Files
nis2-agile/application/cli/_docs_na/05.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

58 lines
5.2 KiB
HTML

<!--META|doc_type=politica_classificazione|title=Politica di Classificazione e Trattamento delle Informazioni|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Stabilire come <strong>Nuova Agile Technology srl</strong> classifica le informazioni in base alla loro sensibilità e criticità e quali misure di trattamento, protezione e conservazione applicare a ciascun livello, lungo l'intero ciclo di vita (creazione, uso, condivisione, archiviazione, cancellazione).</p>
<h2>2. Ambito</h2>
<p>Si applica a tutte le informazioni gestite dall'Azienda, indipendentemente dal formato e dal supporto: codice sorgente, documentazione di progetto, dati dei servizi SaaS (inclusi i <strong>dati personali dei clienti</strong>), credenziali e segreti, documenti amministrativi e contrattuali, comunicazioni interne. Riguarda i dati nel cloud (Aruba, Hetzner), sui PC portatili e presso le piattaforme AI.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A (A.5.12, A.5.13, A.5.14, A.5.10, A.8.10, A.8.12)</li>
<li>ISO/IEC 27018:2019 (protezione dei dati personali nel cloud)</li>
<li>GDPR; Politica di Crittografia; Politica di Controllo degli Accessi</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile SGSI Massimo Tagliavini</strong> mantiene lo schema di classificazione e ne supervisiona l'applicazione. Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> implementa le misure tecniche per livello. Il <strong>DPO (consulente esterno)</strong> presidia il corretto trattamento dei dati personali. Ogni dipendente/collaboratore, in qualità di <em>proprietario o utilizzatore</em> dell'informazione, è responsabile della sua corretta classificazione e gestione.</p>
<h2>5. Schema di classificazione</h2>
<table>
<tr><th>Livello</th><th>Descrizione</th><th>Esempi</th></tr>
<tr><td><strong>Pubblico</strong></td><td>Informazioni destinate alla diffusione, senza impatto se divulgate.</td><td>Materiale marketing, documentazione pubblica del prodotto</td></tr>
<tr><td><strong>Interno</strong></td><td>Uso interno; divulgazione non autorizzata con impatto limitato.</td><td>Procedure interne, comunicazioni di team</td></tr>
<tr><td><strong>Riservato</strong></td><td>Informazioni sensibili aziendali o di terzi; impatto significativo se divulgate.</td><td>Codice sorgente proprietario, contratti, dati clienti non personali</td></tr>
<tr><td><strong>Strettamente riservato</strong></td><td>Massima sensibilità; impatto grave (legale, reputazionale, sanzionatorio).</td><td>Dati personali dei clienti nel SaaS, credenziali, chiavi API, segreti</td></tr>
</table>
<h2>6. Regole di trattamento per livello</h2>
<h3>6.1 Etichettatura</h3>
<p>I documenti e i repository riportano, ove pertinente, il livello di classificazione. I dati personali sono trattati come <strong>Strettamente riservati</strong> per impostazione predefinita.</p>
<h3>6.2 Misure minime</h3>
<ul>
<li><strong>Pubblico</strong>: nessuna restrizione di accesso particolare; verifica di accuratezza prima della pubblicazione.</li>
<li><strong>Interno</strong>: accesso limitato al personale; non condividere all'esterno senza autorizzazione.</li>
<li><strong>Riservato</strong>: accesso su base need-to-know; trasmissione cifrata; conservazione nei sistemi aziendali autorizzati; divieto di copia su supporti non controllati.</li>
<li><strong>Strettamente riservato</strong>: cifratura obbligatoria a riposo e in transito; accesso con MFA e minimo privilegio; tracciabilità degli accessi; divieto di trasmissione a piattaforme AI senza minimizzazione/anonimizzazione; nessuna conservazione su supporti personali.</li>
</ul>
<h3>6.3 Dati personali nel SaaS (ISO 27018 / GDPR)</h3>
<ul>
<li>Trattamento secondo le istruzioni documentate dei clienti (in qualità di responsabile del trattamento), con isolamento per tenant.</li>
<li>Applicazione dei principi di minimizzazione e limitazione della conservazione.</li>
<li>Supporto ai diritti degli interessati e gestione delle richieste di cancellazione.</li>
</ul>
<h3>6.4 Conservazione e cancellazione sicura</h3>
<ul>
<li>I periodi di conservazione sono definiti per categoria e in base a obblighi legali e contrattuali.</li>
<li>La cancellazione avviene in modo sicuro (cancellazione logica irreversibile dei dati nei sistemi cloud, distruzione delle copie); per i PC portatili la dismissione prevede wipe sicuro o riformattazione con disco già cifrato.</li>
</ul>
<h2>7. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.5.12</strong> (Classificazione delle informazioni), <strong>A.5.13</strong> (Etichettatura delle informazioni), <strong>A.5.14</strong> (Trasferimento delle informazioni), <strong>A.5.10</strong> (Uso accettabile delle informazioni e degli asset), <strong>A.8.10</strong> (Cancellazione delle informazioni), <strong>A.8.12</strong> (Prevenzione della fuga di dati). Cloud: ISO/IEC 27018. Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, incluse politiche di sicurezza delle informazioni).</p>
<h2>8. Registrazioni ed evidenze</h2>
<p>Schema di classificazione, inventario degli asset informativi con livello, registro dei trattamenti (GDPR), evidenze di cancellazione sicura.</p>
<h2>9. Riesame e versionamento</h2>
<p>Approvata dal Responsabile SGSI. Revisione almeno annuale. Versione 1.0.</p>