Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro
1. Scopo
Definire come sono configurati, usati e protetti i dispositivi aziendali, garantendo una separazione netta tra strumenti privati e di lavoro in un modello senza sede fisica.
2. Ambito
Si applica a portatili e smartphone aziendali dedicati assegnati a ciascun collaboratore (dipendenti e P.IVA esterne), usati per accedere a dati, codice e servizi aziendali.
3. Regole sui dispositivi
- Un portatile e uno smartphone aziendali per persona, dedicati e gestiti centralmente tramite MDM.
- Uso solo professionale: i dispositivi aziendali si usano esclusivamente per il lavoro. Niente uso personale, niente account privati, niente app non necessarie installate fuori dal catalogo approvato.
- Cifratura di default: disco e storage cifrati (full-disk encryption); smartphone cifrato e con blocco schermo obbligatorio (PIN/biometria).
- Secure-by-default: aggiornamenti automatici di sistema e applicazioni, antimalware attivo, firewall locale, blocco schermo dopo inattività.
- MDM e controllo remoto: IT può applicare policy, distribuire aggiornamenti e in caso di furto/smarrimento eseguire blocco o cancellazione remota (wipe).
- Nessuna credenziale in chiaro sul dispositivo: password e chiavi vivono nel password manager aziendale; nessun file di credenziali in chiaro sul portatile (vedi Procedura 36).
- Nessun software non autorizzato: niente installazioni arbitrarie; le privilegi di amministratore sono limitati e concessi da IT.
4. Separazione privato/lavoro
- I dati personali del collaboratore non risiedono sui dispositivi aziendali; i dati aziendali non risiedono sui dispositivi privati.
- Niente sincronizzazione con cloud personali (Drive/iCloud personali, foto, backup privati).
- Questa separazione tutela sia l'azienda sia la privacy del collaboratore: in caso di wipe remoto non si perdono dati personali, perché non devono esserci.
5. Restituzione e fine rapporto
Alla cessazione del rapporto o riassegnazione, il dispositivo è restituito, ripulito (wipe) e riconfigurato; gli accessi associati sono revocati e le chiavi ruotate.
6. Ruoli
Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): gestisce MDM, cifratura, wipe e catalogo software. RSGSI (Massimo Tagliavini): vigila sulla conformità. Collaboratori: usano i dispositivi solo per il lavoro e segnalano anomalie. Direzione (Silvia Garretto): approva la politica.
7. Controlli ISO e riferimenti NIS2
ISO/IEC 27001:2022: A.8.1 (dispositivi endpoint), A.7.9 (asset fuori sede), A.5.10 (uso accettabile di informazioni e asset), A.8.24 (crittografia). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica di base, crittografia).
8. Riesame e versionamento
Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.