| Versione | Data | Descrizione | Autore |
|---|---|---|---|
| 1/2021 | 12/02/2021 | Prima emissione | Amedeo Poli |
| 1/2023 | 10/10/2023 | Adeguamento ISO 27001:2022 | Amedeo Poli |
| 1/2024 | 06/09/2024 | Adeguamento ISO 27017 e ISO 27018 | Marco Guadagnini |
| 1/2026 | 30/01/2026 | Adeguamento ISO 9001 | Marco Guadagnini |
Dichiarazione Generale di Politica per la Sicurezza
Alacritas Srl, una società impegnata nello sviluppo e nella commercializzazione di una piattaforma che consente il supporto e l'ottimizzazione integrata dei controlli (normativi e connessi ai modelli organizzativi: D.Lgs. 231/01, privacy, ISO 27001, ISO 9001 e ISO in genere), riconosce l'importanza della sicurezza delle informazioni per il successo dei propri servizi e l'adempimento ai requisiti normativi.
L'organizzazione si impegna a proteggere le informazioni garantendone:
- la riservatezza;
- l'integrità;
- la disponibilità.
In particolare, Alacritas si impegna a:
- Identificare e valutare costantemente i rischi legati alle informazioni per mitigarli in modo efficace.
- Implementare misure di sicurezza adeguate per proteggere le informazioni dei clienti, dei partner e dell'azienda stessa.
- Assicurare la disponibilità continua dei servizi offerti attraverso la piattaforma.
- Rispettare rigorosamente le normative applicabili legate alla protezione delle informazioni e alla privacy.
- Garantire la formazione e la consapevolezza di tutti i dipendenti riguardo alle pratiche di sicurezza delle informazioni.
Politica per Fissare gli Obiettivi di Sicurezza
Alacritas stabilisce obiettivi di sicurezza misurabili al fine di orientare le attività del sistema di gestione della sicurezza delle informazioni. In particolare, l'organizzazione si impegna a:
- Garantire l'accesso autorizzato alle informazioni e limitare l'accesso non autorizzato.
- Proteggere i dati sensibili dei clienti, conformemente alle normative sulla privacy.
- Assicurare la continuità operativa e la ripristinabilità rapida in caso di incidente.
- Monitorare e valutare costantemente la performance del sistema di gestione della sicurezza delle informazioni.
Politica per l'Impegno al Rispetto dei Requisiti Applicabili
L'organizzazione si impegna al rispetto di tutti i requisiti normativi e di conformità applicabili. In particolare:
- Rispettare tutte le leggi e i regolamenti relativi alla sicurezza delle informazioni.
- Garantire la conformità con gli standard ISO 27001, ISO 27017, ISO 27018 e altre normative rilevanti.
- Monitorare costantemente le modifiche nei requisiti applicabili e adeguare il sistema di gestione di conseguenza.
- Mantenere un registro documentato delle conformità e delle violazioni ai requisiti applicabili.
Politica per l'Impegno per il Miglioramento Continuo del Sistema di Gestione
Alacritas si impegna al miglioramento continuo del Sistema di Gestione della Sicurezza delle Informazioni (SGSI). Le azioni previste includono:
- Condurre regolarmente revisioni e valutazioni per identificare le aree di miglioramento del sistema di gestione.
- Promuovere la cultura della sicurezza delle informazioni tra i dipendenti, i partner e i fornitori.
- Coinvolgere il personale a tutti i livelli nell'identificazione e nell'attuazione delle migliorie.
- Monitorare costantemente l'efficacia delle misure di sicurezza e apportare miglioramenti in modo proattivo.
Integrazione ISO 27017:2015 — Cliente di Servizi in Cloud
Alacritas utilizza servizi cloud di terze parti per attività aziendali critiche. In qualità di cliente cloud, l'organizzazione adotta le seguenti linee guida e controlli:
- L'organizzazione deve garantire che i ruoli e le responsabilità relativi alla gestione dei dati nel cloud siano definiti e comunicati.
- I responsabili dei processi che utilizzano servizi cloud devono verificare la conformità ai controlli di sicurezza specificati negli SLA (Service Level Agreement) con i fornitori.
