Files
DevEnv nis2-agileandClaude Opus 4.8 c05520c7da [CLIENT] Nuova Agile: consolidamento documentale lean (36 -> 12) + archiviazione originali
Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 15:33:41 +02:00

111 lines
12 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=politica_controllo_accessi|title=Politica e Procedura di Controllo degli Accessi (incl. MFA, onboarding/offboarding)|status=approved|version=2.0-->
<h2>1. Scopo</h2>
<p>Definire le regole e i passi operativi con cui <strong>Nuova Agile Technology srl</strong> autorizza, concede, modifica, riesamina e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, garantendo che ogni utente disponga esclusivamente dei privilegi necessari al proprio ruolo (<em>least privilege</em>) e che ogni accesso sia protetto da <strong>autenticazione a più fattori (MFA)</strong>. Il documento copre principi, l'intero ciclo di vita dell'identità (onboarding, variazioni di ruolo, riesame periodico, offboarding) e le istruzioni operative MFA.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA, utenze tecniche/di servizio e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud (Aruba IT, Hetzner DE), repository di codice, ambienti di produzione e staging, console di amministrazione e pannelli SaaS multi-tenant, posta elettronica, strumenti di collaborazione, database, gestore di password e gestore segreti aziendali, chiavi API (incluse quelle dei provider AI) e i <strong>PC portatili cifrati</strong> in dotazione. <strong>Non esistono server in sede</strong>: non sono previsti accessi fisici a sale macchine, la cui sicurezza è ereditata dai fornitori cloud secondo il modello di responsabilità condivisa.</p>
<h2>3. Riferimenti</h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – Annex A: A.5.15 (Controllo degli accessi), A.5.16 (Gestione delle identità), A.5.17 (Informazioni di autenticazione), A.5.18 (Diritti di accesso), A.6.3 (Consapevolezza in fase di ingresso), A.8.1 (Dispositivi endpoint), A.8.2 (Diritti di accesso privilegiati), A.8.3 (Restrizione dell'accesso alle informazioni), A.8.5 (Autenticazione sicura).</li>
<li><strong>ISO/IEC 27017:2015</strong> (gestione accessi nei servizi cloud) e <strong>27018:2019</strong> (accesso ai dati personali nel cloud).</li>
<li><strong>D.Lgs. 4 settembre 2024, n. 138</strong> (recepimento Direttiva (UE) 2022/2555 – NIS2): art. 24 (misure di gestione del rischio).</li>
<li>Politica per la Sicurezza delle Informazioni; Politica di Crittografia; Manuale SGSI.</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<table>
<tr><th>Ruolo</th><th>Persona</th><th>Responsabilità</th></tr>
<tr><td>Direzione / Presidente</td><td><strong>Silvia Garretto</strong></td><td>Approva il documento, autorizza i profili di accesso privilegiato critico e le deroghe</td></tr>
<tr><td>Responsabile SGSI</td><td><strong>Massimo Tagliavini</strong></td><td>Approva le matrici di accesso (RBAC), coordina i riesami periodici e mantiene le evidenze</td></tr>
<tr><td>Responsabile IT/Sicurezza</td><td><strong>Simon Fattori</strong></td><td>Crea/modifica/revoca le utenze, configura l'MFA, custodisce le credenziali, esegue le verifiche tecniche</td></tr>
<tr><td>Responsabile dell'unità richiedente</td><td><em>variabile</em></td><td>Richiede e giustifica gli accessi del proprio personale</td></tr>
<tr><td>DPO</td><td><em>Consulente esterno</em></td><td>Consultato per gli accessi che coinvolgono dati personali dei clienti</td></tr>
</table>
<h2>5. Principi di controllo degli accessi</h2>
<ul>
<li><strong>Minimo privilegio</strong>: a ogni utente sono concessi solo i diritti necessari al ruolo.</li>
<li><strong>Need-to-know</strong>: l'accesso alle informazioni è limitato a chi ne ha effettiva necessità.</li>
<li><strong>Segregazione dei compiti</strong>: ove possibile, separazione tra chi sviluppa, chi rilascia in produzione e chi amministra.</li>
<li><strong>Default deny</strong>: in assenza di autorizzazione esplicita, l'accesso è negato.</li>
