Politica di sicurezza delle informazioni

Versione 1.0 Approvato da: Daniel Peñaloza, Amministratore Delegato (CEO), per conto della direzione di ENTROPY COMPLEX DYNAMIC SYSTEMS, S.L. (Entropy) Data di entrata in vigore: 10 agosto 2026 Classificazione: Pubblica

1. Scopo

Entropy è un'azienda di Intelligenza Artificiale. I nostri clienti affidano alla nostra cura i loro contratti, le evidenze, i registri regolatori, i dati commerciali e i dati personali affinché possiamo aiutarli a gestire processi aziendali complessi e ad alta intensità documentale. Questa fiducia è alla base della nostra attività.

Questa politica definisce l'intento, l'indirizzo e l'impegno della Direzione di Entropy in materia di Sicurezza delle Informazioni. È la politica di livello più elevato all'interno del nostro Sistema di Gestione della Sicurezza delle Informazioni (SGSI) e costituisce il quadro da cui derivano tutte le politiche, gli standard, le procedure e i controlli di supporto.

Questa è la versione pubblica della nostra Politica di Sicurezza delle Informazioni. Viene pubblicata affinché clienti, potenziali clienti, partner, dipendenti, autorità di regolamentazione, revisori e altre parti interessate possano comprendere come Entropy governa la Sicurezza delle Informazioni. Il set completo delle politiche interne e la relativa documentazione a supporto sono disponibili previo accordo di riservatezza.

2. Ambito di applicazione

Questa politica si applica a Entropy e copre:

  • Tutte le informazioni create, ricevute, elaborate, archiviate o trasmesse da Entropy, in qualsiasi formato e su qualsiasi supporto, incluse le informazioni dei clienti, i dati personali, la proprietà intellettuale, le informazioni commerciali e le informazioni affidate da Terzi.

  • Tutti i sistemi informativi, le applicazioni, gli ambienti cloud, le reti, i dispositivi e i sistemi aziendali di proprietà o gestiti da Entropy, nonché i servizi che Entropy fornisce ai propri clienti.

  • Tutti i dipendenti, dirigenti, amministratori, appaltatori, consulenti, personale temporaneo ed Terzi che agiscono per conto di Entropy, in qualsiasi sede e con qualsiasi modalità di lavoro, incluso il lavoro da remoto.

  • Tutte le funzioni aziendali, tra cui ingegneria, ricerca, operazioni, delivery ai clienti, servizi professionali, vendite, marketing, finanza, legale, risorse umane e amministrazione aziendale.

I confini formali del SGSI sono definiti nella nostra Dichiarazione di Ambito del SGSI documentata.

3. Dichiarazione della politica

Entropy si impegna a proteggere la riservatezza, l'integrità e la disponibilità di tutte le informazioni rientranti nel proprio ambito di responsabilità.

La direzione di Entropy si impegna a:

a) Stabilire, implementare, mantenere e migliorare continuamente un Sistema di Gestione della Sicurezza delle Informazioni strutturato in conformità alla norma ISO/IEC 27001:2022.

b) Proteggere le informazioni e i sistemi informativi da accessi non autorizzati, divulgazione, modifica, perdita, interruzione e uso improprio, sia accidentale che deliberato.

c) Soddisfare tutti i requisiti legali, regolatori, statutari e contrattuali applicabili in materia di Sicurezza delle Informazioni e protezione dei dati, compresi il Regolamento generale sulla protezione dei dati dell'UE e il Regolamento sull'Intelligenza Artificiale dell'UE.

d) Gestire la sicurezza delle informazioni sulla base del rischio valutato, utilizzando una metodologia documentata e ripetibile di valutazione e trattamento del rischio, con accettazione formale del rischio residuo da parte della direzione.

e) Definire, misurare e riesaminare gli obiettivi di sicurezza delle informazioni, e riesaminare le prestazioni del SGSI a intervalli pianificati mediante un riesame formale da parte della direzione.

f) Fornire la struttura organizzativa, le risorse, le competenze, gli strumenti e il budget necessari per gestire efficacemente il SGSI.

g) Garantire che tutto il personale comprenda le proprie responsabilità in materia di Sicurezza delle Informazioni e sia messo in condizione di adempierle.

h) Migliorare continuamente il SGSI attraverso audit interni, valutazioni indipendenti, test dei controlli, analisi degli incidenti e dei quasi incidenti, e il feedback dei clienti e di altre parti interessate.

i) Assumersi la responsabilità della Sicurezza delle Informazioni al livello più alto dell'organizzazione, senza delegarla.

