1. Scopo

La presente Politica stabilisce i principi e le regole con cui Nuova Agile Technology srl integra la sicurezza in tutte le fasi del ciclo di vita dello sviluppo software (Secure Software Development Life Cycle). L'obiettivo è garantire che i prodotti realizzati — sia quelli in licenza d'uso installati sui server dei clienti, sia il SaaS multi-tenant in cloud — siano progettati, sviluppati, testati e mantenuti in modo da ridurre vulnerabilità, proteggere i dati personali trattati e soddisfare i requisiti di sicurezza nell'acquisizione, sviluppo e manutenzione previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2).

2. Ambito

La Politica si applica a tutte le attività di analisi, progettazione, codifica, test, rilascio e manutenzione dei software dell'azienda, a tutto il personale tecnico (9 dipendenti e 2 collaboratori esterni a P.IVA) e a eventuali fornitori che contribuiscono allo sviluppo. Copre il codice sorgente, le dipendenze di terze parti, le pipeline di build/deploy, gli ambienti di sviluppo e test, e le componenti di intelligenza artificiale integrate tramite API esterne (es. LLM Anthropic). L'attività si svolge esclusivamente da PC portatili cifrati, senza alcun server in sede.

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica e assegna le risorse per la sicurezza dello sviluppo.
RSGSI (Massimo Tagliavini)Mantiene la Politica e ne verifica l'applicazione nei progetti.
Resp. IT/Sicurezza (Simon Fattori)Definisce gli standard tecnici, gestisce code review, analisi delle vulnerabilità e gestione degli accessi al codice.
Sviluppatori (dipendenti e collaboratori)Applicano le regole di codifica sicura, eseguono test e gestiscono le segnalazioni di vulnerabilità.
DPO (consulente esterno)Valida i requisiti di privacy by design quando si trattano dati personali.

5. Corpo – Regole e passi concreti

5.1 Requisiti e progettazione sicura

5.2 Codifica sicura

5.3 Gestione delle dipendenze di terze parti

5.4 Test di sicurezza

5.5 Separazione degli ambienti e gestione dei cambiamenti

5.6 Rilascio, manutenzione e gestione vulnerabilità

5.7 Componenti di intelligenza artificiale

L'uso di API LLM esterne è valutato per i rischi su confidenzialità dei dati inviati e affidabilità degli output; i dati personali e riservati inviati ai servizi AI sono minimizzati e protetti coerentemente con i contratti e i DPA dei fornitori.

6. Controlli ISO collegati e riferimenti NIS2

7. Registrazioni ed evidenze

8. Riesame e versionamento

La Politica è riesaminata almeno annualmente o in caso di cambiamenti tecnologici significativi, nuove minacce o requisiti contrattuali dei clienti. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.