Files
nis2-agile/application/cli/_docs_na/13.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

51 lines
5.4 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_risk_assessment|title=Procedura di Valutazione e Trattamento dei Rischi|status=approved|version=1.0-->
<h2>Procedura di Valutazione e Trattamento dei Rischi</h2>
<h3>1. Scopo</h3>
<p>Definire le modalità con cui Nuova Agile Technology srl identifica, analizza, valuta e tratta i rischi per la sicurezza delle informazioni, in modo sistematico e ripetibile. La procedura attua i requisiti della ISO/IEC 27001:2022 cl. 6.1.2 (valutazione dei rischi), 6.1.3 (trattamento dei rischi), 8.2 e 8.3 (esecuzione operativa) e supporta la determinazione delle misure ex art. 24 D.Lgs. 138/2024 (NIS2) per i soggetti rientranti.</p>
<h3>2. Ambito</h3>
<p>Si applica a tutte le informazioni e agli asset trattati dall'azienda: codice sorgente e prodotti rilasciati on-premise, piattaforma SaaS in cloud, dati personali dei clienti, infrastruttura cloud (Aruba IT, Hetzner DE, piattaforme AI) e PC portatili aziendali. Non esistendo server in sede, l'analisi considera i rischi di un modello <em>cloud-only</em> (responsabilità condivisa, controlli ISO/IEC 27017 e 27018 per il trattamento di PII nel cloud).</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 6.1.2, 6.1.3, 8.2, 8.3; controlli A.5.7 (threat intelligence), A.5.9 (inventario asset), A.8.8 (gestione vulnerabilità tecniche).</li>
<li>ISO/IEC 27005 (linee guida per la stima del rischio) e ISO 31000.</li>
<li>ISO/IEC 27017 §CLD.6.3 e 27018 (rischi specifici cloud e PII).</li>
<li>D.Lgs. 138/2024 art. 24 (misure di gestione del rischio); Determinazione ACN 164179/2025 [DA VERIFICARE riferimento applicabile].</li>
<li>Dichiarazione di Applicabilità (SoA), Politica del SGSI, Procedura NC/Azioni Correttive.</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Direzione (Silvia Garretto)</strong>: approva i criteri di rischio, la propensione al rischio (risk appetite) e il piano di trattamento; accetta formalmente i rischi residui.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: conduce e coordina la valutazione, mantiene il registro dei rischi, propone il piano di trattamento, monitora le scadenze.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: fornisce l'inventario asset, le informazioni tecniche su minacce/vulnerabilità, implementa i controlli tecnici di trattamento.</li>
<li><strong>DPO esterno</strong>: consultato per i rischi sul trattamento di dati personali (PII nel SaaS).</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Definizione del contesto e dei criteri</strong> (input: SoA, inventario asset; output: criteri approvati). RSGSI e Direzione fissano scala di probabilità (1–5) e impatto (1–5), soglia di accettabilità e criteri di significatività.</li>
<li><strong>Identificazione del rischio</strong> (input: asset, minacce, vulnerabilità; output: rischi censiti). Per ciascun asset si individuano le minacce plausibili (es. compromissione credenziali cloud, data breach SaaS, perdita di un portatile, indisponibilità del provider). Si registra ogni rischio nel <em>modulo "Rischi"</em> della piattaforma.</li>
<li><strong>Analisi e ponderazione</strong> (output: punteggio di rischio inerente). Si calcola Rischio = Probabilità × Impatto secondo la matrice 5×5 (coerente con ISO/IEC 27005). Il punteggio determina la classe (basso/medio/alto/critico).</li>
<li><strong>Valutazione</strong>: confronto con la soglia. I rischi sopra soglia richiedono trattamento; i rischi sotto soglia sono candidati all'accettazione.</li>
<li><strong>Trattamento</strong> (output: piano di trattamento). Per ogni rischio sopra soglia si sceglie l'opzione: <em>mitigazione</em> (applicazione controlli Annex A), <em>trasferimento</em> (es. clausole contrattuali con il provider cloud, assicurazione), <em>evitamento</em> o <em>accettazione</em>. I controlli scelti sono registrati come trattamenti nel modulo "Rischi" e riconciliati con la SoA.</li>
<li><strong>Approvazione e accettazione del rischio residuo</strong>: la Direzione approva il piano di trattamento e accetta formalmente i rischi residui (cl. 6.1.3 e).</li>
<li><strong>Attuazione e monitoraggio</strong>: il Resp. IT implementa i controlli; il RSGSI traccia stato e scadenze nel modulo. Le carenze rilevate diventano Non Conformità (vedi procedura dedicata).</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 6.1.2/6.1.3 (processo e piano), cl. 8.2/8.3 (esecuzione e produzione della SoA aggiornata), A.5.7, A.5.9, A.8.8; per il cloud A.5.19–A.5.23 (rapporti con i fornitori e servizi cloud) e i controlli estesi ISO/IEC 27017 e 27018 sulla protezione delle PII.</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Registro dei rischi e trattamenti</strong>: modulo "Rischi" della piattaforma (rischio inerente, controlli, rischio residuo, owner, scadenze).</li>
<li><strong>Piano di trattamento e accettazione rischi residui</strong>: verbale di approvazione della Direzione, archiviato come informazione documentata (vedi procedura Controllo Documenti).</li>
<li><strong>SoA aggiornata</strong> (modulo SGSI/SoA).</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>La valutazione dei rischi è riesaminata <strong>almeno una volta l'anno</strong> e ogni volta che si verifichino cambiamenti significativi (nuovo prodotto/servizio, nuovo provider, incidente rilevante, modifica normativa). Gli esiti alimentano il Riesame della Direzione. La procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti.</p>