heydiga

Politica di sicurezza

HEYDIGA TECH, S.L.

1.- Introduzione

La presente Politica di sicurezza delle informazioni è stabilita per proteggere la riservatezza, l'integrità, la disponibilità, la tracciabilità e l'autenticità degli asset informativi di HeyDiga. È conforme alla norma ISO/IEC 27001:2022 e al Regio decreto 311/2022, che disciplina lo Schema nazionale di sicurezza spagnolo (ENS).

Si applica a tutti i dipendenti, appaltatori e utenti terzi che accedono agli asset informativi di HeyDiga o li utilizzano.

Per la definizione di questa e delle altre politiche dell'organizzazione sono state prese come riferimento le Guide CCN-STIC 800, anche quando ciò non sia esplicitamente indicato nella documentazione specifica.

2.- Finalità

La finalità di questa politica è garantire la protezione degli asset informativi da tutte le minacce, interne o esterne, deliberate o accidentali. Persegue l'obiettivo di assicurare il rispetto di tutte le leggi, normative e obbligazioni contrattuali applicabili.

La politica stabilisce un quadro per fissare, riesaminare e raggiungere gli obiettivi di sicurezza delle informazioni, e definisce le responsabilità di dipendenti, appaltatori e utenti terzi nella protezione degli asset informativi di HeyDiga.

La politica mira inoltre a promuovere la consapevolezza, a formare i dipendenti e a guidare i processi decisionali relativi alla sicurezza delle informazioni all'interno dell'organizzazione.

3.- Ambito di applicazione

HeyDiga, azienda dedicata allo sviluppo di IA conversazionale che capisce, automatizza e scala ogni interazione delle attività, ha deciso di implementare un Sistema di gestione della sicurezza delle informazioni (SGSI) per migliorare i servizi che offre ai propri clienti.

Questa politica si applica a tutti gli asset informativi di proprietà, in locazione, trattati o comunque controllati da HeyDiga, comprese le informazioni archiviate su supporti fisici o elettronici, le informazioni trasmesse attraverso reti o qualsiasi canale di comunicazione, e le informazioni elaborate o gestite da dipendenti, appaltatori o utenti terzi.

4.- Obiettivi

Gli obiettivi principali di questa politica sono proteggere la riservatezza delle informazioni per evitarne la divulgazione non autorizzata, garantire l'integrità delle informazioni per evitarne la modifica non autorizzata e assicurare la disponibilità delle informazioni agli utenti autorizzati quando ne hanno bisogno.

La politica mira inoltre a garantire il rispetto delle leggi, normative e obbligazioni contrattuali applicabili, come il Regolamento generale sulla protezione dei dati (GDPR), la legge organica spagnola sulla protezione dei dati e la garanzia dei diritti digitali (LOPDGDD) o la legge 10/2021 sul lavoro a distanza, fra le altre, migliorando al contempo in modo continuo il sistema di gestione della sicurezza delle informazioni (SGSI).

5.- Organizzazione della sicurezza e responsabilità

La Direzione di HeyDiga è responsabile di fornire leadership e impegno verso la sicurezza delle informazioni. Si assicura che esistano risorse adeguate per implementare e mantenere il sistema di gestione della sicurezza delle informazioni, e riesamina e approva le politiche e le procedure di sicurezza delle informazioni.

Il Responsabile del Sistema di gestione della sicurezza delle informazioni (Responsabile del SGSI) è responsabile di sviluppare, implementare e mantenere il sistema di gestione della sicurezza delle informazioni. Ciò include effettuare analisi dei rischi, implementare i controlli adeguati e informare l'alta direzione sull'efficacia del sistema.

I dipendenti, gli appaltatori e gli utenti terzi sono responsabili del rispetto di questa politica e di tutte le procedure di sicurezza delle informazioni correlate. Devono comunicare al Responsabile del SGSI qualsiasi incidente o vulnerabilità di sicurezza delle informazioni che sospettino, e partecipare ai programmi di formazione e sensibilizzazione sulla sicurezza delle informazioni.

6.- Misure di sicurezza

In linea con il nostro impegno a salvaguardare gli asset informativi e a mantenere l'integrità delle nostre operazioni, abbiamo stabilito un insieme completo di misure di sicurezza. Queste misure comprendono una gamma di strategie e tecnologie volte a proteggere i nostri sistemi, dati e risorse da potenziali minacce, garantendo la riservatezza, l'integrità e la disponibilità delle informazioni critiche per la nostra attività.

