Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
61 lines
5.2 KiB
HTML
61 lines
5.2 KiB
HTML
<!--META|doc_type=politica_controllo_accessi|title=Politica di Controllo degli Accessi|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>Definire le regole con cui <strong>Nuova Agile Technology srl</strong> autorizza, gestisce e revoca gli accessi logici alle informazioni, ai sistemi cloud (Aruba, Hetzner), alle piattaforme AI, agli ambienti di sviluppo e ai servizi SaaS multi-tenant, al fine di garantire che solo gli utenti autorizzati accedano alle risorse strettamente necessarie al proprio ruolo.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>La Politica si applica a tutti gli accessi logici di dipendenti, collaboratori a P.IVA e — ove pertinente — di clienti e fornitori. Riguarda: account dei provider cloud, repository di codice, ambienti di produzione e staging, console di amministrazione SaaS, chiavi API (incluse quelle dei provider AI), database e strumenti di collaborazione. Non sono presenti accessi fisici a server in sede, in quanto l'infrastruttura è interamente cloud; la sicurezza fisica dei data center è in capo ai fornitori (responsabilità condivisa).</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 Annex A (controlli A.5.15–A.5.18, A.8.2–A.8.5)</li>
|
||
<li>ISO/IEC 27017:2015 (gestione accessi in ambienti cloud), 27018:2019 (accesso ai dati personali)</li>
|
||
<li>Politica per la Sicurezza delle Informazioni; Politica di Crittografia</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<p>Il <strong>Responsabile IT e Sicurezza Simon Fattori</strong> gestisce operativamente account, privilegi e credenziali. Il <strong>Responsabile SGSI Massimo Tagliavini</strong> approva le matrici di accesso e supervisiona i riesami periodici. L'<strong>Alta Direzione (Silvia Garretto)</strong> autorizza i profili di accesso privilegiato. Il <strong>DPO (consulente esterno)</strong> è consultato per gli accessi che coinvolgono dati personali dei clienti.</p>
|
||
|
||
<h2>5. Regole di controllo degli accessi</h2>
|
||
<h3>5.1 Principi fondamentali</h3>
|
||
<ul>
|
||
<li><strong>Minimo privilegio</strong>: a ogni utente sono concessi solo i diritti necessari al ruolo.</li>
|
||
<li><strong>Need-to-know</strong>: l'accesso alle informazioni è limitato a chi ne ha effettiva necessità.</li>
|
||
<li><strong>Segregazione dei compiti</strong>: ove possibile, separazione tra chi sviluppa, chi rilascia in produzione e chi amministra.</li>
|
||
<li><strong>Default deny</strong>: in assenza di autorizzazione esplicita, l'accesso è negato.</li>
|
||
</ul>
|
||
<h3>5.2 Gestione del ciclo di vita degli account</h3>
|
||
<ul>
|
||
<li><strong>Provisioning</strong>: gli account sono creati su richiesta formale e con approvazione del responsabile, sulla base del ruolo (RBAC).</li>
|
||
<li><strong>Modifica</strong>: i cambi di ruolo comportano la revisione tempestiva dei privilegi.</li>
|
||
<li><strong>Deprovisioning</strong>: alla cessazione del rapporto o del contratto, tutti gli accessi sono revocati entro 24 ore, incluse chiavi API e accessi ai provider cloud/AI.</li>
|
||
</ul>
|
||
<h3>5.3 Autenticazione</h3>
|
||
<ul>
|
||
<li><strong>Autenticazione a più fattori (MFA)</strong> obbligatoria per: console cloud Aruba/Hetzner, repository di codice, accessi amministrativi al SaaS, account di posta e SSO.</li>
|
||
<li>Password robuste secondo standard aziendale; uso obbligatorio di un <strong>password manager</strong> approvato.</li>
|
||
<li>Divieto di condivisione delle credenziali; ogni account è nominativo.</li>
|
||
</ul>
|
||
<h3>5.4 Accessi privilegiati e chiavi API</h3>
|
||
<ul>
|
||
<li>Gli account amministrativi sono ridotti al minimo, nominativi e monitorati.</li>
|
||
<li>Le <strong>chiavi API</strong> (cloud, AI, integrazioni) sono custodite in un vault cifrato, mai inserite in chiaro nel codice o committate nei repository, e ruotate periodicamente o in caso di sospetta compromissione.</li>
|
||
<li>Gli accessi privilegiati sono soggetti a logging e revisione.</li>
|
||
</ul>
|
||
<h3>5.5 Accesso nel SaaS multi-tenant</h3>
|
||
<ul>
|
||
<li>Isolamento logico dei tenant: ogni cliente accede esclusivamente ai propri dati.</li>
|
||
<li>I dati personali dei clienti sono accessibili al personale dell'Azienda solo per finalità di erogazione e supporto, con tracciabilità (rif. ISO 27018).</li>
|
||
</ul>
|
||
<h3>5.6 Riesame periodico</h3>
|
||
<p>Gli accessi e i privilegi sono <strong>riesaminati almeno ogni 6 mesi</strong> dal Responsabile IT, con verifica e rimozione degli account obsoleti o non più necessari. Gli esiti sono registrati.</p>
|
||
|
||
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<p><strong>A.5.15</strong> (Controllo degli accessi), <strong>A.5.16</strong> (Gestione delle identità), <strong>A.5.17</strong> (Informazioni di autenticazione), <strong>A.5.18</strong> (Diritti di accesso), <strong>A.8.2</strong> (Diritti di accesso privilegiati), <strong>A.8.3</strong> (Restrizione dell'accesso alle informazioni), <strong>A.8.5</strong> (Autenticazione sicura). Riferimento NIS2: D.Lgs. 138/2024 <strong>art.24</strong> (misure di gestione del rischio, tra cui controllo degli accessi e uso dell'autenticazione a più fattori).</p>
|
||
|
||
<h2>7. Registrazioni ed evidenze</h2>
|
||
<p>Matrice dei ruoli e dei privilegi (RBAC), registro delle richieste di accesso, verbali dei riesami semestrali, log degli accessi privilegiati, inventario delle chiavi API.</p>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>Approvata dal Responsabile SGSI e dall'Alta Direzione. Revisione almeno annuale. Versione 1.0.</p>
|