REG01 - Regolamento sull’utilizzo degli strumenti aziendali
|
Revisioni
|
|
|
|
|
|
|
|
|
|
Introduzione
Il presente Regolamento ha lo scopo di dare precise indicazioni sull’utilizzo degli strumenti aziendali di Vectorlab (di seguito riferita anche come “Società”), nonché degli strumenti personali autorizzati per uso lavorativo.
Il presente documento è stato redatto seguendo le indicazioni derivanti dalle seguenti fonti:
-
standard internazionale ISO/IEC 27001:2022;
-
linee guida sull’uso della posta elettronica ed internet emanate > con la delibera n. 13 del 1° marzo 2007 (doc. web n. 1387522) del > Garante per la protezione dei dati e successivi provvedimenti, tra > cui il provvedimento Accesso alla posta elettronica dei dipendenti > del 22 dicembre 2016;
-
Garanti Europei (“Gruppo di Lavoro Articolo 29”) indicate > nell’Opinione 2/2017;
-
documento “eCommunication guidelines”[1] del Garante Europeo per > la Privacy (EDPS);
-
Regolamento (UE) 2016/679 (GDPR) Del Parlamento Europeo e del > Consiglio del 27 aprile 2016 relativo alla protezione delle > persone fisiche con riguardo al trattamento dei dati personali, > nonché alla libera circolazione di tali dati e che abroga la > direttiva 95/46/CE (regolamento generale sulla protezione dei > dati);
-
D.lgs. n. 196/2003 “Codice in materia di protezione dei dati”, > come modificato dal decreto legislativo n. 101/2018 che ha > recepito il Regolamento UE 679/2016.
Riferimenti e Allegati
ALPR05.1.G – Lista dei software permessi
MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze
MDPR21.1.B – Richiesta Restore
PO16 - Gestione degli Accessi
PO17 – Crittografia
ALREG01.A.1 - Sfondi per videocall-n°
MDPR08.1.A – Informazioni Documentate
MDPR31.4.A - Registro dei Trattamenti del Titolare
MDPR31.4.A - Registro dei Trattamenti del Responsabile
PO07 – Gestione della comunicazione
PO27 – Gestione eventi e incidenti
PO30 – Privacy by default e by design
PR08.1 – Gestione delle Informazioni Documentate
PR27.1 - Gestione degli incidenti e dei data breach.
Definizioni, Acronimi, Abbreviazioni
CEO - Chief Executive Officer
CISO - Chief Information Security Officer
RSGI - Responsabile del Sistema di Gestione Integrato
VLAN – Virtual Local Area Network
VPN - Virtual Private Network.
Regolamento sull’utilizzo degli strumenti aziendali
La Società ritiene fondamentale la comprensione, il rispetto e la corretta applicazione di quanto indicato nel presente regolamento al fine di arginare il più possibile i rischi connessi ad un eventuale utilizzo illecito (o, comunque, non corretto) delle risorse informatiche della medesima, proteggendo il personale autorizzato da azioni illegali e/o pericolose e salvaguardando il patrimonio intellettuale della Società. L’utilizzo di strumenti aziendali e strumenti personali da parte delle persone autorizzate, pertanto, deve sempre ispirarsi ai principi di massima diligenza, buona fede e correttezza.
Si ricorda come un uso improprio e/o non conforme ai suddetti principi degli strumenti aziendali e strumenti personali, questi ultimi per quanto riguarda l’accesso alle risorse aziendali (es. rete e posta elettronica aziendale), potrebbe esporre la Società a serie conseguenze pregiudizievoli, quali, a titolo meramente esemplificativo, accessi non autorizzati al suo sistema informatico o al suo patrimonio di dati e notizie, introduzione di virus, o ancora furti o divulgazioni di informazioni segrete, confidenziali e/o riservate, sottrazione o trattamenti illeciti di dati personali.
In ragione, pertanto di primarie esigenze organizzative, produttive e di sicurezza, la Società ha adottato il presente Regolamento, che ha la finalità ed utilità di:
-
fornire precise indicazioni al personale autorizzato circa le > modalità di funzionamento di strumenti aziendali e strumenti > personali, della rete e della posta elettronica aziendale;
-
codificare chiare regole di comportamento da rispettare nell’uso > degli strumenti aziendali, onde evitare problemi, disservizi e > maggiori costi (di manutenzione o di altro tipo) ovvero minacce > alla rete o alla sicurezza dei sistemi e dei dati in essi > contenuti;
-
istituire idonei strumenti di controllo che - nel rispetto delle > previsioni di cui agli artt. 4 e 8 della Legge 20 maggio 1970 n. > 300 (“Statuto Lavoratori”), nonché dei principi di correttezza, > pertinenza e non eccedenza di cui all’art. 5 del Regolamento - > consentano di evitare e prevenire condotte improprie nell’utilizzo > di strumenti aziendali e personali, in modo da salvaguardare le > informazioni aziendali, gli standard qualitativi dei servizi resi > alla clientela ed il know-how della Società;
-
gestire correttamente i dati personali nel rispetto del > Regolamento europeo sulla protezione dei dati personali (GDPR) e > relativa legislazione italiana.
Il presente regolamento intende anche informare i suoi destinatari circa l’esercizio dell’eventuale potere disciplinare della Società nei confronti del personale autorizzato ad essa soggetto, qualora si verificasse ed accertasse - secondo le procedure e nel rispetto delle garanzie e tutele oggetto delle previsioni che seguono - un uso improprio e/o non autorizzato degli strumenti aziendali e strumenti personali.
La Società garantisce, quindi, che con il presente regolamento:
-
non si intende adottare e/o autorizzare e/o istituire, in alcun > modo, sistemi e/o strumenti di controllo a distanza e/o in forma > occulta delle opinioni, abitudini e/o dell’attività delle persone > autorizzate della medesima, che rimangono strettamente vietati e > non consentiti;
-
si intende unicamente istituire forme di verifica del corretto uso > delle degli strumenti aziendali e strumenti personali, > esclusivamente per esigenze organizzative e produttive, per la > sicurezza del lavoro, per la tutela del patrimonio aziendale e > della sicurezza del sistema e della rete della Società, al fine di > tutelare quest’ultima da eventuali danni che possano essere > generati e che siano riconducibili ad una condotta posta in essere > dalla persona autorizzata, in violazione della presente policy e/o > in violazione di norme di legge, inadempimenti contrattuali e/o > dalla commissione di fatti illeciti e/o aventi rilevanza penale > e/o disciplinare.
Nel presente documento si fa riferimento alle tipologie di strumenti utilizzati, senza menzionarne il nome commerciale; per quello si rimanda a “MDPR08.1.A – Informazioni Documentate / Tools”.
Strumenti aziendali
Tutti gli strumenti aziendali, nonché le risorse di rete a disposizione, devono essere utilizzati e gestiti dalla singola persona autorizzata nel rispetto dei principi di diligenza e correttezza in modo conforme al presente regolamento, a “PO16 - Gestione degli Accessi” e all’Autorizzazione al Trattamento dei Dati Personali.
Gli strumenti aziendali vengono consegnati al dipendente alla firma della modulistica “MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze” da parte del reparto IT.
