[CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
6ca78f9669
commit
c05520c7da
@@ -0,0 +1,124 @@
|
||||
<!--META|doc_type=politica_uso_dispositivi|title=Politica di Uso Accettabile, Dispositivi e Lavoro da Remoto|status=approved|version=2.0-->
|
||||
|
||||
<h2>1. Scopo</h2>
|
||||
<p>Definire, in un unico documento "persone e strumenti", le regole con cui <strong>Nuova Agile Technology srl</strong> classifica le informazioni e usa in sicurezza dispositivi, account e servizi aziendali. L'azienda opera con modello <strong>Work-from-Anywhere senza sede fissa né perimetro fisico</strong> e interamente in cloud: il portatile è il principale punto di esposizione e va trattato come asset critico. La Politica copre classificazione delle informazioni, uso accettabile degli strumenti, dispositivi dedicati e separazione privato/lavoro, lavoro da remoto, posta e servizi aziendali, hardening degli endpoint e uso sicuro dell'AI.</p>
|
||||
|
||||
<h2>2. Ambito</h2>
|
||||
<p>Si applica a tutto il personale (dipendenti e collaboratori esterni a P.IVA) che utilizza dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, gestionali, piattaforme AI), ovunque si trovi e con qualsiasi rete. Riguarda tutte le informazioni gestite dall'Azienda — codice sorgente, documentazione, dati dei servizi SaaS inclusi i dati personali dei clienti, credenziali e segreti, documenti amministrativi e contrattuali — indipendentemente da formato e supporto. Non essendoci server in sede, l'attenzione è sugli <strong>endpoint mobili</strong> e sull'uso responsabile dei servizi cloud.</p>
|
||||
|
||||
<h2>3. Riferimenti</h2>
|
||||
<ul>
|
||||
<li>ISO/IEC 27001:2022 Annex A: A.5.10, A.5.12, A.5.13, A.5.14, A.5.17, A.6.7, A.7.9, A.8.1, A.8.5, A.8.7, A.8.9, A.8.10, A.8.12, A.8.24, A.5.23.</li>
|
||||
<li>ISO/IEC 27018:2019 (protezione dei dati personali nel cloud); ISO/IEC 27017:2015 (servizi cloud).</li>
|
||||
<li>GDPR; Direttiva NIS2 / D.Lgs. 138/2024.</li>
|
||||
<li>Politica per la Sicurezza delle Informazioni; Politica di Controllo degli Accessi; Politica di Crittografia e Gestione delle Chiavi.</li>
|
||||
</ul>
|
||||
|
||||
<h2>4. Ruoli e responsabilità</h2>
|
||||
<p>Il <strong>Responsabile IT e Sicurezza (Simon Fattori)</strong> configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware, firewall), gestisce MDM, MFA, SSO, account e revoche, e implementa le misure tecniche per livello di classificazione. Il <strong>Responsabile SGSI (Massimo Tagliavini)</strong> mantiene lo schema di classificazione e vigila sul rispetto della Politica. Il <strong>DPO (consulente esterno)</strong> presidia il corretto trattamento dei dati personali. L'<strong>Alta Direzione (Silvia Garretto)</strong> approva la Politica. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati e, come proprietario o utilizzatore dell'informazione, della sua corretta classificazione e gestione.</p>
|
||||
|
||||
<h2>5. Classificazione delle informazioni</h2>
|
||||
<h3>5.1 Schema di classificazione</h3>
|
||||
<table>
|
||||
<tr><th>Livello</th><th>Descrizione</th><th>Esempi</th></tr>
|
||||
<tr><td><strong>Pubblico</strong></td><td>Destinato alla diffusione, nessun impatto se divulgato.</td><td>Materiale marketing, documentazione pubblica del prodotto</td></tr>
|
||||
<tr><td><strong>Interno</strong></td><td>Uso interno; impatto limitato in caso di divulgazione non autorizzata.</td><td>Procedure interne, comunicazioni di team</td></tr>
|
||||
<tr><td><strong>Riservato</strong></td><td>Sensibile aziendale o di terzi; impatto significativo se divulgato.</td><td>Codice sorgente proprietario, contratti, dati clienti non personali</td></tr>
|
||||
<tr><td><strong>Strettamente riservato</strong></td><td>Massima sensibilità; impatto grave (legale, reputazionale, sanzionatorio).</td><td>Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti</td></tr>
|
||||
</table>
|
||||
<h3>5.2 Etichettatura e misure minime per livello</h3>
|
||||
<p>Documenti e repository riportano, ove pertinente, il livello di classificazione; i dati personali sono trattati come <strong>Strettamente riservati</strong> per impostazione predefinita.</p>
|
||||
<ul>
|
||||
<li><strong>Pubblico</strong>: nessuna restrizione di accesso particolare; verifica di accuratezza prima della pubblicazione.</li>
