1. Scopo

Definire i passi operativi per assegnare e revocare in modo controllato accessi, dispositivi e credenziali quando una persona entra o esce da Nuova Agile Technology srl. L'obiettivo è dare a ciascuno solo ciò che serve (minimo privilegio) e revocare tutto tempestivamente all'uscita.

2. A chi si applica

Al Resp. IT/Sicurezza (esecutore principale), alla Direzione (autorizzazione) e a chiunque gestisca account o strumenti. Riguarda dipendenti e collaboratori esterni (P.IVA).

3. Prerequisiti

4. Passi operativi — Onboarding

  1. Crea l'identità. Apri l'account aziendale (posta + identità SSO se presente) con nome utente standard. Forza il cambio password al primo accesso e attiva l'MFA.
  2. Assegna gli accessi minimi. Concedi solo i servizi/ruoli richiesti per la mansione. Per i collaboratori esterni limita l'accesso ai soli progetti pertinenti e, se possibile, con scadenza.
  3. Prepara il dispositivo. Consegna il portatile configurato secondo l'Istruzione Hardening (disco cifrato, antimalware, blocco schermo) e registralo nell'inventario.
  4. Consegna credenziali e segreti. Le credenziali di servizio passano tramite password manager/gestore segreti condiviso, mai via email o chat.
  5. Formazione iniziale. Fai leggere e accettare le istruzioni operative chiave (MFA, phishing, uso AI, hardening) e il regolamento sull'uso degli strumenti. Registra l'avvenuta consapevolezza.
  6. Registra tutto. Annota nel registro accessi data, ruolo e servizi concessi.

4-bis. Passi operativi — Offboarding

  1. Disabilita subito gli accessi. Alla data di cessazione (o prima, se richiesto) disabilita l'account principale e revoca le sessioni attive; non limitarti a cambiare la password.
  2. Revoca su ogni servizio. Rimuovi l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM.
  3. Ruota i segreti condivisi. Cambia password, chiavi API e token a cui la persona aveva accesso. Questo vale specialmente per i collaboratori esterni.
  4. Recupera il dispositivo. Ritira il portatile, verifica la cifratura ed esegui il wipe sicuro prima di riassegnarlo. Se il dispositivo era personale, rimuovi dati e accessi aziendali.
  5. Trasferisci i dati. Riassegna repository, documenti e caselle condivise a un referente designato.
  6. Chiudi il registro. Annota data di revoca e segreti ruotati.

5. Verifiche e controlli di esito

6. In caso di problema

Per dubbi su quali accessi concedere/revocare, segreti non ruotabili o dispositivi non recuperati, contatta il Resp. IT/Sicurezza Simon Fattori. In caso di uscita conflittuale, dare priorità assoluta alla revoca immediata degli accessi.

7. Controlli ISO collegati

ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.1 (endpoint), A.6.3 (consapevolezza in fase di ingresso). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per controllo degli accessi e igiene informatica.

8. Versionamento

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.