Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud

1. Scopo

Definire come custodire e copiare in sicurezza le chiavi e credenziali di accesso ai servizi cloud, affinché lo smarrimento dell'unico dispositivo non causi mai la perdita di accesso ai servizi, senza creare nuovi rischi di esposizione.

2. Ambito

Si applica a password, chiavi API, chiavi SSH, token, certificati e codici di recupero MFA relativi ai servizi cloud aziendali (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione).

3. Principi (key escrow controllato)

4. Procedura operativa

  1. Generazione: alla creazione di una chiave/credenziale, registrarla subito nel password manager aziendale con etichetta del servizio e proprietario.
  2. Backup dei codici MFA: salvare i codici di recupero MFA nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.
  3. Backup periodico: la cassaforte digitale è inclusa nei backup cifrati; verificare periodicamente che le copie siano integre e ripristinabili.
  4. Recupero: in caso di smarrimento dispositivo, il collaboratore richiede l'accesso; due autorizzatori approvano; le chiavi necessarie sono rese disponibili in modo sicuro.
  5. Rotazione post-incidente: dopo furto/smarrimento o sospetta compromissione, ruotare (rigenerare) le credenziali coinvolte e aggiornare la cassaforte.
  6. Dismissione: alla cessazione del rapporto, revocare gli accessi del collaboratore e trasferire/ruotare le chiavi di sua competenza.

5. Divieti

6. Ruoli

Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): gestisce il password manager, gli accessi e la rotazione; primo autorizzatore al recupero. RSGSI (Massimo Tagliavini): secondo autorizzatore e vigilanza. Collaboratori: registrano e proteggono le proprie credenziali. Direzione (Silvia Garretto): approva la procedura.

7. Controlli ISO e riferimenti NIS2

ISO/IEC 27001:2022: A.5.17 (informazioni di autenticazione), A.8.24 (crittografia), A.8.13 (backup), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (crittografia, controllo accessi, continuità).

8. Riesame e versionamento

Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.