Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

51 lines
5.1 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_controllo_documenti|title=Procedura di Controllo dei Documenti e delle Registrazioni|status=approved|version=1.0-->
<h2>Procedura di Controllo dei Documenti e delle Registrazioni</h2>
<h3>1. Scopo</h3>
<p>Garantire che le informazioni documentate richieste dal SGSI di Nuova Agile Technology srl siano create, identificate, approvate, distribuite, protette e conservate in modo controllato, e che le registrazioni (evidenze) restino leggibili, integre e recuperabili. La procedura attua la ISO/IEC 27001:2022 cl. 7.5 (informazioni documentate).</p>
<h3>2. Ambito</h3>
<p>Si applica a tutta la documentazione del SGSI (politiche, procedure di sistema, istruzioni operative, SoA, registri) e a tutte le registrazioni prodotte dai processi (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA). Comprende sia i documenti gestiti nella piattaforma sia gli eventuali documenti esterni archiviati nel cloud aziendale (Aruba IT). Essendo l'azienda <em>cloud-only</em>, non esiste documentazione cartacea controllata di default.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 7.5.1 (generalità), 7.5.2 (creazione e aggiornamento), 7.5.3 (controllo delle informazioni documentate).</li>
<li>Controlli A.5.33 (protezione delle registrazioni), A.5.34 (privacy e PII), A.8.10–A.8.12 (cancellazione, mascheramento, prevenzione fuga di dati).</li>
<li>ISO/IEC 27018 (conservazione e cancellazione delle PII nel cloud); GDPR per i periodi di conservazione dei dati personali.</li>
<li>Politica del SGSI; tutte le procedure di sistema.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: gestisce l'elenco dei documenti del SGSI, ne controlla numerazione, versioni e stato; verifica la disponibilità delle versioni vigenti.</li>
<li><strong>Direzione (Silvia Garretto)</strong>: approva politiche e procedure di sistema (autorità di approvazione).</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: garantisce backup, controllo accessi e cifratura degli archivi documentali cloud; definisce i diritti di lettura/scrittura.</li>
<li><strong>Autori/Responsabili di processo</strong>: redigono e aggiornano i documenti di propria competenza.</li>
<li><strong>DPO esterno</strong>: indica i tempi di conservazione e cancellazione delle registrazioni contenenti dati personali.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Identificazione</strong> (input: esigenza documentale; output: documento codificato). Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).</li>
<li><strong>Redazione e aggiornamento</strong> (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.</li>
<li><strong>Verifica e approvazione</strong>: il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".</li>
<li><strong>Distribuzione e disponibilità</strong> (cl. 7.5.3): la versione vigente è resa disponibile a chi ne ha bisogno tramite la piattaforma/archivio cloud; gli accessi sono profilati per ruolo.</li>
<li><strong>Controllo delle modifiche</strong>: ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.</li>
<li><strong>Documenti di origine esterna</strong> (leggi, norme, contratti cloud, manuali provider): sono identificati e la loro distribuzione è controllata.</li>
<li><strong>Protezione e conservazione delle registrazioni</strong>: le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 7.5.1/7.5.2/7.5.3; A.5.33 (protezione registrazioni), A.5.37 (procedure operative documentate), A.8.10/A.8.11/A.8.12; per il cloud i requisiti ISO/IEC 27018 su conservazione, restituzione e cancellazione delle PII.</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Elenco master dei documenti del SGSI</strong> con stato e versione (mantenuto dal RSGSI nella piattaforma/archivio cloud).</li>
<li><strong>Cronologia delle versioni</strong> di ciascun documento (campo versione + data + autore).</li>
<li><strong>Registrazioni di processo</strong>: report di audit, verbali di riesame, valutazioni dei rischi, registri formazione e NC/CAPA risiedono nei rispettivi <em>moduli della piattaforma</em> (Audit interni, Riesame, Rischi, Formazione, NCR/CAPA), che fungono da repository controllato delle evidenze.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>La presente procedura e l'elenco master sono riesaminati <strong>almeno annualmente</strong> e ad ogni modifica organizzativa o normativa rilevante. Ogni nuova edizione incrementa la versione (es. 1.0 → 1.1 per modifiche minori, → 2.0 per modifiche sostanziali) ed è approvata dalla Direzione prima della distribuzione.</p>