Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
56 lines
4.6 KiB
HTML
56 lines
4.6 KiB
HTML
<!--META|doc_type=politica_crittografia|title=Politica di Crittografia e Gestione delle Chiavi|status=approved|version=1.0-->
|
|
|
|
<h2>1. Scopo</h2>
|
|
<p>Definire i criteri con cui <strong>Nuova Agile Technology srl</strong> impiega la crittografia per proteggere la riservatezza e l'integrità delle informazioni — in particolare i dati personali dei clienti trattati nel SaaS — e per gestire in modo sicuro le chiavi crittografiche e i segreti applicativi durante l'intero ciclo di vita.</p>
|
|
|
|
<h2>2. Ambito</h2>
|
|
<p>Si applica ai dati a riposo nei servizi cloud (Aruba, Hetzner), ai dati in transito tra utenti, servizi e provider AI, ai PC portatili del personale, ai backup, ai segreti applicativi (chiavi API cloud e AI, credenziali di database, token) e ai certificati TLS dei servizi esposti. Riguarda sia i servizi SaaS sia i prodotti in licenza installati presso i clienti, per la parte di configurazione crittografica raccomandata.</p>
|
|
|
|
<h2>3. Riferimenti</h2>
|
|
<ul>
|
|
<li>ISO/IEC 27001:2022 Annex A (A.8.24, A.8.5, A.5.33)</li>
|
|
<li>ISO/IEC 27017:2015 e 27018:2019 (crittografia dei dati personali nel cloud)</li>
|
|
<li>GDPR art. 32 (misure tecniche, tra cui cifratura); Politica di Controllo degli Accessi</li>
|
|
</ul>
|
|
|
|
<h2>4. Ruoli e responsabilità</h2>
|
|
<p>Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> definisce e gestisce gli algoritmi, le chiavi e il vault dei segreti. Il <strong>Responsabile SGSI Massimo Tagliavini</strong> verifica la conformità della Politica. Il <strong>DPO (consulente esterno)</strong> è consultato per la cifratura dei dati personali. L'<strong>Alta Direzione (Silvia Garretto)</strong> approva la Politica.</p>
|
|
|
|
<h2>5. Regole di crittografia</h2>
|
|
<h3>5.1 Dati in transito</h3>
|
|
<ul>
|
|
<li>Tutte le comunicazioni esterne avvengono tramite <strong>TLS 1.2 o superiore</strong> (preferibilmente TLS 1.3); i protocolli e le cifrature obsolete sono disabilitati.</li>
|
|
<li>Le connessioni tra applicazione e database e tra microservizi adottano canali cifrati ove tecnicamente possibile.</li>
|
|
<li>Le chiamate alle API dei provider AI e cloud avvengono esclusivamente su canali cifrati.</li>
|
|
</ul>
|
|
<h3>5.2 Dati a riposo</h3>
|
|
<ul>
|
|
<li>I dati a riposo nei servizi cloud sono cifrati; i database e i volumi che contengono dati personali utilizzano cifratura (es. AES-256) secondo le funzionalità del provider.</li>
|
|
<li>I <strong>PC portatili</strong> del personale hanno la <strong>cifratura completa del disco</strong> attiva (es. BitLocker/FileVault/LUKS).</li>
|
|
<li>I <strong>backup</strong> sono cifrati e conservati in modo sicuro.</li>
|
|
</ul>
|
|
<h3>5.3 Algoritmi ammessi</h3>
|
|
<ul>
|
|
<li>Cifratura simmetrica: <strong>AES-256</strong> (modalità autenticate come GCM).</li>
|
|
<li>Hashing password: funzioni dedicate e resistenti (es. <strong>bcrypt/Argon2</strong>); vietato l'uso di MD5/SHA-1 per scopi di sicurezza.</li>
|
|
<li>Firma/integrità: <strong>HMAC-SHA-256</strong> o equivalente; certificati basati su algoritmi robusti.</li>
|
|
</ul>
|
|
<h3>5.4 Gestione delle chiavi e dei segreti</h3>
|
|
<ul>
|
|
<li>I segreti (chiavi API, credenziali, token) sono custoditi in un <strong>vault cifrato centralizzato</strong>, mai in chiaro nel codice sorgente, nei file di configurazione versionati o nei log.</li>
|
|
<li>Le chiavi sono soggette a <strong>rotazione periodica</strong> e a rotazione immediata in caso di sospetta compromissione (chiavi, leak, cessazione personale con accesso).</li>
|
|
<li>L'accesso alle chiavi segue il principio del minimo privilegio ed è registrato.</li>
|
|
<li>I certificati TLS sono monitorati per la scadenza e rinnovati tempestivamente.</li>
|
|
</ul>
|
|
<h3>5.5 Provider AI e dati</h3>
|
|
<p>Le informazioni inviate alle piattaforme AI sono trasmesse su canali cifrati e, ove possibile, <strong>minimizzate/anonimizzate</strong> per evitare l'esposizione di dati personali o riservati non necessari all'elaborazione.</p>
|
|
|
|
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
|
|
<p><strong>A.8.24</strong> (Uso della crittografia), <strong>A.8.5</strong> (Autenticazione sicura), <strong>A.5.33</strong> (Protezione delle registrazioni). Riferimenti cloud: ISO/IEC 27017/27018. Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, incluse politiche e procedure relative all'uso della crittografia). Le ISO sono buone prassi, non obblighi di legge.</p>
|
|
|
|
<h2>7. Registrazioni ed evidenze</h2>
|
|
<p>Inventario delle chiavi e dei certificati, log di rotazione, configurazioni TLS, evidenza della cifratura disco sui PC portatili, registro degli accessi al vault.</p>
|
|
|
|
<h2>8. Riesame e versionamento</h2>
|
|
<p>Approvata dal Responsabile SGSI. Revisione almeno annuale o all'emergere di nuove vulnerabilità crittografiche. Versione 1.0.</p>
|