Stabilire come Nuova Agile Technology srl classifica le informazioni in base alla loro sensibilità e criticità e quali misure di trattamento, protezione e conservazione applicare a ciascun livello, lungo l'intero ciclo di vita (creazione, uso, condivisione, archiviazione, cancellazione).
Si applica a tutte le informazioni gestite dall'Azienda, indipendentemente dal formato e dal supporto: codice sorgente, documentazione di progetto, dati dei servizi SaaS (inclusi i dati personali dei clienti), credenziali e segreti, documenti amministrativi e contrattuali, comunicazioni interne. Riguarda i dati nel cloud (Aruba, Hetzner), sui PC portatili e presso le piattaforme AI.
Il Responsabile SGSI Massimo Tagliavini mantiene lo schema di classificazione e ne supervisiona l'applicazione. Il Responsabile IT e Sicurezza Simon Fattori implementa le misure tecniche per livello. Il DPO (consulente esterno) presidia il corretto trattamento dei dati personali. Ogni dipendente/collaboratore, in qualità di proprietario o utilizzatore dell'informazione, è responsabile della sua corretta classificazione e gestione.
| Livello | Descrizione | Esempi |
|---|---|---|
| Pubblico | Informazioni destinate alla diffusione, senza impatto se divulgate. | Materiale marketing, documentazione pubblica del prodotto |
| Interno | Uso interno; divulgazione non autorizzata con impatto limitato. | Procedure interne, comunicazioni di team |
| Riservato | Informazioni sensibili aziendali o di terzi; impatto significativo se divulgate. | Codice sorgente proprietario, contratti, dati clienti non personali |
| Strettamente riservato | Massima sensibilità; impatto grave (legale, reputazionale, sanzionatorio). | Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti |
I documenti e i repository riportano, ove pertinente, il livello di classificazione. I dati personali sono trattati come Strettamente riservati per impostazione predefinita.
A.5.12 (Classificazione delle informazioni), A.5.13 (Etichettatura delle informazioni), A.5.14 (Trasferimento delle informazioni), A.5.10 (Uso accettabile delle informazioni e degli asset), A.8.10 (Cancellazione delle informazioni), A.8.12 (Prevenzione della fuga di dati). Cloud: ISO/IEC 27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse politiche di sicurezza delle informazioni).
Schema di classificazione, inventario degli asset informativi con livello, registro dei trattamenti (GDPR), evidenze di cancellazione sicura.
Approvata dal Responsabile SGSI. Revisione almeno annuale. Versione 1.0.