Sistema di Gestione Integrato
Politica del sistema di gestione
v1 del 09/09/2025
Impegno e obiettivi del sistema di gestione
Impegno dell'Alta Direzione
L'Amministratore Unico, quale espressione del Top Management di Dedicated Italia, assume la responsabilità ultima dell'efficacia del SGI e si impegna affinché la presente politica rimanga appropriata alla natura, alla dimensione e al contesto competitivo dell'organizzazione.
Tale impegno si traduce nella garanzia che le risorse umane, tecnologiche e finanziarie necessarie al funzionamento del SGI siano sempre disponibili e adeguate alle sfide della trasformazione digitale in cui l'azienda opera.
Dedicated Italia riconosce che la fiducia dei propri clienti e partner commerciali si fonda sulla capacità di erogare servizi digitali conformi alle aspettative, sicuri e affidabili.
Per questo l'organizzazione si impegna a soddisfare tutti i requisiti applicabili, siano essi cogenti, normativi o contrattuali, e a integrare tali requisiti nei propri processi di business, dalla progettazione del software alla sua messa in esercizio, fino al supporto post-vendita.
Impegno per la qualità
L'organizzazione persegue l'eccellenza nell'erogazione dei propri servizi SaaS, con particolare attenzione a:
- comprendere e tradurre in requisiti progettuali le esigenze dei clienti orientati alla trasformazione digitale e a modelli di business efficienti;
- garantire la conformità dei servizi della Digital Microservices Platform ai requisiti contrattuali, tecnici e normativi;
- monitorare costantemente le prestazioni dei processi attraverso indicatori misurabili, utilizzandoli come leva per individuare opportunità di miglioramento;
- promuovere un approccio basato sul rischio e sul pensiero per processi, affinché ogni decisione operativa sia consapevole delle potenziali conseguenze sulla qualità del servizio.
Impegno per la sicurezza delle informazioni
Dedicated Italia è consapevole che la protezione della riservatezza, dell'integrità e della disponibilità delle informazioni rappresenta un fattore competitivo e un obbligo verso clienti, collaboratori e autorità di regolamentazione.
L'organizzazione pertanto:
- adotta un approccio basato sulla valutazione dei rischi per la sicurezza delle informazioni, proporzionato alle minacce identificate e alla criticità degli asset gestiti;
- promuove una cultura della sicurezza a tutti i livelli, in cui ciascun individuo è consapevole delle proprie responsabilità nella protezione degli asset informativi;
- tutela i dati dei clienti, la proprietà intellettuale relativa allo sviluppo SaaS e le informazioni trattate attraverso la piattaforma DMP;
- assicura la piena conformità alla normativa sulla protezione dei dati personali e agli impegni contrattuali in materia di sicurezza.
Miglioramento continuo
Dedicated Italia si adopera per il perfezionamento costante del SGI attraverso il monitoraggio delle prestazioni, il riesame periodico della direzione, l'analisi degli esiti degli audit interni e la gestione strutturata delle non conformità e delle azioni correttive. Gli obiettivi di miglioramento vengono derivati dall'analisi del contesto, dalla valutazione dei rischi e dalle opportunità e sono formalizzati in un programma che ne specifica tempi, risorse, responsabilità e indicatori di verifica.
Quadro per la definizione degli obiettivi
La presente politica costituisce il quadro di riferimento per la definizione degli obiettivi per la qualità e per la sicurezza delle informazioni. Tali obiettivi sono coerenti con gli indirizzi strategici dell'organizzazione, derivano dall'analisi del contesto interno ed esterno e dalla valutazione dei rischi, e sono riesaminati dall'Amministratore Unico in sede di riesame della direzione. Ogni obiettivo approvato è corredato da risorse dedicate, tempistiche, un responsabile designato e indicatori di prestazione misurabili.
