Sicurezza
1. PREMESSA GENERALE
Nethical è una realtà imprenditoriale che si occupa di “PROGETTAZIONE E REALIZZAZIONE DI SERVIZI INFORMATICI E APPLICAZIONI SOFTWARE”. Sono comprese le attività di assistenza, sviluppo e manutenzione di sistemi informatici proprietari, il disaster recovery a supporto dei servizi oggetto del campo d’applicazione e la connettività delle reti nella sua complessità. Aree principali di interesse e di attività:
– servizi informatici. Infrastruttura SaaS (software as a service): soluzioni cloud o ibride, macchine virtuali, sistemi di managed backup, security e file sharing;
– sviluppo web & mobile, Applicazioni Mobile. Progettazione e sviluppo di APP per Android ed iOS, utilizzando la metodologia Agile e progettazione di UX e UI.
L’organizzazione di Nethical è di tipo centralizzato e l’erogazione dei servizi avviene da un centro operativo, anche sede legale, localizzato a Bologna in via Paolo Fabbri 1/ 4.
2. IMPEGNO DELLA DIREZIONE E OBIETTIVI
L’obiettivo primario che la direzione si pone è la protezione dei dati e delle informazioni al fine di tutelare il know how aziendale, i dati e le informazioni dei clienti e di tutelare le persone fisiche di cui si trattano i dati personali.
Per le caratteristiche dei servizi che Nethical offre ai propri clienti e per il valore che rappresentano le informazioni nel proprio business, la Politica della Sicurezza delle Informazioni (PSI) rappresenta un indirizzo strategico fondamentale e prioritario.
Il Sistema di Gestione per la Sicurezza delle Informazioni è fondato sul rispetto di:
riservatezza: assicurare che l’informazione sia accessibile solamente ai soggetti debitamente autorizzati nell’ambito dei processi gestiti;
integrità: salvaguardare contenuti e consistenza dell’informazione da modifiche non autorizzate;
disponibilità: assicurare che gli utenti autorizzati abbiano accesso alle informazioni e agli elementi architetturali associati, quando ne fanno richiesta;
controllo: assicurare che la gestione dei dati avvenga sempre attraverso processi e strumenti sicuri e testati;
privacy: garantire la protezione e il controllo dei dati personali e del loro trattamento.
Tutte le persone che lavorano e/o collaborano con Nethical (compresi Fornitori, Clienti e Partner) sono impegnate a rispettare questi principi.
Nethical ha definito attraverso il SGSI i seguenti obiettivi:
1. avere una visione complessiva e centrale della sicurezza aziendale, che spazia oltre il perimetro della sicurezza IT includendo anche persone e processi;
2. dimostrare la sua abilità nel fornire prodotti e servizi conformi ai requisiti dei clienti, ai requisiti degli standard di riferimento, delle leggi e dei regolamenti applicabili;
3. incrementare la soddisfazione dei clienti attraverso l’efficace applicazione del SGSI e dei processi di miglioramento continuo e assicurando il rispetto dei requisiti stabiliti dalle normative cogenti e dai regolamenti applicabili.
3. IL SISTEMA DI GESTIONE DELLA SICUREZZA DELLE INFORMAZIONI
Nethical applica i principi della Privacy by Design e Privacy by Default nella progettazione, gestione e manutenzione della propria struttura tecnologica, fisica, logica e organizzativa. Nethical ritiene che la sicurezza delle informazioni rappresenti un fattore dirimente di successo sia per quanto riguarda i processi di progettazione e sviluppo di soluzioni tecnologiche che per quanto riguarda l’erogazione dei servizi.
La politica per la sicurezza delle informazioni di Nethical è costituita da un insieme di attività che comprendono: l’identificazione delle aree critiche; la gestione dei rischi, dei sistemi e della rete, delle vulnerabilità e degli incidenti; il controllo degli accessi; la gestione della privacy e della compliance; la valutazione dei danni e tutti gli altri aspetti che possono impattare sulla gestione della sicurezza delle informazioni.
Per perseguire questo obiettivo, Nethical, attraverso un approccio by design, pone grande attenzione alla progettazione, alla gestione e alla manutenzione della propria struttura tecnologica, fisica, logica e organizzativa.
La Direzione è fortemente impegnata ad una grande responsabilizzazione di tutte le persone che lavorano per e con Nethical nel garantire la rigorosità del proprio operato per adempiere, con la massima attenzione, ai compiti assegnati.
