1. Scopo
Definire, in un unico documento "persone e strumenti", le regole con cui Nuova Agile Technology srl classifica le informazioni e usa in sicurezza dispositivi, account e servizi aziendali. L'azienda opera con modello Work-from-Anywhere senza sede fissa né perimetro fisico e interamente in cloud: il portatile è il principale punto di esposizione e va trattato come asset critico. La Politica copre classificazione delle informazioni, uso accettabile degli strumenti, dispositivi dedicati e separazione privato/lavoro, lavoro da remoto, posta e servizi aziendali, hardening degli endpoint e uso sicuro dell'AI.
2. Ambito
Si applica a tutto il personale (dipendenti e collaboratori esterni a P.IVA) che utilizza dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, gestionali, piattaforme AI), ovunque si trovi e con qualsiasi rete. Riguarda tutte le informazioni gestite dall'Azienda — codice sorgente, documentazione, dati dei servizi SaaS inclusi i dati personali dei clienti, credenziali e segreti, documenti amministrativi e contrattuali — indipendentemente da formato e supporto. Non essendoci server in sede, l'attenzione è sugli endpoint mobili e sull'uso responsabile dei servizi cloud.
3. Riferimenti
- ISO/IEC 27001:2022 Annex A: A.5.10, A.5.12, A.5.13, A.5.14, A.5.17, A.6.7, A.7.9, A.8.1, A.8.5, A.8.7, A.8.9, A.8.10, A.8.12, A.8.24, A.5.23.
- ISO/IEC 27018:2019 (protezione dei dati personali nel cloud); ISO/IEC 27017:2015 (servizi cloud).
- GDPR; Direttiva NIS2 / D.Lgs. 138/2024.
- Politica per la Sicurezza delle Informazioni; Politica di Controllo degli Accessi; Politica di Crittografia e Gestione delle Chiavi.
4. Ruoli e responsabilità
Il Responsabile IT e Sicurezza (Simon Fattori) configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware, firewall), gestisce MDM, MFA, SSO, account e revoche, e implementa le misure tecniche per livello di classificazione. Il Responsabile SGSI (Massimo Tagliavini) mantiene lo schema di classificazione e vigila sul rispetto della Politica. Il DPO (consulente esterno) presidia il corretto trattamento dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati e, come proprietario o utilizzatore dell'informazione, della sua corretta classificazione e gestione.
5. Classificazione delle informazioni
5.1 Schema di classificazione
| Livello | Descrizione | Esempi |
| Pubblico | Destinato alla diffusione, nessun impatto se divulgato. | Materiale marketing, documentazione pubblica del prodotto |
| Interno | Uso interno; impatto limitato in caso di divulgazione non autorizzata. | Procedure interne, comunicazioni di team |
| Riservato | Sensibile aziendale o di terzi; impatto significativo se divulgato. | Codice sorgente proprietario, contratti, dati clienti non personali |
| Strettamente riservato | Massima sensibilità; impatto grave (legale, reputazionale, sanzionatorio). | Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti |
5.2 Etichettatura e misure minime per livello
Documenti e repository riportano, ove pertinente, il livello di classificazione; i dati personali sono trattati come Strettamente riservati per impostazione predefinita.
- Pubblico: nessuna restrizione di accesso particolare; verifica di accuratezza prima della pubblicazione.
- Interno: accesso limitato al personale; non condividere all'esterno senza autorizzazione.
- Riservato: accesso su base need-to-know; trasmissione cifrata; conservazione nei sistemi aziendali autorizzati; divieto di copia su supporti non controllati.
- Strettamente riservato: cifratura obbligatoria a riposo e in transito; accesso con MFA e minimo privilegio; tracciabilità degli accessi; divieto di trasmissione a piattaforme AI senza minimizzazione/anonimizzazione; nessuna conservazione su supporti personali.
5.3 Dati personali nel SaaS, conservazione e cancellazione sicura
- Trattamento secondo le istruzioni documentate dei clienti (in qualità di responsabile del trattamento), con isolamento per tenant; minimizzazione e limitazione della conservazione; supporto ai diritti degli interessati e alle richieste di cancellazione (ISO 27018 / GDPR).
- I periodi di conservazione sono definiti per categoria e in base a obblighi legali e contrattuali.
- La cancellazione avviene in modo sicuro (cancellazione logica irreversibile nei sistemi cloud, distruzione delle copie); per i PC portatili la dismissione prevede wipe sicuro o riformattazione con disco già cifrato.
6. Uso accettabile degli strumenti
- Gli strumenti aziendali sono destinati prevalentemente a finalità professionali; un uso personale limitato e ragionevole è tollerato se non compromette sicurezza e produttività.
