Vai al contenuto

PR14.1 - Gestione Asset

Procedura di Gestione Asset

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione RSGI CTO

1 Introduzione

La presente procedura descrive le modalità di gestione operativa degli asset di VECTORLAB, che includono attività di:

1) > identificazione, censimento e proprietà

2) > configurazione ed installazione

3) > manutenzione

4) > smaltimento sicuro

5) > gestione supporti rimovibili.

Il documento si applica ai sistemi, agli apparati fisici, alle piattaforme, alle applicazioni software e agli impianti di proprietà di VECTORLAB.

1.1 Riferimenti e Allegati

ALPR05.1.G - Lista software permessi

MDPR08.1.A – Elenco Informazioni Documentate / Tools

MDPR11.1.C - Piano di Audit Tecnici

PO32 – Gestione delle Configurazioni

PR20.1 - Capacità, Logging e Monitoraggio Tecnico

PR21.1 - Gestione dei Backup e Restore

PR32.1 - Gestione delle Configurazioni

PR33.1 - Processo Analisi del Rischio e Trattamento

REG01 - Regolamento sull’utilizzo degli strumenti informatici aziendali.

1.2 Definizioni, Acronimi, Abbreviazioni

CEO - Chief Executive Officer

CI - Configuration Item

CMDB - Configuration Management System Data Base

ERA - Environmental Risk Analysis (servizio Cloud SaaS)

RSGI - Responsabile del Sistema di Gestione Integrato

SGI - Sistema di Gestione Integrato.

2 Procedura di Gestione Asset

2.1 Identificazione e censimento degli asset

Nell’ambito della sicurezza delle informazioni, VECTORLAB identifica gli asset a due livelli di dettaglio:

  • attraverso l’implementazione di un Asset Inventory di alto livello > (categorie di asset), necessario per effettuare la valutazione del > rischio;

  • attraverso il popolamento di un CMDB ad un livello di dettaglio > tale da consentire il controllo di tutti i componenti > dell’infrastruttura IT e le loro relazioni.

2.1.1 Asset Inventory

La gestione dell’Asset Inventory ai fini della valutazione del rischio prevede un censimento degli asset di tipo informativo e fisico che sono suddivisi per classi: ogni classe di asset è controllata in modo omogeneo ed è sottoposta a minacce identiche, anche se tecnicamente diverse. Tale censimento è a carico di IT con il supporto del servizio ERA.

Le categorie di asset considerate partono dall’informazione e, attraverso la costruzione della catena tecnologica, arrivano fino all’asset fisico più grande che la contiene passando dal software alla macchina fisica, al building in cui è collocata ed alle competenze delle persone che la gestiscono.

L’aggregazione degli asset in classi consente all’Azienda di individuare le più opportune misure di sicurezza applicabili ai diversi ambiti per il trattamento dei rischi evidenziati con l’analisi.

L’Asset Inventory viene manutenuto aggiornato in maniera periodica ed in concomitanza di ogni analisi del rischio; tutti i dettagli in merito alla metodologia utilizzata sono descritti nel documento “PR33.1 - Processo Analisi del Rischio e Trattamento”.

2.1.2 CMDB

Ai fini operativi, parallelamente alla gestione dell’Asset Inventory per l’analisi di rischio, VECTORLAB provvede al censimento di tutti i singoli sistemi IT, apparati fisici e software di proprietà dell’Azienda all’interno di un CMDB (vedere “MDPR08.1.A – Elenco Informazioni Documentate / Tools”) che contiene l’elenco degli asset sottoforma di Configuration Item (CI).

Le informazioni sugli elementi di configurazione memorizzate includono, tra le altre: la descrizione dei componenti hardware e software con indicazione di marca, modello, numero di serie, IMEI, versione, patches installate, identificativo dell’owner assegnatario.

Ogni CI contenuto nel CMDB è in relazione con la categoria di asset espressa nell’Asset Inventory sopra descritto.

Il censimento viene regolarmente aggiornato all’occorrenza, da parte di IT attraverso la dashboard web del CMDB.

Maggiori dettagli sulla gestione delle configurazioni sono contenuti nel documento “PO32 - Gestione delle Configurazioni”.

  1. Proprietà > degli asset

Ogni asset/CI inventariato è chiaramente assegnato ad un Owner, responsabile della sua corretta gestione e manutenzione.

Ciò garantisce che:

  • tutti gli asset assegnati siano censiti

  • agli asset sia assegnata una classificazione adeguata

  • l’accesso alle risorse sia controllato in modo appropriato

  • gli asset siano gestiti correttamente durante il loro utilizzo, > comprese la loro manutenzione e dismissione.

Ogni cambiamento, consegna o restituzione di asset viene gestito da IT e riportato nel CMDB, qualora l’asset non sia assegnato al personale per default viene assegnato al CTO.

La responsabilità dell'asset permane in capo all'assegnatario (Owner), indipendentemente dal rapporto contrattuale (dipendente o collaboratore esterno). L'Owner è tenuto a segnalare tempestivamente al reparto IT qualsiasi anomalia, smarrimento o violazione di sicurezza riguardante l'asset assegnato.

Le modalità di richiesta e interazione tra il personale e IT per questa attività sono descritte nel “REG01 - Regolamento sull’utilizzo degli strumenti informatici aziendali”.

