{"id":40062,"date":"2026-06-10T14:53:30","date_gmt":"2026-06-10T12:53:30","guid":{"rendered":"https:\/\/kymos.com\/?page_id=40062"},"modified":"2026-07-12T09:47:47","modified_gmt":"2026-07-12T07:47:47","slug":"information-security-policy","status":"publish","type":"page","link":"https:\/\/kymos.com\/it\/information-security-policy\/","title":{"rendered":"Politica sulla sicurezza delle informazioni"},"content":{"rendered":"<p><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container hundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-justify-content-center fusion-flex-content-wrap\" style=\"width:calc( 100% + 20px ) !important;max-width:calc( 100% + 20px ) !important;margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:20px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-1 fusion-sep-none fusion-title-center fusion-title-text fusion-title-size-one\"><h1 class=\"fusion-title-heading title-heading-center\" style=\"margin:0;\">Politica sulla sicurezza delle informazioni<\/h1><\/div><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-2 fusion-flex-container fusion-parallax-none nonhundred-percent-fullwidth non-hundred-percent-height-scrolling lazyload\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-margin-bottom:100px;--awb-min-height:350px;--awb-background-size:cover;--awb-flex-wrap:wrap;\" data-bg=\"https:\/\/kymos.com\/wp-content\/uploads\/2021\/07\/KYMOS-FACILITIES_GMP_GLP-Archive_20210623-BCN-0484-1.jpg\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-3 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-bottom:100px;--awb-margin-bottom:100px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-1 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-blend:overlay;--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:0px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-text fusion-text-1\"><h2>1. Relazione illustrativa<\/h2>\n<h1><a name=\"_Toc44501001\"><\/a><\/h1>\n<p>Kymos dipende dai sistemi ICT (Information and Communications Technology) per il raggiungimento dei propri obiettivi.<\/p>\n<p>Questi sistemi devono essere gestiti con diligenza, adottando misure adeguate per proteggerli da danni accidentali o deliberati che potrebbero compromettere la disponibilit\u00e0, l&#8217;integrit\u00e0 e la riservatezza delle informazioni trattate o dei servizi forniti.<\/p>\n<p>L&#8217;obiettivo della sicurezza delle informazioni \u00e8 garantire la qualit\u00e0 delle informazioni e la continuit\u00e0 dell&#8217;erogazione dei servizi, agendo preventivamente, monitorando l&#8217;attivit\u00e0 quotidiana e reagendo tempestivamente agli incidenti.<\/p>\n<p>Per difendersi da queste minacce, \u00e8 necessaria una strategia che si adatti alle mutevoli condizioni ambientali per garantire la continuit\u00e0 dell&#8217;erogazione dei servizi.<\/p>\n<p>Ci\u00f2 implica che i dipartimenti devono implementare le misure di sicurezza richieste dalla <strong>norma ISO 27001 e dalla Direttiva NIS 2 (Allegato I, punto 5 \u201cSettore sanitario\u201d, in combinato disposto con NACE Rev.2, Sezione C, punto 21 \u201cFabbricazione di medicinali\u201d)<\/strong>, oltre a monitorare costantemente i livelli di erogazione dei servizi, tracciare, analizzare e correggere le vulnerabilit\u00e0 segnalate e preparare una risposta efficace agli incidenti per garantire la continuit\u00e0 dei servizi forniti.<\/p>\n<p>I diversi dipartimenti devono garantire che la sicurezza ICT sia parte integrante di ogni fase del ciclo di vita del sistema, dalla sua concezione alla sua dismissione, attraverso le decisioni di sviluppo o di acquisto e le attivit\u00e0 operative.<\/p>\n<p>I requisiti di sicurezza e i finanziamenti devono essere identificati e inclusi nella pianificazione, nelle richieste di offerta e nei documenti di gara per i progetti ICT. I dipartimenti devono essere pronti a prevenire, rilevare, reagire e ripristinare i servizi in seguito a incidenti, in conformit\u00e0 con l&#8217;articolo 29.a della Direttiva NIS2. <\/p>\n<h2>2. Gestione degli incidenti di sicurezza<\/h2>\n<h1><a name=\"_Toc44501002\"><\/a><\/h1>\n<h3>2.1 Prevenzione<\/h3>\n<h2><a name=\"_Toc44501003\"><\/a><\/h2>\n<p>I dipartimenti devono evitare, o almeno prevenire per quanto possibile, che le informazioni o i servizi siano compromessi da incidenti di sicurezza. Sia la norma ISO 27001 che la Direttiva NIS2 stabiliscono che i sistemi devono essere progettati e configurati per garantire la sicurezza per impostazione predefinita, in linea con la politica del privilegio minimo &#8220;Need to Know&#8221;. <\/p>\n<p>A tal fine, i dipartimenti devono implementare le misure minime di sicurezza stabilite dalla norma ISO 27001, in conformit\u00e0 con i requisiti indicati nella Direttiva NIS2, nonch\u00e9 eventuali controlli aggiuntivi identificati attraverso una valutazione delle minacce e dei rischi. Questi controlli, insieme ai ruoli e alle responsabilit\u00e0 in materia di sicurezza di tutto il personale, devono essere chiaramente definiti e documentati. <\/p>\n<p>Per garantire la conformit\u00e0 alla politica, i dipartimenti devono:<\/p>\n<ul>\n<li>Stabilire aree sicure per i sistemi informativi critici o riservati.<\/li>\n<li>Autorizzare i sistemi prima della messa in funzione.<\/li>\n<li>Valutare regolarmente la sicurezza, comprese le valutazioni delle modifiche di configurazione apportate quotidianamente.<\/li>\n<li>Richiedere una revisione periodica da parte di terzi al fine di ottenere una valutazione indipendente.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501004\"><\/a><a name=\"_Toc1923559608\"><\/a>2.2 Rilevamento<\/h3>\n<p>Poich\u00e9 i servizi possono degradarsi rapidamente a causa di incidenti, che vanno da un semplice rallentamento a un blocco totale, i servizi devono monitorare l&#8217;operativit\u00e0 su base continua per rilevare anomalie nei livelli di erogazione del servizio e agire di conseguenza come stabilito dalle norme ISO 27001 e NIS 2.