Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
83 lines
6.3 KiB
HTML
83 lines
6.3 KiB
HTML
<!--META|doc_type=procedura_gestione_fornitori|title=Procedura di Gestione dei Fornitori e dei Servizi Cloud|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente Procedura descrive i passi operativi con cui <strong>Nuova Agile Technology srl</strong> seleziona, qualifica, contrattualizza, monitora e dismette i fornitori e i servizi cloud, in attuazione della <strong>Politica di Sicurezza dei Fornitori</strong> (doc. 07) e della <strong>Politica di Sicurezza del Cloud</strong> (doc. 09). Lo scopo è rendere ripetibile e tracciabile la gestione delle terze parti — in particolare i fornitori cloud (Aruba, Hetzner) e i servizi di intelligenza artificiale via API — assicurando il rispetto dei requisiti di sicurezza della supply chain previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2) e degli obblighi GDPR verso i dati personali dei clienti.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>La Procedura si applica a tutti i nuovi fornitori e a quelli esistenti che trattano informazioni aziendali o dei clienti, erogano infrastruttura/servizi cloud o contribuiscono allo sviluppo e alla manutenzione dei prodotti (in licenza e SaaS). Coinvolge il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 – A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.</li>
|
||
<li>ISO/IEC 27017:2015 (CLD.6.3, CLD.8.1) e ISO/IEC 27018:2019.</li>
|
||
<li>D.Lgs. 138/2024, art. 24 (sicurezza della supply chain) e art. 25 (notifica incidenti).</li>
|
||
<li>Regolamento (UE) 2016/679 (GDPR), art. 28.</li>
|
||
<li>Politiche doc. 07 (Fornitori), doc. 09 (Cloud), doc. 10 (Privacy nel cloud).</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
|
||
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Coordina la Procedura, mantiene il registro fornitori e pianifica i riesami.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Esegue la valutazione tecnica di sicurezza, definisce e verifica la matrice di responsabilità condivisa, monitora SLA e incidenti.</td></tr>
|
||
<tr><td>DPO (consulente esterno)</td><td>Valuta gli aspetti privacy, valida i DPA e i trasferimenti di dati.</td></tr>
|
||
<tr><td>Presidente (Silvia Garretto)</td><td>Autorizza i fornitori critici e accetta i rischi residui.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Corpo – Passi della procedura</h2>
|
||
<h3>5.1 Fase 1 – Richiesta e classificazione</h3>
|
||
<ul>
|
||
<li>Il richiedente apre una richiesta di nuovo fornitore indicando servizio, dati coinvolti e finalità.</li>
|
||
<li>Il RSGSI classifica il fornitore (critico / rilevante / ordinario) in base alla sensibilità dei dati e alla criticità del servizio.</li>
|
||
</ul>
|
||
<h3>5.2 Fase 2 – Due diligence e valutazione di sicurezza</h3>
|
||
<ul>
|
||
<li>Per fornitori critici/rilevanti, il Resp. IT raccoglie evidenze: certificazioni (ISO 27001/27017/27018, SOC 2), localizzazione dei data center, misure tecniche/organizzative, gestione incidenti.</li>
|
||
<li>Si compila una scheda di valutazione con esito (idoneo / idoneo con prescrizioni / non idoneo).</li>
|
||
<li>Per i servizi cloud si definisce la <strong>matrice di responsabilità condivisa</strong> (cosa fa il fornitore, cosa fa l'azienda).</li>
|
||
</ul>
|
||
<h3>5.3 Fase 3 – Contrattualizzazione</h3>
|
||
<ul>
|
||
<li>Si stipula il contratto con clausole di sicurezza: riservatezza, SLA, obbligo di notifica incidenti, diritto a evidenze/audit, gestione del fine rapporto e cancellazione dati.</li>
|
||
<li>Se sono trattati dati personali, si firma il <strong>DPA ex art. 28 GDPR</strong>, verificando i sub-responsabili.</li>
|
||
<li>Per i fornitori critici, l'attivazione richiede l'autorizzazione della Presidente.</li>
|
||
</ul>
|
||
<h3>5.4 Fase 4 – Attivazione e configurazione sicura</h3>
|
||
<ul>
|
||
<li>Si configurano accessi nominali con MFA e minimo privilegio, cifratura, logging, secondo la Politica Cloud (doc. 09).</li>
|
||
<li>Il fornitore è inserito nel <strong>registro fornitori</strong> con classificazione, scadenze contrattuali e referenti.</li>
|
||
</ul>
|
||
<h3>5.5 Fase 5 – Monitoraggio e riesame periodico</h3>
|
||
<ul>
|
||
<li>Almeno annualmente per i fornitori critici: verifica SLA, rinnovo evidenze e certificazioni, revisione accessi, analisi di eventuali incidenti.</li>
|
||
<li>Si valutano avvisi di sicurezza dei fornitori cloud/AI e si registrano gli esiti del riesame.</li>
|
||
<li>Le non conformità generano azioni correttive tracciate.</li>
|
||
</ul>
|
||
<h3>5.6 Fase 6 – Gestione incidenti del fornitore</h3>
|
||
<p>In caso di incidente comunicato dal fornitore o rilevato dall'azienda, si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.</p>
|
||
<h3>5.7 Fase 7 – Dismissione e fine rapporto</h3>
|
||
<ul>
|
||
<li>Alla cessazione si revocano gli accessi, si recuperano/esportano i dati e se ne verifica la cancellazione sicura presso il fornitore (CLD.8.1).</li>
|
||
<li>Si aggiorna il registro fornitori e si valuta l'impatto sulla continuità (doc. 11).</li>
|
||
</ul>
|
||
|
||
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<ul>
|
||
<li><strong>A.5.19 / A.5.20</strong> – Sicurezza nei rapporti e negli accordi con i fornitori.</li>
|
||
<li><strong>A.5.21</strong> – Sicurezza nella catena di fornitura ICT.</li>
|
||
<li><strong>A.5.22</strong> – Monitoraggio e gestione dei cambiamenti dei servizi dei fornitori.</li>
|
||
<li><strong>A.5.23</strong> – Sicurezza nell'uso di servizi cloud; <strong>CLD.6.3 / CLD.8.1</strong> (ISO 27017).</li>
|
||
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: sicurezza della supply chain; art. 25: notifica incidenti.</li>
|
||
</ul>
|
||
|
||
<h2>7. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>Registro dei fornitori (classificazione, scadenze, referenti).</li>
|
||
<li>Schede di valutazione di sicurezza e matrici di responsabilità condivisa.</li>
|
||
<li>Contratti, DPA e clausole di sicurezza.</li>
|
||
<li>Verbali dei riesami periodici, registro azioni correttive e registro incidenti dei fornitori.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>La Procedura è riesaminata almeno annualmente o a fronte di variazioni del parco fornitori, incidenti rilevanti o aggiornamenti normativi. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
|