Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.

Politica di Cyber Security (Electronic Information And Communications Systems)

Dichiarazione della policy

  1. I nostri sistemi e dispositivi di comunicazione elettronica hanno lo scopo di favorire una comunicazione efficace e prassi di lavoro efficienti all'interno del Gruppo ComponentSource e sono fondamentali per il successo della nostra attività. I crimini informatici e il furto di dati possono avere un impatto negativo sulla nostra reputazione e sullo sviluppo dell'attività e lasciare senza protezione dati quali informazioni finanziarie, documenti commerciali sensibili, dati dei dipendenti e informazioni sui clienti. La presente policy definisce gli standard che gli utenti di questi sistemi sono tenuti a rispettare, le circostanze in cui ne monitoreremo l'utilizzo e le azioni che intraprenderemo in caso di violazione di tali standard.
  2. Ci aspettiamo che tutte le nostre strutture elettroniche e informatiche vengano utilizzate in modo efficace e professionale e incoraggiamo tutti i dipendenti a sviluppare le competenze necessarie a tale scopo. Tali strutture sono fornite dalla Società a proprie spese e per le proprie finalità aziendali, al fine di assistere i dipendenti nello svolgimento efficace delle loro mansioni. È responsabilità di ciascun dipendente assicurarsi che questa tecnologia venga utilizzata per scopi aziendali appropriati e in modo tale da non compromettere in alcun modo la Società o i suoi dipendenti.
  3. La presente policy si applica all'utilizzo della tecnologia della Società durante il lavoro, incluso il lavoro da remoto, nonché quando la tecnologia della Società viene utilizzata al di fuori dell'ambiente di lavoro, ad esempio collegandosi da casa, utilizzando un laptop della Società durante una trasferta di lavoro e utilizzando smartphone o assistenti digitali personali (PDA). Il presente documento deve essere letto unitamente alle Regole Disciplinari e alla Procedura Disciplinare. In caso di domande sull'applicazione della presente policy, contattare il Chief Technology Officer o il Financial Director.
  4. L'uso improprio di Internet o della posta elettronica può esporre sia l'utente sia la Società a responsabilità legali o finanziarie. Ad esempio, è possibile stipulare involontariamente contratti, violare il diritto d'autore o accordi di licenza, incorrere in responsabilità per diffamazione o molestie oppure introdurre virus nel sistema. La presente policy è concepita per proteggere sia l'utente sia la Società da tali responsabilità. È importante leggerla attentamente e assicurarsi che qualsiasi utilizzo di Internet o della posta elettronica sia conforme alle sue disposizioni.
  5. La presente policy si applica all'utilizzo personale della posta elettronica o di Internet qualora l'utente si identifichi come associato a ComponentSource. Potremo modificare periodicamente la presente policy per tenere conto dei cambiamenti nella tecnologia, nella legislazione e nelle migliori prassi.
  6. Il Chief Technology Officer è responsabile del monitoraggio e dell'attuazione della presente policy. In caso di domande sul contenuto della policy o di altri commenti, contattare il Chief Technology Officer.
  7. La presente policy non costituisce parte integrante del contratto di lavoro di alcun dipendente e può essere modificata in qualsiasi momento.

A chi si applica la policy?

  1. La presente policy si applica a tutte le persone che lavorano a tutti i livelli, inclusi Manager senior, funzionari, Directors, dipendenti, consulenti, appaltatori, tirocinanti, lavoratori da casa, dipendenti part-time e a tempo determinato, personale occasionale e interinale (collettivamente indicati come dipendenti nella presente policy).
  2. Anche i soggetti terzi che hanno accesso ai nostri sistemi e dispositivi di comunicazione elettronica sono tenuti a rispettare la presente policy.

Ambito e finalità della policy

  1. Lo scopo della presente policy è proteggere i dati e l'infrastruttura di ComponentSource, definire i protocolli e le linee guida che regolano le nostre misure di sicurezza informatica, stabilire le regole per l'utilizzo aziendale e personale e le conseguenze disciplinari derivanti dalla mancata conformità.
  2. La presente policy riguarda principalmente l'utilizzo (e l'uso improprio) di apparecchiature informatiche (direttamente o tramite accesso remoto), posta elettronica, Internet (incluso l'eccessivo utilizzo personale delle ricerche su Internet e dei social media, salvo in relazione ad attività PR autorizzate da ComponentSource), telefoni, smartphone, chiavette USB, assistenti digitali personali (PDA) e segreteria telefonica, ma si applica altresì all'utilizzo di fax, fotocopiatrici, scanner, CCTV e portachiavi e tessere elettroniche.
  3. Tutti i dipendenti sono tenuti a rispettare la presente policy in ogni momento al fine di proteggere i nostri sistemi e dispositivi di comunicazione elettronica da accessi non autorizzati e danni. Le violazioni della presente policy possono essere gestite nell'ambito della nostra Procedura Disciplinare e, nei casi più gravi, possono essere considerate grave inadempienza e comportare il licenziamento immediato.

