1. Scopo

La presente procedura definisce le modalità con cui Nuova Agile Technology srl (di seguito "l'Azienda") concede, modifica, riesamina e revoca gli accessi logici alle proprie risorse informative, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (principio del least privilege) e che ogni accesso sia protetto da autenticazione a più fattori (MFA). La procedura copre l'intero ciclo di vita dell'identità: onboarding, variazioni di ruolo, riesame periodico e offboarding.

2. Ambito

Si applica a tutti gli accessi logici a: piattaforme cloud (Aruba IT, Hetzner DE), pannelli SaaS multi-tenant erogati ai clienti, repository di codice, strumenti di collaborazione, posta elettronica, piattaforme di intelligenza artificiale tramite API, gestore di password aziendale e ai PC portatili cifrati in dotazione. Riguarda dipendenti, collaboratori esterni a P.IVA e utenze tecniche/di servizio. Non esistono server in sede: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.

3. Riferimenti

4. Ruoli e responsabilità

RuoloPersonaResponsabilità
Direzione / PresidenteSilvia GarrettoApprova la procedura, autorizza gli accessi privilegiati critici e le deroghe
Responsabile SGSIMassimo TagliaviniCoordina i riesami periodici degli accessi e mantiene le evidenze
Responsabile IT/SicurezzaSimon FattoriCrea/modifica/revoca le utenze, configura l'MFA, esegue le verifiche tecniche
Responsabile dell'unità richiedentevariabileRichiede e giustifica gli accessi del proprio personale

5. Flusso/attività passo-passo

5.1 Onboarding (ingresso di un nuovo utente)

  1. Il responsabile invia a Simon Fattori la richiesta con ruolo, profilo di accesso richiesto e data di inizio.
  2. Simon Fattori crea l'identità sulle sole piattaforme necessarie al ruolo, applicando il least privilege e profili predefiniti per mansione.
  3. Si attiva obbligatoriamente l'MFA su tutte le utenze (cloud, SaaS, repository, posta, gestore password, API AI). Senza MFA l'accesso non è abilitato.
  4. Il PC portatile viene consegnato già cifrato a disco intero; le credenziali sono custodite solo nel gestore di password aziendale.
  5. L'utente sottoscrive la Politica d'uso accettabile e riceve la formazione di sicurezza di base.

5.2 Variazione di ruolo

  1. A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.
  2. Simon Fattori adegua i privilegi rimuovendo quelli non più pertinenti prima di aggiungere i nuovi (no accumulo di permessi).

5.3 Riesame periodico degli accessi

  1. Con cadenza almeno semestrale Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli accessi privilegiati e alle utenze di servizio.
  2. Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come non conformità nel modulo dedicato.

5.4 Offboarding (cessazione)

  1. Alla comunicazione di cessazione, Simon Fattori disabilita tutte le utenze entro la data di fine rapporto (idealmente lo stesso giorno) e revoca chiavi API, token e accessi ai repository.
  2. Si ritira il PC portatile, se ne verifica la cifratura e si procede alla riassegnazione o cancellazione sicura.
  3. Si ruotano eventuali credenziali condivise di cui l'utente era a conoscenza.
  4. L'avvenuto offboarding è registrato come evidenza.

6. Controlli ISO + riferimenti NIS2

La procedura attua i controlli A.5.15–A.5.18, A.8.2, A.8.3, A.8.5 di ISO/IEC 27001:2022 e i controlli cloud di ISO/IEC 27017/27018. Risponde inoltre alle misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024 in materia di controllo degli accessi e uso dell'autenticazione a più fattori. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.

7. Registrazioni/evidenze

8. Riesame e versionamento

Procedura approvata dalla Presidente. Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli. Versione 1.0.