La Società ha autorizzato il CISO a verificare, mediante il supporto della preposta funzione IT, nel rispetto della tutela dei Dati Personali e del diritto alla riservatezza di ogni persona autorizzata (nonché, più in generale, nel rispetto di quanto previsto dalla vigente normativa in materia di controllo a distanza dei lavoratori), che l’utilizzo degli strumenti aziendali avvenga in maniera conforme al presente Regolamento e che, in particolare, non venga scaricato/installato/utilizzato software non autorizzato o che, comunque, possa compromettere gli strumenti aziendali e/o l’infrastruttura di rete. Maggiori dettagli in merito sono contenuti nelle sezioni 2.1, 2.2 e 2.3 del presente regolamento.
I device (dispositivi) fissi e mobili, intesi nell’accezione di strumenti aziendali, sono strumenti di lavoro e, pertanto, devono essere utilizzati esclusivamente per l’attività lavorativa.
Gli strumenti aziendali devono essere:
-
custoditi con cura, evitando ogni possibile forma di > danneggiamento;
-
bloccati (cd. log-out di sessione) quando se ne interrompe l’uso, > in modo che utenti non autorizzati non abbiano accesso ai dati in > esso contenuti, salvo che con l’inserimento delle credenziali di > sblocco.
Anche al fine di evitare di compromettere la stabilità degli strumenti aziendali, è espressamente vietato:
-
salvo non sia già impedito di default o salvo non sia stato > autorizzato dall'IT, installare e utilizzare programmi non > distribuiti ufficialmente dalla Società o, comunque, non > autorizzati in “ALPR05.1.G – Lista dei software permessi”. In > deroga a questa regola e per la natura delle attività, il > personale afferente all’area Digital è autorizzato a installare > pacchetti software necessari alle attività purchè non > espressamente proibiti nella predetta lista e provenienti da fonti > sicure e ben noti. Periodicamente e a campione IT effettua > verifiche relative alla corretta gestione dei software installati > registrando eventuali anomalie come incident e segnalando alla > risorsa e al CISO il comportamento disatteso;
-
qualora vengano installati software e attivati accessi a servizi o > portali che prevedano scambio di informazioni aziendali è > obbligatorio comunicare all’IT le utenze attivate attraverso un > ticket utilizzando il sistema di trouble ticketing e secondo > quanto descritto in “IOPR05.1.B - Regolamento di utilizzo sistema > di ticketing XXX”;
-
la conservazione e la trasmissione di programmi, file, contenuti > multimediali ed altro in violazione delle rispettive licenze di > utilizzo (cfr., in proposito, gli obblighi imposti dalla l. 22 > aprile 1941, n. 633 e ss. mm. ii. sulla protezione del diritto > d’autore e altri diritti connessi al suo esercizio);
-
installare e utilizzare mezzi di comunicazione propri (ad es. > modem, VPN, access point/apparati Wi-Fi), tantomeno per consentire > l’accesso a persone non autorizzate alla rete;
-
fare copia, in qualunque forma e su qualunque tipo di dispositivi > portatili, di Dati Personali e/o informazioni riservate della > Società al fine di farne un uso personale o per trasferimento a > terzi;
-
utilizzare programmi informatici o strumenti per intercettare, > falsificare, alterare o cancellare per finalità illecite il > contenuto di comunicazioni e/o documenti informatici;
-
modificare le configurazioni aziendali impostate sugli strumenti > aziendali, salvo autorizzazione preventiva dell’IT.
La persona autorizzata si impegna comunque ad applicare misure di sicurezza idonee e adeguate alla salvaguardia delle informazioni aziendali.
L’inosservanza delle suddette previsioni può esporre la Società a gravi responsabilità civili; si evidenzia inoltre che le violazioni della normativa a tutela dei diritti d’autore sul software e su tutte le opere di ingegno (es: film, file musicali, ecc.) - che impone la presenza nel sistema di software regolarmente licenziati o comunque liberi e quindi non protetti dal diritto d’autore - vengono sanzionate anche penalmente.
Nel caso si rilevino continue attività anomale da parte di uno strumento aziendale (traffico eccessivo, trasmissione di virus, attività comunque in grado di causare danno alla normale operatività aziendale o a soggetti terzi), la Società si riserva di intervenire prontamente e di bloccare l’utilizzo dello strumento aziendale, al fine di risolvere successivamente il problema/disservizio in presenza del personale autorizzato.
In caso di prolungata assenza o impedimento dell’utente che renda indispensabile e indifferibile per la Società intervenire per esclusive necessità di operatività e di sicurezza dello strumento aziendale, questi potrà accedere, tramite l’intervento di amministratori di sistema, ai dati e ai sistemi cui la persona autorizzata ha accesso riservato nell’ambito delle sue mansioni lavorative. In tali casi, la persona autorizzata sarà tempestivamente informata dell'intervento effettuato.
La persona autorizzata che rilevi attività anomale da parte di uno strumento aziendale è tenuta ad informare prontamente il CISO e, se del caso, le funzioni competenti secondo quanto previsto dal processo di gestione degli incidenti descritto in “PO27 - Gestione degli eventi e degli incidenti”.
Si elencano di seguito le misure specifiche - ove applicabili - adottate dalla Società che il personale autorizzato è tenuto a non modificare e, ove applicabile, a verificarne il corretto funzionamento:
-
Antivirus: sui sistemi in cui ciò > sia tecnicamente possibile (eccezioni da approvare a cura del > reparto IT) deve essere installato un antivirus aggiornato, > approvato dal reparto IT, alla versione più recente e con > aggiornamento automatico abilitato. L'antivirus deve essere > configurato per controllare tutti i file introdotti sul sistema, > provengano essi da dispositivi fissi o mobili e non può essere in > alcun modo disabilitato;
-
Firewall: sui sistemi deve essere > attivato il firewall, secondo le modalità stabilite dal reparto IT > di comune accordo con CISO;
-
Aggiornamenti software: sugli > strumenti aziendali deve essere attivato l'aggiornamento > automatico del software installato (sistema operativo e > applicazioni), nei limiti e in base alle indicazioni fornite dalla > struttura IT caso per caso. Nel caso non fosse possibile > automatizzare l'aggiornamento, esso dovrà essere effettuato > manualmente dalla persona autorizzata con le stesse modalità. > Relativamente al Sistema Operativo devono essere mantenute > aggiornate le patch di sicurezza applicando i periodici > aggiornamenti;
-
Cifratura supporti: le corrette > modalità tecniche di cifratura degli Strumenti Aziendali sono > indicate a cura del CISO secondo quanto stabilito in “PO17 – > Crittografia”;
-
Installazione software: la > struttura IT supervisiona l'installazione di software aggiuntivo > rispetto a quello di dotazione iniziale verificando in base alla > tipologia se autorizzare o meno l’installazione. La definizione > delle tipologie di software è effettuata dalla struttura IT con il > supporto del CISO, che può essere interpellato in caso di > criticità nella decisione di procedere o meno con > l’installazione;
-
Backup: l'operatore è tenuto a > salvare le informazioni e i dati nelle aree sottoposte a backup > secondo o le modalità specifiche indicate dal reparto IT di comune > accordo con CISO. È responsabilità del reparto IT formare il > personale sul processo di backup;
-
WI-FI: la struttura IT fornisce al > personale le credenziali di accesso per accedere alla VLAN di rete > aziendale, segregata dalla VLAN Guest (a disposizione di ospiti e > soggetti esterni all’organizzazione);
-
Blocco cellulare: nel caso del > cellulare aziendale mantenere le configurazioni relative al blocco > del telefono mediante PIN.
