1. Scopo
La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività. Poiché l'infrastruttura aziendale è integralmente in cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della ISO/IEC 27017:2015 e chiarisce il modello di responsabilità condivisa tra l'azienda e i fornitori cloud.
2. Ambito
La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del SaaS multi-tenant; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi, esclusivamente tramite PC portatili cifrati.
3. Riferimenti
- ISO/IEC 27017:2015 – controlli cloud-specifici (CLD.6.3, CLD.8.1, CLD.9.5, CLD.12.1, CLD.12.4, CLD.13.1) e modello di responsabilità condivisa.
- ISO/IEC 27001:2022 – Annex A, in particolare A.5.23 (uso di servizi cloud), A.8.9, A.8.10, A.8.13, A.8.15, A.8.24.
- ISO/IEC 27018:2019 – tutela dei PII nel cloud (cfr. doc. 10).
- D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).
- Regolamento (UE) 2016/679 (GDPR).
4. Ruoli e responsabilità
| Ruolo | Responsabilità |
| Presidente (Silvia Garretto) | Approva la Politica e l'adozione/dismissione di servizi cloud strategici. |
| RSGSI (Massimo Tagliavini) | Mantiene la Politica, coordina la valutazione dei rischi cloud e i riesami. |
| Resp. IT/Sicurezza (Simon Fattori) | Configura e amministra i servizi cloud, gestisce accessi, cifratura, log e hardening secondo la responsabilità condivisa. |
| DPO (consulente esterno) | Verifica gli aspetti privacy e i trasferimenti di dati personali. |
5. Corpo – Regole e passi concreti
5.1 Modello di responsabilità condivisa
Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra fornitore (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e azienda cliente (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).
5.2 Selezione e collocazione
- Si privilegiano fornitori cloud con certificazioni di sicurezza riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania) per favorire la conformità GDPR.
- Eventuali servizi extra-UE (es. API AI) sono adottati solo con garanzie adeguate ai trasferimenti e DPA idonei.
5.3 Gestione degli accessi
- Accessi amministrativi nominali, con autenticazione forte (MFA) e principio del minimo privilegio.
- Separazione dei ruoli e revisione periodica delle utenze; revoca tempestiva al termine del rapporto.
- L'accesso avviene solo da PC portatili cifrati e aggiornati.
5.4 Protezione dei dati
- Cifratura dei dati in transito (TLS) e a riposo; gestione sicura delle chiavi.
- Isolamento e separazione dei dati tra tenant nel SaaS multi-tenant (CLD.9.5).
- Configurazioni sicure (hardening) e disabilitazione dei servizi non necessari.
5.5 Logging, monitoraggio e gestione operativa
- Abilitazione dei log di sicurezza e degli accessi amministrativi resi disponibili dai fornitori; conservazione e revisione periodica (CLD.12.1, CLD.12.4).
- Monitoraggio della disponibilità dei servizi e degli avvisi di sicurezza dei fornitori cloud.
- Gestione coordinata dei cambiamenti che impattano i servizi cloud.
5.6 Continuità e fine rapporto
- Backup e ripristino sono gestiti coerentemente con la Politica di Continuità (doc. 11), tenendo conto della responsabilità condivisa.
- Alla cessazione di un servizio cloud si garantisce l'esportazione dei dati e la loro cancellazione sicura presso il fornitore (CLD.8.1).
5.7 Gestione incidenti cloud
Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI; se l'azienda è soggetto NIS2, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).
6. Controlli ISO collegati e riferimenti NIS2
- CLD.6.3 – Ripartizione delle responsabilità tra cliente e fornitore cloud.
- CLD.8.1 – Rimozione/restituzione degli asset cliente al termine del servizio.
- CLD.9.5 – Segregazione negli ambienti virtuali multi-tenant.
- CLD.12.1 / CLD.12.4 – Operatività e logging dei servizi cloud.
- CLD.13.1 – Gestione della sicurezza di rete nel cloud.
- A.5.23 – Sicurezza delle informazioni nell'uso di servizi cloud; A.8.24 – uso della crittografia.
- NIS2 – D.Lgs. 138/2024, art. 24: misure di gestione del rischio; art. 25: notifica incidenti.
7. Registrazioni ed evidenze
- Matrice di responsabilità condivisa per ciascun servizio cloud.
- Inventario dei servizi cloud e relative configurazioni di sicurezza.
- Registro degli accessi amministrativi e log di sicurezza conservati.
- Evidenze dei riesami periodici delle configurazioni e degli accessi.
8. Riesame e versionamento
La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, modifiche architetturali o incidenti rilevanti. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.