Vai al contenuto

PO07 - Politica Gestione della Comunicazione

Politica Gestione della Comunicazione

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione CISO Direzione

1 Introduzione

1.1 Scopo

Il presente documento delinea la politica per la gestione della comunicazione sia interna che esterna in Vectorlab che deve essere allineata ai valori e alla cultura aziendale. La comunicazione è un'attività chiave per ogni azienda, che aiuta lo scambio di informazioni mirato in modo efficace e sicuro. Una comunicazione efficace nei contenuti, nel formato, nel tempo e nella gestione della sicurezza mostra il livello di preparazione, reattività e proattività dell’azienda stessa.

Scopo, quindi, di questa politica è definire e attuare un efficace ed efficiente processo di comunicazione da/verso le parti interessate, interne ed esterne, al fine di aiutare a migliorare le prestazioni dell’organizzazione e coinvolgere direttamente il personale dell’organizzazione nel perseguimento degli obiettivi del sistema di gestione integrato.

La Direzione incoraggia il ritorno di informazioni e la comunicazione tra il personale dell’organizzazione come mezzo per il suo coinvolgimento. L'organizzazione attua e tiene aggiornati tali processi di comunicazione anche verso l’esterno per assicurare una adeguata comprensione delle esigenze e delle aspettative delle parti interessate e per una loro traduzione in requisiti per l'organizzazione e assicurare coerenza con i principi della politica del sistema integrato e gli obiettivi stabiliti.

1.2 Campo di applicazione

La presente politica si applica a tutti gli ambiti e processi aziendali coinvolti nella gestione della Comunicazione sia essa interna che esterna. Inoltre, si applica a tutti i dipendenti, indipendentemente dal loro ruolo o livello, nonché a tutti i partner esterni abilitati e autorizzati ad accedere alla rete aziendale, ai clienti che accedono a servizi e prodotti ed a cui questo documento viene comunicato.

Tutti gli utilizzatori sono tenuti a rispettare le regole di cui ai paragrafi seguenti.

1.3 Riferimenti e Allegati

MDPO07.A – Piano della Comunicazione

PO01 - Politica del sistema di gestione integrato

REG01 - Regolamento sull’utilizzo degli strumenti aziendali.

1.4 Definizioni, Acronimi, Abbreviazioni

CDA - Funzioni dell'organo di amministrazione, esercitate dall'Amministratore Unico (società a socio unico e amministratore unico)

RSGI – Responsabile Sistema di Gestione Integrato

SGI – Sistema di Gestione Integrato.

1.5 Responsabilità

La Direzione ha la responsabilità di redigere, mantenere aggiornata e comunicare la presente politica.

Il personale, a qualsiasi livello, e i collaboratori esterni devono attenersi alle procedure definite dall’Organizzazione per assicurarsi che la presente Politica sia correttamente applicata.

I responsabili dell’attuazione della presente politica sono:

  • Direzione;

  • Responsabile Tecnico (CTO);

1.6 Violazione della Politica

Qualsiasi azione non conforme alla politica aziendale di Vectorlab sarà considerata una violazione del sistema di gestione e come tale potrà tradursi nella sospensione dell'accesso alle aree e alle risorse informatiche, rete e documenti. L'uso improprio degli strumenti aziendali costituisce una grave violazione del dovere di correttezza e può comportare l'adozione di provvedimenti disciplinari in conformità alla normativa vigente.

I casi gravi saranno segnalati all'autorità competente e potranno essere oggetto di provvedimenti disciplinari o legali.

1.7 Riesame

La revisione di tale politica è effettuata dalla Direzione almeno una volta all'anno e prima del Riesame della direzione, e in risposta a cambiamenti significativi dell'ambiente organizzativo, del business, di riferimenti normativi o dell’ambiente tecnologico aziendale. Il riesame è condotto per valutare l'efficienza e l'efficacia del sistema e per assicurare che siano implementate le azioni necessarie per consentire il miglioramento continuo secondo i requisiti definiti dai sistemi di gestione, basati su principi di inclusione e rispetto delle diversità, e in tutte le situazioni per le quali è richiesta una modifica dell'attività aziendale che possa anche avere impatto sulla qualità e sulla sicurezza delle informazioni o sull'operatività.

2 Gestione delle Comunicazioni

Vectorlab comunica chiaramente ciò che è importante per essa: la necessità di sicurezza delle informazioni nel processo di comunicazione, la necessità di conformarsi ai requisiti e alle politiche e basare la propria comunicazione interna ed esterna (marketing, pubblicità) sulla responsabilità (assicurando una revisione periodica dei materiali e delle strategie di marketing). Inoltre, si occupa di gestire le comunicazioni riguardo a questioni di gestione del rischio, obiettivi di sicurezza nuovi o modificati, vulnerabilità, eventi o incidenti/data breach, al fine di avviare la risposta adeguata di tutti, e in particolare del personale addestrato che dovrà effettuare l’azione conseguente, pianificata come descritto nelle relative politiche e procedure.

