Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
57 lines
6.6 KiB
HTML
57 lines
6.6 KiB
HTML
<!--META|doc_type=procedura_incident|title=Procedura di Gestione degli Incidenti e Notifica NIS2|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando una risposta tempestiva, la riduzione degli impatti e il rispetto degli obblighi di notifica previsti dalla normativa NIS2. La procedura disciplina anche la <strong>comunicazione ai clienti impattati</strong> nel ruolo dell'Azienda quale fornitore di soggetti NIS2.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica a tutti gli incidenti che riguardano la riservatezza, l'integrità o la disponibilità delle informazioni e dei servizi dell'Azienda: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), <strong>servizi SaaS</strong> multi-tenant, <strong>endpoint</strong> (PC portatili cifrati), <strong>piattaforme di intelligenza artificiale</strong> usate via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, <strong>assenti</strong> per l'architettura cloud-only.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li><strong>ISO/IEC 27001:2022</strong> – A.5.24 (Pianificazione e preparazione della gestione degli incidenti), A.5.25 (Valutazione e decisione sugli eventi), A.5.26 (Risposta agli incidenti), A.5.27 (Apprendimento dagli incidenti), A.5.28 (Raccolta delle evidenze), A.5.7 (Threat intelligence).</li>
|
||
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione degli incidenti nei servizi cloud e sui dati personali.</li>
|
||
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): <strong>art. 23 (governance)</strong>, <strong>art. 24 (misure di gestione del rischio)</strong>, <strong>art. 25 (obblighi di notifica degli incidenti)</strong>.</li>
|
||
<li><strong>Determinazione ACN n. 164179/2025</strong> e Determinazioni vigenti per i criteri di significatività, la tassonomia e le modalità di notifica al CSIRT Italia tramite la piattaforma ACN.</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
|
||
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Decide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23)</td></tr>
|
||
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Coordina la gestione dell'incidente, cura le registrazioni e la relazione finale</td></tr>
|
||
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Contiene, eradica e ripristina; raccoglie le evidenze tecniche</td></tr>
|
||
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Flusso/attività passo-passo</h2>
|
||
<ol>
|
||
<li><strong>Rilevazione e segnalazione.</strong> Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel <strong>modulo "Incidenti"</strong> della piattaforma con data e ora di conoscenza.</li>
|
||
<li><strong>Triage e classificazione.</strong> Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è <strong>"significativo"</strong> secondo i criteri di legge e delle Determinazioni ACN (es. impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: <strong>[DA VERIFICARE]</strong> con la Direzione e il supporto consulenziale.</li>
|
||
<li><strong>Contenimento, eradicazione, ripristino.</strong> Simon Fattori isola i sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite i backup (vedi Procedura di Backup e Ripristino), tracciando i tempi delle fasi.</li>
|
||
<li><strong>Notifica al CSIRT Italia (ACN)</strong> – se l'incidente è significativo, secondo le tempistiche dell'<strong>art. 25 del D.Lgs. 138/2024</strong>:
|
||
<ul>
|
||
<li><strong>Pre-allarme (early warning) entro 24 ore</strong> dalla conoscenza dell'incidente significativo;</li>
|
||
<li><strong>Notifica completa entro 72 ore</strong> dalla conoscenza;</li>
|
||
<li><strong>Relazione finale entro 1 mese</strong> dalla notifica completa (e relazioni intermedie se richieste).</li>
|
||
</ul>
|
||
La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.</li>
|
||
<li><strong>Valutazione dati personali.</strong> Se l'incidente comporta una violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).</li>
|
||
<li><strong>Comunicazione ai clienti impattati.</strong> Nel ruolo di <strong>fornitore di clienti NIS2</strong>, l'Azienda informa <strong>tempestivamente</strong> i clienti i cui servizi/dati sono coinvolti, secondo gli <strong>obblighi contrattuali di supply chain</strong>, fornendo gli elementi utili ai loro adempimenti di notifica.</li>
|
||
<li><strong>Chiusura e lezioni apprese.</strong> A risoluzione, si redige la relazione finale, si aprono eventuali <strong>non conformità</strong> e azioni correttive nel modulo "Non conformità" e si aggiorna il <strong>modulo "Rischi"</strong> se emergono nuovi rischi.</li>
|
||
</ol>
|
||
|
||
<h2>6. Controlli ISO + riferimenti NIS2 (tempistiche)</h2>
|
||
<p>La procedura attua i controlli <strong>A.5.24–A.5.28</strong> e <strong>A.5.7</strong> di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018. Sul piano normativo dà attuazione agli <strong>artt. 23, 24 e 25 del D.Lgs. 138/2024</strong>. Le <strong>tempistiche esatte di notifica</strong> sono: <strong>early warning 24 ore</strong>, <strong>notifica completa 72 ore</strong>, <strong>relazione finale 1 mese</strong>. I criteri di significatività seguono la <strong>Determinazione ACN n. 164179/2025</strong> e le Determinazioni vigenti.</p>
|
||
|
||
<h2>7. Registrazioni/evidenze</h2>
|
||
<ul>
|
||
<li>Scheda incidente nel modulo "Incidenti" (cronologia, severità, classificazione);</li>
|
||
<li>Evidenze tecniche raccolte (log, immagini, comunicazioni), preservate ai sensi di A.5.28;</li>
|
||
<li>Ricevute di notifica al CSIRT/ACN e relazione finale;</li>
|
||
<li>Comunicazioni ai clienti e, se del caso, al DPO/Garante;</li>
|
||
<li>Non conformità e azioni correttive collegate.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versione 1.0.</p>
|