# Sicurezza Informatica – Adempimenti e Misure Operative
**Evoluzione Azienda S.r.l.s.**
*v1.0 — 22 aprile 2026 — Prima emissione*

---

<!-- meta-block -->
| Attributo | Valore |
|---|---|
| **Codice documento** | `EA-GOV-13` |
| **Versione** | 1.0 |
| **Data emissione** | 22/04/2026 |
| **Stato** | In vigore |
| **Responsabile** | Responsabile IT |


## 1. Quadro normativo di riferimento

| Normativa | Materia |
|---|---|
| GDPR art. 32 (Reg. UE 2016/679) | Misure di sicurezza tecniche e organizzative |
| D.Lgs. 196/2003 (Codice Privacy) | Misure minime di sicurezza |
| D.Lgs. 138/2024 (recepimento NIS2) | Sicurezza delle reti e dei sistemi informativi |
| L. 48/2008 (Convenzione Budapest) | Crimini informatici |
| D.Lgs. 231/2001 — artt. 24-bis | Reati informatici come reati presupposto |

---

## 2. Gestione delle credenziali di accesso

### 2.1 Policy password
- Lunghezza minima: **12 caratteri**
- Complessità: maiuscole, minuscole, numeri, caratteri speciali
- Cambio obbligatorio: ogni **90 giorni** per account privilegiati; ogni **180 giorni** per utenti standard
- Divieto assoluto di riutilizzo delle ultime 5 password
- Divieto di condivisione delle credenziali tra utenti diversi
- Utilizzo di un **password manager** aziendale raccomandato

### 2.2 Autenticazione a due fattori (2FA/MFA)
Obbligatoria per:
- Accesso ai pannelli di amministrazione del sito/app
- Accesso a servizi cloud (email, CRM, storage)
- Accesso a VPN aziendale (se presente)
- Qualsiasi accesso remoto a sistemi aziendali

### 2.3 Gestione account
- Creare account nominativi (no account condivisi generici tipo "admin@")
- Disabilitare immediatamente l'account di dipendenti/collaboratori cessati
- Revisione trimestrale degli account attivi e dei relativi permessi

---

## 3. Dispositivi aziendali e BYOD

### 3.1 Computer e laptop
- Sistema operativo aggiornato con le ultime patch di sicurezza (entro **15 giorni** dal rilascio)
- Antivirus/EDR attivo e aggiornato
- Cifratura del disco (**BitLocker** su Windows, **FileVault** su macOS) obbligatoria
- Schermo automaticamente bloccato dopo **5 minuti** di inattività
- Divieto di installazione di software non autorizzato

### 3.2 Smartphone aziendali
- PIN/biometria obbligatori
- Cifratura del dispositivo attiva
- Aggiornamenti del SO applicati entro **30 giorni** dal rilascio
- App installate solo da store ufficiali

### 3.3 BYOD (dispositivi personali usati per lavoro)
- Accesso alle risorse aziendali solo tramite VPN o soluzioni MDM
- Installazione di antivirus obbligatoria
- Separazione dei dati aziendali da quelli personali (container/profili separati)

---

## 4. Sicurezza della rete

### 4.1 Accesso alla rete aziendale
- Router/firewall con firmware aggiornato
- Rete Wi-Fi aziendale separata dalla rete ospiti
- Cambio password Wi-Fi ogni **6 mesi** o a ogni cambio di personale autorizzato
- Disabilitare protocolli obsoleti (WEP, WPS)

### 4.2 Accesso remoto
- Utilizzo di **VPN** per accedere alle risorse interne da remoto
- Divieto di utilizzo di Wi-Fi pubblici per accedere a sistemi aziendali senza VPN
- Log degli accessi remoti conservati per almeno **12 mesi**

### 4.3 Firewall e filtraggio
- Regole firewall revisionate ogni **6 mesi**
- Blocco del traffico in uscita verso destinazioni note come malevole
- Monitoraggio degli accessi anomali

---

## 5. Backup e ripristino dei dati

### 5.1 Policy di backup
- Backup **giornaliero** dei dati critici (database, documenti aziendali)
- Backup **settimanale** completo del sistema
- Conservazione dei backup per almeno **30 giorni**
- Backup cifrati e conservati in luogo separato dai sistemi di produzione (offsite o cloud)

### 5.2 Verifica del ripristino
- Test di ripristino dal backup almeno **ogni 6 mesi**
- Documentare esito del test (data, dati ripristinati, tempo impiegato)

### 5.3 RTO e RPO obiettivo
- **RPO** (Recovery Point Objective): massimo **24 ore** di dati persi
- **RTO** (Recovery Time Objective): ripristino operatività entro **48 ore**

---

## 6. Sicurezza del sito web e delle applicazioni

### 6.1 Aggiornamenti software
- Aggiornamento di CMS, plugin, dipendenze entro **15 giorni** dal rilascio di patch di sicurezza
- Monitoraggio delle CVE (Common Vulnerabilities and Exposures) per i software utilizzati
- Rimozione di plugin/estensioni non utilizzati

