1. Scopo

Definire le regole con cui Nuova Agile Technology srl autorizza, gestisce e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, al fine di garantire che solo gli utenti autorizzati accedano alle risorse strettamente necessarie al proprio ruolo.

2. Ambito

La Politica si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud, repository di codice, ambienti di produzione e staging, console di amministrazione SaaS, chiavi API (incluse quelle dei provider AI), database e strumenti di collaborazione. Non sono presenti accessi fisici a server in sede, in quanto l'infrastruttura è interamente cloud; la sicurezza fisica dei data center è in capo ai fornitori (responsabilità condivisa).

3. Riferimenti

4. Ruoli e responsabilità

Il Responsabile IT e Sicurezza Simon Fattori gestisce operativamente account, privilegi e credenziali. Il Responsabile SGSI Massimo Tagliavini approva le matrici di accesso e supervisiona i riesami periodici. L'Alta Direzione (Silvia Garretto) autorizza i profili di accesso privilegiato. Il DPO (consulente esterno) è consultato per gli accessi che coinvolgono dati personali dei clienti.

5. Regole di controllo degli accessi

5.1 Principi fondamentali

5.2 Gestione del ciclo di vita degli account

5.3 Autenticazione

5.4 Accessi privilegiati e chiavi API

5.5 Accesso nel SaaS multi-tenant

5.6 Riesame periodico

Gli accessi e i privilegi sono riesaminati almeno ogni 6 mesi dal Responsabile IT, con verifica e rimozione degli account obsoleti o non più necessari. Gli esiti sono registrati.

6. Controlli ISO collegati e riferimenti NIS2

A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura). Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui controllo degli accessi e uso dell'autenticazione a più fattori).

7. Registrazioni ed evidenze

Matrice dei ruoli e dei privilegi (RBAC), registro delle richieste di accesso, verbali dei riesami semestrali, log degli accessi privilegiati, inventario delle chiavi API.

8. Riesame e versionamento

Approvata dal Responsabile SGSI e dall'Alta Direzione. Revisione almeno annuale. Versione 1.0.