Ogni eccezione a quanto riportato sopra deve essere approvata per iscritto dal CISO, previa apertura di una richiesta sul sistema di ticketing aziendale, secondo le modalità indicate nell’istruzione operativa “IO 7.1.B.A - Regolamento di utilizzo sistema di ticketing XXX”.
Modifiche agli strumenti aziendali
Ogni singola modifica sia software che hardware agli strumenti aziendali deve essere notificata tramite sistema di ticketing aziendale (cfr. “HR - IOPR05.1.B.1 - Regolamento di utilizzo sistema di ticketing xxx”) e, nel caso, approvata preventivamente dal reparto IT.
Come modifica software si intende sia qualsiasi modifica della configurazione del sistema operativo che installazione di applicazioni. I passi necessari per ogni casistica sono:
-
modifiche al sistema operativo
-
apertura di un ticket di richiesta sul sistema di ticketing > aziendale
-
attesa per approvazione da parte dell’IT
-
eventuale supporto per esecuzione della modifica da parte > dell’IT
-
-
installazione software presente nel documento “ALPR05.1.G – Lista > dei software permessi”
-
apertura di un ticket di segnalazione nuova installazione sul > sistema di ticketing aziendale purché non espressamente > indicato nella lista del software “PROIBITO”
-
eventuale supporto per l’installazione da parte dell’IT
-
-
installazione di un software non > presente nel documento “ALPR05.1.G – Lista dei software > permessi”
-
apertura di un ticket di richiesta sul sistema di ticketing > aziendale fornendo evidenza della reale necessità per il suo > utilizzo
-
attesa per approvazione da parte dell’IT
-
eventuale supporto per l’installazione da parte dell’IT.
-
Come modifica hardware si intende qualsiasi modifica che può riguardare la sostituzione di parti dello strumento aziendale o sue aggiunte. I passi necessari sono:
-
apertura di un ticket di richiesta sul sistema di ticketing > aziendale
-
attesa per approvazione da parte dell’IT
eventuale supporto per esecuzione della modifica da parte dell’IT.
Device fissi e mobili
I dispositivi fissi presenti in azienda, sia comuni che assegnati in dotazione al personale, vanno gestiti con cura e nel rispetto di quanto viene previsto dai manuali di uso e manutenzione in dotazione.
Rispetto ai dispositivi fissi, quelli mobili devono essere gestiti dal personale autorizzato con più cura e diligenza, adottando tutti i ragionevoli provvedimenti per evitare eventuali danni e/o sottrazioni sia durante gli spostamenti sia durante l'utilizzo nei locali aziendali.
Si ricorda che i dispositivi mobili:
-
non possono essere impostati dalla persona autorizzata in modo > tale da abbassare i livelli di sicurezza rispetto a quanto > previsto dalla Società per gli strumenti aziendali e/o da > eventuali aggiornamenti dei livelli di sicurezza comunicati dalla > medesima. Pertanto, il personale autorizzato dovrà tutelare le > informazioni aziendali presenti sul dispositivo mobile;
-
possono essere facilmente rubati o smarriti e, quindi, comportare > la perdita – oltre che dello strumento in sé - di informazioni > importanti per la Società, ivi compresi Dati Personali.
In caso di furto o smarrimento, la persona autorizzata deve denunciare, senza indugio, l’accaduto:
-
alle funzioni competenti interne alla Società indicate in > “PR27.1 - Gestione degli incidenti e dei data breach”, in > modo che possano essere prese misure per ridurre i rischi;
-
alle competenti autorità di Pubblica Sicurezza, consegnando copia > della denuncia entro tre giorni dall’evento al CISO. L’incidente > deve essere segnalato tramite l’apposito strumento di ticketing > aziendale secondo le istruzioni riportate nell’istruzione > operativa “IOPR05.1.B.1 - Regolamento di utilizzo sistema di > ticketing xxxx”.
In caso di revoca dell’Autorizzazione al trattamento dei Dati Personali (vale a dire al momento della cessazione del rapporto di lavoro/collaborazione con la Società), e in tutti gli altri casi in cui ciò sia richiesto dalla Società (quali ad esempio il venir meno delle ragioni lavorative e/o professionali che avevano determinato l’assegnazione, la sua sostituzione con altro strumento aziendale o il ritiro dalla Società in caso di uso improprio e/o in ogni altro caso ritenuto opportuno), verrà seguita la procedura indicata al capitolo 2.2 del presente documento.
Gli strumenti aziendali, e in particolare i dispositivi mobili, se non utilizzati possono venire distrutti / resi inutilizzabili, oppure possono essere riassegnati e riutilizzati, per altri usi, oppure conservati (tipicamente nel locale CED) purché le informazioni precedentemente in essi contenute vengano rese intelligibili e tecnicamente in alcun modo ricostruibili. Questo avviene attraverso processi di wiping e/o ripristino configurazioni iniziali. Sarà cura dell’IT applicare tali processi.
Nel caso di dispositivi mobili usati per trattare informazioni aziendali, anche riservate, credenziali di accesso, dati personali, tra cui dati particolari, è dunque necessario adottare opportune misure di sicurezza, quali la cifratura, volte ad impedire che, in caso di furto o smarrimento, i dati possano essere acceduti indebitamente. Il CISO potrà supportare l’autorizzato, qualora fosse necessario, dando ulteriori istruzioni.
È cura dell’IT accertarsi che i device mobili utilizzati dal personale possano essere concessi in uso temporaneo, esclusivo o condiviso; in ogni caso, essi sono affidati alla piena responsabilità della persona autorizzata, anche in termini di custodia del supporto e dei dati ivi contenuti.
Per quanto concerne l’utilizzo dei dispositivi mobili sui quali vengano immesse informazioni aziendali, fermo restando quanto sopra, la persona autorizzata, ove applicabile:
1) > deve sempre salvare i dati su repository aziendali;
2) > non può concedere in uso il dispositivo portatile a soggetti > terzi;
3) > al momento della restituzione del supporto, deve cancellare o > comunque rimuovere eventuali informazioni personali; IT provvederà > ad eliminare le informazioni aziendali rilevanti in esso presenti.
In generale, la persona autorizzata è responsabile dei dispositivi portatili e deve custodirli con diligenza sia durante gli spostamenti sia durante l'utilizzo nei locali aziendali e/o esterni all’azienda.
Strumenti personali
L’uso degli strumenti personali anche per uso lavorativo, chiamato anche “Bring Your Own Device” (BYOD), può portare a una serie di vantaggi per le persone autorizzate, tra cui una maggiore efficienza lavorativa e una maggiore flessibilità.