<\/p>\n<p>Il monitoraggio \u00e8 particolarmente rilevante quando si stabiliscono linee di difesa. Devono essere stabiliti meccanismi di rilevamento, analisi e segnalazione che raggiungano i responsabili su base regolare e quando si verifica una deviazione significativa dai parametri prestabiliti come normali. <\/p>\n<p>I sistemi di rilevamento delle intrusioni monitorano e controllano principalmente le risorse dell&#8217;organizzazione, verificando che la politica di sicurezza non venga violata e cercando di identificare qualsiasi attivit\u00e0 dannosa in modo tempestivo ed efficace.<\/p>\n<p>Le seguenti classificazioni dovranno essere stabilite in base alle necessit\u00e0:<\/p>\n<ul>\n<li>Sistemi di rilevamento delle intrusioni a livello di rete.<\/li>\n<li>Sistemi di rilevamento delle intrusioni a livello di sistema.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501005\"><\/a><a name=\"_Toc1722597330\"><\/a>2.3 Risposta<\/h3>\n<p>I dipartimenti devono:<\/p>\n<ul>\n<li>Stabilire meccanismi per rispondere efficacemente agli incidenti di sicurezza.<\/li>\n<li>Designare un punto di contatto per le comunicazioni relative agli incidenti rilevati in altri dipartimenti o altre agenzie.<\/li>\n<li>Stabilire protocolli per lo scambio di informazioni relative all&#8217;incidente.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501006\"><\/a><a name=\"_Toc1556764919\"><\/a>2.4 Ripristino<\/h3>\n<p>Per garantire la disponibilit\u00e0 dei servizi critici, l&#8217;organizzazione assicurer\u00e0 l&#8217;esistenza di un piano di continuit\u00e0 e delle relative attivit\u00e0 di ripristino.<\/p>\n<h2><a name=\"_Toc929768216\"><\/a>3. Ambito di applicazione<\/h2>\n<p>Questa politica si applica ai sistemi informativi che supportano l&#8217;analisi, il controllo qualit\u00e0 e la certificazione dei prodotti farmaceutici, biotecnologici e cosmetici gestiti da Kymos Group.<\/p>\n<h2><a name=\"_Toc44501008\"><\/a><a name=\"_Toc2104540369\"><\/a>4. Missione e servizi forniti<\/h2>\n<p>Kymos, in quanto azienda privata, cura la gestione dei propri interessi e, nell&#8217;ambito della fornitura dei propri servizi per la Pubblica Amministrazione e\/o aziende private del settore farmaceutico, serve con obiettivit\u00e0 gli interessi generali fornendo servizi che contribuiscono a soddisfare le esigenze dei servizi erogati.<\/p>\n<h2><a name=\"_Toc44501009\"><\/a><a name=\"_Toc1199845148\"><\/a>5. Quadro normativo<\/h2>\n<p>Il quadro giuridico per la sicurezza delle informazioni \u00e8 stabilito da quanto segue:<\/p>\n<ul>\n<li>ISO\/IEC 27001:2022, Sicurezza delle informazioni, cybersicurezza e protezione della privacy.<\/li>\n<li>Direttiva (UE) 2022\/2555 del Parlamento europeo e del Consiglio, del 14 dicembre 2022, relativa a misure per un livello comune elevato di cybersicurezza nell&#8217;Unione (NIS 2) e legislazione locale di attuazione.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501011\"><\/a><a name=\"_Toc1903222612\"><\/a>5.1 Protezione dei dati personali<\/h3>\n<ul>\n<li>Regolamento (UE) 2016\/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonch\u00e9 alla libera circolazione di tali dati e che abroga la direttiva 95\/46\/CE (Regolamento generale sulla protezione dei dati).<\/li>\n<li>Legge 3\/2018, del 5 dicembre, sulla protezione dei dati personali e la garanzia dei diritti digitali.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501012\"><\/a><a name=\"_Toc573103810\"><\/a>5.2 E-Government e firma elettronica<\/h3>\n<ul>\n<li>Regolamento (UE) n. 910\/2014 del Parlamento europeo e del Consiglio (Identificazione elettronica e servizi fiduciari per le transazioni elettroniche nel mercato interno).<\/li>\n<li>Legge 6\/2020, dell&#8217;11 novembre, che regola alcuni aspetti dei servizi fiduciari elettronici.<\/li>\n<li>COM (2001) 298 &#8211; finale, della Commissione Europea &#8211; Sicurezza delle reti e dell&#8217;informazione: proposta per un approccio politico europeo.<\/li>\n<li>Legge 6\/2020, dell&#8217;11 novembre, che regola alcuni aspetti dei servizi fiduciari elettronici.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501014\"><\/a><a name=\"_Toc2037824569\"><\/a>5.3 Sicurezza delle reti e delle informazioni<\/h3>\n<ul>\n<li>Linee guida dell&#8217;OCSE per la sicurezza dei sistemi e delle reti di informazione. Verso una cultura della sicurezza. Come complemento alla legislazione vigente, esiste attualmente lo standard internazionale UNE ISO\/IEC 27002 &#8220;Codice di buone pratiche per la gestione della sicurezza delle informazioni&#8221;, che \u00e8 diventato uno standard per l&#8217;audit degli aspetti relativi alla sicurezza delle informazioni nelle organizzazioni.  <\/li>\n<\/ul>\n<h2><a name=\"_Toc95368441\"><\/a><a name=\"_Toc44501015\"><\/a>6. Organizzazione della sicurezza: <a name=\"_Toc44501016\"><\/a>Ruoli e responsabilit\u00e0 dei comitati<\/h2>\n<p>Il Comitato per la sicurezza \u00e8 l&#8217;organo che coordina la sicurezza delle informazioni a livello organizzativo.<\/p>\n<p>Sar\u00e0 composto dal Responsabile della sicurezza delle informazioni e da rappresentanti di altre aree interessate dalle norme ISO 27001 e NIS2.<\/p>\n<p><a name=\"_Toc44501017\"><\/a><strong><u>Funzioni e responsabilit\u00e0 associate<\/u><\/strong><\/p>\n<ul>\n<li>Responsabilit\u00e0 derivanti dal trattamento dei dati personali, supportando il Responsabile della protezione dei dati (DPO) nelle sue funzioni.<\/li>\n<li>Affrontare le preoccupazioni degli organi superiori competenti e dei diversi dipartimenti.<\/li>\n<li>Riferire regolarmente sullo stato della sicurezza delle informazioni ai superiori competenti.