SOA - Statement of Applicability - Dichiarazione di Applicabilità 27001
Cover
| SoA - Statement of Applicability Dichiarazione di Applicabilità | Rev. | Data | Descrizione | Redatto | Approvato | Classificazione | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Team di compilazione SoA | 0.0 | 24/04/2026 | Prima emissione | RSGI | Amministratore Unico | Interno | ||||||||
| Data ultima versione | 24/04/2026 | |||||||||||||
| Versione | 0.0 | |||||||||||||
| Set di Controlli inclusi | • ISO/IEC 27002 • GDPR | |||||||||||||
| Controlli Non Applicabili | 7.12, 8.11, 8.30 | |||||||||||||
| Acronimi Controllo | ID X.X: ISO/IEC 27002 | 0.1 | 16/07/2026 | Revisione assistita da IA: compilato l'elenco controlli non applicabili; riconciliate le note sui controlli 5.12 e 5.35, in contraddizione con PO15 e PR11.1 già maturi | RSGI | Amministratore Unico | Interno | |||||||
| 0.2 | 03/08/2026 | Revisione assistita da IA: trasformati in link cliccabili 317 dei 334 riferimenti a documenti nella colonna "Riferimenti a Informazioni Documentate"; sostituite le note tecniche informali di 18 controlli 8.x (es. "Francesco gestisce tutti i profili") con la descrizione formale corrispondente dell'export ERA | RSGI | Amministratore Unico | Interno | |||||||||
Controlli
| ID | Descrizione | Set controlli | ID set contollo | Applicabilità | Attributi | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Applicabile | Applicato | Motivo Esclusione | Motivo Inclusione | Descrizione | Riferimenti a Informazioni Documentate | ||||||||||||||||
| Si | NO | Si | NO | Requisito Legale | Obbligo contrattuale | Requisito Business / Best practice | Risultato Analisi di Rischio | Tipo di controllo | Proprietà sicurezza delle informazioni | Concetti Cybersecurity | Capacità operative | Domini di sicurezza | Processi | ||||||||
| 5. Controlli organizzativi (Organizational controls) | |||||||||||||||||||||
| 5.1 | Politiche per la sicurezza delle informazioni (Policies for information security) | Information security policy and topic-specific policies should be defined, approved by management, published, communicated to and acknowledged by relevant personnel and relevant interested parties, and reviewed at planned intervals and if significant changes occur. | 27002.0 | X | X | L’organizzazione ha definito, implementato e mantiene un insieme strutturato di politiche per la sicurezza delle informazioni, formalizzate all’interno del proprio sistema di gestione (ISMS). Le politiche coprono la protezione di tutti gli asset aziendali, inclusi: infrastrutture IT e di rete (es. server cloud, rete interna, dispositivi client) software e servizi (es. Google Workspace, sistemi di ticketing, strumenti di sviluppo) dati aziendali e dei clienti (contratti, codice sorgente, dati amministrativi) risorse umane e competenze (know-how interno) Le politiche sono documentate e mantenute aggiornate (rif. asset A0037’A0038) e includono, tra le altre: controllo degli accessi ai sistemi e ai dati gestione degli asset e classificazione delle informazioni utilizzo accettabile delle risorse aziendali gestione delle credenziali e autenticazione protezione dei dati dei clienti e del codice sorgente gestione dei fornitori e servizi terzi (es. cloud, software SaaS) monitoraggio e logging (rif. asset A0035) gestione degli incidenti di sicurezza L’implementazione è supportata da: utilizzo di piattaforme centralizzate e controllate (es. Google Workspace, sistemi cloud) segregazione degli ambienti e controllo degli accessi ai repository tracciamento delle attività tramite sistemi di logging e audit uso di strumenti di collaborazione e ticketing per garantire tracciabilità operativa Le politiche sono coerenti con il modello organizzativo aziendale, che privilegia: collaborazione continua e trasparenza rapidità di adattamento (approccio agile) responsabilizzazione diretta delle risorse in linea con i principi operativi dell’azienda Infine: le politiche vengono comunicate a tutto il personale sono soggette a revisione periodica sono verificate tramite attività di audit interno (rif. asset A0033) | PO01 - Sistema Integrato PO02 - Gestione del Contesto PO03 - Gestione Obiettivi PO07 - Gestione della Comunicazione PO15 - Classificazione delle Informazioni PO16 - Gestione degli Accessi PO17 - Crittografia PO21 - Gestione dei Backup e Restore PO23 - Gestione delle Minacce e Vulnerabilità PO25 - Sviluppo Sicuro PO26 - Gestione dei Fornitori PO27 - Gestione Eventi e Incidenti PO28 - Gestione della Continuità Operativa PO29 - Gestione della Conformità PO30 - Privacy by design e by default PO31 - Misure di sicurezza protezione dati personali PO32 - Gestione delle Configurazioni | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Governance | #Governance_ and_Ecosystem #Resilience | #Governance | ||||||||
| 5.2 | Ruoli e responsabilità per la sicurezza delle informazioni (Information security roles and responsibilities) | Information security roles and responsibilities should be defined and allocated according to the organization needs. | 27002.0 | X | X | L’organizzazione ha definito e formalizzato ruoli e responsabilità per la sicurezza delle informazioni, integrandoli nei principali processi aziendali. Per ciascun processo sono identificati: un Asset Owner, responsabile della gestione operativa e della protezione degli asset informativi un Risk Owner, responsabile della valutazione e del trattamento dei rischi I ruoli sono assegnati come segue: IT: Asset Owner Andrea Ruzzenenti (IT), Risk Owner Andrea Ruzzenenti (CEO) Software Development: Asset Owner Andrea Ruzzenenti (SD), Risk Owner Andrea Ruzzenenti (CEO) Amministrazione: Asset Owner Francesco Cappetti (AMM), Risk Owner Andrea Ruzzenenti (CEO) Risorse Umane: Asset Owner Francesco Cappetti (HR), Risk Owner Andrea Ruzzenenti (CEO) Business Development: Asset Owner Davide Ruzzenenti, Risk Owner Andrea Ruzzenenti (CEO) Gli Asset Owner garantiscono la corretta gestione e protezione degli asset, applicando le politiche di sicurezza e segnalando eventuali criticità . Il Risk Owner supervisiona i rischi a livello aziendale, valuta gli impatti e approva le azioni di mitigazione. I ruoli e le responsabilità sono comunicati alle risorse coinvolte e riesaminati periodicamente o in caso di cambiamenti organizzativi. | ALPO01.A - Organigramma ALPO01.B - Mansionario ALPO02.A - Contesto e Processi ALPO02.B - Analisi Stakeholder | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Governance | #Governance_and_ Ecosystem #Protection #Resilience | #Governance | ||||||||
| 5.3 | Separazione dei compiti (Segregation of duties) | Conflicting duties and conflicting areas of responsibility should be segregated. | 27002.0 | X | L’organizzazione riconosce che, data la dimensione e la struttura attuale, non è sempre possibile garantire una completa separazione dei compiti e delle responsabilità tra le diverse funzioni. In particolare, alcune figure chiave ricoprono più ruoli operativi e decisionali (es. gestione IT, sviluppo software e supervisione dei rischi), con potenziali sovrapposizioni tra responsabilità operative e di controllo. Per mitigare i rischi derivanti da tale situazione, l’organizzazione ha adottato le seguenti misure: definizione formale di ruoli e responsabilità (Asset Owner e Risk Owner) tracciamento delle attività tramite sistemi di logging e strumenti di ticketing utilizzo di repository e strumenti collaborativi con storico delle modifiche revisione delle attività critiche quando possibile (es. codice, configurazioni, accessi) audit interni periodici L’organizzazione prevede, con la crescita e l’evoluzione della struttura, di migliorare progressivamente la separazione dei compiti, introducendo una maggiore distinzione tra ruoli operativi e di controllo. | ALPO01.A - Organigramma ALPO01.B - Mansionario | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Governance #Identity_and_ access_management | #Governance_ and_Ecosystem | #Governance | |||||||||
| 5.4 | Responsabilità della direzione (Management responsibilities) | Management should require all personnel to apply information security in accordance with the established information security policy, topic-specific policies and procedures of the organization. | 27002.0 | X | L’organizzazione garantisce che la direzione richieda attivamente a tutto il personale di operare nel rispetto delle politiche e delle procedure di sicurezza delle informazioni definite. La responsabilità ultima della sicurezza delle informazioni è in capo alla direzione, che: definisce e approva le politiche di sicurezza assicura che siano comunicate e comprese dal personale promuove una cultura aziendale orientata alla sicurezza Il personale è tenuto ad applicare le politiche e le procedure di sicurezza nell’ambito delle proprie attività operative, in particolare per quanto riguarda: utilizzo degli strumenti aziendali gestione degli accessi e delle credenziali protezione dei dati aziendali e dei clienti sviluppo e gestione del software L’adozione delle politiche è supportata da: utilizzo di strumenti centralizzati e controllati (es. sistemi cloud, repository, piattaforme collaborative) tracciamento delle attività tramite sistemi di logging e ticketing supervisione diretta della direzione e dei responsabili di processo Il rispetto delle politiche è verificato tramite attività di monitoraggio e audit interni periodici. | PR05.1 - Gestione del personale REGO01 - Regolamento di utilizzo degli strumenti informatici aziendali REG02 - Regolamento comportamentale personale MDPR05.1.A - Checklist Documenti per Inserimento Personale MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Governance | #Governance_ and_Ecosystem | #Governance | |||||||||
| 5.5 | Contatti con le autorità (Contact with authorities) | The organization should establish and maintain contact with relevant authorities. | 27002.0 | X | X | L’organizzazione utilizza principalmente servizi cloud forniti da provider qualificati per la gestione dei dati aziendali e dei clienti (es. servizi di collaborazione, repository e infrastrutture). Pur delegando parte delle misure tecniche di sicurezza ai fornitori, l’organizzazione mantiene la responsabilità sulla gestione dei dati e sulla conformità normativa. Sono stati identificati i principali riferimenti istituzionali per la gestione di eventuali incidenti di sicurezza, tra cui: il Garante per la Protezione dei Dati Personali le autorità competenti in materia di sicurezza informatica La direzione è responsabile della valutazione degli incidenti e dell’eventuale attivazione dei contatti con le autorità , in conformità agli obblighi normativi applicabili. | MDPR08.1.A - Elenco Informazioni Documentate / Forum PR27.1 - Gestione Incidenti e Data Breach | #Preventive #Corrective | #Confidentiality #Integrity #Availability | #Identify #Protect #Respond #Recover | #Governance | #Defence #Resilience | #Governance | ||||||||
| 5.6 | Contatti con gruppi di interesse (Contact with special interest groups) | The organization should establish and maintain contact with special interest groups or other specialist security forums and professional associations. | 27002.0 | X | informazioni attraverso il monitoraggio di fonti pubbliche, documentazione tecnica e community professionali. Il personale tecnico partecipa attivamente a community di sviluppo software e tecnologia, e si aggiorna costantemente su best practice e vulnerabilità attraverso: documentazione ufficiale dei fornitori tecnologici piattaforme di sviluppo e collaborazione risorse online e community tecniche Data la natura dell’organizzazione, non sono attualmente formalizzati rapporti con specifiche associazioni o gruppi strutturati di sicurezza, ma viene comunque garantito un aggiornamento continuo e informale sulle tematiche rilevanti. | MDPR08.1.A - Elenco Informazioni Documentate / Forum PO23 - Gestione Minacce e Vulnerabilità | #Preventive #Corrective | #Confidentiality #Integrity #Availability | #Protect #Respond #Recover | #Governance | #Defence | #Governance | |||||||||
| 5.7 | Monitoraggio delle minacce (Threat intelligence) | Information relating to information security threats should be collected and analysed to produce threat intelligence. | 27002.0 | X | L’organizzazione monitora le minacce alla sicurezza delle informazioni attraverso l’analisi di fonti informative rilevanti e l’utilizzo di tecnologie e servizi aggiornati. In particolare, il monitoraggio è effettuato tramite: aggiornamenti e comunicazioni dei fornitori di servizi cloud e software utilizzati documentazione ufficiale e canali di sicurezza dei principali strumenti tecnologici adottati community tecniche e risorse online relative allo sviluppo software e alla sicurezza attività di sviluppo e manutenzione che includono aggiornamento delle dipendenze e verifica delle vulnerabilità note Le informazioni raccolte vengono valutate dal personale tecnico e dalla direzione al fine di identificare eventuali impatti sugli asset aziendali e definire le azioni necessarie. Data la dimensione dell’organizzazione, non è presente un sistema strutturato di threat intelligence, ma è comunque garantito un monitoraggio continuo e proporzionato ai rischi. | PO23 - Gestione Minacce e Vulnerabilità PR23.2 - Monitoraggio delle Minacce ALPR23.2.A - Report Monitoraggio Minacce MDPR23.2.A - Monitoraggio Minacce - Template | #Preventive #Detective #Corrective | #Confidentiality #Integrity #Availability | #Identify #Detect #Respond | #Threat_and_ vulnerability_management | #Defence #Resilience | #Minacce e Vulnerabilità | |||||||||
| 5.8 | Sicurezza delle informazioni nella gestione dei progetti (Information security in project management) | Information security shall be integrated into project management. | 27002.0 | X | X | L’organizzazione integra la sicurezza delle informazioni nella gestione dei progetti, in particolare nei progetti di sviluppo software e nelle attività tecniche. Durante le fasi di progettazione e sviluppo vengono considerate le principali esigenze di sicurezza, tra cui: gestione degli accessi ai sistemi e ai repository protezione dei dati dei clienti e delle informazioni sensibili utilizzo di infrastrutture e servizi cloud sicuri aggiornamento e manutenzione delle dipendenze software Le attività progettuali sono gestite tramite strumenti di collaborazione e versionamento che garantiscono tracciabilità e controllo delle modifiche. Il personale tecnico applica buone pratiche di sviluppo sicuro e tiene conto delle implicazioni di sicurezza durante l’intero ciclo di vita del progetto. Data la natura agile dell’organizzazione, la sicurezza è integrata in modo continuo nelle attività operative, piuttosto che gestita come fase separata. | #Preventive | #Confidentiality #Integrity #Availability | #Identify #Protect | #Governance | #Governance_ and_Ecosystem #Protection | #Governance | |||||||||
| 5.9 | Inventario delle informazioni e degli altri asset associati (Inventory of information and other associated assets) | An inventory of information and other associated assets, including owners, should be developed and maintained. | 27002.0 | X | X | L’organizzazione ha definito e mantiene un inventario aggiornato degli asset informativi e degli altri asset associati. L’inventario include diverse categorie di asset, tra cui: infrastrutture hardware e dispositivi software e servizi (inclusi servizi cloud) dati aziendali e dei clienti documentazione e procedure risorse umane e competenze Per ciascun asset sono identificati: una classificazione e tipologia lo stato (attivo/inattivo) la localizzazione (es. sede, cloud) il responsabile della gestione (Asset Owner) L’inventario è mantenuto aggiornato e riesaminato periodicamente, al fine di garantire una corretta gestione e protezione degli asset durante tutto il loro ciclo di vita. | MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze PR14.1 - Gestione asset PO15 - Classificazione delle Informazioni REG01 - Regolamento di utilizzo degli strumenti informatici aziendali Asset Inventory ERA Software di CMDB | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Asset_management | #Governance_ and_Ecosystem #Protection | #Gestione Asset | ||||||||
| 5.10 | Uso accettabile delle informazioni e degli altri asset associati (Acceptable use of information and other associated assets) | Rules for the acceptable use and procedures for handling information and other associated assets should be identified, documented and implemented. | 27002.0 | X | X | L’organizzazione ha definito e applica regole per l’utilizzo accettabile delle informazioni e degli asset aziendali, al fine di garantirne un uso corretto e sicuro. Il personale è tenuto a utilizzare gli asset aziendali esclusivamente per scopi lavorativi e nel rispetto delle politiche di sicurezza definite. In particolare: l’accesso ai sistemi e ai dati è consentito solo agli utenti autorizzati le credenziali di accesso devono essere mantenute riservate e non condivise i dati aziendali e dei clienti devono essere gestiti tramite strumenti e piattaforme approvate è vietato l’utilizzo di strumenti non autorizzati per la gestione o la condivisione di informazioni aziendali è richiesto il rispetto delle normative applicabili in materia di protezione dei dati L’utilizzo degli asset è supportato da strumenti centralizzati e controllati (es. servizi cloud, repository, piattaforme collaborative), che garantiscono tracciabilità e controllo delle attività . Le regole di utilizzo sono comunicate al personale e fanno parte delle procedure operative dell’organizzazione. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Asset_management #Information_protection | #Governance_ and_Ecosystem #Protection | #Gestione Risorse | ||||||||