<li><strong>Account nominativi</strong>: nessuna condivisione di credenziali; ogni account è personale.</li>
</ul>
<h2>6. Autenticazione e MFA</h2>
<p>L'<strong>MFA è obbligatoria</strong> per ogni servizio critico: console cloud Aruba/Hetzner, repository di codice, accessi amministrativi al SaaS, account di posta, SSO, piattaforme AI, password manager e gestore segreti. La sola password non è mai sufficiente. Le password devono essere robuste secondo standard aziendale ed è obbligatorio l'uso di un <strong>password manager</strong> approvato.</p>
<h3>6.1 Istruzione operativa MFA</h3>
<ol>
<li><strong>Scegli il secondo fattore corretto.</strong> Ordine di preferenza: (1) chiave di sicurezza FIDO2/passkey, (2) app di autenticazione (codici TOTP o notifiche push), (3) come ultima scelta SMS. <strong>Evita gli SMS</strong> dove esiste un'alternativa.</li>
<li><strong>Attiva l'MFA su ogni servizio critico.</strong> Impostazioni di sicurezza dell'account → "Autenticazione a due fattori / MFA" → abilita, servizio per servizio (posta, repository, console Aruba e Hetzner, piattaforme AI, password manager).</li>
<li><strong>Registra il dispositivo.</strong> Inquadra il QR code con l'app di autenticazione o registra la chiave FIDO2; conferma con il primo codice generato.</li>
<li><strong>Salva i codici di recupero</strong> monouso <strong>solo</strong> nel password manager aziendale, mai in chiaro su file, email o foglietti.</li>
<li><strong>Imposta un secondo metodo</strong> (seconda passkey o chiave fisica di backup) per non restare bloccato in caso di smarrimento dello smartphone; sui servizi più critici (posta e console cloud) devono risultare registrati almeno due metodi.</li>
<li><strong>Proteggi il password manager</strong>: master password lunga, unica, mai riutilizzata, con MFA attivo.</li>
<li><strong>Account/segreti di servizio</strong> nel gestore segreti aziendale, mai scambiati via chat o email.</li>
</ol>
<h3>6.2 Verifiche di esito MFA</h3>
<ul>
<li>Un login di prova deve richiedere il secondo fattore; nessun servizio critico accessibile con la sola password.</li>
<li>I codici di recupero sono presenti nel password manager per ogni servizio.</li>
</ul>
<p>In caso di smarrimento smartphone, mancata ricezione codici, esaurimento dei codici di recupero o sospetto accesso non autorizzato, contattare <strong>subito</strong> il Resp. IT/Sicurezza <strong>Simon Fattori</strong> per il reset controllato. È <strong>vietato disattivare l'MFA</strong> per "comodità".</p>
<h2>7. Accessi privilegiati e chiavi API</h2>
<ul>
<li>Gli account amministrativi sono ridotti al minimo, nominativi, monitorati e soggetti a logging e revisione.</li>
<li>Le <strong>chiavi API</strong> (cloud, AI, integrazioni) sono custodite in un vault cifrato, mai inserite in chiaro nel codice o committate nei repository, e ruotate periodicamente o in caso di sospetta compromissione.</li>
</ul>
<h2>8. Accesso nel SaaS multi-tenant</h2>
<ul>
<li>Isolamento logico dei tenant: ogni cliente accede esclusivamente ai propri dati.</li>
<li>I dati personali dei clienti sono accessibili al personale dell'Azienda solo per finalità di erogazione e supporto, con tracciabilità (rif. ISO 27018).</li>
</ul>
<h2>9. Ciclo di vita dell'identità</h2>
<h3>9.1 Onboarding (ingresso di un nuovo utente)</h3>
<ol>
<li>Il responsabile (o la Direzione) invia a Simon Fattori la richiesta formale con ruolo, profilo di accesso, data di inizio (ed eventuale fine, per i collaboratori esterni).</li>
<li>Simon Fattori crea l'identità (account aziendale: posta + SSO se presente) sulle sole piattaforme necessarie al ruolo, applicando il <em>least privilege</em> e profili predefiniti per mansione (RBAC); per i collaboratori esterni limita l'accesso ai soli progetti pertinenti, se possibile con scadenza.</li>
<li>Si attiva obbligatoriamente l'<strong>MFA su tutte le utenze</strong> e si forza il cambio password al primo accesso. Senza MFA l'accesso non è abilitato.</li>
