Politica di sicurezza delle informazioni
Politica di sicurezza delle informazioni
Sintesi esecutiva della politica di sicurezza che disciplina il Sistema di Gestione della Sicurezza delle Informazioni (ISMS) adottato da Oncode S.r.l. per la piattaforma SaaS Onwork. La policy è coerente con ISO/IEC 27001 e gli standard collegati (27002, 27017, 27018, 27701).
- Versione
- v1.0
- In vigore dal
- 2026-04-25
Scopo
Proteggere riservatezza, integrità e disponibilità degli asset informativi affidati a Oncode S.r.l. da clienti, dipendenti e partner; rispettare le leggi e i regolamenti applicabili; migliorare in modo continuo l'ISMS.
Ambito
L'ISMS copre la progettazione, lo sviluppo, l'esercizio, la manutenzione e il supporto della piattaforma SaaS Onwork, comprese tutte le infrastrutture, i processi, il personale e i terzi che operano per conto di Oncode S.r.l.
Governance e ruoli
- Top Management approva la policy e alloca le risorse.
- CISO / ISMS Managersupervisiona l'implementazione e l'efficacia.
- DPOgarantisce la conformità GDPR ed è punto di contatto con l'Autorità.
- Asset owner sono responsabili della protezione di specifici asset informativi.
Gestione del rischio
Risk assessment almeno annuale e ad ogni cambiamento significativo. I rischi sono tracciati nel Risk Register; i piani di trattamento (evitare, mitigare, trasferire, accettare) sono approvati dal Top Management.
Classificazione e gestione delle informazioni
Le informazioni sono classificate come Pubbliche, Interne, Riservate o Ristrette, e gestite secondo procedure documentate (archiviazione, trasmissione, dismissione). I Dati del Cliente sono trattati di default come Riservati; i sottoinsiemi sensibili come Ristretti.
Controllo degli accessi
Gli accessi sono concessi secondo i principi di least privilege e need-to-know, rivisti trimestralmente. Per gli accessi privilegiati sono richiesti autenticazione forte e MFA. I processi joiner-mover-leaver garantiscono provisioning e deprovisioning tempestivi.
Sicurezza fisica e ambientale
L'infrastruttura di produzione è ospitata su AWS, che opera data center certificati ISO 27001 con stringenti controlli fisici. Le sedi seguono la policy di controllo accessi di Oncode.
Sicurezza delle operazioni
- Change management documentato con peer review.
- Patching e vulnerability management con SLA.
- Logging centralizzato e monitoraggio continuo.
- Pianificazione di capacità e disponibilità.
Sicurezza delle comunicazioni
Crittografia in transito e a riposo, segmentazione di rete, firewall e Web Application Firewall (WAF) proteggono i flussi dati. Gli accessi remoti utilizzano VPN con MFA.
Acquisizione, sviluppo e manutenzione
I controlli SDLC sicuro includono requisiti di sicurezza, secure coding, code review, SAST/DAST, dependency scanning e threat modelling per i cambiamenti rilevanti. I deploy in produzione sono gated da test automatici e check di sicurezza.
Rapporti con i fornitori
I fornitori sono valutati su criteri di sicurezza e privacy prima dell'adozione e rivisti annualmente. I contratti includono obblighi di riservatezza, sicurezza e DPA. L'elenco dei sub-responsabili è pubblicato in /sub-processors.
Gestione degli incidenti
Procedure documentate di incident response con severity tier, copertura on-call, canali di comunicazione interna, preservazione delle evidenze e post-mortem. Le violazioni di dati personali sono notificate ai titolari entro 24 ore.
Business continuity
Piani di business continuity e disaster recovery mantenuti e testati annualmente. Obiettivi: RPO 24h / RTO 4h.
Conformità
La conformità alle leggi applicabili e agli obblighi contrattuali è monitorata: GDPR, Codice Privacy, NIS2, normativa sulla cybersecurity, diritti di proprietà intellettuale. Gli audit interni sono effettuati almeno annualmente.
Revisione della policy
La presente policy è rivista almeno annualmente e ad ogni cambiamento significativo del contesto di business, delle minacce o normativo. La documentazione completa dell'ISMS è disponibile ai clienti sotto NDA, su richiesta.