| 5.11 | Restituzione degli asset (Return of assets) | Personnel and other interested parties as appropriate should return all the organization’s assets in their possession upon change or termination of their employment, contract or agreement. | 27002.0 | X | L’organizzazione prevede la restituzione degli asset aziendali da parte del personale e di eventuali collaboratori al termine o alla modifica del rapporto di lavoro o collaborazione. Gli asset includono, a titolo esemplificativo: dispositivi hardware (es. PC, dispositivi mobili) supporti di memorizzazione chiavi di accesso fisico agli uffici credenziali e accessi ai sistemi informativi Alla cessazione del rapporto, vengono effettuate le seguenti attività : restituzione degli asset fisici assegnati revoca degli accessi ai sistemi e ai servizi aziendali verifica della corretta gestione delle informazioni aziendali La gestione del processo è affidata alla direzione e ai responsabili dei processi coinvolti (IT e Risorse Umane). | MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze PR14.1 - Gestione asset REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Asset_management | #Protection | #Gestione Asset | |||||||||
| 5.12 | Classificazione delle informazioni (Classification of information) | Information should be classified according to the information security needs of the organization based on confidentiality, integrity, availability and relevant interested party requirements. | 27002.0 | X | X | L’organizzazione riconosce l’importanza della classificazione delle informazioni in base ai requisiti di riservatezza, integrità e disponibilità . Attualmente, le informazioni sono gestite attraverso strumenti e piattaforme centralizzate che garantiscono un controllo degli accessi e una protezione adeguata dei dati. Lo schema di classificazione è formalizzato in “PO15 - Classificazione delle Informazioni”, che definisce tre livelli di riservatezza (Pubblico, Interno, Confidenziale) e cinque classi di criticità, con responsabilità dell’Owner dell’informazione nell’attribuzione del livello e revisione in occasione del Riesame della Direzione. | PO15 - Classificazione delle Informazioni Asset Inventory ERA MDPR31.4.A - Registro dei trattamenti del Titolare MDPR31.4.B - Registro dei trattamenti del Responsabile | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Information_protection | #Protection #Defence | #Classificazione e Protezione delle Informazioni | ||||||||
| 5.13 | Etichettatura delle informazioni (Labelling of information) | An appropriate set of procedures for information labelling should be developed and implemented in accordance with the information classification scheme adopted by the organization. | 27002.0 | X | X | L’organizzazione applica modalità di etichettatura delle informazioni coerenti con la classificazione adottata. Le informazioni sono gestite secondo livelli di classificazione (es. pubblico, interno, riservato), che vengono riflessi nelle modalità di gestione e accesso ai dati. L’etichettatura non è sempre esplicita tramite marcature formali, ma è implementata attraverso: controllo degli accessi ai sistemi e ai repository organizzazione dei dati in ambienti e strumenti distinti gestione dei permessi in base al ruolo In questo modo, le informazioni sono trattate in maniera coerente con il loro livello di sensibilità . | PO15 - Classificazione delle Informazioni Asset Inventory ERA MDPR31.4.A - Registro dei trattamenti del Titolare MDPR31.4.B - Registro dei trattamenti del Responsabile Software di CMDB | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Information_protection | #Defence #Protection | #Classificazione e Protezione delle Informazioni | ||||||||
| 5.14 | Trasferimento delle informazioni (Information transfer) | Information transfer rules, procedures, or agreements should be in place for all types of transfer facilities within the organization and between the organization and other parties. | 27002.0 | X | X | X | L’organizzazione utilizza procedure e strumenti controllati per il trasferimento delle informazioni sia internamente sia verso soggetti esterni. Il trasferimento delle informazioni avviene principalmente tramite: servizi cloud e piattaforme collaborative approvate repository di sviluppo software con controllo degli accessi sistemi di comunicazione e condivisione documentale aziendali Le informazioni vengono trasferite secondo il principio del minimo accesso necessario e nel rispetto della classificazione delle informazioni. Per i dati e i contenuti sensibili, l’organizzazione limita l’utilizzo di strumenti non autorizzati e utilizza piattaforme gestite da fornitori qualificati. I rapporti con clienti, fornitori e collaboratori prevedono il rispetto della riservatezza delle informazioni condivise e delle misure di sicurezza applicabili. | PO07 - Gestione della Comunicazione ALPR26.1.B - Accordo di Riservatezza con le Terze Parti REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Asset_management #Information_protection | #Protection | #Gestione Asset | |||||||
| 5.15 | Controllo degli accessi (Access control) | Rules to control physical and logical access to information and other associated assets should be established and implemented based on business and information security requirements. | 27002.0 | X | X | L’organizzazione ha definito e applica regole per il controllo degli accessi fisici e logici alle informazioni e agli asset associati, in funzione delle esigenze operative e dei requisiti di sicurezza. L’accesso ai sistemi, ai servizi cloud, ai repository e alle informazioni aziendali è consentito esclusivamente agli utenti autorizzati, sulla base del ruolo e delle necessità operative. Le misure adottate includono: gestione centralizzata degli account e delle credenziali utilizzo di repository e piattaforme collaborative con controllo degli accessi limitazione degli accessi alle sole risorse necessarie revoca degli accessi in caso di cessazione o modifica del rapporto di lavoro o collaborazione controllo degli accessi fisici agli uffici e agli asset aziendali L’organizzazione utilizza principalmente servizi cloud e piattaforme gestite da fornitori qualificati, che forniscono ulteriori misure di sicurezza e autenticazione. Le autorizzazioni vengono gestite dai responsabili dei processi e riesaminate quando necessario. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi ALPR16.1.A - Lista utenze PR24.1 - Gestione delle Reti | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_and_ access_management | #Protection | #Controllo Accessi | ||||||||
| 5.16 | Gestione delle identità (Identity management) | The full life cycle of identities should be managed. | 27002.0 | X | X | L’organizzazione gestisce il ciclo di vita delle identità digitali associate al personale e ai collaboratori che accedono ai sistemi e agli asset aziendali. Le identità vengono create, modificate e revocate in funzione delle esigenze operative e dei cambiamenti nel rapporto di lavoro o collaborazione. La gestione include: creazione di account individuali per l’accesso ai servizi aziendali assegnazione dei permessi in base al ruolo e alle necessità operative aggiornamento o revoca degli accessi in caso di variazioni organizzative disattivazione degli account non più necessari L’accesso ai principali sistemi aziendali avviene tramite piattaforme centralizzate e servizi cloud che consentono la gestione controllata delle identità e delle autorizzazioni. La supervisione della gestione delle identità è affidata ai responsabili dei processi e alla direzione. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi ALPR16.1.A - Lista utenze | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_and_ access_management | #Protection | #Controllo Accessi | ||||||||
| 5.17 | Informazioni di autenticazione (Authentication information) | Allocation and management of authentication information should be controlled by a management process, including advising personnel on the appropriate handling of authentication information. | 27002.0 | X | X | L’organizzazione gestisce le informazioni di autenticazione attraverso procedure e pratiche finalizzate a garantirne la riservatezza e il corretto utilizzo. Le credenziali di accesso ai sistemi e ai servizi aziendali sono assegnate individualmente agli utenti autorizzati e devono essere mantenute riservate. Il personale è informato sulle corrette modalità di gestione delle credenziali, inclusi: divieto di condivisione delle password utilizzo di password adeguate e non riutilizzate protezione delle informazioni di autenticazione da accessi non autorizzati Ove disponibile, vengono utilizzati meccanismi di autenticazione avanzata, inclusa l’autenticazione multifattore (MFA), tramite i servizi cloud e le piattaforme adottate dall’organizzazione. Le informazioni di autenticazione eventualmente conservate localmente sono protette tramite sistemi di cifratura dei dispositivi aziendali e strumenti di gestione sicura delle credenziali. Le credenziali e gli accessi vengono aggiornati o revocati in caso di modifica o cessazione del rapporto di lavoro o collaborazione. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi ALPR16.1.A - Lista utenze REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_and_ access_management | #Protection | #Controllo Accessi | ||||||||
| 5.18 | Diritti di accesso (Access rights) | Access rights to information and other associated assets should be provisioned, reviewed, modified and removed in accordance with the organization’s topic-specific policy on and rules for access control. | 27002.0 | X | X | L’organizzazione gestisce i diritti di accesso alle informazioni e agli asset associati in funzione dei ruoli e delle necessità operative. Gli accessi ai sistemi, ai servizi cloud, ai repository e agli strumenti aziendali vengono assegnati esclusivamente agli utenti autorizzati, secondo il principio del minimo privilegio necessario. La gestione dei diritti di accesso include: assegnazione iniziale degli accessi in base al ruolo modifica dei permessi in caso di variazioni operative o organizzative revoca degli accessi in caso di cessazione del rapporto di lavoro o collaborazione revisione degli accessi quando necessario L’organizzazione utilizza piattaforme e servizi centralizzati che consentono il controllo delle autorizzazioni e la gestione degli accessi agli asset informativi. La supervisione dei diritti di accesso è affidata ai responsabili dei processi e alla direzione. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi ALPR16.1.A - Lista utenze PR24.1 - Gestione delle Reti PR03.1 - IT MDPR11.1.C - Piano di Audit Tecnici | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_and_ access_management | #Protection | #Controllo Accessi | ||||||||
| 5.19 | Sicurezza delle informazioni nelle relazioni con i fornitori (Information security in supplier relationships) | Processes and procedures should be defined and implemented to manage the information security risks associated with the use of supplier’s products or services. | 27002.0 | X | X | L’organizzazione gestisce i rischi legati alla sicurezza delle informazioni associati ai prodotti e ai servizi forniti da terze parti e fornitori esterni. I servizi e le piattaforme utilizzate vengono selezionati privilegiando fornitori qualificati e ampiamente riconosciuti, in particolare per quanto riguarda: infrastrutture cloud servizi di collaborazione e produttività repository e strumenti di sviluppo piattaforme software e servizi SaaS Nella gestione dei fornitori vengono considerate: affidabilità del fornitore misure di sicurezza offerte dal servizio gestione degli accessi e delle autorizzazioni protezione dei dati aziendali e dei clienti continuità operativa del servizio L’organizzazione limita l’utilizzo di strumenti e servizi non autorizzati per il trattamento delle informazioni aziendali. La supervisione delle relazioni con i fornitori e dei relativi rischi è affidata alla direzione e ai responsabili dei processi coinvolti. | PO26 - Gestione dei Fornitori PR26.1 - Gestione dei Fornitori MDPR26.1.A - Monitoraggio fornitori ALPR26.1.A - Comunicazione SGSI per fornitori - Rev1.0 Data 20210512 ALPR26.1.B - Accordo di Riservatezza con le Terze Parti ALPR26.1.C - Contratto di fornitura ALPR26.1.E - Requisiti di sicurezza | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Supplier_relationships_security | #Governance_ and_Ecosystem #Protection | #Gestione Fornitori | ||||||||
| 5.20 | Sicurezza delle informazioni negli accordi con i fornitori (Addressing information security within supplier agreements) | Relevant information security requirements should be established and agreed with each supplier based on the type of supplier relationship. | 27002.0 | X | X | X | L’organizzazione definisce requisiti di sicurezza delle informazioni proporzionati alla tipologia di rapporto con fornitori, collaboratori e prestatori di servizi esterni. I requisiti di sicurezza vengono considerati nella selezione e nell’utilizzo dei fornitori che trattano informazioni aziendali o forniscono servizi critici, in particolare per: servizi cloud e infrastrutture IT strumenti di collaborazione e sviluppo software servizi SaaS e piattaforme esterne I rapporti con i fornitori prevedono, ove applicabile: limitazione degli accessi alle sole risorse necessarie utilizzo di account e credenziali controllate rispetto della riservatezza delle informazioni condivise utilizzo di piattaforme e strumenti autorizzati dall’organizzazione Per i servizi forniti da provider qualificati, l’organizzazione fa inoltre riferimento alle misure di sicurezza e alle condizioni contrattuali messe a disposizione dai fornitori stessi. La supervisione dei rapporti con i fornitori è affidata alla direzione e ai responsabili dei processi coinvolti. | ALPR26.1.C - Contratto di fornitura ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali ALPR26.1.E - Requisiti di sicurezza | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Supplier_relationships_security | #Governance_ and_Ecosystem #Protection | #Gestione Fornitori | |||||||
| 5.21 | Sicurezza delle informazioni nella filiera di fornitura ICT (Managing information security in the ICT supply chain) | Processes and procedures should be defined and implemented to manage the information security risks associated with the ICT products and services supply chain. | 27002.0 | X | X | X | L’organizzazione gestisce i rischi di sicurezza delle informazioni associati alla filiera di fornitura ICT attraverso la selezione e l’utilizzo controllato di prodotti e servizi tecnologici. L’infrastruttura aziendale si basa prevalentemente su servizi e piattaforme fornite da provider qualificati e ampiamente riconosciuti, inclusi: servizi cloud strumenti di collaborazione e produttività repository e piattaforme di sviluppo software sistemi operativi e strumenti di sviluppo servizi SaaS e servizi AI/LLM Nella gestione della supply chain ICT vengono considerate: affidabilità e reputazione dei fornitori aggiornamento e manutenzione dei componenti software gestione delle vulnerabilità note e degli aggiornamenti di sicurezza controllo degli accessi ai servizi e alle piattaforme utilizzate continuità e disponibilità dei servizi critici L’organizzazione limita l’utilizzo di componenti, strumenti o servizi non autorizzati e monitora periodicamente i servizi ICT utilizzati nei processi aziendali. La supervisione dei rischi associati alla filiera ICT è affidata alla direzione e ai responsabili dei processi tecnici coinvolti. | ALPR26.1.B - Accordo di Riservatezza con le Terze Parti ALPR26.1.C - Contratto di fornitura ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali ALPR26.1.E - Requisiti di sicurezza | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Supplier_relationships_security | #Governance_ and_Ecosystem #Protection | #Gestione Fornitori | |||||||
