Politiche del sistema di gestione

v1 del 12/01/2026

Impegno e obiettivi del sistema di gestione

MAGIC S.P.A., attraverso il proprio Top Management, assume i seguenti impegni e persegue i relativi obiettivi per il Sistema di Gestione della Sicurezza delle Informazioni.

Impegno della direzione

Il CDA e il CEO promuovono attivamente la cultura della sicurezza delle informazioni quale parte integrante della governance aziendale. L’organizzazione si impegna ad allocare le risorse umane, tecnologiche e finanziarie necessarie affinché il SGSI sia mantenuto efficace e allineato al contesto operativo e alla strategia di crescita dell’azienda nei propri mercati di riferimento.

Il Top Management riconosce che la protezione del patrimonio informativo è responsabilità condivisa a ogni livello — dal Consiglio di Amministrazione ai singoli collaboratori — e promuove la partecipazione attiva di tutto il personale, garantendo che i doveri di sicurezza siano integrati nelle mansioni quotidiane.

Principi fondamentali

L’organizzazione fonda il SGSI sui principi seguenti:

● Approccio basato sul rischio: le misure di protezione sono dimensionate in modo proporzionale al livello di rischio, determinato attraverso valutazioni strutturate che combinano probabilità e impatto e sono riesaminate almeno una volta l’anno.
● Riservatezza: le informazioni produttive, commerciali e personali sono accessibili esclusivamente in base al principio del need-to-know; l’accesso è concesso solo a chi ne abbia una legittima necessità operativa.
● Integrità: i dati sono protetti da alterazioni non autorizzate durante l’intero ciclo di vita, mediante controlli tecnici e organizzativi appropriati.
● Disponibilità: i sistemi informativi sono mantenuti a livelli di servizio adeguati a garantire la continuità operativa dei processi produttivi e gestionali.
● Classificazione e protezione proporzionata: le informazioni sono classificate secondo tre livelli — Confidenziale, Limitato, Pubblico — cui corrispondono requisiti di protezione differenziati per il trattamento, la trasmissione e la conservazione.
● Responsabilità condivisa e ruoli definiti: i compiti in materia di sicurezza sono formalmente assegnati a ciascuna funzione aziendale, in coerenza con l’organigramma e il mansionario.
● Conformità: l’organizzazione si impegna a soddisfare i requisiti legali, regolamentari e contrattuali applicabili, ivi compresa la protezione dei dati personali e gli obblighi in materia di cybersicurezza.

Obiettivi di sicurezza delle informazioni

La politica fornisce il quadro per la definizione degli obiettivi specifici di sicurezza, che sono stabiliti periodicamente in sede di riesame di direzione e declinati in funzione di:

● mantenimento della riservatezza delle informazioni produttive e commerciali, prevenendo accessi non autorizzati e divulgazioni indebite;
● garanzia dell’integrità dei dati lungo le catene di processo, dalla ricerca e sviluppo alla logistica;
● assicurazione della disponibilità dei sistemi informativi critici a livelli compatibili con la continuità dei servizi erogati ai clienti nei settori alimentare, medico e della cura della persona;
● gestione sistematica dei rischi per la sicurezza delle informazioni, con trattamento tempestivo delle vulnerabilità e delle minacce emergenti;
● sviluppo delle competenze e della consapevolezza del personale in materia di sicurezza delle informazioni;
● miglioramento continuo dell’efficacia del SGSI attraverso audit interni, valutazioni del rischio, analisi degli incidenti e riesami della direzione.

Comunicazione della politica

La presente politica è resa disponibile come informazione documentata a classificazione pubblica. Il Responsabile del sistema di gestione ne attiva la distribuzione all’interno dell’organizzazione, assicurando che tutto il personale ne comprenda il contenuto e le implicazioni per il proprio ruolo. Le politiche a classificazione limitata o confidenziale sono distribuite solo alle funzioni direttamente coinvolte, secondo il principio del need-to-know.
Verso l’esterno, il CEO autorizza la messa a disposizione della politica a clienti, fornitori, organismi di certificazione e altre parti interessate, su richiesta o quando ritenuto opportuno per il mantenimento della fiducia nelle relazioni commerciali.

