Politica di Posta Elettronica e Servizi Aziendali
1. Scopo
Stabilire che posta elettronica e servizi sono aziendali, amministrati e controllati dalla società, e definire le regole d'uso degli account in un modello senza sede fisica.
2. Ambito
Si applica a tutte le caselle email, agli account dei servizi cloud (Aruba, Hetzner, piattaforme AI, repository, gestionali) e a ogni identità digitale usata per il lavoro da parte di dipendenti e P.IVA esterne.
3. Regole su posta e servizi
- Account aziendali, non personali: il lavoro si svolge solo con caselle e account forniti e amministrati dalla società. Vietato usare account personali per attività lavorative.
- Controllo della società: l'azienda amministra creazione, configurazione, sospensione e cancellazione degli account, con tutte le autorizzazioni di gestione (admin centralizzato, SSO).
- Niente inoltro a caselle personali: è vietato l'auto-inoltro o l'inoltro manuale sistematico di email di lavoro verso indirizzi personali o esterni non autorizzati.
- MFA obbligatoria su email e su tutti i servizi; password robuste gestite nel password manager aziendale (vedi Procedura 36).
- SSO ove possibile: accesso ai servizi tramite Single Sign-On per centralizzare controllo e revoche.
- Uso appropriato: la posta aziendale serve per scopi professionali; evitare contenuti personali, iscrizioni private o uso improprio.
- Trasferimento informazioni: condividere dati riservati solo con destinatari autorizzati e tramite canali approvati; attenzione a phishing e mittenti non verificati.
4. Gestione del ciclo di vita degli account
- Onboarding: IT crea gli account con i privilegi minimi necessari (least privilege).
- Variazioni: i diritti di accesso seguono il ruolo e sono rivisti periodicamente.
- Offboarding: alla cessazione del rapporto gli account sono disattivati e le credenziali revocate tempestivamente; la casella resta sotto controllo della società.
5. Privacy e DPO
Il controllo degli account è finalizzato alla sicurezza e alla continuità del servizio, nel rispetto della normativa privacy; il DPO (consulente esterno) è coinvolto per gli aspetti di protezione dei dati personali.
6. Ruoli
Vedi organigramma. Responsabile IT e Sicurezza (Simon Fattori): amministra account, MFA, SSO e revoche. RSGSI (Massimo Tagliavini): vigila sull'applicazione. DPO: presidia la conformità privacy. Direzione (Silvia Garretto): approva la politica.
7. Controlli ISO e riferimenti NIS2
ISO/IEC 27001:2022: A.5.10 (uso accettabile), A.5.14 (trasferimento informazioni), A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (controllo degli accessi, igiene informatica).
8. Riesame e versionamento
Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.