| 5.22 | Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori (The organization should regularly monitor, review, evaluate and manage change in supplier information security practices and service delivery) | The organization should regularly monitor, review, evaluate and manage change in supplier information security practices and service delivery | 27002.0 | X | X | X | L’organizzazione monitora e riesamina periodicamente i servizi e le piattaforme fornite da terze parti che supportano i processi aziendali e il trattamento delle informazioni. Il monitoraggio riguarda principalmente: continuità e disponibilità dei servizi aggiornamenti rilevanti dei servizi utilizzati modifiche che possano avere impatti sulla sicurezza o sull’operatività gestione degli accessi e delle autorizzazioni L’organizzazione utilizza prevalentemente servizi e piattaforme fornite da provider qualificati e consolidati, per i quali vengono seguite le comunicazioni ufficiali relative a sicurezza, aggiornamenti e modifiche dei servizi. Eventuali cambiamenti rilevanti vengono valutati dal personale tecnico e dalla direzione al fine di verificare possibili impatti sugli asset aziendali e sulle modalità operative. | PO26 - Gestione dei Fornitori PR26.1 - Gestione dei Fornitori MDPR26.1.A - Monitoraggio fornitori | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Supplier_relationships_security #Information_ security_assurance | #Governance_ and_Ecosystem #Protection #Defence | #Gestione Fornitori | |||||||
| 5.23 | Sicurezza delle informazioni per l’uso dei servizi cloud (Information security for use of cloud services) | Processes for acquisition, use, management and exit from cloud services should be established in accordance with the organization’s information security requirements. | 27002.0 | X | L’organizzazione utilizza servizi cloud per supportare le attività operative, collaborative e di sviluppo software, adottando misure proporzionate ai requisiti di sicurezza delle informazioni. L’acquisizione e l’utilizzo dei servizi cloud avvengono privilegiando fornitori qualificati e ampiamente riconosciuti, valutando: affidabilità del servizio misure di sicurezza offerte dal provider gestione degli accessi e delle autorizzazioni continuità e disponibilità del servizio protezione dei dati aziendali e dei clienti I servizi cloud utilizzati sono gestiti tramite account controllati e accessi autorizzati, secondo il principio del minimo privilegio necessario. L’organizzazione monitora i principali cambiamenti relativi ai servizi cloud utilizzati e valuta eventuali impatti operativi o di sicurezza. In caso di cessazione o sostituzione di un servizio cloud, vengono gestite la revoca degli accessi e la conservazione o migrazione delle informazioni rilevanti. La supervisione dei servizi cloud è affidata alla direzione e ai responsabili dei processi tecnici coinvolti. | PO34 - Gestione Sicurezza nell'uso dei Servizi Cloud | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Supplier_relationships_security | #Governance_ and_Ecosystem #Protection | #Gestione Fornitori | |||||||||
| 5.24 | Pianificazione e preparazione per la gestione degli incidenti relativi alla sicurezza delle informazioni (Information security incident management planning and preparation) | The organization should plan and prepare for managing information security incidents by defining, establishing and communicating information security incident management processes, roles and responsibilities. | 27002.0 | X | X | L’organizzazione ha definito modalità operative per la gestione degli incidenti relativi alla sicurezza delle informazioni, proporzionate alla propria dimensione e struttura organizzativa. La gestione degli incidenti è supervisionata dalla direzione e dai responsabili dei processi tecnici coinvolti. In caso di incidente di sicurezza, l’organizzazione prevede: identificazione e segnalazione dell’evento valutazione dell’impatto sugli asset e sulle informazioni aziendali gestione e contenimento dell’incidente eventuale ripristino dell’operatività analisi dell’evento e definizione di eventuali azioni correttive Le attività sono supportate da: sistemi di logging e tracciamento delle attività utilizzo di piattaforme e servizi cloud gestiti da provider qualificati controllo degli accessi e gestione centralizzata degli account L’organizzazione non ha registrato incidenti significativi relativi alla sicurezza delle informazioni, ma mantiene comunque un approccio di monitoraggio e preparazione proporzionato ai rischi identificati. | PO27 - Gestione Eventi e Incidenti PR27.1 - Gestione Incidenti e Data Breach | #Corrective | #Confidentiality #Integrity #Availability | #Respond #Recover | #Governance #Information_security_event_management | #Defence | #Eventi e Incidenti di Sicurezza | ||||||||
| 5.25 | Valutazione e decisione sugli eventi relativi alla sicurezza delle informazioni (Assessment and decision on information security events) | The organization should assess information security events and decide if they are to be categorized as information security incidents. | 27002.0 | X | X | L’organizzazione valuta gli eventi relativi alla sicurezza delle informazioni al fine di determinare se debbano essere classificati come incidenti di sicurezza. Gli eventi possono essere identificati tramite: anomalie operative problemi di accesso ai sistemi notifiche provenienti dai servizi cloud e dalle piattaforme utilizzate segnalazioni del personale o dei collaboratori attività di monitoraggio e logging Gli eventi rilevati vengono analizzati dal personale tecnico e dalla direzione, considerando: impatto sugli asset aziendali e sulle informazioni possibile compromissione di riservatezza, integrità o disponibilità necessità di azioni correttive o di contenimento Qualora un evento venga ritenuto rilevante per la sicurezza delle informazioni, viene gestito come incidente secondo le modalità operative definite dall’organizzazione. | PO27 - Gestione Eventi e Incidenti PR27.1 - Gestione Incidenti e Data Breach | #Detective | #Confidentiality #Integrity #Availability | #Detect #Respond | #Information_security_event_management | #Defence | #Eventi e Incidenti di Sicurezza | ||||||||
| 5.26 | Risposta agli incidenti relativi alla sicurezza delle informazioni (Response to information security incidents) | Information security incidents should be responded to in accordance with the documented procedures. | 27002.0 | X | X | L’organizzazione gestisce gli incidenti relativi alla sicurezza delle informazioni secondo modalità operative definite e proporzionate alla propria struttura organizzativa. In caso di incidente di sicurezza, vengono svolte le seguenti attività : identificazione e segnalazione dell’evento valutazione dell’impatto e della criticità contenimento dell’incidente e protezione degli asset coinvolti eventuale revoca o limitazione degli accessi interessati ripristino dell’operatività e verifica della corretta risoluzione analisi dell’evento e definizione di eventuali azioni correttive La gestione degli incidenti coinvolge la direzione e i responsabili dei processi tecnici interessati. Le attività sono supportate da sistemi di logging, controllo degli accessi e utilizzo di servizi cloud e piattaforme gestite da fornitori qualificati. L’organizzazione non ha registrato incidenti significativi relativi alla sicurezza delle informazioni, ma mantiene comunque procedure operative per garantire una risposta tempestiva ed efficace in caso di necessità . | PO27 - Gestione Eventi e Incidenti PR27.1 - Gestione Incidenti e Data Breach ALPR27.1.A - Notifica Data Breach all'interessato | #Corrective | #Confidentiality #Integrity #Availability | #Respond #Recover | #Information_security_event_management | #Defence | #Eventi e Incidenti di Sicurezza | ||||||||
| 5.27 | Apprendimento dagli incidenti relativi alla sicurezza delle informazioni (Learning from information security incidents) | Knowledge gained from information security incidents should be used to strengthen and improve the information security controls. | 27002.0 | X | X | L’organizzazione utilizza le informazioni derivanti da eventi e incidenti relativi alla sicurezza delle informazioni per migliorare progressivamente le misure di sicurezza e le modalità operative. Eventuali anomalie, problemi operativi o incidenti vengono analizzati dal personale tecnico e dalla direzione al fine di: identificare le cause dell’evento valutare eventuali impatti sugli asset aziendali definire azioni correttive o migliorative ridurre la probabilità di eventi analoghi futuri Le conoscenze acquisite vengono utilizzate per aggiornare, ove necessario: configurazioni e controlli di sicurezza gestione degli accessi e delle autorizzazioni modalità operative e procedure interne utilizzo degli strumenti e dei servizi adottati L’organizzazione non ha registrato incidenti significativi relativi alla sicurezza delle informazioni, ma applica comunque un approccio orientato al miglioramento continuo e alla prevenzione dei rischi. | PO27 - Gestione Eventi e Incidenti PR27.1 - Gestione Incidenti e Data Breach ALPR27.1.B - Information Security Incident Lessons Learned | #Preventive | #Confidentiality #Integrity #Availability | #Identify #Protect | #Information_security_event_management | #Defence | #Eventi e Incidenti di Sicurezza | ||||||||
| 5.28 | Raccolta di prove (Collection of evidence) | The organization should establish and implement procedures for the identification, collection, acquisition and preservation of evidence related to information security events. | 27002.0 | X | X | L’organizzazione riconosce l’importanza della raccolta e conservazione delle evidenze relative agli eventi e agli incidenti di sicurezza delle informazioni. Attualmente, le informazioni utili all’analisi degli eventi sono principalmente ottenute tramite: sistemi di logging e tracciamento delle attività servizi cloud e piattaforme utilizzate dall’organizzazione repository e strumenti collaborativi Non è ancora stato formalizzato un processo strutturato per la raccolta, acquisizione e conservazione delle evidenze con finalità forensi. L’organizzazione prevede di definire procedure proporzionate alla propria dimensione e ai rischi identificati, al fine di migliorare la gestione e la conservazione delle evidenze relative agli incidenti di sicurezza delle informazioni. | PO27 - Gestione Eventi e Incidenti PR27.1 - Gestione Incidenti e Data Breach MDPR27.1.A - Registro Data Breach | #Corrective | #Confidentiality #Integrity #Availability | #Detect #Respond | #Information_security_event_management | #Defence | #Eventi e Incidenti di Sicurezza | ||||||||
| 5.29 | Sicurezza delle informazioni durante le interruzioni (Information security during disruption) | The organization should plan how to maintain information security at an appropriate level during disruption. | 27002.0 | X | L’organizzazione adotta misure proporzionate per mantenere un adeguato livello di sicurezza delle informazioni anche in caso di interruzioni o problemi operativi. Le attività aziendali si basano prevalentemente su servizi cloud e piattaforme gestite da provider qualificati, che garantiscono elevati livelli di disponibilità , protezione dei dati e continuità operativa. In caso di interruzioni o malfunzionamenti, l’organizzazione prevede: utilizzo di piattaforme e servizi alternativi ove necessario controllo degli accessi e protezione delle informazioni durante le attività di ripristino verifica della disponibilità dei dati e dei repository utilizzati nei processi operativi coordinamento tra direzione e personale tecnico per la gestione delle problematiche operative L’organizzazione mantiene un approccio proporzionato alla propria dimensione e alla natura delle attività svolte. | PO28 - Gestione della Continuità Operativa PR28.1 - Gestione della Continuità Operativa MDPR28.1.A - Piani di Continuità Operativa MDPR28.1.B - Piano dei test di Continuità Operativa MDPR28.1.C - Test Piani di Continuità Operativa ALPR28.1.A - Disaster Recovery Plan | #Preventive #Corrective | #Confidentiality #Integrity #Availability | #Protect #Respond | #Continuity | #Protection #Resilience | #Continuità operativa | |||||||||
| 5.30 | Preparazione dell’ICT per la continuità operativa (ICT readiness for business continuity) | ICT readiness should be planned, implemented, maintained and tested based on business continuity objectives and ICT continuity requirements. | 27002.0 | X | L’organizzazione riconosce l’importanza della continuità operativa dei sistemi ICT a supporto delle attività aziendali. L’operatività aziendale si basa prevalentemente su servizi cloud e piattaforme gestite da provider qualificati, che forniscono misure di disponibilità , backup e continuità del servizio. Attualmente, non è presente un piano formalizzato e testato di continuità ICT interno. L’organizzazione prevede di definire progressivamente misure e procedure proporzionate alla propria dimensione e ai rischi identificati, con particolare attenzione a: disponibilità dei servizi critici accessibilità dei dati e dei repository gestione delle interruzioni operative ripristino degli accessi e delle attività essenziali Le esigenze di continuità ICT vengono comunque considerate nella selezione dei servizi cloud e dei fornitori tecnologici utilizzati. | PO21 - Gestione dei Backup e Restore PR21.1 - Gestione dei Backup e Restore PO28 - Gestione della Continuità Operativa PR28.1 - Gestione della Continuità Operativa MDPR28.1.A - Piani di Continuità Operativa MDPR28.1.B - Piano dei test di Continuità Operativa MDPR28.1.C - Test Piani di Continuità Operativa ALPR28.1.A - Disaster Recovery Plan | #Corrective | #Availability | #Respond | #Continuity | #Resilience | #Continuità operativa | |||||||||
| 5.31 | Requisiti legali, statutari, regolamentari e contrattuali (Legal, statutory, regulatory and contractual requirements) | Legal, statutory, regulatory and contractual requirements relevant to information security and the organization’s approach to meet these requirements should be identified, documented and kept up to date | 27002.0 | X | X | X | L’organizzazione identifica e gestisce i requisiti legali, normativi, regolamentari e contrattuali rilevanti per la sicurezza delle informazioni. In particolare, sono considerati: obblighi in materia di protezione dei dati personali (es. GDPR) requisiti contrattuali con clienti e fornitori normative applicabili alla gestione dei dati aziendali e amministrativi condizioni di utilizzo dei servizi e delle piattaforme adottate I requisiti vengono gestiti attraverso: utilizzo di strumenti e piattaforme conformi e forniti da provider qualificati gestione controllata degli accessi e delle informazioni rispetto delle clausole di riservatezza nei rapporti con clienti e collaboratori supervisione da parte della direzione e dei responsabili dei processi L’organizzazione mantiene un approccio proporzionato alla propria dimensione e aggiorna le proprie pratiche in funzione dei requisiti applicabili. | MDPR08.1.A - Elenco Informazioni Documentate / Compliance PO29 - Gestione della Conformità | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Legal_and_compliance | #Governance_ and_Ecosystem #Protection | #Gestione Conformità | |||||||
| 5.32 | Diritti di proprietà intellettuale (Intellectual property rights) | The organization should implement appropriate procedures to protect intellectual property rights. | 27002.0 | X | X | X | L’organizzazione protegge i diritti di proprietà intellettuale relativi agli asset informativi e al software sviluppato o gestito. In particolare, sono considerate: proprietà intellettuale dell’organizzazione (es. codice sorgente, know-how tecnico, documentazione interna) proprietà intellettuale dei clienti gestita nell’ambito dei progetti licenze software e condizioni di utilizzo degli strumenti adottati La protezione della proprietà intellettuale è garantita attraverso: controllo degli accessi ai repository di codice e ai sistemi informativi utilizzo di piattaforme centralizzate con gestione dei permessi (es. repository di sviluppo, strumenti collaborativi) rispetto delle clausole contrattuali e degli accordi di riservatezza (NDA) con clienti e collaboratori gestione controllata del codice sorgente e delle informazioni tecniche durante l’intero ciclo di vita dei progetti L’organizzazione utilizza software e servizi nel rispetto delle relative licenze e condizioni d’uso. La supervisione delle attività è affidata alla direzione e ai responsabili dei processi coinvolti. | Documento di offerta e ordine PO29 - Gestione della Conformità | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Legal_and_compliance | #Governance_ and_Ecosystem | #Gestione Conformità | |||||||
| 5.33 | Protezione delle registrazioni (Protection of records) | Records should be protected from loss, destruction, falsification, unauthorized access and unauthorized release. | 27002.0 | X | X | L’organizzazione riconosce l’importanza della protezione delle registrazioni e delle informazioni documentate rilevanti per le attività aziendali. Le registrazioni includono, tra le altre: dati amministrativi e contrattuali documentazione tecnica e operativa informazioni relative ai progetti e allo sviluppo software log e informazioni generate dai sistemi utilizzati Attualmente, le registrazioni sono gestite attraverso strumenti e piattaforme centralizzate (es. servizi cloud, repository, sistemi collaborativi), che garantiscono un adeguato livello di protezione e controllo degli accessi. Non è ancora formalizzato un sistema completo di gestione delle registrazioni, in particolare per quanto riguarda: raccolta strutturata dei log conservazione e retention delle informazioni tracciabilità completa degli eventi (audit trail) L’organizzazione prevede di definire e implementare procedure proporzionate alla propria dimensione per migliorare la gestione, la protezione e la conservazione delle registrazioni. | MDPR08.1.A - Elenco Informazioni Documentate PO29 - Gestione della Conformità | #Preventive | #Confidentiality #Integrity #Availability | #Identify #Protect | #Legal_and_compliance #Asset_management #Information_protection | #Defence | #Classificazione e Protezione delle Informazioni | ||||||||
