1. Scopo

Definire le regole di comportamento per l'uso accettabile degli strumenti informatici, dei servizi e delle informazioni di Nuova Agile Technology srl, con particolare attenzione alla sicurezza dei PC portatili, unico tipo di postazione di lavoro dell'Azienda, in un contesto interamente cloud e con lavoro anche da remoto.

2. Ambito

Si applica a tutti i dipendenti e collaboratori a P.IVA che utilizzano dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, piattaforme AI). Non essendoci server in sede, la Politica si concentra sugli endpoint mobili e sull'uso responsabile dei servizi cloud.

3. Riferimenti

4. Ruoli e responsabilità

Il Responsabile IT e Sicurezza Simon Fattori configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware). Il Responsabile SGSI Massimo Tagliavini vigila sul rispetto della Politica. L'Alta Direzione (Silvia Garretto) la approva. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati.

5. Regole d'uso accettabile

5.1 Comportamenti consentiti e vietati

5.2 Sicurezza dei PC portatili (endpoint)

5.3 Lavoro da remoto

5.4 Posta e phishing

5.5 Segnalazione degli eventi di sicurezza

Ogni anomalia, sospetta compromissione o incidente va segnalato senza ritardo al Responsabile IT/SGSI, per consentire la valutazione e, se necessario, la notifica secondo gli obblighi NIS2 (pre-allarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese al CSIRT Italia/ACN, ove l'Azienda risulti soggetto obbligato).

6. Controlli ISO collegati e riferimenti NIS2

A.5.10 (Uso accettabile delle informazioni e degli asset), A.6.7 (Lavoro da remoto), A.8.1 (Dispositivi endpoint degli utenti), A.8.7 (Protezione contro il malware), A.8.9 (Gestione della configurazione), A.7.9 (Sicurezza degli asset fuori sede). Riferimenti NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui igiene informatica di base e formazione) e art.25 (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.

7. Registrazioni ed evidenze

Accettazione della Politica da parte del personale, inventario degli endpoint con stato di cifratura e aggiornamento, registro delle segnalazioni di eventi/incidenti.

8. Riesame e versionamento

Approvata dall'Alta Direzione. Revisione almeno annuale o a fronte di nuove minacce rilevanti. Versione 1.0.