<\/li>\n<li>Promuovere il miglioramento continuo del Sistema di gestione della sicurezza delle informazioni (ISMS).<\/li>\n<li>Sviluppare la strategia dell&#8217;organizzazione per l&#8217;evoluzione della sicurezza delle informazioni.<\/li>\n<li>Coordinare gli sforzi delle diverse aree in relazione alla sicurezza delle informazioni, per garantire che gli sforzi siano coerenti, allineati con la strategia decisa in questo ambito ed evitare duplicazioni.<\/li>\n<li>Sviluppare (e rivedere regolarmente) la Politica sulla sicurezza delle informazioni.<\/li>\n<li>Approvare i regolamenti interni sulla sicurezza delle informazioni.<\/li>\n<li>Sviluppare e approvare i requisiti di formazione e qualificazione per amministratori, operatori e utenti dal punto di vista della sicurezza delle informazioni.<\/li>\n<li>Monitorare i principali rischi residui assunti dall&#8217;organizzazione e raccomandare possibili azioni da intraprendere.<\/li>\n<li>Monitorare le prestazioni dei processi di gestione degli incidenti di sicurezza e raccomandare possibili azioni a riguardo. In particolare, garantire il coordinamento delle diverse aree di sicurezza nella gestione degli incidenti di sicurezza delle informazioni. <\/li>\n<li>Promuovere audit periodici per verificare la conformit\u00e0 agli obblighi di sicurezza dell&#8217;organizzazione.<\/li>\n<li>Approvare i piani per migliorare la sicurezza delle informazioni dell&#8217;organizzazione.<\/li>\n<li>Garantire che la sicurezza delle informazioni sia presa in considerazione in tutti i progetti, dalla loro specifica iniziale alla loro implementazione.<\/li>\n<li>Risolvere i conflitti di responsabilit\u00e0 che possono sorgere tra i diversi responsabili e\/o tra le diverse aree dell&#8217;organizzazione, comunicando la situazione ai superiori nei casi in cui non si disponga di autorit\u00e0 sufficiente per decidere.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501018\"><\/a><a name=\"_Toc1787269607\"><\/a><u>In caso di incidente di sicurezza delle informazioni<\/u><\/h3>\n<p>Approver\u00e0 il Piano di miglioramento della sicurezza, con la relativa allocazione di budget. Il Comitato per la sicurezza delle informazioni non \u00e8 un comitato tecnico, ma richieder\u00e0 regolarmente al proprio personale tecnico o a personale esterno informazioni rilevanti per il processo decisionale. Il Comitato per la sicurezza delle informazioni si avvarr\u00e0 di consulenze su questioni su cui deve decidere o esprimere un parere. Tale consulenza sar\u00e0 determinata caso per caso e potr\u00e0 assumere diverse forme:   <\/p>\n<ul>\n<li>Gruppi di lavoro specializzati interni, esterni o misti.<\/li>\n<li>Consulenza esterna.<\/li>\n<li>Partecipazione a corsi o altri tipi di formazione o ambienti di condivisione delle esperienze.<\/li>\n<\/ul>\n<p>Il Responsabile della sicurezza delle informazioni \u00e8 il segretario del Comitato per la sicurezza delle informazioni e in quanto tale:<\/p>\n<ul>\n<li>Convoca le riunioni del Comitato per la sicurezza delle informazioni.<\/li>\n<li>Prepara gli argomenti da discutere nelle riunioni del Comitato, fornendo informazioni tempestive per il processo decisionale.<\/li>\n<li>Elabora i verbali delle riunioni.<\/li>\n<li>\u00c8 responsabile dell&#8217;attuazione diretta o delegata delle decisioni del Comitato.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501019\"><\/a><a name=\"_Toc1697509853\"><\/a>6.1 Definizione dei ruoli<\/h3>\n<p>La Politica di sicurezza deve identificare i responsabili chiaramente incaricati di garantirne la conformit\u00e0 e deve essere conosciuta da tutti i membri dell&#8217;organizzazione amministrativa.<\/p>\n<p>Nell&#8217;organizzazione sono stabiliti i seguenti ruoli relativi alla sicurezza delle informazioni.<\/p>\n<h4><a name=\"_Toc876861215\"><\/a>6.1.1 <u>Responsabile delle informazioni<\/u><\/h4>\n<p>Corrisponde al livello di un organo di governo di alto livello che comprende la missione dell&#8217;organizzazione, determina gli obiettivi che intende raggiungere ed \u00e8 responsabile di garantire che vengano raggiunti.<\/p>\n<p>Le sue funzioni possono essere assegnate a una persona fisica o dal Comitato per la sicurezza delle informazioni.<\/p>\n<p>La persona o l&#8217;organo che se ne fa carico sar\u00e0 identificato per ogni informazione gestita dall&#8217;organizzazione.<\/p>\n<h4><a name=\"_Toc44501021\"><\/a>Funzioni e responsabilit\u00e0 associate<\/h4>\n<ul>\n<li>Stabilisce i requisiti per le informazioni di sicurezza.<\/li>\n<li>Ha la responsabilit\u00e0 ultima per l&#8217;uso delle informazioni critiche e quindi per la loro protezione.<\/li>\n<li>Determiner\u00e0 i livelli di sicurezza in ogni dimensione dell&#8217;informazione.<\/li>\n<li>Sebbene l&#8217;approvazione formale dei livelli di informazione dipenda dal Responsabile delle informazioni, quest&#8217;ultimo pu\u00f2 richiedere una proposta al Responsabile della sicurezza delle informazioni, al Responsabile dell&#8217;ISMS e all&#8217;Amministrazione della sicurezza del sistema, quest&#8217;ultima se applicabile.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501022\"><\/a>Compatibilit\u00e0 con altri ruoli<\/h4>\n<p>Questo ruolo pu\u00f2 coincidere con quello del Responsabile del servizio.<\/p>\n<p>Questo ruolo non deve coincidere con quello di Responsabile della sicurezza delle informazioni, Responsabile dell&#8217;ISMS o Amministratore della sicurezza del sistema, quest&#8217;ultimo se applicabile.<\/p>\n<h4><a name=\"_Toc519697778\"><\/a>6.1.2 <u>Responsabile del servizio<\/u><\/h4>\n<p>Laddove diverso dal Responsabile delle informazioni, pu\u00f2 essere al livello di un organo di governo di alto livello, come il Responsabile delle informazioni, oppure pu\u00f2 essere al livello di una direzione esecutiva o di un management, che comprende cosa fa ogni dipartimento e come i dipartimenti si coordinano tra loro per raggiungere gli obiettivi fissati dai relativi organi superiori.