4. Obiettivi di sicurezza delle informazioni

Entropy definisce annualmente obiettivi misurabili di sicurezza delle informazioni. Sono approvati dalla direzione, monitorati durante tutto l'anno e riesaminati in sede di riesame da parte della direzione. I nostri obiettivi attuali riguardano:

  • La protezione dei dati dei clienti e dei dati personali da accessi non autorizzati, divulgazione, alterazione e perdita.

  • La tempestiva individuazione, contenimento, rimedio e comunicazione degli incidenti di sicurezza delle informazioni.

  • La disponibilità, la resilienza e la capacità di ripristino dei servizi che gestiamo per i clienti.

  • La garanzia di sicurezza nella progettazione, nello sviluppo e nella fornitura dei nostri prodotti e delle relative modifiche.

  • L'efficace governance di fornitori, subresponsabili e fornitori di modelli di intelligenza artificiale.

  • La competenza e la consapevolezza in materia di sicurezza delle informazioni in tutta l'organizzazione.

  • Il conseguimento e il mantenimento dei nostri obiettivi di certificazione e assurance esterni.

5. Principi guida

I seguenti principi si applicano a tutta Entropy e trovano attuazione attraverso le nostre politiche e i controlli di supporto:

Decisioni basate sul rischio. L'impegno in materia di sicurezza è orientato dal rischio valutato per l'organizzazione, per i nostri clienti e per gli interessati (i soggetti a cui si riferiscono i dati), e non da ipotesi o convenienza.

Privilegio minimo e necessità di conoscere. L'accesso alle informazioni e ai sistemi è concesso solo nella misura necessaria per una legittima finalità aziendale, è attribuibile in modo univoco a una persona, è protetto da un'autenticazione robusta, ed è riesaminato e revocato tempestivamente.

Sicurezza e privacy fin dalla progettazione e per impostazione predefinita. I requisiti di sicurezza e protezione dei dati sono definiti fin dall'inizio di qualsiasi nuovo prodotto, funzionalità, sistema, processo o rapporto con i fornitori, e non vengono aggiunti successivamente.

Difesa in profondità. Non facciamo affidamento su un unico controllo. I controlli preventivi, investigativi e correttivi operano insieme attraverso le nostre persone, i nostri processi e la nostra tecnologia.

Minimizzazione dei dati e limitazione della finalità. Raccogliamo, trattiamo e conserviamo solo le informazioni necessarie per una finalità definita, non oltre il tempo necessario, e successivamente le eliminiamo o le restituiamo in modo sicuro.

Segregazione e isolamento. Gli ambienti, le funzioni e i dati dei clienti sono separati, in modo che un guasto o una compromissione in un'area non si propaghi a un'altra.

Trasparenza e tracciabilità. Le azioni sulle informazioni e sui sistemi vengono registrate, protette da manomissioni e sono ricostruibili, in modo che noi e i nostri clienti possiamo stabilire cosa è accaduto, quando e da parte di chi.

Responsabilità umana. L'automazione, inclusa l'Intelligenza Artificiale, supporta il giudizio umano nelle decisioni rilevanti; non elimina la responsabilità umana su di esse.

Responsabilità condivisa. Siamo espliciti con i nostri clienti su quali responsabilità di sicurezza spettano a Entropy e quali a loro, in modo che nessuna venga data per scontata in modo predefinito.

6. Intelligenza artificiale

In quanto azienda di Intelligenza Artificiale, Entropy assume obblighi che vanno oltre la sicurezza delle informazioni convenzionale. Entropy si impegna a garantire che:

  • Le informazioni dei clienti, inclusi documenti, prompt e risultati, non vengono utilizzate per addestrare, perfezionare (fine-tune) o comunque migliorare i modelli di Intelligenza Artificiale, siano essi propri o di fornitori di modelli terzi. Si tratta di un impegno contrattuale che viene trasferito ai nostri fornitori di modelli.

