Files
DevEnv nis2-agileandClaude Opus 4.8 6ca78f9669 [CLIENT] Nuova Agile: recepito modello SGSI agile / work-from-anywhere (5 doc pubblicati + scope + 4 rischi)
ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 14:57:32 +02:00

37 lines
3.4 KiB
HTML

<!--META|doc_type=politica_remoto|title=Politica di Lavoro da Remoto e Mobilità|status=approved|version=1.0-->
<h2>Politica di Lavoro da Remoto e Mobilità</h2>
<h3>1. Scopo</h3>
<p>Stabilire le regole per lavorare in sicurezza da <strong>qualsiasi luogo</strong> (casa, coworking, viaggio, all'aperto), poiché Nuova Agile Technology srl opera con modello Work-from-Anywhere e <strong>senza sede fissa né perimetro fisico</strong>.</p>
<h3>2. Ambito</h3>
<p>Si applica a tutti i collaboratori (dipendenti e P.IVA esterne) quando accedono a dati, codice o servizi aziendali, ovunque si trovino e con qualsiasi rete.</p>
<h3>3. Regole di lavoro da remoto</h3>
<ul>
<li><strong>Solo dispositivi aziendali</strong>: l'accesso a sistemi e dati avviene esclusivamente dal portatile e dallo smartphone aziendali (vedi Politica 34). Niente dispositivi privati per il lavoro.</li>
<li><strong>Accesso sempre con MFA e SSO</strong>: ogni servizio cloud richiede autenticazione a più fattori; le sessioni hanno timeout automatico.</li>
<li><strong>Reti non fidate</strong>: su Wi-Fi pubblici o di terzi usare sempre connessioni cifrate (HTTPS/TLS, eventuale VPN aziendale). Mai disattivare la cifratura.</li>
<li><strong>Schermo e privacy fisica</strong>: in luoghi pubblici evitare la visibilità dello schermo (shoulder surfing); usare filtri privacy quando possibile; bloccare lo schermo allontanandosi (anche per pochi minuti).</li>
<li><strong>Asset fuori sede</strong>: non lasciare dispositivi incustoditi in auto, mezzi o spazi pubblici; in viaggio tenerli sempre con sé o in luogo sicuro.</li>
<li><strong>Nessun dato sensibile in chiaro fuori dai sistemi gestiti</strong>: niente download su supporti non cifrati, niente stampe non necessarie, niente copie su servizi personali.</li>
<li><strong>Trasferimento informazioni</strong>: condividere dati solo tramite canali e strumenti aziendali approvati; evitare app di messaggistica personali per documenti di lavoro.</li>
</ul>
<h3>4. Furto, smarrimento o sospetta compromissione</h3>
<ul>
<li>Segnalare <strong>immediatamente</strong> al Responsabile IT e Sicurezza (Simon Fattori) lo smarrimento o furto di un dispositivo o un accesso anomalo.</li>
<li>IT procede con <strong>blocco/wipe remoto</strong> via MDM e revoca/rotazione delle credenziali coinvolte.</li>
<li>Le chiavi di accesso al cloud restano recuperabili grazie al key escrow controllato (vedi Procedura 36), quindi lo smarrimento del dispositivo non causa perdita di accesso.</li>
</ul>
<h3>5. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): configura MFA/MDM, gestisce incidenti e wipe remoto. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sull'applicazione. <strong>Collaboratori</strong>: rispettano la politica e segnalano gli incidenti. <strong>Direzione</strong> (Silvia Garretto): approva e sostiene la politica.</p>
<h3>6. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.6.7 (lavoro da remoto), A.7.9 (sicurezza degli asset fuori sede), A.8.1 (dispositivi endpoint), A.5.14 (trasferimento informazioni), A.8.5 (autenticazione sicura). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica, controllo accessi); incidenti rilevanti notificati al CSIRT Italia ai sensi dell'art.25.</p>
<h3>7. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di incidenti o cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>