Politica del sistema di gestione
POL – Politica del sistema di gestione
v1 del 04/02/2026
Impegno e obiettivi del sistema di gestione
Impegno del Top Management
Il Top Management di Infostar S.r.l. assume la responsabilità ultima per la sicurezza delle informazioni e si impegna a garantire che il Sistema di Gestione sia appropriato al contesto in cui l’organizzazione opera — un mercato ICT in evoluzione, caratterizzato da crescenti minacce informatiche, da un quadro normativo europeo sempre più esigente e dalla necessità di tutelare le informazioni di clienti, partner e personale. Tale impegno si traduce nella:
-
assegnazione di risorse umane, tecnologiche e finanziarie adeguate a sostenere la protezione degli asset informativi;
-
promozione di una cultura della sicurezza condivisa, in cui ogni persona che opera per conto dell’organizzazione è consapevole del proprio ruolo nella salvaguardia delle informazioni;
-
integrazione della sicurezza delle informazioni nei processi direzionali, primari e di supporto, secondo la metodologia Plan-Do-Check-Act;
-
garanzia di conformità ai requisiti applicabili, siano essi di natura legislativa, regolamentare, contrattuale o derivanti dalle aspettative delle parti interessate;
-
ricerca costante del miglioramento continuo del SGSI attraverso audit interni, riesami della direzione, azioni correttive e analisi dei rischi e delle opportunità.
Principi fondamentali
L’organizzazione fonda il proprio sistema di gestione sui seguenti principi:
-
Approccio basato sul rischio — le decisioni in materia di sicurezza sono orientate dalla valutazione sistematica delle minacce e delle vulnerabilità, con l’obiettivo di ridurre il rischio residuo a un livello accettabile.
-
Responsabilità condivisa — la sicurezza delle informazioni non è delegata a una singola funzione ma pervade l’intera struttura organizzativa; ogni collaboratore è tenuto a rispettare le politiche vigenti, a segnalare tempestivamente gli incidenti e a partecipare alle attività di formazione e sensibilizzazione.
-
Classificazione delle informazioni — le informazioni sono trattate in base al livello di sensibilità loro attribuito (Confidenziale, Limitato, Pubblico), garantendo misure di protezione proporzionate durante il trattamento, la trasmissione e la conservazione.
-
Protezione degli asset in ogni contesto — considerato che parte significativa delle attività si svolge presso clienti, in sessioni formative on-site o in modalità remota, l’organizzazione estende le misure di custodia e di protezione dei dispositivi a ogni scenario operativo.
Obiettivi di sicurezza delle informazioni
La presente Politica fornisce il quadro di riferimento per la definizione degli obiettivi di sicurezza delle informazioni, che il Top Management stabilisce in sede di riesame della direzione e aggiorna annualmente in coerenza con il contesto organizzativo. Gli obiettivi perseguiti dall’organizzazione si articolano lungo le seguenti direttrici:
-
proteggere la riservatezza delle informazioni di clienti, partner e personale;
-
preservare l’integrità dei dati nei sistemi on-premise e in ambiente cloud;
-
assicurare la disponibilità delle infrastrutture IT e dei servizi critici mediante misure di backup e ridondanza;
-
ridurre il rischio di sicurezza delle informazioni a soglie accettabili definite nella valutazione dei rischi;
-
innalzare il livello di consapevolezza del personale attraverso programmi di formazione e addestramento;
-
garantire la conformità ai requisiti legislativi, contrattuali e regolamentari applicabili.
POL Politica di sicurezza delle informazioni
v1 del 04/02/2026
Obiettivi di sicurezza delle informazioni
Infostar S.r.l. persegue obiettivi di sicurezza delle informazioni coerenti con la propria missione di system integrator e con le aspettative delle parti interessate. In particolare, l’organizzazione si impegna a:
-
proteggere la riservatezza delle informazioni dei clienti, dei partner e del personale, garantendo che l’accesso sia limitato esclusivamente ai soggetti autorizzati in base alle necessità operative;
-
preservare l’integrità dei dati trattati nei propri sistemi on-premise e cloud, prevenendo alterazioni non autorizzate e assicurando l’affidabilità delle informazioni a supporto dei servizi erogati;
-
assicurare la disponibilità delle infrastrutture IT e dei servizi critici, minimizzando i tempi di indisponibilità attraverso adeguate misure di backup, ridondanza e ripristino;
-
ridurre il livello di rischio relativo alla sicurezza delle informazioni entro soglie accettabili, mantenendo un approccio sistematico alla valutazione e al trattamento dei rischi;
-
accrescere la consapevolezza di tutto il personale in materia di sicurezza delle informazioni, affinché ciascun individuo contribuisca attivamente alla protezione degli asset aziendali;
-
garantire la conformità ai requisiti legali, contrattuali e normativi applicabili, in particolare a quelli derivanti dal Regolamento (UE) 2016/679 e dallo standard ISO/IEC 27001:2022.
Tali obiettivi sono declinati in indicatori misurabili nell’ambito del processo di monitoraggio del SGSI e sono riesaminati periodicamente dal Top Management per assicurarne la coerenza con il contesto organizzativo e l’evoluzione delle minacce.
Principi fondamentali di sicurezza delle informazioni
L’organizzazione fonda il proprio SGSI su un insieme di principi che orientano tutte le decisioni, le politiche tematiche e le procedure operative in materia di sicurezza delle informazioni.
