1. Scopo

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività e protegge i dati personali (PII) che vi tratta per conto dei propri clienti. Poiché l'infrastruttura aziendale è integralmente in cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della ISO/IEC 27017:2015 (chiarendo il modello di responsabilità condivisa tra azienda e fornitori) e i controlli della ISO/IEC 27018:2019 per la tutela dei PII nei cloud pubblici, in coerenza con il Regolamento (UE) 2016/679 (GDPR). Nel trattare i PII via SaaS multi-tenant, l'azienda agisce di norma come responsabile del trattamento per conto del cliente (titolare).

2. Ambito

La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del SaaS multi-tenant; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Copre tutti i trattamenti di PII di clienti e interessati finali svolti tramite l'infrastruttura cloud (Aruba IT, Hetzner DE) e i servizi accessori, per l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi — esclusivamente tramite PC portatili cifrati — e ai sub-fornitori che concorrono al trattamento.

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e l'adozione/dismissione di servizi cloud strategici; garantisce le risorse per la conformità privacy.
RSGSI (Massimo Tagliavini)Mantiene la Politica, coordina la valutazione dei rischi cloud, integra i requisiti privacy nel SGSI e gestisce i riesami.
Resp. IT/Sicurezza (Simon Fattori)Configura e amministra i servizi cloud secondo la responsabilità condivisa; attua le misure tecniche (accessi, cifratura, log, hardening, cancellazione).
DPO (consulente esterno)Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati, i trasferimenti di dati personali e la gestione dei data breach.

5. Modello di responsabilità condivisa

Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra fornitore (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e azienda cliente (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).

6. Selezione, collocazione e trasferimenti

7. Ruolo di responsabile, trasparenza e sub-fornitori

8. Misure di sicurezza tecniche

9. Logging, monitoraggio e gestione operativa

10. Diritti degli interessati, continuità, conservazione e cancellazione

11. Gestione incidenti e violazioni di dati personali

Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI. In caso di data breach, l'azienda informa senza ingiustificato ritardo il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.

12. Controlli ISO collegati e riferimenti NIS2

13. Registrazioni ed evidenze

14. Riesame e versionamento

La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, nuovi trattamenti, cambi di sub-fornitori, modifiche architetturali, aggiornamenti normativi o incidenti rilevanti. Versione corrente: 2.0, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.