Per questo la Società permette al personale di utilizzare i propri strumenti personali, tra cui lo smartphone, senza necessità di autorizzazione all’uso dello stesso, ma richiedendo all’utente di impostare, eventualmente con il supporto dell’IT, le configurazioni necessarie per fare in modo che l’uso del device non comporti rischi per la Società.
In particolare, qualora il personale utilizzi App per la gestione delle informazioni (es: App di Posta o GDrive) con account aziendali:
-
impostare una modalità di autenticazione (es. username/password, > PIN, impronta digitale o visiva) in modo che le informazioni > aziendali o i dati personali aziendali ivi contenuti non siano > accessibili in caso di smarrimento/furto;
-
utilizzare sempre il blocco schermo dopo ogni utilizzo;
-
non installare applicazioni che potrebbero contenere software > malevolo.
In caso contrario, è consentita la lettura della posta aziendale via browser avendo cura di non conservare sul proprio dispositivo eventuali file allegati.
Inoltre, l’utente è tenuto a:
-
non abbassare i livelli di sicurezza della configurazione del > device rispetto a quanto previsto dalla Società per gli strumenti > aziendali e/o ad eventuali aggiornamenti di sicurezza comunicati > dalla medesima;
-
non conservare informazioni aziendali quali ad esempio allegati di > posta (file pdf, docx, ecc.);
-
in caso di furto o smarrimento:
-
segnalare l’accaduto alle funzioni competenti interne alla > Società così come indicato in “PR27.1 - Gestione degli > incidenti e dei data breach” attraverso un ticket sul sistema > di ticketing aziendale
-
provvedere a cambiare immediatamente tutte le password > collegate al proprio account aziendale dei sistemi acceduti > tramite il device rubato/smarrito (es. e-mail, cloud > primario).
-
Riconsegna e smaltimento di strumenti aziendali e supporti cartacei
In caso di cessazione del rapporto di lavoro, cambio di mansione che preveda un cambiamento degli asset assegnati, o asset obsoleto/da rottamare, il personale IT gestirà la riconsegna degli asset tramite “MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze”, che allegherà al ticket aperto sullo strumento di ticketing aziendale.
In caso di cessazione del rapporto di lavoro la riconsegna deve avvenire l’ultimo giorno lavorativo del dipendente.
Gli strumenti aziendali devono essere considerati in tutto il loro ciclo di vita e, dunque, regole di comportamento devono essere seguite quando diventano inservibili o, per qualsiasi causa, devono essere dismessi.
Di seguito si elencano le regole da rispettare per rottamare strumenti aziendali, quando non sono più utilizzabili poiché non funzionanti o, per qualsiasi motivo, non si intendono più utilizzare.
Una volta effettuata la verifica dei dati contenuti nello strumento aziendale, la struttura IT provvede ad applicare misure tecniche per la cancellazione sicura dei dati tramite programmi (es. wiping) che provvedono a distruggere i dati ivi contenuti in modo crittograficamente sicuro o comunque a renderli totalmente irrecuperabili. L’effettiva cancellazione delle informazioni presenti negli strumenti elettronici può avvenire anche tramite distruzione fisica dello strumento (punzonatura, fornitori specializzati che rilasceranno apposito verbale). Il report di wiping deve essere allegato al ticket aperto sullo strumento aziendale di ticketing quale evidenza.
La stessa procedura si applica ai supporti cartacei - contenenti dati personali o informazioni aziendali della Società - per i quali viene utilizzato un distruggi-documenti.
Utilizzo della rete
La Società fornisce l’accesso alla rete al personale autorizzato al fine di supportarlo nell’espletamento delle proprie mansioni, attivandosi per evitarne un utilizzo erroneo e/o non regolamentato.
L’accesso alla rete è permesso e registrato da tutti gli strumenti aziendali e, previa autorizzazione, dagli strumenti personali, tecnicamente in grado di accedervi; l’accesso avviene attraverso credenziali di autenticazione.
Trattandosi di uno strumento funzionale allo svolgimento dell’attività lavorativa, la Società vanta un interesse legittimo che la fruizione della rete sia sottoposta a tecniche di filtraggio e monitoraggio che ne garantiscano la sicurezza.
La società adotta le seguenti misure di sicurezza sul firewall in dotazione:
-
Gateway antivirus;
-
Antispyware;
-
Intrusion prevention;
-
Application control;
-
Application visualization;
-
Content filtering (CFS Default Policy).
In merito all’ultimo punto, la Società applica content filtering in grado di impedire l’accesso a siti non pertinenti con l’attività lavorativa o che offrono contenuti palesemente violativi del diritto d’autore.
Questa precauzione è stata adottata, oltre che per le ragioni sopra descritte, anche nel rispetto del principio di Data Protection by Design & by Default, in modo che le navigazioni delle persone autorizzate non vengano monitorate (cfr. “PO30 – Privacy by default e by design”).
In ogni caso, alla persona autorizzata non è consentito:
-
accedere a siti Internet
-
superando o tentando di superare o disabilitando i sistemi di > protezione e/o filtro adottati dalla Società per bloccare > l’accesso ai medesimi ed in ogni caso utilizzare siti o > altri strumenti che realizzino tale fine;
-
che abbiano un contenuto contrario a norme di legge e a norme > a tutela dell’ordine pubblico (esempio siti Peer-To-Peer come > quelli utilizzati per scarica film), rilevante ai fini della > realizzazione di una fattispecie di reato o che siano in > qualche modo discriminatori sulla base della razza, del colore > della pelle, della fede religiosa, del sesso, della > cittadinanza, dello stato civile, degli handicap, ovvero degli > altri principi e valori statuiti al riguardo dalla > legislazione nazionale ed europea, salvo quanto espressamente > autorizzato di volta in volta dalla Società o per assolvere a > richieste dell’autorità competente od ad obblighi di legge;
-
-
trasmettere messaggi o accedere a siti Internet che non siano > compatibili o che violino i regolamenti adottati dalla Società, > salvo quanto espressamente autorizzato di volta in volta dalla > Società o per assolvere a richieste dell’autorità competente o ad > obblighi di legge;
-
promuovere utile o guadagno personale nell’orario di lavoro e > all’interno dei locali aziendali o tramite strumenti aziendali;
-
utilizzare l’accesso alla rete in violazione delle norme in vigore > nell’ordinamento giuridico italiano a tutela del diritto d’autore;
-
visionare e/o effettuare il download di file di natura oltraggiosa > e/o discriminatoria per sesso, lingua, religione, razza, origine > etnica, opinione e appartenenza sindacale e/o politica, salvo per > assolvere a richieste dell’autorità competente o ad obblighi di > legge.
Nel caso in cui le regole restrittive di accesso alla rete impediscano l’accesso a contenuti rilevanti per l’attività lavorativa (cd. falsi positivi), la persona autorizzata può aprire un ticket sul sistema di ticketing aziendale richiedendo un’eccezione temporanea o permanente per quel contenuto.
La Società si riserva di tutelarsi in giudizio contro la persona autorizzata qualora la sua navigazione sulla Rete abbia recato danno alla medesima.
