1. Scopo
La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") concede, modifica, riesamina e revoca gli accessi logici alle proprie risorse informative, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (principio del least privilege) e che ogni accesso sia protetto da autenticazione a più fattori (MFA). La procedura copre l'intero ciclo di vita dell'identità: onboarding, variazioni di ruolo, riesame periodico e offboarding.
2. Ambito
Si applica a tutti gli accessi logici a: piattaforme cloud (Aruba IT, Hetzner DE), pannelli SaaS multi-tenant erogati ai clienti, repository di codice, strumenti di collaborazione, posta elettronica, piattaforme di intelligenza artificiale tramite API, gestore di password aziendale e ai PC portatili cifrati in dotazione. Riguarda dipendenti, collaboratori esterni a P.IVA e utenze tecniche/di servizio. Non esistono server in sede: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.
3. Riferimenti
- ISO/IEC 27001:2022 – Annex A: A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura).
- ISO/IEC 27017:2015 e 27018:2019 – controlli per accessi nei servizi cloud e protezione dei dati personali.
- D.Lgs. 4 settembre 2024, n. 138 (recepimento Direttiva (UE) 2022/2555 – NIS2): art. 24 (misure di gestione del rischio).
- Politica di Controllo degli Accessi e Manuale SGSI dell'Azienda.
4. Ruoli e responsabilità
| Ruolo | Persona | Responsabilità |
| Direzione / Presidente | Silvia Garretto | Approva la procedura, autorizza gli accessi privilegiati critici e le deroghe |
| Responsabile SGSI | Massimo Tagliavini | Coordina i riesami periodici degli accessi e mantiene le evidenze |
| Responsabile IT/Sicurezza | Simon Fattori | Crea/modifica/revoca le utenze, configura l'MFA, esegue le verifiche tecniche |
| Responsabile dell'unità richiedente | variabile | Richiede e giustifica gli accessi del proprio personale |
5. Flusso/attività passo-passo
5.1 Onboarding (ingresso di un nuovo utente)
- Il responsabile invia a Simon Fattori la richiesta con ruolo, profilo di accesso richiesto e data di inizio.
- Simon Fattori crea l'identità sulle sole piattaforme necessarie al ruolo, applicando il least privilege e profili predefiniti per mansione.
- Si attiva obbligatoriamente l'MFA su tutte le utenze (cloud, SaaS, repository, posta, gestore password, API AI). Senza MFA l'accesso non è abilitato.
- Il PC portatile viene consegnato già cifrato a disco intero; le credenziali sono custodite solo nel gestore di password aziendale.
- L'utente sottoscrive la Politica d'uso accettabile e riceve la formazione di sicurezza di base.
5.2 Variazione di ruolo
- A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.
- Simon Fattori adegua i privilegi rimuovendo quelli non più pertinenti prima di aggiungere i nuovi (no accumulo di permessi).
5.3 Riesame periodico degli accessi
- Con cadenza almeno semestrale Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli accessi privilegiati e alle utenze di servizio.
- Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come non conformità nel modulo dedicato.
5.4 Offboarding (cessazione)
- Alla comunicazione di cessazione, Simon Fattori disabilita tutte le utenze entro la data di fine rapporto (idealmente lo stesso giorno) e revoca chiavi API, token e accessi ai repository.
- Si ritira il PC portatile, se ne verifica la cifratura e si procede alla riassegnazione o cancellazione sicura.
- Si ruotano eventuali credenziali condivise di cui l'utente era a conoscenza.
- L'avvenuto offboarding è registrato come evidenza.
6. Controlli ISO + riferimenti NIS2
La procedura attua i controlli A.5.15–A.5.18, A.8.2, A.8.3, A.8.5 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Risponde inoltre alle misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in materia di controllo degli accessi e uso dell'autenticazione a più fattori. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.
7. Registrazioni/evidenze
- Richieste di accesso e relative autorizzazioni;
- Report dei riesami periodici degli accessi;
- Registrazioni di onboarding/offboarding e di ritiro dei dispositivi;
- Configurazione MFA e log di accesso conservati dalle piattaforme cloud.
8. Riesame e versionamento
Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli. Versione 1.0.