1. Scopo

Stabilire come Nuova Agile Technology srl classifica le informazioni in base alla loro sensibilità e criticità e quali misure di trattamento, protezione e conservazione applicare a ciascun livello, lungo l'intero ciclo di vita (creazione, uso, condivisione, archiviazione, cancellazione).

2. Ambito

Si applica a tutte le informazioni gestite dall'Azienda, indipendentemente dal formato e dal supporto: codice sorgente, documentazione di progetto, dati dei servizi SaaS (inclusi i dati personali dei clienti), credenziali e segreti, documenti amministrativi e contrattuali, comunicazioni interne. Riguarda i dati nel cloud (Aruba, Hetzner), sui PC portatili e presso le piattaforme AI.

3. Riferimenti

4. Ruoli e responsabilità

Il Responsabile SGSI Massimo Tagliavini mantiene lo schema di classificazione e ne supervisiona l'applicazione. Il Responsabile IT e Sicurezza Simon Fattori implementa le misure tecniche per livello. Il DPO (consulente esterno) presidia il corretto trattamento dei dati personali. Ogni dipendente/collaboratore, in qualità di proprietario o utilizzatore dell'informazione, è responsabile della sua corretta classificazione e gestione.

5. Schema di classificazione

LivelloDescrizioneEsempi
PubblicoInformazioni destinate alla diffusione, senza impatto se divulgate.Materiale marketing, documentazione pubblica del prodotto
InternoUso interno; divulgazione non autorizzata con impatto limitato.Procedure interne, comunicazioni di team
RiservatoInformazioni sensibili aziendali o di terzi; impatto significativo se divulgate.Codice sorgente proprietario, contratti, dati clienti non personali
Strettamente riservatoMassima sensibilità; impatto grave (legale, reputazionale, sanzionatorio).Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti

6. Regole di trattamento per livello

6.1 Etichettatura

I documenti e i repository riportano, ove pertinente, il livello di classificazione. I dati personali sono trattati come Strettamente riservati per impostazione predefinita.

6.2 Misure minime

6.3 Dati personali nel SaaS (ISO 27018 / GDPR)

6.4 Conservazione e cancellazione sicura

7. Controlli ISO collegati e riferimenti NIS2

A.5.12 (Classificazione delle informazioni), A.5.13 (Etichettatura delle informazioni), A.5.14 (Trasferimento delle informazioni), A.5.10 (Uso accettabile delle informazioni e degli asset), A.8.10 (Cancellazione delle informazioni), A.8.12 (Prevenzione della fuga di dati). Cloud: ISO/IEC 27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse politiche di sicurezza delle informazioni).

8. Registrazioni ed evidenze

Schema di classificazione, inventario degli asset informativi con livello, registro dei trattamenti (GDPR), evidenze di cancellazione sicura.

9. Riesame e versionamento

Approvata dal Responsabile SGSI. Revisione almeno annuale. Versione 1.0.