PO15 - Politica Classificazione Informazioni
Politica di Classificazione delle Informazioni
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
| 0.0 | 24/04/2026 | Prima emissione | RSGI | Amministratore Unico |
| 0.1 | 16/07/2026 | Revisione assistita da IA: rimosso un placeholder non risolto | RSGI | Amministratore Unico |
Introduzione
Scopo
La presente politica descrive i principi fondamentali e le linee guida secondo i quali VECTORLAB, in base alla categorizzazione dei dati e delle informazioni, gestisce gli stessi stabilendo regole organizzative e comportamentali, nonché le misure tecniche e i controlli per l’opportuna gestione e protezione delle informazioni e dei documenti aziendali coinvolti nelle attività e nei sistemi.
Il documento ha quindi lo scopo di:
-
definire l’approccio utilizzato da VECTORLAB per la classificazione delle informazioni, assicurando l’adozione di criteri di classificazione condivisi;
-
assicurare un adeguato livello di protezione delle informazioni e, conseguentemente, delle risorse fisiche atte a custodirle, sulla base del livello di classificazione associato a ciascuna tipologia di informazione;
-
garantire la cancellazione sicura delle informazioni quando non più necessarie.
Al fine di allinearsi ai principi sanciti dal GDPR, il documento mira anche a identificare e classificare i dati personali trattati da VECTORLAB.
Campo di applicazione
Il presente documento si applica a:
-
tutte le informazioni ed i documenti di origine interna creati, gestiti, aggiornati e a disposizione dell’Azienda;
-
tutte le informazioni ed i documenti di origine esterna.
Al fine di assicurare un adeguato livello di gestione e sicurezza delle informazioni di proprietà di VECTORLAB o di proprietà dei suoi Clienti, da parte dell’Azienda stessa o di terze parti sue fornitrici, ogni soggetto coinvolto (collaboratore interno o esterno, funzione aziendale o terza parte) deve essere debitamente messo a conoscenza ed ha il dovere di agire in conformità con quanto definito in questo documento.
Riferimenti e Allegati
MDPO15.A - Data Retention
MDPR31.4.A - Registro dei Trattamenti del Titolare
MDPR31.4.B - Registro dei Trattamenti del Responsabile
PO16 - Gestione degli Accessi
PO17 - Crittografia
PO30 - Privacy by design e by default
PO32 – Gestione delle Configurazioni
PR14.1 - Gestione Asset
PR24.1 – Gestione delle Reti
PR33.1 - Processo Analisi del Rischio e Trattamento
REG02 - Regolamento comportamentale personale
SOA - Statement of Applicability - Dichiarazione di Applicabilità.
Definizioni, Acronimi, Abbreviazioni
Anonimizzazione - Operazione di de-identificazione mirata a trasformare irreversibilmente i dati personali in dati anonimi
CDA – Funzioni dell'organo di amministrazione, esercitate dall'Amministratore Unico (società a socio unico e amministratore unico)
DLP – Data Loss Prevention
GDPR - General Data Protection Regulation
Informazioni sensibili - Informazioni che devono essere protette dall’indisponibilità, dall'accesso non autorizzato, dalla modifica o dalla divulgazione pubblica a causa di potenziali effetti negativi su un individuo, un'organizzazione, la sicurezza nazionale o la sicurezza pubblica
NDA – Non Disclosure Agreement
Pseudonimizzazione – Tecnica di sicurezza reversibile per la quale i dati direttamente identificativi, come cognome e nome, vengono sostituiti con dati indirettamente identificativi (alias, numero di classificazione, ecc.)
RID - Riservatezza, Integrità, Disponibilità
RSGI - Responsabile del Sistema di Gestione Integrato
SGI - Sistema di Gestione Integrato.
Responsabilità
RSGI ha la responsabilità di redigere, mantenere aggiornata e comunicare la presente politica.
Il personale, a qualsiasi livello, e i collaboratori esterni devono attenersi alle procedure definite dall’Organizzazione per assicurarsi che la presente Politica sia correttamente applicata.
I responsabili dell’attuazione della presente politica sono:
-
la Direzione di VECTORLAB, che stabilisce i criteri di classificazione delle informazioni e assicura la protezione dell’informazione durante tutto il suo ciclo di vita;
-
RSGI, che ha il compito di educare gli utenti all'uso appropriato e alla protezione delle informazioni secondo il loro livello di classificazione;
-
il personale di VECTORLAB owner dell’informazione, che ha la responsabilità di decidere il livello di classificazione delle informazioni che genera, specificare/applicare controlli e misure per proteggere i dati in base al relativo livello di classificazione, definire l'uso e i diritti di accesso alle informazioni nel rispetto del principio del "Need-to-Know".