Miglioramento continuo

MAGIC S.P.A. persegue il miglioramento continuo del SGSI come parte della propria strategia di eccellenza operativa. L’efficacia delle misure di sicurezza è valutata mediante audit interni, riesami della direzione, analisi degli incidenti e monitoraggio degli indicatori di prestazione. I risultati di tali valutazioni alimentano il ciclo di aggiornamento della politica e dei relativi obiettivi, affinché il sistema resti appropriato all’evoluzione del contesto, delle minacce e dei requisiti applicabili.

POL Politica di sicurezza delle informazioni

v1 del 12/01/2026

Obiettivi di sicurezza delle informazioni

Magic S.P.A. persegue obiettivi di sicurezza coerenti con la propria missione industriale e con il contesto di rischio in cui opera, impegnandosi a riesaminarne l’adeguatezza in occasione di ogni riesame di direzione. Gli obiettivi che la presente politica promuove sono i seguenti:

● Preservare la riservatezza delle informazioni produttive, commerciali e personali trattate in azienda, garantendo che l’accesso avvenga esclusivamente sulla base di una comprovata necessità operativa e previa autorizzazione formale.
● Assicurare l’integrità dei dati lungo l’intero ciclo di vita — dalla generazione alla conservazione — prevenendo alterazioni non autorizzate e proteggendo l’affidabilità delle informazioni su cui si fondano le decisioni aziendali.
● Mantenere la disponibilità dei sistemi informativi e delle reti a livelli adeguati alle esigenze di continuità produttiva, riducendo il rischio di interruzioni non pianificate e sostenendo la resilienza operativa.
● Gestire i rischi per la sicurezza delle informazioni attraverso un approccio strutturato e sistematico, fondato sulla valutazione della probabilità e dell’impatto delle minacce, in modo che le risorse di protezione siano allocate in funzione della criticità degli asset.
● Garantire la conformità ai requisiti legali, regolamentari e contrattuali applicabili, con particolare attenzione alla protezione dei dati personali e agli obblighi in materia di cybersicurezza.
● Sviluppare la consapevolezza e la competenza del personale in tema di sicurezza delle informazioni, affinché ogni collaboratore riconosca il proprio ruolo nella protezione degli asset aziendali e agisca di conseguenza.
● Perseguire il miglioramento continuo dell’efficacia del SGSI, identificando interventi correttivi e piani di adeguamento attraverso audit interni, valutazioni del rischio e riesami periodici, e informando gli organi di amministrazione e direttivi sugli esiti di tali attività.

Principi fondamentali di sicurezza delle informazioni

La presente politica si fonda su un insieme di principi che orientano tutte le decisioni, i controlli e le procedure operative in materia di protezione degli asset informativi di Magic S.P.A.