- È vietato: installare software non autorizzato o da fonti non attendibili; disattivare le misure di sicurezza (cifratura, antimalware, aggiornamenti); condividere credenziali; aggirare i controlli di accesso; trattare dati aziendali su servizi personali non approvati.
- Condividere informazioni riservate solo con destinatari autorizzati e tramite canali e strumenti aziendali approvati; evitare app di messaggistica personali per documenti di lavoro.
7. Dispositivi aziendali e separazione privato/lavoro
- Un portatile e uno smartphone aziendali per persona, dedicati e gestiti centralmente tramite MDM; l'accesso a sistemi e dati avviene esclusivamente da questi dispositivi, mai da dispositivi privati.
- Uso solo professionale: niente uso personale, niente account privati, niente app fuori dal catalogo approvato; privilegi di amministratore limitati e concessi solo da IT.
- Cifratura di default: full-disk encryption su portatili (BitLocker/FileVault/LUKS), smartphone cifrato con blocco schermo obbligatorio (PIN/biometria).
- Secure-by-default: aggiornamenti automatici di sistema e applicazioni, antimalware attivo e aggiornato, firewall locale attivo, blocco automatico dello schermo dopo inattività, servizi non necessari disabilitati.
- Nessuna credenziale in chiaro sul dispositivo: password e chiavi vivono nel password manager aziendale (vedi Politica di Crittografia e Gestione delle Chiavi).
- MDM e controllo remoto: IT può applicare policy, distribuire aggiornamenti e, in caso di furto/smarrimento, eseguire blocco o cancellazione remota (wipe).
- Separazione privato/lavoro: i dati personali del collaboratore non risiedono sui dispositivi aziendali e i dati aziendali non risiedono sui dispositivi privati; niente sincronizzazione con cloud personali. Così, in caso di wipe remoto, non si perdono dati personali perché non devono esserci.
- Restituzione e fine rapporto: alla cessazione o riassegnazione il dispositivo è restituito, ripulito (wipe) e riconfigurato; gli accessi associati sono revocati e le chiavi ruotate.
8. Hardening del PC portatile
Passi minimi e obbligatori per configurare ogni portatile aziendale, indipendentemente dal sistema operativo:
- Cifratura del disco (obbligatoria) prima di salvare qualsiasi dato (BitLocker con TPM+PIN / FileVault / LUKS); chiave di recupero solo nel password manager aziendale.
- Account e privilegi: account standard per il lavoro quotidiano (non navigare né leggere email da account amministratore); account ospite/predefiniti rinominati o disabilitati.
- Blocco schermo automatico dopo massimo 5 minuti di inattività con password/biometria allo sblocco; blocco manuale lasciando la postazione.
- Firmware/UEFI: password al firmware ove possibile, Secure Boot abilitato, avvio da USB disabilitato se non necessario.
- Firewall e servizi: firewall locale attivo; condivisione file/stampanti, desktop remoto e servizi non usati disattivati.
- Antimalware attivo con protezione in tempo reale e aggiornamenti automatici.
- Aggiornamenti automatici di sistema e applicazioni abilitati.
- Backup: lavoro su repository e storage cloud aziendali (codice versionato in git, documenti sui drive aziendali), non solo in locale; si evita l'accumulo di dati riservati in locale e l'uso di supporti rimovibili non cifrati.
- Software: solo da fonti ufficiali e necessario al lavoro; rimosse applicazioni inutili ed estensioni browser non indispensabili.
- MDM: non rimuovere l'agente né eludere le policy applicate.
Verifiche di esito: disco cifrato con chiave nel password manager; blocco schermo ≤ 5 minuti; firewall e antimalware attivi con ultimo aggiornamento entro 7 giorni; nessun account amministratore usato per attività quotidiane.
9. Lavoro da remoto e mobilità
- Solo dispositivi aziendali e accesso sempre con MFA e SSO; le sessioni hanno timeout automatico.
- Reti non fidate: su Wi-Fi pubblici o di terzi usare sempre connessioni cifrate (HTTPS/TLS, VPN aziendale ove prevista); mai disattivare la cifratura per "far funzionare" un servizio.
- Privacy fisica dello schermo: in luoghi pubblici evitare la visibilità (shoulder surfing), usare filtri privacy quando possibile, bloccare lo schermo allontanandosi anche per pochi minuti.
- Asset fuori sede: dispositivi mai lasciati incustoditi in auto, mezzi o spazi pubblici; in viaggio sempre con sé o in luogo sicuro.
- Nessun dato sensibile in chiaro fuori dai sistemi gestiti: niente download su supporti non cifrati, stampe non necessarie o copie su servizi personali.