Violazione della Politica
Qualsiasi azione non conforme alla politica aziendale di VECTORLAB sarà considerata una violazione della sicurezza e come tale potrà tradursi nella sospensione dell'accesso alle aree e alle risorse informatiche, rete e documenti. L'uso improprio degli strumenti aziendali costituisce una grave violazione del dovere di correttezza e può comportare l'adozione di provvedimenti disciplinari in conformità alla normativa vigente.
I casi gravi saranno segnalati all'autorità competente e potranno essere oggetto di provvedimenti disciplinari o legali.
Riesame
La revisione di tale politica è effettuata da RSGI almeno una volta all'anno e prima del riesame della Direzione, e in risposta a cambiamenti significativi dell'ambiente organizzativo, del business, di riferimenti normativi o dell’ambiente tecnologico aziendale. Il riesame è condotto per valutare l'efficienza e l'efficacia del sistema e per assicurare che siano implementate le azioni necessarie per consentire il miglioramento continuo secondo i requisiti definiti dai sistemi di gestione e in tutte le situazioni per le quali è richiesta una modifica dell'attività aziendale che possa anche avere impatto sulla qualità, sulla sicurezza delle informazioni o sull'operatività.
Classificazione delle Informazioni
Linee Guida Generali
All’interno della presente politica, per “informazione” si intende una classe di dati che raccoglie quelli caratterizzati da specifiche peculiarità, da finalità di trattamento e da identici requisiti di conformità e sicurezza (es: anagrafiche dipendenti, contratti con i clienti, documentazione di progetto, ecc.).
Ai fini della protezione delle informazioni, assumono particolare rilevanza i seguenti aspetti definiti come “Requisiti di sicurezza”:
-
Riservatezza, orientata ad assicurare che l’informazione sia accessibile solo a coloro che ne sono autorizzati;
-
Integrità, volta a salvaguardare la completezza, l’accuratezza e la conformità delle informazioni durante l’intero ciclo di vita della stessa;
-
Disponibilità, finalizzata ad assicurare che coloro che sono autorizzati abbiano accesso alle informazioni quando ne fanno richiesta.
Le informazioni e la loro possibile classificazione differiscono per requisiti di:
-
riservatezza,
-
criticità nella gestione dei livelli di riservatezza, integrità e disponibilità,
sempre nella gestione del rispetto dei diritti e delle libertà per quanto riguarda i dati personali.
Ai fini di applicare in maniera appropriata il processo di classificazione, deve essere fatto riferimento e devono essere rispettati i seguenti criteri generali:
-
la classificazione delle informazioni è obbligatoria;
-
è necessario che sia sempre identificato un responsabile (detto Owner) per ciascuna tipologia di informazione o di asset che la gestisce; l’Owner, eventualmente delegando tali responsabilità, deve definire la corretta classificazione delle informazioni e supervisionare l’adeguata applicazione delle opportune protezioni da parte degli utenti operativi;
-
la classe di appartenenza di un'informazione può variare con l’evolversi della sua rilevanza per il business, in virtù del ciclo di vita dell’informazione stessa o di specifici requisiti di legge;
-
gli aggregati di informazioni eterogenei rispetto al livello di classificazione devono essere classificati al livello più elevato;
-
devono essere definite le modalità che consentano di “etichettare” le informazioni e gestirle più facilmente secondo i criteri definiti dalla classificazione. Esse si applicano all’intero patrimonio informativo, ed ai supporti che le contengono (in qualsiasi formato si presentino, cartaceo e/o elettronico);
-
un’informazione può avere livelli di classificazione differenti in base a riservatezza, integrità e disponibilità;
-
un’informazione che presenta livelli di classificazione differenti in base a riservatezza, integrità e disponibilità deve essere protetta utilizzando adeguate cautele e controlli;
-
il supporto sul quale viene gestita un’informazione non deve influenzare il suo livello di classificazione.
La gestione della classificazione delle informazioni a seconda delle differenti proprietà è gestita secondo i due criteri:
-
Riservatezza: si basa sulla classificazione e relativa etichettatura delle informazioni documentate o asset secondo una scala di 3 livelli, e sulla conoscenza che ha il personale di questa etichettatura.
-
Criticità: classificazione degli asset secondo 5 livelli collegati a RID e messa in atto di adeguati controlli, in modo da garantire adeguatezza ed efficacia della loro protezione.
Livelli di Classificazione
Classificazione in funzione della riservatezza
Il modello di classificazione adottato è basato su 3 classi, in relazione all’impatto della perdita di riservatezza:
-
Confidenziale
-
Interno
-
Pubblico.
Per prassi, quando non diversamente definito, le informazioni devono essere classificate inizialmente ad uso “Interno”. Allo stesso modo, qualora l’etichettatura sia mancante o non applicabile per ragioni tecniche o di business, i dati devono essere considerati e trattati ad uso “Interno”.