Elementi essenziali per le comunicazioni sia interne che esterne sono:

  • cosa comunicare;

  • chi deve comunicare;

  • con chi comunicare;

  • come comunicare;

  • quando comunicare;

  • i processi attraverso i quali deve essere effettuata la > comunicazione.

2.1 Cosa comunicare

La formulazione delle comunicazioni aziendali deve tenere conto della “PO01 - Politica del sistema di gestione integrato”, di altre politiche e documenti al fine di comunicare in maniera efficace.

Cosa comunicare viene definito “MDPO07.A – Piano della Comunicazione”, oltre che nelle procedure documentate inerenti tutti quei processi aziendali che prevedono fasi di comunicazione.

I principali argomenti di comunicazione riguardano, elenco indicativo e non esaustivo:

  • politica aziendale del sistema integrato

  • politiche e procedure inerenti all’implementazione, la gestione ed > il mantenimento del SGI

  • obiettivi e programmi aziendali

  • le potenziali conseguenze di scostamenti dalle politiche e > procedure operative specificate

  • le situazioni non conformi e le azioni correttive

  • le situazioni di pericolo e di emergenza

  • vulnerabilità e rischi rilevati

  • gestione degli incidenti e data breach

  • marketing

  • ecc.

2.2 Autorizzati

La Direzione e il Responsabile Tecnico possono comunicare sia con l’interno che con l'esterno, ognuno per le proprie competenze. Altre figure aziendali possono sempre comunicare con l’interno, ma con l’esterno solo dopo autorizzazione.

Il comunicatore deve avere l'autorità appropriata per assicurarsi che il messaggio sia ricevuto con la necessaria attenzione e sia seguito dall'azione o reazione prevista.

2.3 Destinatari

Non tutti devono ricevere tutti i messaggi. I messaggi devono essere rivolti ad un pubblico specifico, a seconda della classificazione delle informazioni, delle conoscenze tecniche necessarie e del ruolo nell'organizzazione o al di fuori di essa. La comunicazione deve essere efficace e indirizzata solo a coloro che ne beneficeranno o che dovranno agire sulla base di essa - ad esempio, diverse parti interessate come utenti, partner, fornitori di servizi interni ed esterni, organismi di regolamentazione, azionisti, ecc.

2.4 Forme

Devono essere utilizzati canali (e protocolli) definiti per assicurare che la comunicazione raggiunga il pubblico destinatario nel momento migliore e con la migliore efficacia possibile.

Esempi: e-mail, riunioni, politiche e direttive, ecc.

Oltre all'e-mail aziendale, Vectorlab utilizza strumenti collaborativi avanzati per garantire fluidità e trasparenza: piattaforme di project management (es. Jira) per il tracciamento dei task, sistemi di versionamento e issue tracking (es. GitHub/GitLab) per la comunicazione tecnica e strumenti di messaggistica istantanea aziendale per il coordinamento rapido tra i team. I messaggi devono essere chiari e orientati all'obiettivo.

Periodicamente l’organizzazione può comunicare utilizzando i social media per diffondere notizie, eventi sulle attività e servizi che l’organizzazione offre e tematiche sulle quali è attiva.

La comunicazione deve, in ogni sua forma, assicurare una costante attenzione al linguaggio utilizzato, sensibilizzando una comunicazione il più possibile gentile e neutrale.

2.4.1 Comunicazione interna

La comunicazione interna e la sensibilizzazione riguardo alle tematiche SGI avvengono con varie modalità, la cui efficacia deve essere valutata e verificata nell’ambito degli audit e del riesame del sistema. La scelta dei mezzi di comunicazione più efficaci tra quelli disponibili viene effettuata da chi è responsabile della specifica comunicazione e può includere:

  • incontri plenari di tutti i lavoratori;

  • riunioni di settore;

  • messaggi e lettere personali ai lavoratori;

  • bollettini interni;

  • mezzi audiovisivi ed elettronici, come la posta elettronica ed i > siti web;

  • comunicazioni nei luoghi di lavoro a cura dei responsabili;

  • inchieste tra il personale e suggerimenti da parte dei dipendenti;

  • survey atte a monitorare eventuali esperienze negative o di > disagio;

  • utilizzo di brochure, poster, manifesti.

2.4.2 Comunicazione esterna

La comunicazione con le parti interessate esterne viene effettuata nei confronti di enti di controllo, pubbliche autorità, clienti, fornitori, ecc.

