Information Security Policy
Finalità e ambito di applicazione
Questa policy stabilisce come RODMENA LIMITED protegge la riservatezza, l'integrità e la disponibilità delle informazioni — le nostre e quelle affidateci dai clienti. Si applica a tutti coloro che lavorano per la società o con essa, e a tutti i sistemi che gestiamo. È deliberatamente proporzionata a un piccolo fornitore specializzato: pochi controlli, applicati rigorosamente, anziché molti applicati sulla carta.
Impegni
- Le informazioni sono classificate in base alla sensibilità e trattate di conseguenza; i dati dei clienti sono sempre considerati riservati.
- L'accesso ai sistemi e ai dati segue il principio del privilegio minimo ed è riesaminato quando cambiano i ruoli o gli incarichi.
- Gli account principali (hosting del codice, infrastruttura, e-mail) utilizzano l'autenticazione a più fattori e credenziali complesse e uniche in un gestore di password.
- Tutti i servizi utilizzano la crittografia in transito (TLS); i dispositivi portatili utilizzano la crittografia completa del disco.
- I sistemi operativi e le dipendenze sono aggiornati tempestivamente, in ordine di priorità in base alla gravità.
- Trattiamo i dati personali minimi necessari all'operatività (si veda la nostra Privacy Policy) e seguiamo UK GDPR.
- Gli incidenti di sicurezza sono sottoposti a triage immediato, contenuti, documentati e segnalati alle parti interessate senza indebito ritardo (si veda il security whitepaper).
- I backup per i sistemi di engagement sono pianificati, crittografati e testati rispetto agli obiettivi di ripristino concordati.
Responsabilità
Il Director è responsabile di questa policy, della sua attuazione e della sua revisione. Chiunque collabori con la società deve rispettarla e segnalare immediatamente sospette vulnerabilità o incidenti a security@rodmena.co.uk — le segnalazioni effettuate in buona fede non saranno mai penalizzate.
Certificazione
RODMENA LIMITED è certificata nell'ambito dello schema Cyber Essentials per l'intera organizzazione, e questa policy mantiene l'insieme di controlli richiesto dalla certificazione. Il numero del certificato, le sue date e ogni altro stato di certificazione sono pubblicati sul Trust Centre.