  • Le informazioni dei clienti sono isolate logicamente e non vengono mai utilizzate per fornire un servizio, informare o produrre risultati per un altro cliente.

  • I fornitori di modelli e gli altri subresponsabili che possono trattare le informazioni dei clienti vengono comunicati, e le modifiche sostanziali vengono notificate in anticipo in conformità al nostro Accordo sul Trattamento dei Dati.

  • I sistemi di Intelligenza Artificiale che sviluppiamo o utilizziamo sono soggetti a una governance documentata che comprende la valutazione dei rischi, la selezione dei modelli, la valutazione, l'affidabilità dei risultati, i bias, l'uso improprio e la supervisione umana.

  • Valutiamo il nostro ruolo e i nostri obblighi ai sensi del Regolamento sull'Intelligenza Artificiale dell'UE per ciascun sistema che immettiamo sul mercato o mettiamo in servizio, e forniamo ai nostri clienti la documentazione, i controlli e le capacità di supervisione di cui hanno bisogno per adempiere ai propri obblighi.

7. Ruoli e responsabilità

La Direzione è responsabile della Sicurezza delle Informazioni in Entropy, approva questa politica e il SGSI, assegna le risorse, accetta il rischio residuo e conduce il riesame da parte della direzione.

Una funzione designata di Sicurezza delle Informazioni è responsabile della gestione quotidiana del SGSI, inclusi la gestione del rischio, il mantenimento delle politiche, il monitoraggio, la sensibilizzazione, la risposta agli incidenti e il coordinamento degli audit. Riporta alla direzione e ha l'autorità di effettuare escalation e di richiedere l'interruzione di un'attività, una modifica o un rilascio quando il rischio non sia accettabile.

I proprietari delle informazioni sono responsabili della classificazione, protezione, uso appropriato e ciclo di vita degli asset informativi loro assegnati.

Ogni persona rientrante nell'ambito di applicazione è responsabile del rispetto di questa politica e delle politiche a essa correlate, della protezione delle informazioni che gestisce, e della segnalazione senza ritardo e senza timore di ritorsioni per le segnalazioni fatte in buona fede, di sospetti incidenti, vulnerabilità e violazioni della politica.

8. Conformità legale, regolatoria e contrattuale

Entropy identifica, documenta e tiene aggiornati i requisiti legali, regolatori e contrattuali applicabili alle proprie attività e ai mercati serviti, assegna la responsabilità del rispetto di ciascuno di essi, e riesamina il registro al variare delle nostre operazioni, della nostra base clienti e del contesto regolatorio. Le principali operazioni di Entropy sono stabilite all'interno dell'Unione Europea e sono soggette al diritto dell'Unione Europea e al diritto nazionale applicabile, compresi il Regolamento generale sulla protezione dei dati e il Regolamento sull'Intelligenza Artificiale. Entropy serve inoltre clienti negli Stati Uniti e in altre giurisdizioni, e identifica e rispetta i requisiti applicabili ai dati personali e alle informazioni aziendali che gestisce per loro conto. Questi includono le leggi statali statunitensi complete in materia di privacy, come il California Consumer Privacy Act, come modificato dal California Privacy Rights Act, e le normative equivalenti di altri stati, insieme a eventuali obblighi specifici di settore applicabili a un determinato incarico. Quando Entropy tratta informazioni per conto di un cliente, agisce come responsabile del trattamento (processor) ai sensi del Regolamento generale sulla protezione dei dati e come responsabile del trattamento o fornitore di servizi (service provider), a seconda dei casi, ai sensi della normativa statale statunitense sulla privacy, con il cliente che agisce come titolare del trattamento (controller) o business. In tale veste, Entropy tratta le informazioni personali unicamente sulla base delle istruzioni documentate del cliente e unicamente per le finalità di erogazione dei servizi contrattualizzati. Entropy non vende né condivide informazioni personali, non le conserva, utilizza o divulga per finalità estranee al rapporto commerciale diretto con il cliente, e non le combina con informazioni ottenute da altre fonti se non nella misura consentita dalla legge. Questi impegni, unitamente alle garanzie applicate ai trasferimenti internazionali, sono definiti nel nostro Accordo sul Trattamento dei Dati, che incorpora le Clausole Contrattuali Standard della Commissione Europea supportate da una valutazione d'impatto del trasferimento documentata, nonché i termini richiesti dalla normativa statale statunitense sulla privacy applicabile. Quando Entropy determina le finalità e i mezzi del trattamento, agisce come titolare del trattamento (controller) o business, come descritto nella nostra Informativa sulla Privacy.

