Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
51 lines
5.4 KiB
HTML
51 lines
5.4 KiB
HTML
<!--META|doc_type=procedura_risk_assessment|title=Procedura di Valutazione e Trattamento dei Rischi|status=approved|version=1.0-->
|
||
|
||
<h2>Procedura di Valutazione e Trattamento dei Rischi</h2>
|
||
|
||
<h3>1. Scopo</h3>
|
||
<p>Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. La procedura attua i requisiti della ISO/IEC 27001:2022 cl. 6.1.2 (valutazione dei rischi), 6.1.3 (trattamento dei rischi), 8.2 e 8.3 (esecuzione operativa) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.</p>
|
||
|
||
<h3>2. Ambito</h3>
|
||
<p>Si applica a tutte le informazioni e agli asset trattati dall'azienda: codice sorgente e prodotti rilasciati on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili aziendali. Non esistendo server in sede, l'analisi considera i rischi di un modello <em>cloud-only</em> (responsabilità condivisa, controlli ISO/IEC 27017 e 27018 per il trattamento di PII nel cloud).</p>
|
||
|
||
<h3>3. Riferimenti</h3>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 cl. 6.1.2, 6.1.3, 8.2, 8.3; controlli A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche).</li>
|
||
<li>ISO/IEC 27005 (linee guida per la stima del rischio) e ISO 31000.</li>
|
||
<li>ISO/IEC 27017 §CLD.6.3 e 27018 (rischi specifici cloud e PII).</li>
|
||
<li>D.Lgs. 138/2024 art. 24 (misure di gestione del rischio); Determinazione ACN 164179/2025 [DA VERIFICARE riferimento applicabile].</li>
|
||
<li>Dichiarazione di Applicabilità (SoA), Politica del SGSI, Procedura NC/Azioni Correttive.</li>
|
||
</ul>
|
||
|
||
<h3>4. Ruoli e responsabilità</h3>
|
||
<ul>
|
||
<li><strong>Direzione (Silvia Garretto)</strong>: approva i criteri di rischio, la propensione al rischio (risk appetite) e il piano di trattamento; accetta formalmente i rischi residui.</li>
|
||
<li><strong>RSGSI (Massimo Tagliavini)</strong>: conduce e coordina la valutazione, mantiene il registro dei rischi, propone il piano di trattamento, monitora le scadenze.</li>
|
||
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: fornisce l'inventario asset, le informazioni tecniche su minacce/vulnerabilità, implementa i controlli tecnici di trattamento.</li>
|
||
<li><strong>DPO esterno</strong>: consultato per i rischi sul trattamento di dati personali (PII nel SaaS).</li>
|
||
</ul>
|
||
|
||
<h3>5. Flusso/attività passo-passo</h3>
|
||
<ol>
|
||
<li><strong>Definizione del contesto e dei criteri</strong> (input: SoA, inventario asset; output: criteri approvati). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.</li>
|
||
<li><strong>Identificazione del rischio</strong> (input: asset, minacce, vulnerabilità; output: rischi censiti). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider). Si registra ogni rischio nel <em>modulo "Rischi"</em> della piattaforma.</li>
|
||
<li><strong>Analisi e ponderazione</strong> (output: punteggio di rischio inerente). Si calcola Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005). Il punteggio determina la classe (basso/medio/alto/critico).</li>
|
||
<li><strong>Valutazione</strong>: confronto con la soglia. I rischi sopra soglia richiedono trattamento; i rischi sotto soglia sono candidati all'accettazione.</li>
|
||
<li><strong>Trattamento</strong> (output: piano di trattamento). Per ogni rischio sopra soglia si sceglie l'opzione: <em>mitigazione</em> (applicazione controlli Annex A), <em>trasferimento</em> (es. clausole contrattuali con il provider cloud, assicurazione), <em>evitamento</em> o <em>accettazione</em>. I controlli scelti sono registrati come trattamenti nel modulo "Rischi" e riconciliati con la SoA.</li>
|
||
<li><strong>Approvazione e accettazione del rischio residuo</strong>: la Direzione approva il piano di trattamento e accetta formalmente i rischi residui (cl. 6.1.3 e).</li>
|
||
<li><strong>Attuazione e monitoraggio</strong>: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze nel modulo. Le carenze rilevate diventano Non Conformità (vedi procedura dedicata).</li>
|
||
</ol>
|
||
|
||
<h3>6. Controlli ISO/clausole collegati</h3>
|
||
<p>cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e produzione della SoA aggiornata), A.5.7, A.5.9, A.8.8; per il cloud A.5.19–A.5.23 (rapporti con i fornitori e servizi cloud) e i controlli estesi ISO/IEC 27017 e 27018 sulla protezione delle PII.</p>
|
||
|
||
<h3>7. Registrazioni/evidenze</h3>
|
||
<ul>
|
||
<li><strong>Registro dei rischi e trattamenti</strong>: modulo "Rischi" della piattaforma (rischio inerente, controlli, rischio residuo, owner, scadenze).</li>
|
||
<li><strong>Piano di trattamento e accettazione rischi residui</strong>: verbale di approvazione della Direzione, archiviato come informazione documentata (vedi procedura Controllo Documenti).</li>
|
||
<li><strong>SoA aggiornata</strong> (modulo SGSI/SoA).</li>
|
||
</ul>
|
||
|
||
<h3>8. Riesame e versionamento</h3>
|
||
<p>La valutazione dei rischi è riesaminata <strong>almeno una volta l'anno</strong> e ogni volta che si verifichino cambiamenti significativi (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti.</p>
|