Comunicazione della politica
La presente politica è comunicata a tutto il personale interno mediante la piattaforma Complaion, le sessioni formative coordinate da H&R e le riunioni periodiche di team. È resa disponibile alle parti interessate esterne attraverso i siti web aziendali e, su richiesta, tramite posta elettronica certificata. L'organizzazione si assicura che la politica sia compresa e applicata a ogni livello, in modo che ciascuna persona che opera sotto il suo controllo contribuisca attivamente al raggiungimento degli obiettivi del SGI.
POL Politica di sicurezza delle informazioni
v1 del 09/09/2025
Obiettivi di sicurezza delle informazioni
Dedicated Italia persegue obiettivi di sicurezza delle informazioni coerenti con la propria strategia aziendale e con la politica del SGI. Tali obiettivi sono misurabili, monitorati a intervalli definiti e aggiornati in sede di riesame della direzione.
L'organizzazione si impegna a:
- proteggere la riservatezza dei dati dei clienti e della proprietà intellettuale dei servizi SaaS erogati attraverso la DMP, adottando un approccio di valutazione del rischio proporzionato alle minacce identificate;
- garantire l'integrità delle informazioni lungo l'intero ciclo di trattamento, dalla raccolta alla conservazione, prevenendo alterazioni non autorizzate;
- assicurare la disponibilità dei servizi e delle informazioni critiche, riducendo al minimo i tempi di indisponibilità e predisponendo adeguate strategie di continuità;
- mantenere la piena conformità ai requisiti normativi, contrattuali e delle parti interessate applicabili alla sicurezza delle informazioni;
- promuovere la consapevolezza e la competenza di tutto il personale in materia di sicurezza, attraverso programmi di formazione e sensibilizzazione continui;
- migliorare costantemente l'efficacia dei controlli di sicurezza, integrando i risultati degli audit interni, degli indicatori di prestazione e delle analisi degli incidenti nel processo decisionale.
Principi fondamentali di sicurezza delle informazioni
Approccio basato sul rischio
Dedicated Italia fonda ogni decisione in materia di sicurezza sulla valutazione sistematica dei rischi che possono compromettere la riservatezza, l'integrità e la disponibilità degli asset informativi. L'organizzazione adotta una metodologia quantitativa che combina la probabilità di accadimento e l'impatto potenziale di ciascun rischio, confrontando il risultato con soglie di accettabilità definite. I rischi che superano la soglia di tolleranza sono trattati attraverso misure di mitigazione, trasferimento o eliminazione, documentate in piani di trattamento approvati dall'Amministratore Unico. Per i rischi specifici della sicurezza delle informazioni, il Responsabile del Sistema di Gestione Integrato e l'Operation Manager selezionano i controlli appropriati, producendo e mantenendo aggiornata la Dichiarazione di Applicabilità (SoA).
Responsabilità condivisa
La sicurezza delle informazioni non ricade su un'unica funzione, ma coinvolge ogni persona che opera all'interno dell'organizzazione o per conto di essa. L'Amministratore Unico assume la responsabilità ultima dell'efficacia del SGI; il Responsabile del Sistema di Gestione Integrato ne coordina l'attuazione operativa; i responsabili di funzione implementano i controlli nei rispettivi ambiti applicando i principi di minimo privilegio e separazione dei compiti; tutto il personale protegge attivamente le informazioni aziendali e segnala senza indugio qualsiasi evento sospetto.
Classificazione e protezione delle informazioni
L'organizzazione classifica le proprie informazioni in tre livelli - Riservato, Limitato, Pubblico - e associa a ciascun livello requisiti di protezione proporzionati alla sensibilità del dato. Le informazioni classificate come Riservato richiedono crittografia obbligatoria, autenticazione multifattore e restrizioni stringenti alla diffusione. Le informazioni Limitato sono accessibili sulla base del principio di necessità di conoscenza. Le informazioni Pubbliche, pur non necessitando di restrizioni di accesso, restano soggette a tutela dell'integrità.
