Files
nis2-agile/application/cli/_docs_cons/c1.html
T
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

68 lines
9.7 KiB
HTML

<!--META|doc_type=manuale_sgsi|title=Manuale del Sistema di Gestione per la Sicurezza delle Informazioni (approccio agile)|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>Il presente Manuale descrive il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) di <strong>Nuova Agile Technology srl</strong> (di seguito "l'Organizzazione" o "l'Azienda") e ne definisce l'impostazione secondo un approccio <strong>agile/lean</strong>, coerente con un'azienda cloud-native senza sede fisica. È progettato e mantenuto in conformità a <strong>ISO/IEC 27001:2022</strong>, integrata dalle linee guida <strong>ISO/IEC 27017:2015</strong> (controlli di sicurezza per i servizi cloud) e <strong>ISO/IEC 27018:2019</strong> (protezione dei dati personali nel cloud pubblico). Il Manuale è il documento di vertice della struttura documentale del SGSI: ne illustra contesto, leadership, ambito, approccio al rischio e miglioramento continuo, e orienta tutti gli altri documenti del Sistema.</p>
<h2>2. Ambito del SGSI</h2>
<p>Il SGSI si applica a tutti i processi di progettazione, sviluppo, erogazione e supporto dei servizi e prodotti software dell'Azienda, alle informazioni trattate (proprie e dei clienti, inclusi i dati personali e le credenziali aziendali) e a tutto il personale (dipendenti e collaboratori). Le due linee di business coperte sono:</p>
<ul>
<li><strong>Prodotti software in licenza d'uso</strong> installati on-premise sui server <em>dei clienti</em>;</li>
<li><strong>Servizi SaaS multi-tenant</strong> erogati in cloud.</li>
</ul>
<p>L'infrastruttura è <strong>interamente in cloud</strong> presso <strong>Aruba S.p.A.</strong> (data center in Italia) e <strong>Hetzner Online GmbH</strong> (Germania, UE), con utilizzo di piattaforme di intelligenza artificiale tramite API (es. Anthropic). <strong>L'Azienda non gestisce alcun server in sede</strong> e non esiste un perimetro fisico aziendale: niente data center proprietario. L'ambito si definisce quindi sui <em>dati, gli account e i dispositivi</em>, non sui luoghi. Le postazioni di lavoro sono esclusivamente <strong>PC portatili cifrati</strong>. La sicurezza fisica dei data center è ereditata dai fornitori cloud secondo il modello di <em>responsabilità condivisa</em> (vedi A.5.23).</p>
<h2>3. Contesto dell'Organizzazione</h2>
<p>Nuova Agile Technology srl è una software house italiana composta da circa 12 persone (9 dipendenti, 2 collaboratori esterni a P.IVA e la Presidente). I principali fattori di contesto interni ed esterni sono: dipendenza da fornitori cloud e da provider AI, requisiti contrattuali di sicurezza imposti dai clienti (supply chain), obblighi GDPR sui dati personali trattati nel SaaS e il quadro normativo NIS2. Le parti interessate rilevanti includono clienti, fornitori cloud/AI (sub-responsabili), personale, Autorità di controllo (Garante Privacy, ACN) e investitori.</p>
<h2>4. Principi dell'approccio agile/lean</h2>
<ul>
<li><strong>Scope stretto</strong>: si protegge ciò che conta (codice, dati clienti, credenziali cloud), senza estendere controlli a perimetri inesistenti.</li>
<li><strong>Documentazione minima e viva</strong>: regole brevi e pratiche, aggiornate spesso; niente burocrazia. Ogni documento è uno strumento operativo, non un adempimento.</li>
<li><strong>Responsabilità condivisa col cloud</strong>: la sicurezza fisica dei data center e gran parte dell'infrastruttura sono in capo ad Aruba/Hetzner; l'Azienda presidia account, accessi, configurazioni, dati e dispositivi (A.5.23, ISO 27017/27018).</li>
<li><strong>Secure-by-default</strong>: MFA ovunque, cifratura di default, SSO, account aziendali gestiti centralmente.</li>
<li><strong>Evidenze automatizzate</strong>: la piattaforma SGSI registra controlli periodici e audit; si privilegiano prove generate dal sistema rispetto a registri manuali.</li>
</ul>
<h2>5. Il modello Work-from-Anywhere</h2>
<p>Il luogo di lavoro può essere <strong>qualsiasi</strong>: casa, coworking, viaggio, all'aperto. La sicurezza non dipende dal luogo ma dal modo di lavorare:</p>
<ul>
<li>Ogni collaboratore usa <strong>un portatile e uno smartphone aziendali dedicati</strong>, cifrati e gestiti (MDM), con <strong>separazione netta tra strumenti privati e di lavoro</strong>.</li>
<li><strong>Posta e servizi sono aziendali</strong>, amministrati dalla società: niente account personali per il lavoro.</li>
<li>Le <strong>chiavi/credenziali di accesso al cloud</strong> hanno copie di sicurezza controllate (key escrow cifrato), così lo smarrimento di un dispositivo non causa perdita di accesso.</li>
</ul>
<p>Controlli ISO collegati a questo modello: <strong>A.6.7</strong> (lavoro a distanza), <strong>A.7.9</strong> (sicurezza degli asset fuori sede), <strong>A.8.1</strong> (dispositivi endpoint), <strong>A.5.10</strong> (uso accettabile), <strong>A.5.23</strong> (sicurezza nei servizi cloud).</p>
