PR18.1 - Gestione sicurezza fisica e ambientale
Procedura di Gestione Sicurezza Fisica e Ambientale
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
| 0.0 | 24/04/2026 | Prima emissione | CISO | CDA |
| 0.1 | 09/07/2026 | Revisione assistita da IA: allineamento al modello cloud-first (nessun CED/sala server presso la sede; sicurezza fisica dell'infrastruttura di produzione ereditata dai data center certificati dei provider); correzione indirizzo sede e rimozione placeholder | RSGI | Amministratore Unico |
Introduzione
La presente procedura descrive le disposizioni previste da Vectorlab per garantire la sicurezza fisica della sede prevenendo accessi non autorizzati, delle apparecchiature e degli archivi dell'Organizzazione.
Riferimenti e Allegati
ALPR18.1.A - Piantina accessi
ALPR26.1.B - Accordo di Riservatezza con le Terze Parti
MDPO29.D - Elenco AdS
MDPR05.1.S - Consegna chiavi
MDPR05.1.T - Restituzione chiavi
MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze
MDPR11.1.C - Piano di audit tecnici
MDPR18.1.A - Registro del personale
MDPR18.1.D - Registri interventi ambientali
MDPR18.1.E - Registro dei visitatori
MDPR18.1.F - Locandina Emergenza
MDPR18.1.G - Contatti di Emergenza
MDPR18.1.H - Piano di Emergenza ed Evacuazione
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali.
Definizioni, Acronimi, Abbreviazioni
CED – Centro Elaborazione Dati
HR – Human Resources (Risorse Umane)
UPS – Uninterruptible Power Supply (gruppo di continuità).
- Gestione sicurezza fisica e ambientale
Sicurezza della sede
L’ufficio è accessibile tramite chiavi e/o chiavetta elettronica apriporta (di seguito apriporta).
È conservata traccia delle assegnazioni tramite modulo “HR – MDPR05.1.A.3 – Modulo_consegna_riconsegna_HW_utenze”.
L’apriporta è fornito a tutto il personale Vectorlab.
La porta dell’appartamento è l’unica via di accesso in entrata e in uscita della sede.
L’ufficio è attualmente composto da due stanze: una stanza in cui lavora il CTO, utilizzata anche per le riunioni in cui si discutono temi riservati, e un open space in cui lavora il personale presente in sede. Il lavoro si svolge per circa metà in sede e per metà in smart working, per tutto il personale (cfr. “ALPR05.1.E – Accordo di Lavoro Agile”).
Le due stanze hanno livelli di criticità differenti, che prevedono differenti livelli di accessibilità e misure di protezione:
-
Open space: area operativa in cui accede il personale presente in sede; eventuali terze parti (ospiti, manutentori) vi accedono solo se accompagnate da personale autorizzato;
-
Stanza CTO / sala riunioni: area riservata utilizzata dal CTO e per le riunioni su temi riservati; l’accesso è consentito al personale autorizzato e a terze parti solo se accompagnate.
Gli eventuali archivi cartacei sono custoditi in armadi/cassettiere chiusi a chiave (cfr. “Sicurezza archivi”). I servizi igienici e gli altri spazi comuni dello stabile sono a uso condiviso.
Al fine di gestire le emergenze (in ottemperanza al D.lgs.81) e identificare in maniera efficace i contatti necessari anche a implementare i Piani di continuità operativa, sono stati definiti e pubblicati nella bacheca aziendale i seguenti documenti:
-
MDPR18.1.F - Locandina Emergenza
-
MDPR18.1.G - Contatti di Emergenza
-
MDPR18.1.H - Piano di Emergenza ed Evacuazione.
Controlli fisici all’entrata
Data la ridotta dimensione della sede e l’ampio ricorso allo smart working, la presenza in sede del personale è tracciata per conoscere in ogni momento chi è presente, anche ai fini della gestione delle emergenze (D.lgs. 81); a tal fine è disponibile il registro “MDPR18.1.A – Registro del Personale”, la cui supervisione è in carico all’Amministrazione e che può essere tenuto anche in forma digitale.
Per visitatori e manutentori esterni è predisposto il modulo “MDPR18.1.E – Registro dei Visitatori”, la cui supervisione è in carico all’Amministrazione.
