Misure di sicurezza
Come proteggiamo i dati personali che trattiamo
Sono stati definiti ruoli e responsabilità separati per la sicurezza dei dati e sono stati assegnati ai dipendenti ed ai collaboratori autorizzati al trattamento dei dati personali della Società (di seguito anche "utenti") per evitare conflitti di interesse e prevenire attività inappropriate ed abusi.
È previsto un regolamento sulla sicurezza per l'utilizzo di tutti i dispositivi aziendali assegnati agli utenti. Al momento dell'uscita di un utente da Host, o nel caso di modifica significativa del ruolo assegnato, i permessi di accesso vengono aggiornati immediatamente, gli strumenti e gli accessi ai servizi aziendali riconfigurati.
Tutti i beni del patrimonio aziendale sono accuratamente inventariati ed è monitorata l'assegnazione delle stesse ai vari utenti che sono responsabili per la loro sicurezza. È definito un regolamento per l'uso corretto dei beni.
I requisiti organizzativi aziendali per il controllo degli accessi alle risorse informative sono documentati in una procedura con le relative misure di sicurezza. L'accesso alla rete ed alle connessioni è protetto da firewall e sistemi di sicurezza di nuova generazione. L'assegnazione dei diritti e privilegi di accesso agli utenti è regolamentata, a partire dalla registrazione iniziale dell'utente fino alla rimozione dei diritti di accesso, quando non più necessari, incluse le speciali restrizioni per i diritti di accesso privilegiato e la gestione delle "informazioni segrete di autenticazione". Nella gestione degli accessi viene utilizzato il criterio del "minimo privilegio", i diritti di accesso sono forniti in modo da permettere all'utente l'accesso ai soli dati necessari per la sua attività. Diritti di accesso ulteriori richiedono una specifica autorizzazione. Gli utenti sono informati sulle loro responsabilità anche attraverso il mantenimento di un effettivo controllo degli accessi e mantenendoli riservati. L'accesso alle informazioni è soggetto a restrizioni nel rispetto della politica sul controllo degli accessi, attraverso un sistema di accessi sicuri, di gestione delle password e delle loro scadenze, del controllo sulle utilità privilegiate e l'accesso limitato a tutti i codici sorgente.
È presente un regolamento interno sull'uso della cifratura dei dispositivi degli utenti. Le autenticazioni sono criptate.
I servizi offerti dalla Società vengono erogati attraverso data center qualificati, di proprietà diretta o con cui vige un contratto di fornitura. Tutti i data center utilizzati dispongono di ridondanza completa di tutti i circuiti elettrici, di raffreddamento e di rete. L'accesso fisico ai data center è regolato e controllato da procedure di autorizzazione, riconoscimento e registrazione degli accessi ed è limitato ai soli operatori autorizzati. È attivo sui dispositivi aziendali il controllo dei virus e dei malware e c'è un'idonea consapevolezza sui rischi informatici da parte degli utenti. Nel servizio email il traffico di posta viene analizzato in tempo reale, sia in ingresso che in uscita, per il rilevamento di virus, malware e per l'identificazione e il filtraggio dello spam e del phishing. L'analisi è automatica e si basa sia sulla natura del contenuto, sia sull'interrogazione di basi dati internazionali, sia sulla reputazione acquisita grazie a una serie di parametri. Vengono eseguiti backup periodici, ad esclusione dei servizi per i quali è responsabilità del cliente effettuare e gestire i backup. Ulteriori backup, non accessibili dai clienti, vengono effettuati a solo scopo di Disaster Recovery. L'accesso ai sistemi interni è consentito esclusivamente da reti autorizzate e VPN aziendali.
Ogni attività ed evento relativo alla sicurezza delle informazioni da parte degli utenti del sistema e degli amministratori ed operatori avviene previo inserimento delle credenziali di autenticazione. Gli orologi di tutte le apparecchiature sono sincronizzati. L'installazione di software sui sistemi operativi degli utenti è controllata e monitorata tramite un apposito software e consultabile in maniera centralizzata.
Ogni vulnerabilità tecnica a noi nota viene corretta con adeguate patch non appena disponibili dal fornitore del software. Sono previste procedure per le fasi di test e per la conseguente installazione degli aggiornamenti che avviene solo quando tutti i test hanno avuto esito positivo.
Sono previsti contratti o accordi volti a proteggere e a disciplinare il trattamento delle informazioni dell'organizzazione e dei clienti nel caso in cui siano accessibili a soggetti terzi o ad altri fornitori presenti nell'intera catena di fornitura.
Sono previste responsabilità e procedure apposite volte a gestire in modo coerente ed efficace gli eventi e gli eventuali incidenti relativi alla sicurezza delle informazioni (ad es. procedura di Data Breach).
Tutte le principali strutture informatiche in uso sono ridondate per soddisfare i requisiti di disponibilità. Laddove questa ridondanza non è in essere, sono in atto adeguate misure per garantire la continuità del servizio o la riduzione al minimo della perdita di dati.