Files
nis2-agile/application/cli/_docs_na/06.html
T
DevEnv nis2-agileandClaude Opus 4.8 1c2eced7a4 [CLIENT] Nuova Agile Technology srl (org 996003) — build completo SGSI/NIS2
Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili):
- Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli
- Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%)
- Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni)
- Fase 4: 15 piani di controllo periodici + 5 corsi formazione
Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 10:19:23 +02:00

56 lines
5.1 KiB
HTML

<!--META|doc_type=politica_uso_accettabile|title=Politica d'Uso Accettabile e Sicurezza degli Endpoint (PC portatili)|status=approved|version=1.0-->
<h2>1. Scopo</h2>
<p>Definire le regole di comportamento per l'uso accettabile degli strumenti informatici, dei servizi e delle informazioni di <strong>Nuova Agile Technology srl</strong>, con particolare attenzione alla sicurezza dei <strong>PC portatili</strong>, unico tipo di postazione di lavoro dell'Azienda, in un contesto interamente cloud e con lavoro anche da remoto.</p>
<h2>2. Ambito</h2>
<p>Si applica a tutti i dipendenti e collaboratori a P.IVA che utilizzano dispositivi, account e servizi aziendali (cloud Aruba/Hetzner, repository di codice, posta, strumenti di collaborazione, piattaforme AI). Non essendoci server in sede, la Politica si concentra sugli <strong>endpoint mobili</strong> e sull'uso responsabile dei servizi cloud.</p>
<h2>3. Riferimenti</h2>
<ul>
<li>ISO/IEC 27001:2022 Annex A (A.5.10, A.6.7, A.8.1, A.8.7, A.8.9, A.7.9)</li>
<li>Politica per la Sicurezza delle Informazioni; Politica di Controllo degli Accessi; Politica di Classificazione</li>
<li>GDPR; Direttiva NIS2 / D.Lgs. 138/2024</li>
</ul>
<h2>4. Ruoli e responsabilità</h2>
<p>Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> configura e mantiene gli endpoint sicuri (cifratura, aggiornamenti, antimalware). Il <strong>Responsabile SGSI Massimo Tagliavini</strong> vigila sul rispetto della Politica. L'<strong>Alta Direzione (Silvia Garretto)</strong> la approva. Ogni utente è personalmente responsabile dell'uso corretto degli strumenti assegnati.</p>
<h2>5. Regole d'uso accettabile</h2>
<h3>5.1 Comportamenti consentiti e vietati</h3>
<ul>
<li>Gli strumenti aziendali sono destinati prevalentemente a finalità professionali; un uso personale limitato e ragionevole è tollerato se non compromette sicurezza e produttività.</li>
<li>È <strong>vietato</strong>: installare software non autorizzato o da fonti non attendibili; disattivare le misure di sicurezza (cifratura, antimalware, aggiornamenti); condividere credenziali; aggirare i controlli di accesso; trattare dati aziendali su servizi personali non approvati.</li>
<li>È vietato inviare a piattaforme AI informazioni <strong>riservate o personali</strong> senza minimizzazione/anonimizzazione e senza approvazione, in coerenza con la Politica di Classificazione.</li>
</ul>
<h3>5.2 Sicurezza dei PC portatili (endpoint)</h3>
<ul>
<li><strong>Cifratura completa del disco</strong> attiva su tutti i portatili (BitLocker/FileVault/LUKS).</li>
<li><strong>Blocco automatico</strong> dello schermo dopo inattività e password/PIN robusti all'avvio.</li>
<li><strong>Aggiornamenti</strong> di sistema operativo e applicazioni installati tempestivamente; <strong>antimalware</strong> attivo e aggiornato.</li>
<li><strong>Firewall</strong> locale attivo; servizi non necessari disabilitati.</li>
<li>I dati di lavoro risiedono nei servizi cloud aziendali; si evita l'accumulo di dati riservati in locale e l'uso di supporti rimovibili non cifrati.</li>
<li>Smarrimento o furto del dispositivo va segnalato <strong>immediatamente</strong> al Responsabile IT per la revoca degli accessi e, se possibile, il blocco/wipe remoto.</li>
</ul>
<h3>5.3 Lavoro da remoto</h3>
<ul>
<li>Connessioni a reti affidabili; uso di reti pubbliche solo con cautela e canali cifrati (TLS/VPN ove previsto).</li>
<li>Protezione dalla visione altrui dello schermo in luoghi pubblici; dispositivi mai lasciati incustoditi.</li>
</ul>
<h3>5.4 Posta e phishing</h3>
<ul>
<li>Prudenza con allegati e link sospetti; segnalazione tempestiva dei tentativi di phishing o social engineering al Responsabile IT.</li>
<li>Verifica dell'identità del mittente prima di azioni sensibili (es. cambi di pagamento, invio credenziali).</li>
</ul>
<h3>5.5 Segnalazione degli eventi di sicurezza</h3>
<p>Ogni anomalia, sospetta compromissione o incidente va segnalato senza ritardo al Responsabile IT/SGSI, per consentire la valutazione e, se necessario, la notifica secondo gli obblighi NIS2 (pre-allarme entro 24 ore, notifica entro 72 ore, relazione finale entro 1 mese al CSIRT Italia/ACN, ove l'Azienda risulti soggetto obbligato).</p>
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
<p><strong>A.5.10</strong> (Uso accettabile delle informazioni e degli asset), <strong>A.6.7</strong> (Lavoro da remoto), <strong>A.8.1</strong> (Dispositivi endpoint degli utenti), <strong>A.8.7</strong> (Protezione contro il malware), <strong>A.8.9</strong> (Gestione della configurazione), <strong>A.7.9</strong> (Sicurezza degli asset fuori sede). Riferimenti NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, tra cui igiene informatica di base e formazione) e <strong>art.25</strong> (obblighi di notifica degli incidenti). Le ISO sono buone prassi, non obblighi di legge.</p>
<h2>7. Registrazioni ed evidenze</h2>
<p>Accettazione della Politica da parte del personale, inventario degli endpoint con stato di cifratura e aggiornamento, registro delle segnalazioni di eventi/incidenti.</p>
<h2>8. Riesame e versionamento</h2>
<p>Approvata dall'Alta Direzione. Revisione almeno annuale o a fronte di nuove minacce rilevanti. Versione 1.0.</p>