Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

62 lines
5.5 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_vulnerabilita_patch|title=Procedura di Gestione delle Vulnerabilità e delle Patch|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") identifica, valuta, prioritizza e rimedia le vulnerabilità tecniche dei propri sistemi, applicazioni e componenti software, garantendo l'applicazione tempestiva delle patch di sicurezza e la riduzione della superficie di attacco.</p>
<h2>2. Ambito</h2>
<p>Si applica a: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), sistemi operativi e middleware dei servizi <strong>SaaS</strong>, <strong>dipendenze e librerie</strong> di terze parti dei prodotti software (SaaS e on-premise), integrazioni con <strong>piattaforme AI</strong> via API, configurazioni di sicurezza e <strong>endpoint</strong> (PC portatili cifrati). Per i prodotti <strong>on-premise installati presso i clienti</strong>, l'ambito copre la produzione e distribuzione delle patch ai clienti.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.8.8 (Gestione delle vulnerabilità tecniche), A.8.7 (Protezione dai malware), A.8.9 (Gestione della configurazione), A.5.7 (Threat intelligence), A.8.16 (Attività di monitoraggio).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione delle vulnerabilità nei servizi cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, incluse sicurezza nell'acquisizione/sviluppo/manutenzione e divulgazione delle vulnerabilità).</li>
<li>Procedura di Gestione dei Cambiamenti e Procedura di Gestione degli Incidenti dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva le tempistiche di rimedio e autorizza eventuali deroghe motivate</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Verifica il rispetto dei tempi di rimedio e registra le non conformità</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Raccoglie le fonti, valuta e prioritizza le vulnerabilità, applica le patch e i test</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Identificazione</h3>
<ol>
<li>Simon Fattori monitora con continuità le fonti di vulnerabilità: bollettini dei fornitori cloud, avvisi CSIRT/ACN, advisory delle librerie/dipendenze usate dai prodotti, scansioni periodiche e avvisi automatici delle piattaforme (A.5.7, A.8.16).</li>
<li>Si mantiene un inventario aggiornato dei componenti software e delle dipendenze per correlare rapidamente le vulnerabilità ai sistemi interessati.</li>
</ol>
<h3>5.2 Valutazione e prioritizzazione</h3>
<ol>
<li>Ogni vulnerabilità è valutata per <strong>gravità</strong> (es. punteggio CVSS), <strong>esposizione</strong> e <strong>impatto</strong> sui dati e sui servizi, e registrata se rilevante nel <strong>modulo "Rischi"</strong>.</li>
<li>Si assegna una priorità con relativi <strong>tempi target di rimedio</strong>, ad esempio: critiche <strong>entro 48–72 ore</strong>, alte <strong>entro 7 giorni</strong>, medie <strong>entro 30 giorni</strong>, basse alla successiva finestra pianificata. <em>[I valori esatti sono da confermare nel piano di trattamento del rischio.]</em></li>
</ol>
<h3>5.3 Rimedio</h3>
<ol>
<li>L'applicazione delle patch segue la <strong>Procedura di Gestione dei Cambiamenti</strong> (test in ambiente separato e piano di rollback); per le vulnerabilità critiche si attiva il percorso di <strong>cambiamento di emergenza</strong>.</li>
<li>Dove la patch non è immediatamente disponibile, si adottano <strong>misure compensative</strong> (es. restrizione accessi, isolamento, disattivazione della funzione vulnerabile).</li>
<li>Per i <strong>prodotti on-premise</strong>, l'Azienda rilascia la patch e <strong>informa tempestivamente i clienti impattati</strong> con le istruzioni di aggiornamento, in adempimento agli obblighi contrattuali di supply chain.</li>
</ol>
<h3>5.4 Verifica e chiusura</h3>
<ol>
<li>Si verifica l'effettiva risoluzione (riscansione/test) e si chiude la vulnerabilità.</li>
<li>Gli scostamenti dai tempi target sono registrati come <strong>non conformità</strong> con azione correttiva.</li>
<li>Se una vulnerabilità è stata sfruttata, si attiva la <strong>Procedura di Gestione degli Incidenti</strong>.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.8.8, A.8.7, A.8.9, A.5.7, A.8.16</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di gestione e divulgazione delle vulnerabilità. Una vulnerabilità sfruttata che causi un incidente significativo attiva gli obblighi di notifica dell'<strong>art. 25</strong> (early warning 24 ore, notifica completa 72 ore, relazione finale 1 mese).</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Registro delle vulnerabilità con gravità, priorità e tempi di rimedio;</li>
<li>Report delle scansioni e degli aggiornamenti applicati;</li>
<li>Comunicazioni di patch ai clienti on-premise;</li>
<li>Non conformità e azioni correttive per i ritardi di rimedio.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche degli strumenti di scansione o del parco software. Versione 1.0.</p>