1. Scopo
Definire le regole di comportamento per l'uso accettabile degli strumenti informatici, dei servizi e delle informazioni di Nuova Agile Technology srl, con particolare attenzione alla sicurezza dei PC portatili, unico tipo di postazione di lavoro dell'Azienda, in un contesto interamente cloud e con lavoro anche da remoto.
2. Ambito
Si applica a tutti i dipendenti e collaboratori a P.IVA che utilizzano dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, piattaforme AI). Non essendoci server in sede, la Politica si concentra sugli endpoint mobili e sull'uso responsabile dei servizi cloud.
3. Riferimenti
- ISO/IEC 27001:2022 Annex A (A.5.10, A.6.7, A.8.1, A.8.7, A.8.9, A.7.9)
- Politica per la Sicurezza delle Informazioni; Politica di Controllo degli Accessi; Politica di Classificazione
- GDPR; Direttiva NIS2 / D.Lgs. 138/2024
4. Ruoli e responsabilità
Il Responsabile IT e Sicurezza Simon Fattori configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware). Il Responsabile SGSI Massimo Tagliavini vigila sul rispetto della Politica. L'Alta Direzione (Silvia Garretto) la approva. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati.
5. Regole d'uso accettabile
5.1 Comportamenti consentiti e vietati
- Gli strumenti aziendali sono destinati prevalentemente a finalità professionali; un uso personale limitato e ragionevole è tollerato se non compromette sicurezza e produttività.
- È vietato: installare software non autorizzato o da fonti non attendibili; disattivare le misure di sicurezza (cifratura, antimalware, aggiornamenti); condividere credenziali; aggirare i controlli di accesso; trattare dati aziendali su servizi personali non approvati.
- È vietato inviare a piattaforme AI informazioni riservate o personali senza minimizzazione/anonimizzazione e senza approvazione, in coerenza con la Politica di Classificazione.
5.2 Sicurezza dei PC portatili (endpoint)
- Cifratura completa del disco attiva su tutti i portatili (BitLocker/FileVault/LUKS).
- Blocco automatico dello schermo dopo inattività e password/PIN robusti all'avvio.
- Aggiornamenti di sistema operativo e applicazioni installati tempestivamente; antimalware attivo e aggiornato.
- Firewall locale attivo; servizi non necessari disabilitati.
- I dati di lavoro risiedono nei servizi cloud aziendali; si evita l'accumulo di dati riservati in locale e l'uso di supporti rimovibili non cifrati.
- Smarrimento o furto del dispositivo va segnalato immediatamente al Responsabile IT per la revoca degli accessi e, se possibile, il blocco/wipe remoto.
5.3 Lavoro da remoto
- Connessioni a reti affidabili; uso di reti pubbliche solo con cautela e canali cifrati (TLS/VPN ove previsto).
- Protezione dalla visione altrui dello schermo in luoghi pubblici; dispositivi mai lasciati incustoditi.
5.4 Posta e phishing
- Prudenza con allegati e link sospetti; segnalazione tempestiva dei tentativi di phishing o social engineering al Responsabile IT.
- Verifica dell'identità del mittente prima di azioni sensibili (es. cambi di pagamento, invio credenziali).
5.5 Segnalazione degli eventi di sicurezza
Ogni anomalia, sospetta compromissione o incidente va segnalato senza ritardo al Responsabile IT/SGSI, per consentire la valutazione e, se necessario, la notifica secondo gli obblighi NIS2 (pre-allarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese al CSIRT Italia/ACN, ove l'Azienda risulti soggetto obbligato).
6. Controlli ISO collegati e riferimenti NIS2
A.5.10 (Uso accettabile delle informazioni e degli asset), A.6.7 (Lavoro da remoto), A.8.1 (Dispositivi endpoint degli utenti), A.8.7 (Protezione contro il malware), A.8.9 (Gestione della configurazione), A.7.9 (Sicurezza degli asset fuori sede). Riferimenti NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui igiene informatica di base e formazione) e art.25 (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.
7. Registrazioni ed evidenze
Accettazione della Politica da parte del personale, inventario degli endpoint con stato di cifratura e aggiornamento, registro delle segnalazioni di eventi/incidenti.
8. Riesame e versionamento
Approvata dall'Alta Direzione. Revisione almeno annuale o a fronte di nuove minacce rilevanti. Versione 1.0.