.5.33 (protezione delle registrazioni), A.5.34 (privacy e PII), A.8.10–A.8.12 (cancellazione, mascheramento, prevenzione fuga di dati).</li>
|
||
<li>ISO/IEC 27018 (conservazione e cancellazione delle PII nel cloud); GDPR per i periodi di conservazione dei dati personali.</li>
|
||
<li>Politica del SGSI; tutte le procedure di sistema.</li>
|
||
</ul>
|
||
|
||
<h3>4. Ruoli e responsabilità</h3>
|
||
<ul>
|
||
<li><strong>RSGSI (Massimo Tagliavini)</strong>: gestisce l'elenco dei documenti del SGSI, ne controlla numerazione, versioni e stato; verifica la disponibilità delle versioni vigenti.</li>
|
||
<li><strong>Direzione (Silvia Garretto)</strong>: approva politiche e procedure di sistema (autorità di approvazione).</li>
|
||
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: garantisce backup, controllo accessi e cifratura degli archivi documentali cloud; definisce i diritti di lettura/scrittura.</li>
|
||
<li><strong>Autori/Responsabili di processo</strong>: redigono e aggiornano i documenti di propria competenza.</li>
|
||
<li><strong>DPO esterno</strong>: indica i tempi di conservazione e cancellazione delle registrazioni contenenti dati personali.</li>
|
||
</ul>
|
||
|
||
<h3>5. Flusso/attività passo-passo</h3>
|
||
<ol>
|
||
<li><strong>Identificazione</strong> (input: esigenza documentale; output: documento codificato). Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).</li>
|
||
<li><strong>Redazione e aggiornamento</strong> (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.</li>
|
||
<li><strong>Verifica e approvazione</strong>: il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".</li>
|
||
<li><strong>Distribuzione e disponibilità</strong> (cl. 7.5.3): la versione vigente è resa disponibile a chi ne ha bisogno tramite la piattaforma/archivio cloud; gli accessi sono profilati per ruolo.</li>
|
||
<li><strong>Controllo delle modifiche</strong>: ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.</li>
|
||
<li><strong>Documenti di origine esterna</strong> (leggi, norme, contratti cloud, manuali provider): sono identificati e la loro distribuzione è controllata.</li>
|
||
<li><strong>Protezione e conservazione delle registrazioni</strong>: le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).</li>
|
||
</ol>
|
||
|
||
<h3>6. Controlli ISO/clausole collegati</h3>
|
||
<p>cl. 7.5.1/7.5.2/7.5.3; A.5.33 (protezione registrazioni), A.5.37 (procedure operative documentate), A.8.10/A.8.11/A.8.12; per il cloud i requisiti ISO/IEC 27018 su conservazione, restituzione e cancellazione delle PII.</p>
|
||
|
||
<h3>7. Registrazioni/evidenze</h3>
|
||
<ul>
|
||
<li><strong>Elenco master dei documenti del SGSI</strong> con stato e versione (mantenuto dal RSGSI nella piattaforma/archivio cloud).</li>
|
||
<li><strong>Cronologia delle versioni</strong> di ciascun documento (campo versione + data + autore).</li>
|
||
<li><strong>Registrazioni di processo</strong>: report di audit, verbali di riesame, valutazioni dei rischi, registri formazione e NC/CAPA risiedono nei rispettivi <em>moduli della piattaforma</em> (Audit interni, Riesame, Rischi, Formazione, NCR/CAPA), che fungono da repository controllato delle evidenze.</li>
|
||
</ul>
|
||
|
||
<h3>8. Riesame e versionamento</h3>
|
||
<p>La presente procedura e l'elenco master sono riesaminati <strong>almeno annualmente</strong> e ad ogni modifica organizzativa o normativa rilevante. Ogni nuova edizione incrementa la versione (es. 1.0 → 1.1 per modifiche minori, → 2.0 per modifiche sostanziali) ed è approvata dalla Direzione prima della distribuzione.</p>
|