Files
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

61 lines
5.2 KiB
HTML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<!--META|doc_type=politica_controllo_accessi|title=Politica di Controllo degli Accessi|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire le regole con cui <strong>Nuova Agile Technology srl</strong> autorizza, gestisce e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, al fine di garantire che solo gli utenti autorizzati accedano alle risorse strettamente necessarie al proprio ruolo.</p>
<h2>2. Ambito</h2>
<p>La Politica si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud, repository di codice, ambienti di produzione e staging, console di amministrazione SaaS, chiavi API (incluse quelle dei provider AI), database e strumenti di collaborazione. Non sono presenti accessi fisici a server in sede, in quanto l'infrastruttura è interamente cloud; la sicurezza fisica dei data center è in capo ai fornitori (responsabilità condivisa).</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A (controlli A.5.15–A.5.18, A.8.2–A.8.5)</li>
<li>ISO/IEC 27017:2015 (gestione accessi in ambienti cloud), 27018:2019 (accesso ai dati personali)</li>
<li>Politica per la Sicurezza delle Informazioni; Politica di Crittografia</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> gestisce operativamente account, privilegi e credenziali. Il <strong>Responsabile SGSI Massimo Tagliavini</strong> approva le matrici di accesso e supervisiona i riesami periodici. L'<strong>Alta Direzione (Silvia Garretto)</strong> autorizza i profili di accesso privilegiato. Il <strong>DPO (consulente esterno)</strong> è consultato per gli accessi che coinvolgono dati personali dei clienti.</p>
<h2>5. Regole di controllo degli accessi</h2>
<h3>5.1 Principi fondamentali</h3>
<ul>
<li><strong>Minimo privilegio</strong>: a ogni utente sono concessi solo i diritti necessari al ruolo.</li>
<li><strong>Need-to-know</strong>: l'accesso alle informazioni è limitato a chi ne ha effettiva necessità.</li>
<li><strong>Segregazione dei compiti</strong>: ove possibile, separazione tra chi sviluppa, chi rilascia in produzione e chi amministra.</li>
<li><strong>Default deny</strong>: in assenza di autorizzazione esplicita, l'accesso è negato.</li>
</ul>
<h3>5.2 Gestione del ciclo di vita degli account</h3>
<ul>
<li><strong>Provisioning</strong>: gli account sono creati su richiesta formale e con approvazione del responsabile, sulla base del ruolo (RBAC).</li>
<li><strong>Modifica</strong>: i cambi di ruolo comportano la revisione tempestiva dei privilegi.</li>
<li><strong>Deprovisioning</strong>: alla cessazione del rapporto o del contratto, tutti gli accessi sono revocati entro 24 ore, incluse chiavi API e accessi ai provider cloud/AI.</li>
</ul>
<h3>5.3 Autenticazione</h3>
<ul>
<li><strong>Autenticazione a più fattori (MFA)</strong> obbligatoria per: console cloud Aruba/Hetzner, repository di codice, accessi amministrativi al SaaS, account di posta e SSO.</li>
<li>Password robuste secondo standard aziendale; uso obbligatorio di un <strong>password manager</strong> approvato.</li>
<li>Divieto di condivisione delle credenziali; ogni account è nominativo.</li>
</ul>
<h3>5.4 Accessi privilegiati e chiavi API</h3>
<ul>
<li>Gli account amministrativi sono ridotti al minimo, nominativi e monitorati.</li>
<li>Le <strong>chiavi API</strong> (cloud, AI, integrazioni) sono custodite in un vault cifrato, mai inserite in chiaro nel codice o committate nei repository, e ruotate periodicamente o in caso di sospetta compromissione.</li>
<li>Gli accessi privilegiati sono soggetti a logging e revisione.</li>
</ul>
<h3>5.5 Accesso nel SaaS multi-tenant</h3>
<ul>
<li>Isolamento logico dei tenant: ogni cliente accede esclusivamente ai propri dati.</li>
<li>I dati personali dei clienti sono accessibili al personale dell'Azienda solo per finalità di erogazione e supporto, con tracciabilità (rif. ISO 27018).</li>
</ul>
<h3>5.6 Riesame periodico</h3>
<p>Gli accessi e i privilegi sono <strong>riesaminati almeno ogni 6 mesi</strong> dal Responsabile IT, con verifica e rimozione degli account obsoleti o non più necessari. Gli esiti sono registrati.</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.5.15</strong> (Controllo degli accessi), <strong>A.5.16</strong> (Gestione delle identità), <strong>A.5.17</strong> (Informazioni di autenticazione), <strong>A.5.18</strong> (Diritti di accesso), <strong>A.8.2</strong> (Diritti di accesso privilegiati), <strong>A.8.3</strong> (Restrizione dell'accesso alle informazioni), <strong>A.8.5</strong> (Autenticazione sicura). Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, tra cui controllo degli accessi e uso dell'autenticazione a più fattori).</p>
<h2>7. Registrazioni ed evidenze</h2>
<p>Matrice dei ruoli e dei privilegi (RBAC), registro delle richieste di accesso, verbali dei riesami semestrali, log degli accessi privilegiati, inventario delle chiavi API.</p>
<h2>8. Riesame e versionamento</h2>
<p>Approvata dal Responsabile SGSI e dall'Alta Direzione. Revisione almeno annuale. Versione 1.0.</p>