Files
nis2-agile/application/cli/_docs_cons/c10.html
T
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

94 lines
11 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_continuita|title=Procedura di Continuità Operativa, Backup e Ripristino|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce in modo unitario come <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") assicura la <strong>continuità operativa</strong> dei propri servizi critici, esegue e protegge i <strong>backup</strong> e garantisce il <strong>ripristino</strong> dei dati e dei servizi in caso di evento avverso (guasto cloud, attacco — es. ransomware —, errore, cancellazione accidentale, indisponibilità di personale). Considerata l'infrastruttura <strong>interamente in cloud</strong> e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del <strong>SaaS multi-tenant</strong> e dei dati dei clienti, e la continuità del lavoro di un team piccolo che opera da <strong>PC portatili cifrati</strong>, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati. La procedura supporta gli obblighi di <strong>continuità operativa, gestione del backup e gestione delle crisi</strong> previsti dalle misure dell'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2).</p>
<h2>2. Ambito</h2>
<p>Si applica alla disponibilità del servizio <strong>SaaS multi-tenant</strong>, ai database e ai dati dei clienti, al codice sorgente e alle configurazioni dei prodotti, alla posta e ai documenti aziendali, agli ambienti di sviluppo e rilascio e alla capacità di lavoro del team. L'infrastruttura è ospitata su <strong>Aruba S.p.A. (Italia)</strong> e <strong>Hetzner (Germania, UE)</strong>, nel rispetto del modello di responsabilità condivisa. Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud. Gli <strong>endpoint</strong> (PC portatili cifrati) non conservano dati critici come unica copia: i dati di lavoro risiedono nei servizi cloud aziendali. <strong>Non esistono backup su nastro né server in sede</strong>; gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi, errori gravi e indisponibilità del personale, non scenari di sala server in sede (assente per architettura).</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.5.29 (sicurezza delle informazioni durante un'interruzione), A.5.30 (pronto intervento ICT per la continuità operativa), A.8.13 (backup delle informazioni), A.8.14 (ridondanza delle strutture di elaborazione), A.8.24 (uso della crittografia).</li>
<li><strong>ISO/IEC 27017:2015</strong> – continuità e responsabilità condivisa nei servizi cloud.</li>
<li><strong>ISO/IEC 27018:2019</strong> – conservazione, restituzione e ripristino dei dati personali (PII) nel cloud.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, inclusi continuità operativa, backup e gestione delle crisi); art. 25 (notifica degli incidenti significativi).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva strategia di continuità e backup, gli obiettivi RTO/RPO; attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse.</td></tr>
<tr><td>RSGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Mantiene la procedura e il piano BCP/DR, coordina i test di ripristino e le esercitazioni, ne verifica e documenta gli esiti e i riesami.</td></tr>
<tr><td>Resp. IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Configura, esegue e monitora i backup; gestisce ridondanza e immutabilità; esegue ripristini e test, e il recovery tecnico dei servizi e dei dati secondo il piano.</td></tr>
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta gli impatti sui dati personali negli scenari di indisponibilità o perdita.</td></tr>
<tr><td>Tutto il personale</td><td>—</td><td>Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità.</td></tr>
</table>
<h2>5. Strategia di continuità</h2>
<h3>5.1 Analisi di impatto e obiettivi (RTO/RPO)</h3>
<p>I servizi critici (in primis il SaaS e i dati dei clienti) sono individuati tramite <strong>Business Impact Analysis (BIA)</strong>; per ciascuno si definiscono <strong>RTO</strong> (tempo massimo di ripristino) e <strong>RPO</strong> (massima perdita di dati tollerata), approvati dalla Direzione. I valori puntuali sono definiti nelle procedure operative e nel piano BCP/DR <strong>[DA VERIFICARE]</strong>. Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.</p>
<h3>5.2 Strategie di continuità e ridondanza</h3>
<ul>
<li>Si privilegiano architetture <strong>ridondate</strong> e, ove fattibile, la possibilità di ripristino su una <strong>regione/fornitore alternativo</strong> (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.</li>
<li>Si valutano le garanzie di disponibilità (SLA) dei provider e si predispongono misure per ridurre l'impatto di un'indisponibilità prolungata, inclusa la <strong>portabilità dei dati</strong>; la ripartizione delle responsabilità di continuità tra azienda e fornitore è documentata (modello di responsabilità condivisa, ISO 27017).</li>
<li>Essendo il team interamente remoto su portatili cifrati, la <strong>continuità del lavoro</strong> è intrinsecamente resiliente all'indisponibilità di una singola sede; i dati di lavoro essenziali sono sincronizzati sui servizi cloud aziendali per evitarne la perdita in caso di guasto o furto del dispositivo.</li>
