1. Scopo
Definire i criteri con cui Nuova Agile Technology srl impiega la crittografia per proteggere riservatezza e integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro chiavi crittografiche e segreti applicativi lungo l'intero ciclo di vita. Include la regola specifica per la custodia e il backup delle chiavi di accesso al cloud (key escrow controllato), affinché lo smarrimento dell'unico dispositivo non causi mai la perdita di accesso ai servizi, senza creare nuovi rischi di esposizione.
2. Ambito
Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token, chiavi SSH, certificati TLS, codici di recupero MFA) e ai prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.
3. Riferimenti
- ISO/IEC 27001:2022 Annex A: A.8.24 (crittografia), A.8.5 (autenticazione sicura), A.5.33 (protezione delle registrazioni), A.5.17 (informazioni di autenticazione), A.8.13 (backup), A.5.23 (sicurezza nei servizi cloud).
- ISO/IEC 27017:2015 e 27018:2019 (crittografia dei dati personali nel cloud).
- GDPR art. 32 (misure tecniche, tra cui cifratura); Politica di Controllo degli Accessi.
- NIS2 — D.Lgs. 138/2024, art. 24 (misure di gestione del rischio, incluse politiche e procedure relative all'uso della crittografia).
4. Ruoli e responsabilità
Il Responsabile IT e Sicurezza (Simon Fattori) definisce e gestisce algoritmi, chiavi, vault dei segreti, accessi e rotazione; è il primo autorizzatore al recupero delle chiavi critiche. Il Responsabile SGSI (Massimo Tagliavini) verifica la conformità della Politica ed è il secondo autorizzatore al recupero. Il DPO (consulente esterno) è consultato per la cifratura dei dati personali. L'Alta Direzione (Silvia Garretto) approva la Politica. I collaboratori registrano e proteggono le proprie credenziali secondo le regole seguenti.
5. Regole di crittografia
5.1 Dati in transito
- Tutte le comunicazioni esterne avvengono tramite TLS 1.2 o superiore (preferibilmente TLS 1.3); protocolli e cifrature obsolete sono disabilitati.
- Le connessioni tra applicazione e database e tra microservizi adottano canali cifrati ove tecnicamente possibile.
- Le chiamate alle API dei provider AI e cloud avvengono esclusivamente su canali cifrati.
5.2 Dati a riposo
- I dati a riposo nei servizi cloud sono cifrati; database e volumi che contengono dati personali utilizzano cifratura (es. AES-256) secondo le funzionalità del provider.
- I PC portatili del personale hanno la cifratura completa del disco attiva (BitLocker/FileVault/LUKS).
- I backup sono cifrati e conservati in modo sicuro.
5.3 Algoritmi ammessi
- Cifratura simmetrica: AES-256 (modalità autenticate come GCM).
- Hashing password: funzioni dedicate e resistenti (es. bcrypt/Argon2); vietato MD5/SHA-1 per scopi di sicurezza.
- Firma/integrità: HMAC-SHA-256 o equivalente; certificati basati su algoritmi robusti.
5.4 Provider AI e dati
Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, minimizzate/anonimizzate per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.
6. Gestione delle chiavi e dei segreti
6.1 Principi generali
- Custodia centralizzata: i segreti (chiavi API, credenziali, token, chiavi SSH, codici di recupero MFA) vivono in un vault cifrato / password manager aziendale, mai in chiaro nel codice sorgente, nei file di configurazione versionati, nei log, nelle email, chat o note personali.
- Sempre cifrate, mai sul portatile: nessuna credenziale in chiaro su portatili, repository o supporti locali non protetti.
- Minimo privilegio e tracciabilità: l'accesso alle chiavi segue il principio del minimo privilegio ed è registrato (audit log).
- Rotazione: rotazione periodica e rotazione immediata in caso di sospetta compromissione, leak o cessazione di personale con accesso.
- Certificati TLS: monitorati per la scadenza e rinnovati tempestivamente.
6.2 Custodia e backup delle chiavi di accesso al cloud (key escrow controllato)
Le chiavi e credenziali di accesso ai servizi cloud (Aruba, Hetzner, piattaforme AI, repository, console di amministrazione) seguono regole rafforzate affinché la perdita di un dispositivo non comporti mai la perdita di accesso:
- Copia di sicurezza obbligatoria: ogni chiave critica ha una copia di backup cifrata; perdere un dispositivo non deve significare perdere l'accesso.
- Backup dei codici MFA: i codici di recupero MFA sono salvati nella cassaforte digitale cifrata, mai sullo stesso dispositivo che genera l'OTP.
- Backup periodico verificato: la cassaforte digitale è inclusa nei backup cifrati; si verifica periodicamente l'integrità e la ripristinabilità delle copie.
- Recupero a doppia autorizzazione: il recupero o l'estrazione di chiavi critiche richiede l'approvazione di due persone (Responsabile IT + RSGSI), per evitare abusi.
- Rotazione post-incidente: dopo furto, smarrimento o sospetta compromissione si rigenerano le credenziali coinvolte e si aggiorna la cassaforte.
- Dismissione: alla cessazione del rapporto si revocano gli accessi del collaboratore e si trasferiscono/ruotano le chiavi di sua competenza.
6.3 Divieti
- Niente credenziali in chiaro su portatile, repository, email, chat o note personali.
- Niente condivisione di password fuori dal gestore di segreti.
- Niente backup delle chiavi su cloud personali o supporti non cifrati.
7. Controlli ISO collegati e riferimenti NIS2
A.8.24 (uso della crittografia), A.8.5 (autenticazione sicura), A.5.33 (protezione delle registrazioni), A.5.17 (informazioni di autenticazione), A.8.13 (backup), A.5.23 (sicurezza nei servizi cloud). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 art.24 (misure di gestione del rischio, incluse crittografia, controllo accessi e continuità). Le ISO sono buone prassi, non obblighi di legge.
8. Registrazioni ed evidenze
Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault, log delle autorizzazioni doppie al recupero delle chiavi cloud.
9. Riesame e versionamento
Approvata dal Responsabile SGSI. Documento vivo, riesaminato almeno annualmente o a fronte di nuove vulnerabilità crittografiche, incidenti o cambiamenti rilevanti. Versione tracciata nella piattaforma SGSI.