Files
nis2-agile/application/cli/_docs_agile/34.html
T
DevEnv nis2-agileandClaude Opus 4.8 6ca78f9669 [CLIENT] Nuova Agile: recepito modello SGSI agile / work-from-anywhere (5 doc pubblicati + scope + 4 rischi)
ISO 27001 lean per azienda cloud-native senza sede: Linea Guida modello agile + Politiche Lavoro da remoto/Dispositivi aziendali/Posta aziendale + Procedura custodia e backup chiavi cloud (key escrow controllato). Scope/contesto SGSI aggiornati (nessuna sede, work-from-anywhere, responsabilita condivisa col cloud). Rischi R-011..R-014 (reti non fidate, furto dispositivo, perdita chiavi cloud, commistione privato/lavoro). Documenti PUBBLICATI v1.0.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-20 14:57:32 +02:00

40 lines
3.4 KiB
HTML

<!--META|doc_type=politica_dispositivi|title=Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro|status=approved|version=1.0-->
<h2>Politica sui Dispositivi Aziendali e Separazione Privato/Lavoro</h2>
<h3>1. Scopo</h3>
<p>Definire come sono configurati, usati e protetti i dispositivi aziendali, garantendo una <strong>separazione netta tra strumenti privati e di lavoro</strong> in un modello senza sede fisica.</p>
<h3>2. Ambito</h3>
<p>Si applica a <strong>portatili e smartphone aziendali dedicati</strong> assegnati a ciascun collaboratore (dipendenti e P.IVA esterne), usati per accedere a dati, codice e servizi aziendali.</p>
<h3>3. Regole sui dispositivi</h3>
<ul>
<li><strong>Un portatile e uno smartphone aziendali per persona</strong>, dedicati e gestiti centralmente tramite <strong>MDM</strong>.</li>
<li><strong>Uso solo professionale</strong>: i dispositivi aziendali si usano <strong>esclusivamente per il lavoro</strong>. Niente uso personale, niente account privati, niente app non necessarie installate fuori dal catalogo approvato.</li>
<li><strong>Cifratura di default</strong>: disco e storage cifrati (full-disk encryption); smartphone cifrato e con blocco schermo obbligatorio (PIN/biometria).</li>
<li><strong>Secure-by-default</strong>: aggiornamenti automatici di sistema e applicazioni, antimalware attivo, firewall locale, blocco schermo dopo inattività.</li>
<li><strong>MDM e controllo remoto</strong>: IT può applicare policy, distribuire aggiornamenti e in caso di furto/smarrimento eseguire <strong>blocco o cancellazione remota (wipe)</strong>.</li>
<li><strong>Nessuna credenziale in chiaro sul dispositivo</strong>: password e chiavi vivono nel password manager aziendale; nessun file di credenziali in chiaro sul portatile (vedi Procedura 36).</li>
<li><strong>Nessun software non autorizzato</strong>: niente installazioni arbitrarie; le privilegi di amministratore sono limitati e concessi da IT.</li>
</ul>
<h3>4. Separazione privato/lavoro</h3>
<ul>
<li>I dati personali del collaboratore <strong>non risiedono</strong> sui dispositivi aziendali; i dati aziendali <strong>non risiedono</strong> sui dispositivi privati.</li>
<li>Niente sincronizzazione con cloud personali (Drive/iCloud personali, foto, backup privati).</li>
<li>Questa separazione tutela sia l'azienda sia la privacy del collaboratore: in caso di wipe remoto non si perdono dati personali, perché non devono esserci.</li>
</ul>
<h3>5. Restituzione e fine rapporto</h3>
<p>Alla cessazione del rapporto o riassegnazione, il dispositivo è restituito, ripulito (wipe) e riconfigurato; gli accessi associati sono revocati e le chiavi ruotate.</p>
<h3>6. Ruoli</h3>
<p>Vedi organigramma. <strong>Responsabile IT e Sicurezza</strong> (Simon Fattori): gestisce MDM, cifratura, wipe e catalogo software. <strong>RSGSI</strong> (Massimo Tagliavini): vigila sulla conformità. <strong>Collaboratori</strong>: usano i dispositivi solo per il lavoro e segnalano anomalie. <strong>Direzione</strong> (Silvia Garretto): approva la politica.</p>
<h3>7. Controlli ISO e riferimenti NIS2</h3>
<p>ISO/IEC 27001:2022: A.8.1 (dispositivi endpoint), A.7.9 (asset fuori sede), A.5.10 (uso accettabile di informazioni e asset), A.8.24 (crittografia). NIS2 (D.Lgs. 138/2024): art.24 (igiene informatica di base, crittografia).</p>
<h3>8. Riesame e versionamento</h3>
<p>Documento vivo, riesaminato almeno annualmente o a fronte di cambiamenti rilevanti; versione tracciata nella piattaforma SGSI.</p>