|
||||
<li><strong>Interno</strong>: accesso limitato al personale; non condividere all'esterno senza autorizzazione.</li>
|
||||
<li><strong>Riservato</strong>: accesso su base need-to-know; trasmissione cifrata; conservazione nei sistemi aziendali autorizzati; divieto di copia su supporti non controllati.</li>
|
||||
<li><strong>Strettamente riservato</strong>: cifratura obbligatoria a riposo e in transito; accesso con MFA e minimo privilegio; tracciabilità degli accessi; divieto di trasmissione a piattaforme AI senza minimizzazione/anonimizzazione; nessuna conservazione su supporti personali.</li>
|
||||
</ul>
|
||||
<h3>5.3 Dati personali nel SaaS, conservazione e cancellazione sicura</h3>
|
||||
<ul>
|
||||
<li>Trattamento secondo le istruzioni documentate dei clienti (in qualità di responsabile del trattamento), con isolamento per tenant; minimizzazione e limitazione della conservazione; supporto ai diritti degli interessati e alle richieste di cancellazione (ISO 27018 / GDPR).</li>
|
||||
<li>I periodi di conservazione sono definiti per categoria e in base a obblighi legali e contrattuali.</li>
|
||||
<li>La cancellazione avviene in modo sicuro (cancellazione logica irreversibile nei sistemi cloud, distruzione delle copie); per i PC portatili la dismissione prevede wipe sicuro o riformattazione con disco già cifrato.</li>
|
||||
</ul>
|
||||
|
||||
<h2>6. Uso accettabile degli strumenti</h2>
|
||||
<ul>
|
||||
<li>Gli strumenti aziendali sono destinati prevalentemente a finalità professionali; un uso personale limitato e ragionevole è tollerato se non compromette sicurezza e produttività.</li>
|
||||
<li>È <strong>vietato</strong>: installare software non autorizzato o da fonti non attendibili; disattivare le misure di sicurezza (cifratura, antimalware, aggiornamenti); condividere credenziali; aggirare i controlli di accesso; trattare dati aziendali su servizi personali non approvati.</li>
|
||||
<li>Condividere informazioni riservate solo con destinatari autorizzati e tramite canali e strumenti aziendali approvati; evitare app di messaggistica personali per documenti di lavoro.</li>
|
||||
</ul>
|
||||
|
||||
<h2>7. Dispositivi aziendali e separazione privato/lavoro</h2>
|
||||
<ul>
|
||||
<li><strong>Un portatile e uno smartphone aziendali per persona</strong>, dedicati e gestiti centralmente tramite <strong>MDM</strong>; l'accesso a sistemi e dati avviene esclusivamente da questi dispositivi, mai da dispositivi privati.</li>
|
||||
<li><strong>Uso solo professionale</strong>: niente uso personale, niente account privati, niente app fuori dal catalogo approvato; privilegi di amministratore limitati e concessi solo da IT.</li>
|
||||
<li><strong>Cifratura di default</strong>: full-disk encryption su portatili (BitLocker/FileVault/LUKS), smartphone cifrato con blocco schermo obbligatorio (PIN/biometria).</li>
|
||||
<li><strong>Secure-by-default</strong>: aggiornamenti automatici di sistema e applicazioni, antimalware attivo e aggiornato, firewall locale attivo, blocco automatico dello schermo dopo inattività, servizi non necessari disabilitati.</li>
|
||||
<li><strong>Nessuna credenziale in chiaro sul dispositivo</strong>: password e chiavi vivono nel password manager aziendale (vedi Politica di Crittografia e Gestione delle Chiavi).</li>
|
||||
<li><strong>MDM e controllo remoto</strong>: IT può applicare policy, distribuire aggiornamenti e, in caso di furto/smarrimento, eseguire blocco o cancellazione remota (wipe).</li>
|
||||
<li><strong>Separazione privato/lavoro</strong>: i dati personali del collaboratore non risiedono sui dispositivi aziendali e i dati aziendali non risiedono sui dispositivi privati; niente sincronizzazione con cloud personali. Così, in caso di wipe remoto, non si perdono dati personali perché non devono esserci.</li>
|
||||
<li><strong>Restituzione e fine rapporto</strong>: alla cessazione o riassegnazione il dispositivo è restituito, ripulito (wipe) e riconfigurato; gli accessi associati sono revocati e le chiavi ruotate.</li>
|
||||
</ul>
|
||||
|
||||
<h2>8. Hardening del PC portatile</h2>
|
||||
<p>Passi minimi e obbligatori per configurare ogni portatile aziendale, indipendentemente dal sistema operativo:</p>
|
||||
<ol>
|
||||