In particolare, questo obiettivo è perseguito attraverso l’impegno a garantire:
– il rispetto delle leggi e normative vigenti;
– l’efficienza operativa e affidabilità dei processi di sviluppo di prodotti e servizi correlati;
– le condizioni di salute e sicurezza sui luoghi di lavoro per il personale e terzi;
– la continuità e l’efficienza dei processi organizzativi e operativi al fine di prevenire e ridurre al minimo l’impatto degli incidenti volontari o casuali sulla sicurezza dei dati/informazioni gestite;
– la protezione degli strumenti resi disponibili e il loro corretto utilizzo;
– la riservatezza, la correttezza e la disponibilità dei dati/informazioni gestiti da Nethical e la salvaguardia della proprietà intellettuale;
– l’adozione di misure di prevenzione di anomalie di processo/prodotto/servizio.
Per dare attuazione alla propria politica della sicurezza delle informazioni, Nethical ha sviluppato e si impegna a mantenere un sistema di gestione sicura delle informazioni conforme ai requisiti specificati, delle norme UNI CEI EN ISO/IEC 27001:2017 UNI CEI EN ISO/IEC 27017 e UNI CEI EN ISO/IEC 27018 e delle leggi cogenti come mezzo per gestire la sicurezza delle informazioni nell’ambito della propria attività.
Nell’ambito della gestione dei servizi offerti, Nethical assicura:
– l’osservanza dei livelli di sicurezza stabiliti attraverso l’implementazione SGSI (sistema di gestione della sicurezza delle informazioni);
– il rispetto delle normative vigenti e degli standard internazionali di sicurezza per la propria infrastruttura tecnologica e organizzativa;
– la selezione di partner affidabili dal punto di vista della gestione in sicurezza delle informazioni e della protezione dei dati personali.
A chi si applica la Policy? La politica per la sicurezza delle informazioni di Nethical si applica a tutto il personale interno, a quello delle terze parti che collaborano alla gestione delle informazioni e a tutti i processi e alle risorse coinvolte nella progettazione, realizzazione, avviamento ed erogazione continuativa nell’ambito dei servizi.
L’impegno di Nethical e degli stakeholders. La politica della sicurezza di Nethical rappresenta in concreto l’impegno dell’organizzazione nei confronti di clienti e delle terze parti a garantire la sicurezza delle informazioni, degli strumenti fisici, logistici e organizzativi atti al trattamento delle informazioni in tutte le attività.
4. DICHIARAZIONE DI IMPEGNO
In sintesi, la politica della sicurezza delle informazioni di Nethical garantisce:
– che l’organizzazione abbia piena conoscenza delle informazioni gestite e valuti di volta in volta la loro criticità, al fine di agevolare l’implementazione di adeguati livelli di protezione;
– che l’accesso alle informazioni avvenga in modo sicuro e adatto a prevenire i trattamenti non autorizzati o realizzati senza i diritti necessari;
– che l’organizzazione e le terze parti collaborino al trattamento delle informazioni adottando procedure volte al rispetto di adeguati livelli di sicurezza;
– che l’organizzazione e le terze parti che collaborano al trattamento delle informazioni siano adeguatamente formate e abbiano piena consapevolezza delle problematiche relative alla sicurezza;
– che le anomalie e gli incidenti aventi ripercussioni sul sistema informatico, sui servizi e sui livelli di sicurezza aziendale siano tempestivamente riconosciuti e correttamente gestiti attraverso efficienti sistemi di prevenzione, comunicazione e reazione al fine di minimizzare l’impatto sul business;
– che l’accesso alla sede ed ai singoli locali aziendali avvenga esclusivamente da parte di personale autorizzato, a garanzia della sicurezza delle aree e degli asset presenti;
– la conformità con i requisiti di legge e il rispetto degli impegni di sicurezza stabiliti nei contratti con le terze parti;
che vengano correttamente effettuate la rilevazione di eventi anomali, incidenti e vulnerabilità dei sistemi informativi al fine di rispettare la sicurezza e la disponibilità dei servizi e delle informazioni;
– la business continuity aziendale e il disaster recovery, attraverso l’applicazione di procedure di sicurezza stabilite;
– che i trattamenti dei dati personali, sia nei casi in cui Nethical operi in qualità di Titolare che nei casi in cui operi per conto terzi in qualità di Responsabile del Trattamento, avvenga nel rispetto del Regolamento Europeo sulla Protezione dei Dati Personali GDPR 679/2016.
La politica della sicurezza delle informazioni viene costantemente aggiornata e verificata, in fase di riesame annuale del SGSI e anche qualora si manifestino condizioni contingenti che determinano nuove opportunità, per assicurare il suo continuo miglioramento. Viene quindi condivisa con l’organizzazione, le terze parti ed i clienti.
Versione n.2 del 08/02/2024