Approccio ISO 27001 agile/lean: i 36 documenti v1.0 sono fusi per tema in 12 documenti consolidati v2.0 (Manuale, 6 politiche, 5 procedure), pubblicati. I 36 originali sono ARCHIVIATI (storico preservato, non cancellati). Idempotenza ignora gli archiviati (fix collisione titolo procedura incidenti). Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
92 lines
10 KiB
HTML
92 lines
10 KiB
HTML
<!--META|doc_type=politica_cloud_privacy|title=Politica di Sicurezza del Cloud e Protezione dei Dati (ISO 27017/27018, GDPR)|status=approved|version=2.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> utilizza in sicurezza i servizi cloud su cui poggia interamente la propria operatività e protegge i dati personali (PII) che vi tratta per conto dei propri clienti. Poiché l'infrastruttura aziendale è <strong>integralmente in cloud</strong> (Aruba S.p.A. – Italia; Hetzner – Germania, UE) e in sede non esiste alcun server, la corretta configurazione e gestione dei servizi cloud è essenziale per la sicurezza delle informazioni dell'azienda e dei clienti. La Politica recepisce i controlli cloud-specifici della <strong>ISO/IEC 27017:2015</strong> (chiarendo il <strong>modello di responsabilità condivisa</strong> tra azienda e fornitori) e i controlli della <strong>ISO/IEC 27018:2019</strong> per la tutela dei PII nei cloud pubblici, in coerenza con il <strong>Regolamento (UE) 2016/679 (GDPR)</strong>. Nel trattare i PII via <strong>SaaS multi-tenant</strong>, l'azienda agisce di norma come <strong>responsabile del trattamento</strong> per conto del cliente (titolare).</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>La Politica si applica a tutti i servizi cloud utilizzati per: l'erogazione del SaaS multi-tenant; l'ospitalità di ambienti di sviluppo, test e strumenti interni; l'archiviazione di dati aziendali e dei clienti; i servizi di intelligenza artificiale fruiti via API (es. LLM Anthropic). Copre tutti i trattamenti di PII di clienti e interessati finali svolti tramite l'infrastruttura cloud (Aruba IT, Hetzner DE) e i servizi accessori, per l'intero ciclo di vita del dato: raccolta, archiviazione, elaborazione, trasferimento, conservazione e cancellazione. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) che configura, amministra o accede a tali servizi — esclusivamente tramite <strong>PC portatili cifrati</strong> — e ai sub-fornitori che concorrono al trattamento.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27017:2015 – controlli cloud-specifici (CLD.6.3, CLD.8.1, CLD.9.5, CLD.12.1, CLD.12.4, CLD.13.1) e modello di responsabilità condivisa.</li>
|
||
<li>ISO/IEC 27018:2019 – codice di condotta per la protezione dei PII nei cloud pubblici.</li>
|
||
<li>ISO/IEC 27001:2022 – Annex A, in particolare A.5.23 (uso di servizi cloud), A.5.34 (privacy e protezione dei PII), A.8.9, A.8.10, A.8.11, A.8.12, A.8.13, A.8.15, A.8.24.</li>
|
||
<li>Regolamento (UE) 2016/679 (GDPR) – artt. 5, 28, 30, 32, 33, 44-49.</li>
|
||
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio) e art. 25 (notifica incidenti).</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
|
||
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica e l'adozione/dismissione di servizi cloud strategici; garantisce le risorse per la conformità privacy.</td></tr>
|
||
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, coordina la valutazione dei rischi cloud, integra i requisiti privacy nel SGSI e gestisce i riesami.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Configura e amministra i servizi cloud secondo la responsabilità condivisa; attua le misure tecniche (accessi, cifratura, log, hardening, cancellazione).</td></tr>
|
||
<tr><td>DPO (consulente esterno)</td><td>Sorveglia la conformità GDPR/27018, supporta i DPA, le richieste degli interessati, i trasferimenti di dati personali e la gestione dei data breach.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Modello di responsabilità condivisa</h2>
|
||
<p>Per ogni servizio cloud è documentata la ripartizione delle responsabilità di sicurezza tra <strong>fornitore</strong> (sicurezza fisica dei data center, hypervisor, rete sottostante, disponibilità dell'infrastruttura) e <strong>azienda cliente</strong> (configurazione dei servizi, gestione degli account e degli accessi, cifratura dei dati a riposo e in transito, gestione delle chiavi, backup applicativi, logging). La consapevolezza di "ciò che il fornitore fa per noi e ciò che dobbiamo fare noi" è la base della Politica (CLD.6.3).</p>
|
||
|
||
<h2>6. Selezione, collocazione e trasferimenti</h2>
|
||
<ul>
|
||
<li>Si privilegiano fornitori cloud con certificazioni di sicurezza riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania) per favorire la conformità GDPR; i PII sono ospitati di preferenza su tali data center.</li>
|
||
<li>Eventuali servizi e trasferimenti extra-UE (es. API AI) sono adottati solo con garanzie adeguate ai sensi degli artt. 44-49 GDPR, DPA idonei e documentazione del trasferimento.</li>
|
||
</ul>
|
||
|
||
<h2>7. Ruolo di responsabile, trasparenza e sub-fornitori</h2>
|
||
<ul>
|
||
<li>L'azienda tratta i PII dei clienti <strong>solo su istruzione documentata del titolare</strong> (art. 28 GDPR; principio 27018) e per le finalità del servizio, senza usi propri non autorizzati.</li>
