Files
nis2-agile/application/cli/_docs_na/19.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

66 lines
5.8 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_gestione_accessi|title=Procedura di Gestione degli Accessi (onboarding, offboarding, MFA)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") concede, modifica, riesamina e revoca gli accessi logici alle proprie risorse informative, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (principio del <em>least privilege</em>) e che ogni accesso sia protetto da <strong>autenticazione a più fattori (MFA)</strong>. La procedura copre l'intero ciclo di vita dell'identità: <em>onboarding</em>, variazioni di ruolo, riesame periodico e <em>offboarding</em>.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti gli accessi logici a: piattaforme cloud (Aruba IT, Hetzner DE), pannelli SaaS multi-tenant erogati ai clienti, repository di codice, strumenti di collaborazione, posta elettronica, piattaforme di intelligenza artificiale tramite API, gestore di password aziendale e ai <strong>PC portatili cifrati</strong> in dotazione. Riguarda dipendenti, collaboratori esterni a P.IVA e utenze tecniche/di servizio. <strong>Non esistono server in sede</strong>: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – Annex A: A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – controlli per accessi nei servizi cloud e protezione dei dati personali.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): art. 24 (misure di gestione del rischio).</li>
<li>Politica di Controllo degli Accessi e Manuale SGSI dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva la procedura, autorizza gli accessi privilegiati critici e le deroghe</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Coordina i riesami periodici degli accessi e mantiene le evidenze</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Crea/modifica/revoca le utenze, configura l'MFA, esegue le verifiche tecniche</td></tr>
<tr><td>Responsabile dell'unità richiedente</td><td><em>variabile</em></td><td>Richiede e giustifica gli accessi del proprio personale</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Onboarding (ingresso di un nuovo utente)</h3>
<ol>
<li>Il responsabile invia a Simon Fattori la richiesta con ruolo, profilo di accesso richiesto e data di inizio.</li>
<li>Simon Fattori crea l'identità sulle sole piattaforme necessarie al ruolo, applicando il <em>least privilege</em> e profili predefiniti per mansione.</li>
<li>Si attiva obbligatoriamente l'<strong>MFA su tutte le utenze</strong> (cloud, SaaS, repository, posta, gestore password, API AI). Senza MFA l'accesso non è abilitato.</li>
<li>Il PC portatile viene consegnato già <strong>cifrato a disco intero</strong>; le credenziali sono custodite solo nel gestore di password aziendale.</li>
<li>L'utente sottoscrive la Politica d'uso accettabile e riceve la formazione di sicurezza di base.</li>
</ol>
<h3>5.2 Variazione di ruolo</h3>
<ol>
<li>A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.</li>
<li>Simon Fattori adegua i privilegi <strong>rimuovendo quelli non più pertinenti</strong> prima di aggiungere i nuovi (no accumulo di permessi).</li>
</ol>
<h3>5.3 Riesame periodico degli accessi</h3>
<ol>
<li>Con cadenza <strong>almeno semestrale</strong> Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli <strong>accessi privilegiati</strong> e alle utenze di servizio.</li>
<li>Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come <strong>non conformità</strong> nel modulo dedicato.</li>
</ol>
<h3>5.4 Offboarding (cessazione)</h3>
<ol>
<li>Alla comunicazione di cessazione, Simon Fattori <strong>disabilita tutte le utenze entro la data di fine rapporto</strong> (idealmente lo stesso giorno) e revoca chiavi API, token e accessi ai repository.</li>
<li>Si ritira il PC portatile, se ne verifica la cifratura e si procede alla riassegnazione o cancellazione sicura.</li>
<li>Si ruotano eventuali credenziali condivise di cui l'utente era a conoscenza.</li>
<li>L'avvenuto offboarding è registrato come evidenza.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.5.15–A.5.18</strong>, <strong>A.8.2, A.8.3, A.8.5</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Risponde inoltre alle <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in materia di controllo degli accessi e uso dell'autenticazione a più fattori. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Richieste di accesso e relative autorizzazioni;</li>
<li>Report dei riesami periodici degli accessi;</li>
<li>Registrazioni di onboarding/offboarding e di ritiro dei dispositivi;</li>
<li>Configurazione MFA e log di accesso conservati dalle piattaforme cloud.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli. Versione 1.0.</p>