La presente Politica esprime l'impegno formale dell'Alta Direzione di Nuova Agile Technology srl verso la protezione di riservatezza, integrità e disponibilità delle informazioni proprie e di quelle affidate dai clienti, inclusi i dati personali. È il documento di indirizzo del Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) conforme a ISO/IEC 27001:2022 e alle linee guida ISO/IEC 27017:2015 e 27018:2019 per i servizi cloud e i dati personali. Si applica a tutto il personale (dipendenti e collaboratori a P.IVA), a tutte le informazioni trattate, ai prodotti software in licenza d'uso installati presso i clienti e ai servizi SaaS multi-tenant erogati in cloud. L'infrastruttura è interamente cloud (Aruba, Italia; Hetzner, Germania-UE) con piattaforme AI via API; non esistono server gestiti in sede e le postazioni sono solo PC portatili cifrati.
La Presidente Silvia Garretto (Alta Direzione) approva e sostiene la Politica. Il Responsabile SGSI Massimo Tagliavini ne cura attuazione e monitoraggio. Il Responsabile IT e Sicurezza Simon Fattori presidia le misure tecniche. Il DPO (consulente esterno, da nominare) supervisiona la conformità GDPR. Ogni membro del personale è responsabile del rispetto della Politica nell'ambito delle proprie attività.
L'Alta Direzione si impegna a:
L'Azienda adotta una politica di tolleranza zero verso comportamenti che mettano deliberatamente a rischio la sicurezza delle informazioni.
Gli obiettivi misurabili del SGSI sono definiti annualmente dalla Direzione e includono, a titolo esemplificativo: copertura della formazione del personale, tempi di risposta agli incidenti, percentuale di rischi trattati entro i termini, livello di conformità dei fornitori cloud. Sono monitorati e riesaminati nel riesame di direzione.
Controlli Annex A pertinenti: A.5.1 (Politiche per la sicurezza delle informazioni), A.5.2 (Ruoli e responsabilità), A.5.4 (Responsabilità della direzione), A.5.31 (Requisiti legali e contrattuali), A.5.36 (Conformità alle politiche). Riferimenti NIS2 (D.Lgs. 138/2024): art.23 (governance e ruolo degli organi di gestione), art.24 (misure di gestione del rischio), art.25 (obblighi di notifica). Le ISO costituiscono buone prassi, non obblighi di legge.
L'Azienda si autoclassifica in via preliminare come soggetto NIS2 "IMPORTANTE", pur essendo sotto le soglie dimensionali ordinarie: la qualifica va confermata da Direzione e Legale, ed eventualmente da ACN, in base a fatturato e categoria di attività. [DA VERIFICARE] in sede di registrazione presso ACN.
La Politica è comunicata a tutto il personale e accessibile in qualsiasi momento. La sua violazione può comportare provvedimenti disciplinari secondo le norme contrattuali e di legge vigenti. Evidenze: documento firmato dalla Presidente, evidenza di comunicazione al personale, verbali di riesame.
Approvata dall'Alta Direzione. Riesame almeno annuale o a fronte di modifiche significative del contesto.