Preloader
Indirizzo

Via Ponte Metauro Villanova 3/D, 61036 Colli al Metauro (PU)

Resta in contatto

Incident Response Policy

  1. Home
  2. Incident Response Policy

Versione: 1.0 — 20 luglio 2026
Owner: Marche Web Marketing — Direzione Operativa
Revisione: annuale o post-incident.

1. Scope

Questa policy definisce la procedura di gestione degli incidenti di sicurezza che possono coinvolgere Ops Portal (prodotto SaaS pubblico per venditori Amazon), i dati Amazon trattati tramite Selling Partner API e qualunque dato personale degli interessati.

2. Definizioni

  • Incidente di sicurezza: evento che compromette o può compromettere riservatezza, integrità o disponibilità dei dati trattati.
  • Data breach: incidente che porta a divulgazione, perdita, modifica o accesso non autorizzato a dati personali.
  • IMPOC: Incident Management Point of Contact, responsabile della gestione e del coordinamento dell’incidente.

3. IMPOC — Incident Management Point of Contact

  • Email: info@marchewebmarketing.it (oggetto: «[SECURITY INCIDENT]»)
  • Telefono: +39 347 0092720
  • Canale monitorato 24/7 per segnalazioni di incidenti.
  • Backup-IMPOC designato internamente con accesso al canale.

4. Procedura di risposta

4.1 Detection e segnalazione

Gli incidenti possono essere rilevati tramite monitoring automatico, revisione degli audit log, segnalazione da personale interno, da un venditore o partner, comunicazione da Amazon o scoperta tramite terzi. Chiunque rilevi un incidente lo segnala immediatamente all’IMPOC.

4.2 Triage iniziale (entro 4 ore dalla segnalazione)

  • L’IMPOC valuta natura e severity dell’incidente.
  • Classificazione: Critical / High / Medium / Low.
  • Verifica se sono coinvolti dati Amazon o dati personali.

4.3 Containment

  • Isolamento immediato dei sistemi compromessi.
  • Revoca delle credenziali sospette.
  • Blocco degli accessi non autorizzati.
  • Preservazione delle evidenze forensi.

4.4 Notifica Amazon (entro 24 ore se coinvolti dati SP-API)

  • Canale ufficiale Amazon Developer Support.
  • Contenuto: descrizione incidente, dati coinvolti, misure intraprese, timeline, IMPOC di riferimento.

4.5 Notifica Garante (entro 72 ore se data breach UE)

  • Notifica secondo l’art. 33 GDPR.
  • Valutazione del rischio per i diritti e le libertà degli interessati.

4.6 Notifica agli interessati (senza ritardo se alto rischio)

  • GDPR art. 34: comunicazione chiara e descrittiva del rischio e delle misure intraprese.

4.7 Eradication, recovery, lessons learned

  • Rimozione della causa originaria.
  • Ripristino del servizio con verifica di integrità.
  • Post-mortem documentato.
  • Aggiornamento di policy, procedure e training.

5. Conservazione delle evidenze

Tutta la documentazione dell’incidente (log, comunicazioni, decisioni, timeline) è conservata per un minimo di 12 mesi in storage separato e immutabile.

6. Training e simulazioni

  • Training annuale del personale sulle procedure di Incident Response.
  • Simulazioni periodiche (tabletop exercise) per verificarne l’efficacia.

7. Cooperazione con Amazon

In caso di incidente che coinvolge dati Amazon, Marche Web Marketing collabora pienamente con Amazon per investigazione, condivisione delle evidenze, attuazione delle misure di remediation e accettazione di un’eventuale sospensione dell’accesso SP-API fino a remediation completata.

8. Revisione della policy

Questa policy è rivista annualmente e dopo ogni incidente significativo.