  • Risorse umane: si implementano misure di sicurezza nelle risorse umane per garantire che dipendenti, appaltatori e utenti terzi conoscano le proprie responsabilità e siano preparati a salvaguardare gli asset informativi.
  • Gestione degli asset: si implementano misure di gestione degli asset per garantire che tutti gli asset informativi siano debitamente identificati, classificati e protetti lungo tutto il loro ciclo di vita. Ciò include mantenere un inventario accurato degli asset, assegnarne la proprietà e definire le linee guida d'uso. Si effettuano audit e riesami periodici per assicurare che gli asset siano adeguatamente protetti.
  • Controllo degli accessi: l'accesso agli asset informativi è limitato ai soli utenti autorizzati. Si implementano meccanismi robusti di autenticazione e autorizzazione, e i diritti di accesso vengono riesaminati periodicamente per verificare che restino adeguati.
  • Sicurezza di rete: si implementano misure per proteggere l'infrastruttura di rete dell'azienda da accessi non autorizzati, violazioni e altre minacce di sicurezza. Ciò include firewall, sistemi di rilevamento delle intrusioni e monitoraggio periodico della rete.
  • Sicurezza delle operazioni: si applicano misure di sicurezza nelle operazioni per preservare l'integrità dei processi operativi e garantire l'esecuzione sicura delle attività quotidiane. Ciò include l'implementazione di sistemi di monitoraggio e di meccanismi di registrazione robusti per identificare e rispondere rapidamente ad attività sospette.
  • Gestione della configurazione: si implementa una procedura di gestione della configurazione per garantire che tutte le configurazioni dei sistemi informativi e degli asset correlati siano gestite, documentate e monitorate in modo sistematico lungo il loro ciclo di vita. Questo processo sostiene gli obiettivi di sicurezza delle informazioni dell'organizzazione mantenendo l'integrità e la coerenza delle configurazioni.
  • Sviluppo sicuro: le pratiche di sicurezza sono integrate nel ciclo di vita dello sviluppo software per garantire che le applicazioni siano progettate, sviluppate e mantenute in modo sicuro. Ciò include revisioni del codice, analisi delle vulnerabilità e test di sicurezza periodici.
  • Gestione dei cambiamenti: si stabilisce una procedura per controllare e documentare le modifiche ai sistemi informativi e all'infrastruttura. In questo modo si garantisce che le modifiche siano riesaminate, approvate e implementate in modo controllato, riducendo al minimo il rischio di incidenti di sicurezza e di interruzioni operative.
  • Gestione dei rischi: si effettuano analisi dei rischi periodiche per identificare e valutare i rischi sugli asset informativi. Si implementano i controlli adeguati per mitigare i rischi identificati, e l'efficacia di queste attività di gestione dei rischi è monitorata e riesaminata in modo continuo.
  • Gestione dei dati: le informazioni sono classificate secondo la loro sensibilità e criticità. Per ciascun livello di classificazione si definiscono procedure di trattamento adeguate che garantiscono la protezione delle informazioni lungo tutto il loro ciclo di vita.
  • Gestione degli incidenti: si stabilisce e si mantiene un processo di gestione degli incidenti per rilevare, rispondere e recuperare dagli incidenti di sicurezza delle informazioni. Tutti gli incidenti di sicurezza devono essere comunicati senza indugio al team di risposta agli incidenti designato. Gli incidenti sono oggetto di indagine per determinarne la causa radice ed evitare che si ripetano.
  • Continuità operativa: si stabiliscono e si mantengono piani per garantire la continuità delle funzioni critiche dell'attività in caso di interruzione. Questi piani sono testati e aggiornati periodicamente per assicurarne l'efficacia.
  • Gestione dei terzi: si definiscono e si impongono requisiti di sicurezza ai fornitori e ai partner esterni. Si effettuano valutazioni e riesami periodici per verificare che i terzi rispettino gli standard di sicurezza delle informazioni dell'azienda.
  • Conformità: si garantisce il rispetto di tutte le leggi, normative e obbligazioni contrattuali applicabili in materia di sicurezza delle informazioni. Si effettuano audit e riesami periodici per verificare la conformità a questa politica e al sistema di gestione della sicurezza delle informazioni.
  • Sensibilizzazione e comunicazione: si eroga formazione periodica sulla sicurezza delle informazioni a tutti i dipendenti, appaltatori e utenti terzi. Si promuove in tutta l'organizzazione la conoscenza delle politiche, delle procedure e delle buone pratiche di sicurezza delle informazioni.

7.- Miglioramento della sicurezza

HeyDiga si impegna sul principio del miglioramento continuo nelle proprie pratiche di gestione della sicurezza delle informazioni. Si effettuano valutazioni e riesami periodici per individuare aree di miglioramento nel SGSI.

Le conclusioni degli audit, i rapporti sugli incidenti e i suggerimenti dei dipendenti sono valutati in modo sistematico per implementare miglioramenti. Si monitorano metriche e indicatori di prestazione per misurare l'efficacia dei controlli di sicurezza delle informazioni e individuare opportunità di affinamento.

Questo impegno di miglioramento continuo garantisce che il SGSI resti efficace, risponda alle minacce emergenti e sia allineato agli obiettivi strategici di HeyDiga.

8.- Approvazione

Team di Direzione, HeyDiga. 16 marzo 2026.

9.- Lingue della presente politica

La presente Politica di sicurezza è pubblicata in spagnolo, catalano, inglese, francese, italiano e portoghese. In caso di discrepanza fra le versioni, prevarrà quella redatta in spagnolo.

Server nell'Unione EuropeaConformità al GDPRENS categoria media (RD 311/2022)ISO 27001Cifratura e anonimizzazione dei dati

© 2026 heydiga · Barcelona · Madrid