[CLIENT] Nuova Agile: recepito modello SGSI agile / work-from-anywhere (5 doc pubblicati + scope + 4 rischi)

ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
DevEnv nis2-agile
2026-06-20 14:57:32 +02:00
co-authored by Claude Opus 4.8
parent 7b8a604739
commit 6ca78f9669
6 changed files with 265 additions and 0 deletions
+38
View File
@@ -0,0 +1,38 @@
<!--META|doc_type=linea_guida_agile|title=Linea Guida: Modello SGSI Agile e Lavoro da Qualsiasi Luogo (Work-from-Anywhere)|status=approved|version=1.0-->
<h2>Linea Guida: Modello SGSI Agile e Lavoro da Qualsiasi Luogo</h2>
<h3>1. Scopo</h3>
<p>Definire l'impostazione del Sistema di Gestione della Sicurezza delle Informazioni (SGSI) di <strong>Nuova Agile Technology srl</strong> secondo un approccio <strong>agile/lean</strong>, coerente con un'azienda cloud-native senza sede fisica. Questa Linea Guida orienta tutti gli altri documenti del SGSI.</p>
<h3>2. Ambito</h3>
<p>L'ambito SGSI copre lo sviluppo software (licenze on-premise e SaaS), i dati dei clienti e le credenziali aziendali, trattati su <strong>servizi esclusivamente cloud</strong> (Aruba in Italia, Hetzner in UE, piattaforme AI). <strong>Non esiste un perimetro fisico aziendale</strong>: niente server in sede, niente data center proprietario. L'ambito si definisce sui <em>dati, gli account e i dispositivi</em>, non sui luoghi.</p>
<h3>3. Principi dell'approccio agile/lean</h3>
<ul>
<li><strong>Scope stretto</strong>: si protegge ciò che conta (codice, dati clienti, credenziali cloud), senza estendere controlli a perimetri inesistenti.</li>
<li><strong>Documentazione minima e viva</strong>: regole brevi e pratiche, aggiornate spesso; niente burocrazia. Ogni documento è uno strumento operativo, non un adempimento.</li>
<li><strong>Responsabilità condivisa col cloud</strong>: la sicurezza fisica dei data center e gran parte dell'infrastruttura sono responsabilità di Aruba/Hetzner; noi ci occupiamo di account, accessi, configurazioni, dati e dispositivi (controllo A.5.23 sicurezza nei servizi cloud, 27017/27018).</li>
<li><strong>Secure-by-default</strong>: MFA ovunque, cifratura di default, SSO, account aziendali gestiti centralmente.</li>
<li><strong>Evidenze automatizzate</strong>: la piattaforma SGSI registra controlli periodici e audit; si privilegiano prove generate dal sistema rispetto a registri manuali.</li>
</ul>
<h3>4. Il modello Work-from-Anywhere</h3>
<p>Il luogo di lavoro può essere <strong>qualsiasi</strong>: casa, coworking, viaggio, all'aperto. La sicurezza non dipende dal luogo ma dal modo di lavorare:</p>
<ul>
<li>Ogni collaboratore usa <strong>un portatile e uno smartphone aziendali dedicati</strong>, cifrati e gestiti (MDM), con <strong>separazione netta tra strumenti privati e di lavoro</strong>.</li>
<li><strong>Posta e servizi sono aziendali</strong>, amministrati dalla società: niente account personali per il lavoro.</li>
<li>Le <strong>chiavi/credenziali di accesso al cloud</strong> hanno copie di sicurezza controllate (key escrow cifrato), così lo smarrimento di un dispositivo non causa perdita di accesso.</li>
</ul>
<h3>5. Come si applicano gli altri documenti</h3>
<p>La <strong>Politica di Lavoro da Remoto e Mobilità (33)</strong> regola il comportamento da qualsiasi luogo; la <strong>Politica sui Dispositivi (34)</strong> regola portatili e smartphone; la <strong>Politica di Posta e Servizi (35)</strong> regola account ed email; la <strong>Procedura Chiavi Cloud (36)</strong> regola la custodia delle credenziali. Tutti discendono dai principi qui esposti.</p>
<h3>6. Ruoli</h3>
<p>Vedi organigramma SGSI. <strong>Direzione/Presidente</strong>: Silvia Garretto. <strong>RSGSI</strong>: Massimo Tagliavini. <strong>Responsabile IT e Sicurezza</strong>: Simon Fattori. <strong>DPO</strong>: consulente esterno.</p>
<h3>7. Controlli ISO e riferimenti NIS2</h3>
<p>Controlli collegati: A.6.7, A.7.9, A.8.1, A.5.10, A.5.23 (ISO/IEC 27001:2022; 27017/27018). NIS2 (D.Lgs. 138/2024): art.23 (governance), art.24 (misure di gestione del rischio). ISO è buona prassi, non obbligo di legge.</p>
<h3>8. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
+36
View File
@@ -0,0 +1,36 @@
<!--META|doc_type=politica_remoto|title=Politica di Lavoro da Remoto e Mobilità|status=approved|version=1.0-->
<h2>Politica di Lavoro da Remoto e Mobilità</h2>
<h3>1. Scopo</h3>