### 6.2 HTTPS e certificati SSL
- Tutto il traffico del sito deve transitare esclusivamente su **HTTPS**
- Certificato SSL/TLS rinnovato prima della scadenza (impostare rinnovo automatico)
- Protocolli obsoleti disabilitati: SSLv3, TLS 1.0, TLS 1.1
- Versione minima supportata: **TLS 1.2** (preferibile TLS 1.3)

### 6.3 Header di sicurezza HTTP
Verificare la presenza dei seguenti header nelle risposte del server:
- `Content-Security-Policy` (CSP)
- `X-Content-Type-Options: nosniff`
- `X-Frame-Options: SAMEORIGIN`
- `Strict-Transport-Security` (HSTS)
- `Referrer-Policy`
- `Permissions-Policy`

### 6.4 Protezione delle API e del backend
- Autenticazione JWT o equivalente per tutte le API
- Rate limiting per prevenire attacchi brute-force
- Validazione e sanificazione di tutti gli input utente
- Nessuna credenziale hardcoded nel codice sorgente
- File `.env` esclusi dal repository (`.gitignore`)

### 6.5 Penetration test e vulnerability assessment
- Vulnerability assessment almeno **annuale** (o dopo ogni modifica significativa)
- Utilizzo di tool automatici (es. OWASP ZAP, Nessus) + revisione manuale

---

## 7. Gestione degli incidenti di sicurezza informatica

### 7.1 Definizione di incidente
- Accesso non autorizzato a sistemi o dati
- Infezione da malware/ransomware
- Perdita o furto di dispositivi contenenti dati aziendali
- Attacco DDoS o defacement del sito
- Violazione delle credenziali

### 7.2 Procedura di risposta
1. **Rilevamento**: identificare e documentare l'incidente
2. **Contenimento**: isolare i sistemi compromessi per limitare i danni
3. **Eradicazione**: rimuovere la causa dell'incidente (malware, backdoor, ecc.)
4. **Ripristino**: ripristinare i sistemi da backup verificato
5. **Analisi post-incidente**: documentare cause, impatto e misure correttive
6. **Notifica**: se coinvolti dati personali → procedura data breach GDPR (vedi doc. 12)

### 7.3 Registro degli incidenti
Conservare un registro di tutti gli incidenti con: data, tipo, sistemi coinvolti, dati potenzialmente esposti, azioni intraprese, responsabile.

---

## 8. Email e phishing

### 8.1 Misure tecniche
- Configurare correttamente **SPF**, **DKIM** e **DMARC** per il dominio aziendale
- Filtro antispam attivo
- Blocco allegati eseguibili (.exe, .bat, .ps1, .vbs, ecc.) via email

### 8.2 Formazione anti-phishing
- Formare i dipendenti a riconoscere email di phishing
- Simulazioni di phishing periodiche (almeno **annuali**)
- Procedura chiara per segnalare email sospette al responsabile IT

### 8.3 Regole comportamentali
- Non aprire allegati da mittenti sconosciuti
- Non cliccare link in email non attese, anche se apparentemente da mittenti noti
- Verificare sempre l'indirizzo del mittente completo (non solo il nome visualizzato)
- In caso di dubbio, contattare il mittente per via alternativa prima di aprire l'allegato

---

## 9. Gestione dei dati sensibili

### 9.1 Classificazione dei dati
| Classe | Esempi | Misure minime |
|---|---|---|
| **Pubblico** | Contenuti sito, brochure | Nessuna misura speciale |
| **Interno** | Documenti operativi, email interne | Accesso solo a personale autorizzato |
| **Riservato** | Dati personali clienti, contratti | Cifratura, accesso limitato, log |
| **Segreto** | Credenziali, chiavi API, dati sanitari | Cifratura forte, 2FA, audit trail |

### 9.2 Cancellazione sicura
- I dispositivi dismessi devono essere sottoposti a **cancellazione sicura** (sovrascrittura) o distruzione fisica prima dello smaltimento
- Non gettare supporti di memorizzazione (HDD, SSD, USB) senza preventiva cancellazione sicura

---

## 10. Tabella riepilogativa adempimenti periodici

| Adempimento | Frequenza | Responsabile |
|---|---|---|
| Aggiornamento OS e software | Entro 15 gg dal rilascio patch | Responsabile IT |
| Cambio password account privilegiati | Ogni 90 giorni | Tutti gli utenti |
| Verifica account attivi e permessi | Trimestrale | Responsabile IT |
| Test di ripristino backup | Semestrale | Responsabile IT |
| Revisione regole firewall | Semestrale | Responsabile IT |
| Cambio password Wi-Fi | Semestrale / a ogni cambio personale | Responsabile IT |
| Simulazione phishing | Annuale | Responsabile IT / HR |
| Vulnerability assessment sito | Annuale | Responsabile IT / Developer |
| Formazione sicurezza informatica | Annuale | HR + Responsabile IT |
| Verifica certificati SSL | Continua (rinnovo automatico) | Developer / Responsabile IT |
| Verifica configurazione DMARC/DKIM/SPF | Annuale | Developer / Provider email |
---

## Cronologia revisioni

| Versione | Data | Autore | Descrizione |
|---|---|---|---|
| 1.0 | 22/04/2026 | Evoluzione Azienda S.r.l.s. | Prima emissione |
