Politica per la sicurezza delle informazioni

1. Introduzione 

L’organizzazione INFORMATICA95 SERVIZI SRL che opera nell’ambito di: 

  • Progettazione ed erogazione di servizi di consulenza e conseguente installazione ed assistenza per connettività.  
  • Erogazione di servizi di gestione e monitoraggio di reti. 
  • Erogazione di servizi cloud.  
  • Commercializzazione e manutenzione di apparati hardware e prodotti software.  
  • Formazione in ambito informatico. 

riconosce l’importanza della sicurezza delle informazioni per garantire la riservatezza, l’integrità e la disponibilità dei dati critici.  

In relazione ai servizi cloud, l’organizzazione opera sia come Cloud Service Provider (CSP), sia come Cloud Service Customer (CSC). 

Come CSP, Informatica95 è responsabile dell’implementazione e del mantenimento delle misure di sicurezza per i servizi cloud erogati ai clienti. 

Come CSC, l’organizzazione assicura che i fornitori di servizi cloud utilizzati rispettino requisiti di sicurezza e protezione dei dati coerenti con le norme ISO/IEC 27017 e ISO/IEC 27018. 

La presente politica è stata sviluppata in conformità con i requisiti delle norme ISO 27001, ISO 27017 e ISO 27018 per stabilire l’impegno dell’organizzazione per proteggere le informazioni e mitigare i rischi associati. 

L’azienda ha inoltre deciso di sostenere il proprio impegno per la sicurezza delle informazioni creando una integrazione al Sistema di Gestione conforme alla norma UNI EN ISO 27001 e alle sue estensioni ISO/IEC 27017 e ISO/IEC 27018 e richiedendo la certificazione di entrambi. 

2. Ambito 

Questa politica si applica a tutti i processi, i sistemi e le attività che coinvolgono la gestione delle informazioni all’interno dell’organizzazione, indipendentemente dalla loro forma o supporto. 

I servizi in cloud vengono erogati garantendo i seguenti standard di sicurezza delle informazioni: 

  • impiego di data center con livello minimo tier4. 
  • creazione di VM indipendenti e isolate per erogare i servizi ai singoli clienti
  • creazione di reti virtuali separate per singoli servizi.
  • accesso controllato e limitato alle proprie risorse per ogni singolo cliente. 
  • applicazione di eventuale autenticazione MFA per l’accesso alle risorse in cloud. 
  • comunicazione via mail ad hoc secondo necessità (es. manutenzioni, incidenti, breach, modifiche rilevanti all’infrastruttura, ecc…) fornendo almeno le seguenti informazioni minime: 
  • tipologia evento da comunicare 
  • pianificazione temporale di sviluppo dell’evento 
  • descrizione tecnica dell’evento e delle infrastrutture coinvolte 
  • notifica di completamento dell’evento/intervento 
  • garanzia della totale riservatezza dei dati contenuti nelle VM dei clienti 

3. Obiettivi 

Gli obiettivi principali della politica per la sicurezza delle informazioni sono: 

  • Garantire la riservatezza, l’integrità e la disponibilità delle informazioni. 
  • Identificare e valutare i rischi per la sicurezza delle informazioni e adottare misure appropriate per mitigarli. 
  • Assicurare il rispetto delle leggi, delle normative e degli obblighi contrattuali relativi alla sicurezza delle informazioni. 
  • Promuovere la consapevolezza e la formazione del personale per garantire una cultura della sicurezza delle informazioni. 
  • Monitorare e migliorare continuamente il sistema di gestione della sicurezza delle informazioni per garantire la sua efficacia e rilevanza. 
  • Compliance al GDPR; 
  • Utilizzo, per le attività lavorative, dei soli dispositivi portatili messi a disposizione dall’organizzazione secondo gli specifici requisiti di sicurezza definiti nelle procedure di Sicurezza delle Informazioni; 

Questi obiettivi verranno controllati, a cura di DIR (Direzione Aziendale), mediante gli indicatori di periodo, i cui valori verranno fissati ogni anno dalla Direzione. 

Gli obiettivi sopra specificati costituiscono un costante riferimento per tutto il personale, che deve impegnarsi per il loro ottenimento. 