<p>Stabilire le regole per lavorare in sicurezza da <strong>qualsiasi luogo</strong> (casa, coworking, viaggio, all'aperto), poiché Nuova Agile Technology srl opera con modello Work-from-Anywhere e <strong>senza sede fissa né perimetro fisico</strong>.</p>
<h3>2. Ambito</h3>
<p>Si applica a tutti i collaboratori (dipendenti e P.IVA esterne) quando accedono a dati, codice o servizi aziendali, ovunque si trovino e con qualsiasi rete.</p>
<h3>3. Regole di lavoro da remoto</h3>
<ul>
<li><strong>Solo dispositivi aziendali</strong>: l'accesso a sistemi e dati avviene esclusivamente dal portatile e dallo smartphone aziendali (vedi Politica 34). Niente dispositivi privati per il lavoro.</li>
<li><strong>Accesso sempre con MFA e SSO</strong>: ogni servizio cloud richiede autenticazione a più fattori; le sessioni hanno timeout automatico.</li>
<li><strong>Reti non fidate</strong>: su Wi-Fi pubblici o di terzi usare sempre connessioni cifrate (HTTPS/TLS, eventuale VPN aziendale). Mai disattivare la cifratura.</li>
<li><strong>Schermo e privacy fisica</strong>: in luoghi pubblici evitare la visibilità dello schermo (shoulder surfing); usare filtri privacy quando possibile; bloccare lo schermo allontanandosi (anche per pochi minuti).</li>
<li><strong>Asset fuori sede</strong>: non lasciare dispositivi incustoditi in auto, mezzi o spazi pubblici; in viaggio tenerli sempre con sé o in luogo sicuro.</li>
<li><strong>Nessun dato sensibile in chiaro fuori dai sistemi gestiti</strong>: niente download su supporti non cifrati, niente stampe non necessarie, niente copie su servizi personali.</li>
<li><strong>Trasferimento informazioni</strong>: condividere dati solo tramite canali e strumenti aziendali approvati; evitare app di messaggistica personali per documenti di lavoro.</li>
</ul>
<h3>4. Furto, smarrimento o sospetta compromissione</h3>
<ul>
<li>Segnalare <strong>immediatamente</strong> al Responsabile IT e Sicurezza (Simon Fattori) lo smarrimento o furto di un dispositivo o un accesso anomalo.</li>
<li>IT procede con <strong>blocco/wipe remoto</strong> via MDM e revoca/rotazione delle credenziali coinvolte.</li>
<li>Le chiavi di accesso al cloud restano recuperabili grazie al key escrow controllato (vedi Procedura 36), quindi lo smarrimento del dispositivo non causa perdita di accesso.</li>
</ul>
<h3>5. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): configura MFA/MDM, gestisce incidenti e wipe remoto. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sull'applicazione. <strong>Collaboratori</strong>: rispettano la politica e segnalano gli incidenti. <strong>Direzione</strong> (Silvia Garretto): approva e sostiene la politica.</p>
<h3>6. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.5.14 (trasferimento informazioni), A.8.5 (autenticazione sicura). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica, controllo accessi); incidenti rilevanti notificati al CSIRT Italia ai sensi dell'art.25.</p>
<h3>7. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
+39
View File
@@ -0,0 +1,39 @@
<!--META|doc_type=politica_dispositivi|title=Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro|status=approved|version=1.0-->
<h2>Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro</h2>
<h3>1. Scopo</h3>
<p>Definire come sono configurati, usati e protetti i dispositivi aziendali, garantendo una <strong>separazione netta tra strumenti privati e di lavoro</strong> in un modello senza sede fisica.</p>
<h3>2. Ambito</h3>
<p>Si applica a <strong>portatili e smartphone aziendali dedicati</strong> assegnati a ciascun collaboratore (dipendenti e P.IVA esterne), usati per accedere a dati, codice e servizi aziendali.</p>
<h3>3. Regole sui dispositivi</h3>
<ul>
<li><strong>Un portatile e uno smartphone aziendali per persona</strong>, dedicati e gestiti centralmente tramite <strong>MDM</strong>.</li>
<li><strong>Uso solo professionale</strong>: i dispositivi aziendali si usano <strong>esclusivamente per il lavoro</strong>. Niente uso personale, niente account privati, niente app non necessarie installate fuori dal catalogo approvato.</li>
<li><strong>Cifratura di default</strong>: disco e storage cifrati (full-disk encryption); smartphone cifrato e con blocco schermo obbligatorio (PIN/biometria).</li>
<li><strong>Secure-by-default</strong>: aggiornamenti automatici di sistema e applicazioni, antimalware attivo, firewall locale, blocco schermo dopo inattività.</li>