9. Terzi e catena di fornitura

I fornitori, i subresponsabili, i prestatori di servizi e i fornitori di modelli di Intelligenza Artificiale vengono valutati prima dell'incarico in base a criteri di sicurezza, protezione dei dati e, ove pertinente, di governance dell'intelligenza artificiale, proporzionati alla sensibilità delle informazioni coinvolte e alla loro criticità per le nostre operazioni. Gli obblighi di sicurezza e riservatezza sono imposti contrattualmente, le prestazioni vengono monitorate, i rapporti di audit indipendenti e le certificazioni vengono riesaminati su base continuativa, e i rapporti vengono terminati in modo sicuro.

10. Incidenti di sicurezza delle informazioni

Entropy mantiene e sottopone a verifica un processo documentato di risposta agli incidenti che copre l'individuazione, la segnalazione, il triage, il contenimento, l'eradicazione, il ripristino, la comunicazione e il riesame post-incidente con relative azioni correttive. Qualora un incidente riguardi informazioni dei clienti o dati personali, Entropy notifica i clienti interessati e, ove applicabile, le autorità di controllo e gli interessati, senza ingiustificato ritardo e in conformità alla legge applicabile e agli impegni contrattuali, e fornisce le informazioni necessarie affinché i clienti possano adempiere ai propri obblighi di notifica.

Eventuali sospette vulnerabilità o problematiche di sicurezza possono essere segnalate a legal@entropysystems.ai. Entropy non intraprende azioni contro i ricercatori di sicurezza che agiscono in buona fede in conformità alla nostra Politica.

11. Sensibilizzazione, formazione e competenza

Tutto il personale riceve una formazione in materia di Sicurezza delle Informazioni e protezione dei dati all'ingresso in Entropy e, successivamente, con cadenza almeno annuale, con formazione aggiuntiva specifica per ruolo laddove le rispettive mansioni comportino un rischio elevato. Il personale è soggetto a obblighi di riservatezza, a verifiche dei precedenti nella misura consentita dalla legge applicabile, e a un processo definito per la restituzione degli asset e la revoca degli accessi in caso di cambio di ruolo o di cessazione del rapporto.

12. Conformità a questa politica

Il rispetto di questa politica e delle politiche a essa correlate è obbligatorio per tutti i soggetti rientranti nel suo ambito di applicazione. Il rispetto viene monitorato attraverso audit interni, test dei controlli e riesame da parte della direzione. La violazione deliberata o negligente può comportare provvedimenti disciplinari, fino alla risoluzione del rapporto di lavoro, alla risoluzione del contratto e alla segnalazione alle autorità di polizia o regolatorie ove richiesto dalla legge. Le eccezioni a questa politica sono consentite solo quando richieste formalmente, valutate in termini di rischio, limitate nel tempo e approvate dalla funzione di sicurezza delle informazioni, e vengono registrate in un apposito registro delle eccezioni.

13. Disponibilità, comunicazione e riesame

Questa politica viene emessa come informazione documentata, viene comunicata a tutto il personale di Entropy, viene da esso presa visione, e viene pubblicata sul sito web di Entropy affinché sia disponibile per le parti interessate.

Questa politica viene riesaminata dalla direzione almeno annualmente, e inoltre ogniqualvolta si verifichino cambiamenti significativi nell'attività, nell'organizzazione, nella tecnologia, nel profilo di rischio o nel contesto regolatorio di Entropy, oppure quando i risultati dell'audit interno e del riesame da parte della direzione indichino la necessità di modifiche. Le modifiche sono approvate dalla direzione e la politica aggiornata viene riemessa e ripubblicata.

14. Contatti

Domande su questa politica, richieste di documentazione a supporto e quesiti in materia di sicurezza delle informazioni: legal@entropysystems.ai

Approvato ed emesso dalla direzione di ENTROPY COMPLEX DYNAMIC SYSTEMS, S.L.