Mizar Tech logo

Sistema di gestione integrato qualità e sicurezza delle informazioni (SGI)

POLITICA PER LA QUALITÀ E LA SICUREZZA DELLE INFORMAZIONI E DATI

Versione         DataChangelog
1.0                   24/09/2025Primo Rilascio

 

Preparato e verificato da: Cristoforo Sabatino (Security & Compliance Manager)

Approvato da: Marco Baffi (CEO Mizar Tech & Responsabile SGI)

Data approvazione originale: 24/09/2025

Classificazione documento: Uso esterno o pubblico

1. Introduzione

Mizar Tech (società del gruppo MSA Mizar S.p.A.) definisce la politica per la qualità e la sicurezza delle informazioni e dei dati personali in conformità alla norma ISO/IEC 27001 e al Regolamento UE 2016/679 (GDPR), al fine di garantire la protezione dei dati e la conformità normativa; e in conformità alla norma ISO 9001, per garantire livelli adeguati di qualità nei processi aziendali e nei servizi offerti.

2. Ambito di applicazione

Questa politica derivando da quella per la sicurezza delle informazioni della capogruppo MSA Mizar S.p.A. e integrando anche gli aspetti della Qualità, si intende applicata solo alla controllata Mizar Tech.

MSA Mizar garantisce che tutte le società del Gruppo (dunque anche per Mizar Tech) adottino un livello adeguato di protezione dei dati personali trattati, anche nell’ambito dei servizi Cloud erogati a soggetti terzi, sia in qualità di Titolare che di Responsabile del trattamento, nel pieno rispetto del GDPR.

3. Politica per la qualità e la Sicurezza delle Informazioni e dei Dati

Mizar Tech fonda la propria politica sui principi di massima funzionalità, efficacia ed efficienza. La protezione della sicurezza delle informazioni e dei dati personali, così come per la qualità dei processi e dei servizi erogati, è considerata un principio fondamentale per la tutela di tutti gli stakeholder e clienti dei servizi cloud SaaS, siano essi aziende o individui.

Il raggiungimento di adeguati livelli di qualità e di sicurezza nei processi aziendali, consente inoltre a Mizar Tech di mitigare e contrastare perdite e danneggiamenti che possano avere impatto sulle persone, sull’immagine e la reputazione aziendali, sugli aspetti di natura economica e finanziaria, oltre a consentire la conformità al contesto contrattuale e legislativo vigente in materia di protezione delle informazioni e dei dati personali.

La sicurezza è integrata nei processi aziendali e nelle applicazioni sin dalla fase di progettazione, secondo i principi di “Security by Design and Default” e “Privacy by Design and Default”.

Mizar Tech inoltre promuove la trasparenza dei processi operativi, semplifica le procedure e garantisce un accesso agevole per clienti e fornitori, garantendo adeguati livelli di qualità e nel rispetto della sicurezza delle informazioni.

3.1 Obblighi della Direzione – Obiettivi

In merito al sistema di gestione della Qualità la Direzione si impegna a:

  • Adottare ed implementare i principi e le buone pratiche riconosciute per garantire la Qualità dei processi aziendali, dei servizi erogati.
  • Stabilire un Sistema di Gestione della qualità (Integrato con la sicurezza delle informazioni) garantendo la conformità ai requisiti ISO 9001:2015, per garantire il diritto dei clienti al miglior servizio possibile basato su processi di qualità.
  • Individuare ruoli e responsabilità, da assegnarsi al proprio organico, indipendentemente dal livello gerarchico occupato, coinvolgendo anche gli eventuali soggetti terzi che svolgono incarichi chiave.
  • Assegnare le risorse necessarie al fine di assicurare l’impiego di misure idonee per gli aspetti riguardanti la qualità dei processi interni e dei servizi alla clientela.
  • Promuovere continuamente il Sistema di Gestione Integrato, anche mediante un impegno costante degli Organi e dei Soggetti apicali.
  • Individuare, documentare ed applicare regole che disciplinano le modalità di erogazione dei servizi secondo principi etici e di costante miglioramento.
  • Sviluppare un programma di consapevolezza per il personale, mediante sessioni informative e formative periodiche.
  • Predisporre adeguate misure di reazione e gestione a fronte del verificarsi di eventi che possono compromettere la qualità dei processi aziendali e della qualità dei servizi offerti alla clientela.
  • Mantenere l’osservanza delle disposizioni contrattuali, legislative e regolamentari sia nei processi interni che nelle attività per i clienti.
  • Selezionare e promuovere lo sviluppo dei fornitori secondo i principi di questa politica impegnandoli a mantenere comportamenti coerenti con essi.
  • Impegnarsi a svolgere un processo continuo di miglioramento ed evoluzione del Sistema di Gestione Integrato, pianificando, eseguendo, verificando e attuando con continuità misure ed accorgimenti atti al contrasto di potenziali eventi che possano compromettere la Qualità nei processi e servizi alla clientela, nel modo più sostenibile possibile, dal punto di vista ambientale.