<\/p>\n<p>Le sue funzioni possono essere assegnate a una persona fisica o dal Comitato per la sicurezza delle informazioni.<\/p>\n<p>La persona o l&#8217;organo che se ne fa carico sar\u00e0 identificato per ogni servizio fornito dall&#8217;organizzazione.<\/p>\n<h4>Funzioni e responsabilit\u00e0 associate<\/h4>\n<ul>\n<li>Stabilisce i requisiti di sicurezza per i servizi.<\/li>\n<li>Ha la responsabilit\u00e0 ultima per l&#8217;uso di determinati servizi e quindi per la loro protezione. In caso di esistenza di un fornitore di servizi, sar\u00e0 responsabile della gestione e della mitigazione di errori o azioni negligenti sotto il suo controllo che potrebbero portare a incidenti di disponibilit\u00e0 del servizio. <\/li>\n<li>Determiner\u00e0 i livelli di sicurezza in ogni dimensione del servizio.<\/li>\n<li>Sebbene l&#8217;approvazione formale dei livelli dipenda dal Responsabile del servizio, quest&#8217;ultimo pu\u00f2 richiedere una proposta al Responsabile della sicurezza delle informazioni, al Responsabile dell&#8217;ISMS e all&#8217;Amministratore della sicurezza del sistema, quest&#8217;ultimo se applicabile.<\/li>\n<li>L&#8217;erogazione di un servizio deve sempre soddisfare i requisiti di sicurezza delle informazioni che gestisce, nonch\u00e9 i requisiti di sicurezza del servizio, aggiungendo requisiti di disponibilit\u00e0 e altri, come l&#8217;accessibilit\u00e0 e l&#8217;interoperabilit\u00e0.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501025\"><\/a>Compatibilit\u00e0 con altri ruoli<\/h4>\n<p>Questo ruolo pu\u00f2 coincidere con quello del Responsabile delle informazioni.<\/p>\n<p>Questo ruolo non deve coincidere con quello di Responsabile della sicurezza delle informazioni, Responsabile dell&#8217;ISMS o Amministratore della sicurezza del sistema, quest&#8217;ultimo se applicabile.<\/p>\n<h4><a name=\"_Toc44501026\"><\/a><a name=\"_Toc1777428219\"><\/a>6.1.3 <u>Responsabile della sicurezza delle informazioni \/ CISO<\/u><\/h4>\n<p>Corrisponde al livello di una Direzione Esecutiva o Management.<\/p>\n<p>Solo una persona nell&#8217;organizzazione sar\u00e0 formalmente nominata Responsabile della sicurezza delle informazioni, sebbene il Responsabile della sicurezza delle informazioni possa delegare parte delle funzioni ad altre persone chiamate delegati.<\/p>\n<h4><a name=\"_Toc44501027\"><\/a>Funzioni e responsabilit\u00e0 associate<\/h4>\n<ul>\n<li>Riferir\u00e0 direttamente al Comitato per la sicurezza delle informazioni.<\/li>\n<li>Agir\u00e0 come Segretario del Comitato per la sicurezza delle informazioni.<\/li>\n<li>Convocare il Comitato per la sicurezza delle informazioni.<\/li>\n<li>Mantenere la sicurezza delle informazioni utilizzate, dei servizi forniti e dei sistemi informativi.<\/li>\n<li>Promuovere la formazione e la sensibilizzazione sulla sicurezza delle informazioni.<\/li>\n<li>Raccoglier\u00e0 i requisiti di sicurezza dei Responsabili delle informazioni e dei servizi insieme al Responsabile dell&#8217;ISMS e determiner\u00e0 la criticit\u00e0 del sistema.<\/li>\n<li>Condurre l&#8217;analisi dei rischi.<\/li>\n<li>Produrre una Dichiarazione di Applicabilit\u00e0 basata sulle misure di sicurezza richieste secondo le norme ISO 27001 e NIS2, e sul risultato dell&#8217;analisi dei rischi.<\/li>\n<li>Fornire alla direzione e agli altri membri del Comitato informazioni sul livello di rischio residuo previsto dopo l&#8217;implementazione delle opzioni di trattamento selezionate nell&#8217;analisi dei rischi e delle misure di sicurezza richieste.<\/li>\n<li>Coordiner\u00e0 la preparazione della documentazione sulla sicurezza del sistema.<\/li>\n<li>Parteciper\u00e0 all&#8217;elaborazione, nell&#8217;ambito del Comitato per la sicurezza delle informazioni, della Politica sulla sicurezza delle informazioni, per l&#8217;approvazione da parte della direzione.<\/li>\n<li>Parteciper\u00e0 alla stesura e all&#8217;approvazione delle politiche, delle procedure e dei regolamenti interni sulla sicurezza delle informazioni dell&#8217;organizzazione nell&#8217;ambito del Comitato per la sicurezza delle informazioni<\/li>\n<li>Sviluppare, mantenere e approvare le procedure operative per la sicurezza delle informazioni.<\/li>\n<li>Fornir\u00e0 regolarmente al Comitato per la sicurezza un riepilogo delle azioni di sicurezza, degli incidenti di sicurezza delle informazioni e dello stato di sicurezza del sistema.<\/li>\n<li>Elaborer\u00e0, insieme al Responsabile dell&#8217;ISMS, i Piani di miglioramento della sicurezza per l&#8217;approvazione da parte del Comitato per la sicurezza delle informazioni.<\/li>\n<li>Promuover\u00e0 la formazione e la sensibilizzazione, nonch\u00e9 elaborer\u00e0 i Piani di formazione e sensibilizzazione sulla sicurezza delle informazioni per il personale, che saranno approvati dal Comitato per la sicurezza delle informazioni.<\/li>\n<li>Valider\u00e0 i Piani di continuit\u00e0 dei sistemi elaborati dal Responsabile dell&#8217;ISMS, che saranno approvati dal Comitato per la sicurezza delle informazioni e periodicamente testati dal Responsabile dell&#8217;ISMS.<\/li>\n<li>Approvare le linee guida proposte dal Responsabile dell&#8217;ISMS per considerare la sicurezza delle informazioni durante tutto il ciclo di vita degli asset e dei processi: specifica, architettura, sviluppo, operativit\u00e0 e modifiche.<\/li>\n<\/ul>\n<h4>In caso di incidente di sicurezza delle informazioni<\/h4>\n<h4>Il Responsabile della sicurezza delle informazioni analizzer\u00e0 e proporr\u00e0 misure di salvaguardia per prevenire incidenti simili in futuro.<\/h4>\n<h4><a name=\"_Toc44501028\"><\/a>Compatibilit\u00e0 con altri ruoli<\/h4>\n<p>Questo ruolo non pu\u00f2 coincidere con quello di Responsabile dell&#8217;ISMS e Amministratore della sicurezza del sistema, quest&#8217;ultimo se applicabile.