Files
nis2-agile/application/cli/_docs_na/31.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

42 lines
3.9 KiB
HTML

<!--META|doc_type=istruzione_phishing|title=Istruzione Operativa: Riconoscimento e Segnalazione del Phishing|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Mettere ogni persona di Nuova Agile Technology srl in condizione di riconoscere i tentativi di phishing (email, messaggi, telefonate fraudolente) e di segnalarli rapidamente, evitando di cliccare link, aprire allegati o consegnare credenziali. Il phishing è la porta d'ingresso più comune per gli attacchi.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni che usano email, messaggistica e telefono per lavoro.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>MFA attivo su posta e servizi critici (così una password rubata non basta all'attaccante).</li>
<li>Sapere come segnalare al Resp. IT (email/chat dedicata o pulsante di segnalazione se presente).</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Fermati prima di agire.</strong> Diffida dei messaggi che creano urgenza, paura o curiosità ("account bloccato", "fattura urgente", "il capo chiede ora un bonifico/un buono regalo").</li>
<li><strong>Controlla il mittente.</strong> Verifica l'indirizzo email reale, non solo il nome visualizzato. Attenzione a domini simili ma non identici (lettere sostituite, suffissi diversi).</li>
<li><strong>Non cliccare d'impulso.</strong> Passa il mouse sui link e leggi l'URL di destinazione senza cliccare. Se non corrisponde al sito atteso, non aprirlo. Nel dubbio, raggiungi il servizio digitando tu l'indirizzo nel browser.</li>
<li><strong>Allegati.</strong> Non aprire allegati inattesi, soprattutto file eseguibili, archivi o documenti che chiedono di "abilitare le macro".</li>
<li><strong>Mai inserire credenziali da un link email.</strong> Non digitare mai password o codici MFA su una pagina raggiunta da un link ricevuto. I siti legittimi non chiedono mai password via email.</li>
<li><strong>Richieste anomale del "capo" o di fornitori.</strong> Per richieste di pagamento, cambio IBAN, invio di credenziali o dati, verifica sempre su un canale diverso e conosciuto (telefonata al numero noto), non rispondendo al messaggio sospetto.</li>
<li><strong>Attenzione anche a SMS e chiamate.</strong> Il phishing arriva anche via SMS (smishing) e telefono (vishing). Non fidarti del solo numero o nome mostrato.</li>
<li><strong>Codici MFA.</strong> Nessuno deve chiederti di leggere o inoltrare un codice MFA: se accade, è un attacco.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Sai indicare almeno tre segnali tipici di un messaggio di phishing.</li>
<li>Sai dove e come inoltrare un messaggio sospetto al Resp. IT.</li>
<li>Di fronte a un messaggio sospetto non hai cliccato link né aperto allegati prima di segnalarlo.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se ricevi un messaggio sospetto, <strong>segnalalo</strong> al Resp. IT/Sicurezza <strong>Simon Fattori</strong> inoltrando il messaggio originale (senza cliccare nulla). Se hai già cliccato un link, inserito credenziali o aperto un allegato: <strong>non aspettare</strong>, avvisa immediatamente Simon Fattori, cambia subito la password interessata e, se possibile, scollega il dispositivo dalla rete. Una segnalazione tempestiva può evitare un incidente; un click confessato non è una colpa, è la cosa giusta da fare.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.6.3 (consapevolezza, istruzione e addestramento), A.5.17 (informazioni di autenticazione), A.8.7 (protezione dai malware). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per formazione e igiene informatica di base. Se un episodio diventa incidente, ricorda le tempistiche di notifica al CSIRT Italia: pre-allarme 24h, notifica 72h, relazione finale 1 mese.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale; integrare con simulazioni di phishing periodiche.</p>