|
||
<li>Con ogni cliente che affida PII è stipulato un <strong>DPA ex art. 28 GDPR</strong> che disciplina finalità, durata, misure di sicurezza, sub-responsabili e assistenza al titolare.</li>
|
||
<li>I sub-fornitori che trattano PII (provider cloud, eventuali servizi AI) sono dichiarati al cliente e vincolati a obblighi di protezione equivalenti; i cambi rilevanti di sub-fornitore sono comunicati al titolare secondo gli accordi.</li>
|
||
</ul>
|
||
|
||
<h2>8. Misure di sicurezza tecniche</h2>
|
||
<ul>
|
||
<li>Cifratura dei dati e dei PII in transito (TLS) e a riposo; gestione sicura delle chiavi (A.8.24).</li>
|
||
<li>Accessi amministrativi nominali, autenticazione forte (MFA), principio del minimo privilegio, separazione dei ruoli e revisione periodica delle utenze, con revoca tempestiva al termine del rapporto; tracciamento degli accessi ai PII. L'accesso avviene solo da PC portatili cifrati e aggiornati.</li>
|
||
<li>Isolamento e segregazione dei dati tra tenant nel SaaS multi-tenant (CLD.9.5); gli ambienti di test non utilizzano PII reali (dati anonimizzati/sintetici).</li>
|
||
<li>Configurazioni sicure (hardening) e disabilitazione dei servizi non necessari.</li>
|
||
</ul>
|
||
|
||
<h2>9. Logging, monitoraggio e gestione operativa</h2>
|
||
<ul>
|
||
<li>Abilitazione dei log di sicurezza, degli accessi amministrativi e delle operazioni sui PII resi disponibili dai fornitori; conservazione e revisione periodica (CLD.12.1, CLD.12.4).</li>
|
||
<li>Monitoraggio della disponibilità dei servizi e degli avvisi di sicurezza dei fornitori cloud.</li>
|
||
<li>Gestione coordinata dei cambiamenti che impattano i servizi cloud.</li>
|
||
</ul>
|
||
|
||
<h2>10. Diritti degli interessati, continuità, conservazione e cancellazione</h2>
|
||
<ul>
|
||
<li>L'azienda assiste il titolare nel dare seguito alle richieste degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), fornendo gli strumenti tecnici per individuare ed estrarre/cancellare i dati nel SaaS.</li>
|
||
<li>Backup e ripristino sono gestiti coerentemente con la Politica di Continuità, tenendo conto della responsabilità condivisa.</li>
|
||
<li>I PII sono conservati per il tempo previsto dal contratto/dalla finalità; alla cessazione di un servizio o del rapporto si garantisce l'esportazione dei dati e la loro cancellazione sicura, anche presso i provider cloud (CLD.8.1).</li>
|
||
</ul>
|
||
|
||
<h2>11. Gestione incidenti e violazioni di dati personali</h2>
|
||
<p>Gli incidenti che coinvolgono i servizi cloud sono gestiti secondo il processo di gestione incidenti del SGSI. In caso di data breach, l'azienda informa <strong>senza ingiustificato ritardo</strong> il titolare (art. 33 GDPR), supportandolo nelle valutazioni e notifiche. Se l'evento è anche un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024); il coordinamento tra notifica privacy e notifica NIS2 è gestito dal DPO con il RSGSI.</p>
|
||
|
||
<h2>12. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<ul>
|
||
<li><strong>CLD.6.3</strong> – Ripartizione delle responsabilità tra cliente e fornitore cloud.</li>
|
||
<li><strong>CLD.8.1</strong> – Rimozione/restituzione degli asset cliente al termine del servizio.</li>
|
||
<li><strong>CLD.9.5</strong> – Segregazione negli ambienti virtuali multi-tenant.</li>
|
||
<li><strong>CLD.12.1 / CLD.12.4</strong> – Operatività e logging dei servizi cloud.</li>
|
||
<li><strong>CLD.13.1</strong> – Gestione della sicurezza di rete nel cloud.</li>
|
||
<li>Controlli <strong>ISO/IEC 27018</strong>: consenso e scopo, trasparenza sui sub-fornitori, cancellazione sicura, notifica accessi, restrizione d'uso dei PII, tracciamento.</li>
|
||
<li><strong>A.5.23</strong> – Sicurezza nell'uso di servizi cloud; <strong>A.5.34</strong> – privacy e protezione dei PII.</li>
|
||
<li><strong>A.8.10 / A.8.11</strong> – Cancellazione e mascheramento dei dati; <strong>A.8.12</strong> – prevenzione della fuga di dati; <strong>A.8.24</strong> – uso della crittografia.</li>
|
||
<li><strong>GDPR</strong>: artt. 5, 28, 30, 32, 33, 44-49.</li>
|
||
<li><strong>NIS2 – D.Lgs. 138/2024</strong>: art. 24 (misure di gestione del rischio), art. 25 (notifica incidenti).</li>
|
||
</ul>
|
||
|
||
<h2>13. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>Matrice di responsabilità condivisa per ciascun servizio cloud; inventario dei servizi cloud e relative configurazioni di sicurezza.</li>
|
||
<li>DPA con i clienti e con i sub-responsabili; elenco dei sub-fornitori; registro dei trattamenti per conto del titolare (supporto art. 30 GDPR).</li>
|
||
<li>Registro degli accessi amministrativi e ai PII; log di sicurezza conservati; registro delle richieste degli interessati.</li>
|
||
<li>Registro dei data breach e relative comunicazioni al titolare; evidenze dei riesami periodici di configurazioni e accessi.</li>
|
||
</ul>
|
||
|
||
<h2>14. Riesame e versionamento</h2>
|
||
<p>La Politica è riesaminata almeno annualmente o a fronte dell'adozione di nuovi servizi cloud, nuovi trattamenti, cambi di sub-fornitori, modifiche architetturali, aggiornamenti normativi o incidenti rilevanti. Versione corrente: <strong>2.0</strong>, approvata dalla Presidente con il parere del DPO. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.</p>
|