| 5.34 | Privacy e protezione dei dati personali (Privacy and protection of PII) | The organization should identify and meet the requirements regarding the preservation of privacy and protection of PII according to applicable laws and regulations and contractual requirements. | 27002.0 | X | X | X | L’organizzazione gestisce e protegge i dati personali trattati nell’ambito delle proprie attività , in conformità ai requisiti normativi applicabili (es. GDPR). I dati personali trattati includono, a titolo esemplificativo: dati di clienti e contatti aziendali dati amministrativi e contrattuali dati relativi a fornitori e collaboratori CV e informazioni raccolte nei processi di selezione La protezione dei dati personali è garantita attraverso: utilizzo di servizi e piattaforme cloud fornite da provider qualificati controllo degli accessi ai sistemi e alle informazioni gestione dei dati tramite strumenti autorizzati e centralizzati rispetto delle clausole contrattuali e degli obblighi di riservatezza limitazione dell’accesso ai dati in base al ruolo e alle necessità operative L’organizzazione adotta un approccio proporzionato alla propria dimensione e mantiene la responsabilità sul trattamento dei dati, anche quando questi sono gestiti tramite fornitori esterni. La supervisione è affidata alla direzione e ai responsabili dei processi coinvolti. | PO29 - Gestione della Conformità MDPO29.D - Elenco AdS PO30 - Privacy by design e by default PO31 - Misure di sicurezza protezione dati personali ALPO31.A - Lettera Incarico AdS ALPO31.B - Atto di Nomina ad Autorizzato del Trattamento ALPO31.C - Addendum Lettera Incarico AdS ALPO31.D - Atto di Nomina a Referente Privacy PR31.1 - Gestione dei diritti degli interessati MDPR31.1.A - Registro delle Richieste PR31.2 - Gestione dei consensi ALPR31.2.A - Informativa Privacy Dipendenti ALPR31.2.B - Informativa Privacy Candidati ALPR31.2.C - Informativa Privacy Visitatori ALPR31.2.D - Informativa Privacy Fornitori ALPR31.2.E - Informativa Privacy Clienti ALPR31.2.F - Informativa Privacy Sito ALPR31.2.G - Liberatoria Foto-Video Dipendenti PR31.3 - Valutazione d'impatto sulla protezione dei dati (DPIA) PR31.4 - Gestione dei registri di trattamento MDPR31.4.A - Registro trattamenti Titolare MDPR31.4.B - Registro trattamenti Responsabile | #Preventive | #Confidentiality #Integrity #Availability | #Identify #Protect | #Information_protection #Legal_and_compliance | #Protection | #Classificazione e Protezione delle Informazioni | |||||||
| 5.35 | Riesame indipendente della sicurezza delle informazioni (Independent review of information security) | The organization’s approach to managing information security and its implementation including people, processes and technologies should be reviewed independently at planned intervals, or when significant changes occur. | 27002.0 | X | X | L’organizzazione riconosce l’importanza del riesame indipendente delle attività di gestione della sicurezza delle informazioni. Attualmente, le attività di supervisione e controllo sono svolte dalla direzione e dai responsabili dei processi, nell’ambito della gestione operativa. Il processo di riesame indipendente è formalizzato in “PR11.1 - Audit Interno”, che definisce programma triennale, criteri di qualifica degli auditor e obbligo di ricorso ad auditor esterno per le aree in cui l’auditor interno (RSGI) sia anche responsabile operativo, per prevenire l’auto-audit. | PR11.1 - Audit Interno PO29 - Gestione della Conformità | #Preventive #Corrective | #Confidentiality #Integrity #Availability | #Identify #Protect | #Information_security_assurance | #Governance_ and_Ecosystem | #Valutazione delle Prestazioni | ||||||||
| 5.36 | Conformità con le politiche, le regole e le norme di sicurezza delle informazioni (Compliance with policies, rules and standards for information security) | Compliance with the organization’s information security policy, topic-specific policies, rules and standards should be regularly reviewed. | 27002.0 | X | X | L’organizzazione riconosce l’importanza della verifica della conformità alle politiche, alle regole e alle norme di sicurezza delle informazioni definite. Le politiche e le procedure di sicurezza sono comunicate e applicate nell’ambito delle attività operative, in particolare per quanto riguarda: gestione degli accessi ai sistemi e alle informazioni utilizzo degli strumenti e dei servizi aziendali protezione dei dati e delle informazioni aziendali e dei clienti sviluppo e gestione del software Attualmente, la verifica della conformità è effettuata principalmente attraverso la supervisione della direzione e dei responsabili dei processi. Non è ancora formalizzato un sistema strutturato di verifica e monitoraggio della conformità , con strumenti o controlli periodici dedicati. L’organizzazione prevede di introdurre, in modo proporzionato alla propria dimensione, attività di verifica più strutturate, che potranno includere: controlli periodici sugli accessi e sulle configurazioni verifiche interne dei processi operativi audit interni sulle politiche di sicurezza | PR11.1 - Audit Interno MDPR11.1.A - Programma Audit MDPR11.1.B - Piano di Audit e Report MDPR11.1.C - Piano di Audit Tecnici PO29 - Gestione della Conformità | #Preventive | #Confidentiality #Integrity #Availability | #Identify #Protect | #Legal_and_compliance #Information_security_assurance | #Governance_ and_Ecosystem | #Valutazione delle Prestazioni | ||||||||
| 5.37 | Procedure operative documentate (Documented operating procedures) | Operating procedures for information processing facilities should be documented and made available to personnel who need them. | 27002.0 | X | L’organizzazione riconosce l’importanza della definizione e documentazione delle procedure operative relative alla gestione dei sistemi, delle informazioni e delle attività tecniche. Le attività operative sono attualmente svolte attraverso pratiche consolidate e condivise dal personale tecnico, in particolare per quanto riguarda: sviluppo e gestione del software utilizzo dei sistemi e delle piattaforme cloud gestione degli accessi e delle configurazioni gestione operativa dei progetti Tuttavia, tali procedure non sono ancora formalizzate in modo strutturato e documentato. L’organizzazione prevede di definire e documentare progressivamente le procedure operative principali, con particolare riferimento a: gestione delle configurazioni gestione dei cambiamenti gestione dei sistemi e degli ambienti attività operative ricorrenti Le procedure saranno rese disponibili al personale coinvolto e aggiornate in funzione delle esigenze operative. | PR03.1 - IT PR04.1 - Amministrazione PR05.1 - Gestione del Personale PR06.1 - Gestione delle Performance PR08.1 - Gestione delle Informazioni Documentate PR09.1 - Gestione Commerciale PR10.1 - Gestione del Monitoraggio, Misurazione, Analisi e Valutazione PR11.1 - Audit Interno PR12.1 - Riesame della Direzione PR13.1 - Gestione delle Non Conformità e Azioni di Miglioramento PR14.1 - Gestione Asset PR16.1 - Gestione degli Accessi PR18.1 - Gestione Sicurezza Fisica e Ambientale PR19.1 - Gestione del Cambiamento PR20.1 - Capacità e Monitoraggio Tecnico PR21.1 - Gestione dei Backup e Restore PR22.1 - Gestione delle Patch PR23.1 - Gestione delle Vulnerabilità Tecniche PR23.2 - Monitoraggio delle Minacce PR24.1 - Gestione delle Reti PR26.1 - Gestione dei Fornitori PR27.1 - Gestione Incidenti e Data Breach PR28.1 - Gestione della Continuità Operativa PR28.2 -Processo Business Impact Analysis PR31.1 - Gestione dei diritti degli interessati PR31.2 - Gestione dei consensi PR31.3 - Valutazione d'impatto sulla protezione dei dati (DPIA) PR31.4 - Gestione dei registri di trattamento PR33.1 - Processo di Analisi del Rischio e Trattamento PR33.2 - Processo di Analisi del Rischio Privacy DPIA | #Preventive #Corrective | #Confidentiality #Integrity #Availability | #Protect #Recover | #Asset_management #Physical_security #System_and_network_security #Application_security #Secure_configuration #Identity_ and_access_management #Threat_and_ vulnerability_management #Continuity #Information_security_event_management | #Governance_ and_Ecosystem #Protection #Defence | #Governance | |||||||||
| 6. Controlli relativi alle persone (People controls) | |||||||||||||||||||||
| 6.1 | Screening | Background verification checks on all candidates to become personnel should be carried out prior to joining the organization and on an ongoing basis taking into consideration applicable laws, regulations and ethics and be proportional to the business requirements, the classification of the information to be accessed and the perceived risks. | 27002.0 | X | L’organizzazione riconosce l’importanza della verifica delle competenze e dell’affidabilità del personale e dei collaboratori coinvolti nelle attività aziendali. Attualmente, la selezione del personale e dei collaboratori avviene attraverso: valutazione dei CV e delle esperienze professionali colloqui conoscitivi e tecnici valutazione delle competenze rispetto alle attività da svolgere Non è ancora formalizzata una procedura strutturata di screening del personale in relazione ai requisiti di sicurezza delle informazioni. L’organizzazione prevede di definire, in modo proporzionato alla propria dimensione, modalità di screening più strutturate, che potranno includere: verifica delle competenze tecniche e professionali valutazione dell’affidabilità dei collaboratori definizione di criteri minimi per l’accesso a ruoli con accesso a informazioni sensibili | PR05.1 - Gestione del Personale MDPR05.1.D - Questionario Informativo | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Human_resource_security | #Governance_ and_Ecosystem | #Gestione Risorse | |||||||||
| 6.2 | Termini e condizioni di impiego (Terms and conditions of employment) | The employment contractual agreements should state the personnel’s and the organization’s responsibilities for information security. | 27002.0 | X | X | X | L’organizzazione definisce e applica termini e condizioni di impiego e collaborazione che includono aspetti relativi alla sicurezza delle informazioni. I rapporti con personale, collaboratori e fornitori prevedono: rispetto della riservatezza delle informazioni trattate utilizzo corretto degli strumenti e delle risorse aziendali accesso alle informazioni limitato in base al ruolo e alle necessità operative Tali requisiti sono gestiti attraverso: accordi contrattuali e/o accordi di riservatezza (NDA) assegnazione controllata degli accessi ai sistemi e alle informazioni supervisione da parte della direzione e dei responsabili dei processi L’organizzazione mantiene un approccio proporzionato alla propria dimensione e alla natura delle attività svolte. | PR05.1 - Gestione del Personale REG01 - Regolamento di utilizzo degli strumenti informatici aziendali REG02 - Regolamento comportamentale personale MDPR05.1.A - Checklist Documenti per Inserimento Risorse | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Human_resource_security | #Governance_ and_Ecosystem | #Gestione Risorse | |||||||
| 6.3 | Consapevolezza, istruzione, formazione e addestramento sulla sicurezza delle informazioni (Information security awareness, education and training) | Personnel of the organization and relevant interested parties should receive appropriate information security awareness, education and training and regular updates of the organization's information security policy, topic-specific policies and procedures, as relevant for their job function. | 27002.0 | X | X | X | L’organizzazione riconosce l’importanza della consapevolezza e della formazione del personale in materia di sicurezza delle informazioni. Attualmente, le conoscenze e le pratiche di sicurezza sono diffuse attraverso l’esperienza del personale e il coordinamento operativo tra i membri del team. Non è ancora formalizzato un programma strutturato di formazione e sensibilizzazione sulla sicurezza delle informazioni. L’organizzazione prevede di introdurre, in modo proporzionato alla propria dimensione, attività di awareness e formazione, che potranno includere: condivisione delle buone pratiche di sicurezza formazione sui principali rischi informatici indicazioni sull’utilizzo corretto degli strumenti e delle informazioni aggiornamenti periodici sulle politiche di sicurezza | PR05.1 - Gestione del Personale REG02 - Regolamento comportamentale personale MDPR06.1.B - Scheda personale della formazione MDPR06.1.C - Piano della formazione annuale | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Human_resource_security | #Governance_ and_Ecosystem | #Gestione Risorse | |||||||
| 6.4 | Processo disciplinare (Disciplinary process) | A disciplinary process should be formalized and communicated to take actions against personnel and other relevant interested parties who have committed an information security policy violation. | 27002.0 | X | X | X | L’organizzazione riconosce l’importanza della gestione delle violazioni delle politiche di sicurezza delle informazioni da parte del personale e dei collaboratori. Attualmente, eventuali comportamenti non conformi vengono gestiti direttamente dalla direzione e dai responsabili dei processi, nell’ambito della gestione operativa. Non è ancora formalizzato un processo disciplinare strutturato relativo alla sicurezza delle informazioni. L’organizzazione prevede di definire, in modo proporzionato alla propria dimensione, modalità di gestione delle violazioni, che potranno includere: segnalazione di comportamenti non conformi valutazione dell’evento da parte della direzione definizione di azioni correttive o limitazioni degli accessi eventuali misure contrattuali nei confronti di collaboratori o fornitori | PR05.1 - Gestione del Personale REG02 - Regolamento comportamentale personale MDPR05.1.H - Processo Disciplinare | #Preventive #Corrective | #Confidentiality #Integrity #Availability | #Protect #Respond | #Human_resource_security | #Governance_ and_Ecosystem | #Gestione Risorse | |||||||
| 6.5 | Responsabilità dopo la cessazione o variazione del rapporto di lavoro (Responsibilities after termination or change of employment) | Information security responsibilities and duties that remain valid after termination or change of employment should be defined, enforced and communicated to relevant personnel and other interested parties. | 27002.0 | X | X | L’organizzazione gestisce le responsabilità relative alla sicurezza delle informazioni in caso di cessazione o variazione del rapporto di lavoro o collaborazione. In particolare, sono previste le seguenti attività : revoca o modifica degli accessi ai sistemi e alle informazioni aggiornamento delle autorizzazioni in funzione del nuovo ruolo cessazione dell’accesso agli strumenti e alle piattaforme aziendali mantenimento degli obblighi di riservatezza anche dopo la cessazione del rapporto Tali attività sono gestite attraverso: controllo centralizzato degli accessi ai sistemi e ai servizi cloud gestione degli account e delle autorizzazioni accordi contrattuali e accordi di riservatezza (NDA) La supervisione è affidata alla direzione e ai responsabili dei processi coinvolti. | PR05.1 - Gestione del Personale REG02 - Regolamento comportamentale personale MDPR05.1.L - Checklist Documenti per Uscita Personale MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Human_resource_security #Asset_management | #Governance_ and_Ecosystem | #Gestione Risorse | ||||||||
| 6.6 | Accordi di riservatezza o di non divulgazione ( Confidentiality or non-disclosure agreements) | Confidentiality or non-disclosure agreements reflecting the organization’s needs for the protection of information should be identified, documented, regularly reviewed and signed by personnel and other relevant interested parties. | 27002.0 | X | X | X | L’organizzazione gestisce e tutela la riservatezza delle informazioni attraverso accordi di non divulgazione e clausole contrattuali applicabili ai rapporti con clienti, collaboratori e fornitori. In particolare, sono previsti: obblighi di riservatezza nei contratti e negli accordi con i clienti accordi di non divulgazione (NDA) con collaboratori e partner, ove applicabile limitazione dell’accesso alle informazioni in base al ruolo e alle necessità operative La protezione delle informazioni è inoltre supportata da: utilizzo di strumenti e piattaforme con controllo degli accessi gestione centralizzata delle informazioni aziendali e dei dati dei clienti supervisione da parte della direzione e dei responsabili dei processi L’organizzazione mantiene un approccio proporzionato alla propria dimensione e alla natura delle attività svolte. | Contratti PR05.1 - Gestione del Personale MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze | #Preventive | #Confidentiality | #Protect | #Human_resource_security #Information_protection #Supplier_relationships | #Governance_ and_Ecosystem | #Gestione Risorse #Gestione Fornitori | |||||||