- L'accesso ai servizi cloud deve essere regolato tramite autenticazione forte a due fattori.
- Devono essere implementati meccanismi di revisione periodica dei diritti di accesso per garantire che solo il personale autorizzato possa accedere alle risorse critiche.
- I dati sensibili trattati nel cloud devono essere cifrati sia in transito che a riposo.
- Devono essere stabiliti accordi chiari con i fornitori per assicurare che le pratiche di gestione dei dati siano conformi alle normative vigenti, come il GDPR.
- Le attività svolte nei servizi cloud devono essere monitorate attraverso sistemi di log management.
- I log devono essere protetti contro l'accesso non autorizzato e conservati per un periodo adeguato per consentire eventuali verifiche di sicurezza.
- Devono essere previste procedure per la segnalazione e gestione di eventi di sicurezza nei servizi cloud.
- Gli incidenti devono essere documentati e analizzati per identificare le cause principali e implementare azioni correttive.
- Devono essere implementati piani di continuità operativa per garantire il recupero dei servizi critici erogati tramite piattaforme cloud in caso di disastro.
- Le misure di recovery devono essere testate periodicamente per assicurarne l'efficacia.
- L'organizzazione deve mantenere aggiornato l'inventario degli asset critici ospitati nei servizi cloud.
- Devono essere condotte verifiche periodiche per garantire che le attività svolte nei servizi cloud rispettino i requisiti della ISO/IEC 27017:2015.
Integrazione ISO 27017:2015 — Fornitore di Servizi Cloud
Alacritas opera come fornitore SaaS multi-tenancy con separazione logica nel database. In qualità di fornitore cloud, l'organizzazione implementa le seguenti principali misure di sicurezza:
- Requisiti di sicurezza nella progettazione e implementazione: la sicurezza è integrata a partire dalla fase di progettazione, garantendo che i servizi cloud rispettino standard elevati.
- Rischi derivanti da insider autorizzati: sono attuate policy per minimizzare i rischi associati a utenti interni con accesso privilegiato.
- Multi-tenancy e isolamento: ogni cliente è separato logicamente nel database, garantendo isolamento e protezione dei dati attraverso tecniche di virtualizzazione sicura.
- Accesso agli asset dei clienti: l'accesso da parte del personale del fornitore ai dati del cliente è strettamente regolato e monitorato, con processi di autenticazione forte a due fattori.
- Procedure di controllo degli accessi: l'autenticazione forte a due fattori è obbligatoria per tutti gli utenti, con account personali e unici per migliorare la sicurezza.
- Comunicazioni durante la gestione dei cambiamenti: i clienti vengono informati tempestivamente in caso di modifiche significative al servizio, in conformità con le best practice di gestione del cambiamento.
- Sicurezza della virtualizzazione: i sistemi di virtualizzazione sono protetti da attacchi e vulnerabilità per garantire un ambiente isolato e sicuro.
- Accesso e protezione dei dati del cliente: sono implementati controlli stringenti per l'accesso ai dati del cliente, garantendo la loro integrità e riservatezza.
- Gestione del ciclo di vita degli account: gli account degli utenti vengono gestiti in modo sicuro durante tutto il loro ciclo di vita, dal provisioning alla disattivazione.
- Comunicazione di violazioni: vengono definite linee guida per la comunicazione tempestiva di violazioni della sicurezza, facilitando le indagini forensi e l'analisi degli incidenti.
Integrazione ISO/IEC 27018:2019 — Protezione dei Dati Personali (PII)
La piattaforma SaaS multi-tenancy di Alacritas si impegna a garantire la protezione delle informazioni di identificazione personale (PII) in conformità con la ISO/IEC 27018:2019. Le misure adottate includono:
- Supporto alla conformità normativa: garantiamo il rispetto delle leggi sulla protezione delle PII applicabili in ogni giurisdizione in cui operiamo, con particolare attenzione alle normative locali che possono imporre obblighi diretti sul processore di PII del cloud pubblico.
