08
Compliance e continuità
La conformità non è una cartella di documenti scritti il mese prima dell’audit. È un insieme di controlli che girano tutti i giorni e producono prove da soli — il documento è il sottoprodotto, non il lavoro.
- ISO 27001
- NIS2
- GDPR
- runbook
- ADR
- SLA e MTTR
- disaster recovery
Dal requisito al controllo tecnico
Ogni misura richiesta da una norma va tradotta in qualcosa che esiste nel sistema: chi ha accesso a cosa, cosa viene registrato, dove sono i backup e come si dimostra che funzionano. La mappatura fra la clausola e il pezzo di infrastruttura che la soddisfa va scritta e mantenuta, altrimenti al secondo audit non se la ricorda più nessuno.
Nella pratica una parte importante dei controlli è infrastrutturale: se il livello sotto è già coperto, l’azienda si concentra sui controlli organizzativi — politiche, formazione, processi — che restano suoi.
Le prove si raccolgono da sole
Registro eventi in sola aggiunta, storico degli incidenti con cosa è stato fatto e quando, punteggio di sicurezza e report periodico generato dal sistema. Se per produrre una prova serve una persona che esporta a mano, quella prova arriverà tardi e discutibile.
Quanto ci mettiamo a tornare in piedi
Obiettivi di ripristino dichiarati per servizio (quanto tempo, quanti dati) e prove periodiche che li misurano davvero. Un numero scritto in un piano e mai verificato è un desiderio; un numero uscito da un’esercitazione è un impegno.
Le decisioni importanti lasciano un documento breve: contesto, alternative, scelta, conseguenze. È quello che permette di cambiare idea in modo informato tre anni dopo.
Portfolio
Cosa ho fatto, progetto per progetto, su questa competenza.
Orbitas
Infrastruttura conforme per aziende in percorso di certificazione
- Mappatura dei controlli ISO 27001 Annex A e delle misure NIS2 art. 21 su componenti reali dell’infrastruttura: agente di sicurezza su ogni macchina, politiche di minimo privilegio, gestione delle configurazioni, backup verificati, registrazione e monitoraggio, sicurezza di rete, sviluppo sicuro, gestione del cambiamento.
- Matrice degli obiettivi di ripristino per servizio ed esercitazioni di ripristino programmate.
- Patching coordinato mensile su tutto il cluster, con finestra dichiarata e verifica successiva.
- Registro delle decisioni architetturali e degli incidenti come memoria operativa consultabile.
- Dashboard cliente con punteggio di sicurezza, uptime contro obiettivo, storico incidenti e report mensile scaricabile.
- ISO 27001
- NIS2
- Wazuh
- Vault
- RTO/RPO
- DR drill
- ADR
SOS Bollette
Dati personali in un CRM multi-azienda
- Requisiti GDPR presi come vincolo di progetto: cosa finisce a database e cosa no, anonimizzazione, registro delle richieste degli interessati.
- Verifica settimanale automatica che il ripristino funzioni e che le protezioni sui dati tornino attive davvero dopo un restore.
- GDPR
- PostgreSQL RLS
- audit
- backup verificati
Manora
Pacchetto di audit per revisori esterni
- Tredici documenti preparati per gli auditor: modello delle minacce, architettura, interazione fra i contratti, risultati della verifica formale, procedura di deploy, runbook di emergenza, backup e ripristino.
- Audit esterno indipendente definito come condizione obbligatoria prima del passaggio in mainnet.
- threat model
- audit package
- runbook
- verifica formale
Ti serve questo?
Raccontami il problema e ti dico come lo affronterei — e se non è il caso di farlo, te lo dico lo stesso.
Parliamone