| 6.7 | Lavoro remoto (Remote working) | Security measures should be implemented when personnel are working remotely to protect information accessed, processed or stored outside the organization’s premises. | 27002.0 | X | X | L’organizzazione gestisce le attività di lavoro remoto garantendo un adeguato livello di sicurezza delle informazioni. Le attività operative sono svolte prevalentemente tramite strumenti e piattaforme cloud centralizzate, che consentono l’accesso controllato alle informazioni indipendentemente dalla posizione fisica. La sicurezza del lavoro remoto è garantita attraverso: utilizzo di servizi e piattaforme cloud con autenticazione e controllo degli accessi accesso alle informazioni limitato in base al ruolo e alle necessità operative utilizzo di dispositivi personali o aziendali con accesso controllato ai sistemi gestione centralizzata dei dati, evitando la memorizzazione locale non controllata La supervisione delle attività è affidata alla direzione e ai responsabili dei processi coinvolti. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali REG03 - Regolamento Lavoro Agile ALPR05.1.E - Accordo individuale lavoro agile ALPR05.1.F - Informativa sulla salute e sicurezza nel lavoro agile | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Asset_management #Information_protection #Physical_security #System_and_network_security | #Protection | #Gestione Risorse | ||||||||
| 6.8 | Segnalazione degli eventi di sicurezza delle informazioni (Information security event reporting) | The organization should provide a mechanism for personnel to report observed or suspected information security events through appropriate channels in a timely manner. | 27002.0 | X | X | L’organizzazione prevede modalità per la segnalazione di eventi o anomalie relative alla sicurezza delle informazioni. Il personale e i collaboratori possono segnalare eventi sospetti o problematiche di sicurezza attraverso i canali di comunicazione aziendali utilizzati nelle attività operative (es. strumenti collaborativi, email, comunicazione diretta). Le segnalazioni vengono gestite dalla direzione e dai responsabili dei processi, che valutano l’evento e definiscono eventuali azioni correttive. L’organizzazione mantiene un approccio proporzionato alla propria dimensione, garantendo che le segnalazioni possano essere effettuate in modo tempestivo e senza ostacoli operativi. | PO27 - Gestione Eventi e Incidenti PR27.1 - Gestione Incidenti e Data Breach ALPR27.1.A - Notifica Data Breach all'interessato | #Detective | #Confidentiality #Integrity #Availability | #Detect | #Information_security_event_management | #Defence | #Eventi e Incidenti di Sicurezza | ||||||||
| 7.1 | Perimetri di sicurezza fisica (Physical security perimeters) | Security perimeters should be defined and used to protect areas that contain information and other associated assets. | 27002.0 | X | L’organizzazione definisce e mantiene un perimetro di sicurezza fisica per proteggere le aree in cui sono presenti informazioni e asset aziendali. Le attività operative sono svolte presso sedi e uffici con accesso controllato, in cui l’ingresso è limitato al personale autorizzato. La protezione fisica è garantita attraverso: accesso agli uffici controllato tramite chiavi o sistemi equivalenti presenza di aree operative destinate alle attività aziendali supervisione degli accessi da parte del personale autorizzato L’organizzazione adotta un approccio proporzionato alla propria dimensione e alla natura delle attività svolte, in cui la maggior parte delle informazioni è gestita tramite sistemi digitali e piattaforme cloud. | PR18.1 - Gestione Sicurezza Fisica e Ambientale ALPR18.1.A - Piantina accessi PO16 - Gestione degli Accessi MDPR18.1.A - Registro del Personale MDPR18.1.E - Registro dei Visitatori | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security | #Protection | #Sicurezza Fisica ed Ambientale | |||||||||
| 7.2 | Accessi fisici (Physical entry) | Secure areas should be protected by appropriate entry controls and access points. | 27002.0 | X | X | L’organizzazione riconosce la necessità di definire perimetri di sicurezza fisica per la protezione delle aree in cui sono presenti informazioni e asset aziendali. Attualmente le attività operative sono svolte presso sedi e uffici con accesso limitato al personale autorizzato, e la protezione fisica è garantita attraverso: accesso agli uffici tramite chiavi o sistemi equivalenti presenza di aree operative dedicate controllo informale degli accessi da parte del personale Non è ancora formalizzata una gestione strutturata dei perimetri di sicurezza fisica e dei controlli di accesso. L’organizzazione prevede di definire e implementare misure proporzionate alla propria dimensione, tra cui: identificazione delle aree fisiche rilevanti per la sicurezza delle informazioni definizione delle modalità di accesso agli uffici introduzione di regole per la gestione degli accessi da parte di personale e visitatori | PR18.1 - Gestione Sicurezza Fisica e Ambientale ALPR18.1.A - Piantina accessi PO16 - Gestione degli Accessi MDPR18.1.A - Registro del Personale MDPR18.1.D - Registro Interventi Ambientali MDPR18.1.E - Registro dei Visitatori MDPR05.1.S - Consegna Chiavi MDPR05.1.T - Restituzione Chiavi MDPR05.1.U - Gestione Chiavi | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security #Identity_and_Access_Management | #Protection | #Sicurezza Fisica ed Ambientale | ||||||||
| 7.3 | Sicurezza degli uffici, stanze e strutture (Securing offices, rooms and facilities) | Physical security for offices, rooms and facilities should be designed and implemented. | 27002.0 | X | X | L’organizzazione riconosce la necessità di garantire la sicurezza fisica degli uffici, delle stanze e delle strutture in cui vengono svolte le attività operative. Le attività sono attualmente svolte in ambienti fisici dedicati, con accesso limitato al personale autorizzato. La protezione fisica delle aree è attualmente garantita attraverso: accesso agli uffici tramite chiavi o sistemi equivalenti utilizzo di spazi operativi dedicati alle attività aziendali supervisione informale degli accessi Non sono ancora state definite e formalizzate misure strutturate per la protezione delle diverse aree e per la gestione dei livelli di accesso. L’organizzazione prevede di definire misure proporzionate alla propria dimensione, che potranno includere: identificazione delle aree con diversi livelli di criticità definizione delle modalità di accesso alle stanze e agli ambienti operativi introduzione di regole per la protezione degli spazi e degli asset presenti | PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security #Asset_management | #Protection | #Sicurezza Fisica ed Ambientale | ||||||||
| 7.4 | Monitoraggio della sicurezza fisica (Physical security monitoring) | Premises should be continuously monitored for unauthorized physical access. | 27002.0 | X | L’organizzazione riconosce l’importanza del monitoraggio della sicurezza fisica per la rilevazione di accessi non autorizzati alle aree in cui sono presenti asset e informazioni. Attualmente, il monitoraggio degli accessi fisici è limitato a forme di controllo informale basate sulla presenza del personale e sulla supervisione diretta degli ambienti operativi. Non sono presenti sistemi strutturati di monitoraggio fisico quali sistemi di videosorveglianza, controllo accessi o sistemi di allarme. L’organizzazione prevede di valutare l’introduzione di misure proporzionate alla propria dimensione e al livello di rischio, che potranno includere: definizione di modalità di monitoraggio degli accessi agli uffici eventuale introduzione di strumenti di controllo degli accessi definizione di responsabilità per la supervisione degli ambienti fisici | PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive #Detective | #Confidentiality #Integrity #Availability | #Protect #Detect | #Physical_security | #Protection #Defence | #Sicurezza Fisica ed Ambientale | |||||||||
| 7.5 | Protezione dalle minacce fisiche e ambientali (Protecting against physical and environmental threats) | Protection against physical and environmental threats, such as natural disasters and other intentional or unintentional physical threats to infrastructure should be designed and implemented. | 27002.0 | X | X | L’organizzazione riconosce la necessità di proteggere gli asset e le informazioni da minacce fisiche e ambientali, quali eventi accidentali, interruzioni di alimentazione elettrica e altri fattori esterni. Attualmente, la protezione da tali minacce è garantita principalmente attraverso: utilizzo di ambienti di lavoro standard destinati ad attività d’ufficio gestione prevalente delle informazioni tramite piattaforme cloud, che riducono la dipendenza da infrastrutture fisiche locali presenza di dispositivi informatici con protezioni di base Non sono presenti sistemi strutturati per la gestione delle minacce ambientali (es. gruppi di continuità , sistemi di monitoraggio ambientale o protezioni avanzate). L’organizzazione prevede di valutare, in modo proporzionato alla propria dimensione e al livello di rischio, l’introduzione di misure adeguate, quali: soluzioni per la continuità dell’alimentazione elettrica misure di protezione degli ambienti di lavoro valutazioni periodiche dei rischi fisici e ambientali | PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security | #Protection | #Sicurezza Fisica ed Ambientale | ||||||||
| 7.6 | Lavorare in aree sicure (Working in secure areas) | Security measures for working in secure areas should be designed and implemented. | 27002.0 | X | X | Le aree in cui vengono trattate informazioni aziendali sono identificate come ambienti di lavoro ordinari (uffici e postazioni remote). Sono adottate misure di sicurezza proporzionate al contesto operativo, tra cui: controllo degli accessi fisici agli uffici utilizzo di dispositivi aziendali protetti politiche di clean desk e protezione delle informazioni visibili utilizzo di connessioni sicure per il lavoro remoto Non sono presenti aree ad alta criticità (es. data center), pertanto le misure adottate sono proporzionate ai rischi identificati. | PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security | #Protection | #Sicurezza Fisica ed Ambientale | ||||||||
| 7.7 | Scrivania e schermo puliti (Clear desk and clear screen) | Clear desk rules for papers and removable storage media and clear screen rules for information processing facilities should be defined and appropriately enforced. | 27002.0 | X | L’organizzazione definisce e adotta misure per garantire la protezione delle informazioni attraverso l’applicazione dei principi di ’scrivania pulita’ e ’schermo pulito’. In particolare: il personale è tenuto a non lasciare documenti contenenti informazioni sensibili incustoditi sulle postazioni di lavoro; i dispositivi devono essere bloccati automaticamente o manualmente in caso di assenza dell’utente; l’accesso alle informazioni è limitato alle sole persone autorizzate; l’utilizzo di dispositivi personali e ambienti condivisi è soggetto a misure di protezione adeguate. Le regole operative sono formalizzate nelle policy interne di sicurezza e comunicate al personale. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive | #Confidentiality | #Protect | #Physical_security | #Protection | #Sicurezza Fisica ed Ambientale | |||||||||
| 7.8 | Disposizione delle apparecchiature e loro protezione (Equipment siting and protection) | Equipment should be sited securely and protected. | 27002.0 | X | L’organizzazione garantisce che le apparecchiature informatiche siano posizionate e utilizzate in modo sicuro, al fine di prevenire accessi non autorizzati, danneggiamenti o manomissioni. In particolare: i dispositivi aziendali sono assegnati agli utenti e utilizzati in ambienti controllati o adeguatamente protetti; l’accesso fisico alle postazioni di lavoro è limitato al personale autorizzato; i dispositivi portatili sono gestiti secondo regole di sicurezza definite (es. uso in mobilità , protezione durante il trasporto); vengono adottate misure di base per la protezione delle apparecchiature (es. blocco schermo, cifratura, gestione accessi); le apparecchiature critiche sono collocate in ambienti con adeguate misure di sicurezza fisica. | PR18.1 - Gestione Sicurezza Fisica e Ambientale ALPR18.1.A - Piantina accessi PR16.1 - Gestione degli Accessi | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security #Asset_management | #Protection | #Gestione Asset | |||||||||
| 7.9 | Sicurezza delle apparecchiature e degli asset all’esterno delle sedi (Security of assets off-premises) | Off-site assets should be protected. | 27002.0 | X | L’organizzazione adotta misure per garantire la protezione delle apparecchiature e degli asset informativi utilizzati al di fuori delle sedi aziendali. In particolare: i dispositivi portatili sono assegnati agli utenti e protetti mediante autenticazione e cifratura; l’accesso alle informazioni aziendali da remoto avviene attraverso sistemi sicuri e controllati; il personale è istruito a proteggere i dispositivi durante l’utilizzo in ambienti esterni e a non lasciarli incustoditi; sono definite regole per il trasporto, l’utilizzo e la conservazione delle apparecchiature fuori sede; in caso di smarrimento o furto sono previste procedure di segnalazione e gestione dell’incidente. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali REG03 - Regolamento Lavoro Agile | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security #Asset_management | #Protection | #Gestione Asset | |||||||||
| 7.10 | Supporti di memorizzazione (Storage media) | Storage media should be managed through their life cycle of acquisition, use, transportation and disposal in accordance with the organization’s classification scheme and handling requirements. | 27002.0 | X | L’organizzazione definisce e adotta misure per la gestione sicura dei supporti di memorizzazione lungo tutto il loro ciclo di vita, in conformità con le politiche di sicurezza delle informazioni. In particolare: l’utilizzo di dispositivi di memorizzazione rimovibili è regolamentato e limitato al personale autorizzato; i dati archiviati su supporti di memorizzazione sono protetti mediante misure di sicurezza adeguate (es. cifratura, controllo degli accessi); il trasporto dei supporti contenenti informazioni è effettuato in modo da prevenire accessi non autorizzati o smarrimenti; sono definite procedure per la cancellazione sicura o la distruzione dei supporti dismessi; l’uso di dispositivi personali è soggetto a specifiche regole di sicurezza. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security #Asset_management | #Protection | #Gestione Asset | |||||||||
| 7.11 | Infrastrutture di supporto (Supporting utilities) | Information processing facilities should be protected from power failures and other disruptions caused by failures in supporting utilities. | 27002.0 | L’organizzazione adotta misure proporzionate per la protezione delle infrastrutture di supporto ai sistemi informativi, al fine di ridurre i rischi derivanti da interruzioni o malfunzionamenti dei servizi ausiliari. In particolare: i servizi IT critici sono prevalentemente erogati tramite fornitori cloud che garantiscono adeguate misure di continuità operativa; le postazioni di lavoro sono dotate di misure di base per la protezione da interruzioni improvvise (es. gestione corretta dello spegnimento e backup automatici); l’organizzazione considera i rischi legati a alimentazione, temperatura e condizioni ambientali nei processi di gestione dei rischi; sono adottate misure organizzative per la gestione degli incidenti legati a indisponibilità dei servizi. | PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive #Detective | #Integrity #Availability | #Protect #Detect | #Physical_security | #Protection | #Sicurezza Fisica ed Ambientale | ||||||||||
| 7.12 | Sicurezza dei cablaggi (Cabling security) | Cables carrying power, data or supporting information services should be protected from interception, interference or damage. | 27002.0 | X | Il controllo è applicabile ma non applicato in quanto l’organizzazione non gestisce infrastrutture fisiche complesse o ambienti con cablaggio strutturato critico. I sistemi informativi sono principalmente erogati tramite fornitori cloud e le postazioni di lavoro utilizzano infrastrutture standard (uffici o ambienti domestici) non soggette a requisiti specifici di protezione dei cablaggi. Eventuali rischi residui legati ai cablaggi sono considerati trascurabili rispetto al contesto operativo e gestiti indirettamente attraverso misure di sicurezza generali e l’utilizzo di servizi esternalizzati. | X | PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive | #Confidentiality #Availability | #Protect | #Physical_security | #Protection | #Sicurezza Fisica ed Ambientale | ||||||||
