Files
DevEnv nis2-agileandClaude Opus 4.8 6ca78f9669 [CLIENT] Nuova Agile: recepito modello SGSI agile / work-from-anywhere (5 doc pubblicati + scope + 4 rischi)
ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 14:57:32 +02:00

40 lines
3.4 KiB
HTML

<!--META|doc_type=politica_posta|title=Politica di Posta Elettronica e Servizi Aziendali|status=approved|version=1.0-->
<h2>Politica di Posta Elettronica e Servizi Aziendali</h2>
<h3>1. Scopo</h3>
<p>Stabilire che <strong>posta elettronica e servizi sono aziendali</strong>, amministrati e controllati dalla società, e definire le regole d'uso degli account in un modello senza sede fisica.</p>
<h3>2. Ambito</h3>
<p>Si applica a tutte le caselle email, agli account dei servizi cloud (Aruba, Hetzner, piattaforme AI, repository, gestionali) e a ogni identità digitale usata per il lavoro da parte di dipendenti e P.IVA esterne.</p>
<h3>3. Regole su posta e servizi</h3>
<ul>
<li><strong>Account aziendali, non personali</strong>: il lavoro si svolge solo con caselle e account forniti e amministrati dalla società. <strong>Vietato usare account personali</strong> per attività lavorative.</li>
<li><strong>Controllo della società</strong>: l'azienda amministra creazione, configurazione, sospensione e cancellazione degli account, con tutte le autorizzazioni di gestione (admin centralizzato, SSO).</li>
<li><strong>Niente inoltro a caselle personali</strong>: è vietato l'auto-inoltro o l'inoltro manuale sistematico di email di lavoro verso indirizzi personali o esterni non autorizzati.</li>
<li><strong>MFA obbligatoria</strong> su email e su tutti i servizi; password robuste gestite nel password manager aziendale (vedi Procedura 36).</li>
<li><strong>SSO ove possibile</strong>: accesso ai servizi tramite Single Sign-On per centralizzare controllo e revoche.</li>
<li><strong>Uso appropriato</strong>: la posta aziendale serve per scopi professionali; evitare contenuti personali, iscrizioni private o uso improprio.</li>
<li><strong>Trasferimento informazioni</strong>: condividere dati riservati solo con destinatari autorizzati e tramite canali approvati; attenzione a phishing e mittenti non verificati.</li>
</ul>
<h3>4. Gestione del ciclo di vita degli account</h3>
<ul>
<li><strong>Onboarding</strong>: IT crea gli account con i privilegi minimi necessari (least privilege).</li>
<li><strong>Variazioni</strong>: i diritti di accesso seguono il ruolo e sono rivisti periodicamente.</li>
<li><strong>Offboarding</strong>: alla cessazione del rapporto gli account sono disattivati e le credenziali revocate tempestivamente; la casella resta sotto controllo della società.</li>
</ul>
<h3>5. Privacy e DPO</h3>
<p>Il controllo degli account è finalizzato alla sicurezza e alla continuità del servizio, nel rispetto della normativa privacy; il <strong>DPO (consulente esterno)</strong> è coinvolto per gli aspetti di protezione dei dati personali.</p>
<h3>6. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): amministra account, MFA, SSO e revoche. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sull'applicazione. <strong>DPO</strong>: presidia la conformità privacy. <strong>Direzione</strong> (Silvia Garretto): approva la politica.</p>
<h3>7. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.5.10 (uso accettabile), A.5.14 (trasferimento informazioni), A.5.17 (informazioni di autenticazione), A.8.5 (autenticazione sicura), A.5.23 (sicurezza nei servizi cloud). NIS2 (D.Lgs. 138/2024): art.24 (controllo degli accessi, igiene informatica).</p>
<h3>8. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>