Politica per la sicurezza delle informazioni
1) Scopo e campo di applicazione
Questa Politica definisce gli indirizzi e gli impegni di EMMELLE COMUNICAZIONE per proteggere le informazioni e i servizi aziendali, dei clienti e dei partner, istituendo e mantenendo un Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) conforme a ISO/IEC 27001:2022.
Il campo di applicazione del SGSI copre i processi di consulenza e gestione della comunicazione/PR, contenuti digitali, social media per conto dei clienti, gestione database media e liste contatti, organizzazione eventi e i sistemi e le sedi aziendali connessi.
2) Visione e principi
EMMELLE COMUNICAZIONE adotta un approccio risk-based e di miglioramento continuo. I principi sono:
- Riservatezza: proteggere informazioni di clienti e partner (brief, strategie, liste contatti) da accessi non autorizzati.
- Integrità: prevenire alterazioni non autorizzate di contenuti e dati
- Disponibilità: garantire la continuità dei servizi e l’accesso tempestivo alle informazioni.
- Conformità: rispettare leggi e requisiti applicabili (es. GDPR, contratti, proprietà intellettuale, requisiti dei clienti).
- Proporzionalità: controlli calibrati al rischio, al contesto e alle esigenze operative.
3) Impegni della Direzione (ISO/IEC 27001 §5.1–5.2)
La Direzione si impegna a:
- definire e riesaminare gli obiettivi di sicurezza (v. §6) e fornire risorse adeguate;
- soddisfare i requisiti applicabili (legali, regolatori e contrattuali) e quelli delle parti interessate;
- promuovere una cultura di sicurezza tramite formazione e consapevolezza;
- perseguire il miglioramento continuo del SGSI;
- comunicare la presente Politica a tutte le persone che lavorano per o per conto dell’organizzazione e renderla disponibile alle parti interessate su richiesta.
4) Ruoli e responsabilità chiave
- Direzione: approva la Politica, il campo di applicazione e la SoA (Statement of Applicability); valuta e accetta il rischio residuo.
- Responsabile SGSI (ISMS Manager): coordina il SGSI, risk management, audit interni, KPI, piani di trattamento e miglioramento.
- Titolare del Trattamento: presidia la protezione dei dati personali e le notifiche di data breach.
- Tutto il personale e collaboratori: rispetta la Politica e le procedure correlate; segnala tempestivamente incidenti/violazioni.
6) Obiettivi di sicurezza (misurabili)
Gli obiettivi annuali per la sicurezza delle informazioni vengono stabiliti annualmente nel corso del Riesame della direzione e le performance per il loro raggiungimento vengono monitorate costantemente.
7. Valutazione del rischio
Il rischio è valutato e trattato secondo metodologia documentata (coerente con ISO 31000), con criteri di accettazione approvati dalla Direzione. Le opzioni di trattamento includono mitigazione, trasferimento, accettazione o evitamento. Le decisioni sono tracciate nel documento IVR – Identificazione e valutazione del rischio e nella SoA (dichiarazione di applicabilità).
8. Formazione del personale
Il personale (dipendenti e collaboratori) riceve formazione iniziale e aggiornamenti annuali, incluse simulazioni di phishing. La mancata partecipazione è gestita con azioni correttive e disciplinari secondo regolamento interno. La presente Politica è comunicata a tutto il personale, inclusa nel welcome kit e pubblicata nell’area documentale interna; versioni aggiornate sono rese disponibili a clienti e partner su richiesta.

