1. Scopo

Definire, in un unico documento "persone e strumenti", le regole con cui Nuova Agile Technology srl classifica le informazioni e usa in sicurezza dispositivi, account e servizi aziendali. L'azienda opera con modello Work-from-Anywhere senza sede fissa né perimetro fisico e interamente in cloud: il portatile è il principale punto di esposizione e va trattato come asset critico. La Politica copre classificazione delle informazioni, uso accettabile degli strumenti, dispositivi dedicati e separazione privato/lavoro, lavoro da remoto, posta e servizi aziendali, hardening degli endpoint e uso sicuro dell'AI.

2. Ambito

Si applica a tutto il personale (dipendenti e collaboratori esterni a P.IVA) che utilizza dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, gestionali, piattaforme AI), ovunque si trovi e con qualsiasi rete. Riguarda tutte le informazioni gestite dall'Azienda — codice sorgente, documentazione, dati dei servizi SaaS inclusi i dati personali dei clienti, credenziali e segreti, documenti amministrativi e contrattuali — indipendentemente da formato e supporto. Non essendoci server in sede, l'attenzione è sugli endpoint mobili e sull'uso responsabile dei servizi cloud.

3. Riferimenti

4. Ruoli e responsabilità

Il Responsabile IT e Sicurezza (Simon Fattori) configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware, firewall), gestisce MDM, MFA, SSO, account e revoche, e implementa le misure tecniche per livello di classificazione. Il Responsabile SGSI (Massimo Tagliavini) mantiene lo schema di classificazione e vigila sul rispetto della Politica. Il DPO (consulente esterno) presidia il corretto trattamento dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati e, come proprietario o utilizzatore dell'informazione, della sua corretta classificazione e gestione.

5. Classificazione delle informazioni

5.1 Schema di classificazione

LivelloDescrizioneEsempi
PubblicoDestinato alla diffusione, nessun impatto se divulgato.Materiale marketing, documentazione pubblica del prodotto
InternoUso interno; impatto limitato in caso di divulgazione non autorizzata.Procedure interne, comunicazioni di team
RiservatoSensibile aziendale o di terzi; impatto significativo se divulgato.Codice sorgente proprietario, contratti, dati clienti non personali
Strettamente riservatoMassima sensibilità; impatto grave (legale, reputazionale, sanzionatorio).Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti

5.2 Etichettatura e misure minime per livello

Documenti e repository riportano, ove pertinente, il livello di classificazione; i dati personali sono trattati come Strettamente riservati per impostazione predefinita.

5.3 Dati personali nel SaaS, conservazione e cancellazione sicura

6. Uso accettabile degli strumenti

7. Dispositivi aziendali e separazione privato/lavoro

8. Hardening del PC portatile

Passi minimi e obbligatori per configurare ogni portatile aziendale, indipendentemente dal sistema operativo:

  1. Cifratura del disco (obbligatoria) prima di salvare qualsiasi dato (BitLocker con TPM+PIN / FileVault / LUKS); chiave di recupero solo nel password manager aziendale.
  2. Account e privilegi: account standard per il lavoro quotidiano (non navigare né leggere email da account amministratore); account ospite/predefiniti rinominati o disabilitati.
  3. Blocco schermo automatico dopo massimo 5 minuti di inattività con password/biometria allo sblocco; blocco manuale lasciando la postazione.
  4. Firmware/UEFI: password al firmware ove possibile, Secure Boot abilitato, avvio da USB disabilitato se non necessario.
  5. Firewall e servizi: firewall locale attivo; condivisione file/stampanti, desktop remoto e servizi non usati disattivati.
  6. Antimalware attivo con protezione in tempo reale e aggiornamenti automatici.
  7. Aggiornamenti automatici di sistema e applicazioni abilitati.
  8. Backup: lavoro su repository e storage cloud aziendali (codice versionato in git, documenti sui drive aziendali), non solo in locale; si evita l'accumulo di dati riservati in locale e l'uso di supporti rimovibili non cifrati.
  9. Software: solo da fonti ufficiali e necessario al lavoro; rimosse applicazioni inutili ed estensioni browser non indispensabili.
  10. MDM: non rimuovere l'agente né eludere le policy applicate.

Verifiche di esito: disco cifrato con chiave nel password manager; blocco schermo ≤ 5 minuti; firewall e antimalware attivi con ultimo aggiornamento entro 7 giorni; nessun account amministratore usato per attività quotidiane.

9. Lavoro da remoto e mobilità

10. Posta elettronica e servizi aziendali

11. Posta, phishing e segnalazione degli eventi

12. Uso sicuro delle piattaforme AI

13. Controlli ISO collegati e riferimenti NIS2

A.5.10 (uso accettabile), A.5.12/A.5.13/A.5.14 (classificazione, etichettatura, trasferimento delle informazioni), A.5.17 (informazioni di autenticazione), A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.8.5 (autenticazione sicura), A.8.7 (protezione dai malware), A.8.9 (gestione della configurazione), A.8.10/A.8.12 (cancellazione delle informazioni, prevenzione della fuga di dati), A.8.24 (crittografia), A.5.23 (sicurezza nei servizi cloud). Cloud: ISO/IEC 27017/27018. Riferimenti NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, tra cui igiene informatica di base, crittografia, controllo accessi e formazione) e art.25 (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.

14. Registrazioni ed evidenze

Accettazione della Politica da parte del personale; schema di classificazione e inventario degli asset informativi con livello; inventario degli endpoint con stato di cifratura e aggiornamento; registro delle segnalazioni di eventi/incidenti; registro dei trattamenti (GDPR) ed evidenze di cancellazione sicura.

15. Riesame e versionamento

Approvata dall'Alta Direzione. Documento vivo, riesaminato almeno annualmente o a fronte di nuove minacce rilevanti, cambiamenti del parco dispositivi o adozione di nuovi strumenti (incl. AI). Versione tracciata nella piattaforma SGSI.