Nei casi di informazioni classificate come “Confidenziale”, i termini e le condizioni di visibilità e condivisione devono essere ristretti al numero minore possibile di persone, al fine di limitare la superficie di esposizione al rischio e ogni possibile danno derivante da casi di incidenti di sicurezza o di data breach e/o gestione impropria dell’informazione. L’accesso ad informazioni di tipo “Confidenziale” potrebbe essere autorizzato solo a seguito di debita formazione (es. formazione sui dati di identificazione delle persone).
La classificazione delle informazioni in funzione dell’impatto sulla perdita della riservatezza ha come obiettivi:
-
la categorizzazione secondo il livello di riservatezza,
-
l’etichettatura dei dati/informazioni,
-
la definizione di regole per la corretta gestione dei dati e delle informazioni sulla base dell’etichettatura attribuita.
L’etichettatura deve essere applicata sia sulle informazioni archiviate che su quelle ancora movimentate, e deve essere applicata ai dati strutturati (es. dati archiviati all’interno di databases) e a quelli non strutturati (es. dati contenuti all’interno di file e cartelle) attraverso l’attribuzione di un valore di criticità all’asset (vedi paragrafo successivo).
In occasione del Riesame della Direzione, viene fatta una rivalutazione dei livelli di classificazione delle informazioni documentate del Sistema di Gestione Integrato. Pertanto, le informazioni devono essere classificate appropriatamente nel momento in cui esse vengono create (classificazione originaria) ed ogni cambiamento successivo (in termini di contenuto e/o contesto) deve necessariamente innescare il meccanismo di possibile revisione dell’etichettatura di classificazione. La responsabilità di definire il livello di classificazione è dell’Owner dell’informazione, di qualsiasi tipo essa sia (es. dato, repository o documento).
In base all’etichettatura relativa alla riservatezza, le informazioni possono essere condivise con diverse tipologie di soggetti interni e/o esterni a VECTORLAB. La condivisione a soggetti esterni deve essere subordinata alla loro formazione sui livelli di classificazione interni.
In base agli obblighi di legge ed alla valutazione del potenziale impatto o danno aziendale (economico, di immagine, legale, ecc.) derivante dalla compromissione della riservatezza dell’informazione, il livello di classificazione è definito come segue:
| PUBBLICO | Informazioni che possono essere diffuse anche all’esterno dell’Organizzazione senza arrecare danno alla stessa in termini di business, reputazione o multe/penali connesse al mancato rispetto di obblighi normativi. RSGI deve approvare l'uso di questa classificazione. Ad esempio: pubblicità, comunicati stampa, materiale commerciale, alcune politiche del sistema di gestione (es. Politica del Sistema Integrato), ecc. |
| INTERNO | Documenti e dati che costituiscono informazioni che possono circolare liberamente all’interno di VECTORLAB in base alle convenzioni adottate ed indipendentemente dal principio di “need to know”. A livello digitale, informazioni di questo livello possono essere condivise unicamente tra personale di VECTORLAB e Terze Parti che siano dotate di credenziali di autenticazione/account forniti dall’Organizzazione stessa e con le quali è stato firmato un NDA. La divulgazione all'esterno dell'Organizzazione deve essere autorizzata dalla Direzione. Ad esempio: informazioni documentali aziendali come politiche, procedure, istruzioni operative, report di produzione, contratti, ecc. |
| CONFIDENZIALE | Informazioni riservate solo al personale autorizzato e al personale di Terze Parti autorizzate con cui sussistono accordi contrattuali e NDA. Ad esempio: verbali/decisioni dell'Amministratore Unico, documentazione di progetto, ecc. |
Classificazione in funzione della criticità
La criticità degli asset informativi è valutata in funzione degli impatti che si generano in caso di perdita della RID e viene mantenuta come informazione collegata all’Asset Inventory.
Il modello di classificazione adottato è basato su 5 classi principali, relative alla criticità:
-
Molto alto
-
Alto
-
Medio
-
Basso
-
Molto basso.
Per prassi, quando non diversamente definito, gli asset devono essere registrati inizialmente con livello “Medio”. La classificazione degli asset informativi in funzione dell’impatto sulla criticità ha come obiettivi:
-
la gestione della famiglia di asset informativi secondo regole prestabilite,
-
la corretta gestione dai rischi a cui essi sono soggetti,
-
l’eventuale protezione attraverso metodologie interne, in funzione della criticità di appartenenza.
La classificazione viene applicata a livello di Asset Inventory quando l’asset viene in esso inserito e ne viene gestito l’aggiornamento in caso di modifiche della criticità; inoltre, periodicamente l’Asset Inventory viene rivisto per il processo di analisi dei rischi sulla sicurezza delle informazioni e protezione dei dati personali (secondo quanto riportato in “PR33.1 - Processo Analisi del Rischio e Trattamento”).
Gli asset così classificati concorrono alla definizione del rischio per la sicurezza delle informazioni tramite la definizione di minacce che possono impattare su riservatezza, integrità e disponibilità, e la definizione di vulnerabilità che possono favorire il concretizzarsi delle suddette minacce.
