Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
66 lines
5.9 KiB
HTML
66 lines
5.9 KiB
HTML
<!--META|doc_type=procedura_continuita_dr|title=Procedura di Continuità Operativa e Disaster Recovery (BCP/DR)|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente procedura definisce le modalità con cui <strong>Nuova Agile Technology srl</strong> (di seguito "l'Azienda") garantisce la <strong>continuità operativa</strong> dei propri servizi critici e il <strong>ripristino in caso di disastro</strong> (Disaster Recovery), al fine di limitare l'impatto di eventi gravi sulla disponibilità dei servizi, sui dati dei clienti e sull'operatività aziendale, nel rispetto degli obiettivi di tempo (RTO) e di perdita dati (RPO) concordati.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>Si applica ai <strong>servizi SaaS</strong> multi-tenant erogati in cloud, ai dati dei clienti trattati nel SaaS, ai sistemi di sviluppo e rilascio dei <strong>prodotti software</strong>, agli strumenti di collaborazione e alla capacità di lavoro del team (interamente su <strong>PC portatili cifrati</strong>, da remoto). L'infrastruttura è <strong>interamente cloud</strong> (Aruba IT, Hetzner DE): gli scenari considerati riguardano indisponibilità di un provider o di una regione cloud, attacchi (es. ransomware), errori gravi e indisponibilità del personale. <strong>Non sono considerati scenari di sala server in sede</strong>, assente per architettura.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li><strong>ISO/IEC 27001:2022</strong> – A.5.29 (Sicurezza delle informazioni durante un'interruzione), A.5.30 (Pronto intervento ICT per la continuità operativa), A.8.13 (Backup), A.8.14 (Ridondanza delle strutture di elaborazione).</li>
|
||
<li><strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> – continuità e protezione dei dati personali nei servizi cloud.</li>
|
||
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (NIS2): art. 24 (misure di gestione del rischio, inclusi continuità operativa, gestione dei backup e ripristino in caso di disastro).</li>
|
||
<li>Procedura di Backup e Ripristino e Procedura di Gestione degli Incidenti dell'Azienda.</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
|
||
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Attiva lo stato di crisi, decide la comunicazione esterna e l'allocazione delle risorse</td></tr>
|
||
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Mantiene il piano BCP/DR, coordina i test e documenta gli esiti</td></tr>
|
||
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Esegue il ripristino tecnico dei servizi e dei dati secondo il piano</td></tr>
|
||
<tr><td>DPO esterno</td><td><em>Consulente esterno</em></td><td>Valuta gli impatti sui dati personali in scenari di indisponibilità/perdita</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Flusso/attività passo-passo</h2>
|
||
<h3>5.1 Analisi di impatto e obiettivi</h3>
|
||
<ol>
|
||
<li>Si individuano i <strong>servizi critici</strong> (in primis il SaaS) tramite una Business Impact Analysis e si definiscono <strong>RTO</strong> e <strong>RPO</strong> per ciascuno, approvati dalla Direzione.</li>
|
||
<li>Si identificano le dipendenze critiche: provider cloud, provider AI, DNS, posta, gestore password.</li>
|
||
</ol>
|
||
<h3>5.2 Strategie di continuità</h3>
|
||
<ol>
|
||
<li>Si privilegiano architetture <strong>ridondate</strong> e la possibilità di ripristino su una <strong>regione/fornitore alternativo</strong> ove fattibile (A.8.14), sfruttando i backup cloud cifrati e, ove disponibile, immutabili.</li>
|
||
<li>Essendo il team interamente remoto su portatili cifrati, la <strong>continuità del lavoro</strong> è intrinsecamente resiliente a indisponibilità di una singola sede.</li>
|
||
</ol>
|
||
<h3>5.3 Attivazione e gestione della crisi</h3>
|
||
<ol>
|
||
<li>Al verificarsi di un evento grave, la Direzione (o suo delegato) <strong>attiva il piano</strong> e nomina i referenti.</li>
|
||
<li>Si attiva in parallelo la <strong>Procedura di Gestione degli Incidenti</strong>; se l'evento configura un incidente significativo, si applicano gli obblighi di <strong>notifica al CSIRT Italia (ACN)</strong>.</li>
|
||
<li>Simon Fattori esegue il ripristino dei servizi e dei dati dalle copie integre (Procedura di Backup e Ripristino), rispettando RTO/RPO.</li>
|
||
</ol>
|
||
<h3>5.4 Comunicazione</h3>
|
||
<ol>
|
||
<li>Si comunica <strong>tempestivamente ai clienti impattati</strong> lo stato del disservizio e i tempi stimati di ripristino, in adempimento agli obblighi contrattuali di supply chain verso i clienti NIS2.</li>
|
||
</ol>
|
||
<h3>5.5 Ritorno alla normalità e test</h3>
|
||
<ol>
|
||
<li>Verificato il pieno ripristino, si dichiara la chiusura della crisi e si redige il rapporto di evento con lezioni apprese.</li>
|
||
<li>Il piano BCP/DR è <strong>testato almeno una volta l'anno</strong> (esercitazione/simulazione); gli esiti aggiornano il piano e alimentano azioni correttive.</li>
|
||
</ol>
|
||
|
||
<h2>6. Controlli ISO + riferimenti NIS2 (tempistiche)</h2>
|
||
<p>La procedura attua i controlli <strong>A.5.29, A.5.30, A.8.13, A.8.14</strong> di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Soddisfa le <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> in tema di continuità operativa e ripristino. Quando l'interruzione configura un incidente significativo, valgono le tempistiche di notifica dell'<strong>art. 25</strong>: <strong>early warning entro 24 ore</strong>, <strong>notifica completa entro 72 ore</strong>, <strong>relazione finale entro 1 mese</strong>.</p>
|
||
|
||
<h2>7. Registrazioni/evidenze</h2>
|
||
<ul>
|
||
<li>Piano BCP/DR con BIA, RTO/RPO e dipendenze critiche;</li>
|
||
<li>Rapporti delle esercitazioni/test annuali;</li>
|
||
<li>Rapporti degli eventi reali con lezioni apprese;</li>
|
||
<li>Comunicazioni ai clienti durante i disservizi e non conformità collegate.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>Procedura approvata dalla Presidente. Revisione almeno annuale, dopo ogni test o evento significativo o a fronte di cambiamenti dell'architettura cloud. Versione 1.0.</p>
|