<li><strong>MDM e controllo remoto</strong>: IT può applicare policy, distribuire aggiornamenti e in caso di furto/smarrimento eseguire <strong>blocco o cancellazione remota (wipe)</strong>.</li>
<li><strong>Nessuna credenziale in chiaro sul dispositivo</strong>: password e chiavi vivono nel password manager aziendale; nessun file di credenziali in chiaro sul portatile (vedi Procedura 36).</li>
<li><strong>Nessun software non autorizzato</strong>: niente installazioni arbitrarie; le privilegi di amministratore sono limitati e concessi da IT.</li>
</ul>
<h3>4. Separazione privato/lavoro</h3>
<ul>
<li>I dati personali del collaboratore <strong>non risiedono</strong> sui dispositivi aziendali; i dati aziendali <strong>non risiedono</strong> sui dispositivi privati.</li>
<li>Niente sincronizzazione con cloud personali (Drive/iCloud personali, foto, backup privati).</li>
<li>Questa separazione tutela sia l'azienda sia la privacy del collaboratore: in caso di wipe remoto non si perdono dati personali, perché non devono esserci.</li>
</ul>
<h3>5. Restituzione e fine rapporto</h3>
<p>Alla cessazione del rapporto o riassegnazione, il dispositivo è restituito, ripulito (wipe) e riconfigurato; gli accessi associati sono revocati e le chiavi ruotate.</p>
<h3>6. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): gestisce MDM, cifratura, wipe e catalogo software. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sulla conformità. <strong>Collaboratori</strong>: usano i dispositivi solo per il lavoro e segnalano anomalie. <strong>Direzione</strong> (Silvia Garretto): approva la politica.</p>
<h3>7. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.8.1 (dispositivi endpoint), A.7.9 (asset fuori sede), A.5.10 (uso accettabile di informazioni e asset), A.8.24 (crittografia). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica di base, crittografia).</p>
<h3>8. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
+39
View File
@@ -0,0 +1,39 @@
<!--META|doc_type=politica_posta|title=Politica di Posta Elettronica e Servizi Aziendali|status=approved|version=1.0-->
<h2>Politica di Posta Elettronica e Servizi Aziendali</h2>
<h3>1. Scopo</h3>
<p>Stabilire che <strong>posta elettronica e servizi sono aziendali</strong>, amministrati e controllati dalla società, e definire le regole d'uso degli account in un modello senza sede fisica.</p>
<h3>2. Ambito</h3>
<p>Si applica a tutte le caselle email, agli account dei servizi cloud (Aruba, Hetzner, piattaforme AI, repository, gestionali) e a ogni identità digitale usata per il lavoro da parte di dipendenti e P.IVA esterne.</p>
<h3>3. Regole su posta e servizi</h3>
<ul>
<li><strong>Account aziendali, non personali</strong>: il lavoro si svolge solo con caselle e account forniti e amministrati dalla società. <strong>Vietato usare account personali</strong> per attività lavorative.</li>
<li><strong>Controllo della società</strong>: l'azienda amministra creazione, configurazione, sospensione e cancellazione degli account, con tutte le autorizzazioni di gestione (admin centralizzato, SSO).</li>
<li><strong>Niente inoltro a caselle personali</strong>: è vietato l'auto-inoltro o l'inoltro manuale sistematico di email di lavoro verso indirizzi personali o esterni non autorizzati.</li>
<li><strong>MFA obbligatoria</strong> su email e su tutti i servizi; password robuste gestite nel password manager aziendale (vedi Procedura 36).</li>
<li><strong>SSO ove possibile</strong>: accesso ai servizi tramite Single Sign-On per centralizzare controllo e revoche.</li>
<li><strong>Uso appropriato</strong>: la posta aziendale serve per scopi professionali; evitare contenuti personali, iscrizioni private o uso improprio.</li>
<li><strong>Trasferimento informazioni</strong>: condividere dati riservati solo con destinatari autorizzati e tramite canali approvati; attenzione a phishing e mittenti non verificati.</li>
</ul>
<h3>4. Gestione del ciclo di vita degli account</h3>
<ul>
<li><strong>Onboarding</strong>: IT crea gli account con i privilegi minimi necessari (least privilege).</li>
<li><strong>Variazioni</strong>: i diritti di accesso seguono il ruolo e sono rivisti periodicamente.</li>
<li><strong>Offboarding</strong>: alla cessazione del rapporto gli account sono disattivati e le credenziali revocate tempestivamente; la casella resta sotto controllo della società.</li>
</ul>
<h3>5. Privacy e DPO</h3>
