Files
nis2-agile/application/cli/_docs_cons/c12.html
T
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

107 lines
17 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_governance_sgsi|title=Procedura di Governance del SGSI (documenti, audit, riesame, NC, competenze)|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>Definire le modalità con cui <strong>Nuova Agile Technology srl</strong> governa il proprio SGSI nei processi di sistema: controllo dei documenti e delle registrazioni, audit interni, riesame della direzione, gestione delle non conformità e delle azioni correttive, gestione delle competenze e consapevolezza del personale. La procedura assicura che il sistema sia conforme alla <strong>ISO/IEC 27001:2022</strong>, efficacemente attuato, mantenuto e migliorato nel tempo, attuando in particolare le cl. 7.2, 7.3, 7.5, 9.2, 9.3, 10.1 e 10.2.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutto il SGSI e alle sue componenti: documentazione (politiche, procedure di sistema, istruzioni operative, SoA, registri) e registrazioni di processo (verbali, report di audit, valutazioni dei rischi, registri formazione, NC/CAPA); governance del SGSI, gestione dei rischi e degli incidenti, sicurezza del cloud (Aruba IT, Hetzner DE, piattaforme AI), gestione delle PII nel SaaS, sicurezza dei portatili, formazione e rapporti con i fornitori. Data la natura <em>cloud-only</em> dell'azienda (~12 persone: 9 dipendenti, 2 collaboratori P.IVA e la Direzione) non esiste documentazione cartacea controllata di default; i documenti esterni sono archiviati nel cloud aziendale (Aruba IT).</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – cl. 7.2 (competenza), 7.3 (consapevolezza), 7.5.1/7.5.2/7.5.3 (informazioni documentate), 9.2.1/9.2.2 (audit interni), 9.3.1/9.3.2/9.3.3 (riesame della direzione), 10.1 (miglioramento continuo), 10.2 (non conformità e azioni correttive).</li>
<li>Controlli Annex A: A.5.1 (politiche), A.5.4 (responsabilità della direzione), A.5.24–A.5.28 (gestione e apprendimento dagli incidenti, evidenze), A.5.33 (protezione delle registrazioni), A.5.34 (privacy e PII), A.5.35 (riesame indipendente), A.5.36 (conformità a politiche e standard), A.5.37 (procedure operative documentate), A.6.1/A.6.2/A.6.3/A.6.5 (ciclo di vita del rapporto, awareness e formazione), A.8.7 (protezione dai malware), A.8.10/A.8.11/A.8.12 (cancellazione, mascheramento, prevenzione fuga di dati), A.5.17 (autenticazione), A.8.28 (codifica sicura).</li>
<li>ISO 19011 (linee guida per gli audit dei sistemi di gestione); ISO/IEC 27018 (conservazione/cancellazione delle PII nel cloud, consapevolezza del personale che tratta PII); GDPR per i periodi di conservazione dei dati personali.</li>
<li>D.Lgs. 138/2024 art. 23 (obblighi di governance e responsabilità degli organi di amministrazione, formazione della direzione), art. 24 (efficacia delle misure, igiene informatica e formazione), art. 25 (notifica degli incidenti significativi) [da verificare per i soggetti rientranti].</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente (Silvia Garretto)</td><td>Approva politiche e procedure di sistema (autorità di approvazione); presiede il riesame e assume le decisioni; assicura le risorse per audit, azioni e formazione; partecipa alla formazione di governance NIS2.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Gestisce l'elenco master dei documenti, versioni e stato; predispone il programma di audit e nomina gli auditor; convoca il riesame, prepara gli input e redige il verbale; registra/classifica le NC e ne verifica la chiusura; definisce i fabbisogni di competenza e il piano formativo.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Garantisce backup, controllo accessi e cifratura degli archivi documentali cloud; fornisce evidenze sulle aree auditate; riporta su incidenti, vulnerabilità e prestazioni dei controlli tecnici; attua le correzioni tecniche; supporta la formazione tecnica.</td></tr>
<tr><td>Auditor (interno indipendente o esterno)</td><td>Conduce gli audit, raccoglie le evidenze, formula i rilievi e redige il report.</td></tr>
<tr><td>Autori / Responsabili di processo</td><td>Redigono e aggiornano i documenti di competenza; segnalano e gestiscono le NC; concordano e attuano le azioni correttive.</td></tr>
<tr><td>Personale (dipendenti e collaboratori)</td><td>Partecipa alle attività formative assegnate e mantiene aggiornata la propria consapevolezza; segnala anomalie e NC.</td></tr>
<tr><td>DPO esterno</td><td>Indica i tempi di conservazione/cancellazione delle registrazioni con dati personali; è coinvolto nelle NC e nei riesami su tematiche PII e relativi obblighi di notifica.</td></tr>
</table>
<h2>5. Controllo dei documenti e delle registrazioni (cl. 7.5)</h2>
<ol>
<li><strong>Identificazione.</strong> Ogni documento riceve titolo, codice/slug, numero di versione, data e stato (bozza/in revisione/approvato/obsoleto).</li>
<li><strong>Redazione e aggiornamento</strong> (cl. 7.5.2): l'autore redige in formato e struttura standard; le modifiche sono tracciate con la cronologia delle versioni.</li>
<li><strong>Verifica e approvazione.</strong> Il RSGSI verifica adeguatezza e coerenza; la Direzione (o delegato) approva. Un documento è pubblicabile solo nello stato "approvato".</li>
<li><strong>Distribuzione e disponibilità</strong> (cl. 7.5.3): la versione vigente è resa disponibile tramite la piattaforma/archivio cloud, con accessi profilati per ruolo.</li>
<li><strong>Controllo delle modifiche.</strong> Ogni revisione genera una nuova versione; la precedente è marcata "obsoleta" e conservata per tracciabilità, non più utilizzabile come riferimento operativo.</li>
<li><strong>Documenti di origine esterna</strong> (leggi, norme, contratti cloud, manuali provider): identificati e con distribuzione controllata.</li>
<li><strong>Protezione e conservazione delle registrazioni.</strong> Le evidenze sono protette da perdita, alterazione e accesso non autorizzato mediante backup, cifratura e controllo accessi del provider cloud; i periodi di conservazione rispettano legge e GDPR; la cancellazione avviene in modo sicuro (A.8.10).</li>
</ol>
<h2>6. Audit interni (cl. 9.2)</h2>
<p>Data la dimensione del team (~12 persone), gli audit sono di norma condotti dal RSGSI o da risorsa interna indipendente dall'area auditata; per oggettività sulle aree gestite dallo stesso RSGSI è possibile ricorrere a un auditor esterno.</p>
<ol>
<li><strong>Programmazione</strong> (input: esiti audit precedenti, importanza dei processi, esiti valutazione rischi). Si pianifica almeno un ciclo di audit interno all'anno che copra tutte le clausole e i controlli applicabili; le aree a rischio più elevato possono essere auditate più di frequente.</li>
<li><strong>Pianificazione del singolo audit.</strong> Si definiscono obiettivi, criteri (la norma e i documenti del SGSI), ambito, date e auditor; il piano è registrato nel <strong>modulo "Audit interni"</strong>.</li>
<li><strong>Conduzione.</strong> L'auditor verifica documentazione, configurazioni cloud, registri e prassi operative; raccoglie evidenze oggettive e annota osservazioni e non conformità.</li>
<li><strong>Classificazione dei rilievi</strong> come Non Conformità (maggiore/minore) oppure Osservazione/Opportunità di miglioramento.</li>
<li><strong>Rendicontazione.</strong> L'auditor redige il report nel modulo "Audit interni" (esito, rilievi, raccomandazioni), condiviso con i responsabili di area e con la Direzione.</li>
<li><strong>Gestione dei rilievi e follow-up.</strong> Ogni Non Conformità apre una scheda nel modulo NCR/CAPA; il RSGSI ne verifica la chiusura. Esiti e stato delle azioni alimentano il successivo Riesame della Direzione.</li>
</ol>
<h2>7. Riesame della direzione (cl. 9.3)</h2>
<ol>
<li><strong>Convocazione e raccolta input.</strong> Il RSGSI raccoglie dai moduli della piattaforma gli elementi richiesti dalla cl. 9.3.2: stato delle azioni dai riesami precedenti; cambiamenti del contesto e delle parti interessate; esiti della valutazione e del trattamento dei rischi; prestazioni di sicurezza (incidenti, non conformità, monitoraggio e misurazioni); esiti degli audit interni; raggiungimento degli obiettivi di sicurezza; feedback delle parti interessate; opportunità di miglioramento.</li>
<li><strong>Conduzione della riunione.</strong> La Direzione esamina ciascun input e valuta idoneità, adeguatezza ed efficacia del SGSI, discutendo eventuali necessità di cambiamento.</li>
