Files
nis2-agile/application/cli/_docs_na/16.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

48 lines
4.6 KiB
HTML

<!--META|doc_type=procedura_riesame_direzione|title=Procedura di Riesame della Direzione|status=approved|version=1.0-->
<h2>Procedura di Riesame della Direzione</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità con cui la Direzione di Nuova Agile Technology srl riesamina periodicamente il SGSI per assicurarne la continua idoneità, adeguatezza ed efficacia, e per decidere su opportunità di miglioramento e necessità di cambiamento. La procedura attua la ISO/IEC 27001:2022 cl. 9.3 (riesame della direzione).</p>
<h3>2. Ambito</h3>
<p>Si applica all'intero SGSI e a tutte le sue componenti: contesto, parti interessate, obiettivi di sicurezza, rischi, incidenti, audit, non conformità, formazione, fornitori cloud e conformità normativa (incluso NIS2 ove applicabile). Considera la natura <em>cloud-only</em> dell'azienda e la responsabilità condivisa con i provider (Aruba IT, Hetzner DE, piattaforme AI).</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 9.3.1 (generalità), 9.3.2 (input del riesame), 9.3.3 (output del riesame).</li>
<li>Controlli A.5.1 (politiche per la sicurezza delle informazioni) e A.5.4 (responsabilità della direzione).</li>
<li>D.Lgs. 138/2024 art. 23 (obblighi di governance e responsabilità degli organi di amministrazione) [DA VERIFICARE per i soggetti rientranti].</li>
<li>Procedura Audit Interni; Procedura Valutazione Rischi; Procedura NC/Azioni Correttive.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Direzione (Silvia Garretto)</strong>: presiede il riesame, valuta gli input, assume le decisioni e assegna le risorse; firma il verbale.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: convoca il riesame, prepara e presenta gli input, redige il verbale, dà seguito alle decisioni e ne traccia l'attuazione.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: riporta su incidenti, vulnerabilità, prestazioni dei controlli tecnici e dei fornitori cloud.</li>
<li><strong>DPO esterno</strong>: riferisce su tematiche di protezione dei dati personali e PII nel SaaS, su richiesta.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Convocazione e raccolta input</strong> (input: dati dei processi del SGSI; output: pacchetto di riesame). Il RSGSI raccoglie, dai moduli della piattaforma, gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, risultati di monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.</li>
<li><strong>Conduzione della riunione</strong>: la Direzione esamina ciascun input, valuta l'idoneità/adeguatezza/efficacia del SGSI e discute eventuali necessità di cambiamento.</li>
<li><strong>Decisioni e output</strong> (cl. 9.3.3): si deliberano opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.</li>
<li><strong>Verbalizzazione</strong> (output: verbale di riesame). Il RSGSI redige il verbale nel <em>modulo "Riesame della Direzione"</em> della piattaforma, riportando input considerati, decisioni e azioni assegnate.</li>
<li><strong>Attuazione e monitoraggio</strong>: le azioni derivanti sono tracciate (eventualmente come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 9.3.1/9.3.2/9.3.3; collegamento diretto con cl. 9.2 (audit, input), cl. 6.1/8.2 (rischi, input), cl. 10.1/10.2 (miglioramento e azioni correttive, output) e cl. 5 (leadership). Controlli A.5.1 e A.5.4.</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Verbale di riesame della direzione</strong> con input considerati, decisioni e azioni: modulo "Riesame della Direzione".</li>
<li><strong>Pacchetto di input</strong> (estratti da: modulo Rischi, Audit interni, NCR/CAPA, gestione incidenti, Formazione).</li>
<li><strong>Azioni assegnate</strong> tracciate nei moduli operativi pertinenti (NCR/CAPA o piano di trattamento).</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>Il riesame della direzione si tiene <strong>almeno una volta l'anno</strong> e, in via straordinaria, a seguito di cambiamenti rilevanti (incidente grave, modifica normativa, cambio significativo di fornitore cloud o di prodotto). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.</p>