1. Scopo
Definire le regole con cui Nuova Agile Technology srl autorizza, gestisce e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, al fine di garantire che solo gli utenti autorizzati accedano alle risorse strettamente necessarie al proprio ruolo.
2. Ambito
La Politica si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud, repository di codice, ambienti di produzione e staging, console di amministrazione SaaS, chiavi API (incluse quelle dei provider AI), database e strumenti di collaborazione. Non sono presenti accessi fisici a server in sede, in quanto l'infrastruttura è interamente cloud; la sicurezza fisica dei data center è in capo ai fornitori (responsabilità condivisa).
3. Riferimenti
- ISO/IEC 27001:2022 Annex A (controlli A.5.15–A.5.18, A.8.2–A.8.5)
- ISO/IEC 27017:2015 (gestione accessi in ambienti cloud), 27018:2019 (accesso ai dati personali)
- Politica per la Sicurezza delle Informazioni; Politica di Crittografia
4. Ruoli e responsabilità
Il Responsabile IT e Sicurezza Simon Fattori gestisce operativamente account, privilegi e credenziali. Il Responsabile SGSI Massimo Tagliavini approva le matrici di accesso e supervisiona i riesami periodici. L'Alta Direzione (Silvia Garretto) autorizza i profili di accesso privilegiato. Il DPO (consulente esterno) è consultato per gli accessi che coinvolgono dati personali dei clienti.
5. Regole di controllo degli accessi
5.1 Principi fondamentali
- Minimo privilegio: a ogni utente sono concessi solo i diritti necessari al ruolo.
- Need-to-know: l'accesso alle informazioni è limitato a chi ne ha effettiva necessità.
- Segregazione dei compiti: ove possibile, separazione tra chi sviluppa, chi rilascia in produzione e chi amministra.
- Default deny: in assenza di autorizzazione esplicita, l'accesso è negato.
5.2 Gestione del ciclo di vita degli account
- Provisioning: gli account sono creati su richiesta formale e con approvazione del responsabile, sulla base del ruolo (RBAC).
- Modifica: i cambi di ruolo comportano la revisione tempestiva dei privilegi.
- Deprovisioning: alla cessazione del rapporto o del contratto, tutti gli accessi sono revocati entro 24 ore, incluse chiavi API e accessi ai provider cloud/AI.
5.3 Autenticazione
- Autenticazione a più fattori (MFA) obbligatoria per: console cloud Aruba/Hetzner, repository di codice, accessi amministrativi al SaaS, account di posta e SSO.
- Password robuste secondo standard aziendale; uso obbligatorio di un password manager approvato.
- Divieto di condivisione delle credenziali; ogni account è nominativo.
5.4 Accessi privilegiati e chiavi API
- Gli account amministrativi sono ridotti al minimo, nominativi e monitorati.
- Le chiavi API (cloud, AI, integrazioni) sono custodite in un vault cifrato, mai inserite in chiaro nel codice o committate nei repository, e ruotate periodicamente o in caso di sospetta compromissione.
- Gli accessi privilegiati sono soggetti a logging e revisione.
5.5 Accesso nel SaaS multi-tenant
- Isolamento logico dei tenant: ogni cliente accede esclusivamente ai propri dati.
- I dati personali dei clienti sono accessibili al personale dell'Azienda solo per finalità di erogazione e supporto, con tracciabilità (rif. ISO 27018).
5.6 Riesame periodico
Gli accessi e i privilegi sono riesaminati almeno ogni 6 mesi dal Responsabile IT, con verifica e rimozione degli account obsoleti o non più necessari. Gli esiti sono registrati.
6. Controlli ISO collegati e riferimenti NIS2
A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura). Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui controllo degli accessi e uso dell'autenticazione a più fattori).
7. Registrazioni ed evidenze
Matrice dei ruoli e dei privilegi (RBAC), registro delle richieste di accesso, verbali dei riesami semestrali, log degli accessi privilegiati, inventario delle chiavi API.
8. Riesame e versionamento
Approvata dal Responsabile SGSI e dall'Alta Direzione. Revisione almeno annuale. Versione 1.0.