Politiche di sicurezza informatica
1. Scopo e ambito
Queste politiche stabiliscono le regole con cui Rossi Impianti Srl protegge i propri sistemi informativi e di rete, in attuazione dell'articolo 24 del D.lgs. 138/2024 e delle specifiche di base dell'ACN. Si applicano a tutte le sedi (sede principale e magazzino), a tutto il personale e ai collaboratori, e ai servizi di installazione e manutenzione di impianti elettrici e termici con i sistemi che li supportano: gestionale o ERP, posta elettronica, archivio documentale in cloud e computer portatili e telefoni aziendali.
Sono organizzate nei sedici ambiti previsti dall'ACN. Ogni ambito indica le regole che l'organizzazione si impegna a rispettare; le procedure operative collegate sono adottate dal responsabile della sicurezza informatica e non richiedono una nuova approvazione degli organi quando vengono aggiornate.
2. Gestione degli asset
Apparati, applicazioni, servizi e fornitori sono censiti in inventari aggiornati a ogni acquisto, modifica o dismissione.
- È mantenuto un inventario aggiornato degli apparati fisici (hardware) che compongono i sistemi informativi e di rete, ivi inclusi i dispositivi IT, IoT, OT e mobili, approvati da attori interni all'organizzazione. (ID.AM-01.1)
- È mantenuto un inventario aggiornato dei servizi, dei sistemi e delle applicazioni software che compongono i sistemi informativi e di rete, ivi incluse le applicazioni commerciali, open-source e custom, anche accessibili tramite API, approvati da attori interni all'organizzazione. (ID.AM-02.1)
- È mantenuto un inventario aggiornato dei servizi informatici erogati dai fornitori, ivi inclusi i servizi cloud. (ID.AM-04.1)
3. Autenticazione, identità digitali e controllo accessi
Ogni accesso è personale, autenticato in modo proporzionato al rischio e limitato a ciò che serve. L'autenticazione multifattore è in uso per posta elettronica, accessi da remoto e utenze amministrative; le password hanno almeno 14 caratteri.
- Tutte le utenze, ivi incluse quelle con privilegi amministrativi e quelle utilizzate per l'accesso remoto, sono censite, approvate da attori interni all'organizzazione e, fatte salve motivate e documentate ragioni tecniche, in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono individuali per gli utenti. (PR.AA-01.1)
- Le credenziali (ad esempio nome utente e password) relative alle utenze sono robuste e aggiornate in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05. (PR.AA-01.2)
- Per almeno i sistemi informativi e di rete rilevanti, sono verificate periodicamente le utenze e le relative autorizzazioni, aggiornandole o revocandole in caso di variazioni (ad esempio trasferimento o cessazione di personale). (PR.AA-01.3)
- Le modalità di autenticazione delle utenze per accedere ai sistemi informativi e di rete sono commisurate al rischio. A tal fine sono valutati almeno i rischi connessi: a) ai privilegi delle utenze; b) alla criticità dei sistemi informativi e di rete; c) alla tipologia di operazioni che le utenze possono effettuare sui sistemi informativi e di rete. (PR.AA-03.1)
- Per almeno i sistemi informativi e di rete rilevanti e in accordo agli esiti della valutazione del rischio di cui alla misura ID.RA-05, sono impiegate modalità di autenticazione multifattore. (PR.AA-03.2)
- I permessi sono assegnati alle utenze in accordo ai principi del minimo privilegio e della separazione delle funzioni, tenuto anche conto della necessità di conoscere (need to know). (PR.AA-05.1)
- È assicurata la completa distinzione tra utenze con e senza privilegi amministrativi degli amministratori di sistema alle quali debbono corrispondere credenziali diverse. (PR.AA-05.2)
- Per almeno i sistemi informativi e di rete rilevanti, sono definite e documentate le eventuali attività consentite da remoto e implementate adeguate misure di sicurezza per l'accesso. (PR.IR-01.1)
- È mantenuto un elenco aggiornato dei sistemi informativi e di rete ai quali è possibile accedere da remoto con la descrizione delle relative modalità di accesso. (PR.IR-01.2)
4. Riesame e diffusione
Le politiche sono riesaminate almeno una volta l'anno e quando cambiano la normativa, l'organizzazione o l'esposizione alle minacce, o dopo un incidente significativo. Il riesame verifica anche la conformità alla normativa in materia di sicurezza informatica e il suo esito è registrato. Le politiche sono rese note alle funzioni interessate secondo il principio della necessità di conoscere.
Estratto. Il documento completo comprende i 16 ambiti: gestione del rischio, ruoli e responsabilità, risorse umane, conformità e audit, catena di approvvigionamento, asset, vulnerabilità, continuità e crisi, autenticazione e accessi, sicurezza fisica, formazione, dati, sviluppo e manutenzione, reti, monitoraggio, incidenti.