2.3 Configurazione ed installazione del software

Il personale è responsabile dell'uso corretto degli asset assegnati. In contesti in cui al personale è concesso il profilo di amministratore sul dispositivo, tale privilegio è soggetto a periodiche verifiche di conformità. Per collaboratori esterni e sviluppatori in P.IVA, l'accesso agli asset aziendali e al codice sorgente è subordinato alla sottoscrizione di accordi di riservatezza (NDA) e al rispetto delle medesime policy di sicurezza adottate per il personale interno. L'installazione di software non autorizzato è vietata; ogni software deve essere preventivamente approvato e censito nell'ALPR05.1.G – Lista dei software permessi.

Il reparto IT si occupa di configurare e predisporre all’utilizzo i dispositivi sotto la propria gestione, secondo quanto descritto in “PO32 - Gestione delle Configurazioni”.

Per quanto riguarda l’installazione di software sui propri PC, l’Azienda vieta di installare e utilizzare programmi non distribuiti ufficialmente dalla Società o, comunque, non autorizzati in “ALPR05.1.G – Lista dei software permessi”. Ulteriori dettagli sono riportati in “REG01 - Regolamento sull’utilizzo degli strumenti informatici aziendali”.

2.4 Attività di manutenzione

Tutti gli asset sono gestiti al fine di assicurarne una più duratura efficienza ed integrità. In generale, sono rispettate le seguenti regole:

  • ogni asset è conservato in accordo con le specifiche e le > indicazioni raccomandate dal vendor;

  • viene effettuata una manutenzione periodica dal personale secondo > quanto schedulato nel piano degli audit tecnici “MDPR11.1.C - > Piano di Audit Tecnici”;

  • le evidenze degli interventi di manutenzione svolti vengono > registrate e conservate in apposito repository cloud aziendale.

2.4.1 Manutenzione programmata

Per manutenzione programmata si intende la manutenzione espressamente prevista per assicurare la continua efficienza delle attrezzature informatiche e degli impianti.

Tale attività è in carico a IT, che la effettua garantendo la continuità dei servizi specifica di ogni asset attraverso la pianificazione di apposite verifiche tecniche, secondo quanto riportato nel piano “MDPR11.1.C - Piano di Audit Tecnici”.

Tra le attività, particolare importanza hanno l’esecuzione periodica di copie di backup (il cui processo è descritto nel documento “PR21.1 - Gestione dei Backup e Restore”) ed il controllo dello stato di configurazione dell’hardware/software secondo quanto descritto nella “PO32 - Gestione delle Configurazioni” e tenuto sotto controllo attraverso attività di monitoraggio secondo quanto descritto nel documento “PR20.1 – Capacità, Logging e Monitoraggio Tecnico”.

2.4.2 Manutenzione straordinaria

Per manutenzione straordinaria si intende la manutenzione imprevista a seguito di guasto, rottura o necessità di messa a punto delle attrezzature informatiche e apparecchiature.

I sistemi IT sono monitorati (anche ricorrendo a strumenti automatici) da IT che provvede alla manutenzione straordinaria in caso di guasti o rotture e, eventualmente, all’ingaggio di specialisti del vendor per l’assistenza, ove necessaria.

Tali attività sono opportunamente tracciate sul sistema di ticketing aziendale o sul CMDB.

2.5 Smaltimento sicuro

I supporti di memorizzazione che contengono informazioni (il cui livello di criticità è stabilito anche in relazione ai risultati dell’analisi del rischio) vengono trattati in maniera da preservare la riservatezza.

In particolare, in caso di riassegnazione interna delle risorse, gli asset vengono formattati e reinstallati, mentre per quelli che vengono dismessi, si applica una cancellazione sicura attraverso appositi strumenti.

Altre informazioni sono riportate nel documento “REG01 - Regolamento di utilizzo degli strumenti informatici aziendali”.

2.5.1 Cancellazione

Nel momento in cui un asset viene dismesso, le informazioni in esso contenute sono opportunamente cancellate in modalità sicura.

A seconda del sistema è possibile utilizzare appositi programmi di wiping la cui funzione è quella di cancellare e riscrivere dati casuali sulle singole porzioni delle memorie, in maniera tale che i dati in esse originariamente contenuti risultino irrecuperabili. Ovviamente, maggiori saranno le azioni di cancellazione e riscrittura casuale di bit, maggiore sarà la certezza che il dato preesistente non possa esser recuperato in alcun modo. Per ogni operazione di wiping eseguita viene prodotto apposito report, da allegare al ticket aperto sullo strumento aziendale di ticketing quale evidenza.

2.5.2 Riassegnazione asset o smaltimento

La riassegnazione dell’asset dà luogo alla sua re-inizializzazione completa.

Prima dello smaltimento, server e hard disk vengono fisicamente distrutti; tale operazione rende irrecuperabili i dati. Il processo di smaltimento di tutto il materiale elettronico di proprietà aziendale è gestito dal reparto IT e può essere regolamentato da appositi contratti con fornitori specializzati.

2.6 Supporti rimovibili

L'utilizzo di supporti rimovibili (chiavette USB, hard disk esterni, schede SD) è limitato ai soli dispositivi cifrati o approvati dal reparto IT. È vietato l'utilizzo di supporti rimovibili non aziendali per il trasferimento di dati critici o codice sorgente. Il trasferimento di file tra sistemi deve avvenire preferibilmente attraverso canali cifrati aziendali (es. repository Cloud, VPN aziendale). Ogni dispositivo di archiviazione rimovibile contenente dati aziendali classificati come "riservati" deve essere protetto con crittografia.