Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
51 lines
4.1 KiB
HTML
51 lines
4.1 KiB
HTML
<!--META|doc_type=istruzione_onboarding_offboarding|title=Istruzione Operativa: Onboarding e Offboarding del Personale|status=approved|version=1.0-->
|
|
|
|
<h2>1. Scopo</h2>
|
|
<p>Definire i passi operativi per assegnare e revocare in modo controllato accessi, dispositivi e credenziali quando una persona entra o esce da Nuova Agile Technology srl. L'obiettivo è dare a ciascuno solo ciò che serve (minimo privilegio) e revocare tutto tempestivamente all'uscita.</p>
|
|
|
|
<h2>2. A chi si applica</h2>
|
|
<p>Al Resp. IT/Sicurezza (esecutore principale), alla Direzione (autorizzazione) e a chiunque gestisca account o strumenti. Riguarda dipendenti e collaboratori esterni (P.IVA).</p>
|
|
|
|
<h2>3. Prerequisiti</h2>
|
|
<ul>
|
|
<li>Richiesta formale di Direzione (Silvia Garretto) con ruolo, data inizio/fine e accessi necessari.</li>
|
|
<li>Inventario asset e elenco servizi aziendali aggiornati.</li>
|
|
<li>Password manager e gestore segreti aziendali.</li>
|
|
</ul>
|
|
|
|
<h2>4. Passi operativi — Onboarding</h2>
|
|
<ol>
|
|
<li><strong>Crea l'identità.</strong> Apri l'account aziendale (posta + identità SSO se presente) con nome utente standard. Forza il cambio password al primo accesso e attiva l'MFA.</li>
|
|
<li><strong>Assegna gli accessi minimi.</strong> Concedi solo i servizi/ruoli richiesti per la mansione. Per i collaboratori esterni limita l'accesso ai soli progetti pertinenti e, se possibile, con scadenza.</li>
|
|
<li><strong>Prepara il dispositivo.</strong> Consegna il portatile configurato secondo l'Istruzione Hardening (disco cifrato, antimalware, blocco schermo) e registralo nell'inventario.</li>
|
|
<li><strong>Consegna credenziali e segreti.</strong> Le credenziali di servizio passano tramite password manager/gestore segreti condiviso, mai via email o chat.</li>
|
|
<li><strong>Formazione iniziale.</strong> Fai leggere e accettare le istruzioni operative chiave (MFA, phishing, uso AI, hardening) e il regolamento sull'uso degli strumenti. Registra l'avvenuta consapevolezza.</li>
|
|
<li><strong>Registra tutto.</strong> Annota nel registro accessi data, ruolo e servizi concessi.</li>
|
|
</ol>
|
|
|
|
<h2>4-bis. Passi operativi — Offboarding</h2>
|
|
<ol>
|
|
<li><strong>Disabilita subito gli accessi.</strong> Alla data di cessazione (o prima, se richiesto) disabilita l'account principale e revoca le sessioni attive; non limitarti a cambiare la password.</li>
|
|
<li><strong>Revoca su ogni servizio.</strong> Rimuovi l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM.</li>
|
|
<li><strong>Ruota i segreti condivisi.</strong> Cambia password, chiavi API e token a cui la persona aveva accesso. Questo vale specialmente per i collaboratori esterni.</li>
|
|
<li><strong>Recupera il dispositivo.</strong> Ritira il portatile, verifica la cifratura ed esegui il wipe sicuro prima di riassegnarlo. Se il dispositivo era personale, rimuovi dati e accessi aziendali.</li>
|
|
<li><strong>Trasferisci i dati.</strong> Riassegna repository, documenti e caselle condivise a un referente designato.</li>
|
|
<li><strong>Chiudi il registro.</strong> Annota data di revoca e segreti ruotati.</li>
|
|
</ol>
|
|
|
|
<h2>5. Verifiche e controlli di esito</h2>
|
|
<ul>
|
|
<li>Onboarding: login di prova con MFA riuscito; accessi limitati al necessario.</li>
|
|
<li>Offboarding: tentativo di accesso con il vecchio account = negato su tutti i servizi; segreti condivisi ruotati; dispositivo recuperato.</li>
|
|
<li>Revisione periodica (almeno semestrale) degli accessi attivi vs personale in forza.</li>
|
|
</ul>
|
|
|
|
<h2>6. In caso di problema</h2>
|
|
<p>Per dubbi su quali accessi concedere/revocare, segreti non ruotabili o dispositivi non recuperati, contatta il Resp. IT/Sicurezza <strong>Simon Fattori</strong>. In caso di uscita conflittuale, dare priorità assoluta alla revoca immediata degli accessi.</p>
|
|
|
|
<h2>7. Controlli ISO collegati</h2>
|
|
<p>ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.1 (endpoint), A.6.3 (consapevolezza in fase di ingresso). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per controllo degli accessi e igiene informatica.</p>
|
|
|
|
<h2>8. Versionamento</h2>
|
|
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.</p>
|