Politica del Sistema di Gestione Management System Policy
Linee guida e principi fondamentali di EINAI per la sicurezza delle informazioni e la tutela dei dati dei nostri clienti. EINAI's core principles and guidelines for information security and client data protection.
Scarica versione PDF Download PDF version1. Scopo
La presente politica esprime l'impegno della Direzione di EINAI SRL verso l'istituzione, il mantenimento e il miglioramento continuo del Sistema di Gestione della Sicurezza delle Informazioni (SGSI). Attraverso questo documento, il Top Management formalizza i propri indirizzi strategici e le proprie dichiarazioni d'intento in materia di protezione degli asset informativi, fornendo il quadro di riferimento per la determinazione degli obiettivi di sicurezza delle informazioni e per l'orientamento di tutte le politiche e procedure del sistema documentale.
Einai riconosce che la sicurezza delle informazioni è un fattore abilitante e distintivo per la propria missione di progettazione, sviluppo, manutenzione ed erogazione di piattaforme software in modalità SaaS. La presente politica promuove un equilibrio tra le esigenze di sviluppo economico e creazione di valore — proprie dell'attività d'impresa — e la protezione delle informazioni trattate nell'ambito dei servizi erogati, nel rispetto della normativa vigente e dei principi di legalità.
2. Campo di applicazione
La presente politica si applica a tutti i processi, gli asset informativi, i sistemi tecnologici e le infrastrutture cloud utilizzati da Einai per la progettazione, lo sviluppo, la manutenzione e l'erogazione delle piattaforme SaaS. Coinvolge tutti i soci operativi e le terze parti che accedono alle informazioni o ai sistemi aziendali, indipendentemente dalla loro ubicazione geografica.
Poiché l'organizzazione opera integralmente in modalità remota con un'infrastruttura interamente cloud-based, il campo di applicazione comprende anche i dispositivi e gli ambienti di lavoro utilizzati al di fuori di una sede operativa tradizionale. Sono esclusi dall'ambito i controlli di sicurezza fisica relativi a sedi operative e aree protette, in quanto l'organizzazione dispone unicamente di una sede legale priva di funzione operativa.
3. Riferimenti normativi
- ISO/IEC 27001:2022 — Sistemi di gestione per la sicurezza delle informazioni — Requisiti.
- Regolamento (UE) 2016/679 (GDPR) — Regolamento Generale sulla Protezione dei Dati.
4. Termini e definizioni
- Sicurezza delle informazioni: preservazione della riservatezza, dell'integrità e della disponibilità delle informazioni.
- Politica: dichiarazione delle intenzioni e delle direttive di un'organizzazione, formalmente espresse dalla Direzione.
- Sistema di gestione della sicurezza delle informazioni (SGSI): insieme di politiche, procedure, linee guida e risorse e attività associate, gestite collettivamente da un'organizzazione allo scopo di proteggere i propri asset informativi.
- Rischio: effetto dell'incertezza sugli obiettivi.
- Miglioramento continuo: attività ricorrente volta ad accrescere le prestazioni del sistema di gestione.
- Parti interessate: persona od organizzazione che può influenzare, essere influenzata o percepirsi come influenzata da una decisione o da un'attività.
5. Ruoli e responsabilità
Stabilisce, approva e riesamina la presente politica, garantendo la coerenza con il contesto organizzativo e gli indirizzi strategici.
Cura l'aggiornamento, la distribuzione e l'archiviazione della presente politica e ne assicura la disponibilità come informazione documentata controllata.
Garantisce che l'infrastruttura tecnologica e i servizi cloud siano gestiti in coerenza con gli impegni dichiarati nella presente politica.
Rende disponibile la politica alle parti interessate esterne e promuove la consapevolezza dei principi di sicurezza nelle relazioni commerciali.
6. Impegno e obiettivi del sistema di gestione
Einai adotta un SGSI appropriato al proprio contesto operativo, al modello di business interamente cloud-based e alla missione di erogazione di piattaforme SaaS per il benessere aziendale. La Direzione esprime i seguenti impegni e principi fondamentali:
- Protezione della riservatezza delle informazioni dei clienti, dei dati personali trattati attraverso le piattaforme SaaS e del patrimonio intellettuale, garantendo l'accessibilità esclusivamente alle persone autorizzate.
- Salvaguardia dell'integrità delle informazioni e dei sistemi di elaborazione, prevenendo alterazioni non autorizzate al codice sorgente, alle configurazioni e ai dati operativi.
- Continuità della disponibilità dei servizi SaaS erogati e dei sistemi interni, attraverso strategie di ridondanza e ripristino adeguate alla criticità di ciascun servizio.
- Mantenimento della conformità ai requisiti normativi e agli impegni contrattuali verso i clienti in materia di protezione dei dati.
- Promozione della consapevolezza e della competenza in materia di sicurezza presso tutti i soci operativi e le terze parti coinvolte.
7. Miglioramento continuo
Einai si impegna al miglioramento continuo del SGSI, alimentando un ciclo virtuoso attraverso audit interni, riesami della Direzione, analisi degli incidenti e monitoraggio degli indicatori di prestazione. L'organizzazione persegue la riduzione progressiva dell'esposizione ai rischi identificati, misurando l'efficacia dei controlli e adottando azioni correttive documentate.
8. Comunicazione e Archiviazione
La presente politica è comunicata e resa comprensibile a tutti i livelli dell'organizzazione attraverso i canali definiti nella PRO Procedura gestione comunicazione. È altresì resa disponibile alle parti interessate esterne (clienti, fornitori, autorità di regolamentazione, organismi di certificazione).
Gestita come informazione documentata controllata secondo le disposizioni della PRO Procedura di gestione delle informazioni documentate, la politica è sottoposta a riesame almeno annuale da parte del Responsabile SGSI.