4. Responsabilità 

La responsabilità per l’implementazione e il mantenimento del sistema di gestione della sicurezza delle informazioni è assegnata alla Direzione.
La Direzione assume temporaneamente anche le funzioni di Responsabile della Sicurezza delle Informazioni (RSI) e di Referente per la Protezione dei Dati (DPO), fino a diversa nomina di figure interne o esterne specializzate.
La Direzione garantisce che, al crescere della complessità organizzativa, tali ruoli vengano assegnati in modo formale a figure competenti e indipendenti, come previsto dalle norme vigenti. 

 

5. Gestione dei Rischi 

L’organizzazione adotta un approccio basato sui rischi per identificare, valutare e trattare i rischi per la sicurezza delle informazioni in conformità con i principi delle norme ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018. 

 

6. Accesso e Controllo delle Informazioni 

L’accesso alle informazioni è limitato al personale autorizzato in base al principio del “bisogno di sapere”. Sono implementati controlli di accesso appropriati per garantire l’identificazione positiva degli utenti e proteggere le informazioni da accessi non autorizzati. 

 

7. Formazione e Consapevolezza 

Tutto il personale riceve formazione regolare sulla sicurezza delle informazioni e le sue responsabilità in conformità con i requisiti delle norme ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018. 

 

8. Monitoraggio e Miglioramento Continuo 

Il sistema di gestione della sicurezza delle informazioni è soggetto a monitoraggio costante per identificare le inefficienze e le opportunità di miglioramento. Sono effettuati audit interni regolari per valutare la conformità e l’efficacia del sistema. 

Nell’ambito delle attività di monitoraggio e miglioramento continuo, l’organizzazione assicura che siano attuate misure tecniche essenziali per la sicurezza delle informazioni, tra cui: la pianificazione, protezione e verifica periodica dei backup; l’adozione di meccanismi di crittografia per proteggere i dati in transito e a riposo; la registrazione e protezione dei log di sistema e di sicurezza; l’identificazione e la gestione periodica delle vulnerabilità. La responsabilità operativa di tali misure resta in capo alla Direzione, fino alla formalizzazione di ruoli dedicati. 

 

9. Conformità Legale e Normativa 

L’organizzazione si impegna a rispettare tutte le leggi, le normative e gli obblighi contrattuali applicabili in materia di sicurezza delle informazioni, inclusi i requisiti delle norme ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018. 

L’organizzazione richiede che tutti i fornitori e partner critici rispettino requisiti minimi di sicurezza delle informazioni e di protezione dei dati personali, formalizzati nei contratti o negli accordi di servizio.
La Direzione si riserva di valutare periodicamente i fornitori più rilevanti per assicurare che siano conformi agli obblighi normativi e contrattuali applicabili. 

L’organizzazione tratta i dati personali (PII) in conformità con le linee guida ISO/IEC 27018, garantendo che tali dati siano raccolti, utilizzati, conservati e cancellati in modo lecito, corretto, proporzionato e sicuro.
La Direzione assicura che siano rispettati i diritti degli interessati e che, al crescere della complessità organizzativa, vengano adottate procedure specifiche per la gestione dei consensi, delle richieste di esercizio dei diritti e della cancellazione sicura dei dati. 

 

10. Gestione degli Incidenti di Sicurezza 

L’organizzazione riconosce l’importanza della gestione tempestiva degli incidenti di sicurezza delle informazioni.
La Direzione si impegna a predisporre procedure per l’identificazione, la gestione e la notifica degli incidenti di sicurezza, inclusi i data breach che coinvolgono dati personali, in conformità con i requisiti delle norme ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018. 

Fino all’adozione di procedure specifiche, la Direzione mantiene la responsabilità di valutare ogni evento e intraprendere le azioni necessarie per ridurre l’impatto e adempiere agli obblighi di notifica verso autorità e clienti. 

11. Revisione della Politica 

Questa politica è soggetta a revisione almeno annuale (e pubblicata su BookStack) e, in ogni caso, ogniqualvolta intervengano cambiamenti significativi nel contesto organizzativo, nei servizi erogati o nelle minacce alla sicurezza delle informazioni.
La revisione è approvata dalla Direzione e documentata per garantire la conformità continua con i requisiti delle norme ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018. 

Nota: Questa politica è vincolante per tutto il personale e le parti interessate dell’organizzazione e deve essere seguita rigorosamente per garantire la sicurezza delle informazioni in conformità con i requisiti delle norme ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018. 

 

CampoValore
Versionev1.0
Data03-07-2025