Personale responsabile dell'attuazione della policy

  1. Il consiglio di amministrazione di ComponentSource (il consiglio) ha la responsabilità generale dell'efficace applicazione della presente policy, ma ha delegato la responsabilità quotidiana della sua attuazione al Chief Technology Officer. Anche la responsabilità del monitoraggio e della revisione dell'applicazione della presente policy e della formulazione di eventuali raccomandazioni di modifica volte a ridurre al minimo i rischi per le nostre attività spetta al Chief Technology Officer.
  2. Il Reparto IT gestirà le richieste di autorizzazione o assistenza previste da qualsiasi disposizione della presente policy, subordinatamente alle proprie attività principali di manutenzione dei nostri sistemi fondamentali, e potrà specificare determinati standard relativi alle apparecchiature o alle procedure al fine di garantire sicurezza e compatibilità.
  3. Tutti i Manager hanno la specifica responsabilità di operare entro i limiti della presente policy, assicurarsi che tutti i dipendenti comprendano gli standard di comportamento loro richiesti e intervenire quando il comportamento non soddisfa tali requisiti.
  4. Tutti i dipendenti sono responsabili del successo della presente policy e devono assicurarsi di dedicare il tempo necessario a leggerla e comprenderla. Qualsiasi uso improprio dei nostri sistemi o dispositivi di comunicazione elettronica deve essere segnalato al Chief Technology Officer o al Financial Director. Le domande relative al contenuto o all'applicazione della presente policy devono essere indirizzate al Chief Technology Officer.

Sicurezza delle apparecchiature e password

  1. I dipendenti sono responsabili della sicurezza delle apparecchiature loro assegnate o da loro utilizzate e non devono consentirne l'utilizzo da parte di altre persone se non in conformità con la presente policy.
  2. Quando viene concesso l'accesso al sistema di posta elettronica o a Internet, i dipendenti sono responsabili della sicurezza dei propri terminali. Quando lasciano un terminale incustodito o lasciano l'ufficio, devono assicurarsi di bloccare il terminale o disconnettersi per impedire l'accesso al sistema da parte di utenti non autorizzati durante la loro assenza.
  3. I PC desktop e i cablaggi relativi a telefoni o apparecchiature informatiche non devono essere spostati o manomessi senza aver prima consultato il Reparto IT.
  4. Le password sono specifiche per ciascun utente e devono essere modificate regolarmente per garantirne la riservatezza. Le password devono essere mantenute riservate e non devono essere rese disponibili a nessun altro. Le buone prassi richiedono di scegliere password di almeno 8 caratteri contenenti una combinazione di lettere maiuscole e minuscole, numeri e, preferibilmente, simboli. Le password devono essere memorizzate e non annotate, ma qualora sia necessario scriverle, il documento deve essere conservato in modo riservato e distrutto quando non è più necessario. A scanso di equivoci, al termine del rapporto di lavoro (per qualsiasi motivo) è necessario fornire i dettagli delle proprie password al Chief Technology Officer o al Financial Director e restituire qualsiasi apparecchiatura, portachiavi o tessera.
  5. Se è stato fornito un laptop o uno smartphone, è necessario assicurarsi che venga mantenuto sempre al sicuro, soprattutto durante gli spostamenti. Devono essere utilizzate password per proteggere l'accesso ai dati memorizzati su tali apparecchiature, in modo da garantire la protezione dei dati riservati in caso di smarrimento o furto. È inoltre necessario essere consapevoli della possibilità che, quando si utilizzano apparecchiature al di fuori dei locali ComponentSource, i documenti possano essere letti da terzi, ad esempio da passeggeri sui mezzi pubblici, e devono essere adottate tutte le misure necessarie per evitarlo.

Sicurezza dei sistemi e dei dati

  1. Non è consentito eliminare, distruggere o modificare sistemi, programmi, informazioni o dati esistenti qualora ciò possa danneggiare la nostra attività o esporla a rischi.
  2. Non è consentito scaricare o installare software da fonti esterne senza l'autorizzazione del Chief Technology Officer. Ciò include programmi software, programmi di messaggistica istantanea, salvaschermo, fotografie, videoclip e file musicali. I file e i dati in entrata saranno sottoposti a controllo antivirus dal Reparto IT prima di poter essere scaricati. Inoltre, non è consentito accedere dalla rete a quanto segue o a servizi analoghi: radio online, streaming audio e video, messaggistica istantanea e webmail (come Hotmail, WhatsApp o Yahoo) o siti di social networking (come Facebook, Instagram, YouTube, Twitter).
  3. I dati riservati includono, a titolo esemplificativo ma non esaustivo:
    • Informazioni finanziarie non pubblicate
    • Informazioni relative a clienti, fornitori, partner e azionisti
    • Informazioni sui dipendenti
    • Elenchi di clienti, lead di vendita e dati correlati
    • Password
    • Contratti
    • Documentazione legale e aziendale

    Il trasferimento di dati, sia internamente sia a destinatari esterni, comporta ulteriori rischi per la sicurezza. I dipendenti devono pertanto:

