Files
nis2-agile/application/cli/_docs_na/18.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

50 lines
5.2 KiB
HTML

<!--META|doc_type=procedura_competenze_formazione|title=Procedura di Gestione delle Competenze e della Formazione|status=approved|version=1.0-->
<h2>Procedura di Gestione delle Competenze e della Formazione</h2>
<h3>1. Scopo</h3>
<p>Assicurare che il personale di Nuova Agile Technology srl che svolge attività rilevanti per il SGSI possieda le competenze necessarie e sia consapevole del proprio ruolo nella sicurezza delle informazioni. La procedura attua la ISO/IEC 27001:2022 cl. 7.2 (competenza) e cl. 7.3 (consapevolezza).</p>
<h3>2. Ambito</h3>
<p>Si applica a tutto il personale: 9 dipendenti, 2 collaboratori P.IVA e la Presidente/Direzione, nonché ai ruoli SGSI (RSGSI, Resp. IT/Sicurezza, DPO esterno). Considera le competenze specifiche per un'azienda <em>cloud-only</em>: sicurezza dei servizi cloud (Aruba IT, Hetzner DE), uso sicuro dei portatili, sviluppo sicuro dei prodotti on-premise e SaaS, protezione dei dati personali (PII) e uso responsabile delle piattaforme AI.</p>
<h3>3. Riferimenti</h3>
<ul>
<li>ISO/IEC 27001:2022 cl. 7.2 (competenza) e cl. 7.3 (consapevolezza).</li>
<li>Controlli A.6.3 (consapevolezza, istruzione e formazione sulla sicurezza), A.6.1 (screening), A.6.2 (termini e condizioni), A.6.5 (responsabilità dopo la cessazione), A.8.28 (codifica sicura).</li>
<li>ISO/IEC 27018 (consapevolezza del personale che tratta PII).</li>
<li>D.Lgs. 138/2024 art. 23 (formazione degli organi di amministrazione) e art. 24 (igiene informatica e formazione del personale) [DA VERIFICARE per i soggetti rientranti].</li>
</ul>
<h3>4. Ruoli e responsabilità</h3>
<ul>
<li><strong>Direzione (Silvia Garretto)</strong>: approva il piano formativo e ne assicura le risorse; partecipa alla formazione di governance prevista dalla NIS2.</li>
<li><strong>RSGSI (Massimo Tagliavini)</strong>: definisce i fabbisogni di competenza per ruolo, predispone il piano formativo annuale, assegna i corsi e monitora il completamento.</li>
<li><strong>Resp. IT/Sicurezza (Simon Fattori)</strong>: individua i fabbisogni tecnici specifici (cloud, sviluppo sicuro, gestione incidenti) e supporta la formazione tecnica.</li>
<li><strong>Personale (dipendenti e collaboratori)</strong>: partecipa alle attività formative assegnate e mantiene aggiornata la propria consapevolezza.</li>
</ul>
<h3>5. Flusso/attività passo-passo</h3>
<ol>
<li><strong>Definizione dei fabbisogni</strong> (input: ruoli SGSI, esiti rischi/audit/incidenti; output: matrice competenze per ruolo). Per ciascun ruolo si individuano le competenze richieste (cl. 7.2 a/b) e si rileva il divario rispetto alle competenze possedute.</li>
<li><strong>Pianificazione formativa</strong> (output: piano formativo annuale). Il RSGSI definisce corsi e attività di awareness, con priorità, destinatari e scadenze; il piano include almeno: formazione di awareness generale per tutti, formazione tecnica per IT/sviluppo, sessione di governance per la Direzione, modulo sulla protezione delle PII.</li>
<li><strong>Assegnazione ed erogazione</strong> (input: piano; output: corsi assegnati). I corsi sono assegnati al personale tramite il <em>modulo "Formazione"</em> della piattaforma; l'erogazione può avvenire in modalità e-learning, in aula o on-the-job.</li>
<li><strong>Consapevolezza continua</strong> (cl. 7.3): si diffondono comunicazioni periodiche su politiche, minacce attuali (es. phishing) e responsabilità individuali; al nuovo ingresso (onboarding) è prevista una sessione di awareness obbligatoria, prima dell'accesso ai sistemi.</li>
<li><strong>Registrazione e verifica</strong> (output: evidenze di completamento). Per ogni assegnazione si registrano stato, data di completamento ed esito di eventuali test/quiz nel modulo "Formazione".</li>
<li><strong>Valutazione dell'efficacia</strong>: il RSGSI verifica il tasso di completamento e l'adeguatezza delle competenze acquisite (es. esiti dei test, riduzione di incidenti legati a errore umano); le carenze diventano azioni di miglioramento o NC.</li>
<li><strong>Gestione di ingressi e cessazioni</strong>: all'assunzione si definiscono i requisiti di competenza e consapevolezza; alla cessazione si rammentano gli obblighi di riservatezza residui (A.6.5).</li>
</ol>
<h3>6. Controlli ISO/clausole collegati</h3>
<p>cl. 7.2/7.3; A.6.3 (formazione e awareness), A.6.1/A.6.2/A.6.5 (ciclo di vita del rapporto), A.8.28 (codifica sicura per gli sviluppatori). La formazione è input/output del Riesame della Direzione (cl. 9.3) e misura di trattamento del rischio "errore umano" (cl. 6.1).</p>
<h3>7. Registrazioni/evidenze</h3>
<ul>
<li><strong>Matrice delle competenze per ruolo</strong> e <strong>piano formativo annuale</strong> (mantenuti dal RSGSI nella piattaforma/archivio cloud).</li>
<li><strong>Assegnazioni e attestati di completamento</strong> (stato, date, esiti test): modulo "Formazione".</li>
<li><strong>Evidenze di awareness di onboarding</strong> e comunicazioni periodiche.</li>
</ul>
<h3>8. Riesame e versionamento</h3>
<p>Il piano formativo è riesaminato e aggiornato <strong>almeno annualmente</strong> e ad ogni cambiamento rilevante (nuovi ruoli, nuove tecnologie/provider, nuove minacce, modifiche normative). La presente procedura è versionata e approvata dalla Direzione secondo la Procedura di Controllo dei Documenti.</p>