Politica per la sicurezza delle informazioni
Stiip progetta e gestisce sistemi informativi per conto dei propri clienti: la sicurezza delle nostre informazioni e di quelle che ci vengono affidate è parte integrante dei servizi che offriamo.
Per questo abbiamo adottato un Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) che protegge la riservatezza, l’integrità e la disponibilità delle informazioni e dei sistemi che le trattano, qualunque sia la loro forma e il supporto su cui sono conservate, trasmesse o comunicate.
La politica è il documento di vertice del sistema: stabilisce gli obiettivi, i principi e le responsabilità da cui discendono le politiche specifiche, le procedure e i controlli. Si applica a tutta l’organizzazione e, per le parti pertinenti, ai fornitori e alle parti esterne che accedono ai nostri sistemi o trattano informazioni per nostro conto.
Norme di riferimento
Il sistema di gestione adotta come riferimento:
- UNI CEI EN ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
- ISO/IEC 27017:2015 e ISO/IEC 27018:2019, per i servizi cloud e per i dati personali trattati in cloud.
Tiene inoltre conto dei requisiti del D.Lgs. 4 settembre 2024, n. 138 (NIS 2) e del Regolamento di esecuzione (UE) 2024/2690.
I nostri principi
- Approccio basato sul rischio: le misure sono proporzionate al rischio valutato e all’esposizione dei servizi.
- Necessità di conoscere e minimo privilegio: l’accesso è concesso nella misura minima necessaria ai compiti assegnati.
- Separazione dei compiti: le funzioni in conflitto sono separate o coperte da controlli compensativi.
- Sicurezza fin dalla progettazione: i requisiti di sicurezza sono definiti quando si progettano servizi, sistemi e modifiche, non aggiunti dopo.
- Difesa in profondità: la protezione è affidata a più livelli indipendenti di prevenzione, rilevamento e risposta.
- Documentazione e tracciabilità: decisioni, deroghe, valutazioni e incidenti sono registrati e conservati.
- Responsabilità individuale: chiunque acceda ai nostri sistemi risponde del rispetto della politica.
La politica è riesaminata almeno una volta all’anno e ogni volta che cambiano il contesto normativo, l’organizzazione o l’esposizione alle minacce.
Per domande sulla sicurezza delle informazioni puoi scriverci a info@stiip.it.