● Approccio basato sul rischio. L’organizzazione adotta un metodo strutturato di valutazione dei rischi — fondato sulla combinazione di probabilità e impatto — per identificare, analizzare e trattare le minacce alla sicurezza delle informazioni. Le misure di protezione sono selezionate e dimensionate in proporzione al livello di rischio valutato, privilegiando la mitigazione, l’accettazione consapevole, il trasferimento o l’eliminazione del rischio. Le valutazioni sono riesaminate con cadenza almeno annuale e ogni qualvolta intervengano cambiamenti significativi nel contesto organizzativo o nelle minacce.
● Responsabilità condivisa e ruoli definiti. La sicurezza delle informazioni costituisce una responsabilità che attraversa tutti i livelli dell’organizzazione, dal CDA al singolo collaboratore. I ruoli e le responsabilità in materia di cybersicurezza sono definiti, formalizzati nel MOD Mansionario e nell’MOD Organigramma, comunicati alle articolazioni competenti e riesaminati periodicamente. Il personale autorizzato ad accedere ai sistemi informativi e di rete rilevanti è individuato previa valutazione dell’esperienza, delle capacità e dell’affidabilità e garantisce il pieno rispetto della normativa in materia di sicurezza informatica; un analogo requisito si applica agli amministratori di sistema.
● Affidabilità delle risorse umane. L’organizzazione integra la sicurezza delle informazioni nelle pratiche di gestione del personale. I contratti di lavoro includono clausole in materia di riservatezza e obblighi di sicurezza che permangono anche dopo la cessazione o la modifica del rapporto lavorativo. Le violazioni degli obblighi di sicurezza sono trattate come infrazioni disciplinari ai sensi della normativa vigente e del contratto collettivo applicabile, con sanzioni proporzionate alla gravità della condotta. L’adesione del personale alle policy del SGSI è requisito esplicito del rapporto di lavoro.
● Classificazione e protezione proporzionata. Ogni informazione aziendale è classificata in base alla sensibilità e alla criticità per il business, secondo il framework a tre livelli — Riservato, Limitato e Pubblico — stabilito nella POL Politica di classificazione ed etichettatura delle informazioni. I controlli di protezione applicati al trattamento, alla trasmissione e alla conservazione dei dati sono differenziati per livello di classificazione, garantendo una difesa proporzionata al valore dell’asset.
● Uso accettabile delle risorse. Le informazioni, i sistemi e le risorse tecnologiche assegnate al personale restano di proprietà aziendale e il loro impiego è consentito esclusivamente per finalità coerenti con il ruolo e le mansioni del destinatario. L’organizzazione vieta l’utilizzo delle risorse informative per attività che possano compromettere la sicurezza, la reputazione o la conformità normativa dell’azienda. Le regole di dettaglio sono stabilite nella POL Politica di sicurezza operativa.
● Protezione degli asset fuori sede. I beni aziendali utilizzati al di fuori delle sedi operative — laptop, dispositivi mobili, supporti di memorizzazione — sono soggetti a misure di protezione specifiche, quali cifratura del disco, autenticazione robusta e connessioni protette. Il lavoro da remoto è consentito nel rispetto dei requisiti di sicurezza definiti nelle procedure aziendali, che garantiscono la conformità dei dispositivi e delle modalità di accesso.
● Scrivania e schermo puliti. L’organizzazione promuove la regola della scrivania pulita e dello schermo pulito quale misura di prevenzione contro la divulgazione accidentale di informazioni sensibili. Documenti riservati, supporti rimovibili e credenziali non restano incustoditi sulla scrivania; ogni postazione applica il blocco automatico dello schermo dopo un periodo di inattività.
● Segnalazione degli eventi di sicurezza. L’organizzazione mette a disposizione del personale canali dedicati — e-mail al reparto IT e piattaforma di ticketing aziendale — per la segnalazione tempestiva di eventi di sicurezza osservati o sospetti. Ogni collaboratore è tenuto a riportare senza ritardo qualsiasi anomalia, debolezza o potenziale violazione, contribuendo così al rilevamento precoce e alla risposta efficace agli incidenti.
● Sicurezza della catena di approvvigionamento. L’organizzazione valuta e monitora i rischi di sicurezza associati ai fornitori e alle terze parti che accedono a informazioni o sistemi aziendali, richiedendo garanzie contrattuali adeguate e verificando la conformità ai propri requisiti di protezione.
● Continuità operativa e gestione delle crisi. Magic S.P.A. adotta piani di continuità operativa e di ripristino di emergenza volti a garantire la disponibilità dei processi critici anche in presenza di eventi avversi, contenendo i tempi di interruzione entro limiti coerenti con le esigenze di business.
● Miglioramento continuo. L’organizzazione si impegna a valutare l’efficacia delle misure di sicurezza adottate attraverso audit interni, riesami della Direzione e analisi degli incidenti, definendo piani di adeguamento approvati dagli organi direttivi e informando periodicamente il CDA sugli esiti delle valutazioni e sui progressi realizzati.