| 7.13 | Manutenzione delle apparecchiature (Equipment maintenance) | Equipment should be maintained correctly to ensure availability, integrity and confidentiality of information. | 27002.0 | X | Le apparecchiature utilizzate dall’organizzazione (principalmente dispositivi informatici quali laptop e periferiche) sono gestite e mantenute per garantire la continuità operativa e la sicurezza delle informazioni. Sono adottate misure proporzionate al contesto operativo, tra cui: aggiornamento periodico dei sistemi operativi e software sostituzione dei dispositivi obsoleti o non più adeguati utilizzo di strumenti di protezione (es. antivirus, cifratura, gestione accessi) backup dei dati critici Non sono presenti infrastrutture complesse o apparati soggetti a manutenzione tecnica avanzata; le misure adottate sono pertanto proporzionate ai rischi identificati. | PR14.1 - Gestione Asset PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Physical_security #Asset_management | #Protection #Resilience | #Gestione Asset | |||||||||
| 7.14 | Dismissione sicura o riutilizzo delle apparecchiature (Secure disposal or re-use of equipment) | Items of equipment containing storage media should be verified to ensure that any sensitive data and licensed software has been removed or securely overwritten prior to disposal or re-use. | 27002.0 | X | Le apparecchiature contenenti dati aziendali, al termine del loro ciclo di vita, sono gestite in modo da prevenire accessi non autorizzati alle informazioni. Prima della dismissione o del riutilizzo, i dispositivi di memorizzazione sono sottoposti a cancellazione sicura dei dati o distruzione fisica, ove necessario. Le attività sono svolte tramite: reset dei dispositivi ai parametri di fabbrica cancellazione sicura dei dati eventuale distruzione dei supporti non più utilizzabili Le misure adottate sono proporzionate alla tipologia di dispositivi utilizzati e ai rischi identificati. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali PR03.1 - IT PR14.1 - Gestione Asset | #Preventive | #Confidentiality | #Protect | #Physical_security #Asset_management | #Protection | #Gestione Asset | |||||||||
| 8. Controlli tecnologici (Technological controls) | |||||||||||||||||||||
| 8.1 | Dispostivi finali degli utenti (User endpoint devices) | Information stored on, processed by or accessible via user endpoint devices should be protected. | 27002.0 | X | I dispositivi finali utilizzati dagli utenti (laptop, smartphone e altri endpoint) sono configurati e gestiti per garantire la protezione delle informazioni trattate. In particolare sono adottate le seguenti misure: utilizzo di autenticazione per l’accesso ai dispositivi e ai servizi configurazione di timeout e blocco automatico delle sessioni inattive utilizzo di connessioni sicure (VPN o protocolli cifrati) per l’accesso a sistemi aziendali limitazione e controllo dell’uso di dispositivi di memorizzazione removibili aggiornamento periodico dei sistemi operativi e delle applicazioni Le misure adottate sono proporzionate al contesto operativo e ai rischi identificati. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali PR18.1 - Gestione Sicurezza Fisica e Ambientale | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Asset_management #Information_protection | #Protection | #Gestione Asset | |||||||||
| 8.2 | Diritti di accesso privilegiato (Privileged access rights) | The allocation and use of privileged access rights should be restricted and managed. | 27002.0 | X | X | L’assegnazione e l’utilizzo dei diritti di accesso privilegiato sono limitati e controllati. In particolare: i privilegi amministrativi sono assegnati solo quando necessario e secondo il principio del minimo privilegio gli account privilegiati sono separati, ove possibile, dagli account standard l’accesso ai sistemi critici è protetto da meccanismi di autenticazione adeguati (es. password robuste e, ove disponibile, autenticazione a più fattori) le credenziali privilegiate sono gestite in modo sicuro e non condivise l’elenco degli accessi privilegiati viene mantenuto e periodicamente verificato Le modalità di gestione sono proporzionate alla dimensione e complessità dell’organizzazione. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi ALPR16.1.A - Lista utenze PR03.1 - IT | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_and_ access_management | #Protection | #Controllo Accessi | ||||||||
| 8.3 | Restrizione degli accessi alle informazioni (Information access restriction) | Access to information and other associated assets should be restricted in accordance with the established topic-specific policy on access control. | 27002.0 | X | X | L’accesso alle informazioni e agli asset informativi è limitato in base alle esigenze operative e al principio del minimo privilegio. In particolare: l’accesso ai dati è concesso solo agli utenti autorizzati le informazioni sono condivise in modo controllato, evitando accessi non necessari le risorse informative sono organizzate per limitare la visibilità ai soli soggetti interessati gli accessi vengono rivisti periodicamente in funzione delle necessità operative Le modalità di controllo sono proporzionate alla dimensione e complessità dell’organizzazione. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi ALPR16.1.A - Lista utenze PR24.1 - Gestione delle Reti | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_and_ access_management | #Protection | #Controllo Accessi | ||||||||
| 8.4 | Controllo degli accessi al codice sorgente dei programmi (Access to source code) | Read and write access to source code, development tools and software libraries should be appropriately managed. | 27002.0 | X | X | L’accesso al codice sorgente dei programmi è limitato e controllato per prevenire accessi non autorizzati o modifiche non consentite. In particolare: il codice sorgente è accessibile solo al personale autorizzato i repository o sistemi di archiviazione del codice sono protetti da credenziali di accesso adeguate ove applicabile, vengono utilizzati sistemi di versionamento (es. Git) per tracciare le modifiche l’accesso al codice è concesso in base alle esigenze operative e al principio del minimo privilegio Le modalità di gestione sono proporzionate alla dimensione e complessità dell’organizzazione. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi PR20.1 - Capacità e Monitoraggio Tecnico PO25 - Sviluppo Sicuro | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_ and_access_ management #Application_security #Secure_configuration | #Protection | #Controllo Accessi | ||||||||
| 8.5 | Autenticazione sicura (Secure authentication) | Secure authentication technologies and procedures should be implemented based on information access restrictions and the topic-specific policy on access control. | 27002.0 | X | X | I meccanismi di autenticazione sono implementati per garantire che l’accesso ai sistemi e alle informazioni sia consentito solo agli utenti autorizzati. In particolare: gli accessi sono protetti da credenziali individuali (username e password) le password rispettano requisiti minimi di sicurezza (complessità e lunghezza) ove disponibile, viene utilizzata l’autenticazione a più fattori (MFA) le credenziali non sono condivise tra utenti sono adottate misure per prevenire accessi non autorizzati Le modalità di autenticazione sono proporzionate alla dimensione e complessità dell’organizzazione. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Identity_and_ access_management | #Protection | #Controllo Accessi | ||||||||
| 8.6 | Gestione della capacità (Capacity management) | The use of resources should be monitored and adjusted in line with current and expected capacity requirements. | 27002.0 | X | Le risorse infrastrutturali e le capacità dei sistemi utilizzati per l’erogazione dei servizi sono monitorate e gestite al fine di garantire adeguate prestazioni e continuità operativa. Eventuali esigenze di incremento delle risorse vengono valutate e pianificate in funzione dell’evoluzione dei progetti e dei carichi di lavoro. | PR20.1 - Capacità e Monitoraggio Tecnico | #Preventive #Detective | #Integrity #Availability | #Identify #Protect #Detect | #Continuity | #Governance_ and_Ecosystem #Protection | #Continuità operativa | |||||||||
| 8.7 | Protezione contro il malware (Protection against malware) | Protection against malware should be implemented and supported by appropriate user awareness. | 27002.0 | X | L’organizzazione adotta misure di protezione contro il malware sui dispositivi degli utenti, inclusi sistemi antivirus/antimalware aggiornati e configurati automaticamente. Sono attivi meccanismi di aggiornamento automatico dei sistemi operativi e dei software utilizzati. Vengono inoltre adottate misure di sensibilizzazione degli utenti rispetto ai rischi legati a phishing, download di file non sicuri e utilizzo improprio delle risorse informatiche. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali | #Preventive #Detective #Corrective | #Confidentiality #Integrity #Availability | #Protect #Detect | #System_and_ network_security #Information_protection | #Protection #Defence | #Sicurezza Sistemi e Reti | |||||||||
| 8.8 | Gestione delle vulnerabilità tecniche (Management of technical vulnerabilities) | Information about technical vulnerabilities of information systems in use should be obtained, the organization’s exposure to such vulnerabilities should be evaluated and appropriate measures should be taken. | 27002.0 | X | X | L’organizzazione gestisce le vulnerabilità tecniche attraverso l’adozione di aggiornamenti regolari dei sistemi operativi e dei software utilizzati. Viene effettuato il monitoraggio delle vulnerabilità note tramite fonti pubbliche e aggiornamenti dei fornitori, e le patch di sicurezza vengono applicate tempestivamente compatibilmente con il contesto operativo. Sono inoltre adottate misure per garantire che i sistemi e le applicazioni siano mantenuti aggiornati e configurati in modo sicuro. | PO23 - Gestione delle Minacce e Vulnerabilità PR23.1 - Gestione delle Vulnerabilità Tecniche MDPR23.1.A - Piano Gestione delle Vulnerabilità [progetto] PR11.1 - Audit Interno MDPR11.1.C - Piano di Audit Tecnici | #Preventive | #Confidentiality #Integrity #Availability | #Identify #Protect | #Threat_and_ vulnerability_management | #Governance_ and_Ecosystem #Protection #Defence | #Minacce e Vulnerabilità | ||||||||
| 8.9 | Gestione delle configurazioni sicure e dell’hardening (Configuration management) | Configurations, including security configurations, of hardware, software, services and networks should be established, documented, implemented, monitored and reviewed. | 27002.0 | X | L’organizzazione adotta configurazioni sicure per sistemi, dispositivi e applicazioni utilizzate, basandosi sulle impostazioni di sicurezza raccomandate dai fornitori. Sono disabilitate funzionalità non necessarie e vengono applicate configurazioni standard per garantire un adeguato livello di sicurezza. Le configurazioni vengono mantenute aggiornate e riviste nel tempo in funzione delle esigenze operative. | PO32 - Gestione delle Configurazioni PR32.1 - Gestione delle Configurazioni MDPR32.1.A - Template di Configurazione di Base FIREWALL MDPR32.1.A - Template di Configurazione di Base PC MDPR32.1.A - Template di Configurazione di Base ROUTER MDPR32.1.A - Template di Configurazione di Base SWITCH | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Secure_configuration | #Protection | #Configurazione Sicura | |||||||||
| 8.10 | Cancellazione delle informazioni (Information deletion) | Information stored in information systems, devices or in any other storage media should be deleted when no longer required. | 27002.0 | X | X | L’organizzazione prevede la cancellazione delle informazioni quando non più necessarie, in linea con le esigenze operative e normative. I dati vengono eliminati dai sistemi informativi e dai supporti di memorizzazione attraverso le funzionalità standard disponibili, garantendo che non rimangano accessibili oltre il periodo di utilizzo previsto. Sono inoltre adottate misure per la gestione e la cancellazione degli account e dei dati associati quando non più necessari. | PO15 - Classificazione delle Informazioni REG01 - Regolamento di utilizzo degli strumenti informatici aziendali PR14.1 - Gestione Asset | #Preventive | #Confidentiality | #Protect | #Information_protection #Legal_and_compliance | #Protection | #Classificazione e Protezione delle Informazioni | ||||||||
| 8.11 | Mascheramento e anonimizzazione dei dati (Data masking) | Data masking should be used in accordance with the organization’s topic-specific policy on access control and other related topic-specific policies, and business requirements, taking applicable legislation into consideration. | 27002.0 | X | L’organizzazione non effettua trattamenti di dati personali in contesti che richiedano tecniche di mascheramento o anonimizzazione (es. ambienti di test, condivisione con terze parti o utilizzo per analisi esterne). I dati sono utilizzati esclusivamente in contesti operativi controllati e non vengono esposti o riutilizzati in modalità tali da richiedere tali misure. | X | X | Utilizzo di protocollo HTTPS per siti web e servizi aziendali | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi | #Preventive | #Confidentiality | #Protect | #Information_protection | #Protection | #Classificazione e Protezione delle Informazioni | ||||||
| 8.12 | Prevenzione dalla perdita di dati (Data leakage prevention) | Data leakage prevention measures should be applied to systems, networks and any other devices that process, store or transmit sensitive information. | 27002.0 | X | X | L’organizzazione adotta misure per prevenire la perdita o la divulgazione non autorizzata dei dati, attraverso controlli sugli accessi, utilizzo di sistemi di backup e gestione controllata delle informazioni. I dati sono protetti da accessi non autorizzati e da perdita accidentale mediante l’utilizzo di strumenti e procedure adeguate al contesto operativo. | PO15 - Classificazione dell Informazioni REG01 - Regolamento di utilizzo degli strumenti informatici aziendali PR20.1 - Capacità e Monitoraggio Tecnico PR03.1 - IT | #Preventive #Detective | #Confidentiality | #Protect #Detect | #Information_protection | #Protection | #Classificazione e Protezione delle Informazioni | ||||||||
| 8.13 | Backup delle informazioni (Information backup) | Backup copies of information, software and systems should be maintained and regularly tested in accordance with the agreed topic-specific policy on backup. | 27002.0 | X | L’organizzazione effettua copie di backup delle informazioni rilevanti al fine di garantirne la disponibilità e il ripristino in caso di perdita o incidente. I backup sono gestiti tramite strumenti cloud, con accesso controllato e adeguate misure di protezione. | PO21 - Gestione dei Backup e Restore PR21.1 - Gestione dei Backup e Restore MDPR21.1.A - Piano di Restore MDPR21.1.B - Richiesta Restore | #Corrective | #Integrity #Availability | #Recover | #Continuity | #Protection | #Continuità operativa | |||||||||
| 8.14 | Ridondanza delle strutture di elaborazione delle informazioni (Redundancy of information processing facilities) | Information processing facilities should be implemented with redundancy sufficient to meet availability requirements. | 27002.0 | X | L’infrastruttura utilizzata per l’erogazione dei servizi digitali si basa su piattaforme cloud che adottano meccanismi di ridondanza e alta disponibilità per garantire la continuità operativa e ridurre il rischio di interruzione dei servizi. I dati e le risorse critiche sono ospitati su sistemi che prevedono adeguate misure di resilienza e recovery. | PO28 - Gestione della Continuità Operativa | #Preventive | #Availability | #Protect | #Continuity #Asset_management | #Protection #Resilience | #Continuità operativa | |||||||||
| 8.15 | Logging | Logs that record activities, exceptions, faults and other relevant events should be produced, stored, protected and analysed. | 27002.0 | X | X | L’organizzazione utilizza sistemi che registrano gli accessi e le attività rilevanti sugli strumenti informatici utilizzati. I log sono gestiti automaticamente dai servizi adottati e consentono la tracciabilità delle operazioni effettuate, contribuendo alla sicurezza delle informazioni. | PR16.1 - Gestione degli Accessi PR20.1 - Capacità e Monitoraggio Tecnico ALPR16.1.A - Lista utenze MDPR11.1.C - Piano di Audit Tecnici | #Detective | #Confidentiality #Integrity #Availability | #Detect | #Information_security_event_management | #Protection #Defence | #Monitoraggio dei Sistemi e Logging | ||||||||
| 8.16 | Attività di monitoraggio (Monitoring activities) | Networks, systems and applications should be monitored for anomalous behaviour and appropriate actions taken to evaluate potential information security incidents. | 27002.0 | X | L’organizzazione adotta attività di monitoraggio dei sistemi e dei servizi digitali mediante gli strumenti di logging e supervisione messi a disposizione dalle piattaforme cloud e dalle soluzioni software utilizzate. Gli eventi rilevanti vengono registrati e analizzati al fine di individuare anomalie, problemi di sicurezza e malfunzionamenti, consentendo un intervento tempestivo. | PR20.1 - Capacità e Monitoraggio Tecnico | #Detective #Corrective | #Confidentiality #Integrity #Availability | #Detect #Respond | #Information_security_event_management | #Defence | #Monitoraggio dei Sistemi e Logging | |||||||||