<\/p>\n<h4>Delega di funzioni<\/h4>\n<p>Per determinati sistemi informativi che, a causa della loro complessit\u00e0, distribuzione, separazione fisica dei loro elementi o numero di utenti, richiedono personale aggiuntivo per svolgere le funzioni del Responsabile della sicurezza delle informazioni, i Responsabili della sicurezza delegati ritenuti necessari possono essere nominati dal Responsabile della sicurezza delle informazioni, previa approvazione del Comitato per la sicurezza delle informazioni.<\/p>\n<p>Attraverso la designazione di delegati, le funzioni vengono delegate. La responsabilit\u00e0 ultima rimane in capo al Responsabile della sicurezza delle informazioni. <\/p>\n<p>I Responsabili della sicurezza delegati saranno incaricati di tutte le funzioni delegate dal Responsabile della sicurezza delle informazioni e riferiranno direttamente a quest&#8217;ultimo.<\/p>\n<h4><a name=\"_Toc2109183911\"><\/a>6.1.4 <u>Responsabile dell&#8217;ISMS<\/u><\/h4>\n<p>Corrisponde al livello di una Direzione Operativa.<\/p>\n<p>Una persona fisica sar\u00e0 formalmente nominata Responsabile dell&#8217;ISMS.<\/p>\n<h4>Funzioni e responsabilit\u00e0 associate<\/h4>\n<p>Le sue funzioni saranno le seguenti:<\/p>\n<ul>\n<li>Stabilire, rivedere e mantenere la politica sulla sicurezza delle informazioni dell&#8217;organizzazione.<\/li>\n<li>Coordinare l&#8217;identificazione, l&#8217;analisi e il trattamento dei rischi.<\/li>\n<li>Garantire l&#8217;applicazione dei controlli e delle misure di sicurezza.<\/li>\n<li>Coordinare gli audit interni dell&#8217;ISMS e le conseguenti azioni correttive.<\/li>\n<li>Gestire la documentazione dell&#8217;ISMS, inclusa la Dichiarazione di Applicabilit\u00e0 (SoA), in collaborazione con il Responsabile della sicurezza delle informazioni.<\/li>\n<li>Collaborare con il Responsabile della sicurezza delle informazioni, il DPO e altri ruoli chiave per garantire l&#8217;integrazione della sicurezza e della privacy in tutta l&#8217;organizzazione.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501032\"><\/a>In caso di incidente di sicurezza delle informazioni<\/h4>\n<h4>Pianificher\u00e0 l&#8217;implementazione delle misure di salvaguardia nel sistema e implementer\u00e0 il piano di sicurezza approvato.<\/h4>\n<h4>Compatibilit\u00e0 con altri ruoli<\/h4>\n<p>Questo ruolo non deve coincidere con quello dell&#8217;Amministratore della sicurezza del sistema e del Responsabile della sicurezza delle informazioni.<\/p>\n<h4><a name=\"_Toc44501034\"><\/a><a name=\"_Toc2078199970\"><\/a>6.1.5 <u>Amministratore della sicurezza del sistema<\/u><\/h4>\n<p>Corrisponde al livello di un dipendente qualificato nella sicurezza dei sistemi IT.<\/p>\n<p>L&#8217;Amministratore della sicurezza del sistema sar\u00e0 nominato dal Responsabile dell&#8217;ISMS, al quale l&#8217;Amministratore della sicurezza del sistema riferir\u00e0 su tutte le questioni relative alla sicurezza delle informazioni dei sistemi gestiti.<\/p>\n<h4>Funzioni e responsabilit\u00e0 associate<\/h4>\n<ul>\n<li>L&#8217;implementazione, la gestione e la manutenzione delle misure di sicurezza applicabili al sistema informativo.<\/li>\n<li>Garantire che i controlli di sicurezza stabiliti siano rigorosamente implementati.<\/li>\n<li>Garantire che le tracce di audit e i log di sicurezza richiesti siano abilitati, conservati e monitorati in conformit\u00e0 con i requisiti di sicurezza delle informazioni dell&#8217;organizzazione.<\/li>\n<li>Implementare, gestire e mantenere le procedure, i meccanismi e i controlli di sicurezza richiesti per i sistemi, gli utenti e gli asset interni ed esterni associati.<\/li>\n<li>Garantire che vengano applicate le procedure approvate per la gestione del sistema informativo e i meccanismi e i servizi di sicurezza richiesti.<\/li>\n<li>La gestione, la configurazione e l&#8217;aggiornamento, ove opportuno, dell&#8217;hardware e del software su cui si basano i meccanismi e i servizi di sicurezza del sistema informativo.<\/li>\n<li>Monitorare le installazioni, le modifiche e gli aggiornamenti di hardware e software per garantire che la sicurezza non venga compromessa.<\/li>\n<li>Approvare le modifiche alla configurazione attuale del sistema informativo, garantendo che i meccanismi e i servizi di sicurezza in atto rimangano operativi.<\/li>\n<li>Segnalare eventuali anomalie, compromissioni o vulnerabilit\u00e0 relative alla sicurezza al Responsabile dell&#8217;ISMS.<\/li>\n<li>Monitorare lo stato di sicurezza del sistema.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501036\"><\/a>In caso di incidente di sicurezza delle informazioni<\/h4>\n<ul>\n<li>Registrazione, contabilit\u00e0 e gestione degli incidenti di sicurezza nei sistemi sotto la sua responsabilit\u00e0.<\/li>\n<li>Implementare il piano di sicurezza approvato.<\/li>\n<li>Isolare l&#8217;incidente per prevenirne la diffusione ad altri elementi non compromessi dall&#8217;incidente.<\/li>\n<li>Prendere decisioni a breve termine se le informazioni sono state compromesse in modo tale da poter avere gravi conseguenze (tali azioni devono essere documentate).<\/li>\n<li>Garantire l&#8217;integrit\u00e0 degli elementi critici del sistema se la loro disponibilit\u00e0 \u00e8 stata compromessa.<\/li>\n<li>Mantenere e recuperare le informazioni memorizzate dal sistema e dai suoi servizi associati.<\/li>\n<li>Indagare sull&#8217;incidente: determinare le caratteristiche, i mezzi, i motivi e l&#8217;origine dell&#8217;incidente.<\/li>\n<\/ul>\n<h4>Compatibilit\u00e0 con altri ruoli<\/h4>\n<p>Questo ruolo non deve coincidere con il ruolo di Responsabile dell&#8217;ISMS e Responsabile della sicurezza delle informazioni.