    1. Astenersi dal trasferire informazioni riservate a dipendenti non autorizzati o a soggetti esterni;
    2. Trasferire dati riservati esclusivamente tramite la rete ComponentSource;
    3. Assicurarsi che siano state ottenute tutte le autorizzazioni necessarie per il trasferimento dei dati;
    4. Verificare che qualsiasi destinatario esterno alla Società disponga di misure di sicurezza adeguate;
    5. Rispettare la Policy di Protezione dei Dati di ComponentSource;
    6. Avvisare immediatamente il Chief Technology Officer di qualsiasi violazione effettiva o sospetta della privacy, tentativo di hacking, software dannoso e/o truffa.
  4. Nessun dispositivo o apparecchiatura deve essere collegato ai nostri sistemi senza la preventiva approvazione del Reparto IT. Ciò include qualsiasi chiavetta USB, lettore MP3 o dispositivo analogo, PDA o telefono. Include inoltre l'utilizzo della porta USB, della porta di connessione a infrarossi o di qualsiasi altra porta. Analogamente, i dipendenti non devono tentare di accedere ai sistemi e agli account ComponentSource da dispositivi appartenenti ad altri, né prestare i propri dispositivi aziendali ad altri senza la preventiva approvazione del Chief Technology Officer.
  5. Monitoriamo tutte le e-mail che transitano attraverso il nostro sistema alla ricerca di virus. I dipendenti devono prestare attenzione nell'aprire e-mail provenienti da fonti esterne sconosciute o qualora, per qualsiasi motivo, un'e-mail appaia sospetta (ad esempio, se il suo nome termina con .exe o .ran). Il Reparto IT deve essere informato immediatamente qualora venga ricevuto un presunto virus. Ci riserviamo il diritto di bloccare l'accesso agli allegati delle e-mail al fine di garantire l'utilizzo efficace del sistema e il rispetto della presente policy. Ci riserviamo inoltre il diritto di non trasmettere qualsiasi messaggio e-mail.
  6. Non è consentito tentare di accedere ad aree riservate della rete o a informazioni protette da password, salvo specifica autorizzazione.
  7. 7. I dipendenti che utilizzano laptop o apparecchiature abilitate al Wi-Fi devono prestare particolare attenzione al loro utilizzo al di fuori dell'ufficio e adottare le precauzioni richieste di volta in volta dal Reparto IT per evitare l'introduzione di virus o la compromissione della sicurezza del sistema. Il sistema contiene informazioni riservate relative alla nostra attività e/o soggette alla normativa sulla protezione dei dati. Tali informazioni devono essere trattate con la massima attenzione e in conformità con la nostra Policy di Protezione dei Dati.

Etichetta e contenuto delle e-mail

  1. La posta elettronica è uno strumento aziendale fondamentale, ma costituisce un mezzo di comunicazione informale e deve essere utilizzata con grande attenzione e disciplina. È sempre necessario valutare se l'e-mail sia il mezzo appropriato per una determinata comunicazione e la corrispondenza inviata tramite e-mail deve essere redatta con la stessa professionalità di una lettera o di un fax. Deve essere sempre inclusa la nostra dichiarazione di esclusione di responsabilità standard. Le copie cartacee di qualsiasi e-mail contenente termini contrattuali o modifiche, oppure corrispondenza relativa a controversie (in entrata o in uscita), devono essere conservate nel fascicolo appropriato.
  2. Le e-mail, come qualsiasi altra forma di comunicazione, devono riflettere in ogni momento i più elevati standard professionali. I messaggi devono essere brevi e pertinenti, deve essere inserito un titolo appropriato nel campo dell'oggetto e l'ortografia e la grammatica devono essere attentamente controllate prima dell'invio. È inoltre necessario verificare nuovamente il destinatario prima di premere il pulsante di invio – non solo può essere imbarazzante inviare un messaggio alla persona sbagliata, ma ciò può anche comportare la divulgazione involontaria di informazioni riservate sulla Società.
  3. È necessario assicurarsi di accedere alle proprie e-mail almeno una volta ogni giorno lavorativo, mantenersi in contatto tramite accesso remoto durante i viaggi e utilizzare una risposta automatica fuori sede quando si rimane lontani dall'ufficio per più di un giorno. È opportuno cercare di rispondere alle e-mail contrassegnate come "alta priorità" entro un giorno lavorativo.
  4. Non è consentito inviare e-mail offensive, oscene, discriminatorie, razziste, moleste, denigratorie o diffamatorie. Qualora si ritenga di essere stati molestati o vittime di bullismo, oppure ci si senta offesi da materiale ricevuto via e-mail da un collega, è necessario informare il proprio Manager diretto o il Financial Director.
  5. Le e-mail lasciano una registrazione recuperabile ed è necessario prestare sempre attenzione al contenuto dei messaggi e-mail. Si deve presumere che i messaggi e-mail possano essere letti da altri e non includere nulla che potrebbe offendere o mettere in imbarazzo qualsiasi lettore, o se stessi, qualora diventasse di dominio pubblico.
  6. I messaggi e-mail possono essere divulgati nell'ambito di procedimenti legali allo stesso modo dei documenti cartacei. Dichiarazioni errate o inappropriate possono dare luogo a richieste di risarcimento per discriminazione, molestie, diffamazione, violazione della riservatezza o violazione contrattuale. L'eliminazione dalla casella di posta in arrivo o dagli archivi di un utente non significa che un'e-mail non possa essere recuperata ai fini della divulgazione e tutti i messaggi e-mail devono essere considerati potenzialmente recuperabili, sia dal server principale sia tramite software specializzato.
  7. In generale, non si deve:
    • inviare o inoltrare e-mail private sul luogo di lavoro che non si vorrebbe fossero lette da terzi;
    • inviare o inoltrare catene di Sant'Antonio, posta indesiderata, vignette, barzellette o pettegolezzi;
    • contribuire alla congestione del sistema inviando messaggi banali o copiando o inoltrando inutilmente e-mail a persone che non hanno una reale necessità di riceverle;
    • vendere o pubblicizzare utilizzando i nostri sistemi di comunicazione o diffondere messaggi relativi a oggetti smarriti, sponsorizzazioni o raccolte di beneficenza senza l'approvazione del Financial Director;
    • accettare termini, assumere impegni contrattuali o rilasciare dichiarazioni tramite e-mail a meno che non si disponga, o non si sia ottenuta, l'autorità appropriata. Un nome digitato alla fine di un'e-mail costituisce una firma allo stesso modo di un nome scritto alla fine di una lettera;
    • scaricare o inviare tramite e-mail testi, musica e altri contenuti su Internet soggetti alla protezione del diritto d'autore, salvo che sia chiaro che il proprietario di tali opere lo consenta;
    • inviare messaggi dal computer di un altro dipendente o con un nome fittizio o tramite una rete privata virtuale (VPN), salvo specifica autorizzazione; oppure
    • utilizzare e-mail, Internet o qualsiasi altro mezzo di comunicazione esterna noto per non essere sicuro per inviare contenuti altamente riservati, sensibili o personali.