<li><strong>Decisioni e output</strong> (cl. 9.3.3): opportunità di miglioramento, cambiamenti al SGSI (politiche, obiettivi, controlli), fabbisogni di risorse e azioni con responsabili e scadenze.</li>
<li><strong>Verbalizzazione.</strong> Il RSGSI redige il verbale nel <strong>modulo "Riesame della Direzione"</strong>, riportando input considerati, decisioni e azioni assegnate.</li>
<li><strong>Attuazione e monitoraggio.</strong> Le azioni derivanti sono tracciate (come schede NCR/CAPA o voci del piano di trattamento rischi) e il loro stato è verificato al riesame successivo.</li>
</ol>
<h2>8. Non conformità e azioni correttive (cl. 10.1 e 10.2)</h2>
<ol>
<li><strong>Rilevazione e registrazione.</strong> La NC è aperta nel <strong>modulo "Non conformità / Azioni correttive (NCR/CAPA)"</strong> con descrizione, origine, data e responsabile (rilievi di audit, scostamenti dalla norma o dai documenti, incidenti, segnalazioni di clienti/fornitori, malfunzionamenti dei controlli cloud, esiti di monitoraggio).</li>
<li><strong>Correzione immediata</strong> (cl. 10.2 a): si contiene e corregge la NC e se ne gestiscono le conseguenze (es. revoca di un accesso, ripristino di una configurazione cloud, contenimento di un incidente).</li>
<li><strong>Valutazione della necessità di azione correttiva</strong> (cl. 10.2 b): per NC minori e isolate può bastare la correzione; per NC ricorrenti o significative si avvia un'azione correttiva.</li>
<li><strong>Analisi delle cause</strong> (root cause): si individuano le cause profonde (es. assenza di un controllo, configurazione errata, mancanza di competenza) con tecnica adeguata (5 perché / causa-effetto).</li>
<li><strong>Definizione e attuazione della CAPA</strong> (cl. 10.2 c/d): azioni, responsabili e scadenze registrate come azioni collegate alla scheda, e attuate.</li>
<li><strong>Verifica dell'efficacia</strong> (cl. 10.2 d/e): il RSGSI verifica che la causa sia eliminata e che la NC non si ripresenti; aggiorna, se necessario, rischi e SoA.</li>
<li><strong>Chiusura e comunicazione</strong> (cl. 10.2 f/g): la scheda è chiusa con evidenza dell'efficacia; le NC significative sono portate al Riesame della Direzione. Per incidenti che configurano violazioni di dati o incidenti significativi NIS2 si attivano i relativi flussi di notifica (art. 25 D.Lgs. 138/2024: pre-allarme 24h, notifica 72h, relazione finale 1 mese).</li>
</ol>
<h2>9. Competenze, formazione e consapevolezza (cl. 7.2 e 7.3)</h2>
<ol>
<li><strong>Definizione dei fabbisogni.</strong> Per ciascun ruolo si individuano le competenze richieste (cl. 7.2 a/b) e il divario rispetto a quelle possedute, considerando le specificità <em>cloud-only</em>: sicurezza dei servizi cloud, uso sicuro dei portatili, sviluppo sicuro (SaaS e on-premise), protezione delle PII, uso responsabile delle piattaforme AI.</li>
<li><strong>Pianificazione formativa.</strong> Il RSGSI definisce il piano annuale con priorità, destinatari e scadenze, includendo almeno: awareness generale per tutti, formazione tecnica per IT/sviluppo, sessione di governance per la Direzione, modulo sulla protezione delle PII.</li>
<li><strong>Assegnazione ed erogazione.</strong> I corsi sono assegnati tramite il <strong>modulo "Formazione"</strong> (e-learning, aula o on-the-job).</li>
<li><strong>Consapevolezza continua</strong> (cl. 7.3): comunicazioni periodiche su politiche, minacce attuali e responsabilità individuali; sessione di awareness obbligatoria al nuovo ingresso, prima dell'accesso ai sistemi.</li>
<li><strong>Registrazione, verifica ed efficacia.</strong> Stato, data di completamento ed esiti di test/quiz sono registrati nel modulo "Formazione"; il RSGSI verifica tasso di completamento e adeguatezza delle competenze (es. riduzione di incidenti da errore umano); le carenze diventano azioni di miglioramento o NC.</li>
<li><strong>Ingressi e cessazioni.</strong> All'assunzione si definiscono i requisiti di competenza e consapevolezza; alla cessazione si rammentano gli obblighi di riservatezza residui (A.6.5).</li>
</ol>
<h3>9.1 Consapevolezza anti-phishing (istruzione per il personale)</h3>
