Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
76 lines
6.5 KiB
HTML
76 lines
6.5 KiB
HTML
<!--META|doc_type=politica_continuita|title=Politica di Continuità Operativa e Backup|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> assicura la continuità dei propri servizi e la disponibilità delle informazioni, anche a fronte di eventi avversi (guasti cloud, attacchi informatici, errori, indisponibilità di personale). Considerata l'infrastruttura <strong>interamente in cloud</strong> e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del <strong>SaaS multi-tenant</strong> e dei dati dei clienti, e la continuità operativa di un team piccolo che lavora da <strong>PC portatili cifrati</strong>. La Politica supporta gli obblighi di <strong>continuità e gestione delle crisi</strong> previsti dalle misure dell'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2).</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>La Politica si applica alla disponibilità del servizio SaaS, dei dati aziendali e dei clienti, del codice sorgente, degli ambienti di sviluppo e degli strumenti essenziali, ospitati su Aruba S.p.A. (Italia) e Hetzner (Germania, UE). Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud, nel rispetto del modello di responsabilità condivisa. Sono inclusi backup, ripristino, gestione delle crisi e continuità delle persone chiave.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 – Annex A, A.5.29 (sicurezza durante le interruzioni), A.5.30 (prontezza ICT per la continuità operativa), A.8.13 (backup), A.8.14 (ridondanza).</li>
|
||
<li>ISO/IEC 27017:2015 – continuità nei servizi cloud e responsabilità condivisa.</li>
|
||
<li>ISO/IEC 27018:2019 – conservazione e ripristino dei PII nel cloud.</li>
|
||
<li>D.Lgs. 138/2024, art. 24 (continuità operativa e gestione delle crisi) e art. 25 (notifica incidenti).</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
|
||
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica, gli obiettivi di continuità e attiva la gestione delle crisi maggiori.</td></tr>
|
||
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, coordina i test di ripristino e i riesami della continuità.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Configura e verifica backup e ripristini, gestisce ridondanza e procedure tecniche di recovery.</td></tr>
|
||
<tr><td>Tutto il personale</td><td>Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Corpo – Regole e passi concreti</h2>
|
||
<h3>5.1 Obiettivi di continuità</h3>
|
||
<p>Per i servizi critici (SaaS e dati dei clienti) sono definiti obiettivi di ripristino: <strong>RTO</strong> (tempo massimo di ripristino) e <strong>RPO</strong> (massima perdita di dati accettabile). I valori puntuali sono definiti per ciascun servizio nelle procedure operative <strong>[DA VERIFICARE]</strong> e approvati dalla Direzione.</p>
|
||
<h3>5.2 Backup</h3>
|
||
<ul>
|
||
<li>I dati del SaaS, i database dei clienti e il codice sorgente sono sottoposti a backup periodici e automatizzati.</li>
|
||
<li>I backup seguono il principio di ridondanza con copie su posizioni/servizi distinti rispetto alla produzione (preferibilmente in regione/data center diversi nell'UE).</li>
|
||
<li>I backup contenenti dati personali sono cifrati e protetti con i medesimi controlli di accesso dei dati di produzione.</li>
|
||
<li>È definita una politica di conservazione (retention) e di rotazione dei backup.</li>
|
||
</ul>
|
||
<h3>5.3 Test di ripristino</h3>
|
||
<ul>
|
||
<li>I ripristini sono testati periodicamente (almeno annualmente) per verificarne l'efficacia e il rispetto di RTO/RPO; gli esiti sono registrati.</li>
|
||
<li>Un backup non testato non è considerato affidabile.</li>
|
||
</ul>
|
||
<h3>5.4 Ridondanza e dipendenza dai fornitori cloud</h3>
|
||
<ul>
|
||
<li>Si valutano le garanzie di disponibilità (SLA) dei provider cloud e si predispongono misure per ridurre l'impatto di un'indisponibilità prolungata, inclusa la portabilità dei dati.</li>
|
||
<li>La ripartizione delle responsabilità di continuità tra azienda e fornitore è documentata (modello di responsabilità condivisa, ISO 27017).</li>
|
||
</ul>
|
||
<h3>5.5 Continuità delle persone chiave</h3>
|
||
<p>Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.</p>
|
||
<h3>5.6 Continuità operativa quotidiana</h3>
|
||
<ul>
|
||
<li>I PC portatili sono cifrati; i dati di lavoro essenziali sono sincronizzati/salvati su servizi cloud aziendali per evitarne la perdita in caso di guasto o furto del dispositivo.</li>
|
||
<li>L'operatività non dipende da risorse fisiche in sede, riducendo i rischi legati a una singola ubicazione.</li>
|
||
</ul>
|
||
<h3>5.7 Gestione delle crisi e degli incidenti</h3>
|
||
<p>In caso di evento grave si attiva la gestione delle crisi con comunicazione interna e ai clienti impattati. Se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).</p>
|
||
|
||
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<ul>
|
||
<li><strong>A.5.29</strong> – Sicurezza delle informazioni durante le interruzioni.</li>
|
||
<li><strong>A.5.30</strong> – Prontezza ICT per la continuità operativa.</li>
|
||
<li><strong>A.8.13</strong> – Backup delle informazioni.</li>
|
||
<li><strong>A.8.14</strong> – Ridondanza degli impianti di elaborazione.</li>
|
||
<li>Controlli ISO/IEC 27017 e 27018 per continuità e ripristino nel cloud e dei PII.</li>
|
||
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: continuità operativa, gestione del backup e gestione delle crisi; art. 25: notifica incidenti.</li>
|
||
</ul>
|
||
|
||
<h2>7. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>Piano/procedure di backup e ripristino con RTO/RPO definiti.</li>
|
||
<li>Registri di esecuzione dei backup ed esiti dei test di ripristino.</li>
|
||
<li>Inventario dei servizi critici e relative dipendenze cloud.</li>
|
||
<li>Verbali di gestione delle crisi e riesami della continuità.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>La Politica è riesaminata almeno annualmente o dopo un incidente significativo, un test di ripristino con esito negativo o cambiamenti infrastrutturali. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
|