Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
82 lines
6.6 KiB
HTML
82 lines
6.6 KiB
HTML
<!--META|doc_type=politica_cloud|title=Politica di Sicurezza del Cloud (ISO/IEC 27017)|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività. Poiché l'infrastruttura aziendale è <strong>integralmente in cloud</strong> (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della <strong>ISO/IEC 27017:2015</strong> e chiarisce il <strong>modello di responsabilità condivisa</strong> tra l'azienda e i fornitori cloud.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del <strong>SaaS multi-tenant</strong>; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi, esclusivamente tramite <strong>PC portatili cifrati</strong>.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27017:2015 – controlli cloud-specifici (CLD.6.3, CLD.8.1, CLD.9.5, CLD.12.1, CLD.12.4, CLD.13.1) e modello di responsabilità condivisa.</li>
|
||
<li>ISO/IEC 27001:2022 – Annex A, in particolare A.5.23 (uso di servizi cloud), A.8.9, A.8.10, A.8.13, A.8.15, A.8.24.</li>
|
||
<li>ISO/IEC 27018:2019 – tutela dei PII nel cloud (cfr. doc. 10).</li>
|
||
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio).</li>
|
||
<li>Regolamento (UE) 2016/679 (GDPR).</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
|
||
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e l'adozione/dismissione di servizi cloud strategici.</td></tr>
|
||
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, coordina la valutazione dei rischi cloud e i riesami.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Configura e amministra i servizi cloud, gestisce accessi, cifratura, log e hardening secondo la responsabilità condivisa.</td></tr>
|
||
<tr><td>DPO (consulente esterno)</td><td>Verifica gli aspetti privacy e i trasferimenti di dati personali.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Corpo – Regole e passi concreti</h2>
|
||
<h3>5.1 Modello di responsabilità condivisa</h3>
|
||
<p>Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra <strong>fornitore</strong> (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e <strong>azienda cliente</strong> (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).</p>
|
||
<h3>5.2 Selezione e collocazione</h3>
|
||
<ul>
|
||
<li>Si privilegiano fornitori cloud con certificazioni di sicurezza riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania) per favorire la conformità GDPR.</li>
|
||
<li>Eventuali servizi extra-UE (es. API AI) sono adottati solo con garanzie adeguate ai trasferimenti e DPA idonei.</li>
|
||
</ul>
|
||
<h3>5.3 Gestione degli accessi</h3>
|
||
<ul>
|
||
<li>Accessi amministrativi nominali, con autenticazione forte (MFA) e principio del minimo privilegio.</li>
|
||
<li>Separazione dei ruoli e revisione periodica delle utenze; revoca tempestiva al termine del rapporto.</li>
|
||
<li>L'accesso avviene solo da PC portatili cifrati e aggiornati.</li>
|
||
</ul>
|
||
<h3>5.4 Protezione dei dati</h3>
|
||
<ul>
|
||
<li>Cifratura dei dati in transito (TLS) e a riposo; gestione sicura delle chiavi.</li>
|
||
<li>Isolamento e separazione dei dati tra tenant nel SaaS multi-tenant (CLD.9.5).</li>
|
||
<li>Configurazioni sicure (hardening) e disabilitazione dei servizi non necessari.</li>
|
||
</ul>
|
||
<h3>5.5 Logging, monitoraggio e gestione operativa</h3>
|
||
<ul>
|
||
<li>Abilitazione dei log di sicurezza e degli accessi amministrativi resi disponibili dai fornitori; conservazione e revisione periodica (CLD.12.1, CLD.12.4).</li>
|
||
<li>Monitoraggio della disponibilità dei servizi e degli avvisi di sicurezza dei fornitori cloud.</li>
|
||
<li>Gestione coordinata dei cambiamenti che impattano i servizi cloud.</li>
|
||
</ul>
|
||
<h3>5.6 Continuità e fine rapporto</h3>
|
||
<ul>
|
||
<li>Backup e ripristino sono gestiti coerentemente con la Politica di Continuità (doc. 11), tenendo conto della responsabilità condivisa.</li>
|
||
<li>Alla cessazione di un servizio cloud si garantisce l'esportazione dei dati e la loro cancellazione sicura presso il fornitore (CLD.8.1).</li>
|
||
</ul>
|
||
<h3>5.7 Gestione incidenti cloud</h3>
|
||
<p>Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI; se l'azienda è soggetto NIS2, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024).</p>
|
||
|
||
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<ul>
|
||
<li><strong>CLD.6.3</strong> – Ripartizione delle responsabilità tra cliente e fornitore cloud.</li>
|
||
<li><strong>CLD.8.1</strong> – Rimozione/restituzione degli asset cliente al termine del servizio.</li>
|
||
<li><strong>CLD.9.5</strong> – Segregazione negli ambienti virtuali multi-tenant.</li>
|
||
<li><strong>CLD.12.1 / CLD.12.4</strong> – Operatività e logging dei servizi cloud.</li>
|
||
<li><strong>CLD.13.1</strong> – Gestione della sicurezza di rete nel cloud.</li>
|
||
<li><strong>A.5.23</strong> – Sicurezza delle informazioni nell'uso di servizi cloud; <strong>A.8.24</strong> – uso della crittografia.</li>
|
||
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: misure di gestione del rischio; art. 25: notifica incidenti.</li>
|
||
</ul>
|
||
|
||
<h2>7. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>Matrice di responsabilità condivisa per ciascun servizio cloud.</li>
|
||
<li>Inventario dei servizi cloud e relative configurazioni di sicurezza.</li>
|
||
<li>Registro degli accessi amministrativi e log di sicurezza conservati.</li>
|
||
<li>Evidenze dei riesami periodici delle configurazioni e degli accessi.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, modifiche architetturali o incidenti rilevanti. Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
|