- Accordi contrattuali chiari: gli accordi tra la nostra azienda, i subappaltatori e i clienti del servizio cloud stabiliscono in modo esplicito le responsabilità per la protezione delle PII, tenendo conto del tipo di servizio cloud offerto. Per la tipologia SaaS (Software as a Service): la nostra piattaforma si assume la responsabilità dei controlli applicativi e della protezione delle PII.
- Controlli e revisioni indipendenti: per fornire ai clienti del servizio cloud garanzie concrete sulla protezione delle PII, ci assicuriamo che siano in atto revisioni indipendenti. Questi controlli includono l'implementazione delle best practice della ISO/IEC 27002 per la protezione delle informazioni.
- Gestione della conformità contrattuale: ogni contratto stabilisce che il processore di PII del cloud pubblico debba implementare misure adeguate per garantire la sicurezza dei dati e la loro conformità alle normative. Questo è supportato da audit periodici e revisioni accettabili per il cliente del servizio cloud.
Impegni per la Qualità — ISO 9001:2015
La presente Policy costituisce al contempo la Politica per la Qualità di Alacritas ai sensi della norma ISO 9001:2015, in modo da evitare duplicazioni e garantire un sistema di gestione coerente e integrato.
In particolare, Alacritas si impegna a:
- Soddisfare i requisiti applicabili al Sistema di Gestione per la Qualità (SGQ), incluse le aspettative dei clienti intermediari finanziari vigilati che utilizzano OneCompliance.
- Migliorare continuamente l'efficacia del SGQ, con particolare attenzione alla qualità del software erogato e alla tempestività degli aggiornamenti normativi integrati nella piattaforma.
- Garantire che la politica per la qualità sia comunicata, compresa e applicata all'interno dell'organizzazione (clausola 5.2.2 ISO 9001), e messa a disposizione delle parti interessate rilevanti.
- Mantenere la politica come informazione documentata (clausola 7.5 ISO 9001), riesaminarla periodicamente nell'ambito del Riesame di Direzione per garantirne continua adeguatezza.
Comunicazione della Politica — ISO 9001:2015, Clausola 7.4
La presente politica integrata è:
- comunicata internamente a tutto il personale, inclusi collaboratori e consulenti con accesso ai sistemi aziendali;
- resa disponibile alle parti interessate esterne (clienti, partner, fornitori) su richiesta;
- mantenuta come informazione documentata nel sistema di gestione integrato (ISMS + SGQ), con controllo delle versioni, approvazione dell'Alta Direzione e revisione periodica.
Miglioramento Continuo — ISO 9001:2015, Clausole 10.1, 10.2, 10.3
Il ciclo di miglioramento continuo del SGQ è supportato dai seguenti strumenti e processi integrati con il SGSI:
- Registro delle non conformità e azioni correttive (ID5436), alimentato sia da incidenti di sicurezza che da bug software critici e reclami dei clienti.
- Riesame di Direzione periodico (ID5435), che include come input i risultati del monitoraggio KPI di qualità: uptime, bug rate, soddisfazione cliente, tempestività aggiornamenti normativi.
- Audit interni integrati (ID5434), condotti con copertura combinata dei requisiti ISO 27001 e ISO 9001, al fine di ottimizzare le risorse e garantire visione olistica del sistema di gestione.
- Retrospettive di sprint e analisi delle root cause sui bug critici, integrate nel processo di miglioramento continuo del SGQ.
Ruoli e Responsabilità
L'attuazione della presente Policy è garantita dall'impegno congiunto delle seguenti figure organizzative:
Responsabile dell'approvazione delle politiche di sicurezza integrate e del loro riesame periodico. Assicura le risorse necessarie e garantisce la comunicazione della politica all'interno dell'organizzazione.
Coordina le attività di controllo e verifica della conformità al SGSI. È il punto di riferimento per l'implementazione dei controlli ISO 27001, ISO 27017 e ISO 27018.
Garantiscono l'attuazione delle misure di sicurezza nei rispettivi ambiti di competenza, segnalano al RGSI eventuali criticità e partecipano attivamente al processo di miglioramento continuo.