Politica di sicurezza delle informazioni
Politica di sicurezza delle informazioni · Versione v1.1 · In vigore dal 2026-09-25
Sintesi esecutiva della politica di sicurezza che disciplina il Sistema di Gestione della Sicurezza delle Informazioni (ISMS) che Oncode S.r.l. gestisce per lo sviluppo e l'esercizio della piattaforma SaaS Duckday per conto della sua titolare, Superduck S.r.l. La policy è coerente con ISO/IEC 27001 e gli standard collegati (27002, 27017, 27018, 27701).
Scopo
Proteggere riservatezza, integrità e disponibilità degli asset informativi affidati a Oncode S.r.l., quale fornitore di sviluppo e infrastruttura di Superduck S.r.l. per Duckday, da clienti, dipendenti e partner; rispettare le leggi e i regolamenti applicabili; migliorare in modo continuo l'ISMS.
Ambito
L'ISMS copre la progettazione, lo sviluppo, l'esercizio, la manutenzione e il supporto che Oncode S.r.l. fornisce per la piattaforma SaaS Duckday per conto di Superduck S.r.l., comprese tutte le infrastrutture, i processi, il personale e i terzi che operano per conto di Oncode S.r.l.
Governance e ruoli
- Top Management approva la policy e alloca le risorse.
- CISO / ISMS Managersupervisiona l'implementazione e l'efficacia.
- DPOgarantisce la conformità GDPR ed è punto di contatto con l'Autorità.
- Asset owner sono responsabili della protezione di specifici asset informativi.
Gestione del rischio
Risk assessment almeno annuale e ad ogni cambiamento significativo. I rischi sono tracciati nel Risk Register; i piani di trattamento (evitare, mitigare, trasferire, accettare) sono approvati dal Top Management.
Classificazione e gestione delle informazioni
Le informazioni sono classificate come Pubbliche, Interne, Riservate o Ristrette, e gestite secondo procedure documentate (archiviazione, trasmissione, dismissione). I Dati del Cliente sono trattati di default come Riservati; i sottoinsiemi sensibili come Ristretti.
Controllo degli accessi
Gli accessi sono concessi secondo i principi di least privilege e need-to-know, rivisti trimestralmente. Per gli accessi privilegiati sono richiesti autenticazione forte e MFA. I processi joiner-mover-leaver garantiscono provisioning e deprovisioning tempestivi.
Sicurezza fisica e ambientale
L'infrastruttura di produzione è ospitata su AWS, che opera data center certificati ISO 27001 con stringenti controlli fisici. Le sedi seguono la policy di controllo accessi di Oncode.
Sicurezza delle operazioni
- Change management documentato con peer review.
- Patching e vulnerability management con SLA.
- Logging centralizzato e monitoraggio continuo.
- Pianificazione di capacità e disponibilità.
Sicurezza delle comunicazioni
Crittografia in transito e a riposo, segmentazione di rete, firewall e Web Application Firewall (WAF) proteggono i flussi dati. Gli accessi remoti utilizzano VPN con MFA.
Acquisizione, sviluppo e manutenzione
I controlli SDLC sicuro includono requisiti di sicurezza, secure coding, code review, SAST/DAST, dependency scanning e threat modelling per i cambiamenti rilevanti. I deploy in produzione sono gated da test automatici e check di sicurezza.
Rapporti con i fornitori
I fornitori sono valutati su criteri di sicurezza e privacy prima dell'adozione e rivisti annualmente. I contratti includono obblighi di riservatezza, sicurezza e DPA. L'elenco dei sub-responsabili è pubblicato in /sub-processors.
Gestione degli incidenti
Procedure documentate di incident response con severity tier, copertura on-call, canali di comunicazione interna, preservazione delle evidenze e post-mortem. Le violazioni di dati personali sono notificate ai titolari entro 24 ore.
Business continuity
Piani di business continuity e disaster recovery mantenuti e testati annualmente. Obiettivi: RPO 24h / RTO 4h.
Conformità
La conformità alle leggi applicabili e agli obblighi contrattuali è monitorata: GDPR, Codice Privacy, NIS2, normativa sulla cybersecurity, diritti di proprietà intellettuale. Gli audit interni sono effettuati almeno annualmente.
Revisione della policy
La presente policy è rivista almeno annualmente e ad ogni cambiamento significativo del contesto di business, delle minacce o normativo. La documentazione completa dell'ISMS è disponibile ai clienti sotto NDA, su richiesta.