| 8.17 | Sincronizzazione degli orologi (Clock synchronization) | The clocks of information processing systems used by the organization should be synchronized to approved time sources. | 27002.0 | X | La sincronizzazione degli orologi è gestita automaticamente dai servizi cloud e dalle piattaforme utilizzate, senza necessità né possibilità di configurazioni dirette da parte dell’organizzazione. | PR20.1 - Capacità e Monitoraggio Tecnico | #Detective | #Integrity | #Protect #Detect | #Information_security_event_management | #Protection #Defence | #Sicurezza Sistemi e Reti | |||||||||
| 8.18 | Uso di programmi di utilità privilegiati (Use of privileged utility programs) | The use of utility programs that can be capable of overriding system and application controls should be restricted and tightly controlled. | 27002.0 | X | L’uso di account e strumenti con privilegi elevati è limitato agli utenti autorizzati ed è gestito secondo il principio del minimo privilegio. Gli accessi amministrativi sono concessi solo quando necessario per attività operative e vengono utilizzati in modo controllato, evitando l’utilizzo per attività quotidiane. | PO16 - Gestione degli Accessi PR16.1 - Gestione degli Accessi ALPR05.1.G - Lista software permessi PR20.1 - Capacità e Monitoraggio Tecnico | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #System_and_network_security #Secure_configuration #Application_security | #Protection | #Configurazione Sicura | |||||||||
| 8.19 | Installazione del software sui sistemi di produzione (Installation of software on operational systems) | Procedures and measures should be implemented to securely manage software installation on operational systems. | 27002.0 | X | L’installazione di software sui sistemi utilizzati dall’organizzazione è limitata agli utenti autorizzati e viene effettuata in modo controllato. Vengono utilizzati esclusivamente software provenienti da fonti affidabili e aggiornati regolarmente per ridurre i rischi di sicurezza. | PR03.1 - IT REG01 - Regolamento di utilizzo degli strumenti informatici aziendali ALPR05.1.G - Lista software permessi PR22.1 - Gestione delle patch | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Secure_configuration #Application_security | #Protection | #Configurazione Sicura | |||||||||
| 8.20 | Sicurezza delle reti (Networks security) | Networks and network devices should be secured, managed and controlled to protect information in systems and applications. | 27002.0 | X | L’unica infrastruttura di rete presente è un router con password WPA2 con firewall integrato | PR24.1 - Gestione delle Reti ALPR24.1.A - Schema di Rete ALPR24.1.B - Schema Infrastruttura | #Preventive #Detective | #Confidentiality #Integrity #Availability | #Protect #Detect | #System_and_network_security | #Protection | #Sicurezza Sistemi e Reti | |||||||||
| 8.21 | Sicurezza dei servizi di rete (Security of network services) | Security mechanisms, service levels and service requirements of network services should be identified, implemented and monitored. | 27002.0 | X | I servizi di rete utilizzati dall’organizzazione sono forniti da piattaforme cloud e SaaS che garantiscono adeguati livelli di sicurezza, inclusi autenticazione, autorizzazione e cifratura delle comunicazioni. L’accesso è limitato agli utenti autorizzati e gestito | PR24.1 - Gestione delle Reti ALPR24.1.A - Schema di Rete ALPR24.1.B - Schema Infrastruttura | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #System_and_network_security | #Protection | #Sicurezza Sistemi e Reti | |||||||||
| 8.22 | Segregazione delle reti (Segregation of networks) | Groups of information services, users and information systems should be segregated in the organization’s networks. | 27002.0 | X | L’organizzazione utilizza infrastrutture e servizi cloud che prevedono la separazione logica degli ambienti e dei servizi esposti, adottando meccanismi di segregazione delle reti e di isolamento delle risorse messi a disposizione dai fornitori delle piattaforme utilizzate. L’accesso ai servizi è limitato agli utenti autorizzati e gestito mediante configurazioni dedicate e controlli di autenticazione. | PR24.1 - Gestione delle Reti ALPR24.1.A - Schema di Rete ALPR24.1.B - Schema Infrastruttura | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #System_and_network_security | #Protection | #Sicurezza Sistemi e Reti | |||||||||
| 8.23 | Filtro del web (Web filtering) | Access to external websites should be managed to reduce exposure to malicious content. | 27002.0 | X | L’organizzazione implementa sistemi di filtraggio centralizzato del traffico web con filtro alla base del router verso i maggiori siti di contenuti malevoli. | REG01 - Regolamento di utilizzo degli strumenti informatici aziendali PR24.1 - Gestione delle Reti | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #System_and_network_security | #Protection | #Sicurezza Sistemi e Reti | |||||||||
| 8.24 | Uso della crittografia (Use of cryptography) | Rules for the effective use of cryptography, including cryptographic key management, should be defined and implemented. | 27002.0 | X | X | L’organizzazione utilizza meccanismi di crittografia per proteggere i dati durante la trasmissione, in particolare tramite l’utilizzo di protocolli sicuri (HTTPS/TLS) nei servizi cloud e SaaS adottati. I dati sono protetti mediante le misure di sicurezza implementate dai fornitori dei servizi. | PO17 - Crittografia | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Secure_configuration | #Protection | #Configurazione Sicura | ||||||||
| 8.25 | Ciclo di vita dello sviluppo sicuro (Secure development life cycle) | Rules for the secure development of software and systems should be established and applied. | 27002.0 | X | L’organizzazione adotta un processo strutturato per lo sviluppo del software, che include attività di progettazione, sviluppo, test e rilascio. Il codice è gestito tramite sistemi di versionamento e le modifiche vengono controllate prima della messa in produzione. | PO25 - Sviluppo Sicuro MDPO25.A - OWASP ASVS Checklist ALPO25.A - Regole scrittura codice | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Application_security #System_and_network_security | #Protection | #Progettazione e Sviluppo Sicuro | |||||||||
| 8.26 | Requisiti di sicurezza delle applicazioni (Application security requirements) | Information security requirements should be identified, specified and approved when developing or acquiring applications. | 27002.0 | X | X | Durante lo sviluppo delle applicazioni vengono considerati i requisiti di sicurezza, inclusi autenticazione, controllo degli accessi e protezione dei dati. Le applicazioni sono sviluppate adottando pratiche di sicurezza adeguate al contesto operativo. | PR24.1 - Gestione delle Reti | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Application_security #System_and_network_security | #Protection #Defence | #Progettazione e Sviluppo Sicuro | ||||||||
| 8.27 | Principi di architettura e ingegnerizzazione dei sistemi sicuri (Secure system architecture and engineering principles) | Principles for engineering secure systems should be established, documented, maintained and applied to any information system development activities. | 27002.0 | X | Durante la progettazione dei sistemi e delle applicazioni vengono adottati principi di architettura sicura, inclusi isolamento dei componenti, gestione degli accessi, protezione dei dati e riduzione delle superfici di attacco. Le soluzioni sono progettate considerando i rischi di sicurezza e applicando misure adeguate al contesto operativo. | PO25 - Sviluppo Sicuro MDPO25.A - OWASP ASVS Checklist | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Application_security #System_and_network_security | #Protection | #Progettazione e Sviluppo Sicuro | |||||||||
| 8.28 | Codifica sicura (Secure coding) | Secure coding principles should be applied to software development. | 27002.0 | X | X | Durante lo sviluppo del software vengono adottate pratiche di codifica sicura, includendo la validazione degli input, la gestione corretta degli accessi e la protezione dei dati. Il codice è sviluppato considerando i principali rischi di sicurezza applicativa in relazione al contesto operativo. | PO25 - Sviluppo Sicuro MDPO25.A - OWASP ASVS Checklist | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Application_security #System_and_network_security | #Protection | #Progettazione e Sviluppo Sicuro | ||||||||
| 8.29 | Test di sicurezza durante lo sviluppo e per l’accettazione (Security testing in development and acceptance) | Security testing processes should be defined and implemented in the development life cycle. | 27002.0 | X | Durante lo sviluppo delle applicazioni vengono eseguiti test funzionali e verifiche di sicurezza di base, al fine di identificare e correggere eventuali vulnerabilità prima del rilascio. Le attività di test sono adeguate al contesto operativo e mirano a garantire un livello di sicurezza coerente con i rischi associati. | PO25 - Sviluppo Sicuro MDPO25.B - Definizione dei Requisiti [progetto] MDPO25.C - Documentazione Tecnica [progetto] | #Preventive | #Confidentiality #Integrity #Availability | #Identify | #Application_security #Information_security_assurance #System_and_network_security | #Protection | #Progettazione e Sviluppo Sicuro | |||||||||
| 8.30 | Sviluppo affidato all’esterno (Outsourced development) | The organization should direct, monitor and review the activities related to outsourced system development. | 27002.0 | X | Il controllo è applicabile ma non applicato in quanto lo sviluppo software non è affidato a fornitori esterni, ma gestito internamente. Pertanto, il controllo relativo alla gestione e supervisione dello sviluppo esternalizzato non risulta applicabile nel contesto aziendale. | X | PO25 - Sviluppo Sicuro | #Preventive #Detective | #Confidentiality #Integrity #Availability | #Identify #Protect #Detect | #System_and_ network_security #Application_security #Supplier_relationships_security | #Governance_ and_Ecosystem #Protection | #Progettazione e Sviluppo Sicuro | ||||||||
| 8.31 | Separazione degli ambienti di sviluppo, test e produzione (Separation of development, test and production environments) | Development, testing and production environments should be separated and secured. | 27002.0 | X | Gli ambienti di sviluppo, test e produzione sono logicamente separati. L’accesso agli ambienti è controllato e limitato in base ai ruoli. Le modifiche vengono testate in ambienti dedicati prima del rilascio in produzione. Non è consentito effettuare sviluppo direttamente in ambiente di produzione. | PO25 - Sviluppo Sicuro PR16.1 - Gestione degli Accessi PR20.1 - Capacità e Monitoraggio Tecnico | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Application_security #System_and_network_security | #Protection | #Progettazione e Sviluppo Sicuro | |||||||||
| 8.32 | Gestione dei cambiamenti (Change management) | Changes to information processing facilities and information systems should be subject to change management procedures. | 27002.0 | X | Le modifiche a sistemi, configurazioni e applicazioni sono gestite in modo controllato. Prima dell’introduzione in produzione, i cambiamenti vengono valutati, testati e approvati. Le modifiche sono tracciate e documentate, con possibilità di ripristino in caso di problemi. | PR19.1 - Gestione del Cambiamento MDPO25.C - Documentazione Tecnica [progetto] PO25 - Sviluppo Sicuro | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #Application_security #System_and_network_security | #Protection | #Gestione del Cambiamento | |||||||||
| 8.33 | Dati di test (Test information) | Test information should be appropriately selected, protected and managed. | 27002.0 | X | I dati utilizzati per test e sviluppo sono gestiti in modo da evitare l’utilizzo di dati reali sensibili. Quando necessario, i dati sono anonimizzati o sostituiti con dati fittizi. L’accesso ai dati di test è controllato e limitato al personale autorizzato. | PO25 - Sviluppo Sicuro | #Preventive | #Confidentiality #Integrity | #Protect | #Information_ protection | #Protection | #Progettazione e Sviluppo Sicuro | |||||||||
| 8.34 | Protezione dei sistemi informativi durante i test di audit (Protection of information systems during audit testing) | Audit tests and other assurance activities involving assessment of operational systems should be planned and agreed between the tester and appropriate management. | 27002.0 | X | Le attività di test, audit e verifica sui sistemi informativi sono pianificate e controllate per evitare impatti negativi sull’operatività . Durante tali attività vengono adottate misure per proteggere i sistemi, i dati e le prestazioni dei servizi. Gli accessi per audit e test sono limitati, monitorati e autorizzati. | MDPR11.1.C - Piano di Audit Tecnici | #Preventive | #Confidentiality #Integrity #Availability | #Protect | #System_and_network_security #Information_protection | #Governance_ and_Ecosystem #Protection | #Valutazione delle Prestazioni | |||||||||
AGID CSP-SAAS
| Controlli ISO 27002 ISO 27017 ISO 27018 AGID PA Requisiti CSP | ID | Descrizione | Set controlli | ID set contollo | Applicabilità | GDPR Art | Misure Sicurezza Agid Livello | Provider IAAS / PAAS | Provider SAAS | Supporto all'adeguamento al requisito Provider | Supporto all'adeguamento al requisito Customer | ||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Applicato | Motivazioni Inclusioni/Esclusioni | Riferimenti a Informazioni Documentate | |||||||||||||||
| Si | NO | N/A | MIN | STD | ADV | ||||||||||||
| Requisiti Agid Cloud PA - CSP (ID RXX) | RO1 | Produrre una documentazione storica (almeno 2 case studies negli ultimi 24 mesi) che fornisca evidenza della gestione di “situazioni critiche” e conseguente ripristino dell’infrastruttura (rapporti post mortem). Nel caso in cui non si siano registrate “situazioni critiche” negli ultimi 24 mesi, può essere prodotta analoga documentazione riferita ai test di DR. | Cloud PA CSP | RO1 | X | La documentazione è riferita ai test di DR in quanto l'infrastruttura cloud è stata implementata nel 2019, e viene prodotta in collaborazione con il fornitore degli apparati, Nutanix. | - documentazione test DR (Nutanix) | x | Autocertificazione, Produzione Documentazione | ||||||||
| RO2 | Il Provider Cloud deve essere in possesso della certificazione ISO 9001 per la gestione della qualità aziendale. | Cloud PA CSP | RO2 | LD è in iter di certificazione ISO 9001 per il 2019. | Autocertificazione, Produzione Documentazione | x | Autocertificazione, Produzione Documentazione | ||||||||||
| RO3 | Il Provider Cloud mette a disposizione del Customer un servizio di supporto tecnico disponibile 24/7 e accessibile mediante opportuni canali di comunicazione e adeguati sistemi di gestione (issue tracking), al fine di consentire al Customer di effettuare in completa autonomia le eventuali segnalazioni di malfunzionamenti e potenziali pericoli per la sicurezza e la fruibilità del servizio. | Cloud PA CSP | RO3 | L'infrastruttura cloud prevede la possibilità di inviare ticket e effettuare gestione di issue, viene integrato con il sistema di gestione della configurazione e ticketing aziendale, CMDBuild. CI SARA' IL SUPPORTO 24/7? | Autocertificazione | x | Autocertificazione | ||||||||||
| RO4 | Il Provider Cloud assicura la massima trasparenza nella gestione delle segnalazioni, garantendo al Customer appropriata visibilità dei processi di issue tracking e assistenza tecnica. Il Provider Cloud deve definire le tempistiche per la presa in carico e gestione delle segnalazioni in funzione delle diverse priorità, dichiarando i livelli di servizio garantiti. | Cloud PA CSP | RO4 | DEFINIRE LA VISIBILITA AL CUSTOMER DEI PROCESSI DI ISSUE TRACKING. DEFINIRE TEMPISTICHE PER SEGNALAZIONI E DICHIARARE SLA | Autocertificazione, Produzione Documentazione | x | Autocertificazione, Produzione Documentazione | ||||||||||
| RO5 | Il Provider Cloud fornisce la documentazione tecnica, le guide d’uso e/o altro materiale di supporto, ivi compresa la documentazione dettagliata delle API e delle interfacce CLI e GUI se previste dal servizio. | Cloud PA CSP | RO5 | Viene fornita al customer la documentazione tecnica contenente… | Autocertificazione, Produzione Documentazione | x | Autocertificazione, Produzione Documentazione | ||||||||||
| RO6 | Al fine di garantire che vengano utilizzate procedure e metodi standard per la gestione tempestiva ed efficiente di ogni cambiamento nell’ambito dell’infrastruttura e dei servizi offerti, il Provider Cloud garantisce l’applicazione di un processo di change management, dandone evidenza mediante opportuna documentazione. | Cloud PA CSP | RO6 | X | Vedasi punto A.12.1.2; il processo di change management include quanto riguarda le specificità cloud. | Autocertificazione, Produzione Documentazione | x | Autocertificazione, Produzione Documentazione | |||||||||
