1. Scopo
Definire i passi operativi per assegnare e revocare in modo controllato accessi, dispositivi e credenziali quando una persona entra o esce da Nuova Agile Technology srl. L'obiettivo è dare a ciascuno solo ciò che serve (minimo privilegio) e revocare tutto tempestivamente all'uscita.
2. A chi si applica
Al Resp. IT/Sicurezza (esecutore principale), alla Direzione (autorizzazione) e a chiunque gestisca account o strumenti. Riguarda dipendenti e collaboratori esterni (P.IVA).
3. Prerequisiti
- Richiesta formale di Direzione (Silvia Garretto) con ruolo, data inizio/fine e accessi necessari.
- Inventario asset e elenco servizi aziendali aggiornati.
- Password manager e gestore segreti aziendali.
4. Passi operativi — Onboarding
- Crea l'identità. Apri l'account aziendale (posta + identità SSO se presente) con nome utente standard. Forza il cambio password al primo accesso e attiva l'MFA.
- Assegna gli accessi minimi. Concedi solo i servizi/ruoli richiesti per la mansione. Per i collaboratori esterni limita l'accesso ai soli progetti pertinenti e, se possibile, con scadenza.
- Prepara il dispositivo. Consegna il portatile configurato secondo l'Istruzione Hardening (disco cifrato, antimalware, blocco schermo) e registralo nell'inventario.
- Consegna credenziali e segreti. Le credenziali di servizio passano tramite password manager/gestore segreti condiviso, mai via email o chat.
- Formazione iniziale. Fai leggere e accettare le istruzioni operative chiave (MFA, phishing, uso AI, hardening) e il regolamento sull'uso degli strumenti. Registra l'avvenuta consapevolezza.
- Registra tutto. Annota nel registro accessi data, ruolo e servizi concessi.
4-bis. Passi operativi — Offboarding
- Disabilita subito gli accessi. Alla data di cessazione (o prima, se richiesto) disabilita l'account principale e revoca le sessioni attive; non limitarti a cambiare la password.
- Revoca su ogni servizio. Rimuovi l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM.
- Ruota i segreti condivisi. Cambia password, chiavi API e token a cui la persona aveva accesso. Questo vale specialmente per i collaboratori esterni.
- Recupera il dispositivo. Ritira il portatile, verifica la cifratura ed esegui il wipe sicuro prima di riassegnarlo. Se il dispositivo era personale, rimuovi dati e accessi aziendali.
- Trasferisci i dati. Riassegna repository, documenti e caselle condivise a un referente designato.
- Chiudi il registro. Annota data di revoca e segreti ruotati.
5. Verifiche e controlli di esito
- Onboarding: login di prova con MFA riuscito; accessi limitati al necessario.
- Offboarding: tentativo di accesso con il vecchio account = negato su tutti i servizi; segreti condivisi ruotati; dispositivo recuperato.
- Revisione periodica (almeno semestrale) degli accessi attivi vs personale in forza.
6. In caso di problema
Per dubbi su quali accessi concedere/revocare, segreti non ruotabili o dispositivi non recuperati, contatta il Resp. IT/Sicurezza Simon Fattori. In caso di uscita conflittuale, dare priorità assoluta alla revoca immediata degli accessi.
7. Controlli ISO collegati
ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.1 (endpoint), A.6.3 (consapevolezza in fase di ingresso). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per controllo degli accessi e igiene informatica.
8. Versionamento
Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale.