Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
66 lines
5.2 KiB
HTML
66 lines
5.2 KiB
HTML
<!--META|doc_type=procedura_backup_ripristino|title=Procedura di Backup e Ripristino|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") esegue, protegge, verifica e ripristina le copie di sicurezza (backup) delle informazioni e dei servizi critici, al fine di garantire la <strong>disponibilità e l'integrità</strong> dei dati e la capacità di ripristino in caso di guasto, errore, cancellazione accidentale o attacco (es. ransomware).</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica ai dati e ai servizi gestiti in cloud: <strong>database e applicativi SaaS</strong> multi-tenant, codice sorgente e configurazioni dei prodotti, dati dei clienti trattati nel SaaS, posta e documenti aziendali. Le copie risiedono <strong>su cloud</strong> (Aruba IT, Hetzner DE). Gli <strong>endpoint</strong> (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud. <strong>Non esistono backup su nastro o server in sede.</strong></p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li><strong>ISO/IEC 27001:2022</strong> – A.8.13 (Backup delle informazioni), A.8.14 (Ridondanza delle strutture di elaborazione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.24 (Uso della crittografia).</li>
|
||
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – backup e protezione dei dati personali nei servizi cloud.</li>
|
||
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, incluse continuità operativa e backup).</li>
|
||
<li>Procedura di Continuità Operativa e Disaster Recovery (BCP/DR) dell'Azienda.</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
|
||
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva la strategia di backup e i livelli di servizio (RPO/RTO)</td></tr>
|
||
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Verifica che i test di ripristino siano eseguiti e documentati</td></tr>
|
||
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Configura ed esegue i backup, ne monitora l'esito, esegue i ripristini e i test</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Flusso/attività passo-passo</h2>
|
||
<h3>5.1 Pianificazione</h3>
|
||
<ol>
|
||
<li>Per ciascun servizio critico si definiscono <strong>RPO</strong> (massima perdita di dati tollerata) e <strong>RTO</strong> (tempo massimo di ripristino), approvati dalla Direzione.</li>
|
||
<li>Si adotta lo schema di riferimento <strong>3-2-1</strong> per quanto applicabile in cloud: più copie, su servizi/regioni distinti, con almeno una copia logicamente separata e protetta da modifiche.</li>
|
||
</ol>
|
||
<h3>5.2 Esecuzione</h3>
|
||
<ol>
|
||
<li>I backup dei database SaaS e dei dati critici sono <strong>automatici e schedulati</strong> (frequenza coerente con l'RPO, di norma giornaliera).</li>
|
||
<li>Le copie sono <strong>cifrate</strong> a riposo (A.8.24) e conservate in cloud con accesso ristretto e <strong>MFA</strong>.</li>
|
||
<li>Ove disponibile, si attiva l'<strong>immutabilità</strong> delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.</li>
|
||
<li>Si applica una <strong>politica di retention</strong> definita (es. copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione, A.8.13/27018).</li>
|
||
</ol>
|
||
<h3>5.3 Monitoraggio</h3>
|
||
<ol>
|
||
<li>Simon Fattori verifica l'<strong>esito di ogni job</strong> di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.</li>
|
||
<li>Gli esiti negativi ricorrenti sono registrati come <strong>non conformità</strong>.</li>
|
||
</ol>
|
||
<h3>5.4 Test di ripristino</h3>
|
||
<ol>
|
||
<li>Con cadenza <strong>almeno trimestrale</strong> si esegue un <strong>test di ripristino</strong> su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO.</li>
|
||
<li>L'esito è documentato; eventuali scostamenti attivano azioni correttive.</li>
|
||
</ol>
|
||
<h3>5.5 Ripristino reale</h3>
|
||
<ol>
|
||
<li>In caso di incidente, il ripristino è autorizzato e coordinato secondo la Procedura BCP/DR; si privilegia una copia integra e verificata; al termine si validano i dati ripristinati.</li>
|
||
</ol>
|
||
|
||
<h2>6. Controlli ISO + riferimenti NIS2</h2>
|
||
<p>La procedura attua i controlli <strong>A.8.13, A.8.14, A.5.30, A.8.24</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di backup e continuità. Le evidenze dei test di ripristino sono utili anche a dimostrare resilienza ai clienti NIS2 nell'ambito della supply chain.</p>
|
||
|
||
<h2>7. Registrazioni/evidenze</h2>
|
||
<ul>
|
||
<li>Piano di backup con RPO/RTO per servizio;</li>
|
||
<li>Log/report di esecuzione e di esito dei job;</li>
|
||
<li>Rapporti dei test di ripristino trimestrali;</li>
|
||
<li>Registro delle non conformità su fallimenti di backup/ripristino.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche dei servizi cloud o dei requisiti RPO/RTO. Versione 1.0.</p>
|