Files
nis2-agile/application/cli/_docs_cons/c7.html
T
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

90 lines
7.7 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=politica_fornitori|title=Politica e Procedura di Gestione dei Fornitori e dei Servizi Cloud|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>Definire principi, regole e passi operativi con cui <strong>Nuova Agile Technology srl</strong> seleziona, qualifica, contrattualizza, sorveglia e dismette i propri fornitori, con particolare attenzione a quelli rilevanti per la sicurezza delle informazioni: infrastruttura cloud (<strong>Aruba</strong> IT, <strong>Hetzner</strong> DE), servizi di <strong>intelligenza artificiale</strong> via API (es. LLM Anthropic), sviluppo e manutenzione software. Lo scopo è mantenere il livello di sicurezza richiesto dal SGSI anche quando attività o dati sono affidati a terze parti, in modo ripetibile e tracciabile, e propagare lungo la supply chain gli obblighi di sicurezza previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2).</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti i fornitori, sub-fornitori e prestatori di servizi, nuovi ed esistenti, che: (a) trattano, ospitano o accedono a informazioni aziendali o dei clienti; (b) erogano infrastruttura cloud (Aruba – Italia; Hetzner – Germania, UE); (c) forniscono servizi AI tramite API; (d) contribuiscono allo sviluppo, manutenzione o assistenza dei prodotti, sia in licenza on-premise sia SaaS multi-tenant. Coinvolge tutto il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – Annex A: A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.</li>
<li>ISO/IEC 27017:2015 (CLD.6.3, CLD.8.1; modello di responsabilità condivisa) e ISO/IEC 27018:2019 (tutela delle PII nel cloud).</li>
<li>D.Lgs. 138/2024, art. 24 (sicurezza della supply chain) e art. 25 (notifica incidenti).</li>
<li>Regolamento (UE) 2016/679 (GDPR), art. 28 (responsabili del trattamento).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva il documento, autorizza l'ingaggio dei fornitori critici e accetta i rischi residui.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene il documento, classifica i fornitori, gestisce il registro, coordina valutazioni e riesami periodici.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Valuta tecnicamente i fornitori, verifica certificazioni e misure, definisce la matrice di responsabilità condivisa, monitora SLA e incidenti.</td></tr>
<tr><td>DPO (esterno)</td><td>Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.</td></tr>
</table>
<h2>5. Principi</h2>
<ul>
<li><strong>Classificazione per criticità</strong>: ogni fornitore è classificato in funzione del dato e del servizio — <strong>critico</strong> (cloud, AI, accesso a PII di clienti), <strong>rilevante</strong> (sviluppo/manutenzione), <strong>ordinario</strong> (servizi non legati alle informazioni). La classe determina la profondità della due diligence.</li>
<li><strong>Dati nell'UE</strong>: si privilegiano fornitori con certificazioni riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania); per trasferimenti extra-UE si verificano garanzie adeguate.</li>
<li><strong>Propagazione lungo la supply chain</strong>: essendo l'azienda fornitore di clienti soggetti a NIS2, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, così che le misure scendano coerentemente lungo l'intera catena (art. 24 D.Lgs. 138/2024).</li>
</ul>
<h2>6. Processo</h2>
<h3>6.1 Richiesta e classificazione</h3>
<ul>
<li>Il richiedente apre una richiesta indicando servizio, dati coinvolti e finalità.</li>
<li>Il RSGSI assegna la classe di criticità (critico / rilevante / ordinario).</li>
</ul>
<h3>6.2 Due diligence e valutazione di sicurezza</h3>
<ul>
<li>Per i fornitori critici/rilevanti il Resp. IT raccoglie evidenze: certificazioni (ISO 27001/27017/27018, SOC 2), localizzazione dei data center, misure tecniche/organizzative, gestione incidenti.</li>
<li>Si compila una scheda di valutazione con esito (idoneo / idoneo con prescrizioni / non idoneo).</li>
<li>Per i servizi cloud si definisce la <strong>matrice di responsabilità condivisa</strong> (cosa fa il fornitore, cosa fa l'azienda).</li>
</ul>
<h3>6.3 Contrattualizzazione (clausole e DPA)</h3>
<ul>
<li>Il contratto include clausole di sicurezza: riservatezza, SLA, obbligo di notifica incidenti, diritto a evidenze/audit, gestione del fine rapporto e restituzione/cancellazione dei dati.</li>
<li>Quando sono trattati dati personali si stipula un <strong>DPA ex art. 28 GDPR</strong>, verificando i sub-responsabili e le clausole 27018.</li>
<li>Si richiede al fornitore la notifica tempestiva degli incidenti, coerente con i tempi NIS2 (pre-allarme 24h, notifica 72h, relazione finale 1 mese) quando l'azienda è soggetto obbligato.</li>
<li>L'attivazione dei fornitori critici richiede l'autorizzazione della Presidente.</li>
</ul>
<h3>6.4 Attivazione e configurazione sicura</h3>
<ul>
<li>Accessi nominali con MFA e minimo privilegio, cifratura e logging.</li>
<li>Il fornitore è inserito nel <strong>registro fornitori</strong> con classificazione, scadenze contrattuali e referenti.</li>
</ul>
<h3>6.5 Monitoraggio e riesame periodico</h3>
<ul>
<li>Almeno annualmente per i fornitori critici: verifica SLA, rinnovo evidenze e certificazioni, revisione accessi, analisi di eventuali incidenti.</li>
<li>Valutazione degli avvisi di sicurezza dei fornitori cloud/AI e del loro impatto; gli esiti sono registrati.</li>
<li>Le non conformità generano azioni correttive tracciate; in caso di non conformità grave o incidente, si valuta la sostituzione del fornitore.</li>
</ul>
<h3>6.6 Gestione incidenti del fornitore</h3>
<p>In caso di incidente comunicato dal fornitore o rilevato dall'azienda si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 significativo e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese; art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.</p>
<h3>6.7 Dismissione e fine rapporto</h3>
<ul>
<li>Revoca degli accessi, recupero/esportazione dei dati e verifica della cancellazione sicura presso il fornitore (CLD.8.1).</li>
<li>Aggiornamento del registro fornitori e valutazione dell'impatto sulla continuità.</li>
</ul>
<h2>7. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.5.19 / A.5.20</strong> – Sicurezza nei rapporti e negli accordi con i fornitori.</li>
<li><strong>A.5.21</strong> – Sicurezza nella catena di fornitura ICT.</li>
<li><strong>A.5.22</strong> – Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori.</li>
<li><strong>A.5.23</strong> – Sicurezza nell'uso di servizi cloud; <strong>CLD.6.3 / CLD.8.1</strong> (ISO 27017); ISO 27018 per le PII.</li>
<li><strong>NIS2 – D.Lgs. 138/2024</strong>: art. 24 (sicurezza della supply chain); art. 25 (notifica incidenti).</li>
</ul>
<h2>8. Registrazioni ed evidenze</h2>
<ul>
<li>Registro dei fornitori (classificazione di criticità, scadenze, referenti, stato di qualifica).</li>
<li>Schede di valutazione di sicurezza e matrici di responsabilità condivisa.</li>
<li>Contratti, DPA e clausole di sicurezza archiviati.</li>
<li>Verbali dei riesami periodici, registro azioni correttive e registro incidenti dei fornitori.</li>
</ul>
<h2>9. Riesame e versionamento</h2>
<p>Il documento è riesaminato almeno annualmente o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti rilevanti, evoluzioni normative). Approvato dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).</p>