Files
nis2-agile/application/cli/_docs_na/26.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

43 lines
3.7 KiB
HTML

<!--META|doc_type=istruzione_mfa|title=Istruzione Operativa: Autenticazione a Più Fattori (MFA)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Garantire che ogni accesso ai servizi cloud e agli strumenti aziendali di Nuova Agile Technology srl sia protetto da autenticazione a più fattori (MFA), riducendo il rischio di compromissione anche in caso di password rubata. La sola password non è mai sufficiente.</p>
<h2>2. A chi si applica</h2>
<p>A tutti i dipendenti e collaboratori esterni che accedono a posta, repository di codice, console cloud (Aruba, Hetzner), piattaforme AI, password manager e gestore segreti.</p>
<h2>3. Prerequisiti</h2>
<ul>
<li>Smartphone aziendale o personale con app di autenticazione (es. Microsoft Authenticator, Google Authenticator, Aegis) installata.</li>
<li>Password manager aziendale attivo per conservare codici di recupero.</li>
<li>Account già creato sui servizi da proteggere.</li>
</ul>
<h2>4. Passi operativi</h2>
<ol>
<li><strong>Scegli il secondo fattore corretto.</strong> Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. <strong>Evita gli SMS</strong> dove esiste un'alternativa.</li>
<li><strong>Attiva l'MFA su ogni servizio critico.</strong> Vai nelle impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita. Procedi servizio per servizio: posta, repository (es. GitHub/Gitea), console Aruba e Hetzner, piattaforme AI, password manager.</li>
<li><strong>Registra il dispositivo.</strong> Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2. Conferma inserendo il primo codice generato.</li>
<li><strong>Salva i codici di recupero.</strong> Ogni servizio genera codici di backup monouso: salvali <strong>solo</strong> nel password manager aziendale, mai in chiaro su file, email o foglietti.</li>
<li><strong>Imposta un secondo metodo.</strong> Dove possibile registra un secondo fattore (es. una seconda passkey o una chiave fisica di backup) per non restare bloccato se perdi lo smartphone.</li>
<li><strong>Proteggi il password manager.</strong> La master password deve essere lunga, unica e mai riutilizzata, e l'accesso al password manager deve avere MFA attivo.</li>
<li><strong>Account condivisi/segreti.</strong> Non condividere account personali. Le credenziali di servizio e i segreti applicativi vanno nel gestore segreti aziendale, non scambiati via chat o email.</li>
</ol>
<h2>5. Verifiche e controlli di esito</h2>
<ul>
<li>Effettua un login di prova: deve essere richiesto il secondo fattore.</li>
<li>Verifica che i codici di recupero siano presenti nel password manager per ogni servizio.</li>
<li>Conferma che almeno due metodi MFA siano registrati sui servizi più critici (posta e console cloud).</li>
<li>Nessun servizio critico risulta accessibile con la sola password.</li>
</ul>
<h2>6. In caso di problema</h2>
<p>Se perdi lo smartphone, non ricevi i codici, esaurisci i codici di recupero o sospetti un accesso non autorizzato, contatta <strong>subito</strong> il Resp. IT/Sicurezza <strong>Simon Fattori</strong> per il reset controllato. Non disattivare l'MFA per "comodità": è vietato.</p>
<h2>7. Controlli ISO collegati</h2>
<p>ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura). Coerente con NIS2 (D.Lgs. 138/2024, art. 24): uso di autenticazione a più fattori e soluzioni di autenticazione sicura tra le misure di gestione del rischio.</p>
<h2>8. Versionamento</h2>
<p>Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'introduzione di nuovi servizi.</p>