Wi-Fi guest
La Società ha creato un accesso Wi-Fi per gli ospiti (VLAN WiFi Guest), segregata dalla rete interna utilizzata dal personale Vectorlab. La rete Wi-Fi è resa disponibile ai visitatori usando appositi voucher da richiedere all’IT (cfr. “PR16.1 – Gestione degli accessi”).
VPN
Tramite il sistema di ticketing aziendale, la persona autorizzata può richiedere l’abilitazione ad una Virtual Private Network (VPN) per l’accesso alla rete. Si ricorda che una volta attivata la VPN, tutta la navigazione verrà filtrata da sistemi più sopra descritti, in grado di impedire, nel rispetto del principio di Data Protection by Design & by Default, l’accesso a siti non pertinenti con l’attività lavorativa o che offrono contenuti palesemente violativi del diritto d’autore.
Utilizzo della posta elettronica
Tutto il personale Vectorlab ha assegnato un account per accedere alla suite di strumenti aziendali in cloud, comprendente un indirizzo e-mail aziendale.
L'account di posta elettronica aziendale è una risorsa molto sensibile che deve essere protetta attentamente poiché con questo account è possibile accedere a strumenti aziendali in cloud come repository aziendali per la gestione della documentazione, calendario aziendale per appuntamenti e attività, servizi di ticketing ecc.
Per un uso corretto dell’e-mail aziendale, si devono seguire queste regole:
-
assicurarsi che il destinatario e-mail selezionato sia > effettivamente quello desiderato;
-
se si riceve erroneamente un’e-mail destinata ad altri, è > necessario contattare il mittente per segnalare l'errore, e > successivamente eliminare le informazioni ricevute;
-
rispettare tutte le regole, procedure e codici di condotta > adottati dall’Azienda;
-
quando si scrive un’e-mail considerare la possibilità che possa > essere reindirizzata ad altri destinatari (tramite l'operazione di > inoltro);
-
non esprimere giudizi personali su persone, aziende o prodotti e > servizi di terzi;
-
iscriversi a una mailing list, o a servizi simili (chat, forum, > ecc.), solo se necessario, previa autorizzazione ed a seconda > dell'attività svolta;
-
non inviare mai ID utente, password, dettagli di configurazione di > indirizzi di rete interni e nomi dei sistemi informatici.
In caso di connessione alla posta elettronica tramite reti sconosciute (alberghi, aeroporti, ecc.), la persona autorizzata può utilizzare personal computer in dotazione o strumento personale precedentemente approvato (vedasi 2.2) e accedere alle e-mail a condizione di:
-
effettuare accesso solo via web e non via client di posta. > Utilizzare il browser in modalità incognita, non salvare la > password;
-
se su Windows, verificare che il PC abbia un software antivirus in > esecuzione;
-
non scaricare alcun documento sul dispositivo utilizzato - se > necessario scaricarlo, cancellarlo successivamente (anche dal > cestino).
La rete domestica (es. casa propria), contrariamente, può essere un ambiante affidabile dove utilizzare un dispositivo. Mentre un internet point pubblico NON è un ambiente affidabile.
La firma della e-mail deve avere le seguenti caratteristiche:
INSERIRE FIRMA VECTORLAB
Le informazioni contenute in questa e-mail sono destinate esclusivamente alla persona fisica o giuridica cui sono indirizzate. I suoi contenuti, inclusi eventuali allegati, sono riservati e privilegiati: se non si è un destinatario previsto è vietato utilizzare, divulgare, diffondere, copiare o stampare i suoi contenuti.
I messaggi potranno essere conosciuti anche da altri soggetti interessati all’interno dell’organizzazione scrivente.
Se hai ricevuto questa e-mail per errore, ti preghiamo di avvisarci tramite e-mail al mittente, quindi eliminare e distruggere l'e-mail e tutte le copie dal tuo sistema.
The information contained in this e-mail is intended only for the individual or entity to whom it is addressed. Its contents including any attachments are confidential and privileged: if you are not an intended recipient you must not use, disclose, disseminate, copy or print its contents.
Other interested parties within the writing organization may also know the messages.
If you have received this email by mistake please notify us by emailing the sender, and then delete and destroy the email and any copies from your system.
Il formato deve essere: VERDANA 10 e VERDANA 8.
Il messaggio soprastante deve essere applicato sia nella webmail che in caso di eventuale utilizzo di client di posta elettronica. Per quanto riguarda webmail seguire le indicazioni presenti a https://support.google.com/a/answer/2364576?hl=it .
Utilizzando l’indirizzo di posta elettronica aziendale, la persona autorizzata è a conoscenza e consapevole che:
-
tutti i messaggi in entrata e in uscita dagli indirizzi di posta > elettronica aziendale sono di proprietà della Società;
-
l’uso dell’indirizzo di posta elettronica aziendale è autorizzato > per motivi attinenti all’attività lavorativa; l’uso della casella > di posta elettronica aziendale per motivi personali è da ritenersi > residuale ed eccezionale e la persona autorizzata dovrà > periodicamente cancellare i messaggi di natura personale > eventualmente presenti nella propria casella di posta elettronica > aziendale;
-
il messaggio di posta elettronica potrebbe essere letto da > destinatari diversi da quelli cui era diretto e ciò potrebbe > determinare danni e conseguenze pregiudizievoli anche gravi per la > Società;
-
messaggi di posta elettronica spediti dalla casella di posta > elettronica aziendale potrebbero non essere recapitati, essere > distrutti o subire ritardi.
Alla persona autorizzata non è consentito:
-
utilizzare l’indirizzo aziendale di posta elettronica per inviare > e/o ricevere messaggi o allegati a carattere personale, se non nei > limiti della normalità e cioè per un limitato numero di messaggi > di cortesia o inerenti a rapporti parentali o amicali, sempre nel > rispetto delle norme di comportamento di cui al presente > regolamento e tenuto conto dell’interesse aziendale ed a > condizione che tale utilizzo sia moderato e non intralci in alcun > modo l’attività lavorativa;
-
salvo quanto espressamente autorizzato di volta in volta dalla > Società o per assolvere a richieste dell’autorità competente o ad > obblighi di legge, inviare, tramite la posta elettronica > aziendale, anche all’interno della Rete, materiale a contenuto > violento, sessuale o comunque offensivo dei principi di dignità > personale, di libertà religiosa, di libertà sessuale o di > manifestazione del pensiero, anche politico;
-
utilizzare la posta elettronica aziendale in violazione delle > norme in vigore nell’ordinamento giuridico italiano a tutela del > diritto d’autore.
Non è consentito parimenti utilizzare la propria casella di posta elettronica personale a fini lavorativi, salvo espressa autorizzazione in caso di impossibilità della persona autorizzata di poter utilizzare l’account aziendale, ad esempio per inviare a soggetti terzi documenti aziendali tramite la propria casella di posta elettronica personale.
È obbligatorio porre la massima attenzione nell’aprire i file attachment di posta elettronica prima del loro utilizzo (non eseguire download di file eseguibili o documenti da siti Web o FTP non conosciuti).
Particolare cautela deve essere prestata dalla persona autorizzata in caso di ricezione e trasmissione all’esterno di file contenenti informazioni personali particolari e/o informazioni riservate. A tal fine, tali documenti e file trasmessi devono essere sempre protetti con adeguate tecniche di cifratura (“PO17 – Crittografia”).
