Tutte le competenze

08

Compliance e continuità

La conformità non è una cartella di documenti scritti il mese prima dell’audit. È un insieme di controlli che girano tutti i giorni e producono prove da soli — il documento è il sottoprodotto, non il lavoro.

Dal requisito al controllo tecnico

Ogni misura richiesta da una norma va tradotta in qualcosa che esiste nel sistema: chi ha accesso a cosa, cosa viene registrato, dove sono i backup e come si dimostra che funzionano. La mappatura fra la clausola e il pezzo di infrastruttura che la soddisfa va scritta e mantenuta, altrimenti al secondo audit non se la ricorda più nessuno.

Nella pratica una parte importante dei controlli è infrastrutturale: se il livello sotto è già coperto, l’azienda si concentra sui controlli organizzativi — politiche, formazione, processi — che restano suoi.

Le prove si raccolgono da sole

Registro eventi in sola aggiunta, storico degli incidenti con cosa è stato fatto e quando, punteggio di sicurezza e report periodico generato dal sistema. Se per produrre una prova serve una persona che esporta a mano, quella prova arriverà tardi e discutibile.

Quanto ci mettiamo a tornare in piedi

Obiettivi di ripristino dichiarati per servizio (quanto tempo, quanti dati) e prove periodiche che li misurano davvero. Un numero scritto in un piano e mai verificato è un desiderio; un numero uscito da un’esercitazione è un impegno.

Le decisioni importanti lasciano un documento breve: contesto, alternative, scelta, conseguenze. È quello che permette di cambiare idea in modo informato tre anni dopo.

Portfolio

Cosa ho fatto, progetto per progetto, su questa competenza.

Orbitas

Infrastruttura conforme per aziende in percorso di certificazione

  • Mappatura dei controlli ISO 27001 Annex A e delle misure NIS2 art. 21 su componenti reali dell’infrastruttura: agente di sicurezza su ogni macchina, politiche di minimo privilegio, gestione delle configurazioni, backup verificati, registrazione e monitoraggio, sicurezza di rete, sviluppo sicuro, gestione del cambiamento.
  • Matrice degli obiettivi di ripristino per servizio ed esercitazioni di ripristino programmate.
  • Patching coordinato mensile su tutto il cluster, con finestra dichiarata e verifica successiva.
  • Registro delle decisioni architetturali e degli incidenti come memoria operativa consultabile.
  • Dashboard cliente con punteggio di sicurezza, uptime contro obiettivo, storico incidenti e report mensile scaricabile.
  • ISO 27001
  • NIS2
  • Wazuh
  • Vault
  • RTO/RPO
  • DR drill
  • ADR

SOS Bollette

Dati personali in un CRM multi-azienda

  • Requisiti GDPR presi come vincolo di progetto: cosa finisce a database e cosa no, anonimizzazione, registro delle richieste degli interessati.
  • Verifica settimanale automatica che il ripristino funzioni e che le protezioni sui dati tornino attive davvero dopo un restore.
  • GDPR
  • PostgreSQL RLS
  • audit
  • backup verificati

Manora

Pacchetto di audit per revisori esterni

  • Tredici documenti preparati per gli auditor: modello delle minacce, architettura, interazione fra i contratti, risultati della verifica formale, procedura di deploy, runbook di emergenza, backup e ripristino.
  • Audit esterno indipendente definito come condizione obbligatoria prima del passaggio in mainnet.
  • threat model
  • audit package
  • runbook
  • verifica formale

Ti serve questo?

Raccontami il problema e ti dico come lo affronterei — e se non è il caso di farlo, te lo dico lo stesso.

Parliamone