Uso accettabile delle risorse
Tutte le risorse informative e tecnologiche dell'organizzazione sono destinate esclusivamente a finalità aziendali autorizzate. Il personale utilizza gli asset nel rispetto del Codice di condotta e delle politiche del SGI, non installa software non autorizzato e non conserva informazioni Riservate o Limitate su sistemi non approvati. L'assegnazione delle risorse è formalizzata mediante il MOD Modulo di assegnazione dei beni, che traccia la consegna e la restituzione degli asset.
Scrivania pulita e schermo pulito
L'organizzazione adotta regole rigorose per minimizzare l'esposizione delle informazioni negli ambienti di lavoro. Tutte le postazioni sono configurate per bloccare automaticamente lo schermo dopo cinque minuti di inattività, e il personale blocca manualmente la propria sessione ogni volta che si allontana. Documenti cartacei e supporti rimovibili contenenti informazioni sensibili sono custoditi in cassetti o armadi chiusi a chiave al di fuori dell'orario di utilizzo attivo.
Segnalazione degli eventi di sicurezza
Dedicated Italia mette a disposizione del personale un meccanismo di segnalazione tempestivo e accessibile: chiunque osservi o sospetti un evento di sicurezza delle informazioni contatta immediatamente l'Operation Manager tramite i canali indicati (e-mail o telefono). La segnalazione deve includere il maggior numero di dettagli disponibili, tra cui data, ora, messaggi di errore e indirizzi IP coinvolti. L'organizzazione garantisce che nessuna conseguenza negativa derivi dalla segnalazione effettuata in buona fede, in linea con quanto stabilito dal Codice di condotta. Gli eventi segnalati sono registrati nel MOD Registro degli incidenti di sicurezza delle informazioni e classificati secondo un sistema di gravità a quattro livelli (da S4, basso impatto, a S1, critico) che determina i tempi di risposta e le procedure di escalation.
Protezione degli asset fuori sede
L'organizzazione tutela gli asset informativi anche quando il personale li utilizza al di fuori delle sedi aziendali, in contesti di lavoro da remoto, smart working o trasferta. Sono considerati asset fuori sede, a titolo esemplificativo, notebook e dispositivi mobili impiegati in smart working, supporti fisici consegnati a consulenti o fornitori e documenti trasportati per esigenze operative.
A tal fine Dedicated Italia adotta i seguenti principi:
- Custodia: gli asset non vengono mai lasciati incustoditi in auto, mezzi pubblici, aree comuni di hotel o spazi di coworking. In trasferta sono custoditi in luogo chiuso a chiave sotto la responsabilità diretta del personale assegnatario. I dispositivi portatili sono dotati di pellicola privacy (tipo 3M) per impedire la visione laterale dello schermo.
- Sicurezza tecnica: il personale utilizza esclusivamente dispositivi autorizzati dall'organizzazione o dispositivi BYOD formalmente approvati e conformi ai requisiti minimi di sicurezza (password robusta, crittografia del disco, software di sicurezza aziendale, possibilità di cancellazione remota). La connessione avviene tramite VPN aziendale; la rete domestica deve utilizzare almeno la crittografia WPA2 con credenziali modificate rispetto ai valori predefiniti del router. Il laptop è spento o posto in standby al termine di ogni sessione lavorativa.
- Comunicazioni: tutte le comunicazioni che coinvolgono informazioni riservate o limitate avvengono esclusivamente attraverso canali approvati dall'organizzazione; è vietato l'uso di applicazioni di messaggistica personali o account e-mail non aziendali per la trasmissione di dati classificati.
- Segnalazione di smarrimento, furto o danneggiamento: il personale notifica immediatamente all'Operation Manager qualsiasi smarrimento, furto o danneggiamento di asset aziendali fuori sede. La segnalazione attiva le procedure di blocco remoto del dispositivo, revoca degli accessi e cambio delle credenziali; l'evento è registrato come incidente di sicurezza delle informazioni.
- Restituzione: al termine della trasferta, del progetto o del rapporto di lavoro, l'asset è restituito all'organizzazione mediante il MOD Modulo di assegnazione dei beni.