1. Scopo

Definire le regole e i passi operativi con cui Nuova Agile Technology srl autorizza, concede, modifica, riesamina e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (least privilege) e che ogni accesso sia protetto da autenticazione a più fattori (MFA). Il documento copre principi, l'intero ciclo di vita dell'identità (onboarding, variazioni di ruolo, riesame periodico, offboarding) e le istruzioni operative MFA.

2. Ambito

Si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA, utenze tecniche/di servizio e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud (Aruba IT, Hetzner DE), repository di codice, ambienti di produzione e staging, console di amministrazione e pannelli SaaS multi-tenant, posta elettronica, strumenti di collaborazione, database, gestore di password e gestore segreti aziendali, chiavi API (incluse quelle dei provider AI) e i PC portatili cifrati in dotazione. Non esistono server in sede: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.

3. Riferimenti

4. Ruoli e responsabilità

RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova il documento, autorizza i profili di accesso privilegiato critico e le deroghe
Responsabile SGSIMassimo TagliaviniApprova le matrici di accesso (RBAC), coordina i riesami periodici e mantiene le evidenze
Responsabile IT/SicurezzaSimon FattoriCrea/modifica/revoca le utenze, configura l'MFA, custodisce le credenziali, esegue le verifiche tecniche
Responsabile dell'unità richiedentevariabileRichiede e giustifica gli accessi del proprio personale
DPOConsulente esternoConsultato per gli accessi che coinvolgono dati personali dei clienti

5. Principi di controllo degli accessi

6. Autenticazione e MFA

L'MFA è obbligatoria per ogni servizio critico: console cloud Aruba/Hetzner, repository di codice, accessi amministrativi al SaaS, account di posta, SSO, piattaforme AI, password manager e gestore segreti. La sola password non è mai sufficiente. Le password devono essere robuste secondo standard aziendale ed è obbligatorio l'uso di un password manager approvato.

6.1 Istruzione operativa MFA

  1. Scegli il secondo fattore corretto. Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. Evita gli SMS dove esiste un'alternativa.
  2. Attiva l'MFA su ogni servizio critico. Impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita, servizio per servizio (posta, repository, console Aruba e Hetzner, piattaforme AI, password manager).
  3. Registra il dispositivo. Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2; conferma con il primo codice generato.
  4. Salva i codici di recupero monouso solo nel password manager aziendale, mai in chiaro su file, email o foglietti.
  5. Imposta un secondo metodo (seconda passkey o chiave fisica di backup) per non restare bloccato in caso di smarrimento dello smartphone; sui servizi più critici (posta e console cloud) devono risultare registrati almeno due metodi.
  6. Proteggi il password manager: master password lunga, unica, mai riutilizzata, con MFA attivo.
  7. Account/segreti di servizio nel gestore segreti aziendale, mai scambiati via chat o email.

6.2 Verifiche di esito MFA

In caso di smarrimento smartphone, mancata ricezione codici, esaurimento dei codici di recupero o sospetto accesso non autorizzato, contattare subito il Resp. IT/Sicurezza Simon Fattori per il reset controllato. È vietato disattivare l'MFA per "comodità".

7. Accessi privilegiati e chiavi API

8. Accesso nel SaaS multi-tenant

9. Ciclo di vita dell'identità

9.1 Onboarding (ingresso di un nuovo utente)

  1. Il responsabile (o la Direzione) invia a Simon Fattori la richiesta formale con ruolo, profilo di accesso, data di inizio (ed eventuale fine, per i collaboratori esterni).
  2. Simon Fattori crea l'identità (account aziendale: posta + SSO se presente) sulle sole piattaforme necessarie al ruolo, applicando il least privilege e profili predefiniti per mansione (RBAC); per i collaboratori esterni limita l'accesso ai soli progetti pertinenti, se possibile con scadenza.
  3. Si attiva obbligatoriamente l'MFA su tutte le utenze e si forza il cambio password al primo accesso. Senza MFA l'accesso non è abilitato.
  4. Il PC portatile viene consegnato già cifrato a disco intero (configurato secondo l'Istruzione Hardening: antimalware, blocco schermo) e registrato nell'inventario; le credenziali sono custodite solo nel password manager/gestore segreti, mai via email o chat.
  5. L'utente sottoscrive la Politica d'uso accettabile, riceve la formazione di sicurezza di base (MFA, phishing, uso AI, hardening) e si registra l'avvenuta consapevolezza.
  6. Si annota nel registro accessi data, ruolo e servizi concessi.

9.2 Variazione di ruolo

  1. A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.
  2. Simon Fattori adegua i privilegi rimuovendo quelli non più pertinenti prima di aggiungere i nuovi (no accumulo di permessi).

9.3 Riesame periodico degli accessi

  1. Con cadenza almeno semestrale, Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli accessi privilegiati e alle utenze di servizio, confrontando gli accessi attivi con il personale in forza.
  2. Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come non conformità nel modulo dedicato e gli esiti del riesame sono conservati.

9.4 Offboarding (cessazione)

  1. Alla data di cessazione (o prima, se richiesto), Simon Fattori disabilita l'account principale e tutte le utenze e revoca le sessioni attive: non ci si limita a cambiare la password.
  2. Si rimuove l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM, revocando chiavi API e token.
  3. Si ruotano i segreti condivisi (password, chiavi API, token) di cui l'utente era a conoscenza — specialmente per i collaboratori esterni.
  4. Si recupera il PC portatile, se ne verifica la cifratura e si esegue il wipe sicuro prima della riassegnazione; per dispositivi personali si rimuovono dati e accessi aziendali.
  5. Si riassegnano repository, documenti e caselle condivise a un referente designato.
  6. Si registra l'avvenuto offboarding (data di revoca e segreti ruotati). In caso di uscita conflittuale, priorità assoluta alla revoca immediata degli accessi.

10. Controlli ISO collegati e riferimenti NIS2

Il documento attua i controlli ISO/IEC 27001:2022 A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.6.3 (Consapevolezza in fase di ingresso), A.8.1 (Dispositivi endpoint), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura), oltre ai controlli cloud di ISO/IEC 27017/27018. Risponde alle misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 (NIS2) in materia di controllo degli accessi, autenticazione a più fattori e igiene informatica. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.

11. Registrazioni ed evidenze

12. Riesame e versionamento

Approvato dal Responsabile SGSI e dall'Alta Direzione (Presidente). Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli.