1. Scopo

Definire i criteri con cui Nuova Agile Technology srl impiega la crittografia per proteggere la riservatezza e l'integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro le chiavi crittografiche e i segreti applicativi durante l'intero ciclo di vita.

2. Ambito

Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token) e ai certificati TLS dei servizi esposti. Riguarda sia i servizi SaaS sia i prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.

3. Riferimenti

4. Ruoli e responsabilità

Il Responsabile IT e Sicurezza Simon Fattori definisce e gestisce gli algoritmi, le chiavi e il vault dei segreti. Il Responsabile SGSI Massimo Tagliavini verifica la conformità della Politica. Il DPO (consulente esterno) è consultato per la cifratura dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica.

5. Regole di crittografia

5.1 Dati in transito

5.2 Dati a riposo

5.3 Algoritmi ammessi

5.4 Gestione delle chiavi e dei segreti

5.5 Provider AI e dati

Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, minimizzate/anonimizzate per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.

6. Controlli ISO collegati e riferimenti NIS2

A.8.24 (Uso della crittografia), A.8.5 (Autenticazione sicura), A.5.33 (Protezione delle registrazioni). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse politiche e procedure relative all'uso della crittografia). Le ISO sono buone prassi, non obblighi di legge.

7. Registrazioni ed evidenze

Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault.

8. Riesame e versionamento

Approvata dal Responsabile SGSI. Revisione almeno annuale o all'emergere di nuove vulnerabilità crittografiche. Versione 1.0.