<p>Il phishing è la porta d'ingresso più comune per gli attacchi; ogni persona deve saperlo riconoscere (email, SMS/smishing, telefono/vishing) e segnalarlo rapidamente. Regole essenziali: fermarsi prima di agire di fronte a messaggi che creano urgenza/paura/curiosità; verificare il mittente reale e diffidare di domini simili; non cliccare d'impulso (controllare l'URL, nel dubbio digitare l'indirizzo nel browser); non aprire allegati inattesi (eseguibili, archivi, "abilita macro"); <strong>mai inserire credenziali o codici MFA da un link ricevuto</strong>; verificare su canale diverso e noto le richieste anomale del "capo" o di fornitori (pagamenti, cambio IBAN, invio credenziali); nessuno deve farsi leggere o inoltrare un codice MFA. Prerequisito: MFA attivo su posta e servizi critici. In caso di messaggio sospetto si inoltra l'originale (senza cliccare) al Resp. IT/Sicurezza <strong>Simon Fattori</strong>; se si è già cliccato o inserito credenziali, avvisare subito Simon Fattori, cambiare la password interessata e, se possibile, scollegare il dispositivo dalla rete. Una segnalazione tempestiva può evitare un incidente; un click confessato non è una colpa. Integrare con simulazioni di phishing periodiche.</p>
<h2>10. Moduli della piattaforma come repository delle evidenze</h2>
<p>Le registrazioni di processo risiedono nei rispettivi moduli della piattaforma, che fungono da repository controllato delle evidenze: <strong>Audit interni</strong> (programma e piani di audit, report e rilievi), <strong>Riesame della Direzione</strong> (verbali, input considerati, decisioni e azioni), <strong>NCR/CAPA</strong> (schede di non conformità, analisi delle cause, azioni correttive con responsabili/scadenze/verifica di efficacia), <strong>Rischi</strong> (valutazioni e piano di trattamento), <strong>Formazione</strong> (matrice competenze, piano formativo, assegnazioni e attestati di completamento). L'<strong>elenco master dei documenti</strong> con stato e versione è mantenuto dal RSGSI nella piattaforma/archivio cloud.</p>
<h2>11. Controlli ISO/clausole collegati e riferimenti NIS2</h2>
<ul>
<li><strong>cl. 7.5.1/7.5.2/7.5.3</strong>; A.5.33, A.5.37, A.8.10/A.8.11/A.8.12; requisiti ISO/IEC 27018 su conservazione, restituzione e cancellazione delle PII.</li>
<li><strong>cl. 9.2.1/9.2.2</strong>; A.5.35 (riesame indipendente), A.5.36 (conformità); ISO 19011.</li>
<li><strong>cl. 9.3.1/9.3.2/9.3.3</strong>; A.5.1, A.5.4; collegamento con cl. 9.2 (audit), cl. 6.1/8.2 (rischi), cl. 10.1/10.2 (miglioramento) e cl. 5 (leadership).</li>
<li><strong>cl. 10.1 e 10.2 (a–g)</strong>; A.5.24 (preparazione gestione incidenti), A.5.27 (apprendimento dagli incidenti), A.5.28 (raccolta evidenze).</li>
<li><strong>cl. 7.2/7.3</strong>; A.6.3 (formazione e awareness), A.6.1/A.6.2/A.6.5 (ciclo di vita del rapporto), A.8.28 (codifica sicura), A.5.17 (autenticazione), A.8.7 (protezione dai malware).</li>
<li><strong>NIS2 – D.Lgs. 138/2024</strong>: art. 23 (governance e formazione della direzione), art. 24 (efficacia delle misure, igiene informatica e formazione), art. 25 (notifica incidenti).</li>
</ul>
<h2>12. Registrazioni ed evidenze</h2>
<ul>
<li>Elenco master dei documenti del SGSI con stato e versione; cronologia delle versioni di ciascun documento (versione + data + autore).</li>
<li>Programma di audit annuale, piani e report di audit con rilievi ed evidenze; evidenza di indipendenza/competenza degli auditor.</li>
<li>Verbale di riesame della direzione con input, decisioni e azioni; pacchetto di input estratto dai moduli operativi.</li>
<li>Schede NC con analisi delle cause e azioni correttive (responsabili, scadenze, stato, verifica di efficacia) e relativi collegamenti ad audit, rischi e incidenti.</li>
<li>Matrice delle competenze per ruolo e piano formativo annuale; assegnazioni e attestati di completamento; evidenze di awareness di onboarding e comunicazioni periodiche.</li>
</ul>
<h2>13. Riesame e versionamento</h2>
<p>I processi di governance del SGSI e i relativi documenti sono riesaminati <strong>almeno annualmente</strong> e ad ogni cambiamento organizzativo, tecnologico o normativo rilevante (nuovi servizi/provider, incidenti gravi, nuove minacce, nuovi ruoli). Ogni nuova edizione incrementa la versione (modifiche minori → incremento minore; modifiche sostanziali → incremento maggiore). Versione corrente: <strong>2.0</strong>, approvata dalla Direzione secondo la presente procedura di controllo dei documenti.</p>