<li><strong>Cifratura del disco (obbligatoria)</strong> prima di salvare qualsiasi dato (BitLocker con TPM+PIN / FileVault / LUKS); chiave di recupero solo nel password manager aziendale.</li>
|
||||
<li><strong>Account e privilegi</strong>: account standard per il lavoro quotidiano (non navigare né leggere email da account amministratore); account ospite/predefiniti rinominati o disabilitati.</li>
|
||||
<li><strong>Blocco schermo</strong> automatico dopo massimo 5 minuti di inattività con password/biometria allo sblocco; blocco manuale lasciando la postazione.</li>
|
||||
<li><strong>Firmware/UEFI</strong>: password al firmware ove possibile, Secure Boot abilitato, avvio da USB disabilitato se non necessario.</li>
|
||||
<li><strong>Firewall e servizi</strong>: firewall locale attivo; condivisione file/stampanti, desktop remoto e servizi non usati disattivati.</li>
|
||||
<li><strong>Antimalware</strong> attivo con protezione in tempo reale e aggiornamenti automatici.</li>
|
||||
<li><strong>Aggiornamenti</strong> automatici di sistema e applicazioni abilitati.</li>
|
||||
<li><strong>Backup</strong>: lavoro su repository e storage cloud aziendali (codice versionato in git, documenti sui drive aziendali), non solo in locale; si evita l'accumulo di dati riservati in locale e l'uso di supporti rimovibili non cifrati.</li>
|
||||
<li><strong>Software</strong>: solo da fonti ufficiali e necessario al lavoro; rimosse applicazioni inutili ed estensioni browser non indispensabili.</li>
|
||||
<li><strong>MDM</strong>: non rimuovere l'agente né eludere le policy applicate.</li>
|
||||
</ol>
|
||||
<p><strong>Verifiche di esito</strong>: disco cifrato con chiave nel password manager; blocco schermo ≤ 5 minuti; firewall e antimalware attivi con ultimo aggiornamento entro 7 giorni; nessun account amministratore usato per attività quotidiane.</p>
|
||||
|
||||
<h2>9. Lavoro da remoto e mobilità</h2>
|
||||
<ul>
|
||||
<li><strong>Solo dispositivi aziendali</strong> e accesso sempre con <strong>MFA e SSO</strong>; le sessioni hanno timeout automatico.</li>
|
||||
<li><strong>Reti non fidate</strong>: su Wi-Fi pubblici o di terzi usare sempre connessioni cifrate (HTTPS/TLS, VPN aziendale ove prevista); mai disattivare la cifratura per "far funzionare" un servizio.</li>
|
||||
<li><strong>Privacy fisica dello schermo</strong>: in luoghi pubblici evitare la visibilità (shoulder surfing), usare filtri privacy quando possibile, bloccare lo schermo allontanandosi anche per pochi minuti.</li>
|
||||
<li><strong>Asset fuori sede</strong>: dispositivi mai lasciati incustoditi in auto, mezzi o spazi pubblici; in viaggio sempre con sé o in luogo sicuro.</li>
|
||||
<li><strong>Nessun dato sensibile in chiaro fuori dai sistemi gestiti</strong>: niente download su supporti non cifrati, stampe non necessarie o copie su servizi personali.</li>
|
||||
</ul>
|
||||
|
||||
<h2>10. Posta elettronica e servizi aziendali</h2>
|
||||
<ul>
|
||||
<li><strong>Account aziendali, non personali</strong>: il lavoro si svolge solo con caselle e account forniti e amministrati dalla società; vietato usare account personali per attività lavorative.</li>
|
||||
<li><strong>Controllo della società</strong>: l'azienda amministra creazione, configurazione, sospensione e cancellazione degli account (admin centralizzato, SSO), nel rispetto della normativa privacy e con il coinvolgimento del DPO per gli aspetti di protezione dei dati personali.</li>
|
||||
<li><strong>Niente inoltro a caselle personali</strong>: vietato l'auto-inoltro o l'inoltro sistematico di email di lavoro verso indirizzi personali o esterni non autorizzati.</li>
|
||||
<li><strong>MFA obbligatoria</strong> su email e su tutti i servizi; password robuste gestite nel password manager aziendale; <strong>SSO ove possibile</strong> per centralizzare controllo e revoche.</li>
|
||||
<li><strong>Ciclo di vita degli account</strong>: onboarding con privilegi minimi necessari (least privilege), diritti rivisti periodicamente secondo il ruolo, offboarding con disattivazione e revoca tempestiva alla cessazione del rapporto (la casella resta sotto controllo della società).</li>
|
||||
</ul>
|
||||
|
||||
<h2>11. Posta, phishing e segnalazione degli eventi</h2>
|
||||
<ul>
|
||||