Ciascun asset aziendale viene censito nell’Asset Inventory, classificato con un livello di criticità e affidato ad un Owner che avrà il compito di custodire l’asset assegnatogli e le informazioni in esso contenute. Il personale con responsabilità assegnate per un asset può delegare la gestione a terzi. Ciò nonostante, esso rimane responsabile e dovrebbe accertarsi che ogni attività delegata sia stata eseguita correttamente.
Conformità al GDPR in materia di Dati Personali
L'Organizzazione adempie agli obblighi contenuti nel GDPR e agisce di conseguenza, svolgendo le seguenti attività:
-
mantenere registrazioni per l'elaborazione dei dati personali;
-
analizzare i rischi inerenti ai trattamenti di dati personali;
-
effettuare, in caso di necessità, una valutazione d'impatto approfondita sulla protezione dei dati sul singolo trattamento;
-
applicare adeguate misure tecniche ed organizzative volte a garantire la sicurezza dei dati;
-
definire ruoli e responsabilità relativi al trattamento dei dati;
-
diffondere la conoscenza delle tematiche relative alla sicurezza, alla protezione e alla riservatezza dei dati personali al fine di accrescere la consapevolezza e creare una cultura aziendale diffusa in materia.
In questo contesto, VECTORLAB si impegna a garantire che tutti i dati siano:
-
trattati garantendo la responsabilità, nel rispetto dei principi di "privacy by design" e di "privacy by default" (vedere “PO30 - Privacy by design e by default”);
-
trattati in modo lecito, corretto e trasparente;
-
raccolti per finalità specifiche, esplicite e legittime, e successivamente trattati in modo compatibile con tali finalità;
-
adeguati, pertinenti e non ridondanti;
-
accurati e aggiornati;
-
non conservati più a lungo del necessario;
-
trattati conformemente ai diritti della persona interessata;
-
sicuri;
-
non trasferiti a paesi terzi / organizzazioni internazionali senza una protezione adeguata.
In ambito di gestione dei dati personali è presente un ulteriore classificazione di dati personali comuni, particolari e giudiziari, al fine di identificarne il livello di criticità e garantirne un’adeguata e proporzionata gestione. Tale classificazione viene gestita attraverso i registri dei trattamenti “MDPR31.4.A - Registro dei Trattamenti del Titolare” e “MDPR31.4.B - Registro dei Trattamenti del Responsabile”. Nei registri citati sono riportate le seguenti informazioni rispetto a ciascuna attività di trattamento:
-
ID Trattamento
-
Titolare del trattamento
-
Descrizione del trattamento
-
Area/Processo di riferimento
-
Referente interno del trattamento
-
Finalità e basi legali
-
Tipologia di dati trattati (Comuni/Particolari)
-
Categoria Interessati
-
Terzi/Responsabili esterni a cui sono comunicati i dati
-
Trasferimento Extra UE
-
Asset coinvolti nel trattamento
-
Tempo massimo di cancellazione
-
Misure di sicurezza implementate.
Gestione delle Informazioni
Di seguito vengono definite le regole che devono essere messe in atto per la gestione delle informazioni sulla base del livello di classificazione attribuito.
Gestione delle Informazioni secondo la Riservatezza
I dati e le informazioni devono essere gestiti in accordo al livello di classificazione relativo alla riservatezza, al fine di prevenirne la condivisione impropria (sia all’interno che all’esterno di VECTORLAB) nonché il rischio di data loss/breach – che potrebbe impattare negativamente sulla sicurezza e reputazione dell’Azienda.
Le regole generali per una corretta gestione e protezione della riservatezza delle informazioni sono riportate nelle Tabelle sottostanti e devono essere diffuse e conosciute dal personale che vi ha accesso (interno ed esterno). Le modalità di gestione delle informazioni dipendono dal livello di classificazione attribuito alle stesse, dal tipo di supporto su cui sono memorizzate e dal tipo di attività che su di esse si deve svolgere.
Le modalità di trattamento e gestione delle informazioni eseguite da VECTORLAB sono:
-
accesso: indica il livello di restrizione dell’accesso alle informazioni e le modalità che lo regolano. Si tratta sia delle modalità di accesso logico che fisico a determinati luoghi o agli appositi contenitori;
-
modifica: si intende qualsiasi alterazione della forma e/o della sostanza del documento; si definisce chi è autorizzato ad effettuare modifiche e con quali modalità;
-
cancellazione: indica le norme e le modalità con cui eseguire la cancellazione (qui intesa anche con il significato di distruzione) delle informazioni;
-
archiviazione: si riferisce al tipo di supporto nel quale sono archiviate le informazioni (cartacee e digitali);
-
trasmissione: si intende il trasferimento delle informazioni per mezzo di posta elettronica, posta cartacea o dispositivi di memorizzazione. Sono quindi indicate le norme da seguire per l’invio di informazioni all’interno o all’esterno dell’azienda con tali strumenti (es. e-mail, corrieri qualificati);
-
scambio: indica lo scambio di informazioni con terze parti;
-
copia: indica le regole per la creazione di una copia, totale o parziale, di un documento elettronico e/o cartaceo (nel qual caso è inclusa la stampa).