    Non si deve mai presumere che i messaggi interni o esterni siano necessariamente privati e riservati, anche se contrassegnati come tali. Internet non è un mezzo di comunicazione sicuro e terzi potrebbero essere in grado di accedere o modificare i messaggi inviati o ricevuti. Pertanto, non inviare tramite e-mail alcuna informazione che non si sarebbe disposti a rendere pubblicamente disponibile. La riservatezza delle comunicazioni interne può essere garantita solo se queste vengono inviate tramite posta interna, consegnate personalmente a mano o incluse in un documento online protetto da password.

  8. Se si riceve un'e-mail recapitata per errore, è necessario restituirla al mittente alla prima occasione e non conservarla, copiarla o divulgarla in alcun modo, salvo che l'e-mail contenga materiale inappropriato (come descritto sopra), nel qual caso è necessario segnalarlo al Chief Technology Officer.

Utilizzo di Internet

  1. Quando viene visitato un sito Web, possono essere utilizzati dispositivi quali cookie, tag o web beacon per consentire al proprietario del sito di identificare e monitorare i visitatori. Qualora il sito Web sia del tipo descritto al paragrafo 10.11.2 di seguito, tale indicatore potrebbe essere fonte di imbarazzo sia per il visitatore sia per noi, in particolare se dal sito Web è stato consultato, scaricato, memorizzato o inoltrato materiale inappropriato. In determinate circostanze, tali azioni possono inoltre costituire un reato, ad esempio qualora il materiale sia di natura pornografica. Questo argomento viene ulteriormente trattato nella sezione Uso inappropriato di apparecchiature e sistemi al paragrafo 10.11 di seguito.
  2. Pertanto, non è consentito accedere ad alcuna pagina Web o file (documenti, immagini o altro) scaricato da Internet che possa, in qualsiasi modo, essere considerato illegale, offensivo, di cattivo gusto o immorale. Sebbene un contenuto possa essere legale nel Regno Unito, potrebbe essere sufficientemente di cattivo gusto da rientrare nel presente divieto. Come regola generale, se qualsiasi persona (indipendentemente dal fatto che sia destinata a visualizzare la pagina o meno) potrebbe essere offesa dal contenuto di una pagina, o se il fatto che il nostro software abbia avuto accesso alla pagina o al file potrebbe essere fonte di imbarazzo qualora diventasse di dominio pubblico, la sua visualizzazione costituirà una violazione della presente policy.
  3. Non è consentito, in nessuna circostanza, utilizzare i sistemi ComponentSource per partecipare a chat room su Internet, pubblicare messaggi su forum Internet o creare o registrare testi o informazioni su un blog o wiki, anche durante il proprio tempo libero. In via eccezionale, possono essere concesse specifiche autorizzazioni ai dipendenti interessati per accedere e pubblicare sui social media in relazione e unicamente allo scopo di promuovere ComponentSource e la sua attività.

Utilizzo personale dei sistemi

  1. Consentiamo l'utilizzo occasionale dei sistemi Internet, e-mail e telefonici per inviare e-mail personali, navigare su Internet ed effettuare telefonate personali, subordinatamente a determinate condizioni indicate di seguito. L'utilizzo personale è un privilegio e non un diritto. Non deve essere abusato né eccessivo e ci riserviamo il diritto di revocare la nostra autorizzazione in qualsiasi momento.
  2. Perché l'utilizzo personale possa continuare, devono essere soddisfatte le seguenti condizioni:
    1. l'utilizzo deve essere minimo e avvenire principalmente al di fuori del normale orario di lavoro (ovvero durante la pausa pranzo, prima delle 9:00 o dopo le 17:30), salvo in casi di emergenza;
    2. le e-mail personali devono essere contrassegnate come "personale" nell'oggetto;
    3. l'utilizzo non deve interferire con impegni aziendali o d'ufficio;
    4. l'utilizzo non deve comportare costi marginali per noi; e
    5. l'utilizzo deve essere conforme alle nostre policy, tra cui la Policy sulle Pari Opportunità, la Policy contro le Molestie e il Bullismo, la Policy di Protezione dei Dati e la Procedura Disciplinare (vedere il paragrafo 10.7 sopra, Etichetta e contenuto delle e-mail, e il paragrafo 10.8 sopra, Utilizzo di Internet).
  3. È necessario essere consapevoli che l'utilizzo personale dei nostri sistemi può essere monitorato (vedere il paragrafo 10.9.10 di seguito) e, qualora vengano riscontrate violazioni della presente policy, potranno essere intraprese azioni nell'ambito della nostra Procedura Disciplinare. Ci riserviamo il diritto di limitare o impedire l'accesso a determinati numeri telefonici o siti Internet qualora riteniamo eccessivo l'utilizzo personale.
  4. Non si ha diritto a far recapitare posta personale presso ComponentSource. Non abbiamo modo di sapere se una determinata corrispondenza non riguardi l'attività della Società e tutta la posta in entrata viene regolarmente aperta. Ciò si applica anche alla posta contrassegnata come ‘personale’ e/o ‘privata e riservata’.
  5. Telefoni cellulari: Se viene fornito un telefono cellulare o per automobile, questo deve essere utilizzato principalmente solo per telefonate aziendali. Qualora il telefono venga utilizzato per telefonate private, ci riserviamo il diritto di richiedere il rimborso del costo di tali chiamate. È necessario avere cura del telefono e assicurarsi che sia sempre al sicuro. In caso di furto, è necessario informare immediatamente il proprio Manager diretto o il Financial Director. In assenza di entrambi, è necessario adottare tutte le misure ragionevoli affinché il telefono venga disattivato dal fornitore del servizio. Il telefono cellulare e qualsiasi accessorio devono essere restituiti immediatamente qualora venga richiesto dal proprio Manager diretto o al termine del rapporto di lavoro.