<li>Il PC portatile viene consegnato già <strong>cifrato a disco intero</strong> (configurato secondo l'Istruzione Hardening: antimalware, blocco schermo) e registrato nell'inventario; le credenziali sono custodite solo nel password manager/gestore segreti, mai via email o chat.</li>
<li>L'utente sottoscrive la Politica d'uso accettabile, riceve la formazione di sicurezza di base (MFA, phishing, uso AI, hardening) e si registra l'avvenuta consapevolezza.</li>
<li>Si annota nel registro accessi data, ruolo e servizi concessi.</li>
</ol>
<h3>9.2 Variazione di ruolo</h3>
<ol>
<li>A ogni cambio di mansione il responsabile richiede l'aggiornamento del profilo.</li>
<li>Simon Fattori adegua i privilegi <strong>rimuovendo quelli non più pertinenti prima di aggiungere i nuovi</strong> (no accumulo di permessi).</li>
</ol>
<h3>9.3 Riesame periodico degli accessi</h3>
<ol>
<li>Con cadenza <strong>almeno semestrale</strong>, Massimo Tagliavini e Simon Fattori riesaminano tutte le utenze, con particolare attenzione agli <strong>accessi privilegiati</strong> e alle utenze di servizio, confrontando gli accessi attivi con il personale in forza.</li>
<li>Gli accessi non più giustificati vengono revocati; gli scostamenti sono registrati come <strong>non conformità</strong> nel modulo dedicato e gli esiti del riesame sono conservati.</li>
</ol>
<h3>9.4 Offboarding (cessazione)</h3>
<ol>
<li>Alla data di cessazione (o prima, se richiesto), Simon Fattori <strong>disabilita l'account principale e tutte le utenze</strong> e revoca le sessioni attive: non ci si limita a cambiare la password.</li>
<li>Si rimuove l'utente da posta, repository, console cloud, piattaforme AI, password manager, gestore segreti e MDM, revocando chiavi API e token.</li>
<li>Si <strong>ruotano i segreti condivisi</strong> (password, chiavi API, token) di cui l'utente era a conoscenza — specialmente per i collaboratori esterni.</li>
<li>Si recupera il PC portatile, se ne verifica la cifratura e si esegue il wipe sicuro prima della riassegnazione; per dispositivi personali si rimuovono dati e accessi aziendali.</li>
<li>Si riassegnano repository, documenti e caselle condivise a un referente designato.</li>
<li>Si registra l'avvenuto offboarding (data di revoca e segreti ruotati). In caso di uscita conflittuale, priorità assoluta alla revoca immediata degli accessi.</li>
</ol>
<h2>10. Controlli ISO collegati e riferimenti NIS2</h2>
<p>Il documento attua i controlli ISO/IEC 27001:2022 <strong>A.5.15</strong> (Controllo degli accessi), <strong>A.5.16</strong> (Gestione delle identità), <strong>A.5.17</strong> (Informazioni di autenticazione), <strong>A.5.18</strong> (Diritti di accesso), <strong>A.6.3</strong> (Consapevolezza in fase di ingresso), <strong>A.8.1</strong> (Dispositivi endpoint), <strong>A.8.2</strong> (Diritti di accesso privilegiati), <strong>A.8.3</strong> (Restrizione dell'accesso alle informazioni), <strong>A.8.5</strong> (Autenticazione sicura), oltre ai controlli cloud di ISO/IEC 27017/27018. Risponde alle <strong>misure di gestione del rischio dell'art. 24 del D.Lgs. 138/2024</strong> (NIS2) in materia di controllo degli accessi, autenticazione a più fattori e igiene informatica. Le evidenze sono richiamabili anche per gli obblighi di supply chain verso i clienti NIS2.</p>
<h2>11. Registrazioni ed evidenze</h2>
<ul>
<li>Matrice dei ruoli e dei privilegi (RBAC), registro delle richieste di accesso e relative autorizzazioni;</li>
<li>Report dei riesami periodici (semestrali) degli accessi;</li>
<li>Registrazioni di onboarding/offboarding e di ritiro dei dispositivi;</li>
<li>Configurazione MFA e log di accesso conservati dalle piattaforme cloud;</li>
<li>Log degli accessi privilegiati e inventario delle chiavi API.</li>
</ul>
<h2>12. Riesame e versionamento</h2>
<p>Approvato dal Responsabile SGSI e dall'Alta Direzione (Presidente). Revisione almeno annuale o a fronte di cambiamenti significativi delle piattaforme o dei ruoli.</p>