<\/p>\n<h4><a name=\"_Toc44501038\"><\/a>Delega di funzioni<\/h4>\n<p>Per determinati sistemi informativi che, a causa della loro complessit\u00e0, distribuzione, separazione fisica dei loro elementi o numero di utenti, richiedono personale aggiuntivo per svolgere le funzioni dell&#8217;Amministratore della sicurezza del sistema, gli Amministratori della sicurezza del sistema delegati ritenuti necessari possono essere nominati dall&#8217;Amministratore della sicurezza del sistema, previa approvazione del Comitato per la sicurezza delle informazioni.<\/p>\n<p>Attraverso la designazione di delegati, le funzioni vengono delegate. La responsabilit\u00e0 ultima rimane in capo all&#8217;Amministratore del sistema di sicurezza. <\/p>\n<p>Gli Amministratori dei sistemi di sicurezza delegati saranno incaricati di tutte le funzioni delegate dall&#8217;Amministratore del sistema di sicurezza e riferiranno direttamente a quest&#8217;ultimo.<\/p>\n<h4><a name=\"_Toc90979987\"><\/a><a name=\"_Toc1185591366\"><\/a>6.1.6 <u>Responsabile della protezione dei dati<\/u><\/h4>\n<p>Il Responsabile della protezione dei dati \u00e8 un ruolo previsto dal RGPD (Regolamento europeo sulla protezione dei dati) e dalla legge organica spagnola 3\/2018 applicabile sulla protezione generale dei dati personali.<\/p>\n<p>Tale ruolo sar\u00e0 assunto da una persona fisica.<\/p>\n<h4>Funzioni e responsabilit\u00e0 associate<\/h4>\n<ul>\n<li>Riferire direttamente al pi\u00f9 alto livello gerarchico raccomandazioni, valutazioni o consigli in merito alla protezione dei dati personali.<\/li>\n<li>Collaborare con il Responsabile della sicurezza delle informazioni in caso di incidenti di sicurezza che possano interessare i dati personali.<\/li>\n<li>Supervisionare la conformit\u00e0 alla legge sulla privacy applicabile, sia internamente che esternamente per quanto riguarda i fornitori.<\/li>\n<li>Assistere nella valutazione dei rischi relativi ai dati personali e alle relative misure di salvaguardia.<\/li>\n<li>Partecipare ad attivit\u00e0 di sensibilizzazione e formazione relative a questioni di protezione dei dati.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501039\"><\/a><a name=\"_Toc1215727113\"><\/a><a name=\"_Toc102129582\"><\/a><a name=\"_Toc102129774\"><\/a><a name=\"_Toc102130880\"><\/a><a name=\"_Toc102132421\"><\/a><a name=\"_Toc102129583\"><\/a><a name=\"_Toc102129775\"><\/a><a name=\"_Toc102130881\"><\/a><a name=\"_Toc102132422\"><\/a><a name=\"_Toc102129584\"><\/a><a name=\"_Toc102129776\"><\/a><a name=\"_Toc102130882\"><\/a><a name=\"_Toc102132423\"><\/a><a name=\"_Toc102129585\"><\/a><a name=\"_Toc102129777\"><\/a><a name=\"_Toc102130883\"><\/a><a name=\"_Toc102132424\"><\/a><a name=\"_Toc102129586\"><\/a><a name=\"_Toc102129778\"><\/a><a name=\"_Toc102130884\"><\/a><a name=\"_Toc102132425\"><\/a><a name=\"_Toc102129587\"><\/a><a name=\"_Toc102129779\"><\/a><a name=\"_Toc102130885\"><\/a><a name=\"_Toc102132426\"><\/a><a name=\"_Toc102129588\"><\/a><a name=\"_Toc102129780\"><\/a><a name=\"_Toc102130886\"><\/a><a name=\"_Toc102132427\"><\/a><a name=\"_Toc102129589\"><\/a><a name=\"_Toc102129781\"><\/a><a name=\"_Toc102130887\"><\/a><a name=\"_Toc102132428\"><\/a><a name=\"_Toc102129590\"><\/a><a name=\"_Toc102129782\"><\/a><a name=\"_Toc102130888\"><\/a><a name=\"_Toc102132429\"><\/a><a name=\"_Toc102129591\"><\/a><a name=\"_Toc102129783\"><\/a><a name=\"_Toc102130889\"><\/a><a name=\"_Toc102132430\"><\/a><a name=\"_Toc102129592\"><\/a><a name=\"_Toc102129784\"><\/a><a name=\"_Toc102130890\"><\/a><a name=\"_Toc102132431\"><\/a><a name=\"_Toc102129593\"><\/a><a name=\"_Toc102129785\"><\/a><a name=\"_Toc102130891\"><\/a><a name=\"_Toc102132432\"><\/a><a name=\"_Toc102129594\"><\/a><a name=\"_Toc102129786\"><\/a><a name=\"_Toc102130892\"><\/a><a name=\"_Toc102132433\"><\/a><a name=\"_Toc102129595\"><\/a><a name=\"_Toc102129787\"><\/a><a name=\"_Toc102130893\"><\/a><a name=\"_Toc102132434\"><\/a><a name=\"_Toc102129596\"><\/a><a name=\"_Toc102129788\"><\/a><a name=\"_Toc102130894\"><\/a><a name=\"_Toc102132435\"><\/a><a name=\"_Toc102129597\"><\/a><a name=\"_Toc102129789\"><\/a><a name=\"_Toc102130895\"><\/a><a name=\"_Toc102132436\"><\/a><a name=\"_Toc63239138\"><\/a>6.2 Responsabilit\u00e0 ai sensi delle norme ISO 27001 e NIS 2<\/h3>\n<p>Le principali responsabilit\u00e0 sono indicate di seguito in correlazione con le misure di sicurezza:<\/p>\n<p>A questo proposito, si veda il seguente documento: \u201cREG-03 RACI\u201d.<\/p>\n<h2><a name=\"_Toc2013708741\"><\/a>7. Dati personali<\/h2>\n<p>Kymos tratta dati personali, pertanto l&#8217;organizzazione dispone del corrispondente <strong><em>Registro delle attivit\u00e0 di trattamento <\/em><\/strong>secondo le disposizioni del RGPD.<\/p>\n<p>Tutti i sistemi informativi di Kymos Group devono essere conformi ai livelli di sicurezza richiesti dalle normative, ai fini e per l&#8217;effetto della natura e dello scopo dei dati personali raccolti.<\/p>\n<h2><a name=\"_Toc44501040\"><\/a><a name=\"_Toc1413773657\"><\/a>8. Gestione del rischio<\/h2>\n<h3><a name=\"_Toc44501041\"><\/a><a name=\"_Toc2021161286\"><\/a>8.1 Giustificazione<\/h3>\n<p>Tutti i sistemi soggetti a questa Politica saranno tenuti a eseguire un&#8217;analisi dei rischi, valutando le minacce e i rischi a cui sono esposti.<\/p>\n<p>L&#8217;analisi dei rischi sar\u00e0 la base per determinare le misure di sicurezza da adottare, che saranno dettagliate nell&#8217;Analisi dei rischi e nella relativa Dichiarazione di Applicabilit\u00e0.<\/p>\n<h3><a name=\"_Toc44501042\"><\/a><a name=\"_Toc808411736\"><\/a>8.2 Criteri di valutazione del rischio<\/h3>\n<p>Per l&#8217;armonizzazione della metodologia di analisi dei rischi, il Comitato per la sicurezza delle informazioni stabilir\u00e0 una valutazione di base per i diversi tipi di informazioni gestite e i diversi servizi forniti.