1. Scopo

Garantire che ogni accesso ai servizi cloud e agli strumenti aziendali di Nuova Agile Technology srl sia protetto da autenticazione a più fattori (MFA), riducendo il rischio di compromissione anche in caso di password rubata. La sola password non è mai sufficiente.

2. A chi si applica

A tutti i dipendenti e collaboratori esterni che accedono a posta, repository di codice, console cloud (Aruba, Hetzner), piattaforme AI, password manager e gestore segreti.

3. Prerequisiti

4. Passi operativi

  1. Scegli il secondo fattore corretto. Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. Evita gli SMS dove esiste un'alternativa.
  2. Attiva l'MFA su ogni servizio critico. Vai nelle impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita. Procedi servizio per servizio: posta, repository (es. GitHub/Gitea), console Aruba e Hetzner, piattaforme AI, password manager.
  3. Registra il dispositivo. Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2. Conferma inserendo il primo codice generato.
  4. Salva i codici di recupero. Ogni servizio genera codici di backup monouso: salvali solo nel password manager aziendale, mai in chiaro su file, email o foglietti.
  5. Imposta un secondo metodo. Dove possibile registra un secondo fattore (es. una seconda passkey o una chiave fisica di backup) per non restare bloccato se perdi lo smartphone.
  6. Proteggi il password manager. La master password deve essere lunga, unica e mai riutilizzata, e l'accesso al password manager deve avere MFA attivo.
  7. Account condivisi/segreti. Non condividere account personali. Le credenziali di servizio e i segreti applicativi vanno nel gestore segreti aziendale, non scambiati via chat o email.

5. Verifiche e controlli di esito

6. In caso di problema

Se perdi lo smartphone, non ricevi i codici, esaurisci i codici di recupero o sospetti un accesso non autorizzato, contatta subito il Resp. IT/Sicurezza Simon Fattori per il reset controllato. Non disattivare l'MFA per "comodità": è vietato.

7. Controlli ISO collegati

ISO/IEC 27001:2022 — A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura). Coerente con NIS2 (D.Lgs. 138/2024, art. 24): uso di autenticazione a più fattori e soluzioni di autenticazione sicura tra le misure di gestione del rischio.

8. Versionamento

Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale o all'introduzione di nuovi servizi.