1. Scopo

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività. Poiché l'infrastruttura aziendale è integralmente in cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della ISO/IEC 27017:2015 e chiarisce il modello di responsabilità condivisa tra l'azienda e i fornitori cloud.

2. Ambito

La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del SaaS multi-tenant; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi, esclusivamente tramite PC portatili cifrati.

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e l'adozione/dismissione di servizi cloud strategici.
RSGSI (Massimo Tagliavini)Mantiene la Politica, coordina la valutazione dei rischi cloud e i riesami.
Resp. IT/Sicurezza (Simon Fattori)Configura e amministra i servizi cloud, gestisce accessi, cifratura, log e hardening secondo la responsabilità condivisa.
DPO (consulente esterno)Verifica gli aspetti privacy e i trasferimenti di dati personali.

5. Corpo – Regole e passi concreti

5.1 Modello di responsabilità condivisa

Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra fornitore (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e azienda cliente (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).

5.2 Selezione e collocazione

5.3 Gestione degli accessi

5.4 Protezione dei dati

5.5 Logging, monitoraggio e gestione operativa

5.6 Continuità e fine rapporto

5.7 Gestione incidenti cloud

Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI; se l'azienda è soggetto NIS2, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).

6. Controlli ISO collegati e riferimenti NIS2

7. Registrazioni ed evidenze

8. Riesame e versionamento

La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, modifiche architetturali o incidenti rilevanti. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.