← Torna al percorso di certificazione ISO 27001

Politica di Sicurezza delle Informazioni

Documento obbligatorio ISO/IEC 27001:2022, clausola 5.2

Bozza — da approvare formalmente e rivedere con un consulente
⚠️ Bozza tecnica, non ancora un documento ISMS formale. Perché lo diventi serve: (1) approvazione esplicita da parte del titolare/management (una firma/data, non solo l'esistenza del testo), (2) comunicazione a chiunque acceda ai dati (collaboratori di studio), (3) revisione periodica programmata. I campi DA COMPLETARE richiedono una decisione tua, non tecnica.

1 — Scopo

Questa politica stabilisce l'impegno di NutriPlan-Pro nella protezione della riservatezza, integrità e disponibilità delle informazioni trattate — in particolare i dati clinici dei pazienti gestiti per conto dei professionisti utilizzatori della piattaforma — e definisce i principi generali a cui tutti i controlli tecnici e organizzativi si ispirano.

2 — Perimetro

DA COMPLETARE: la piattaforma NutriPlan-Pro (sito dietisti) e i dati da essa trattati su infrastruttura Supabase (database, storage) e Vercel (hosting applicativo). Da confermare se il perimetro include anche l'app pazienti Diet-Plan-Pro (condivide lo stesso backend) — decisione di scoping, vedi il documento di percorso.

3 — Obiettivi di sicurezza delle informazioni

4 — Ruoli e responsabilità

RuoloResponsabilitàAssegnato a
Titolare del trattamento (per i dati dei professionisti)Decisioni sul trattamento dei dati account/fatturazioneDA COMPLETARE
Responsabile del trattamento (per i dati dei pazienti)Trattamento dei dati clinici per conto del professionista, secondo le sue istruzioniNutriPlan-Pro
Responsabile ISMS (se/quando nominato)Supervisione del sistema di gestione della sicurezza, riesami periodiciDA COMPLETARE — oggi non formalmente nominato
Collaboratori di studioRispetto delle policy di accesso, uso esclusivo per finalità cliniche autorizzateChiunque collegato tramite la sezione Collaboratori

5 — Principi e controlli in vigore

5.1 — Controllo degli accessi

L'accesso ai dati clinici è limitato per progettazione tramite Row Level Security a livello di database: ogni professionista (e i collaboratori del suo studio) vede esclusivamente i dati dei propri pazienti, applicato dal database stesso — non da un controllo lato applicazione aggirabile. I collaboratori di studio hanno due livelli di permesso (segreteria: sola lettura + agenda; dietista: accesso pieno).

L'autenticazione supporta password, autenticazione a due fattori (TOTP) opzionale, e login SSO (Microsoft Entra ID/OIDC o SAML 2.0) per le strutture che lo richiedono. La 2FA, quando attiva, si applica indipendentemente dal metodo di login usato.

5.2 — Crittografia

I dati in transito sono protetti da TLS end-to-end (Supabase, Vercel). Un pilota di cifratura a livello di colonna (pgcrypto + Vault) è attivo sulle note cliniche più sensibili, con estensione pianificata ad altre colonne (messaggi di chat e altre tabelle) nelle prossime iterazioni.

5.3 — Registro dei trattamenti e conformità GDPR

Il Registro delle Attività di Trattamento documenta finalità, basi giuridiche, categorie di dati e misure di sicurezza per ogni trattamento. L'Accordo di Nomina a Responsabile del Trattamento disciplina il rapporto con i professionisti clienti.

5.4 — Audit trail e tracciabilità

Ogni scrittura sui dati clinici rilevanti (cartelle, piani alimentari, esami, valutazioni, note specialistiche, documenti) è registrata automaticamente a livello di trigger di database — non dipendente da una chiamata esplicita nel codice applicativo, per garantire che nessuna modifica sfugga alla tracciabilità. Dettagli in Politica di Audit Log e Conservazione Dati.

5.5 — Conservazione e cancellazione dei dati

I periodi di conservazione sono definiti per categoria di dato (vedi Politica di Audit Log e Conservazione Dati e Registro dei Trattamenti) e applicati, dove possibile, tramite meccanismi automatici a livello di database piuttosto che procedure manuali.

5.6 — Fornitori e sub-responsabili

I fornitori che trattano dati per conto di NutriPlan-Pro (Supabase, Vercel, e altri elencati nel registro sub-responsabili) sono scelti tenendo conto delle loro garanzie di sicurezza; i trasferimenti extra-UE sono coperti da Clausole Contrattuali Standard dove applicabile.

5.7 — Gestione degli incidenti

DA COMPLETARE: una procedura operativa dettagliata (chi viene avvisato, in che ordine, entro quali tempi) non esiste ancora come documento a sé — solo l'impegno generale alla notifica entro 72 ore già presente nel DPA. Da sviluppare come documento separato prima di un audit di certificazione.

5.8 — Sviluppo sicuro

Le modifiche allo schema del database che introducono nuove tabelle con dati clinici includono, per prassi, l'estensione delle policy di controllo accessi (RLS) e — dove rilevante — del trigger di audit trail, prima che la funzionalità sia considerata completa.

6 — Revisione della politica

Questa politica va rivista almeno annualmente, o a seguito di un cambiamento sostanziale nell'architettura o nel modello di business (es. attivazione di nuove integrazioni, adozione da parte di una struttura con requisiti aggiuntivi). DA COMPLETARE: data della prossima revisione programmata.

7 — Non conformità

DA COMPLETARE: conseguenze per il mancato rispetto della politica da parte di collaboratori di studio (oggi non formalizzate — da definire quando il numero di collaboratori lo renderà rilevante).

📩 Approvazione

DA COMPLETARE: nome, ruolo, data di approvazione formale di questa politica da parte del titolare.

Ultimo aggiornamento: Agosto 2026 — NutriPlan-Pro · Bozza v0.1, non ancora approvata formalmente