Monitoraggio dell'utilizzo dei sistemi

  1. I nostri sistemi ci consentono di monitorare telefono, e-mail, segreteria telefonica, Internet e altre comunicazioni. Per motivi aziendali e al fine di adempiere agli obblighi legali nel nostro ruolo di datore di lavoro, l'utilizzo dei nostri sistemi, inclusi quelli telefonici e informatici, nonché qualsiasi utilizzo personale degli stessi, può essere monitorato in modo continuativo. Il monitoraggio viene effettuato esclusivamente nella misura consentita o richiesta dalla legge e nella misura necessaria e giustificabile per finalità aziendali.
  2. I sistemi CCTV monitorano l'esterno dei nostri edifici 24 ore su 24. Questi dati vengono registrati.
  3. Ci riserviamo il diritto di recuperare il contenuto dei messaggi o verificare le ricerche effettuate su Internet per i seguenti scopi (l'elenco non è esaustivo):
    • monitorare se l'utilizzo del sistema di posta elettronica o di Internet è legittimo e conforme alle nostre policy;
    • individuare messaggi smarriti o recuperare messaggi persi a causa di un guasto informatico;
    • assistere nelle indagini su comportamenti illeciti; oppure
    • adempiere a qualsiasi obbligo di legge.

Uso inappropriato di apparecchiature e sistemi

  1. L'accesso a Internet, ai telefoni e agli altri sistemi elettronici viene concesso esclusivamente per legittime finalità aziendali. È consentito un utilizzo personale occasionale a condizione che sia pienamente conforme alle nostre regole, policy e procedure (inclusa la presente policy, la Policy sulle Pari Opportunità, la Policy contro le Molestie e il Bullismo, la Policy di Protezione dei Dati e la Procedura Disciplinare). Vedere il paragrafo 9.9 sopra, Utilizzo personale dei sistemi.
  2. L'uso improprio, eccessivo o abusivo del nostro sistema telefonico o di posta elettronica, oppure l'utilizzo inappropriato di Internet in violazione della presente policy, sarà gestito nell'ambito della nostra Procedura Disciplinare. L'uso improprio di Internet può, in determinate circostanze, costituire un reato. In particolare, l'uso improprio del sistema di posta elettronica o l'utilizzo inappropriato di Internet mediante la partecipazione a giochi d'azzardo online o catene di Sant'Antonio, oppure mediante la creazione, visualizzazione, accesso, trasmissione o download di uno qualsiasi dei seguenti materiali, costituirà grave inadempienza (l'elenco non è esaustivo):
    • materiale pornografico (ovvero testi, immagini, film e videoclip di natura sessualmente esplicita o eccitante);
    • materiale offensivo, osceno o criminale o materiale che possa causare imbarazzo a noi o ai nostri clienti;
    • una dichiarazione falsa e diffamatoria riguardante qualsiasi persona o organizzazione;
    • materiale discriminatorio, offensivo, denigratorio o che possa causare imbarazzo ad altri;
    • informazioni riservate riguardanti noi o qualsiasi nostro dipendente o cliente (alle quali non si è autorizzati ad accedere);
    • qualsiasi altra dichiarazione che possa comportare responsabilità (penale o civile, per l'utente o per noi); oppure
    • materiale in violazione del diritto d'autore.
  3. Qualsiasi azione di questo tipo sarà trattata con la massima serietà e con ogni probabilità comporterà il licenziamento immediato.
  4. Qualora vengano riscontrate prove di uso improprio, potremo intraprendere un'indagine più approfondita in conformità con la nostra Procedura Disciplinare, che potrà comportare l'esame e la divulgazione dei registri di monitoraggio alle persone incaricate di svolgere l'indagine e a eventuali testimoni o Manager coinvolti nella Procedura Disciplinare. Se necessario, tali informazioni possono essere trasmesse alla polizia nell'ambito di un'indagine penale.

Monitoraggio e revisione della presente policy

  1. Il Chief Technology Officer, insieme al Financial Director, è responsabile della revisione periodica della presente policy per assicurarsi che soddisfi i requisiti di legge e rifletta le migliori prassi.
  2. Il Financial Director è responsabile di garantire che qualsiasi persona che possa essere coinvolta nell'amministrazione o nelle indagini svolte ai sensi della presente policy disponga o riceva formazione e/o istruzioni adeguate per poter svolgere tali compiti.
  3. I dipendenti sono invitati a commentare la presente policy e a suggerire modalità per migliorarla contattando il Chief Technology Officer o il Financial Director.