Informazioni in formato elettronico
| CLASSIFICAZIONE | ACCESSO | MODIFICA | CANCELLAZIONE | ARCHIVIAZIONE | TRASMISSIONE-SCAMBIO | COPIA |
| CONFIDENZIALE | Personale autorizzato di VECTORLAB e di Terze Parti autorizzate. | A discrezione dell’Owner dell’informazione e solo da parte di personale autorizzato di VECTORLAB e di Terze Parti autorizzate. | A discrezione dell’Owner dell’informazione e solo da parte di personale autorizzato di VECTORLAB (no Terze Parti). I dati devono essere resi inintellegibili ed irrecuperabili. Leggi e regolamentazioni locali devono essere tenuti in debita considerazione. I dispositivi elettronici contenenti i dati devono essere sottoposti a processi adeguati di cancellazione sicura e, se necessario, resi fisicamente inutilizzabili. |
I dati devono essere archiviati all’interno di repository adeguatamente protetti (es. mediante l’uso di cifratura) ed accessibili solo da personale (interno, esterno) autorizzato. Evitare l’archiviazione di copie dello stesso dato all’interno di più repository, se non per obblighi di legge (compresi backup per obbligo di disponibilità). |
I dati devono essere trasmessi via reti interne, per quanto possibile. L’accesso ai dati in transfer deve essere limitato al personale autorizzato (secondo il principio del Need to Know). La condivisione con le Terze Parti richiede la cifratura dei dati e canali cifrati. L’uso di dispositivi esterni (es. USB) è consentito solo nella misura in cui questi siano cifrati e protetti fisicamente e previa approvazione della Direzione. I servizi Cloud sono consentiti solo nella misura in cui i dati archiviati siano cifrati e le chiavi siano in possesso di VECTORLAB. I fornitori dei Servizi Cloud devono essere valutati conformi alla normativa interna in tema di cloud e terze parti, allo scopo di prevenire incidenti e determinare l’eventuale necessità della loro nomina a Responsabile del trattamento. Assicurarsi che il ricevente abbia ricevuto correttamente l’informazione (non ripudio). Vietato uso di strumenti quali SMS, istant messaging, social network e file sharing che non garantiscano la crittografia. |
Sotto il diretto controllo dell’Owner dell’informazione. Ogni copia è soggetta agli stessi meccanismi di protezione dell’accesso e della trasmissione dell’originale. Ogni copia deve riportare lo stesso livello di classificazione del documento originale. |
| INTERNO | Personale autorizzato di VECTORLAB e di Terze Parti autorizzate. | Permesso da qualsiasi dipendente, nel rispetto del principio del Need to Know e secondo i profili autorizzativi, purché ad esclusivo uso interno. Permesso a personale di Terze Parti, su autorizzazione dell’Owner dell’informazione. |
Nessuna limitazione specifica per quanto concerne i documenti digitali. Leggi e regolamentazioni locali devono essere tenuti in debita considerazione. I dispositivi di memorizzazione devono essere cancellati appropriatamente prima di essere dismessi. |
I dati devono essere archiviati all’interno di repository adeguatamente protetti ed accessibili solo da personale di VECTORLAB o da personale di Terze Parti avente autorizzazione all’accesso. | I dati devono essere trasmessi via reti interne, per quanto possibile. L’uso di dispositivi esterni (es. USB) è consentito solo nella misura in cui questi siano cifrati. I servizi Cloud sono consentiti solo nella misura in cui i dati archiviati siano cifrati e le chiavi siano in possesso di VECTORLAB. I fornitori dei Servizi Cloud devono essere valutati conformi alla normativa interna in tema di cloud e terze parti, allo scopo di prevenire incidenti e determinare l’eventuale necessità della loro nomina a Responsabile del trattamento. Vietato uso di strumenti quali SMS, istant messaging, social network e file sharing che non garantiscano la crittografia. |
Nessuna limitazione specifica, per esigenze lavorative. Ogni copia deve riportare lo stesso livello di classificazione del documento originale. |
| PUBBLICO | Chiunque, interno o esterno a VECTORLAB. | Solo per uso proprio su copia non diffondibile. | A cura o su autorizzazione dell’Owner dell’informazione, nel caso di originale. Nessuna limitazione specifica su copia propria. |
Nessuna limitazione specifica. | Nessuna limitazione specifica. Valutare la corretta diffusione di queste informazioni su social network in modo da non danneggiare immagine aziendale. | Nessuna limitazione specifica. |
Informazioni in formato cartaceo
| CLASSIFICAZIONE | ACCESSO | MODIFICA | CANCELLAZIONE | ARCHIVIAZIONE | TRASFERIMENTO - SCAMBIO | COPIA |
| CONFIDENZIALE | Personale autorizzato di VECTORLAB e di Terze Parti autorizzate. | A cura dell’Owner dell’informazione. La modifica di copie individuali non ha limitazioni specifiche. |
