Politica del sistema di gestione

POL – Politica del sistema di gestione

v1 del 04/02/2026
Impegno e obiettivi del sistema di gestione
Impegno del Top Management
Il Top Management di Infostar S.r.l. assume la responsabilità ultima per la sicurezza delle informazioni e si impegna a garantire che il Sistema di Gestione sia appropriato al contesto in cui l’organizzazione opera — un mercato ICT in evoluzione, caratterizzato da crescenti minacce informatiche, da un quadro normativo europeo sempre più esigente e dalla necessità di tutelare le informazioni di clienti, partner e personale. Tale impegno si traduce nella:

Principi fondamentali
L’organizzazione fonda il proprio sistema di gestione sui seguenti principi:
Obiettivi di sicurezza delle informazioni
La presente Politica fornisce il quadro di riferimento per la definizione degli obiettivi di sicurezza delle informazioni, che il Top Management stabilisce in sede di riesame della direzione e aggiorna annualmente in coerenza con il contesto organizzativo. Gli obiettivi perseguiti dall’organizzazione si articolano lungo le seguenti direttrici:
POL Politica di sicurezza delle informazioni 
v1 del 04/02/2026
Obiettivi di sicurezza delle informazioni
Infostar S.r.l. persegue obiettivi di sicurezza delle informazioni coerenti con la propria missione di system integrator e con le aspettative delle parti interessate. In particolare, l’organizzazione si impegna a:
Tali obiettivi sono declinati in indicatori misurabili nell’ambito del processo di monitoraggio del SGSI e sono riesaminati periodicamente dal Top Management per assicurarne la coerenza con il contesto organizzativo e l’evoluzione delle minacce.
Principi fondamentali di sicurezza delle informazioni
L’organizzazione fonda il proprio SGSI su un insieme di principi che orientano tutte le decisioni, le politiche tematiche e le procedure operative in materia di sicurezza delle informazioni.
Approccio basato sul rischio. Infostar S.r.l. adotta una metodologia strutturata per l’identificazione, la valutazione e il trattamento dei rischi relativi alla sicurezza delle informazioni, tenendo conto della probabilità di accadimento e dell’impatto potenziale di ciascuna minaccia. L’organizzazione definisce soglie di accettabilità del rischio e attiva misure di mitigazione proporzionate, riesaminando periodicamente il quadro dei rischi in funzione dell’evoluzione del contesto tecnologico e delle minacce emergenti.
Responsabilità condivisa e governo delle politiche. La sicurezza delle informazioni è responsabilità di tutto il personale, dei collaboratori esterni e delle terze parti che interagiscono con i sistemi aziendali. Il Top Management garantisce che le politiche di sicurezza siano definite, approvate, comunicate e rese comprensibili a tutti i destinatari, e che siano riesaminate a intervalli pianificati o a fronte di cambiamenti significativi. L’organizzazione promuove la diffusione della documentazione del SGSI attraverso una piattaforma dedicata che consente la distribuzione, la presa visione e la conferma di lettura da parte del personale.
Classificazione e uso accettabile delle informazioni. L’organizzazione classifica le proprie informazioni secondo livelli di criticità — Riservato, Limitato e Pubblico — e associa a ciascun livello requisiti specifici di protezione per il trattamento, la trasmissione e la conservazione. Ogni individuo che accede a informazioni o asset aziendali è tenuto a rispettare le regole di uso accettabile definite nelle politiche tematiche, utilizzando le risorse esclusivamente per finalità autorizzate e proteggendole da accessi non autorizzati, uso improprio, perdita o danneggiamento. L’assegnazione formale dei beni al personale avviene attraverso il MOD Modulo di assegnazione dei beni, che documenta la consegna e la responsabilità individuale su ciascun asset.
Protezione dell’ambiente di lavoro — scrivania e schermo puliti. Infostar S.r.l. promuove l’adozione sistematica di pratiche di scrivania pulita e schermo pulito, affinché documenti cartacei, supporti rimovibili e schermi dei dispositivi non espongano informazioni classificate a soggetti non autorizzati. I dispositivi sono protetti mediante blocco automatico dello schermo in caso di inattività e gli ambienti di lavoro, sia in sede sia da remoto, sono organizzati in modo da impedire la visibilità delle informazioni a persone non autorizzate.
Segnalazione degli eventi di sicurezza delle informazioni. L’organizzazione si impegna a mettere a disposizione di tutto il personale canali di comunicazione chiari e accessibili per la segnalazione tempestiva di eventi di sicurezza osservati o sospetti. Ogni individuo è tenuto a notificare immediatamente qualunque anomalia, tentativo di accesso non autorizzato, comportamento sospetto o violazione potenziale. L’organizzazione garantisce che le segnalazioni siano gestite in modo strutturato, tracciabile e riservato, attivando le procedure di risposta agli incidenti previste dal SGSI e alimentando il MOD Registro degli incidenti di sicurezza delle informazioni.
Miglioramento continuo. L’organizzazione persegue il miglioramento continuo dell’efficacia del SGSI attraverso audit interni, riesami della direzione, analisi degli incidenti, monitoraggio degli indicatori di prestazione e azioni correttive. Ogni non conformità rilevata, così come ogni cambiamento nel contesto operativo o nel panorama delle minacce, rappresenta un’opportunità per rafforzare i controlli e adeguare le misure di sicurezza.
Protezione degli asset fuori sede
Infostar S.r.l. riconosce che una parte significativa dell’attività lavorativa — in particolare la consulenza presso i clienti, la formazione on-site e il lavoro da remoto — si svolge al di fuori della sede aziendale. L’organizzazione è pertanto impegnata a garantire che gli asset informativi mantengano un livello di protezione adeguato anche quando utilizzati, trasportati o custoditi in ambienti esterni.
Rientrano in tale ambito, a titolo indicativo, i notebook, gli smartphone, i tablet e gli altri dispositivi mobili assegnati al personale tramite il MOD Modulo di assegnazione dei beni, i supporti fisici rimovibili e i documenti cartacei contenenti informazioni classificate.
L’organizzazione promuove i seguenti impegni in materia di protezione degli asset fuori sede: