Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
66 lines
5.8 KiB
HTML
66 lines
5.8 KiB
HTML
<!--META|doc_type=procedura_gestione_accessi|title=Procedura di Gestione degli Accessi (onboarding, offboarding, MFA)|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") concede, modifica, riesamina e revoca gli accessi logici alle proprie risorse informative, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (principio del <em>least privilege</em>) e che ogni accesso sia protetto da <strong>autenticazione a più fattori (MFA)</strong>. La procedura copre l'intero ciclo di vita dell'identità: <em>onboarding</em>, variazioni di ruolo, riesame periodico e <em>offboarding</em>.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica a tutti gli accessi logici a: piattaforme cloud (Aruba IT, Hetzner DE), pannelli SaaS multi-tenant erogati ai clienti, repository di codice, strumenti di collaborazione, posta elettronica, piattaforme di intelligenza artificiale tramite API, gestore di password aziendale e ai <strong>PC portatili cifrati</strong> in dotazione. Riguarda dipendenti, collaboratori esterni a P.IVA e utenze tecniche/di servizio. <strong>Non esistono server in sede</strong>: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li><strong>ISO/IEC 27001:2022</strong> – Annex A: A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura).</li>
|
||
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – controlli per accessi nei servizi cloud e protezione dei dati personali.</li>
|
||
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): art. 24 (misure di gestione del rischio).</li>
|
||
<li>Politica di Controllo degli Accessi e Manuale SGSI dell'Azienda.</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
|
||
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva la procedura, autorizza gli accessi privilegiati critici e le deroghe</td></tr>
|
||
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Coordina i riesami periodici degli accessi e mantiene le evidenze</td></tr>
|
||
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Crea/modifica/revoca le utenze, configura l'MFA, esegue le verifiche tecniche</td></tr>
|
||
<tr><td>Responsabile dell'unità richiedente</td><td><em>variabile</em></td><td>Richiede e giustifica gli accessi del proprio personale</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Flusso/attività passo-passo</h2>
|
||
<h3>5.1 Onboarding (ingresso di un nuovo utente)</h3>
|
||
<ol>
|
||
<li>Il responsabile invia a Simon Fattori la richiesta con ruolo, profilo di accesso richiesto e data di inizio.</li>
|
||
<li>Simon Fattori crea l'identità sulle sole piattaforme necessarie al ruolo, applicando il <em>least privilege</em> e profili predefiniti per mansione.</li>
|
||
<li>Si attiva obbligatoriamente l'<strong>MFA su tutte le utenze</strong> (cloud, SaaS, repository, posta, gestore password, API AI). Senza MFA l'accesso non è abilitato.</li>
|
||
<li>Il PC portatile viene consegnato già <strong>cifrato a disco intero</strong>; le credenziali sono custodite solo nel gestore di password aziendale.</li>
|
||
<li>L'utente sottoscrive la Politica d'uso accettabile e riceve la formazione di sicurezza di base.</li>
|
||
</ol>
|
||
<h3>5.2 Variazione di ruolo</h3>
|
||
<ol>
|
||
<li>A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.</li>
|
||
<li>Simon Fattori adegua i privilegi <strong>rimuovendo quelli non più pertinenti</strong> prima di aggiungere i nuovi (no accumulo di permessi).</li>
|
||
</ol>
|
||
<h3>5.3 Riesame periodico degli accessi</h3>
|
||
<ol>
|
||
<li>Con cadenza <strong>almeno semestrale</strong> Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli <strong>accessi privilegiati</strong> e alle utenze di servizio.</li>
|
||
<li>Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come <strong>non conformità</strong> nel modulo dedicato.</li>
|
||
</ol>
|
||
<h3>5.4 Offboarding (cessazione)</h3>
|
||
<ol>
|
||
<li>Alla comunicazione di cessazione, Simon Fattori <strong>disabilita tutte le utenze entro la data di fine rapporto</strong> (idealmente lo stesso giorno) e revoca chiavi API, token e accessi ai repository.</li>
|
||
<li>Si ritira il PC portatile, se ne verifica la cifratura e si procede alla riassegnazione o cancellazione sicura.</li>
|
||
<li>Si ruotano eventuali credenziali condivise di cui l'utente era a conoscenza.</li>
|
||
<li>L'avvenuto offboarding è registrato come evidenza.</li>
|
||
</ol>
|
||
|
||
<h2>6. Controlli ISO + riferimenti NIS2</h2>
|
||
<p>La procedura attua i controlli <strong>A.5.15–A.5.18</strong>, <strong>A.8.2, A.8.3, A.8.5</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Risponde inoltre alle <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in materia di controllo degli accessi e uso dell'autenticazione a più fattori. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.</p>
|
||
|
||
<h2>7. Registrazioni/evidenze</h2>
|
||
<ul>
|
||
<li>Richieste di accesso e relative autorizzazioni;</li>
|
||
<li>Report dei riesami periodici degli accessi;</li>
|
||
<li>Registrazioni di onboarding/offboarding e di ritiro dei dispositivi;</li>
|
||
<li>Configurazione MFA e log di accesso conservati dalle piattaforme cloud.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli. Versione 1.0.</p>
|