Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
51 lines
5.3 KiB
HTML
51 lines
5.3 KiB
HTML
<!--META|doc_type=politica_sgsi|title=Politica per la Sicurezza delle Informazioni|status=approved|version=1.0-->
|
|
|
|
<h2>1. Scopo</h2>
|
|
<p>La presente Politica esprime l'impegno formale dell'Alta Direzione di <strong>Nuova Agile Technology srl</strong> verso la protezione della riservatezza, integrità e disponibilità delle informazioni proprie e di quelle affidate dai clienti, inclusi i dati personali. Costituisce il documento di indirizzo del Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) conforme a <strong>ISO/IEC 27001:2022</strong> e alle linee guida <strong>ISO/IEC 27017:2015</strong> e <strong>27018:2019</strong> per i servizi cloud e i dati personali.</p>
|
|
|
|
<h2>2. Ambito</h2>
|
|
<p>La Politica si applica a tutto il personale (dipendenti e collaboratori a P.IVA), a tutte le informazioni trattate, ai prodotti software in licenza d'uso installati presso i clienti e ai servizi SaaS multi-tenant erogati in cloud. L'infrastruttura è interamente cloud (<strong>Aruba</strong>, Italia; <strong>Hetzner</strong>, Germania-UE) con piattaforme AI via API; non esistono server gestiti in sede e le postazioni sono solo PC portatili cifrati.</p>
|
|
|
|
<h2>3. Riferimenti</h2>
|
|
<ul>
|
|
<li>ISO/IEC 27001:2022, 27017:2015, 27018:2019</li>
|
|
<li>Regolamento (UE) 2016/679 (GDPR)</li>
|
|
<li>Direttiva (UE) 2022/2555 (NIS2) e D.Lgs. 138/2024</li>
|
|
<li>Manuale SGSI, Dichiarazione di Applicabilità (SoA)</li>
|
|
</ul>
|
|
|
|
<h2>4. Ruoli e responsabilità</h2>
|
|
<p>La <strong>Presidente Silvia Garretto</strong> (Alta Direzione) approva e sostiene la Politica. Il <strong>Responsabile SGSI Massimo Tagliavini</strong> ne cura l'attuazione e il monitoraggio. Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> presidia le misure tecniche. Il <strong>Referente Protezione Dati (DPO, consulente esterno da nominare)</strong> supervisiona la conformità GDPR. Ogni membro del personale è responsabile del rispetto della Politica nell'ambito delle proprie attività.</p>
|
|
|
|
<h2>5. Principi e impegni</h2>
|
|
<p>L'Alta Direzione si impegna a:</p>
|
|
<ul>
|
|
<li><strong>Riservatezza</strong>: garantire che le informazioni siano accessibili solo a chi è autorizzato, applicando il principio del minimo privilegio e la separazione dei tenant nel SaaS.</li>
|
|
<li><strong>Integrità</strong>: assicurare l'accuratezza e la completezza delle informazioni e dei sistemi, con controlli su modifiche e sviluppo software sicuro.</li>
|
|
<li><strong>Disponibilità</strong>: garantire l'accesso ai servizi secondo i livelli concordati, mediante backup, continuità operativa e gestione resiliente del cloud.</li>
|
|
<li><strong>Conformità</strong>: rispettare gli obblighi legali e contrattuali, in particolare GDPR e i requisiti NIS2 ove applicabili.</li>
|
|
<li><strong>Gestione del rischio</strong>: identificare, valutare e trattare i rischi in modo sistematico, con attenzione alla supply chain cloud e AI.</li>
|
|
<li><strong>Consapevolezza</strong>: formare e sensibilizzare il personale sui temi di sicurezza.</li>
|
|
<li><strong>Miglioramento continuo</strong>: riesaminare periodicamente il SGSI e adottare azioni correttive e preventive.</li>
|
|
<li><strong>Gestione degli incidenti</strong>: rilevare, gestire e segnalare tempestivamente gli incidenti di sicurezza e le violazioni di dati personali.</li>
|
|
</ul>
|
|
<p>L'Azienda adotta una <strong>politica di tolleranza zero</strong> verso comportamenti che mettano deliberatamente a rischio la sicurezza delle informazioni.</p>
|
|
|
|
<h2>6. Obiettivi di sicurezza</h2>
|
|
<p>Gli obiettivi misurabili del SGSI sono definiti annualmente dalla Direzione e includono, a titolo esemplificativo: copertura della formazione del personale, tempi di risposta agli incidenti, percentuale di rischi trattati entro i termini, livello di conformità dei fornitori cloud. Gli obiettivi sono monitorati e riesaminati nel riesame di direzione.</p>
|
|
|
|
<h2>7. Controlli ISO collegati e riferimenti NIS2</h2>
|
|
<p>Controlli Annex A pertinenti: <strong>A.5.1</strong> (Politiche per la sicurezza delle informazioni), <strong>A.5.2</strong> (Ruoli e responsabilità), <strong>A.5.4</strong> (Responsabilità della direzione), <strong>A.5.31</strong> (Requisiti legali e contrattuali), <strong>A.5.36</strong> (Conformità alle politiche). Riferimenti NIS2 (D.Lgs. 138/2024): <strong>art.23</strong> (governance e ruolo degli organi di gestione), <strong>art.24</strong> (misure di gestione del rischio). Le ISO costituiscono buone prassi, non obblighi di legge.</p>
|
|
|
|
<h2>8. Caveat NIS2</h2>
|
|
<p>L'Azienda si autoclassifica in via <strong>preliminare</strong> come soggetto NIS2 "<strong>IMPORTANTE</strong>", pur essendo <strong>sotto le soglie dimensionali ordinarie</strong>: la qualifica va <strong>confermata da Direzione e Legale</strong>, ed eventualmente da ACN, in base a fatturato e categoria di attività. <strong>[DA VERIFICARE]</strong> in sede di registrazione presso ACN.</p>
|
|
|
|
<h2>9. Comunicazione e applicazione</h2>
|
|
<p>La Politica è comunicata a tutto il personale e accessibile in qualsiasi momento. La sua violazione può comportare provvedimenti disciplinari secondo le norme contrattuali e di legge vigenti.</p>
|
|
|
|
<h2>10. Registrazioni ed evidenze</h2>
|
|
<p>Documento firmato dalla Presidente, evidenza di comunicazione al personale, verbali di riesame.</p>
|
|
|
|
<h2>11. Riesame e versionamento</h2>
|
|
<p>Approvata dall'Alta Direzione. Riesame almeno annuale o a fronte di modifiche significative del contesto. Versione 1.0.</p>
|