A cura dell’Owner dell’informazione, in caso di originale. Leggi e regolamentazioni locali devono essere tenute in debita considerazione. Deve essere eseguita la distruzione fisica del documento cartaceo prima di essere cestinato, attraverso idonei strumenti: tritacarte. |
Deve essere adottata una politica di clear desk. Il documento deve essere conservato, in assenza dell’Owner o autorizzato all’accesso, in uffici o armadi chiusi a chiave o con combinazione. |
È possibile l’invio per posta cartacea mediante raccomandata con ricevuta di ritorno utilizzando apposite buste chiuse e riportando sulle buste: mittente, destinatario. Si devono utilizzare corrieri fidati (es. UPS, DHL) con ricevuta di ritorno. |
Sotto il diretto controllo dell’Owner dell’informazione; utilizzare meccanismi per la stampa protetta (es. PIN). Ogni copia è soggetta agli stessi meccanismi di protezione dell’accesso e della trasmissione dell’originale. Ogni copia deve riportare lo stesso livello di classificazione del documento originale. |
| INTERNO | Personale autorizzato di VECTORLAB e di Terze Parti autorizzate. | Permesso da qualsiasi dipendente, nel rispetto del principio del Need to Know e secondo i profili autorizzativi, purché ad esclusivo uso interno. Permesso a personale di Terze Parti, su autorizzazione dell’Owner dell’informazione. |
Permesso da qualsiasi dipendente, nel rispetto del principio del Need to Know e secondo i profili autorizzativi. La distruzione di copie individuali non ha limitazioni specifiche. Leggi e regolamentazioni locali devono essere tenuti in debita considerazione. Deve essere eseguita la distruzione fisica del documento cartaceo prima di essere cestinato. |
Deve essere adottata una politica di clear desk. Il documento deve essere opportunamente conservato, in assenza dell’Owner o autorizzato all’accesso. |
È possibile l’invio per posta cartacea utilizzando apposite buste chiuse o appositi corrieri fidati (es. UPS, DHL) con ricevuta di ritorno. | Nessuna limitazione specifica, per esigenze lavorative anche se l’organizzazione sponsorizza il paper-less. Ogni copia deve riportare lo stesso livello di classificazione del documento originale. |
| PUBBLICO | Chiunque, interno o esterno a VECTORLAB. | Solo per uso proprio su copia non diffondibile. | A cura o su autorizzazione dell’Owner dell’informazione, nel caso di originale. Nessuna limitazione specifica su copia propria. Leggi e regolamentazioni locali devono essere tenuti in debita considerazione. |
Nessuna limitazione specifica. | Nessuna limitazione specifica. | Nessuna limitazione specifica anche se l’organizzazione sponsorizza il paper-less. |
In base al livello di classificazione, i dati devono essere protetti da adeguate misure tecniche ed organizzative di sicurezza in linea con esigenze di business e con i requisiti di legge applicabili.
Chiunque entri in possesso di informazioni di cui non è il reale destinatario è chiamato ad attenersi alle norme comportamentali definite nel “REG02 - Regolamento comportamentale personale” (dipendenti) e nelle clausole contrattuali (Terze Parti).
Gestione delle Informazioni e dei Dati Classificati secondo Criticità
In funzione della criticità degli asset, come riportato nell’Asset Inventory, questi vengono protetti o gestiti secondo differenti controlli che dipendono da:
-
stato dell'arte (es. infrastrutture architetturali, tecnologie, ecc.);
-
natura dell'oggetto;
-
rischi di business (sicurezza e danno reputazionale) in caso di data loss/breach;
-
equilibrio tra misure di sicurezza adottate ed usabilità/fruibilità dei dati.
Devono essere implementate misure adeguate di sicurezza al fine di promuovere e facilitare il monitoraggio e il controllo dei flussi dati, la loro corretta gestione e incrementare il livello complessivo di protezione e ridurre la superficie di rischio.
Le misure di sicurezza adeguate vengono definite a seguito dell’analisi dei rischi che l’Organizzazione esegue periodicamente per gestire la sicurezza delle informazioni e la protezione dei dati personali.
Tale processo permette l’identificazione di possibili rischi e conseguenti piani di trattamento che declinano azioni atte a rafforzare la sicurezza e a protezione delle informazioni anche attraverso il miglioramento dei controlli che l’organizzazione ha recepito e dettagliatamente descritto nel documento “SOA - Statement of Applicability - Dichiarazione di Applicabilità”.
Gestione delle Informazioni Personali
Per la corretta gestione delle informazioni personali afferenti a trattamenti effettuati da VECTORLAB in qualità di Titolare o Responsabile del Trattamento viene effettuata una classificazione dei trattamenti in base alla tipologia di dati oggetto del trattamento: informazioni di contatto, informazioni particolari, dati giudiziari, ecc.
