1. Scopo
Definire le regole pratiche per usare in sicurezza le piattaforme di intelligenza artificiale (assistenti, modelli, API) nel lavoro quotidiano di Nuova Agile Technology srl, evitando la divulgazione di dati personali dei clienti, segreti e proprietà intellettuale. L'AI è uno strumento utile ma i dati che vi inserisci possono essere trattati da terze parti.
2. A chi si applica
A tutti i dipendenti e collaboratori esterni che usano strumenti AI per sviluppo, supporto, redazione testi o analisi.
3. Prerequisiti
- Account AI aziendale o approvato dal Resp. IT, protetto da MFA.
- Conoscenza di quali dati sono "personali dei clienti" o "segreti" (credenziali, chiavi, codice proprietario sensibile).
- Eventuali accordi/DPA con il fornitore AI verificati dal Resp. IT/DPO.
4. Passi operativi
- Usa solo strumenti approvati. Impiega le piattaforme AI autorizzate dall'azienda. Non registrare account aziendali su servizi AI non approvati per trattare contenuti di lavoro.
- Non inviare dati personali dei clienti. È vietato inserire nei prompt dati personali dei clienti o degli interessati (nomi, email, dati di contatto, dati contenuti nel SaaS) salvo che esista un accordo/DPA adeguato con il fornitore e si applichi la minimizzazione.
- Non inviare segreti. Mai incollare password, chiavi API, token, certificati, stringhe di connessione o configurazioni di produzione. Questi vivono nel gestore segreti, non nei prompt.
- Minimizza e anonimizza. Prima di chiedere aiuto, rimuovi o sostituisci i dati identificativi con segnaposto (es. "CLIENTE_X", "email@example.com"). Condividi solo il minimo necessario a ottenere la risposta.
- Codice sorgente. Non caricare interi repository proprietari o codice contenente segreti. Estrai solo lo snippet rilevante e ripulito.
- Verifica gli output. Tratta le risposte dell'AI come bozze da verificare: controlla correttezza, sicurezza del codice generato e assenza di riferimenti inventati prima di usarle in produzione o verso i clienti.
- Impostazioni privacy. Dove possibile, disabilita l'uso dei tuoi dati per l'addestramento e usa i piani/impostazioni aziendali concordati.
- Dubbi. Se non sei sicuro che un contenuto possa essere inviato all'AI, non inviarlo e chiedi prima al Resp. IT.
5. Verifiche e controlli di esito
- Nessun dato personale del cliente o segreto inviato a piattaforme AI senza accordo/DPA.
- Solo strumenti AI approvati usati per contenuti di lavoro.
- Output AI verificati prima dell'uso verso clienti o produzione.
- Impostazioni privacy/training configurate secondo le indicazioni aziendali.
6. In caso di problema
Se hai inviato per errore dati personali o segreti a una piattaforma AI, o hai un dubbio su uno strumento, contatta subito il Resp. IT/Sicurezza Simon Fattori (e, per i dati personali, il DPO esterno). Una divulgazione di dati personali può configurare un incidente da valutare.
7. Controlli ISO collegati
ISO/IEC 27001:2022 — A.5.17 (autenticazione), A.8.1 (endpoint), e in materia di protezione dei dati personali nel cloud ISO/IEC 27018; ISO/IEC 27017 per i servizi cloud. Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per sicurezza nell'uso dei sistemi e igiene informatica.
8. Versionamento
Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'adozione di nuovi strumenti AI.