<li>Prudenza con allegati e link sospetti; verifica dell'identità del mittente prima di azioni sensibili (es. cambi di pagamento, invio credenziali).</li>
|
||||
<li>Segnalazione tempestiva al Responsabile IT/SGSI di tentativi di phishing, social engineering, anomalie o sospette compromissioni.</li>
|
||||
<li>Smarrimento o furto di un dispositivo o accesso anomalo va segnalato <strong>immediatamente</strong> al Responsabile IT: IT procede con blocco/wipe remoto via MDM e revoca/rotazione delle credenziali coinvolte. Le chiavi di accesso al cloud restano recuperabili grazie al key escrow controllato (vedi Politica di Crittografia e Gestione delle Chiavi), quindi lo smarrimento del dispositivo non causa perdita di accesso.</li>
|
||||
<li>La segnalazione consente la valutazione e, se necessario, la notifica secondo gli obblighi NIS2 (pre-allarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese al CSIRT Italia/ACN, ove l'Azienda risulti soggetto obbligato, art. 25 D.Lgs. 138/2024).</li>
|
||||
</ul>
|
||||
|
||||
<h2>12. Uso sicuro delle piattaforme AI</h2>
|
||||
<ul>
|
||||
<li><strong>Solo strumenti approvati</strong> dal Resp. IT, protetti da MFA; eventuali accordi/DPA con il fornitore verificati da Resp. IT/DPO.</li>
|
||||
<li><strong>Mai dati personali dei clienti</strong> nei prompt (nomi, email, contatti, dati contenuti nel SaaS) salvo accordo/DPA adeguato e minimizzazione.</li>
|
||||
<li><strong>Mai segreti</strong>: password, chiavi API, token, certificati, stringhe di connessione o configurazioni di produzione restano nel gestore segreti, non nei prompt.</li>
|
||||
<li><strong>Minimizza e anonimizza</strong>: sostituisci i dati identificativi con segnaposto (es. "CLIENTE_X"); condividi solo il minimo necessario.</li>
|
||||
<li><strong>Codice sorgente</strong>: non caricare interi repository proprietari o codice contenente segreti; estrai solo lo snippet rilevante e ripulito.</li>
|
||||
<li><strong>Verifica gli output</strong>: tratta le risposte come bozze da verificare per correttezza, sicurezza del codice e assenza di riferimenti inventati prima dell'uso in produzione o verso i clienti.</li>
|
||||
<li><strong>Impostazioni privacy</strong>: dove possibile, disabilita l'uso dei tuoi dati per l'addestramento e usa i piani/impostazioni aziendali concordati.</li>
|
||||
<li><strong>Nel dubbio non inviare</strong> e chiedi prima al Resp. IT. Se hai inviato per errore dati personali o segreti, contatta subito il Resp. IT (e il DPO per i dati personali): può configurare un incidente da valutare.</li>
|
||||
</ul>
|
||||
|
||||
<h2>13. Controlli ISO collegati e riferimenti NIS2</h2>
|
||||
<p><strong>A.5.10</strong> (uso accettabile), <strong>A.5.12/A.5.13/A.5.14</strong> (classificazione, etichettatura, trasferimento delle informazioni), <strong>A.5.17</strong> (informazioni di autenticazione), <strong>A.6.7</strong> (lavoro da remoto), <strong>A.7.9</strong> (sicurezza degli asset fuori sede), <strong>A.8.1</strong> (dispositivi endpoint), <strong>A.8.5</strong> (autenticazione sicura), <strong>A.8.7</strong> (protezione dai malware), <strong>A.8.9</strong> (gestione della configurazione), <strong>A.8.10/A.8.12</strong> (cancellazione delle informazioni, prevenzione della fuga di dati), <strong>A.8.24</strong> (crittografia), <strong>A.5.23</strong> (sicurezza nei servizi cloud). Cloud: ISO/IEC 27017/27018. Riferimenti NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, tra cui igiene informatica di base, crittografia, controllo accessi e formazione) e <strong>art.25</strong> (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.</p>
|
||||
|
||||
<h2>14. Registrazioni ed evidenze</h2>
|
||||
<p>Accettazione della Politica da parte del personale; schema di classificazione e inventario degli asset informativi con livello; inventario degli endpoint con stato di cifratura e aggiornamento; registro delle segnalazioni di eventi/incidenti; registro dei trattamenti (GDPR) ed evidenze di cancellazione sicura.</p>
|
||||
|
||||
<h2>15. Riesame e versionamento</h2>
|
||||
<p>Approvata dall'Alta Direzione. Documento vivo, riesaminato almeno annualmente o a fronte di nuove minacce rilevanti, cambiamenti del parco dispositivi o adozione di nuovi strumenti (incl. AI). Versione tracciata nella piattaforma SGSI.</p>
|
||||
Reference in New Issue
Block a user