Sistema di Gestione della Sicurezza delle Informazioni (SGSI) – ISO/IEC 27001:2022
Versione 1 – 28/04/2026 · Autore: Anton Morale · Approvato da: Matteo Trovò
StepsConnect riconosce nella sicurezza delle informazioni un pilastro della propria strategia d'impresa. Nata nel 2019 con la missione di modernizzare i processi di selezione del personale ad alto volume attraverso l'intelligenza artificiale, l'organizzazione pone la protezione dei dati dei candidati, delle informazioni dei clienti e del codice sorgente della propria piattaforma cloud al centro di ogni scelta operativa e di sviluppo.
Con la presente politica l'Alta Direzione esprime i princìpi, gli impegni e gli indirizzi che orientano il Sistema di Gestione della Sicurezza delle Informazioni (SGSI), affinché esso risulti appropriato al contesto organizzativo, al modello di business e alle aspettative delle parti interessate. L'organizzazione promuove un approccio in cui lo sviluppo economico, l'innovazione tecnologica e la creazione di valore si integrano con la tutela del patrimonio informativo, il pieno rispetto della normativa vigente e la diffusione di una cultura della sicurezza a ogni livello. La presente politica rappresenta il riferimento di alto livello che ispira l'intero corpo documentale del SGSI, a partire dalla POL Politica di sicurezza delle informazioni, che ne declina i princìpi in un quadro operativo dettagliato, e dalle procedure collegate.
La presente politica si applica a tutte le attività di progettazione, sviluppo, erogazione e supporto di soluzioni software e tecnologie di intelligenza artificiale e automazione dei processi per la ricerca, selezione e gestione delle risorse umane svolte da StepsConnect. Il campo di applicazione comprende l'insieme degli asset informativi, i processi organizzativi, i sistemi tecnologici e l'infrastruttura cloud su cui opera la piattaforma. La politica si estende a tutto il personale (dipendenti, collaboratori e terze parti che accedono a informazioni o sistemi aziendali), indipendentemente dalla sede operativa, includendo la sede legale di Via Luigi Galvani 24, 15121 Alessandria e le postazioni di lavoro da remoto.
StepsConnect adotta un approccio alla sicurezza delle informazioni fondato sulla valutazione sistematica dei rischi, riconoscendo che la protezione del patrimonio informativo è una responsabilità che coinvolge ogni livello dell'organizzazione. L'Alta Direzione si impegna a rendere disponibili le risorse necessarie al raggiungimento degli obiettivi di sicurezza e a promuovere una cultura in cui la salvaguardia delle informazioni è parte integrante delle attività quotidiane di tutto il personale.
L'organizzazione persegue la preservazione della riservatezza, dell'integrità e della disponibilità delle informazioni trattate, con particolare attenzione ai dati personali dei candidati e dei clienti, al codice sorgente della piattaforma e a ogni altro asset rilevante per la continuità del servizio. StepsConnect riconosce il valore della conformità ai requisiti normativi, regolamentari e contrattuali applicabili e promuove il rispetto delle disposizioni in materia di protezione dei dati personali e di sicurezza informatica, avvalendosi del supporto di un DPO designato e del monitoraggio costante dell'evoluzione del quadro legislativo.
La gestione dei rischi per la sicurezza delle informazioni si basa su un processo strutturato di identificazione, valutazione e trattamento, disciplinato dalla PRO Procedura di gestione dei rischi. Il processo prevede scale di probabilità e impatto definite, una soglia di tolleranza oltre la quale ogni rischio è sottoposto a trattamento e una rivalutazione periodica, oltre che in occasione di cambiamenti significativi nel contesto interno o esterno, come risulta dall'Analisi del contesto.
StepsConnect integra la sicurezza in ogni fase del ciclo di vita dello sviluppo software, dalla progettazione al rilascio in produzione, adottando princìpi di sviluppo sicuro e segregazione degli ambienti conformemente alla PRO Procedura di sviluppo sicuro. L'infrastruttura interamente cloud su cui opera la piattaforma richiede, inoltre, una gestione attenta dei rapporti con i fornitori di servizi ICT: l'organizzazione valuta le implicazioni di sicurezza e conformità dei servizi esternalizzati e ne monitora i livelli di servizio attraverso i processi definiti nella PRO Procedura di gestione degli acquisti e delle terze parti.
L'organizzazione favorisce la consapevolezza e la competenza del personale in materia di sicurezza delle informazioni attraverso programmi di formazione e sensibilizzazione adeguati ai ruoli e alle responsabilità assegnate, affinché ciascun collaboratore sia in grado di riconoscere e segnalare tempestivamente eventi anomali o potenziali vulnerabilità. StepsConnect tutela chi effettua segnalazioni in buona fede e considera il contributo attivo di ogni persona un elemento essenziale per l'efficacia dei controlli di sicurezza.
La garanzia della continuità operativa e della capacità di ripristino dei servizi critici in caso di eventi avversi costituisce un ulteriore impegno dell'organizzazione, perseguito attraverso la definizione di obiettivi di ripristino misurabili e la predisposizione di piani di continuità e disaster recovery, come descritto nella PRO Procedura di continuità operativa e di ripristino di emergenza.
L'Alta Direzione si impegna al miglioramento continuo del SGSI, avvalendosi dei risultati degli audit interni, delle valutazioni del rischio, degli indicatori di prestazione e delle evidenze emerse dal riesame della direzione per affinare costantemente i controlli e i processi di sicurezza.
StepsConnect definisce obiettivi di sicurezza delle informazioni coerenti con la presente politica e con gli indirizzi strategici aziendali. Gli obiettivi sono formulati in modo misurabile, comunicati alle funzioni pertinenti e riesaminati periodicamente in sede di riesame della direzione, secondo quanto previsto dalla PRO Gestione riesame della direzione. Il quadro degli obiettivi si articola lungo le seguenti direttrici:
Il Responsabile del sistema di gestione monitora il raggiungimento degli obiettivi attraverso indicatori definiti e ne riferisce all'Alta Direzione in occasione del riesame della direzione, proponendo le azioni di miglioramento necessarie. L'Alta Direzione valuta i risultati conseguiti e, ove necessario, ridefinisce obiettivi e priorità per il ciclo successivo, garantendo così un processo ciclico di pianificazione, attuazione, verifica e miglioramento.
La presente politica è conservata come informazione documentata del SGSI e resa accessibile a tutto il personale attraverso i canali di comunicazione aziendali approvati, nel rispetto delle modalità stabilite dalla PRO Procedura gestione comunicazione. La distribuzione interna avviene tramite posta elettronica aziendale, piattaforme di condivisione documentale, messaggistica aziendale, riunioni di team e sessioni formative; ciascun destinatario sottoscrive una conferma di presa visione. La politica è altresì pubblicata sulle pagine pubbliche del sito web aziendale, collocata nel footer affinché sia scaricabile e consultabile da chiunque vi acceda, e resa disponibile a clienti e fornitori attraverso la documentazione contrattuale.
La revisione avviene almeno in occasione di ogni riesame della direzione, nonché a seguito di modifiche significative al contesto organizzativo, agli indirizzi strategici, ai risultati delle valutazioni del rischio o degli audit, come disciplinato dalla PRO Processi direzionali. Il Responsabile del sistema di gestione predispone la bozza di aggiornamento, che l'Alta Direzione esamina e approva formalmente. Ogni modifica è registrata nel registro delle revisioni, versionata e comunicata a tutto il personale e alle parti interessate pertinenti attraverso i canali approvati. Le versioni superate sono archiviate con indicazione della data di sostituzione e rese inaccessibili per l'uso operativo corrente.