In merito alla Sicurezza delle informazioni, la Direzione si impegna a:

  • Adottare ed implementare principi e best practice riconosciuti, nonché misure di sicurezza per garantire la Sicurezza delle Informazioni da violazioni, furti e frodi, e promuovere l’acquisizione di certificazioni di conformità agli standard di riferimento.
  • Proteggere le informazioni relative a clienti, aziende, dipendenti interni e cittadini, garantendo riservatezza, integrità e disponibilità.
  • Assicurare l’accesso corretto alle informazioni e prevenire accessi non autorizzati.
  • Definire e implementare misure di sicurezza per prevenire violazioni, abusi e frodi.
  • Proteggere i dati personali da accessi o modifiche non autorizzate, tutelando i diritti degli interessati secondo il principio di Accountability (art. 5.2 GDPR).
  • Stabilire ruoli e responsabilità interni ed esterni in materia di sicurezza delle informazioni, coinvolgendo anche eventuali soggetti terzi che svolgono incarichi chiave.
  • Supportare il personale e i collaboratori aziendali con un’adeguata istruzione e formazione per sensibilizzare in materia di sicurezza informatica al fine di minimizzare i rischi.
  • Predisporre adeguate misure di reazione e gestione a fronte del verificarsi di incidenti che possono compromettere la sicurezza delle informazioni e la normale operatività.
  • Garantire la continuità della sicurezza delle informazioni in caso di scenario sfavorevole o qualora si concretizzi una minaccia.
  • Formare e sensibilizzare il personale per ridurre i rischi.
  • Garantire la continuità operativa in caso di crisi o disastri.
  • Promuovere continuamente il Sistema di Gestione per la Sicurezza delle Informazioni, anche mediante un impegno costante degli Organi e dei Soggetti apicali
  • Soddisfare i requisiti previsti dalle norme ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018 e alle disposizioni contrattuali, legislative e regolamentari in materia di Cybersecurity & Resilience.
  • Mantenere il Sistema di Gestione per la Sicurezza delle Informazioni relativamente alle attività in Cloud in conformità con le norme ISOI/IEC 27017:2015 e ISO/IEC 27018:2019, avendo cura di garantire la loro costante ottemperanza.
  • Tenere costantemente sotto controllo la gestione della capacity nell’ambiente di produzione per evitare che un suo eventuale sovraccarico causi il collasso dei sistemi, causando interruzioni lavorative e downtime non pianificati.
  • Assicurare che venga eseguito il corretto processo di gestione (riciclo o dismissione) di materiale informativo digitale, contenente dati aziendali, al fine di evitare la perdita di dati e informazioni sensibili.
  • Promuovere assiduamente il miglioramento continuo dei processi, controlli e pratiche di sicurezza delle informazioni, al fine di garantire la piena conformità ai requisiti degli standard internazionali in materia di sicurezza delle informazioni e tutelare in modo efficace i dati e gli asset informativi aziendali, nel modo più sostenibile possibile, dal punto di vista ambientale.

 

In merito ai servizi di Cloud service Provider (CSP), si precisa che Mizar Tech si configura come Provider di tali servizi (CSP) di tipo Software as a Service (SaaS), dal momento che eroga dei servizi per la Gestione dei Sinistri per conto dei propri clienti, vale a dire diverse compagnie assicurative in primis.