<h2>6. Ruoli e responsabilità (organigramma SGSI)</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità principali</th></tr>
<tr><td>Alta Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Leadership, approvazione politiche, assegnazione risorse, riesame di direzione</td></tr>
<tr><td>Responsabile SGSI (RSGSI)</td><td><strong>Massimo Tagliavini</strong></td><td>Gestione operativa del SGSI, risk management, audit interni, documentazione</td></tr>
<tr><td>Responsabile IT e Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Sicurezza tecnica, gestione cloud, controllo accessi, gestione incidenti</td></tr>
<tr><td>Referente Protezione Dati (DPO)</td><td><em>Consulente esterno (da nominare)</em></td><td>Conformità GDPR, pareri sul trattamento dei dati personali</td></tr>
</table>
<p>L'organigramma di dettaglio e la matrice RACI sono mantenuti nel registro dei ruoli del SGSI.</p>
<h2>7. Leadership e impegno della Direzione</h2>
<p>L'Alta Direzione, nella persona della Presidente, garantisce l'impegno verso il SGSI mediante: definizione e approvazione della Politica per la Sicurezza delle Informazioni; integrazione del SGSI nei processi aziendali; messa a disposizione delle risorse; promozione del miglioramento continuo; comunicazione dell'importanza della sicurezza al personale. Tali impegni soddisfano i requisiti della clausola 5 di ISO/IEC 27001 e i controlli <strong>A.5.1</strong> (Politiche per la sicurezza delle informazioni) e <strong>A.5.4</strong> (Responsabilità della direzione).</p>
<h2>8. Struttura documentale del SGSI</h2>
<p>La documentazione è organizzata su livelli gerarchici: (1) Manuale SGSI e Politica generale; (2) Politiche tematiche (controllo accessi, crittografia, classificazione, uso accettabile, lavoro da remoto e mobilità, dispositivi, posta e servizi, ecc.); (3) Procedure e istruzioni operative (incl. procedura chiavi cloud); (4) Registrazioni ed evidenze. Tutti i documenti sono soggetti a controllo di versione, approvazione e revisione periodica (A.5.37) e discendono dai principi agile/lean qui esposti.</p>
<h2>9. Approccio al rischio</h2>
<p>Il SGSI adotta un processo di valutazione e trattamento del rischio basato su ISO/IEC 27005, che prevede identificazione degli asset informativi e dei relativi rischi, analisi di probabilità e impatto, definizione del rischio accettabile e selezione delle opzioni di trattamento (mitigazione, trasferimento, accettazione, eliminazione). Particolare attenzione è posta ai rischi della <strong>supply chain cloud/AI</strong> e ai rischi sui dati personali. Gli esiti sono documentati nel Registro dei Rischi e riferiti alla <strong>Dichiarazione di Applicabilità (SoA)</strong>.</p>
<h2>10. Dichiarazione di Applicabilità (SoA)</h2>
<p>La SoA elenca i controlli dell'<strong>Annex A di ISO/IEC 27001:2022</strong> (93 controlli su 4 temi: organizzativi, persone, fisici, tecnologici), integrati dai controlli aggiuntivi di <strong>ISO/IEC 27017</strong> e <strong>27018</strong> per i servizi cloud e i dati personali. Per ciascun controllo sono indicati applicabilità, stato di implementazione e giustificazione delle esclusioni.</p>
<h2>11. Caveat sulla classificazione NIS2</h2>
<p>L'Azienda si autoclassifica <strong>in via PRELIMINARE</strong> come soggetto NIS2 "<strong>IMPORTANTE</strong>". Tuttavia l'Azienda è <strong>SOTTO le soglie dimensionali ordinarie</strong> (≥50 addetti oppure fatturato/bilancio >10 M€): la qualifica deve essere <strong>CONFERMATA dalla Direzione e dal Legale</strong>, ed eventualmente da ACN, in funzione del fatturato e della categoria di attività (provider di servizi cloud). L'adozione del SGSI è guidata anche dai <strong>requisiti di supply chain dei clienti</strong>. Il quadro di riferimento è la Direttiva (UE) 2022/2555, recepita in Italia dal <strong>D.Lgs. 138/2024</strong>: art.23 (governance e ruolo degli organi di gestione), art.24 (misure di gestione del rischio, equivalenti all'Art.21 della Direttiva), art.25 (obblighi di notifica al CSIRT, con tempistiche di pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro 1 mese). Le misure di dettaglio sono definite dalle Determinazioni ACN. <strong>Le norme ISO citate sono buone prassi, non obblighi di legge.</strong></p>
<h2>12. Miglioramento continuo</h2>
<p>Il SGSI segue il ciclo PDCA. Sono previsti audit interni programmati, riesami di direzione almeno annuali, gestione delle non conformità e azioni correttive (NCR/CAPA), e monitoraggio di indicatori di prestazione. Gli esiti alimentano il piano di miglioramento.</p>
<h2>13. Registrazioni ed evidenze</h2>
<p>Verbali di riesame di direzione, registro dei rischi, SoA, rapporti di audit, registro delle non conformità, log di sicurezza e registro degli incidenti.</p>
<h2>14. Riesame e versionamento</h2>
<p>Documento di vertice approvato dalla Presidente. Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti significativi del contesto; versione tracciata nella piattaforma SGSI.</p>