Piano di Disaster Recovery

  1. Il Chief Technology Officer (CTO) è responsabile della creazione, attuazione e manutenzione di un adeguato Piano di Disaster Recovery per l'attività della Società, ovvero della capacità di ripristinare l'accesso e la funzionalità dell'infrastruttura IT della Società dopo un evento catastrofico, naturale o causato da azioni o errori umani, per garantire che le funzioni aziendali critiche tornino operative il prima possibile dopo il verificarsi di un evento di interruzione.
  2. La manutenzione richiede la corretta replica e il backup dei dati e dell'infrastruttura IT in specifici punti di ripristino, al fine di recuperare funzionalità e controllo sui sistemi che risultino infetti, compromessi o resi inutilizzabili per qualsiasi motivo.
  3. Il CTO esegue periodicamente test di disaster recovery per contribuire a individuare eventuali punti deboli o lacune nel Piano di Disaster Recovery della Società e per garantire che i processi strategici in essere ripristinino efficacemente sistemi e dati critici in caso di incidente, consentendo alla Società di riprendere il controllo dei propri sistemi IT.
  4. La sicurezza informatica è un'area sempre più comune in cui il disaster recovery è fondamentale per affrontare le minacce. Queste possono assumere molte forme, tra cui phishing, hacking, ransomware, malware, interruzione o negazione del servizio e attacchi interni. ComponentSource ha sviluppato una Procedura di Risposta agli Attacchi Informatici come parte integrante del proprio Piano di Disaster Recovery. Questa Procedura riguarda il rilevamento, la valutazione e la risposta agli attacchi informatici che minacciano la riservatezza, l'integrità o la disponibilità dei sistemi e dei dati e mira a garantire che tutti gli incidenti di questo tipo siano gestiti rapidamente, legalmente e in modo trasparente, riducendo al minimo i danni per l'azienda, i suoi clienti e gli interessati.

Procedura di Risposta agli Attacchi Informatici

  1. La presente Procedura si applica a tutti i dipendenti, appaltatori e soggetti terzi con accesso ai sistemi IT, alle reti, alle piattaforme cloud o ai dati ComponentSource (inclusi i dati personali).
  2. Oltre al loro impatto operativo e commerciale, gli attacchi informatici possono anche far sorgere obblighi ai sensi di diverse leggi e normative applicabili, tra cui, ad esempio, i GDPR dell'UE e del Regno Unito, la legislazione sull'uso improprio dei computer, la legislazione sul riciclaggio di denaro, le leggi californiane sulla privacy dei consumatori (CCPA) e l'EU-US Data Privacy Framework, inclusa la UK Extension to the DPF.
  3. ComponentSource manterrà solide misure di difesa per ridurre al minimo il rischio di attacchi informatici, tra cui firewall di rete, sistemi di rilevamento delle intrusioni, programmi di gestione delle patch e delle vulnerabilità, autenticazione a più fattori, penetration test periodici e formazione del personale sulla consapevolezza della sicurezza.
  4. Il rilevamento tempestivo e la segnalazione accurata di potenziali attacchi informatici sono essenziali per limitare i danni e tutti i dipendenti, appaltatori o altri soggetti che operano per conto della Società sono tenuti a prestare attenzione ai segnali di comportamenti insoliti del sistema, della rete o degli utenti e a segnalare immediatamente al CIO qualsiasi indicatore sospetto. Gli indicatori di un possibile attacco informatico includono comportamenti anomali del sistema e della rete, spegnimenti, arresti anomali o riavvii improvvisi o inspiegabili del sistema, traffico di rete insolitamente elevato (soprattutto al di fuori del normale orario di lavoro), modifiche non autorizzate alla configurazione o impostazioni del firewall disabilitate, file bloccati o inaccessibili con estensioni sconosciute oppure eliminazione o alterazione inspiegabile di log o configurazioni di sistema.

    Altri indicatori possono includere numerosi tentativi di accesso non riusciti, accessi da località geografiche inattese, creazione di nuovi account inattesi, e-mail non richieste o sospette, contenuti di siti Web deturpati o alterati, segnalazioni da parte dei clienti di pop-up o reindirizzamenti, eliminazioni inspiegabili di dati e prestazioni persistentemente lente, surriscaldamento, picchi nell'utilizzo delle risorse o collegamento di dispositivi non autorizzati ai sistemi aziendali.

  5. Se un dipendente, appaltatore o altro soggetto che opera per conto della Società sospetta un attacco informatico, deve interrompere l'utilizzo dei sistemi della Società e NON tentare di svolgere autonomamente indagini senza la preventiva autorizzazione espressa e le istruzioni del CIO. Eventuali prove devono essere conservate e non eliminate e, ove possibile, devono essere acquisiti screenshot.


    Le segnalazioni di sospetti attacchi informatici devono includere una chiara descrizione di quanto osservato, la data e l'ora dell'evento, i sistemi e/o le applicazioni e/o i dati interessati, nonché qualsiasi azione recente eseguita dall'utente (ad esempio download, e-mail aperte, siti Web visitati).

    Se si ritiene che un incidente comporti un rischio operativo o normativo, deve essere segnalato anche al DPM.

