Politica per la
Sicurezza delle Informazioni

Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) conforme a UNI CEI EN ISO/IEC 27001:2024.

Titolare: Heartwood Labs SRLS unipersonale — Via Costanzo Varolio, 17 – 40133 Bologna

Codice: POLITICA  |  Categoria: Pubblico  |  Autore: RSGSI

Data: 15/03/2026
Rev.: 1.0

Documento pubblico. La versione firmata in PDF prevale in caso di discordanza. Riesame periodico da parte della Direzione.

Premessa Generale

Heartwood Labs SRLS è una società italiana attiva nel settore delle tecnologie dell'informazione, della consulenza digitale e dello sviluppo software custom. L'azienda progetta e realizza prodotti digitali innovativi per imprese e organizzazioni, traducendo le esigenze di business in soluzioni tecnologiche concrete, scalabili e integrate. L'organizzazione opera con team specialistici in strategia, tecnologia e creatività, adottando le tecnologie più appropriate per ciascun progetto e curando l'intero ciclo di vita della soluzione, dalla fase di discovery fino al supporto post-rilascio.

Le attività comprendono sviluppo di applicazioni web e mobile, architetture enterprise, integrazione di sistemi, data governance, semantic search, data analytics, IoT/Industrial IoT, chatbot e virtual assistant, oltre ad attività formative in ambito tecnologico.

Politica per la Sicurezza delle Informazioni

Heartwood Labs ritiene che la sicurezza delle informazioni rappresenti un fattore critico sia per quanto riguarda i processi di commercializzazione che per quanto riguarda l'erogazione dei servizi su specifiche tecniche del cliente.

La gestione della sicurezza delle informazioni ha come obiettivo primario la protezione dei dati al fine di tutelare il patrimonio rappresentato dalle conoscenze aziendali, quello dei propri clienti e delle persone fisiche di cui si trattano i dati personali. Per le caratteristiche dei servizi che l'azienda offre e per il valore che rappresentano le informazioni nel proprio business, la politica della sicurezza delle informazioni rappresenta un indirizzo strategico fondamentale e prioritario.

La politica definisce e organizza la riservatezza, l'integrità, la confidenzialità e disponibilità dei dati e dei servizi. Comprende: l'identificazione degli asset primari, la gestione dei rischi, dei sistemi e della rete, l'identificazione delle vulnerabilità e degli incidenti, il controllo degli accessi, la gestione della privacy e della compliance, la valutazione dei danni e tutti gli altri aspetti che possono impattare sulla gestione della sicurezza delle informazioni.

Per perseguire questo obiettivo l'azienda, attraverso un approccio by design, pone grande attenzione alla gestione e alla manutenzione della propria struttura tecnologica, fisica, logica ed organizzativa. Heartwood Labs impegna quindi la propria organizzazione a sviluppare e manutenere un sistema di gestione della sicurezza delle informazioni nell'ambito delle attività svolte e dei servizi erogati al fine di garantire la disponibilità, l'integrità e la riservatezza dei dati.

Principi fondamentali

Tutte le persone che lavorano e/o collaborano con Heartwood Labs sono impegnate a rispettare i seguenti principi:

  • Riservatezza: le informazioni sono accessibili solo a soggetti/processi autorizzati e non sono divulgate a entità non autorizzate.
  • Integrità: salvaguardia della consistenza da modifiche non autorizzate, errori, azioni volontarie o malfunzionamenti.
  • Disponibilità: gli utenti autorizzati hanno accesso alle informazioni e agli elementi architetturali associati quando ne fanno richiesta.
  • Privacy: protezione e controllo dei dati personali.
  • Autenticità: affidabilità dell'origine delle informazioni e identificazione certa di utenti e sistemi.