Tale classificazione viene gestita attraverso il Registro dei Trattamenti di VECTORLAB “MDPR31.4.A - Registro dei Trattamenti del Titolare”.
I dati relativi al registro dei trattamenti sono di norma ricadenti nella categoria di riservatezza massima.
Gestione degli Accessi Logici
La classificazione delle informazioni, degli asset e dei trattamenti ha un importante impatto sulla gestione degli accessi logici sia da parte del personale di VECTORLAB, sia dei clienti che dei fornitori. La classificazione e relativa protezione è in linea con quanto definito e applicato secondo la politica di gestione degli accessi “PO16 - Gestione degli Accessi”.
Conservazione e Cancellazione delle Informazioni
VECTORLAB definisce, per le informazioni archiviate nei sistemi informativi, nei dispositivi o in qualsiasi altro supporto di memorizzazione, per quanto tempo è necessario conservare ciascun tipo di informazione e quando è necessario eliminarla (c.d. data retention), seguendo il principio per cui ogni informazione viene cancellata quando non più necessaria al fine di ridurre i rischi di indisponibilità, accesso non autorizzato, modifica o divulgazione.
La cancellazione sicura delle informazioni (le cui modalità sono descritte nel documento “PR14.1 – Gestione Asset”), segue il loro livello di classificazione ma il periodo di archiviazione dipende dalla tipologia di informazione, indipendentemente dal livello di riservatezza della stessa.
Nello specifico, il periodo di conservazione delle informazioni e dei documenti si basa sui requisiti aziendali, di sicurezza, normativi e/o delle Terze Parti.
Alcune semplici regole:
-
per tutte le informazioni la cui tenuta è obbligatoria per Legge, il tempo di conservazione è determinato dalle specifiche leggi e/o regolamenti ad esse collegati. Il proprietario dei dati (Owner) è responsabile che la conservazione avvenga per il tempo legale richiesto, dopodiché esse devono essere cancellate secondo il loro livello di riservatezza. A tal proposito, VECTORLAB individua la data retention dei dati personali trattati nell’ambito dei trattamenti elencati in “MDPR31.4.A - Registro dei Trattamenti del Titolare” e “MDPR31.4.B - Registro dei Trattamenti del Responsabile”;
-
per le informazioni aziendali che non hanno vincoli di Legge, la durata di conservazione dipende esclusivamente dalle necessità ed utilità per l’Azienda di disporne nel tempo. Ogni Owner deve valutare, avvalendosi anche di eventuali norme o disposizioni interne, il corretto tempo di conservazione delle informazioni;
-
tutte le informazioni gestite per conto di Terze Parti (clienti), sono conservate per il tempo definito dalle stesse con accordi / contratti;
-
quando si eliminano informazioni su sistemi, applicazioni e servizi, si dovrebbe considerare quanto segue:
-
selezionare un metodo di cancellazione appropriato (es. sovrascrittura o crittografia, distruzione fisica) che sia conforme ai requisiti aziendali ed alle Leggi applicabili,
-
mantenere traccia dell’esito della cancellazione,
-
richiedere apposito verbale di cancellazione se sono utilizzati fornitori esterni qualificati;
- in caso di trasferimento di informazioni verso Terze Parti (fornitori), il periodo di conservazione delle stesse all’esterno dell’Organizzazione dovrebbe essere incluso tra i requisiti di sicurezza nei singoli accordi / contratti, in modo che possa essere applicato durante l’erogazione dei servizi offerti e gestito al termine degli stessi. Ad esempio, nel contratto con un Cloud Service Provider, è necessario stabilire per tempo la modalità di cancellazione delle informazioni che esso mette a disposizione affinché questa avvenga contestualmente alla chiusura del contratto. Tuttavia, occorre considerare che altre tipologie di fornitori, come il consulente del lavoro o il commercialista, potrebbero dover conservare autonomamente i dati per un tempo successivo alla chiusura del contratto per poter gestire eventuali contestazioni o richieste derivanti dall’autorità giudiziaria.
L’Owner delle informazioni deve quindi provvedere, direttamente o tramite istruzioni interne o istruzioni a Terze Parti (in caso di servizi assegnati all’esterno), a garantirne la conservazione e la disponibilità per il tempo prescritto.
Quanto specificato vale sia per le informazioni memorizzate su supporti elettronici che su supporti cartacei.
VECTORLAB censisce i principali documenti utilizzati in Azienda nel modulo “MDPO15.A - Data Retention” dove sono indicate le tipologie di informazione, il relativo periodo di conservazione richiesto e la modalità di cancellazione prevista. Nello specifico, la tabella contiene i seguenti campi:
-
Processo e sottoprocesso – aree aziendali nell’ambito delle quali hanno origine e sono gestite le informazioni
-
Informazione – categoria di appartenenza dell’informazione che delinea la sua finalità di utilizzo (dati strategici, dati amministrativi e contabili, CV candidati, contratti, anagrafica dei dipendenti, dati di proprietà del cliente, ecc.)