  6. La procedura di risposta in seguito all'identificazione di un attacco informatico confermato o sospetto è la seguente:
    1. Classificare l'incidente come basso, medio, alto o critico come segue:
      Classificazione Descrizione Esempi tipici
      Basso Interruzione minore o localizzata, rapidamente contenuta e senza compromissione dei dati Malware localizzato, tentativo isolato di phishing
      Medio Interruzione con potenziale esposizione dei dati o impatto operativo; sono necessarie ulteriori analisi Credenziali compromesse, accesso non autorizzato a dati non personali
      Alto Violazione dei dati confermata o sospetta, infezione ransomware o significativa interruzione operativa Diffusione di malware a livello di sistema, infiltrazione di dati, attacco denial-of-service
      Critico Incidente grave che interessa sistemi essenziali, perdita di dati su larga scala o impatto normativo nazionale Interruzione catastrofica del servizio, violazione confermata di dati personali con rischio elevato per gli individui
    2. Per gli incidenti classificati come Medi o superiori, il CIO avvierà misure di contenimento, che possono includere l'isolamento dei sistemi o dispositivi interessati dalla rete, la revoca delle credenziali compromesse, il blocco di IP o domini dannosi noti, la disabilitazione dell'accesso remoto o delle integrazioni qualora si sospetti una compromissione e la garanzia che nessuna prova venga distrutta durante questa fase di contenimento.
    3. Condurre un'indagine iniziale per determinare elementi quali la cronologia, i sistemi interessati, la natura e la sensibilità dei dati coinvolti, raccogliendo prove e copie di log, immagini e artefatti da conservare in modo sicuro con riferimento al numero identificativo univoco dell'incidente.
    4. Segnalare l'incidente ai responsabili senior appropriati, inclusi il CFO e il CEO, che determineranno (con consulenza legale, se necessario) se siano richieste notifiche esterne, ad esempio allo UK Information Commissioner’s Office, alle autorità di contrasto e come previsto dai contratti. Qualora si sia verificata una violazione dei dati personali, il DPM valuterà e documenterà l'incidente nel Registro delle Violazioni dei Dati della Società. Qualora sussista un rischio elevato per i diritti dei singoli interessati, il DPM informerà gli interessati senza ingiustificato ritardo, come richiesto dai GDPR dell'UE e del Regno Unito. Tutte le segnalazioni esterne saranno documentate con numeri di riferimento, date di presentazione e personale responsabile.
    5. In seguito al contenimento e all'indagine, il CIO gestirà una fase di Eradicazione per garantire che tutti i codici dannosi, le backdoor o gli account non autorizzati vengano rimossi.


      Il ripristino ristabilirà le normali operazioni mediante la verifica dell'integrità dei sistemi e l'applicazione di patch, il ripristino da backup puliti e verificati, test di convalida per confermare che i sistemi siano sicuri prima di ricollegarli alla rete e il monitoraggio continuo per rilevare eventuali recidive durante un periodo definito successivo all'incidente (ad esempio 30 giorni).

