Files
nis2-agile/application/cli/_docs_na/20.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

57 lines
6.6 KiB
HTML
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=procedura_incident|title=Procedura di Gestione degli Incidenti e Notifica NIS2|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") rileva, classifica, gestisce e — quando dovuto — notifica gli incidenti di sicurezza delle informazioni, assicurando una risposta tempestiva, la riduzione degli impatti e il rispetto degli obblighi di notifica previsti dalla normativa NIS2. La procedura disciplina anche la <strong>comunicazione ai clienti impattati</strong> nel ruolo dell'Azienda quale fornitore di soggetti NIS2.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti gli incidenti che riguardano la riservatezza, l'integrità o la disponibilità delle informazioni e dei servizi dell'Azienda: ambienti <strong>cloud</strong> (Aruba IT, Hetzner DE), <strong>servizi SaaS</strong> multi-tenant, <strong>endpoint</strong> (PC portatili cifrati), <strong>piattaforme di intelligenza artificiale</strong> usate via API e i prodotti in licenza on-premise per la parte di responsabilità dell'Azienda. Non riguarda sale server in sede, <strong>assenti</strong> per l'architettura cloud-only.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – A.5.24 (Pianificazione e preparazione della gestione degli incidenti), A.5.25 (Valutazione e decisione sugli eventi), A.5.26 (Risposta agli incidenti), A.5.27 (Apprendimento dagli incidenti), A.5.28 (Raccolta delle evidenze), A.5.7 (Threat intelligence).</li>
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – gestione degli incidenti nei servizi cloud e sui dati personali.</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): <strong>art. 23 (governance)</strong>, <strong>art. 24 (misure di gestione del rischio)</strong>, <strong>art. 25 (obblighi di notifica degli incidenti)</strong>.</li>
<li><strong>Determinazione ACN n. 164179/2025</strong> e Determinazioni vigenti per i criteri di significatività, la tassonomia e le modalità di notifica al CSIRT Italia tramite la piattaforma ACN.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Decide la notifica alle Autorità e la comunicazione esterna; informa gli organi di gestione (art. 23)</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Coordina la gestione dell'incidente, cura le registrazioni e la relazione finale</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Contiene, eradica e ripristina; raccoglie le evidenze tecniche</td></tr>
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta se vi è violazione di dati personali e gli obblighi GDPR verso il Garante</td></tr>
</table>
<h2>5. Flusso/attività passo-passo</h2>
<ol>
<li><strong>Rilevazione e segnalazione.</strong> Chiunque rilevi un evento sospetto lo segnala immediatamente a Simon Fattori. L'evento è registrato nel <strong>modulo "Incidenti"</strong> della piattaforma con data e ora di conoscenza.</li>
<li><strong>Triage e classificazione.</strong> Simon Fattori, con Massimo Tagliavini, valuta natura, origine e impatto (riservatezza/integrità/disponibilità) e assegna una severità. Si verifica se l'incidente è <strong>"significativo"</strong> secondo i criteri di legge e delle Determinazioni ACN (es. impatto operativo grave, numero di utenti coinvolti, durata, danno economico/reputazionale, effetti transfrontalieri). In caso di dubbio: <strong>[DA VERIFICARE]</strong> con la Direzione e il supporto consulenziale.</li>
<li><strong>Contenimento, eradicazione, ripristino.</strong> Simon Fattori isola i sistemi/account compromessi, rimuove la causa e ripristina il servizio anche tramite i backup (vedi Procedura di Backup e Ripristino), tracciando i tempi delle fasi.</li>
<li><strong>Notifica al CSIRT Italia (ACN)</strong> – se l'incidente è significativo, secondo le tempistiche dell'<strong>art. 25 del D.Lgs. 138/2024</strong>:
<ul>
<li><strong>Pre-allarme (early warning) entro 24 ore</strong> dalla conoscenza dell'incidente significativo;</li>
<li><strong>Notifica completa entro 72 ore</strong> dalla conoscenza;</li>
<li><strong>Relazione finale entro 1 mese</strong> dalla notifica completa (e relazioni intermedie se richieste).</li>
</ul>
La notifica avviene tramite la piattaforma ACN; decide e autorizza la Direzione.</li>
<li><strong>Valutazione dati personali.</strong> Se l'incidente comporta una violazione di dati personali, il DPO valuta gli obblighi GDPR (eventuale notifica al Garante entro 72 ore e comunicazione agli interessati).</li>
<li><strong>Comunicazione ai clienti impattati.</strong> Nel ruolo di <strong>fornitore di clienti NIS2</strong>, l'Azienda informa <strong>tempestivamente</strong> i clienti i cui servizi/dati sono coinvolti, secondo gli <strong>obblighi contrattuali di supply chain</strong>, fornendo gli elementi utili ai loro adempimenti di notifica.</li>
<li><strong>Chiusura e lezioni apprese.</strong> A risoluzione, si redige la relazione finale, si aprono eventuali <strong>non conformità</strong> e azioni correttive nel modulo "Non conformità" e si aggiorna il <strong>modulo "Rischi"</strong> se emergono nuovi rischi.</li>
</ol>
<h2>6. Controlli ISO + riferimenti NIS2 (tempistiche)</h2>
<p>La procedura attua i controlli <strong>A.5.24–A.5.28</strong> e <strong>A.5.7</strong> di ISO/IEC 27001:2022, integrati dai controlli cloud di ISO/IEC 27017/27018. Sul piano normativo dà attuazione agli <strong>artt. 23, 24 e 25 del D.Lgs. 138/2024</strong>. Le <strong>tempistiche esatte di notifica</strong> sono: <strong>early warning 24 ore</strong>, <strong>notifica completa 72 ore</strong>, <strong>relazione finale 1 mese</strong>. I criteri di significatività seguono la <strong>Determinazione ACN n. 164179/2025</strong> e le Determinazioni vigenti.</p>
<h2>7. Registrazioni/evidenze</h2>
<ul>
<li>Scheda incidente nel modulo "Incidenti" (cronologia, severità, classificazione);</li>
<li>Evidenze tecniche raccolte (log, immagini, comunicazioni), preservate ai sensi di A.5.28;</li>
<li>Ricevute di notifica al CSIRT/ACN e relazione finale;</li>
<li>Comunicazioni ai clienti e, se del caso, al DPO/Garante;</li>
<li>Non conformità e azioni correttive collegate.</li>
</ul>
<h2>8. Riesame e versionamento</h2>
<p>Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni incidente significativo o a fronte di aggiornamenti delle Determinazioni ACN. Versione 1.0.</p>