-
Classificazione – livello attribuito alle informazioni secondo una scala di valori definita (come riportato al paragrafo “Livelli di Classificazione”)
-
Sensibile (si / no) – informazione la cui indisponibilità, accesso, modifica o divulgazione non autorizzati può avere impatti considerevoli sugli individui, l'organizzazione o la sicurezza pubblica
-
Owner – responsabile del processo a cui tale informazione afferisce
-
Tipologia – formato in cui l’informazione è disponibile (digitale e/o cartacea)
-
Trasferimento a terzi – tipologia di fornitori presso i quali l’informazione è conservata per un periodo di tempo maggiore (es. commercialista, consulente del lavoro) oppure è cancellata contestualmente al termine del contratto (Cloud Service Provider)
-
Massimo periodo di conservazione (Retention) – tempo per cui è necessario mantenere l’informazione
-
Modalità di cancellazione – tipo di cancellazione utilizzato (automatizzata / manuale)
-
Mezzo – strumento / tool utilizzato per la cancellazione
Mascheramento dei Dati
A seconda del livello di classificazione delle informazioni (dati personali, sanitari, finanziari, legati alla proprietà intellettuale), VECTORLAB garantisce l’utilizzo di tecniche di mascheramento atte a proteggerle in caso di fuoriuscita illegale di dati, attacchi informatici e data breach.
In pratica, il mascheramento consente di creare una versione simile, ma non autentica, dei dati reali conservati dall’Organizzazione, in modo che mantengano la loro valenza funzionale, senza pregiudicarne l’impiego da parte di coloro che vi accedono con le opportune autorizzazioni (applicazioni, utenti) ma non consentendo di risalire all’identità dei proprietari.
Alcune tra le tecniche di mascheramento utilizzate includono procedure di offuscamento, anonimizzazione e pseudonimizzazione (tra cui la cifratura) applicate ai seguenti ambiti:
- sviluppo software, in particolare nella fase di testing.
Funzionalmente al contesto ed agli obiettivi prefissati, si opta per la tecnica di mascheramento in grado di dare le migliori risposte sia dal punto di vista della qualità operativa che a seconda dell’impegno che necessariamente comporta, in termini di tempi e budget a disposizione.
Prevenzione della Perdita di Dati
Data Loss Prevention (DLP) è un termine che fa riferimento a tecniche e sistemi che identificano, monitorano e proteggono i dati in uso (ad esempio azioni degli endpoint), i dati in movimento (ad esempio azioni di rete), e i dati a riposo (ad esempio la memorizzazione dei dati) all'interno o all'esterno dell'Azienda, con il fine di individuare e prevenire l'uso non autorizzato e la trasmissione di informazioni riservate.
In base al livello di classificazione attribuito alle informazioni, VECTORLAB definisce processi e si dota di strumenti che consentano di gestire la "perdita di dati" (data loss) e la "fuga di dati" (data leak).
Si parla di perdita di dati nel caso in cui informazioni sensibili vengano effettivamente perse o in qualche modo rese inaccessibili; con fuga di dati si intende, invece, l'acquisizione, da parte di un terzo non autorizzato, di questi dati sensibili. In ogni caso, la fuga di dati è possibile anche senza la perdita dei dati da parte dell'Azienda.
Alcuni altri termini associati con la prevenzione della fuga di dati sono: rilevamento / perdita di informazioni e prevenzione (ILDP), prevenzione perdita di informazioni (ILP), monitoraggio dei contenuti e filtraggio (CMF), protezione delle informazioni e controllo (IPC), sistema di prevenzione di estrusione (EPS) e il suo contrario, ossia sistema di prevenzione delle intrusioni (IPS).
Per prevenire o gestire gli incidenti riguardanti la perdita dei dati possono essere utilizzati diversi mezzi tecnologici: misure standard di sicurezza, misure di sicurezza avanzate, controllo degli accessi e di crittografia e sistemi DLP. In particolare:
-
il monitoraggio delle reti aziendali (es. utilizzando firewall di ultima generazione che includono diverse funzionalità in grado di contrastare l’esfiltrazione di contenuti – cfr. “PR24.1 – Gestione delle Reti”);
-
antivirus e web-filtering;
-
la corretta gestione delle utenze e dei privilegi (cfr. “PO16 – Gestione degli Accessi”);
-
il blocco delle porte USB per i dispositivi esterni di memorizzazione (es. piattaforme Web, ecc. – cfr. “PO32 – Gestione delle Configurazioni”)
-
l’uso della crittografia e la protezione fisica dei supporti di memorizzazione contenenti dati sensibili, inclusi i supporti di backup (cfr. “PO17 – Crittografia”)