1. Scopo
Definire i criteri con cui Nuova Agile Technology srl impiega la crittografia per proteggere la riservatezza e l'integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro le chiavi crittografiche e i segreti applicativi durante l'intero ciclo di vita.
2. Ambito
Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token) e ai certificati TLS dei servizi esposti. Riguarda sia i servizi SaaS sia i prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.
3. Riferimenti
- ISO/IEC 27001:2022 Annex A (A.8.24, A.8.5, A.5.33)
- ISO/IEC 27017:2015 e 27018:2019 (crittografia dei dati personali nel cloud)
- GDPR art. 32 (misure tecniche, tra cui cifratura); Politica di Controllo degli Accessi
4. Ruoli e responsabilità
Il Responsabile IT e Sicurezza Simon Fattori definisce e gestisce gli algoritmi, le chiavi e il vault dei segreti. Il Responsabile SGSI Massimo Tagliavini verifica la conformità della Politica. Il DPO (consulente esterno) è consultato per la cifratura dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica.
5. Regole di crittografia
5.1 Dati in transito
- Tutte le comunicazioni esterne avvengono tramite TLS 1.2 o superiore (preferibilmente TLS 1.3); i protocolli e le cifrature obsolete sono disabilitati.
- Le connessioni tra applicazione e database e tra microservizi adottano canali cifrati ove tecnicamente possibile.
- Le chiamate alle API dei provider AI e cloud avvengono esclusivamente su canali cifrati.
5.2 Dati a riposo
- I dati a riposo nei servizi cloud sono cifrati; i database e i volumi che contengono dati personali utilizzano cifratura (es. AES-256) secondo le funzionalità del provider.
- I PC portatili del personale hanno la cifratura completa del disco attiva (es. BitLocker/FileVault/LUKS).
- I backup sono cifrati e conservati in modo sicuro.
5.3 Algoritmi ammessi
- Cifratura simmetrica: AES-256 (modalità autenticate come GCM).
- Hashing password: funzioni dedicate e resistenti (es. bcrypt/Argon2); vietato l'uso di MD5/SHA-1 per scopi di sicurezza.
- Firma/integrità: HMAC-SHA-256 o equivalente; certificati basati su algoritmi robusti.
5.4 Gestione delle chiavi e dei segreti
- I segreti (chiavi API, credenziali, token) sono custoditi in un vault cifrato centralizzato, mai in chiaro nel codice sorgente, nei file di configurazione versionati o nei log.
- Le chiavi sono soggette a rotazione periodica e a rotazione immediata in caso di sospetta compromissione (chiavi, leak, cessazione personale con accesso).
- L'accesso alle chiavi segue il principio del minimo privilegio ed è registrato.
- I certificati TLS sono monitorati per la scadenza e rinnovati tempestivamente.
5.5 Provider AI e dati
Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, minimizzate/anonimizzate per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.
6. Controlli ISO collegati e riferimenti NIS2
A.8.24 (Uso della crittografia), A.8.5 (Autenticazione sicura), A.5.33 (Protezione delle registrazioni). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse politiche e procedure relative all'uso della crittografia). Le ISO sono buone prassi, non obblighi di legge.
7. Registrazioni ed evidenze
Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault.
8. Riesame e versionamento
Approvata dal Responsabile SGSI. Revisione almeno annuale o all'emergere di nuove vulnerabilità crittografiche. Versione 1.0.