Il personale è tenuto ad accogliere ed accompagnare eventuali visitatori e ospiti e a non lasciarli soli in presenza di informazioni aziendali. I manutentori esterni devono essere identificati dal personale che li gestisce e non lasciati soli in aree contenenti informazioni aziendali.
L’accesso del personale addetto alle pulizie è consentito ed autorizzato tramite firma di apposito NDA “ALPR26.1.B – Accordo di Riservatezza con le Terze Parti” e monitoraggio in carico all’Amministrazione.
Sistemi di monitoraggio degli accessi
Essendo un ufficio di piccole dimensioni e con un numero limitato di persone che vi accede, la sorveglianza degli accessi fisici ai locali aziendali è demandata all’Amministrazione che, durante l’orario di lavoro, effettua un controllo visivo di chi accede all’ufficio. Inoltre, sono tracciati gli ingressi e le uscite del personale interno e dei visitatori sui registri di accesso; tutto il personale interno è dotato di sensore apriporta.
Sicurezza archivi
Le informazioni che necessitano un supporto cartaceo, normalmente di carattere amministrativo e per la gestione del personale, vengono archiviate in armadi che vengono aperti solo per necessità del momento. Le chiavi degli armadi sono in possesso del personale incaricato a gestire le informazioni in esso contenuti.
Gli archivi sono posizionati in un’area in cui risultano facilmente controllabili la temperatura e l’umidità, al fine di evitare che i supporti si danneggino.
Inoltre, tutto il personale è dotato di una cassettiera/armadio con serratura a chiave per la custodia di eventuali documenti riservati in formato cartaceo.
Aree speciali
Vectorlab non dispone di un CED (Centro Elaborazione Dati) né di una sala server propria. L’infrastruttura di produzione e i dati aziendali non risiedono fisicamente presso la sede: sono ospitati su servizi cloud di provider terzi — server Aruba gestito in modalità Infrastructure-as-Code, Amazon Web Services (AWS) e Google Workspace — i cui data center garantiscono la sicurezza fisica e ambientale (controllo degli accessi, videosorveglianza, alimentazione ridondata e gruppi di continuità, condizionamento, rilevazione e spegnimento incendi).
Tali controlli sono attestati dalle certificazioni dei fornitori (ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 2) e sono oggetto di verifica documentale periodica secondo la procedura “PR26.1 – Gestione dei fornitori” e la politica “PO40 – Gestione della Sicurezza nell’uso dei Servizi Cloud”.
Presso la sede non sono pertanto presenti rack, server, apparati di rete critici, UPS o impianti di condizionamento dedicati da sottoporre a manutenzione. Gli unici asset fisici sono le postazioni di lavoro (endpoint) del personale, gestite come descritto in “PR14.1 – Gestione Asset” e “REG01 – Regolamento di utilizzo degli strumenti informatici aziendali”. La sicurezza fisica della sede è quindi limitata al controllo degli accessi ai locali (paragrafi precedenti) e alla protezione dei pochi archivi cartacei.
Protezioni contro minacce esterne ed ambientali
La sede si trova nello stabile di Piazza Borgo Pila 39 a Genova. La pericolosità sismica è classificata bassa (Comune di Genova – Zona 3) secondo la mappa di classificazione sismica di Regione Liguria:
https://www.regione.liguria.it/components/com_publiccompetitions/includes/download.php?id=31638:mappa-della-classificazione-sismica-della-regione-liguria.pdf.
L’azienda è dotata di estintori a norma di legge.
Area di carico / scarico
L’azienda non ha un’area di carico/scarico, non necessitando per motivi di ambito aziendale l’interscambio di grandi quantità di merci.
Eventuali corrieri una volta entrati nella sede stazionano presso la porta di ingresso in attesa dell’arrivo del personale che si fa carico di firmare e ritirare la merce, che verrà depositata all’ingresso in attesa che il destinatario venga a ritirarla.
Dismissione apparecchiature
Tutte le apparecchiature, quando dismesse, vengono opportunamente ripulite da dati o informazioni riservate prima di essere assegnate ad un nuovo utilizzatore o consegnate ad un fornitore.
Questa attività riguarda, tra gli altri, computer, stampanti, scanner, cellulari, tablet e memorie esterne.
Per evitare il recupero dei dati cancellati, è necessario modificare tutti i bit del supporto di memoria con dei software di wiping o erasing come descritto nel “REG01 - Regolamento di utilizzo degli strumenti informatici aziendali”.
