ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
39 lines
3.8 KiB
HTML
39 lines
3.8 KiB
HTML
<!--META|doc_type=linea_guida_agile|title=Linea Guida: Modello SGSI Agile e Lavoro da Qualsiasi Luogo (Work-from-Anywhere)|status=approved|version=1.0-->
|
|
|
|
<h2>Linea Guida: Modello SGSI Agile e Lavoro da Qualsiasi Luogo</h2>
|
|
|
|
<h3>1. Scopo</h3>
|
|
<p>Definire l'impostazione del Sistema di Gestione della Sicurezza delle Informazioni (SGSI) di <strong>Nuova Agile Technology srl</strong> secondo un approccio <strong>agile/lean</strong>, coerente con un'azienda cloud-native senza sede fisica. Questa Linea Guida orienta tutti gli altri documenti del SGSI.</p>
|
|
|
|
<h3>2. Ambito</h3>
|
|
<p>L'ambito SGSI copre lo sviluppo software (licenze on-premise e SaaS), i dati dei clienti e le credenziali aziendali, trattati su <strong>servizi esclusivamente cloud</strong> (Aruba in Italia, Hetzner in UE, piattaforme AI). <strong>Non esiste un perimetro fisico aziendale</strong>: niente server in sede, niente data center proprietario. L'ambito si definisce sui <em>dati, gli account e i dispositivi</em>, non sui luoghi.</p>
|
|
|
|
<h3>3. Principi dell'approccio agile/lean</h3>
|
|
<ul>
|
|
<li><strong>Scope stretto</strong>: si protegge ciò che conta (codice, dati clienti, credenziali cloud), senza estendere controlli a perimetri inesistenti.</li>
|
|
<li><strong>Documentazione minima e viva</strong>: regole brevi e pratiche, aggiornate spesso; niente burocrazia. Ogni documento è uno strumento operativo, non un adempimento.</li>
|
|
<li><strong>Responsabilità condivisa col cloud</strong>: la sicurezza fisica dei data center e gran parte dell'infrastruttura sono responsabilità di Aruba/Hetzner; noi ci occupiamo di account, accessi, configurazioni, dati e dispositivi (controllo A.5.23 sicurezza nei servizi cloud, 27017/27018).</li>
|
|
<li><strong>Secure-by-default</strong>: MFA ovunque, cifratura di default, SSO, account aziendali gestiti centralmente.</li>
|
|
<li><strong>Evidenze automatizzate</strong>: la piattaforma SGSI registra controlli periodici e audit; si privilegiano prove generate dal sistema rispetto a registri manuali.</li>
|
|
</ul>
|
|
|
|
<h3>4. Il modello Work-from-Anywhere</h3>
|
|
<p>Il luogo di lavoro può essere <strong>qualsiasi</strong>: casa, coworking, viaggio, all'aperto. La sicurezza non dipende dal luogo ma dal modo di lavorare:</p>
|
|
<ul>
|
|
<li>Ogni collaboratore usa <strong>un portatile e uno smartphone aziendali dedicati</strong>, cifrati e gestiti (MDM), con <strong>separazione netta tra strumenti privati e di lavoro</strong>.</li>
|
|
<li><strong>Posta e servizi sono aziendali</strong>, amministrati dalla società: niente account personali per il lavoro.</li>
|
|
<li>Le <strong>chiavi/credenziali di accesso al cloud</strong> hanno copie di sicurezza controllate (key escrow cifrato), così lo smarrimento di un dispositivo non causa perdita di accesso.</li>
|
|
</ul>
|
|
|
|
<h3>5. Come si applicano gli altri documenti</h3>
|
|
<p>La <strong>Politica di Lavoro da Remoto e Mobilità (33)</strong> regola il comportamento da qualsiasi luogo; la <strong>Politica sui Dispositivi (34)</strong> regola portatili e smartphone; la <strong>Politica di Posta e Servizi (35)</strong> regola account ed email; la <strong>Procedura Chiavi Cloud (36)</strong> regola la custodia delle credenziali. Tutti discendono dai principi qui esposti.</p>
|
|
|
|
<h3>6. Ruoli</h3>
|
|
<p>Vedi organigramma SGSI. <strong>Direzione/Presidente</strong>: Silvia Garretto. <strong>RSGSI</strong>: Massimo Tagliavini. <strong>Responsabile IT e Sicurezza</strong>: Simon Fattori. <strong>DPO</strong>: consulente esterno.</p>
|
|
|
|
<h3>7. Controlli ISO e riferimenti NIS2</h3>
|
|
<p>Controlli collegati: A.6.7, A.7.9, A.8.1, A.5.10, A.5.23 (ISO/IEC 27001:2022; 27017/27018). NIS2 (D.Lgs. 138/2024): art.23 (governance), art.24 (misure di gestione del rischio). ISO è buona prassi, non obbligo di legge.</p>
|
|
|
|
<h3>8. Riesame e versionamento</h3>
|
|
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>
|