<\/p>\n<p>Criteri dettagliati di valutazione del rischio saranno specificati nella metodologia di valutazione del rischio che sar\u00e0 sviluppata dall&#8217;organizzazione, basata su standard e pratiche riconosciuti.<\/p>\n<p>Saranno affrontati tutti i rischi che potrebbero compromettere seriamente la capacit\u00e0 operativa dell&#8217;organizzazione o il raggiungimento della missione dell&#8217;organizzazione.<\/p>\n<p>Verr\u00e0 data priorit\u00e0 speciale ai rischi che comportano un&#8217;interruzione della fornitura dei servizi resi.<\/p>\n<h3><a name=\"_Toc44501043\"><\/a><a name=\"_Toc1338927843\"><\/a>8.3 Linee guida per il trattamento<\/h3>\n<p>Il Comitato per la sicurezza delle informazioni ottimizzer\u00e0 la disponibilit\u00e0 delle risorse per soddisfare le esigenze di sicurezza dei diversi sistemi, promuovendo investimenti orizzontali.<\/p>\n<h3><a name=\"_Toc44501044\"><\/a><a name=\"_Toc1483219785\"><\/a>8.4 Processo di accettazione del rischio residuo<\/h3>\n<p>I rischi residui saranno determinati dal Responsabile della sicurezza delle informazioni.<\/p>\n<p>I livelli di rischio residuo previsti su ogni informazione dopo l&#8217;implementazione delle opzioni di trattamento (inclusa l&#8217;implementazione delle misure di sicurezza previste dalla norma ISO 27002 e dalla Direttiva NIS2) saranno accettati dal Comitato per la sicurezza delle informazioni.<\/p>\n<p>I livelli di rischio residuo saranno sottoposti dal Responsabile della sicurezza delle informazioni al Comitato per la sicurezza delle informazioni (ISC), che valuter\u00e0, approver\u00e0 o rettificher\u00e0 le opzioni di trattamento proposte, a seconda dei casi.<\/p>\n<h3><a name=\"_Toc44501045\"><\/a><a name=\"_Toc1814599292\"><\/a>8.5 Necessit\u00e0 di condurre o aggiornare le valutazioni del rischio<\/h3>\n<p>L&#8217;analisi dei rischi e il loro trattamento devono essere un&#8217;attivit\u00e0 regolare, come richiesto dalla norma ISO 27001 e dalla Direttiva NIS2. Questa analisi sar\u00e0 ripetuta: <\/p>\n<ul>\n<li>Regolarmente, almeno una volta all&#8217;anno.<\/li>\n<li>Quando si verificano cambiamenti significativi nelle informazioni gestite.<\/li>\n<li>Quando si verificano cambiamenti significativi nei servizi forniti.<\/li>\n<li>Quando si verificano cambiamenti significativi nei sistemi che elaborano le informazioni e sono coinvolti nella fornitura di servizi.<\/li>\n<li>Quando si verifica un grave incidente di sicurezza.<\/li>\n<li>Quando vengono segnalate gravi vulnerabilit\u00e0.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501046\"><\/a><a name=\"_Toc1320272264\"><\/a>9. Obblighi del personale<\/h2>\n<p>Tutti i membri dell&#8217;organizzazione sono tenuti a conoscere e rispettare la presente Politica sulla sicurezza delle informazioni e i regolamenti di sicurezza a loro applicabili, ed \u00e8 responsabilit\u00e0 del Comitato per la sicurezza delle informazioni fornire i mezzi necessari per garantire che le informazioni raggiungano gli interessati.<\/p>\n<p>Il rispetto della presente Politica di sicurezza \u00e8 obbligatorio per tutto il personale interno ed esterno coinvolto nei processi dell&#8217;organizzazione, e la sua inosservanza costituisce una colpa grave ai fini lavorativi, in conformit\u00e0 con il contratto collettivo di lavoro.<\/p>\n<p>A questo proposito, l&#8217;organizzazione dispone del documento \u201cIT-REGU-04 Regolamento di sicurezza dei doveri e dei ruoli del personale\u201d.<\/p>\n<h2><a name=\"_Toc1076253123\"><\/a>10. Formazione e sensibilizzazione del personale<\/h2>\n<p>La Direzione si impegna nella formazione professionale e nella sensibilizzazione del personale di Kymos Group.<\/p>\n<p>L&#8217;obiettivo di Kymos \u00e8 quello di sensibilizzare costantemente i dipendenti sulla cybersicurezza e, a tal fine, l&#8217;organizzazione effettua:<\/p>\n<ul>\n<li>Consegna tempestiva di pillole informative sulla cybersicurezza, rispondendo a situazioni di rischio.<\/li>\n<li>Formazione annuale di aggiornamento sulla cybersicurezza per tutto il personale.<\/li>\n<li>Campagne sporadiche di simulazione di phishing, almeno ogni due anni.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501047\"><\/a><a name=\"_Toc1991650088\"><\/a>11. Terze parti<\/h2>\n<p>Quando i servizi sono forniti o le informazioni sono gestite da altre organizzazioni, queste saranno informate della presente Politica sulla sicurezza delle informazioni, saranno stabiliti canali di segnalazione e coordinamento per i rispettivi Comitati per la sicurezza delle informazioni e saranno stabilite procedure per reagire agli incidenti di sicurezza.<\/p>\n<p>Laddove vengano utilizzati servizi di terze parti o vengano fornite informazioni a terzi, questi saranno informati della presente Politica di sicurezza e dei ruoli e doveri del personale che si applicano a tali servizi o informazioni. Tale terza parte sar\u00e0 soggetta agli obblighi stabiliti nella presente politica e potr\u00e0 sviluppare le proprie procedure operative per soddisfare tali obblighi. <\/p>\n<p>Saranno stabilite procedure specifiche per la segnalazione e la risoluzione degli incidenti. Si garantir\u00e0 che il personale di terze parti sia adeguatamente sensibilizzato alla sicurezza almeno allo stesso livello stabilito nella presente Politica. <\/p>\n<p>Laddove qualsiasi aspetto della Politica non possa essere soddisfatto da una terza parte come richiesto nei paragrafi precedenti, sar\u00e0 necessaria una relazione del Responsabile della sicurezza delle informazioni che specifichi i rischi coinvolti e come saranno affrontati. Tale relazione sar\u00e0 esaminata dal Comitato per la sicurezza delle informazioni e approvata dai Responsabili delle informazioni e dei servizi, insieme alla Direzione. <\/p>\n<h2><a name=\"_Toc44501048\"><\/a><a name=\"_Toc1503528997\"><\/a>12. Revisione e approvazione della Politica di sicurezza<\/h2>\n<p>La Politica sulla sicurezza delle informazioni sar\u00e0 rivista dal Comitato per la sicurezza delle informazioni a intervalli pianificati, non superiori a un anno, o ogni volta che si verificano cambiamenti significativi, al fine di garantire che la sua idoneit\u00e0, adeguatezza ed efficacia siano mantenute.