</ul>
<h3>5.3 Continuità delle persone chiave</h3>
<p>Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.</p>
<h2>6. Backup (regola 3-2-1 su cloud)</h2>
<h3>6.1 Pianificazione</h3>
<ol>
<li>Per ciascun servizio critico si definiscono <strong>RPO</strong> e <strong>RTO</strong> coerenti con la BIA, approvati dalla Direzione.</li>
<li>Si adotta lo schema di riferimento <strong>3-2-1</strong> per quanto applicabile in cloud: più copie, su servizi/regioni distinti (preferibilmente data center diversi nell'UE), con almeno una copia logicamente separata e protetta da modifiche.</li>
</ol>
<h3>6.2 Esecuzione</h3>
<ol>
<li>I backup dei database SaaS, dei dati dei clienti e del codice sorgente sono <strong>automatici e schedulati</strong> (frequenza coerente con l'RPO, di norma giornaliera).</li>
<li>Le copie sono <strong>cifrate</strong> a riposo (A.8.24) e conservate in cloud con accesso ristretto e <strong>MFA</strong>, con gli stessi controlli di accesso dei dati di produzione.</li>
<li>Ove disponibile si attiva l'<strong>immutabilità</strong> delle copie (protezione anti-ransomware) e la separazione delle credenziali di gestione dei backup.</li>
<li>Si applica una <strong>politica di retention e rotazione</strong> definita (copie giornaliere a breve termine e copie a più lunga conservazione), nel rispetto degli obblighi sui dati personali (minimizzazione e cancellazione sicura, A.8.13 / ISO 27018).</li>
</ol>
<h3>6.3 Monitoraggio</h3>
<ol>
<li>Il Resp. IT/Sicurezza verifica l'<strong>esito di ogni job</strong> di backup; i fallimenti generano un alert e una verifica entro le 24 ore lavorative successive.</li>
<li>Gli esiti negativi ricorrenti sono registrati come <strong>non conformità</strong> nel modulo NCR/CAPA della piattaforma.</li>
</ol>
<h2>7. Ripristino e test</h2>
<h3>7.1 Test di ripristino</h3>
<ul>
<li>Con cadenza <strong>almeno trimestrale</strong> si esegue un <strong>test di ripristino</strong> su un dato/servizio campione, verificando integrità e tempi rispetto a RTO/RPO. <strong>Un backup non testato non è considerato affidabile.</strong></li>
<li>L'esito è documentato; gli scostamenti attivano azioni correttive nel modulo NCR/CAPA.</li>
</ul>
<h3>7.2 Ripristino reale</h3>
<p>In caso di incidente, il ripristino è autorizzato e coordinato secondo la presente procedura: si privilegia una copia integra e verificata, si rispettano RTO/RPO e al termine si validano i dati ripristinati.</p>
<h2>8. Gestione della crisi (BCP/DR)</h2>
<h3>8.1 Attivazione e gestione</h3>
<ol>
<li>Al verificarsi di un evento grave, la Direzione (o suo delegato) <strong>attiva il piano</strong> e nomina i referenti.</li>
<li>Si attiva in parallelo la <strong>gestione degli incidenti</strong>; il Resp. IT/Sicurezza esegue il ripristino dei servizi e dei dati dalle copie integre, rispettando RTO/RPO.</li>
<li>Se l'evento configura un <strong>incidente significativo NIS2</strong> e l'Azienda è soggetto obbligato, si applicano gli obblighi di <strong>notifica al CSIRT Italia (ACN)</strong> ai sensi dell'art. 25 del D.Lgs. 138/2024: <strong>pre-allarme entro 24 ore</strong>, <strong>notifica completa entro 72 ore</strong>, <strong>relazione finale entro 1 mese</strong>.</li>
</ol>
<h3>8.2 Comunicazione</h3>
<p>Si comunica <strong>tempestivamente ai clienti impattati</strong> lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.</p>
<h3>8.3 Ritorno alla normalità</h3>
<p>Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con le <strong>lezioni apprese</strong>, che aggiornano il piano e alimentano azioni correttive. Il piano BCP/DR è <strong>testato almeno una volta l'anno</strong> (esercitazione/simulazione).</p>
<h2>9. Controlli ISO collegati e riferimenti NIS2</h2>
<p>La procedura attua i controlli <strong>A.5.29, A.5.30, A.8.13, A.8.14, A.8.24</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018 per continuità, ripristino e protezione dei PII. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di backup, continuità e gestione delle crisi; quando l'interruzione configura un incidente significativo valgono le tempistiche di notifica dell'<strong>art. 25</strong>. Le evidenze dei test di ripristino dimostrano resilienza anche ai clienti NIS2 nell'ambito della supply chain.</p>
<h2>10. Registrazioni ed evidenze</h2>
<ul>
<li>Piano BCP/DR con BIA, RTO/RPO per servizio e dipendenze critiche.</li>
<li>Piano di backup; log/report di esecuzione e di esito dei job.</li>
<li>Rapporti dei test di ripristino trimestrali e delle esercitazioni annuali.</li>
<li>Rapporti degli eventi reali con lezioni apprese e comunicazioni ai clienti durante i disservizi.</li>
<li>Inventario dei servizi critici e relative dipendenze cloud.</li>
<li>Non conformità collegate a fallimenti di backup/ripristino (modulo NCR/CAPA).</li>
</ul>
<h2>11. Riesame e versionamento</h2>
<p>La procedura è riesaminata <strong>almeno annualmente</strong> o a fronte di un incidente significativo, di un test di ripristino con esito negativo o di cambiamenti dell'architettura cloud o dei requisiti RTO/RPO. È approvata dalla Direzione; le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI secondo la Procedura di Governance del SGSI.</p>