10. Posta elettronica e servizi aziendali
- Account aziendali, non personali: il lavoro si svolge solo con caselle e account forniti e amministrati dalla società; vietato usare account personali per attività lavorative.
- Controllo della società: l'azienda amministra creazione, configurazione, sospensione e cancellazione degli account (admin centralizzato, SSO), nel rispetto della normativa privacy e con il coinvolgimento del DPO per gli aspetti di protezione dei dati personali.
- Niente inoltro a caselle personali: vietato l'auto-inoltro o l'inoltro sistematico di email di lavoro verso indirizzi personali o esterni non autorizzati.
- MFA obbligatoria su email e su tutti i servizi; password robuste gestite nel password manager aziendale; SSO ove possibile per centralizzare controllo e revoche.
- Ciclo di vita degli account: onboarding con privilegi minimi necessari (least privilege), diritti rivisti periodicamente secondo il ruolo, offboarding con disattivazione e revoca tempestiva alla cessazione del rapporto (la casella resta sotto controllo della società).
11. Posta, phishing e segnalazione degli eventi
- Prudenza con allegati e link sospetti; verifica dell'identità del mittente prima di azioni sensibili (es. cambi di pagamento, invio credenziali).
- Segnalazione tempestiva al Responsabile IT/SGSI di tentativi di phishing, social engineering, anomalie o sospette compromissioni.
- Smarrimento o furto di un dispositivo o accesso anomalo va segnalato immediatamente al Responsabile IT: IT procede con blocco/wipe remoto via MDM e revoca/rotazione delle credenziali coinvolte. Le chiavi di accesso al cloud restano recuperabili grazie al key escrow controllato (vedi Politica di Crittografia e Gestione delle Chiavi), quindi lo smarrimento del dispositivo non causa perdita di accesso.
- La segnalazione consente la valutazione e, se necessario, la notifica secondo gli obblighi NIS2 (pre-allarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese al CSIRT Italia/ACN, ove l'Azienda risulti soggetto obbligato, art. 25 D.Lgs. 138/2024).
12. Uso sicuro delle piattaforme AI
- Solo strumenti approvati dal Resp. IT, protetti da MFA; eventuali accordi/DPA con il fornitore verificati da Resp. IT/DPO.
- Mai dati personali dei clienti nei prompt (nomi, email, contatti, dati contenuti nel SaaS) salvo accordo/DPA adeguato e minimizzazione.
- Mai segreti: password, chiavi API, token, certificati, stringhe di connessione o configurazioni di produzione restano nel gestore segreti, non nei prompt.
- Minimizza e anonimizza: sostituisci i dati identificativi con segnaposto (es. "CLIENTE_X"); condividi solo il minimo necessario.
- Codice sorgente: non caricare interi repository proprietari o codice contenente segreti; estrai solo lo snippet rilevante e ripulito.
- Verifica gli output: tratta le risposte come bozze da verificare per correttezza, sicurezza del codice e assenza di riferimenti inventati prima dell'uso in produzione o verso i clienti.
- Impostazioni privacy: dove possibile, disabilita l'uso dei tuoi dati per l'addestramento e usa i piani/impostazioni aziendali concordati.
- Nel dubbio non inviare e chiedi prima al Resp. IT. Se hai inviato per errore dati personali o segreti, contatta subito il Resp. IT (e il DPO per i dati personali): può configurare un incidente da valutare.
13. Controlli ISO collegati e riferimenti NIS2
A.5.10 (uso accettabile), A.5.12/A.5.13/A.5.14 (classificazione, etichettatura, trasferimento delle informazioni), A.5.17 (informazioni di autenticazione), A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.8.5 (autenticazione sicura), A.8.7 (protezione dai malware), A.8.9 (gestione della configurazione), A.8.10/A.8.12 (cancellazione delle informazioni, prevenzione della fuga di dati), A.8.24 (crittografia), A.5.23 (sicurezza nei servizi cloud). Cloud: ISO/IEC 27017/27018. Riferimenti NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui igiene informatica di base, crittografia, controllo accessi e formazione) e art.25 (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.
14. Registrazioni ed evidenze
Accettazione della Politica da parte del personale; schema di classificazione e inventario degli asset informativi con livello; inventario degli endpoint con stato di cifratura e aggiornamento; registro delle segnalazioni di eventi/incidenti; registro dei trattamenti (GDPR) ed evidenze di cancellazione sicura.
15. Riesame e versionamento
Approvata dall'Alta Direzione. Documento vivo, riesaminato almeno annualmente o a fronte di nuove minacce rilevanti, cambiamenti del parco dispositivi o adozione di nuovi strumenti (incl. AI). Versione tracciata nella piattaforma SGSI.