Impianti
Gli impianti a supporto sono quelli definiti al paragrafo “Protezioni contro minacce esterne ed ambientali”.
Tutti questi meccanismi per garantire l’operatività ed evitare alcuni rischi sono regolarmente mantenuti anche secondo le istruzioni del produttore.
Viene predisposto un piano di manutenzione per verificare funzionalità, scadenze e tenere traccia degli interventi fatti e dei fornitori coinvolti. Le verifiche periodiche vengono programmate nel documento “MDPR11.1.C – Piano di Audit Tecnici” rivisto annualmente.
Alcune tipologie di interventi vengono, infine, riportate nel registro “MDPR18.1.D - Registri interventi ambientali”, la cui supervisione è in carico ad Amministrazione.
Registri interventi ambientali
Al fine di monitorare alcune attività di manutenzione è stato predisposto un registro degli interventi.
In base al piano degli audit tecnici, Amministrazione schedula le attività di sua competenza (di seguito descritte) e si fa carico di tenere aggiornati i registri contenuti in “MDPR18.1.D - Registri interventi ambientali” archiviato nel repository documentale del SGI, nella cartella
“VECTORLAB SGI\B_REGISTRAZIONI\ HR_Sicurezza fisica ambientale”.
In particolare:
- Elenco estintori (periodicità semestrale): verificare la lista degli estintori presenti nella sede attraverso un numero di identificazione, il reparto o luogo in cui è ubicato e la tipologia-capacità-classe estinguente (es: 34 A – 144 B C / 6 kg polvere); inserire la data di ultima verifica.
- Controlli periodici estintori (periodicità semestrale): registrare le attività di manutenzione effettuate dal fornitore indicando la data in cui è avvenuta la manutenzione, l’azienda fornitrice, il verificatore (esterno), esito del controllo ed eventuali provvedimenti.
In fase di verifica, controllare che gli estintori dell’elenco siano in numero sufficiente e tutti presenti, adeguatamente segnalati, correttamente posizionati, mantenuti facilmente accessibili e che la revisione sia semestrale.
-
Controlli periodici impianto elettrico: in questa verifica si controllano la messa a terra dell’impianto e le luci di emergenza ciascuna con periodicità rispettiva quinquennale e annuale. Registrare, quindi, le attività effettuate dal fornitore indicando la data in cui è avvenuta la verifica, l’azienda fornitrice, il verificatore (esterno), esito del controllo ed eventuali provvedimenti.
-
Elenco del contenuto della cassetta: indicare i componenti della cassetta del pronto soccorso e, dove applicabile, la scadenza da monitorare; inserire la data di ultima verifica.
-
Controllo materiale primo soccorso (periodicità semestrale): verificare il materiale di primo soccorso indicando la data in cui è avvenuto il controllo, il verificatore, l’esito del controllo ed eventuali provvedimenti. In fase di verifica si deve controllare che il presidio di primo soccorso sia ben segnalato e che la cartellonistica non sia danneggiata, che il presidio sia in buone condizioni e non risulti deteriorato, che il materiale presente all’interno del presidio sia nei quantitativi indicati dal D.M. 388/2003 e sia in buono stato di conservazione (controllare la data di scadenza).
-
Registro pulizia filtri condizionatori (periodicità annuale o più stringente in particolari emergenze sanitarie): registrare le attività di manutenzione effettuate dal fornitore indicando la data in cui è avvenuta la manutenzione, l’azienda che ha effettuato l’attività, il verificatore (esterno), esito del controllo ed eventuali provvedimenti.
-
Smaltimento toner: registrare l’avvenuto smaltimento dei toner a cura di ditta specializzata; IT segnala ad Amministrazione la necessità di smaltire il toner.
-
Cambio filtri boccioni dell’acqua (periodicità annuale o più stringente in particolari emergenze sanitarie): registrare le attività di manutenzione effettuate dal fornitore indicando la data in cui è avvenuta la manutenzione, l’azienda che ha effettuato l’attività, il verificatore (esterno), esito del controllo ed eventuali provvedimenti.
-
Test di evacuazione: registrare le prove di evacuazione avvenute in Azienda, indicando la data in cui è avvenuta, chi ha effettuato l’attività, esito del controllo ed eventuali provvedimenti.