1. Scopo

Definire i criteri con cui Nuova Agile Technology srl impiega la crittografia per proteggere riservatezza e integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro chiavi crittografiche e segreti applicativi lungo l'intero ciclo di vita. Include la regola specifica per la custodia e il backup delle chiavi di accesso al cloud (key escrow controllato), affinché lo smarrimento dell'unico dispositivo non causi mai la perdita di accesso ai servizi, senza creare nuovi rischi di esposizione.

2. Ambito

Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token, chiavi SSH, certificati TLS, codici di recupero MFA) e ai prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.

3. Riferimenti

4. Ruoli e responsabilità

Il Responsabile IT e Sicurezza (Simon Fattori) definisce e gestisce algoritmi, chiavi, vault dei segreti, accessi e rotazione; è il primo autorizzatore al recupero delle chiavi critiche. Il Responsabile SGSI (Massimo Tagliavini) verifica la conformità della Politica ed è il secondo autorizzatore al recupero. Il DPO (consulente esterno) è consultato per la cifratura dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica. I collaboratori registrano e proteggono le proprie credenziali secondo le regole seguenti.

5. Regole di crittografia

5.1 Dati in transito

5.2 Dati a riposo

5.3 Algoritmi ammessi

5.4 Provider AI e dati

Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, minimizzate/anonimizzate per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.

6. Gestione delle chiavi e dei segreti

6.1 Principi generali

6.2 Custodia e backup delle chiavi di accesso al cloud (key escrow controllato)

Le chiavi e credenziali di accesso ai servizi cloud (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione) seguono regole rafforzate affinché la perdita di un dispositivo non comporti mai la perdita di accesso:

6.3 Divieti

7. Controlli ISO collegati e riferimenti NIS2

A.8.24 (uso della crittografia), A.8.5 (autenticazione sicura), A.5.33 (protezione delle registrazioni), A.5.17 (informazioni di autenticazione), A.8.13 (backup), A.5.23 (sicurezza nei servizi cloud). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse crittografia, controllo accessi e continuità). Le ISO sono buone prassi, non obblighi di legge.

8. Registrazioni ed evidenze

Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault, log delle autorizzazioni doppie al recupero delle chiavi cloud.

9. Riesame e versionamento

Approvata dal Responsabile SGSI. Documento vivo, riesaminato almeno annualmente o a fronte di nuove vulnerabilità crittografiche, incidenti o cambiamenti rilevanti. Versione tracciata nella piattaforma SGSI.