<\/p>\n<p>Eventuali modifiche alla Politica sulla sicurezza delle informazioni saranno esaminate dal Comitato per la sicurezza delle informazioni e approvate dalla Direzione.<\/p>\n<p>La Direzione garantir\u00e0 che tutto il personale comprenda e adempia alle proprie responsabilit\u00e0 in materia di sicurezza delle informazioni, promuover\u00e0 la conformit\u00e0 alle politiche, alle procedure e ai controlli sulla sicurezza delle informazioni e fornir\u00e0 il supporto e le risorse necessari per la loro implementazione.<\/p>\n<p>Infine, la Politica sulla sicurezza delle informazioni sar\u00e0 comunicata e resa disponibile a tutto il personale di Kymos Group e alle parti interessate.<\/p>\n<\/div><\/div><\/div><\/div><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":8,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"100-width.php","meta":{"_acf_changed":false,"footnotes":""},"categories":[],"tags":[],"class_list":["post-40062","page","type-page","status-publish","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Politica sulla sicurezza delle informazioni | Kymos<\/title>\n<meta name=\"robots\" content=\"noindex, nofollow\" \/>\n<meta property=\"og:locale\" content=\"it_IT\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Politica sulla sicurezza delle informazioni | Kymos\" \/>\n<meta property=\"og:url\" content=\"https:\/\/kymos.com\/it\/information-security-policy\/\" \/>\n<meta property=\"og:site_name\" content=\"Kymos\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-12T07:47:47+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"1200\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@KymosGroup\" \/>\n<meta name=\"twitter:label1\" content=\"Tempo di lettura stimato\" \/>\n\t<meta name=\"twitter:data1\" content=\"18 minuti\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/kymos.com\\\/it\\\/information-security-policy\\\/\",\"url\":\"https:\\\/\\\/kymos.com\\\/it\\\/information-security-policy\\\/\",\"name\":\"Politica sulla sicurezza delle informazioni | Kymos\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/it\\\/#website\"},\"datePublished\":\"2026-06-10T12:53:30+00:00\",\"dateModified\":\"2026-07-12T07:47:47+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/it\\\/information-security-policy\\\/#breadcrumb\"},\"inLanguage\":\"it-IT\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/kymos.com\\\/it\\\/information-security-policy\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/kymos.com\\\/it\\\/information-security-policy\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/kymos.com\\\/it\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Politica sulla sicurezza delle informazioni\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/kymos.com\\\/it\\\/#website\",\"url\":\"https:\\\/\\\/kymos.com\\\/it\\\/\",\"name\":\"Kymos Group\",\"description\":\"Kymos Group\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/kymos.com\\\/it\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"it-IT\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Politica sulla sicurezza delle informazioni | Kymos","robots":{"index":"noindex","follow":"nofollow"},"og_locale":"it_IT","og_type":"article","og_title":"Politica sulla sicurezza delle informazioni | Kymos","og_url":"https:\/\/kymos.com\/it\/information-security-policy\/","og_site_name":"Kymos","article_modified_time":"2026-07-12T07:47:47+00:00","og_image":[{"width":1200,"height":1200,"url":"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@KymosGroup","twitter_misc":{"Tempo di lettura stimato":"18 minuti"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/kymos.com\/it\/information-security-policy\/","url":"https:\/\/kymos.com\/it\/information-security-policy\/","name":"Politica sulla sicurezza delle informazioni | Kymos","isPartOf":{"@id":"https:\/\/kymos.com\/it\/#website"},"datePublished":"2026-06-10T12:53:30+00:00","dateModified":"2026-07-12T07:47:47+00:00","breadcrumb":{"@id":"https:\/\/kymos.com\/it\/information-security-policy\/#breadcrumb"},"inLanguage":"it-IT","potentialAction":[{"@type":"ReadAction","target":["https:\/\/kymos.com\/it\/information-security-policy\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/kymos.com\/it\/information-security-policy\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/kymos.com\/it\/"},{"@type":"ListItem","position":2,"name":"Politica sulla sicurezza delle informazioni"}]},{"@type":"WebSite","@id":"https:\/\/kymos.com\/it\/#website","url":"https:\/\/kymos.com\/it\/","name":"Kymos Group","description":"Kymos Group","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/kymos.com\/it\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"it-IT"}]}},"_links":{"self":[{"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/pages\/40062","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/comments?post=40062"}],"version-history":[{"count":6,"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/pages\/40062\/revisions"}],"predecessor-version":[{"id":45912,"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/pages\/40062\/revisions\/45912"}],"wp:attachment":[{"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/media?parent=40062"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/categories?post=40062"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/kymos.com\/it\/wp-json\/wp\/v2\/tags?post=40062"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}