| RO7 | Il Provider Cloud garantisce la disponibilità tempestiva di informazioni al Customer circa i cambiamenti e le migliorie introdotti in seguito ad aggiornamenti apportati alle modalità di funzionamento e fruizione dei servizi Cloud erogati. In caso di interventi di manutenzione il Provider ne dà comunicazione al Customer con almeno 3 giorni lavorativi di anticipo utilizzando un canale di comunicazione diretto. | Cloud PA CSP | RO7 | VERIFICARE ELEMENTI DI NOTIFICA AL CUSTOMER DELLE ISSUE. | Autocertificazione | x | Autocertificazione | ||||||||||
| RO8 | Il Provider Cloud garantisce che la documentazione tecnica sia sempre aggiornata e coerente con la versione del servizio in esercizio. | Cloud PA CSP | RO8 | LD garantisce che la documentazione tecnica… | Autocertificazione | x | Autocertificazione | ||||||||||
| RO9 | Il Provider Cloud garantisce che i servizi offerti siano soggetti ad un processo di gestione della configurazione che consente, mediante procedure standard e relativi tool, il controllo di tutte le componenti rilevanti del servizio, indicando inoltre la compliance alle buone pratiche presenti nello standard ISO/IEC 20000-2. | Cloud PA CSP | RO9 | VERIFICARE GESTIONE CONFIGURAZIONE SECONDO ISO20000 | Autocertificazione, Produzione Documentazione | x | Autocertificazione, Produzione Documentazione | ||||||||||
| RO10 | Il Provider Cloud garantisce l’adozione di processi di gestione degli incidenti coerenti con quanto raccomandato dagli standard di sicurezza internazionali (p.e. ISO/IEC 27002, ISO/IEC 27035). | Cloud PA CSP | RO10 | X | Vedasi punto A.16. | Autocertificazione, Produzione Documentazione | x | Autocertificazione, Produzione Documentazione | |||||||||
| RO11 | Il Provider Cloud dichiara gli obiettivi (SLO) corrispondenti agli indicatori di servizio (SLI) identificati come obbligatori nella Tabella 1.1 "Indicatori della Qualità del Servizio" e ne garantisce il rispetto nei rapporti contrattuali. Il Provider può comunicare eventuali ulteriori indicatori della medesima tabella, o indicarne di nuovi, che potranno essere inseriti come impegni contrattuali con specifici SLO nei rapporti contrattuali. | Cloud PA CSP | RO11 | (Vedasi foglio SLI AgID Cloud). Gli indicatori sono definiti in fase contrattuale con il customer. | Autocertificazione | x | Autocertificazione | ||||||||||
| RO12 | Il Provider Cloud rende disponibile al Customer l’accesso a strumenti di monitoraggio e di logging che permettono di filtrare e limitare i risultati in modo appropriato agli eventi di interesse per il Customer. | Cloud PA CSP | RO12 | Il fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza è previsto un meccanismo di syslog. Vengono registrate le occasioni di incident con relativi log della casistica. VERIFICARE L'EFFETTIVA DISPONIBILITA PER IL CUSTOMER PER L'ACCESSO A LOG E MONITORAGGIO. | Autocertificazione | x | Autocertificazione | ||||||||||
| RO13 | Il calcolo dei costi imputati al Customer deve essere trasparente e accurato, rispettare le condizioni contrattuali ed essere monitorabile dal Customer. In aggiunta il Provider Cloud rende disponibile al Customer una dashboard e delle API che permettono di acquisire le informazioni di dettaglio sulle metriche di "billing". | Cloud PA CSP | RO13 | Verificare che i requisiti siano applicati. | Autocertificazione, Produzione Documentazione | x | Autocertificazione | ||||||||||
| RSI1 | Il Provider Cloud dichiara di esserere in possesso della certificazione secondo lo standard ISO/IEC 27001 estesa con i controlli degli standard ISO/IEC 27017 e ISO/IEC 27018. La certificazione deve essere stata rilasciata da organismi nazionali di accreditamento riconosciuti dalla Unione Europea. | Cloud PA CSP | RSI1 | LD è in iter di certificazione ISO 27001 con estensione 27017 e 27018 per il 2019. | Autocertificazione | x | Autocertificazione, Produzione Documentazione | ||||||||||
| RPE1 | In aggiunta a quanto previsto nell’ambito del requisito RO11, il Provider Cloud descrive la performance del servizio utilizzando parametri tecnici oggettivi e misurabili, sfruttando ove possibile, gli indicatori (SLI) definiti nella direttiva ISO/IEC 19086-1:2016. | Cloud PA CSP | RPE1 | Verificare che i requisiti siano applicati. | Autocertificazione | x | Autocertificazione | ||||||||||
| RPE2 | Il Provider Cloud dichiara che i servizi offerti sono soggetti ad opportuni processi di gestione della continuità operativa (business continuity) in cui sono previste azioni orientate al ripristino dell’operatività del servizio e delle risorse da esso gestite al verificarsi di eventi catastrofici/imprevisti, specificando l’applicazione delle buone pratiche presenti nello standard ISO/IEC 22313. | Cloud PA CSP | RPE2 | X | Vedasi punto A.17. | Autocertificazione | x | Autocertificazione | |||||||||
| RPE3 | Nel caso in cui sia prevista la scalabilità automatica del servizio (o di alcune sue componenti), il Provider Cloud dichiara gli indicatori di performance associati alle caratteristiche di elasticità e scalabilità. | Cloud PA CSP | RPE3 | X | Non applicabile, non sarà prevista la scalabilità automatica del servizio. | NA | x | Autocertificazione | |||||||||
| RPE4 | Laddove prevista, la scalabilità automatica del servizio (o di sue componenti) deve attivarsi correttamente al verificarsi delle condizioni operative prestabilite (eventualmente configurabili) e deve garantire che non si verifichino interruzioni nell’erogazione del servizio. | Cloud PA CSP | RPE4 | X | Non applicabile, non sarà prevista la scalabilità automatica del servizio. | NA | x | Autocertificazione | |||||||||
| RIP1 | I servizi IaaS/PaaS espongono opportune Application Programming Interface (API) di tipo SOAP e/o REST associate alle funzionalità del servizio e alle procedure di gestione e configurazione del servizio. | Cloud PA CSP | RIP1 | X | Il fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza il servizio espone opportune Application Programming Interface (API) di tipo SOAP e/o REST associate alle funzionalità del servizio e alle procedure di gestione e configurazione del servizio. | Autocertificazione, Produzione Documentazione (tecnica LD, fornitore Nutanix) | x | Autocertificazione | |||||||||
| RIP2 | Il Provider Cloud rende disponibile una adeguata documentazione tecnica delle API che ne chiarisce l’utilizzo. | Cloud PA CSP | RIP2 | X | Il fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza il servizio espone opportune Application Programming Interface (API) di tipo SOAP e/o REST associate alle funzionalità del servizio e alle procedure di gestione e configurazione del servizio. | Autocertificazione | x | Autocertificazione, Produzione Documentazione | |||||||||
| RIP3 | In caso di aggiornamento delle funzionalità del servizio e/o delle relative API il Provider Cloud garantisce la tracciabilità delle diverse versioni delle API disponibili, allo scopo di consentire evoluzioni non distruttive (versioning). Anche la documentazione tecnica delle API dovrà essere tempestivamente aggiornata. | Cloud PA CSP | RIP3 | X | Il fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza il servizio garantisce la tracciabilità delle diverse versioni delle API disponibili, allo scopo di consentire evoluzioni non distruttive (versioning). | Autocertificazione | x | Autocertificazione | |||||||||
| RIP4 | Il Provider Cloud garantisce la possibilità di tracciare le richieste SOAP/REST ricevute dal servizio e il loro esito (logging e accounting), anche al fine della non ripudiabilità della comunicazione. | Cloud PA CSP | RIP4 | X | Il fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready, prevedendo di conseguenza la funzionalità di logging. Erogando un servizio IaaS i log si limitano alle componenti infrastrutturali, e il customer è responsabile della gestione del logging relativo alle proprie macchine virtuali e applicazioni (escluso il caso del deploy di un'applicazione, previsto da LD). NOC, SIEM PRESENTI ANCHE IN QUESTO CASO? | Autocertificazione | x | Autocertificazione | |||||||||
| RIP5 | Il Provider Cloud garantisce al Customer la possibilità di estrarre in qualsiasi momento una copia completa dei dati e metadati memorizzati (in formato pubblico e aperto) come, a titolo esemplificativo ma non esaustivo: volumi, object e block storage, dump di DB, ecc. | Cloud PA CSP | RIP5 | Verificare che i requisiti siano applicati. | Autocertificazione | x | Autocertificazione | ||||||||||
| RCL1 | Il Provider Cloud deve indicare per quali aspetti il servizio proposto è conforme agli obblighi e agli adempimenti previsti dalla normativa (europea e italiana) in materia di protezione dei dati personali. | Cloud PA CSP | RCL1 | Autocertificazione | x | Autocertificazione | |||||||||||
| RCL2 | Il Provider Cloud rende nota la localizzazione dei data center propri e/o dell’infrastruttura Cloud utilizzata per erogare anche parzialmente il servizio e/o all’interno dei quali transiteranno anche temporaneamente i dati gestiti dal servizio (ivi compresi i siti di disaster recovery e di backup), specificando quando la localizzazione sia all’interno del territorio nazionale, all’interno della UE oppure extra UE. | Cloud PA CSP | RCL2 | Autocertificazione | x | Autocertificazione | |||||||||||
| RCL3 | Il Provider Cloud, in caso di localizzazione dei data center in territorio extra UE, dichiara l’eventuale applicabilità di accordi bilaterali (Privacy Shield EU-USA, ecc.) volti alla salvaguardia dei dati elaborati, conservati ed a vario titolo gestiti per erogare il servizio. | Cloud PA CSP | RCL3 | Autocertificazione | x | Autocertificazione | |||||||||||
| Requisiti Agid Cloud PA - SaaS (ID RXX) | RO1 | Il Provider SaaS dovrà rendere disponibile, su richiesta, un account di test utilizzabile da AgID per effettuare ogni tipo di verifica che si renderà necessaria per il mantenimento della qualificazione. | Cloud PA SaaS | RO1 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | ||||||||
| RO2 | Il Provider SaaS mette a disposizione i necessari canali di comunicazione e sistemi di gestione (issue tracking) al fine di consentire al Customer di segnalare anomalie, malfunzionamenti e potenziali pericoli per la sicurezza del servizio. Il Fornitore SaaS assicura procedure chiare e con tempistiche garantite per la presa in carico e gestione delle segnalazioni, garantendo al Customer adeguata visibilità dei processi di tracking e supporto (con riferimento agli aspetti di interesse per il Customer). | Cloud PA SaaS | RO2 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RO3 | Il Fornitore SaaS assicurara la disponibilità di manuali tecnici e guide d’uso (e/o altro materiale di supporto), ivi compresa la documentazione tecnica delle API e delle interfacce SOAP/REST, specificando se disponibili anche in lingua italiana. | Cloud PA SaaS | RO3 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RO4 | Il Fornitore SaaS garantisce la tempestiva disponibilità di informazioni al Customer circa i cambiamenti e le migliorie introdotti in seguito ad aggiornamenti delle modalità di funzionamento e fruizione dei servizi SaaS erogati. In caso di interventi di manutenzione che comportino l’indisponibilità (anche parziale) del servizio, il Fornitore SaaS li comunica al Customer con almeno 3 giorni lavorativi di anticipo utilizzando un canale di comunicazione diretto. | Cloud PA SaaS | RO4 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RO5 | Il Fornitore SaaS dichiara gli obiettivi (SLO) corrispondenti agli indicatori di servizio (SLI) identificati come obbligatori (nella Tabella 1.1 "Indicatori della Qualità del Servizio" dell'Appendice 1 della Circolare AgID "Il Cloud nella PA") e ne garantisce il rispetto nei rapporti contrattuali con il Provider (come previsto dall’art. 9 della Circolare). Il Provider SaaS può dichiarare eventuali ulteriori indicatori della medesima tabella, oppure indicarne di nuovi, che potranno essere inseriti (insieme agli specifici SLO) quali impegni sulla qualità del servizio nei rapporti contrattuali. | Cloud PA SaaS | RO5 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RO6 | Il Provider SaaS rende disponibile l’accesso a strumenti di monitoraggio e di logging, consentendo al Customer di filtrare e limitare i risultati agli eventi di suo interesse. | Cloud PA SaaS | RO6 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RO7 | Il calcolo dei costi imputati al Customer deve essere trasparente e accurato, rispettare le condizioni contrattuali ed essere monitorabile dal Customer. In aggiunta, il Provider SaaS rende disponibile al Customer una dashboard e delle API che permettono di acquisire le informazioni di dettaglio sulle metriche di "billing". | Cloud PA SaaS | RO7 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RS1 | Il Provider SaaS dichiara se le componenti che costituiscono il servizio SaaS sono state sottoposte ai test OWASP con esito positivo. | Cloud PA SaaS | RS1 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RS2 | Il Provider SaaS dichiara di esserere in possesso della certificazione secondo lo standard ISO/IEC 27001 estesa con i controlli degli standard ISO/IEC 27017 e ISO/IEC 27018. La certificazione deve essere stata rilasciata da organismi nazionali di accreditamento riconosciuti dalla Unione Europea. In alternativa, il Provider SaaS effettua il CSA STAR Self-Assessment2 con riferimento al servizio che intende qualificare (nella versione denominata CAIQ), ne produce la relativa documentazione e la rende pubblicamente consultabile sul proprio sito Web. | Cloud PA SaaS | RS2 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione, Produzione Documentazione | |||||||||
| RPS1 | In aggiunta a quanto previsto nell’ambito del requisito RO5, il Provider SaaS descrive la performance del servizio utilizzando parametri tecnici oggettivi e misurabili, sfruttando ove possibile, gli indicatori (SLI) definiti nella direttiva ISO/IEC 19086-1:2016. | Cloud PA SaaS | RPS1 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RPS2 | Il Provider SaaS dichiara che i servizi offerti sono soggetti ad opportuni processi di gestione della continuità operativa (business continuity) in cui sono previste azioni orientate al ripristino dell’operatività del servizio e dei dati da esso gestiti al verificarsi di eventi catastrofici/imprevisti, specificando l’applicazione delle buone pratiche presenti nello standard ISO/IEC 22313. | Cloud PA SaaS | RPS2 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RPS3 | Nel caso in cui sia prevista la scalabilità automatica del servizio SaaS, il Provider SaaS indica le condizioni ed i tempi di attivazione delle risorse aggiuntive che vengono attivate per sopportare i maggiori carichi. | Cloud PA SaaS | RPS3 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RIP1 | Il Provider SaaS dichiara che il servizio SaaS espone opportune Application Programming Interface (API) di tipo SOAP e/o REST associate alle funzionalità applicative, di gestione e configurazione del servizio. | Cloud PA SaaS | RIP1 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RIP2 | Il Provider SaaS dichiara se il servizio SaaS è interoperabile con i servizi pubblici SPID e PagoPA. | Cloud PA SaaS | RIP2 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RIP3 | Il Provider SaaS garantisce all’Acquirente la possibilità di estrarre in qualsiasi momento una copia completa di dati, metadati e documenti memorizzati dal servizio SaaS in formati pubblici e aperti. | Cloud PA SaaS | RIP3 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RIP4 | Allo scopo di consentire la migrazione da un altro Fornitore SaaS o servizio SaaS, il Fornitore SaaS garantisce al Customer la possibilità di importare i dati all’interno del servizio SaaS tramite formati pubblici e aperti. | Cloud PA SaaS | RIP4 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RIP5 | Il Provider SaaS dettaglia le procedure per garantire la reversibilità del servizio SaaS. | Cloud PA SaaS | RIP5 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RCL1 | ll Provider SaaS specifica per quali aspetti il servizio SaaS è conforme agli obblighi e agli adempimenti previsti dalla normativa europea e italiana in materia di protezione dei dati personali. | Cloud PA SaaS | RCL1 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RCL2 | Il Provider SaaS rende nota la localizzazione dei data center propri e dell’infrastruttura Cloud utilizzata per erogare anche parzialmente il servizio e/o all’interno dei quali transitano anche temporaneamente i dati gestiti dal servizio (ivi compresi i siti di disaster recovery e di backup), specificando quando la localizzazione sia all’interno del territorio nazionale, all’interno della UE o extra UE. | Cloud PA SaaS | RCL2 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||
| RCL3 | Il Provider SaaS, in caso di localizzazione dei data center in territorio extra UE, dichiara l’eventuale applicabilità di accordi bilaterali (ad es. Privacy Shield EU-USA, ecc.) volti alla salvaguardia dei dati elaborati, conservati ed a vario titolo gestiti per erogare il servizio. | Cloud PA SaaS | RCL3 | X | Non Applicabile. | Non Applicabile. | x | Autocertificazione | |||||||||