L’organizzazione può utilizzare diversi mezzi per comunicare o per rispondere alle richieste delle parti, tra cui:

  • lettere;

  • telefono, fax e posta elettronica;

  • bollettini della società;

  • attività di help desk;

  • trasmissione della documentazione relativa al sistema di gestione > integrato;

  • partecipazione a convegni, conferenze, riunioni pubbliche;

  • partecipazione a incontri tecnici o politici con le > amministrazioni o gli organismi di controllo;

  • incontri formali o informali con fornitori, partner, clienti, ecc.

  • pubblicazioni periodiche sui social media e sul sito aziendale.

2.4.3 Social Network

I Social Network sono strumenti che, se utilizzati in modo professionale, possono permettere di costruire e mantenere l’immagine dell’azienda e la sua reputazione. L’utilizzo dei social media può portare a comprendere meglio le esigenze e aspettative del contesto di riferimento in cui opera l’azienda.

Per il loro corretto utilizzo si veda il “REG01 - Regolamento di utilizzo degli strumenti informatici aziendali”, mentre per la gestione delle comunicazioni su questi strumenti si vedano i documenti “MDPO07.A – Piano della Comunicazione”.

2.5 Tempistiche

La comunicazione deve essere continua e basata su eventi (in reazione agli eventi). Il messaggio comunicato può venire ritrasmesso, ad esempio, ai nuovi arrivati e se necessario a intervalli ripetuti, per essere sicuri che non venga dimenticato.

I messaggi possono essere modificati per introdurre nuove informazioni e/o direttive, o formati e canali quando la situazione lo richiede. Comunicare in condizioni normali può essere molto diverso rispetto a quanto avviene in caso di incidenti o di crisi.

2.6 Piani di comunicazione

Il processo di comunicazione in azienda viene codificata attraverso i piani di comunicazione “MDPO07.A – Piano della Comunicazione”, i quali presentano aspetti di comunicazione sia interni che esterni.

Piano di comunicazione interna. La Direzione utilizza il Piano di comunicazione interna per inviare messaggi sui suoi obiettivi e sul suo impegno per il Sistema di Gestione Integrato, ad esempio la Politica, l'organizzazione della sicurezza con i ruoli e le responsabilità chiave, il piano di formazione, i requisiti generali e specifici per rispondere agli incidenti.

Tuttavia, il Piano di comunicazione interna non deve rimanere unidirezionale. I canali (telefono e posta elettronica, ad esempio) devono essere conosciuti e utilizzati anche per comunicare "dal basso verso l'alto" riguardo alla gestione di eventi o di nuove vulnerabilità.

Piano di comunicazione esterna. La maggior parte degli esempi sopra riportati che si riferiscono al Piano di comunicazione interna sono pienamente applicabili anche al Piano di comunicazione esterna.

La Società deve comunicare con il mondo esterno: autorità di regolamentazione, autorità pubbliche, clienti, fornitori, ecc., per annunciare eventi positivi (successi) o negativi (incidenti e crisi). In questi casi il Piano di comunicazione risponde alle stesse domande di cui sopra, anche se è necessario usare maggiore cautela per non esporre o diffondere informazioni sensibili che peggiorerebbero la situazione.

Nel modulo “MDPO07.A – Piano della Comunicazione” viene riassunto il diverso mezzo di comunicazione adottato per ogni parte interessata, il tema della comunicazione e chi è coinvolto. Nelle procedure vengono poi ulteriormente dettagliate, ove necessario, le fasi di ogni comunicazione.

2.7 Flussi di comunicazione

Vectorlab ha individuato i principali flussi di comunicazione da/verso l’interno e da/verso l’esterno. In particolare, nel documento “MDPO07.A – Piano della Comunicazione” sono stati identificati i seguenti processi:

  • comunicazione interna:

    • comunicazione ruolo e responsabilità

    • consegna documentazione di sistema

    • aggiornamento documentazione di sistema

    • piani di BC

    • asset e accessi

    • incidenti/problemi IT

    • data breach

    • ecc.

  • comunicazione esterna:

    • offerte/ordini/fatturazione

    • documenti del sistema SGI o parti di essi

    • documentazione tecnica

    • monitoraggio SLA

    • richiesta per visita ispettiva per mantenimento certificazione

    • data breach

    • help desk

    • ecc.

Per ciascuno dei processi presi in esame sono stati indicati i seguenti elementi:

  • responsabile della comunicazione

  • destinatario

  • tematica oggetto della comunicazione

  • tipo di comunicazione (interna/esterna)

  • metodo

  • frequenza

  • eventuale indicazione delle informazioni documentate di > riferimento.