<p>Il controllo degli account è finalizzato alla sicurezza e alla continuità del servizio, nel rispetto della normativa privacy; il <strong>DPO (consulente esterno)</strong> è coinvolto per gli aspetti di protezione dei dati personali.</p>
<h3>6. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): amministra account, MFA, SSO e revoche. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sull'applicazione. <strong>DPO</strong>: presidia la conformità privacy. <strong>Direzione</strong> (Silvia Garretto): approva la politica.</p>
<h3>7. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.5.10 (uso accettabile), A.5.14 (trasferimento informazioni), A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (controllo degli accessi, igiene informatica).</p>
<h3>8. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
+44
View File
@@ -0,0 +1,44 @@
<!--META|doc_type=procedura_chiavi_cloud|title=Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud|status=approved|version=1.0-->
<h2>Procedura di Custodia e Backup delle Chiavi di Accesso al Cloud</h2>
<h3>1. Scopo</h3>
<p>Definire come custodire e copiare in sicurezza le <strong>chiavi e credenziali di accesso ai servizi cloud</strong>, affinché lo smarrimento dell'unico dispositivo <strong>non causi mai la perdita di accesso</strong> ai servizi, senza creare nuovi rischi di esposizione.</p>
<h3>2. Ambito</h3>
<p>Si applica a password, chiavi API, chiavi SSH, token, certificati e codici di recupero MFA relativi ai servizi cloud aziendali (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione).</p>
<h3>3. Principi (key escrow controllato)</h3>
<ul>
<li><strong>Copia di sicurezza obbligatoria</strong>: ogni chiave critica ha una copia di backup; perdere un dispositivo non deve significare perdere l'accesso.</li>
<li><strong>Sempre cifrate</strong>: le copie sono cifrate; <strong>mai in chiaro</strong> e mai conservate sul portatile o su file locali non protetti.</li>
<li><strong>Custodia centralizzata</strong>: le credenziali vivono in un <strong>gestore di segreti / password manager aziendale</strong> (cassaforte digitale), non in fogli, email o note personali.</li>
<li><strong>Accesso ristretto e tracciato</strong>: solo persone autorizzate accedono; ogni accesso è registrato (audit log).</li>
<li><strong>Recupero a doppia autorizzazione</strong>: il recupero o l'estrazione di chiavi critiche richiede l'<strong>approvazione di due persone</strong> (es. Responsabile IT + RSGSI), per evitare abusi.</li>
</ul>
<h3>4. Procedura operativa</h3>
<ol>
<li><strong>Generazione</strong>: alla creazione di una chiave/credenziale, registrarla subito nel password manager aziendale con etichetta del servizio e proprietario.</li>
<li><strong>Backup dei codici MFA</strong>: salvare i codici di recupero MFA nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.</li>
<li><strong>Backup periodico</strong>: la cassaforte digitale è inclusa nei backup cifrati; verificare periodicamente che le copie siano integre e ripristinabili.</li>
<li><strong>Recupero</strong>: in caso di smarrimento dispositivo, il collaboratore richiede l'accesso; due autorizzatori approvano; le chiavi necessarie sono rese disponibili in modo sicuro.</li>
<li><strong>Rotazione post-incidente</strong>: dopo furto/smarrimento o sospetta compromissione, ruotare (rigenerare) le credenziali coinvolte e aggiornare la cassaforte.</li>
<li><strong>Dismissione</strong>: alla cessazione del rapporto, revocare gli accessi del collaboratore e trasferire/ruotare le chiavi di sua competenza.</li>
</ol>
<h3>5. Divieti</h3>
<ul>
<li>Niente credenziali in chiaro su portatile, repository, email, chat o note personali.</li>
<li>Niente condivisione di password fuori dal gestore di segreti.</li>
<li>Niente backup delle chiavi su cloud personali o supporti non cifrati.</li>
</ul>
<h3>6. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): gestisce il password manager, gli accessi e la rotazione; primo autorizzatore al recupero. <strong>RSGSI</strong> (Massimo Tagliavini): secondo autorizzatore e vigilanza. <strong>Collaboratori</strong>: registrano e proteggono le proprie credenziali. <strong>Direzione</strong> (Silvia Garretto): approva la procedura.</p>
<h3>7. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.5.17 (informazioni di autenticazione), A.8.24 (crittografia), A.8.13 (backup), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (crittografia, controllo accessi, continuità).</p>
<h3>8. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>