Impegno della Direzione

La Direzione è fortemente impegnata a responsabilizzare tutte le persone che lavorano per e con Heartwood Labs, garantendo:

  • il rispetto delle leggi e normative vigenti;
  • l'efficienza operativa e affidabilità dei processi di sviluppo prodotti e servizi;
  • le condizioni di salute e sicurezza sui luoghi di lavoro;
  • la continuità e l'efficienza dei processi per prevenire e ridurre l'impatto di incidenti volontari o casuali;
  • la protezione dei mezzi resi disponibili e il loro corretto utilizzo;
  • la riservatezza, correttezza e disponibilità delle informazioni e la salvaguardia della proprietà intellettuale;
  • l'adozione di misure di prevenzione di anomalie di processo/prodotto/servizio.

La Direzione definisce e riesamina periodicamente gli obiettivi per la sicurezza delle informazioni, assicurando le risorse necessarie e promuovendo il miglioramento continuo del SGSI.

Obiettivi della Sicurezza delle Informazioni

La presente Politica costituisce il quadro di riferimento per la definizione e il riesame periodico degli obiettivi. Heartwood Labs si impegna a:

  • proteggere le informazioni aziendali e quelle affidate da clienti e partner;
  • garantire la continuità operativa dei servizi erogati;
  • prevenire accessi non autorizzati ai sistemi informativi;
  • ridurre i rischi da minacce informatiche, errori umani e vulnerabilità tecnologiche;
  • proteggere la proprietà intellettuale e il know-how aziendale;
  • garantire la sicurezza dei processi di sviluppo software e delle soluzioni realizzate;
  • promuovere la sicurezza dei dati e dei sistemi in progetti cloud, data analytics e intelligenza artificiale;
  • assicurare la conformità ai requisiti legislativi, regolamentari e contrattuali;
  • migliorare continuamente l'efficacia del SGSI.

Il Sistema di Gestione per la Sicurezza delle Informazioni (SGSI)

Per dare attuazione alla propria politica, Heartwood Labs ha sviluppato e si impegna a mantenere un SGSI conforme ai requisiti UNI CEI EN ISO/IEC 27001:2024 come mezzo per gestire la sicurezza delle informazioni nell'ambito della propria attività.

Nell'ambito dei servizi offerti, l'azienda assicura:

  • l'osservanza dei livelli di sicurezza stabiliti tramite il SGSI;
  • il rispetto delle normative vigenti e degli standard internazionali per infrastruttura tecnologica e organizzativa;
  • la selezione di partner affidabili per gestione in sicurezza delle informazioni e protezione dati personali.

La politica si applica a tutto il personale interno e alle terze parti che collaborano alla gestione delle informazioni e a tutti i processi/risorse coinvolti in progettazione, realizzazione, avviamento ed erogazione dei servizi.

In sintesi garantisce che:

  1. l'organizzazione conosca le informazioni gestite e ne valuti la criticità;
  2. l'accesso avvenga in modo sicuro, prevenendo trattamenti non autorizzati;
  3. organizzazione e terze parti collaborino con procedure a adeguati livelli di sicurezza;
  4. personale e terzi siano formati e consapevoli delle problematiche di sicurezza;
  5. anomalie e incidenti siano tempestivamente riconosciuti e gestiti (prevenzione, comunicazione, reazione);
  6. l'accesso a sede e locali avvenga solo da personale autorizzato;
  7. sia garantita la conformità legale e contrattuale;
  8. siano rilevati eventi anomali, incidenti e vulnerabilità;
  9. siano assicurati business continuity e disaster recovery;
  10. i trattamenti di dati personali — sia come Titolare che come Responsabile — avvengano nel rispetto del GDPR (Reg. UE 679/2016).

La politica viene costantemente aggiornata e verificata tramite riesame annuale ed è condivisa con organizzazione, terze parti e clienti tramite pubblicazione sul sito.

Gestione del Rischio

Heartwood Labs adotta un processo strutturato di identificazione, analisi, valutazione e trattamento dei rischi relativi alla sicurezza delle informazioni. Le decisioni in materia di sicurezza sono assunte sulla base dei risultati delle attività di risk assessment, assicurando controlli proporzionati ai rischi individuati e coerenti con il contesto operativo e le esigenze delle parti interessate.