    6. Il CIO svolgerà una Revisione post-incidente, convocando una riunione di Revisione, per valutare l'efficacia della risposta e della comunicazione, individuare lacune procedurali o tecniche, concordare azioni di miglioramento e l'assegnazione delle responsabilità e aggiornare, se necessario, le policy e la formazione pertinenti.
    7. Le informazioni relative a qualsiasi attacco informatico o indagine sono strettamente riservate e la loro divulgazione è limitata al personale autorizzato e, ove necessario, agli organismi di regolamentazione e alle autorità di contrasto. La condivisione non autorizzata dei dettagli di un incidente, internamente o esternamente, sarà trattata come questione disciplinare.
    8. La seguente tabella descrive la documentazione che deve essere creata e conservata, ove applicabile, per i singoli incidenti di sicurezza informatica:
      Tipo di documento Finalità/Descrizione Periodo minimo di conservazione Team/Ruolo responsabile Metodo di eliminazione o revisione
      Rapporti e notifiche sugli incidenti Rapporti iniziali e di follow-up presentati tramite la Procedura di Segnalazione degli Attacchi Informatici, inclusi avvisi interni e notifiche esterne a autorità di regolamentazione, assicuratori o forze dell'ordine. 6 anni dalla chiusura o dall'ultimo contatto. Ad es. CIO o DPM Distruzione sicura o anonimizzazione dopo il periodo di conservazione; prolungare se i procedimenti sono ancora in corso.
      Rapporti di risposta agli incidenti e fascicoli Documentazione completa degli incidenti informatici o di sicurezza dei dati. 6 anni dalla data dell'incidente o dalla sua chiusura. Ad es. DPM Distruzione sicura o anonimizzazione dopo il periodo di conservazione; conservare più a lungo in caso di azioni legali in corso.
      Log di contenimento e ripristino Registrazioni delle misure immediate di contenimento, isolamento e ripristino (ad esempio segmentazione della rete, reimpostazione delle credenziali, applicazione di patch). 6 anni dalla chiusura dell'incidente. Ad es. CIO Eliminazione sicura dopo la revisione; prolungare ove siano necessarie analisi o attività di follow-up.
      Note di indagine e analisi Materiali di indagine forense, cronologie e note degli analisti che documentano il vettore di attacco, la portata e l'impatto. 6 anni Ad es. CIO Distruzione sicura o anonimizzazione dopo il periodo di conservazione.
      Artefatti forensi e immagini delle prove Immagini dei dischi, acquisizioni di pacchetti, campioni di malware e altri artefatti probatori conservati per un potenziale utilizzo legale o normativo. 6 anni o fino alla conclusione di tutte le questioni (a seconda di quale periodo sia più lungo). Ad es. DPM Cancellazione crittografica sotto supervisione della catena di custodia; distruzione registrata.
      Registro degli incidenti Registro principale di tutti gli incidenti, classificazioni, azioni, decisioni e risultati. Registrazione permanente (conservare a tempo indeterminato o archiviare dopo 10 anni). Ad es. DPM Archiviazione sicura; revisione periodica ogni 5 anni.
      Comunicazioni esterne (Clienti, Autorità di regolamentazione, Assicuratori, Forze dell'ordine) Avvisi ufficiali, corrispondenza e comunicati stampa relativi all'incidente. 6 anni. Ad es. DPM Distruzione sicura dopo il periodo di conservazione; prolungare se i procedimenti sono in corso.
      Comunicazioni e contratti con terze parti Corrispondenza con fornitori e partner, SLA e documentazione relativa a fornitori di servizi di remediation o analisi forense. 6 anni dopo la risoluzione dell'incidente / cessazione del contratto. Ad es. Consulente legale Eliminazione sicura o anonimizzazione dopo il periodo di conservazione.
      Rapporti di revisione post-incidente e piani di miglioramento Documentazione delle lezioni apprese, verbali delle revisioni e monitoraggio delle azioni correttive successive alla chiusura dell'incidente. 6 anni. Ad es. DPM Eliminazione sicura o anonimizzazione dopo il periodo di conservazione; archiviare un riepilogo per la traccia di audit.
      Rapporti di audit e conformità (Sicurezza, Tecnica, Governance) Rapporti di audit indipendenti o interni che confermano l'efficacia dei controlli o delle misure correttive. 6 anni dalla data del rapporto. Ad es. DPM Distruzione sicura o anonimizzazione dopo il periodo di conservazione.
      Log di sistema e di rete Log che documentano l'attività del sistema, il rilevamento delle intrusioni e la ricostruzione forense. Minimo 12 mesi (prolungare per le indagini). Ad es. CIO Eliminazione sicura o anonimizzazione dopo la revisione e la chiusura.
      Log di controllo degli accessi e autenticazione Accessi degli utenti, modifiche dei privilegi e tentativi di accesso ai fini della verifica delle responsabilità. 12 mesi. Ad es. CIO Eliminazione sicura o anonimizzazione; prolungare ove necessario per le analisi.
      Log di backup e ripristino Conferma del successo e dell'integrità dei backup e dei test di ripristino. 6–12 mesi a seconda della criticità del sistema. Ad es. CIO Eliminazione sicura / sovrascrittura dopo la rotazione programmata.
      Registrazioni della formazione e sensibilizzazione sulla sicurezza informatica Prova del completamento dei programmi di formazione e sensibilizzazione per tutto il personale e gli appaltatori. Durata del rapporto di lavoro + 6 anni. Ad es. CFO Distruzione sicura dopo il periodo di conservazione; prolungare per casi legali / disciplinari.
      Documentazione disciplinare e delle indagini sui dipendenti (relativa alla sicurezza informatica) Indagini sui dipendenti relative a uso improprio, negligenza o violazione delle policy. Durata del rapporto di lavoro + 6 anni. Ad es. CFO Distruzione sicura o anonimizzazione dopo il periodo di conservazione; prolungare in caso di pratica attiva.
      Test di consapevolezza della sicurezza e simulazioni di phishing Risultati dei test sul personale per misurare la consapevolezza e la resilienza rispetto alle minacce informatiche. 3 anni. Ad es. CFO, DPM, CIO Eliminazione sicura o anonimizzazione dopo il periodo di conservazione.
      Risultati delle simulazioni Registrazioni di simulazioni di risposta agli incidenti o esercitazioni di preparazione. 3 anni. Ad es. CIO Eliminazione sicura dopo il periodo di conservazione; conservare i riepiloghi per la documentazione della formazione.
      Richieste di risarcimento assicurative e corrispondenza Notifiche, moduli di richiesta e comunicazioni con gli assicuratori derivanti da un incidente informatico. 6 anni dalla chiusura della richiesta. Ad es. Consulente legale Distruzione sicura dopo il periodo di conservazione; prolungare qualora la controversia prosegua.
      Controlli finanziari e sulle sanzioni (SAMLA 2018) Prova dei controlli sulle sanzioni e AML effettuati prima di autorizzare pagamenti (ad esempio ransomware o commissioni dei fornitori). 6 anni. Ad es. Consulente legale Distruzione sicura dopo il periodo di conservazione; conservare la conferma dell'audit.
      Rapporti Terrorism Act 2000 / Proceeds of Crime Act 2002 Registrazioni di Suspicious Activity Reports o comunicazioni con la NCA ai sensi della legislazione sul terrorismo o sui proventi di reato. 6 anni dalla presentazione o dalla chiusura. Ad es. Consulente legale Archiviazione sicura; distruzione dopo il periodo di conservazione con autorizzazione della NCA.
      Consulenza e pareri legali Consulenza legale esterna o interna ottenuta durante la risposta all'incidente. 6 anni dalla chiusura. Ad es. Consulente legale Distruzione sicura dopo il periodo di conservazione; conservare le copie soggette a privilegio con accesso sicuro

CSCSP 10/2025