Files
nis2-agile/application/cli/_docs_na/21.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

66 lines
5.2 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_backup_ripristino|title=Procedura di Backup e Ripristino|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") esegue, protegge, verifica e ripristina le copie di sicurezza (backup) delle informazioni e dei servizi critici, al fine di garantire la <strong>disponibilità e l'integrità</strong> dei dati e la capacità di ripristino in caso di guasto, errore, cancellazione accidentale o attacco (es. ransomware).</p>
<h2>2. Ambito</h2>
<p>Si applica ai dati e ai servizi gestiti in cloud: <strong>database e applicativi SaaS</strong> multi-tenant, codice sorgente e configurazioni dei prodotti, dati dei clienti trattati nel SaaS, posta e documenti aziendali. Le copie risiedono <strong>su cloud</strong> (Aruba IT, Hetzner DE). Gli <strong>endpoint</strong> (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud. <strong>Non esistono backup su nastro o server in sede.</strong></p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.8.13 (Backup delle informazioni), A.8.14 (Ridondanza delle strutture di elaborazione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.24 (Uso della crittografia).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – backup e protezione dei dati personali nei servizi cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, incluse continuità operativa e backup).</li>
<li>Procedura di Continuità Operativa e Disaster Recovery (BCP/DR) dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva la strategia di backup e i livelli di servizio (RPO/RTO)</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Verifica che i test di ripristino siano eseguiti e documentati</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Configura ed esegue i backup, ne monitora l'esito, esegue i ripristini e i test</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Pianificazione</h3>
<ol>
<li>Per ciascun servizio critico si definiscono <strong>RPO</strong> (massima perdita di dati tollerata) e <strong>RTO</strong> (tempo massimo di ripristino), approvati dalla Direzione.</li>
<li>Si adotta lo schema di riferimento <strong>3-2-1</strong> per quanto applicabile in cloud: più copie, su servizi/regioni distinti, con almeno una copia logicamente separata e protetta da modifiche.</li>
</ol>
<h3>5.2 Esecuzione</h3>
<ol>
<li>I backup dei database SaaS e dei dati critici sono <strong>automatici e schedulati</strong> (frequenza coerente con l'RPO, di norma giornaliera).</li>
<li>Le copie sono <strong>cifrate</strong> a riposo (A.8.24) e conservate in cloud con accesso ristretto e <strong>MFA</strong>.</li>
<li>Ove disponibile, si attiva l'<strong>immutabilità</strong> delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.</li>
<li>Si applica una <strong>politica di retention</strong> definita (es. copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione, A.8.13/27018).</li>
</ol>
<h3>5.3 Monitoraggio</h3>
<ol>
<li>Simon Fattori verifica l'<strong>esito di ogni job</strong> di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.</li>
<li>Gli esiti negativi ricorrenti sono registrati come <strong>non conformità</strong>.</li>
</ol>
<h3>5.4 Test di ripristino</h3>
<ol>
<li>Con cadenza <strong>almeno trimestrale</strong> si esegue un <strong>test di ripristino</strong> su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO.</li>
<li>L'esito è documentato; eventuali scostamenti attivano azioni correttive.</li>
</ol>
<h3>5.5 Ripristino reale</h3>
<ol>
<li>In caso di incidente, il ripristino è autorizzato e coordinato secondo la Procedura BCP/DR; si privilegia una copia integra e verificata; al termine si validano i dati ripristinati.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.8.13, A.8.14, A.5.30, A.8.24</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di backup e continuità. Le evidenze dei test di ripristino sono utili anche a dimostrare resilienza ai clienti NIS2 nell'ambito della supply chain.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Piano di backup con RPO/RTO per servizio;</li>
<li>Log/report di esecuzione e di esito dei job;</li>
<li>Rapporti dei test di ripristino trimestrali;</li>
<li>Registro delle non conformità su fallimenti di backup/ripristino.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di modifiche dei servizi cloud o dei requisiti RPO/RTO. Versione 1.0.</p>