Procedure per l’auto-reply, assenze e accesso alla posta elettronica da parte della Società
Al fine di garantire la funzionalità del servizio di posta elettronica aziendale, il dipendente, in caso di assenze programmate (es. per ferie o attività di lavoro fuori sede dell’assegnatario della casella, sospensione dal servizio, etc.), attiverà l’”out of office” con il seguente formato:
“Sono fuori ufficio fino al 7 settembre con accesso limitato all’email.
Per richieste urgenti contattare Gianni Verdi (indirizzo e-mail)
Grazie,
Paolo Rossi”
“I am out of Office until 7th of September with limited access to e-mail.
For urgent matters please contact Gianni Verdi (e-mail address).
Thanks,
Paolo Rossi”
In caso di lunga assenza non programmata da parte della persona autorizzata (es. per malattia, infortunio, altra causa di assenza, etc.), al fine di procedere all’attivazione del messaggio di cui al precedente punto, qualora detta funzionalità non possa essere attivata dalla persona autorizzata medesima avvalendosi del servizio webmail, essa sarà attivata da un amministratore di sistema in presenza di un collaboratore di fiducia della persona autorizzata ("Fiduciario").
Nell’ipotesi in cui, per assenza improvvisa o prolungata della persona autorizzata e per improrogabili necessità legate all'attività lavorativa, la Società debba conoscere il contenuto dei messaggi di posta elettronica del medesimo, uno dei Fiduciari verifica il contenuto dei messaggi con l’ausilio di un amministratore di sistema che lo coadiuvi nell’accesso all’account di posta e che effettui l’accesso mediante le password di amministratore di sistema, ed inoltra alla persona delegata dal proprietario nell’ambito della propria funzione, ad es. il responsabile gerarchico, quelli ritenuti rilevanti per lo svolgimento dell'attività lavorativa. A cura della Società, tale attività sarà, di volta in volta, documentata e ne verrà informata la persona autorizzata alla prima occasione utile.
Al suo rientro, la password di posta elettronica utilizzata in sua assenza dovrà essere dal medesimo modificata.
Infine, in caso di risoluzione del rapporto di lavoro la persona autorizzata dovrà procedere alla verifica nella casella di posta elettronica aziendale (ed alla conseguente cancellazione) di eventuali messaggi aventi contenuto personale o comunque non connessi all'attività aziendale.
La Società, all’atto di risoluzione del rapporto, seguirà la seguente procedura:
-
le credenziali dell’account di posta della persona autorizzata > verranno disattivate da un amministratore di sistema, impedendo > così l’accesso alle mail in ingresso (inbox) ed in uscita > (sentbox) e prevedendo per 60 giorni (di seguito solo > “Periodo”) un risponditore automatico in cui verrà indicato:
-
che la persona autorizzata non è più dipendente/collaboratore > della Società;
-
un indirizzo aziendale alternativo a cui il mittente deve > re-inoltrare il messaggio di posta;
-
che alla data DD.MM.YYYY (scadenza del Periodo) l’indirizzo di > posta dell’utente non sarà più esistente;
-
-
durante il Periodo, la Società non potrà accedere all’account per > la lettura di messaggi in entrata e uscita;
-
scaduto il Periodo, la Società rimuoverà definitivamente il > risponditore automatico e l’account di posta elettronica.
La Società dà evidenza della suddetta procedura tramite il sistema di ticketing aziendale, così come definito in “IOPR05.1.B.1 - Regolamento di utilizzo sistema di ticketing XXX”.
Resta inteso che i restanti messaggi relativi a vicende professionali della Società verranno conservati solo per il tempo necessario a perseguire le finalità del trattamento prestabilite dalla Società.
Videocall – utilizzo sfondi
Tutto il personale Vectorlab è tenuto all’utilizzo degli sfondi ufficiali durante le videocall aziendali, qualunque sia lo strumento in uso, al fine di garantire un aspetto professionale e mantenere un’immagine coerente e uniforme per tutta l’Azienda.
Ogni dipendente può scegliere uno sfondo a suo piacimento tra quelli identificati in “IALREG01.A.1 - Sfondi per videocall-n°” oppure utilizzarli a rotazione.
Utilizzo dei Social Media
I Social Media sono uno strumento utilizzato dall’azienda per costruire e mantenere l’immagine e la reputazione, e per promuovere le attività di business nel contesto in cui opera (cfr. “PO07 – Gestione della comunicazione”). Coloro che usano i Social Media a nome dell’azienda e sui profili dell’azienda stessa (Facebook, Twitter, Linkedin e YouTube), sono tenuti ad osservare un comportamento eticamente corretto, e a non scrivere e/o diffondere informazioni che possano essere lesive per la reputazione dell’azienda. Inoltre, è vietato utilizzare i Social Media aziendali per scopi personali.
Nel caso di utilizzo di profili personali sui Social Media, si raccomanda di non compiere atti volontari lesivi della reputazione dell’azienda.
Gestione delle credenziali
Le credenziali di autenticazione per l’accesso ai servizi aziendali a cui la persona autorizzata ha accesso in base alla sua funzione, vengono assegnate dalla Società e consistono in un codice per l’identificazione (user id), associato ad una parola chiave riservata (password), che dovrà essere modificata al primo accesso e in seguito custodita dalla persona autorizzata medesima con la massima diligenza e prudenza.
Si raccomanda che le password utilizzate per accedere ai dispositivi Vectorlab e in generale per lo svolgimento dell’attività lavorativa siano conformi alle seguenti linee guida:
-
lunghezza: minima di 8 caratteri;
-
complessità: codice alfanumerico contenente almeno una lettera, un > numero ed un carattere speciale. È proibito l’utilizzo di password > generiche, facilmente intuibili, come ad esempio il nome o lo > username, o con sequenze di caratteri ripetuti;
-
storicità: si consiglia di non riutilizzare le ultime 10 password > impostate, laddove il servizio utilizzato non lo preveda in > automatico;
-
durata: sostituzione delle password ogni 3 mesi, laddove il > servizio utilizzato non lo preveda in automatico.
Inoltre, l’accesso a sistemi critici o dati sensibili deve avvenire tramite l’utilizzo di ulteriori meccanismi di autenticazione che garantiscano un livello di sicurezza coerente con la criticità delle informazioni, tra cui procedure di strong authentication (2FA) (es. token, smart card).
La password predefinita deve essere cambiata al primo accesso e quando viene generata da entità esterne (ad es. a causa di un reset).
La persona autorizzata è responsabile di qualunque accesso ai sistemi aziendali che sia effettuato, anche da terzi, utilizzando le sue credenziali di autenticazione.
