Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

52 lines
4.8 KiB
HTML

<!--META|doc_type=procedura_audit_interni|title=Procedura di Audit Interni|status=approved|version=1.0-->
<h2>Procedura di Audit Interni</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità di pianificazione, conduzione e rendicontazione degli audit interni del SGSI di Nuova Agile Technology srl, al fine di verificare che il sistema di gestione sia conforme ai requisiti della ISO/IEC 27001:2022, ai requisiti propri dell'organizzazione e che sia efficacemente attuato e mantenuto. La procedura attua la cl. 9.2 (audit interni).</p>
<h3>2. Ambito</h3>
<p>Copre tutti i processi e i controlli del SGSI: governance del SGSI, gestione dei rischi, gestione degli incidenti, sicurezza del cloud (Aruba IT, Hetzner DE, piattaforme AI), gestione delle PII nel SaaS, sicurezza dei portatili, formazione e rapporti con i fornitori. Data la dimensione del team (~12 persone), gli audit sono di norma condotti dal RSGSI o da risorsa interna indipendente dall'area auditata; per oggettività su aree gestite dallo stesso RSGSI è possibile ricorrere a un auditor esterno.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 9.2.1 (generalità) e 9.2.2 (programma di audit).</li>
<li>ISO 19011 (linee guida per gli audit dei sistemi di gestione).</li>
<li>Controllo A.5.35 (riesame indipendente della sicurezza delle informazioni); A.5.36 (conformità a politiche e standard).</li>
<li>D.Lgs. 138/2024 art. 24 (verifica dell'efficacia delle misure) [DA VERIFICARE per i soggetti rientranti].</li>
<li>Procedura NC/Azioni Correttive; Procedura Riesame della Direzione.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: predispone il programma di audit, nomina gli auditor, garantisce competenza e indipendenza, consolida i risultati.</li>
<li><strong>Auditor</strong> (interno indipendente o esterno): conduce l'audit, raccoglie le evidenze, formula i rilievi e redige il report.</li>
<li><strong>Responsabili delle aree auditate (es. Simon Fattori per IT/Sicurezza)</strong>: forniscono evidenze, concordano le azioni correttive e ne curano l'attuazione.</li>
<li><strong>Direzione (Silvia Garretto)</strong>: riceve l'esito degli audit in sede di riesame e assicura le risorse per le azioni.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Programmazione</strong> (input: esiti audit precedenti, importanza dei processi, esiti valutazione rischi; output: programma di audit annuale). Si pianifica almeno un ciclo di audit interno all'anno che copra tutte le clausole e i controlli applicabili; aree a rischio più elevato possono essere auditate più di frequente.</li>
<li><strong>Pianificazione del singolo audit</strong> (output: piano di audit). Si definiscono obiettivi, criteri (la norma e i documenti del SGSI), ambito, date e auditor. Il piano è registrato nel <em>modulo "Audit interni"</em> della piattaforma.</li>
<li><strong>Conduzione</strong> (input: documenti e interviste; output: evidenze). L'auditor verifica documentazione, configurazioni cloud, registri e prassi operative; raccoglie evidenze oggettive e annota osservazioni e non conformità.</li>
<li><strong>Classificazione dei rilievi</strong>: ciascun rilievo è classificato come Non Conformità (maggiore/minore) oppure Osservazione/Opportunità di miglioramento.</li>
<li><strong>Rendicontazione</strong> (output: report di audit). L'auditor redige il report nel modulo "Audit interni" indicando esito, rilievi e raccomandazioni; il report è condiviso con i responsabili di area e con la Direzione.</li>
<li><strong>Gestione dei rilievi</strong>: ogni Non Conformità apre una scheda nel modulo NCR/CAPA (vedi procedura dedicata); il RSGSI ne verifica la chiusura.</li>
<li><strong>Follow-up</strong>: gli esiti e lo stato delle azioni alimentano il successivo Riesame della Direzione.</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 9.2.1/9.2.2; A.5.35 (riesame indipendente) e A.5.36 (conformità). Gli esiti sono input obbligatori della cl. 9.3 (riesame della direzione) e possono attivare la cl. 10.2 (NC e azioni correttive).</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Programma di audit annuale</strong> e <strong>piani dei singoli audit</strong>: modulo "Audit interni".</li>
<li><strong>Report di audit</strong> con rilievi ed evidenze raccolte: modulo "Audit interni".</li>
<li><strong>Schede di Non Conformità/azioni correttive</strong> generate dai rilievi: modulo NCR/CAPA.</li>
<li><strong>Evidenza di indipendenza/competenza degli auditor</strong>: registro formazione/competenze.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>Il programma di audit è riesaminato <strong>almeno annualmente</strong> e aggiornato a seguito di cambiamenti significativi (nuovi servizi, incidenti, modifiche normative). La presente procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti ed è approvata dalla Direzione.</p>