Mentre non si qualifica come Cloud Service Customer (CSC) secondo quanto previsto dalla norma ISO/IEC 27017, in quanto utilizza esclusivamente un servizio di colocation standard (o housing) offerto da un CSP globale. La colocation non rientra nel perimetro dei servizi cloud così come definiti dalla norma (IaaS, PaaS, SaaS), poiché si tratta di un semplice affitto di spazio fisico e connettività, senza la fornitura di risorse virtualizzate o scalabili on-demand. Pertanto, inquadrare l’organizzazione come CSC risulterebbe improprio e superfluo, poiché non usufruisce direttamente di servizi cloud gestiti, né personalizza o amministra infrastrutture cloud fornite dal CSP.

 

Come erogatore di servizi Cloud SaaS, Mizar Tech: 

  • Ha valutato i requisiti di qualità e di sicurezza di base applicabile nella progettazione sviluppo e implementazione (attivazione) dei servizi cloud;
  • Nell’erogazione dei servizi SaaS verso i propri clienti sono valutati tutti i rischi relativi alla sicurezza delle informazioni all’interno del ciclo annuale di valutazione dei rischi rientranti all’interno del sistema di gestione ISO/IEC 27001;
  • ha valutato il rischio derivante dall’operato del suo personale interno nella gestione delle informazioni dei clienti elaborate in Cloud;
  • ha garantito che il cliente possa accedere solo ai dati di appartenenza e non abbia nessuna possibilità di accedere fisicamente alle macchine ove sono tratteti i dati; per eventuali richieste inerenti ai suoi dati può contattare l’Organizzazione attraverso le modalità di comunicazione formalizzate in sede contrattuale;
  • Ha garantito che il sistema di virtualizzazione sia sicuro, secondo quanto previsto dalle best practice di mercato;
  • Permette al cliente, secondo specifiche modalità di autenticazione, di accedere ai dati caricati all’interno del servizio erogato in SaaS garantendo la segregazione delle informazioni tra Clienti;
  • Garantisce un ciclo di vita delle credenziali degli utenti che usufruiscono del servizio SaaS prontamente eliminando eventuali accessi non più necessari (es. per mancata sottoscrizione del contratto).
  • Garantisce che eventuali data breach che possono verificarsi, coinvolgendo eventualmente dati personali, sono prontamente gestiti e che è definito un protocollo di segnalazione dell’evento all’autorità competenti;
  • Ha una specifica procedura scritta per la gestione degli incidenti di sicurezza delle informazioni. Il Cliente deve verificare se l’assegnazione delle responsabilità per la gestione degli incidenti di sicurezza delle informazioni è adeguata e deve assicurarsi che soddisfi i propri requisiti. In caso di incidente che coinvolga la perdita di una o più caratteristiche tra Riservatezza, Integrità, Disponibilità, Autenticità riguardanti informazioni personali (Data Protection), è compito della Parte che identifica l’incidente dare immediata informazione all’altra Parte.

3.2 Implementazione del Sistema di Gestione integrato Qualità e della Sicurezza delle Informazioni (SGI)

Il sistema di gestione integrato qualità e sicurezza delle informazioni di Mizar Tech include tutte le politiche, gli obiettivi e le procedure necessarie per raggiungere gli obiettivi di qualità e di sicurezza di cui al punto precedente. Coinvolge tutte le attività operative, amministrative e di supporto.

La conformità alla presente politica è obbligatoria per dipendenti, fornitori, collaboratori e terze parti che attuano processi, erogano servizi e trattano informazioni di e per conto di Mizar Tech.

La Direzione aziendale riconosce che la Qualità dei processi/servizi e la sicurezza delle informazioni richiede risorse umane e organizzative e si impegna a fornire i mezzi necessari per il miglioramento continuo del sistema.

3.3 Politiche Correlate e Protezione dei Documenti

Mizar Tech ha definito, approvato e comunicato un insieme di politiche di sicurezza delle informazioni, disponibili su richiesta e pubblicate sulla Intranet Aziendale e sito web aziendale.

4. Revisione

La presente politica è soggetta a revisione periodica e/o in caso di modifiche significative, al fine di garantirne idoneità, adeguatezza ed efficacia.

08 Settembre 2026

Mizar Tech Srl

Marco Baffi (CEO)