Files
nis2-agile/application/cli/_docs_na/11.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

76 lines
6.5 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=politica_continuita|title=Politica di Continuità Operativa e Backup|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> assicura la continuità dei propri servizi e la disponibilità delle informazioni, anche a fronte di eventi avversi (guasti cloud, attacchi informatici, errori, indisponibilità di personale). Considerata l'infrastruttura <strong>interamente in cloud</strong> e l'assenza di server in sede, l'obiettivo è garantire backup affidabili, capacità di ripristino del <strong>SaaS multi-tenant</strong> e dei dati dei clienti, e la continuità operativa di un team piccolo che lavora da <strong>PC portatili cifrati</strong>. La Politica supporta gli obblighi di <strong>continuità e gestione delle crisi</strong> previsti dalle misure dell'<strong>art. 24 del D.Lgs. 138/2024</strong> (NIS2).</p>
<h2>2. Ambito</h2>
<p>La Politica si applica alla disponibilità del servizio SaaS, dei dati aziendali e dei clienti, del codice sorgente, degli ambienti di sviluppo e degli strumenti essenziali, ospitati su Aruba S.p.A. (Italia) e Hetzner (Germania, UE). Riguarda tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) e i fornitori cloud, nel rispetto del modello di responsabilità condivisa. Sono inclusi backup, ripristino, gestione delle crisi e continuità delle persone chiave.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 – Annex A, A.5.29 (sicurezza durante le interruzioni), A.5.30 (prontezza ICT per la continuità operativa), A.8.13 (backup), A.8.14 (ridondanza).</li>
<li>ISO/IEC 27017:2015 – continuità nei servizi cloud e responsabilità condivisa.</li>
<li>ISO/IEC 27018:2019 – conservazione e ripristino dei PII nel cloud.</li>
<li>D.Lgs. 138/2024, art. 24 (continuità operativa e gestione delle crisi) e art. 25 (notifica incidenti).</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica, gli obiettivi di continuità e attiva la gestione delle crisi maggiori.</td></tr>
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, coordina i test di ripristino e i riesami della continuità.</td></tr>
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Configura e verifica backup e ripristini, gestisce ridondanza e procedure tecniche di recovery.</td></tr>
<tr><td>Tutto il personale</td><td>Segue le procedure di backup degli strumenti di lavoro e collabora alla continuità.</td></tr>
</table>
<h2>5. Corpo – Regole e passi concreti</h2>
<h3>5.1 Obiettivi di continuità</h3>
<p>Per i servizi critici (SaaS e dati dei clienti) sono definiti obiettivi di ripristino: <strong>RTO</strong> (tempo massimo di ripristino) e <strong>RPO</strong> (massima perdita di dati accettabile). I valori puntuali sono definiti per ciascun servizio nelle procedure operative <strong>[DA VERIFICARE]</strong> e approvati dalla Direzione.</p>
<h3>5.2 Backup</h3>
<ul>
<li>I dati del SaaS, i database dei clienti e il codice sorgente sono sottoposti a backup periodici e automatizzati.</li>
<li>I backup seguono il principio di ridondanza con copie su posizioni/servizi distinti rispetto alla produzione (preferibilmente in regione/data center diversi nell'UE).</li>
<li>I backup contenenti dati personali sono cifrati e protetti con i medesimi controlli di accesso dei dati di produzione.</li>
<li>È definita una politica di conservazione (retention) e di rotazione dei backup.</li>
</ul>
<h3>5.3 Test di ripristino</h3>
<ul>
<li>I ripristini sono testati periodicamente (almeno annualmente) per verificarne l'efficacia e il rispetto di RTO/RPO; gli esiti sono registrati.</li>
<li>Un backup non testato non è considerato affidabile.</li>
</ul>
<h3>5.4 Ridondanza e dipendenza dai fornitori cloud</h3>
<ul>
<li>Si valutano le garanzie di disponibilità (SLA) dei provider cloud e si predispongono misure per ridurre l'impatto di un'indisponibilità prolungata, inclusa la portabilità dei dati.</li>
<li>La ripartizione delle responsabilità di continuità tra azienda e fornitore è documentata (modello di responsabilità condivisa, ISO 27017).</li>
</ul>
<h3>5.5 Continuità delle persone chiave</h3>
<p>Trattandosi di un team piccolo, sono identificate le competenze critiche e previste misure di ridondanza minime (documentazione, accessi di backup custoditi in sicurezza, condivisione delle conoscenze) per evitare single point of failure umani.</p>
<h3>5.6 Continuità operativa quotidiana</h3>
<ul>
<li>I PC portatili sono cifrati; i dati di lavoro essenziali sono sincronizzati/salvati su servizi cloud aziendali per evitarne la perdita in caso di guasto o furto del dispositivo.</li>
<li>L'operatività non dipende da risorse fisiche in sede, riducendo i rischi legati a una singola ubicazione.</li>
</ul>
<h3>5.7 Gestione delle crisi e degli incidenti</h3>
<p>In caso di evento grave si attiva la gestione delle crisi con comunicazione interna e ai clienti impattati. Se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<ul>
<li><strong>A.5.29</strong> – Sicurezza delle informazioni durante le interruzioni.</li>
<li><strong>A.5.30</strong> – Prontezza ICT per la continuità operativa.</li>
<li><strong>A.8.13</strong> – Backup delle informazioni.</li>
<li><strong>A.8.14</strong> – Ridondanza degli impianti di elaborazione.</li>
<li>Controlli ISO/IEC 27017 e 27018 per continuità e ripristino nel cloud e dei PII.</li>
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: continuità operativa, gestione del backup e gestione delle crisi; art. 25: notifica incidenti.</li>
</ul>
<h2>7. Registrazioni ed evidenze</h2>
<ul>
<li>Piano/procedure di backup e ripristino con RTO/RPO definiti.</li>
<li>Registri di esecuzione dei backup ed esiti dei test di ripristino.</li>
<li>Inventario dei servizi critici e relative dipendenze cloud.</li>
<li>Verbali di gestione delle crisi e riesami della continuità.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>La Politica è riesaminata almeno annualmente o dopo un incidente significativo, un test di ripristino con esito negativo o cambiamenti infrastrutturali. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>