Files
nis2-agile/application/cli/_docs_na/24.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

66 lines
5.9 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_continuita_dr|title=Procedura di Continuità Operativa e Disaster Recovery (BCP/DR)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") garantisce la <strong>continuità operativa</strong> dei propri servizi critici e il <strong>ripristino in caso di disastro</strong> (Disaster Recovery), al fine di limitare l'impatto di eventi gravi sulla disponibilità dei servizi, sui dati dei clienti e sull'operatività aziendale, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati.</p>
<h2>2. Ambito</h2>
<p>Si applica ai <strong>servizi SaaS</strong> multi-tenant erogati in cloud, ai dati dei clienti trattati nel SaaS, ai sistemi di sviluppo e rilascio dei <strong>prodotti software</strong>, agli strumenti di collaborazione e alla capacità di lavoro del team (interamente su <strong>PC portatili cifrati</strong>, da remoto). L'infrastruttura è <strong>interamente cloud</strong> (Aruba IT, Hetzner DE): gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi (es. ransomware), errori gravi e indisponibilità del personale. <strong>Non sono considerati scenari di sala server in sede</strong>, assente per architettura.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.5.29 (Sicurezza delle informazioni durante un'interruzione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.13 (Backup), A.8.14 (Ridondanza delle strutture di elaborazione).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – continuità e protezione dei dati personali nei servizi cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, inclusi continuità operativa, gestione dei backup e ripristino in caso di disastro).</li>
<li>Procedura di Backup e Ripristino e Procedura di Gestione degli Incidenti dell'Azienda.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Mantiene il piano BCP/DR, coordina i test e documenta gli esiti</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Esegue il ripristino tecnico dei servizi e dei dati secondo il piano</td></tr>
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta gli impatti sui dati personali in scenari di indisponibilità/perdita</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<h3>5.1 Analisi di impatto e obiettivi</h3>
<ol>
<li>Si individuano i <strong>servizi critici</strong> (in primis il SaaS) tramite una Business Impact Analysis e si definiscono <strong>RTO</strong> e <strong>RPO</strong> per ciascuno, approvati dalla Direzione.</li>
<li>Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.</li>
</ol>
<h3>5.2 Strategie di continuità</h3>
<ol>
<li>Si privilegiano architetture <strong>ridondate</strong> e la possibilità di ripristino su una <strong>regione/fornitore alternativo</strong> ove fattibile (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.</li>
<li>Essendo il team interamente remoto su portatili cifrati, la <strong>continuità del lavoro</strong> è intrinsecamente resiliente a indisponibilità di una singola sede.</li>
</ol>
<h3>5.3 Attivazione e gestione della crisi</h3>
<ol>
<li>Al verificarsi di un evento grave, la Direzione (o suo delegato) <strong>attiva il piano</strong> e nomina i referenti.</li>
<li>Si attiva in parallelo la <strong>Procedura di Gestione degli Incidenti</strong>; se l'evento configura un incidente significativo, si applicano gli obblighi di <strong>notifica al CSIRT Italia (ACN)</strong>.</li>
<li>Simon Fattori esegue il ripristino dei servizi e dei dati dalle copie integre (Procedura di Backup e Ripristino), rispettando RTO/RPO.</li>
</ol>
<h3>5.4 Comunicazione</h3>
<ol>
<li>Si comunica <strong>tempestivamente ai clienti impattati</strong> lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.</li>
</ol>
<h3>5.5 Ritorno alla normalità e test</h3>
<ol>
<li>Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con lezioni apprese.</li>
<li>Il piano BCP/DR è <strong>testato almeno una volta l'anno</strong> (esercitazione/simulazione); gli esiti aggiornano il piano e alimentano azioni correttive.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2 (tempistiche)</h2>
<p>La procedura attua i controlli <strong>A.5.29, A.5.30, A.8.13, A.8.14</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di continuità operativa e ripristino. Quando l'interruzione configura un incidente significativo, valgono le tempistiche di notifica dell'<strong>art. 25</strong>: <strong>early warning entro 24 ore</strong>, <strong>notifica completa entro 72 ore</strong>, <strong>relazione finale entro 1 mese</strong>.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Piano BCP/DR con BIA, RTO/RPO e dipendenze critiche;</li>
<li>Rapporti delle esercitazioni/test annuali;</li>
<li>Rapporti degli eventi reali con lezioni apprese;</li>
<li>Comunicazioni ai clienti durante i disservizi e non conformità collegate.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni test o evento significativo o a fronte di cambiamenti dell'architettura cloud. Versione 1.0.</p>