Politiche di accesso

Ogni accesso, fisico o informatico, è autorizzato, controllato e monitorato sulla base di:

  • principio della conoscenza minima / necessità di sapere — solo informazioni necessarie;
  • principio del ruolo — solo informazioni relative alle attività specifiche (funzione lavorativa);
  • accesso a struttura e locali autorizzato solo a personale abilitato, controllato e monitorato.

Responsabilizzazione del personale e collaboratori

Tutto il personale è responsabilizzato a:

  • rispettare norme, leggi e regolamenti cogenti, contrattuali e volontari del SGSI;
  • proteggere riservatezza, integrità e disponibilità delle informazioni, proprietà intellettuale e patrimonio;
  • aver cura dei beni materiali, sistemi e risorse;
  • gestire in modo appropriato ogni informazione di propria competenza;
  • contattare Direzione / RSGSI / autorità competenti in caso di violazioni effettive o sospette;
  • segnalare necessità di modifiche alle procedure di sicurezza.

Heartwood Labs promuove formazione continua e sensibilizzazione affinché ciascun soggetto comprenda il proprio ruolo nella protezione delle informazioni.

Responsabilizzazione di soggetti terzi

Nei confronti di soggetti terzi Heartwood Labs si impegna a:

  • formalizzare impegno a riservatezza e non divulgazione;
  • proteggere risorse e informazioni fisiche e intellettuali accessibili;
  • garantire piena osservanza ai requisiti del SGSI in comportamenti e operatività.

Conservazione, Trasferimento e Accesso ai portali

Conservazione

Dati e informazioni sono conservati tramite infrastrutture aziendali e/o fornitori qualificati selezionati per sicurezza, affidabilità e conformità normativa. Eventuali trattamenti tramite terze parti avvengono nel rispetto della normativa applicabile e delle misure definite dall'organizzazione.

Trasferimento

Il trasferimento avviene mediante protocolli e tecnologie idonee a garantirne riservatezza e integrità durante la trasmissione.

Accesso ai portali di gestione

L'accesso è protetto da meccanismi di autenticazione e autorizzazione (password robuste, MFA, controlli proporzionati al rischio). I log degli accessi sono conservati con garanzia di non modificabilità tramite timestamp qualificato ai sensi del Regolamento europeo eIDAS. Tentativi di accesso anomali sono identificati, notificati via email al cliente e gli account sotto attacco possono essere temporaneamente bloccati.

Data breach, Incidenti e non conformità

Data breach: le violazioni di dati personali sono gestite secondo procedure formalizzate e, ove previsto, notificate ad autorità e interessati nei termini di legge.
Incidenti e non conformità: sistema conforme a ISO 27035 e ISO 20000-1 che prevede: segnalazione tempestiva al cliente (SMS/email), evidenziazione non conformità collegate, azioni correttive, report post-mortem al cliente e riesame periodico da parte del Security Manager.

In conclusione — Impegno della Direzione

Heartwood Labs si impegna a:

  1. adottare un SGSI conforme a UNI CEI EN ISO/IEC 27001:2024;
  2. monitorare costantemente la conformità a norme cogenti/volontarie e obblighi contrattuali del perimetro SGSI;
  3. garantire mezzi e risorse per mantenimento e miglioramento continuo, mitigando i rischi e prevenendo anomalie/emergenze;
  4. rendere consapevoli tutte le persone degli obblighi e responsabilità nella gestione della sicurezza e delle conseguenze di utilizzi non autorizzati.

La Politica costituisce il quadro di riferimento per gli obiettivi di sicurezza ed è soggetta a riesame periodico da parte della Direzione per verificarne adeguatezza, efficacia e allineamento al contesto, agli obiettivi strategici, ai requisiti e alle esigenze delle parti interessate. Heartwood Labs persegue il miglioramento continuo del SGSI per garantire elevati standard di sicurezza, affidabilità e fiducia verso clienti, partner e stakeholder.

Bologna, 15/03/2026 — La Direzione

Hai domande sulla nostra politica di sicurezza?

Il nostro Responsabile del Sistema di Gestione (RSGSI) è a disposizione per chiarimenti.

Contattaci