Politica di Lavoro da Remoto e Mobilità
1. Scopo
Stabilire le regole per lavorare in sicurezza da qualsiasi luogo (casa, coworking, viaggio, all'aperto), poiché Nuova Agile Technology srl opera con modello Work-from-Anywhere e senza sede fissa né perimetro fisico.
2. Ambito
Si applica a tutti i collaboratori (dipendenti e P.IVA esterne) quando accedono a dati, codice o servizi aziendali, ovunque si trovino e con qualsiasi rete.
3. Regole di lavoro da remoto
- Solo dispositivi aziendali: l'accesso a sistemi e dati avviene esclusivamente dal portatile e dallo smartphone aziendali (vedi Politica 34). Niente dispositivi privati per il lavoro.
- Accesso sempre con MFA e SSO: ogni servizio cloud richiede autenticazione a più fattori; le sessioni hanno timeout automatico.
- Reti non fidate: su Wi-Fi pubblici o di terzi usare sempre connessioni cifrate (HTTPS/TLS, eventuale VPN aziendale). Mai disattivare la cifratura.
- Schermo e privacy fisica: in luoghi pubblici evitare la visibilità dello schermo (shoulder surfing); usare filtri privacy quando possibile; bloccare lo schermo allontanandosi (anche per pochi minuti).
- Asset fuori sede: non lasciare dispositivi incustoditi in auto, mezzi o spazi pubblici; in viaggio tenerli sempre con sé o in luogo sicuro.
- Nessun dato sensibile in chiaro fuori dai sistemi gestiti: niente download su supporti non cifrati, niente stampe non necessarie, niente copie su servizi personali.
- Trasferimento informazioni: condividere dati solo tramite canali e strumenti aziendali approvati; evitare app di messaggistica personali per documenti di lavoro.
4. Furto, smarrimento o sospetta compromissione
- Segnalare immediatamente al Responsabile IT e Sicurezza (Simon Fattori) lo smarrimento o furto di un dispositivo o un accesso anomalo.
- IT procede con blocco/wipe remoto via MDM e revoca/rotazione delle credenziali coinvolte.
- Le chiavi di accesso al cloud restano recuperabili grazie al key escrow controllato (vedi Procedura 36), quindi lo smarrimento del dispositivo non causa perdita di accesso.
5. Ruoli
Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): configura MFA/MDM, gestisce incidenti e wipe remoto. RSGSI (Massimo Tagliavini): vigila sull'applicazione. Collaboratori: rispettano la politica e segnalano gli incidenti. Direzione (Silvia Garretto): approva e sostiene la politica.
6. Controlli ISO e riferimenti NIS2
ISO/IEC 27001:2022: A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.5.14 (trasferimento informazioni), A.8.5 (autenticazione sicura). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica, controllo accessi); incidenti rilevanti notificati al CSIRT Italia ai sensi dell'art.25.
7. Riesame e versionamento
Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.