Approccio basato sul rischio. Infostar S.r.l. adotta una metodologia strutturata per l’identificazione, la valutazione e il trattamento dei rischi relativi alla sicurezza delle informazioni, tenendo conto della probabilità di accadimento e dell’impatto potenziale di ciascuna minaccia. L’organizzazione definisce soglie di accettabilità del rischio e attiva misure di mitigazione proporzionate, riesaminando periodicamente il quadro dei rischi in funzione dell’evoluzione del contesto tecnologico e delle minacce emergenti.
Responsabilità condivisa e governo delle politiche. La sicurezza delle informazioni è responsabilità di tutto il personale, dei collaboratori esterni e delle terze parti che interagiscono con i sistemi aziendali. Il Top Management garantisce che le politiche di sicurezza siano definite, approvate, comunicate e rese comprensibili a tutti i destinatari, e che siano riesaminate a intervalli pianificati o a fronte di cambiamenti significativi. L’organizzazione promuove la diffusione della documentazione del SGSI attraverso una piattaforma dedicata che consente la distribuzione, la presa visione e la conferma di lettura da parte del personale.
Classificazione e uso accettabile delle informazioni. L’organizzazione classifica le proprie informazioni secondo livelli di criticità — Riservato, Limitato e Pubblico — e associa a ciascun livello requisiti specifici di protezione per il trattamento, la trasmissione e la conservazione. Ogni individuo che accede a informazioni o asset aziendali è tenuto a rispettare le regole di uso accettabile definite nelle politiche tematiche, utilizzando le risorse esclusivamente per finalità autorizzate e proteggendole da accessi non autorizzati, uso improprio, perdita o danneggiamento. L’assegnazione formale dei beni al personale avviene attraverso il MOD Modulo di assegnazione dei beni, che documenta la consegna e la responsabilità individuale su ciascun asset.
Protezione dell’ambiente di lavoro — scrivania e schermo puliti. Infostar S.r.l. promuove l’adozione sistematica di pratiche di scrivania pulita e schermo pulito, affinché documenti cartacei, supporti rimovibili e schermi dei dispositivi non espongano informazioni classificate a soggetti non autorizzati. I dispositivi sono protetti mediante blocco automatico dello schermo in caso di inattività e gli ambienti di lavoro, sia in sede sia da remoto, sono organizzati in modo da impedire la visibilità delle informazioni a persone non autorizzate.
Segnalazione degli eventi di sicurezza delle informazioni. L’organizzazione si impegna a mettere a disposizione di tutto il personale canali di comunicazione chiari e accessibili per la segnalazione tempestiva di eventi di sicurezza osservati o sospetti. Ogni individuo è tenuto a notificare immediatamente qualunque anomalia, tentativo di accesso non autorizzato, comportamento sospetto o violazione potenziale. L’organizzazione garantisce che le segnalazioni siano gestite in modo strutturato, tracciabile e riservato, attivando le procedure di risposta agli incidenti previste dal SGSI e alimentando il MOD Registro degli incidenti di sicurezza delle informazioni.
Miglioramento continuo. L’organizzazione persegue il miglioramento continuo dell’efficacia del SGSI attraverso audit interni, riesami della direzione, analisi degli incidenti, monitoraggio degli indicatori di prestazione e azioni correttive. Ogni non conformità rilevata, così come ogni cambiamento nel contesto operativo o nel panorama delle minacce, rappresenta un’opportunità per rafforzare i controlli e adeguare le misure di sicurezza.
Protezione degli asset fuori sede
Infostar S.r.l. riconosce che una parte significativa dell’attività lavorativa — in particolare la consulenza presso i clienti, la formazione on-site e il lavoro da remoto — si svolge al di fuori della sede aziendale. L’organizzazione è pertanto impegnata a garantire che gli asset informativi mantengano un livello di protezione adeguato anche quando utilizzati, trasportati o custoditi in ambienti esterni.
Rientrano in tale ambito, a titolo indicativo, i notebook, gli smartphone, i tablet e gli altri dispositivi mobili assegnati al personale tramite il MOD Modulo di assegnazione dei beni, i supporti fisici rimovibili e i documenti cartacei contenenti informazioni classificate.
L’organizzazione promuove i seguenti impegni in materia di protezione degli asset fuori sede:
-
Custodia e sorveglianza: i dispositivi aziendali non vengono lasciati incustoditi in luoghi pubblici, veicoli, aree comuni di strutture alberghiere o spazi di coworking. Il personale assegnatario ne garantisce la custodia in ambienti chiusi a chiave o sotto il proprio diretto controllo.
-
Conformità dei dispositivi in lavoro da remoto: i dispositivi utilizzati al di fuori della sede rispettano i medesimi requisiti di sicurezza definiti dalla presente politica e dalle politiche tematiche, inclusi il software di endpoint protection, l’accesso mediante VPN con autenticazione a più fattori e il divieto di connessione a reti Wi-Fi pubbliche.
-
Protezione della postazione remota: chi opera da remoto organizza l’ambiente di lavoro in modo da impedire a persone non autorizzate la visibilità dello schermo e l’accesso ai dispositivi, e adotta le regole di scrivania pulita anche al di fuori dell’ufficio.
-
Segnalazione di smarrimento, furto o danneggiamento: il personale notifica immediatamente qualunque smarrimento, furto o danneggiamento di asset aziendali fuori sede, attivando le procedure di blocco remoto, revoca degli accessi e gestione dell’incidente previste dal SGSI.
-
Restituzione degli asset: al termine del rapporto di lavoro, di un progetto o di una trasferta, l’organizzazione prevede la restituzione formale degli asset assegnati, documentata attraverso l’apposito modulo di restituzione dei beni.