Di seguito le istruzioni che gli utenti devono obbligatoriamente seguire:
-
le password devono essere tenute segrete;
-
non scrivere le proprie password e, nel caso si renda necessario, > non lasciarle in evidenza (es: foglietto accanto al PC) o in > luoghi facilmente accessibili (es: sotto la tastiera del PC o nel > cassetto della scrivania che non si può chiudere);
-
non inserire le proprie credenziali (neanche la user-id) quando > qualcuno può osservare;
-
non rivelare mai una password;
-
custodire con cura i token in caso venissero assegnati;
-
non usare, per accedere ai sistemi dell’organizzazione, le stesse > password usate per accedere ad altri servizi esterni come e-mail > personale, social network, siti di e-commerce;
-
disconnettersi da tutti i servizi informatici quando non vengono > utilizzati in modo da evitare attacchi di session hijacking;
-
bloccare il PC non appena lo si lascia non presidiato;
-
dopo essersi identificati e autenticati, non permettere ad altri > di utilizzare i sistemi informatici a cui si ha accesso;
-
non condividere con altri le proprie credenziali.
In caso la persona autorizzata dimentichi ovvero smarrisca le proprie credenziali di autenticazione, sarà dovere della stessa fare immediata segnalazione e richiesta di reset della password aprendo un ticket sul sistema di ticketing aziendale (“MOPR05.1.B.1 - Regolamento di utilizzo sistema di ticketing XXX”). Allo stesso modo, sarà suo dovere avvisare l’IT, nonché modificare immediatamente la password, nel caso in cui sospetti un'effrazione, incidente, abuso o violazione della sicurezza e segretezza delle proprie credenziali di autenticazione, segnalando l’incidente seguendo la procedura “PR27.1 - Gestione degli incidenti e dei data breach”.
Nell’ipotesi di sospensione e/o revoca delle credenziali di autenticazione, le stesse verranno automaticamente disattivate dalla Società.
È buona pratica, e costituisce una misura di sicurezza da tenere presente, NON utilizzare la medesima password per accedere a diversi sistemi, applicazioni, e/o sistemi esterni.
Per lo svolgimento dell’attività lavorativa potranno essere attivati per la persona autorizzata anche account di accesso a servizi esterni a quelli aziendali. Si raccomanda di utilizzare un sistema di gestione delle password come “KeePass Password”.
Scrivania pulita e schermo pulito
I documenti e i supporti informatici contenenti informazioni riservate e dati personali devono essere collocati sottochiave.
Le informazioni riservate stampate devono essere immediatamente prelevate dalla stampante.
La distruzione dei documenti cartacei avviene triturando i documenti critici non appena non sono più necessari; si raccomanda l'uso di un distruttore di carta prima di buttarla nell'immondizia.
I dispositivi informatici, se lasciati temporaneamente incustoditi, devono essere protetti dall'accesso non autorizzato, bloccandoli in modo sicuro con lock screen al momento dell’allontanamento. Deve essere comunque presente uno screensaver attivato dopo non più di 5 minuti di inattività.
Manutenzione
Gli utenti hanno il compito di utilizzare correttamente le apparecchiature assegnate, che devono essere mantenute in conformità con le specifiche di servizio consigliate dal fornitore.
Per i pc portatili si fa riferimento alle istruzioni descritte di seguito:
-
proteggere il PC assegnato dai liquidi, per evitare il rischio di > danneggiamenti;
-
non far cadere, urtare, graffiare, torcere, colpire, vibrare, > spingere il computer, lo schermo o il dispositivo esterno o > collocare oggetti pesanti sopra di essi;
-
proteggere il PC assegnato da dispositivi che generano forti campi > elettromagnetici, come telefoni in uso, ecc;
-
proteggere il PC assegnato da luoghi troppo caldi o troppo freddi > (fare riferimento alle specifiche del costruttore per maggiori > dettagli).
Un dispositivo danneggiato, dopo una valutazione interna dei danni, deve essere inviato all’assistenza tecnica dell’apparecchiatura.
Prima di inviare all’assistenza, il dispositivo deve essere valutato sulla base delle informazioni in esso contenute effettuando un backup e mettendo in sicurezza tali informazioni.
In generale, la garanzia dell'apparecchiatura originale garantisce un livello di sicurezza adeguato a inviare l'apparecchiatura al supporto in sicurezza.
Sicurezza fuori sede
Vectorlab autorizza l'uso di strumenti aziendali fuori sede, ad esempio durante un viaggio di lavoro. L'utente deve prendere in attenta considerazione il rischio a cui l'apparecchiatura è esposta e deve:
-
non lasciare l'apparecchiatura o il dispositivo incustoditi in > luoghi pubblici;
-
applicare la politica dello schermo pulito e scrivania pulita;
-
non esporsi alle intercettazioni ambientali in luoghi pubblici, > impedendo tecniche di shoulder surfing come segue:
-
inclinare lo schermo lontano dalla persona accanto;
-
creare una barriera fisica tra lo schermo e gli occhi > indiscreti;
-
se necessario, smettere di lavorare in luoghi pubblici > affollati;
-
lavorare con le spalle contro un muro impedendo ad altri di > posizionarsi alle proprie spalle;
-
-
seguire le istruzioni del produttore per proteggere le > apparecchiature dall'esposizione a forti campi elettromagnetici;
-
anche se presente in macchina, non lasciare la borsa in un luogo > visibile. Quando si lascia l'auto, si consiglia di portare sempre > con sé il pc.
Trasferimento fisico dei media
I contenuti multimediali contenenti informazioni vengono assegnati solo a corrieri autorizzati per impedire accessi non autorizzati, uso improprio o corruzione dei dispositivi e per avere un costante monitoraggio dei movimenti del pacchetto.
Attualmente Vectorlab identifica tra i suoi fornitori i partner logistici affidabili.
Prevenire la diffusione di malware
Ogni utente deve adottare comportamenti che riducano il rischio di attacco al sistema informatico aziendale attraverso la diffusione di malware, virus o altri software dannosi.
Malware e mezzi di diffusione
Un malware non è altro che un software dannoso, un programma creato e utilizzato per disturbare il corretto funzionamento di dispositivi informatici, raccogliere informazioni sensibili o ottenere l'accesso a sistemi informatici privati.
Malware è un termine generico derivante dalla contrazione delle parole "malicious" e "software" e ha dunque il significato letterale di "programma malevolo". Si diffonde da un dispositivo informatico ad un altro fino a che non viene rilevato ed eliminato.
Tra questi ricordiamo:
-
Trojan: tipo di malware che si maschera come un file legittimo o > programma utile con lo scopo ultimo di concedere ad un attaccante > esterno l'accesso non autorizzato a un computer;
-
Rootkit: programma software prodotto per avere il controllo sul > sistema senza bisogno dell’autorizzazione da parte di un utente o > di un amministratore, agendo in maniera completamente invisibile, > con l’obiettivo ad esempio di trovare all’interno di un computer > informazioni personali;
-
Backdoor: equivalente delle "porte di servizio", possono essere > installati autonomamente da alcuni malware come virus, worm o > trojan, in modo da consentire a un utente esterno di prendere il > controllo remoto della macchina senza l'autorizzazione del > proprietario;
-
Virus: programma in grado di replicarsi e diffondersi da un > computer all'altro causando diversi tipi di danni, come la perdita > di file e dati, lock-up del sistema operativo e dei singoli > programmi, riduzione della memoria e falsi malfunzionamenti. Le > principali modalità di attacco da parte dei virus per attaccare > l'utente sono mediante esecuzione di programmi, apertura di > documenti o allegati a e-mail, uso di supporti infettati;
-
Worm: programma autonomo che si replica in modo da diffondersi in > altri computer;
-
Ransomware: (chiamati anche rogueware o scareware) limitano > l'accesso al sistema informatico di un utente e richiedono il > pagamento di un riscatto per rimuovere il blocco.
Misure preventive
Le principali misure preventive che gli utenti devono adottare per ridurre il rischio di attacchi virali sono le seguenti:
-
tutti gli account utente personali hanno il ruolo di > amministratore del computer. Ai fini di apportare customizzazioni > del sistema operativo necessarie alle attività lavorative > attenersi a quanto descritto nel paragrafo 2.1.1";
-
tenere sempre attivo il software antivirus standard adottato > dall’azienda. Il sw antivirus esegue task di analisi di tutto il > sistema in modo programmato e periodico;
-
non utilizzare un programma acquistato o temporaneamente in > possesso, senza aver eseguito controlli dal software antivirus;
-
non installare software di origine incerta o pirata;
-
non aprire e/o eseguire allegati di posta elettronica la cui > origine sia incerta, anche se i mittenti sono noti. Se un allegato > da un contatto noto è inaspettato, confermare sempre con il > mittente originale, preferibilmente su un altro canale di > comunicazione, esempio telefono, per quanto riguarda il contenuto > prima dell'apertura;
-
non scaricare tramite client su device aziendali file da mittenti > sconosciuti o ritenuti non affidabili;
-
non utilizzare mai supporti rimovibili (dischetti, CD-ROM, CD > riscrivibili, unità USB) di origine sconosciuta, effettuare la > scansione dei contenuti precedentemente all’utilizzo;
-
evitare la condivisione diretta del disco locale nella rete > interna con accesso in lettura/scrittura a meno che non vi sia una > reale necessità e comunque autorizzata dal CISO;
-
assicurarsi che venga effettuato backup regolare dei dati critici;
-
non consentire a terzi di lavorare sul computer in dotazione, se > non in presenza dell’assegnatario che supervisiona le attività > svolte, e mai con i loro supporti multimediali e programmi;
-
memorizzare i dati su repository cloud aziendale opportunamente > qualificato a garantire la sicurezza delle informazioni e la > protezione dei dati personali.
Misure correttive
Quando viene rilevato o si sospetta la presenza di un malware sul pc, l'utente deve:
-
segnalare immediatamente tramite apertura di ticket su strumento > di ticketing aziendale (o telefonata se strumento non utilizzabile > per via del malware) l'evento al reparto IT e/o all’Amministratore > di Sistema spiegando il comportamento che porta a sospettare > un'infezione da malware;
-
disconnettersi fisicamente dalla rete (rimozione cavo o > disattivazione Wi-Fi);
-
chiudere il client e-mail;
-
evitare ogni ulteriore rischio di trasmissione di malware > astenendosi dall'inviare file dal proprio pc ai colleghi tramite > e-mail o altri mezzi di comunicazione, ed evitare di inviare > e-mail in generale;
-
informare i colleghi che potenzialmente hanno ricevuto file > dall’utenza infetta sulla possibile presenza di malware;
-
attendere l'intervento del reparto IT e/o dell’Amministratore di > Sistema o applicare immediatamente le contromisure e le azioni > comunicate dal reparto IT e/o dall’Amministratore di Sistema con > la massima cura e seguendo tutte le fasi indicate.
Scambio di dati all’interno e all’esterno dell’Azienda
Al fine di scambiare e collaborare su documenti ad uso lavorativo, gli utenti Vectorlab devono usare le funzionalità disponibili tramite le risorse di repository cloud o presenti nel datacenter aziendale.
Su repository cloud gli utenti hanno le autorizzazioni per modificare le impostazioni di condivisione e consentire ad altri utenti all'interno dell'organizzazione di visualizzare, commentare o modificare i documenti. Gli utenti sono responsabili di mantenere le autorizzazioni dei loro documenti e di rimuovere le autorizzazioni di condivisione, quando non è più necessario. Inoltre, quando un file non è più utile, deve essere rimosso. I repository cloud aziendali secondari possono essere utilizzati per scambiare dati con un fornitore, un cliente o un partner con le stesse regole di cui sopra.
Su repository presenti nel datacenter aziendale, gli utenti possono utilizzare le directory presenti (condivise o private) per scambiare i file con gli altri utenti interni abilitati all’accesso o richiedere la creazione di nuove directory con relativa configurazione degli accessi all’Amministratore di sistema.
Particolare attenzione deve essere posta in caso di trasferimento di dati personali verso destinatari terzi, sia che si trovino in UE che siano extra UE, legati ad un trattamento come indentificato nei registri del trattamento presenti in azienda (cfr. MDPR31.4.A - Registro dei Trattamenti del Titolare” e “MDPR31.4.B - Registro dei Trattamenti del Responsabile”).
Conservazione dei dati e recupero in caso di perdita
I dati presenti sui dispositivi aziendali devono essere considerati alla stregua di dati volatili; per questo motivo tutti i dipendenti devono conservare tutte le informazioni aziendali su repository cloud approvati e messi a disposizione dall’azienda o su NAS aziendale.
È particolarmente importante quindi per ogni dipendente assicurarsi che alla fine di una giornata lavorativa i dati aziendali locali esistenti solo sul proprio pc vengano trasferiti sul repository cloud.
Particolare attenzione deve essere posta sulla conservazione e successiva cancellazione dei dati personali secondo quanto declinato in “PO30 – Privacy by default e by design”.
In caso di perdita dei dati salvati su repository cloud è possibile chiedere un ripristino (restore) degli stessi al reparto IT. Il restore non garantisce un recupero totale delle informazioni, minore è il tempo trascorso tra la perdita del dato e la richiesta di restore maggiori sono le possibilità di recupero di informazioni aggiornate.
In caso di perdita di dati si può procedere con una richiesta di restore aprendo un ticket sul sistema di ticketing aziendale secondo quanto descritto in “IOPR05.1.B.1 - Regolamento di utilizzo sistema di ticketing xxx”, compilando e allegando al suddetto ticket il modulo di richiesta “MDPR21.1.B - Richiesta Restore”.
Gestione stampante
Il personale deve essere dotato di un PIN per la gestione delle stampe che viene attivato dalla funzione IT.
Si raccomanda di stampare solo e soltanto informazioni o dati personali quando strettamente necessario al proprio lavoro o al trattamento oggetto dei dati personali.
Qualora la stampante dovesse essere oggetto di manutenzione da parte di fornitori, il reparto IT si farà carico di gestire eventuali informazioni contenute in memoria.
Gestione chiavi e apriporta
Il personale di Vectorlab che riceve le chiavi di apertura della sede è responsabile della loro gestione e soprattutto custodia.
Analogamente per il dispositivo di apertura della porta assegnato a tutti i dipendenti ed eventuali collaboratori che si faranno carico di gestire responsabilmente tale asset ad uso esclusivo personale.
Questi asset vengono assegnati e recuperati come tutti gli altri asset assegnati ad ogni risorsa.