Files
nis2-agile/application/cli/_docs_na/17.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

51 lines
5.1 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_nc_azioni_correttive|title=Procedura di Gestione delle Non Conformità e delle Azioni Correttive|status=approved|version=1.0-->
<h2>Procedura di Gestione delle Non Conformità e delle Azioni Correttive</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità con cui Nuova Agile Technology srl rileva, registra, tratta e chiude le non conformità (NC) del SGSI, analizzandone le cause e attuando azioni correttive per evitarne il ripetersi, a sostegno del miglioramento continuo. La procedura attua la ISO/IEC 27001:2022 cl. 10.2 (non conformità e azioni correttive) e cl. 10.1 (miglioramento continuo).</p>
<h3>2. Ambito</h3>
<p>Si applica a tutte le non conformità comunque rilevate: rilievi di audit interni o esterni, scostamenti dai requisiti della norma o dai documenti del SGSI, incidenti di sicurezza, segnalazioni di clienti o fornitori, malfunzionamenti dei controlli cloud (Aruba IT, Hetzner DE, piattaforme AI) ed esiti di monitoraggio. Comprende le NC relative al trattamento di dati personali nel SaaS, da gestire in coordinamento con il DPO.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 10.1 (miglioramento continuo) e cl. 10.2 (NC e azioni correttive).</li>
<li>Controlli A.5.24–A.5.28 (gestione degli incidenti di sicurezza, raccolta evidenze, apprendimento dagli incidenti).</li>
<li>D.Lgs. 138/2024 art. 24 (mantenimento dell'efficacia delle misure) e art. 25 (obblighi di notifica degli incidenti significativi) [DA VERIFICARE per i soggetti rientranti].</li>
<li>Procedura Audit Interni; Procedura Riesame della Direzione; Procedura Valutazione Rischi.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Chiunque rilevi una NC</strong>: la segnala al RSGSI o la registra direttamente nel modulo NCR/CAPA.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: registra e classifica la NC, coordina l'analisi delle cause, assegna le azioni, verifica l'efficacia e chiude la scheda.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: attua le correzioni tecniche e le azioni correttive di propria competenza.</li>
<li><strong>Direzione (Silvia Garretto)</strong>: assicura le risorse e prende atto delle NC rilevanti in sede di riesame.</li>
<li><strong>DPO esterno</strong>: coinvolto per le NC che riguardano dati personali, anche ai fini di eventuali obblighi di notifica.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Rilevazione e registrazione</strong> (input: rilievo/segnalazione/incidente; output: scheda NC aperta). La NC è aperta nel <em>modulo "Non conformità / Azioni correttive (NCR/CAPA)"</em> con descrizione, origine, data e responsabile.</li>
<li><strong>Correzione immediata</strong> (cl. 10.2 a): si reagisce per contenere e correggere la NC e per gestirne le conseguenze (es. revoca di un accesso, ripristino di una configurazione cloud, contenimento di un incidente).</li>
<li><strong>Valutazione della necessità di azione correttiva</strong> (cl. 10.2 b): si valuta se la NC può ripresentarsi o esistere altrove; per NC minori e isolate può bastare la correzione, per NC ricorrenti o significative si avvia un'azione correttiva.</li>
<li><strong>Analisi delle cause</strong> (root cause): si individuano le cause profonde (es. assenza di un controllo, configurazione errata, mancanza di competenza) con tecnica adeguata (5 perché / causa-effetto).</li>
<li><strong>Definizione e attuazione dell'azione correttiva (CAPA)</strong> (cl. 10.2 c/d): si definiscono le azioni, i responsabili e le scadenze, registrandole come azioni collegate alla scheda; si attuano.</li>
<li><strong>Verifica dell'efficacia</strong> (cl. 10.2 d/e): il RSGSI verifica che l'azione abbia eliminato la causa e che la NC non si ripresenti; aggiorna, se necessario, i rischi e la SoA.</li>
<li><strong>Chiusura e comunicazione</strong> (cl. 10.2 f/g): la scheda è chiusa con evidenza dell'efficacia; le NC significative sono portate al Riesame della Direzione. Per incidenti che configurano violazioni di dati o incidenti significativi NIS2, si attivano i relativi flussi di notifica.</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 10.2 (a–g) e cl. 10.1; A.5.24 (pianificazione e preparazione gestione incidenti), A.5.27 (apprendimento dagli incidenti), A.5.28 (raccolta evidenze). Gli esiti sono input della cl. 9.3 (riesame) e possono modificare la valutazione dei rischi (cl. 6.1).</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Scheda NC</strong> (descrizione, origine, classificazione, correzione): modulo NCR/CAPA.</li>
<li><strong>Analisi delle cause e azioni correttive</strong> (responsabili, scadenze, stato, verifica di efficacia): modulo NCR/CAPA.</li>
<li><strong>Collegamenti</strong> a rilievi di audit (modulo Audit interni), a rischi (modulo Rischi) e a incidenti (gestione incidenti) ove pertinente.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>L'andamento delle NC e l'efficacia delle azioni correttive sono valutati <strong>almeno annualmente</strong> in sede di Riesame della Direzione e ad ogni evento significativo. La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.</p>