Sicurezza e Cyber Security

Sicurezza e Cyber Security

Nuova piattaforma per automatizzare la gestione del rischio Privacy delle terze parti (Gestione dei Fornitori)

La suddetta piattaforma è stata istituita quale strumento a supporto del Gruppo Poste Italiane che presiede, in qualità di Titolare ai sensi del GDPR, i controlli Privacy definiti dalle funzioni owner in occasione dell’affidamento dei propri trattamenti alle terze Parti. L’obiettivo è quello di supportare le già menzionate funzioni nello svolgimento degli audit verso i fornitori svolti ai sensi dell’art. 28 del GDPR, al fine di garantire agli interessati (consumatori, utenti finali, dipendenti, ecc.) la tutela dei propri dati attuata dalle terze Parti nel rispetto del Regolamento e della normativa in materia.

Manutenzioni evolutive piattaforma per la gestione delle violazioni dei dati personali – Data breach

Con l’obiettivo di rafforzare la riservatezza dei dati, efficientando la gestione dei data breach, sono state attuate delle manu­tenzioni evolutive della piattaforma per la gestione delle violazioni dei dati personali.

Manutenzioni evolutive piattaforma per la gestione del piano privacy

Con l’obiettivo di garantire l’efficacia del monitoraggio di secondo livello, migliorare e ampliare il monitoraggio delle azioni di rientro in ambito privacy, sono state condotte manutenzioni evolutive della piattaforma dedicata.

Rating sicurezza front end del Gruppo

Per fornire una maggiore sicurezza dei front end del Gruppo e una maggiore tutela delle informazioni dei consumatori, è stato richiesto un rating esterno della piattaforma front end tramite Bitsight, con un risultato atteso pari ad un punteggio di 770. Entro il 2026 è stata pianificata l’esecuzione di un ulteriore rating di Bitsight. Il rating della piattaforma Bitsight è un rating fornito da una piattaforma esterna che compara la postura di sicurezza di diverse aziende e fornisce un rating com­parabile fra azienda ed azienda. Tale rating è un ottimo supporto alla funzione CERT per comprendere il livello di sicurezza dei propri front end rispetto a quelli dei competitor. Il rating va da un valore di 250 fino a 900.

Esercitazioni di incidente

Con l’obiettivo di migliorare il coordinamento nella risposta agli incidenti e di ridurre i tempi di risoluzione e quindi instaurare maggiore fiducia nel Gruppo, sono state condotte tre esercitazioni di incidente e ne sono state pianificate altrettante da realizzare entro il 2026. Nelle esercitazioni vengono creati dei casi di incidente, in modo da testare i flussi comunicativi fra le diverse funzioni aziendali, simulando anche attori esterni (media e autorità). Inoltre, viene messo a disposizione un portale interno dove i dipendenti possono leggere, visionare pillole e web series, oltre che cimentarsi con materiale di cyber security.

Cyber Security Program

La progettualità è volta a garantire un rafforzamento della tutela delle informazioni dei consumatori anche attraverso cam­pagne di simulazione di phishing rivolte ai dipendenti a maggior esposizione a tali rischi. Le campagne si diversificano per grado di complessità permettendo al dipendente di allenarsi per riconoscere le e-mail malevole e quindi ridurre il rischio aziendale di compromissione delle credenziali personali.

Efficientamento della resilienza dei servizi IT

Con l’obiettivo di rafforzare la disponibilità, l’affidabilità e la sicurezza dell’infrastruttura ICT sono stati ridotti gli impatti nega­tivi derivanti dall’indisponibilità e inaffidabilità dell’infrastruttura ICT a supporto dei processi aziendali tramite l’ottimizzazione e la riduzione del rischio del modello di servizio complessivo aziendale. La Procedura per la gestione dei malfunzionamenti e dei disservizi IT, insieme ai processi di Incident e Problem Management determina la definizione dei piani di remediation e il monitoraggio della risoluzione dei ticket relativi.

Aggiornamento continuo sull’evoluzione normativa (es. DORA, NIS2, Quantum Computing, PSNC, eIDAS2, ecc.)

Con l’obiettivo di conseguire livelli di standard qualitativi e di sicurezza elevati, sono state avviate attività di formazione sugli impatti delle nuove disposizioni legislative nazionali e internazionali, da conseguire nell’arco temporale 2025-2027.

Estensione del perimetro dell’analisi del rischio a nuove Business Unit e Società del Gruppo

Per gestire e mitigare il rischio cyber aziendale e ridurre gli impatti negativi sugli utenti finali, è stato esteso il perimetro dell’a­nalisi del rischio a nuove Business Unit e Società del Gruppo1, da portare a termine nell’arco temporale 2025-2027. Nel 2025 al perimetro era stata aggiunta Poste Vita.

Aumentare il livello di sicurezza delle transazioni negli Uffici Postali

Con l’obiettivo di rafforzare la tutela della clientela del Gruppo Poste Italiane rispetto ai tentativi di manipolazione e frode, il Gruppo ha avviato un’iniziativa di integrazione e potenziamento del monitoraggio delle transazioni effettuate presso gli Uffici Postali, volta a intercettare operatività a maggiore rischio derivanti da contatti fraudolenti che inducono i clienti a disporre trasferimenti di fondi in presenza di presunte anomalie o situazioni di emergenza. Nell’ambito di tale iniziativa, nel corso del 2025 sono state valutate le evoluzioni del quadro normativo di riferimento, individuati i processi maggiormente esposti al rischio di frode, perimetrati i principali scenari di frode e definiti i requisiti e i set di regole necessari per la mitigazione delle frodi sui canali fisici, nel rispetto dei requisiti di compliance di settore.

Aumentare il livello di sicurezza delle transazioni online

Con l’obiettivo di soddisfare le esigenze di un rilevante stakeholder istituzionale quale Cassa Depositi e Prestiti (CDP), non­ché di rafforzare la tutela della clientela di riferimento e agevolarne l’esperienza d’uso, il Gruppo ha avviato un’iniziativa di integrazione del monitoraggio delle operazioni di Risparmio Postale. Nell’ambito di tale iniziativa, nel corso del 2025 sono state valutate le esigenze degli stakeholder BancoPosta e CDP, individuati i processi maggiormente esposti al rischio di frode e analizzate le richieste di semplificazione dell’esperienza della clientela, al fine di definire i macro-requisiti necessari all’avvio del progetto nel 2026, anche in un’ottica di razionalizzazione dei processi di gestione di libretti e buoni.

Ampliamento perimetro PIAF

Con l’obiettivo di rafforzare la tutela della clientela, il Gruppo avvierà nel corso del 2026 l’estensione del monitoraggio alle ricariche Postepay disposte presso gli Uffici Postali, al fine di garantire un presidio di protezione su tutte le operazioni di trasferimento fondi individuate come a maggiore rischio di frode. Inoltre, con l’obiettivo di rispondere alle richieste dello sta­keholder Cassa Depositi e Prestiti, il Gruppo ha avviato l’estensione del monitoraggio alle operazioni di Risparmio Postale eseguite presso gli Uffici Postali, al fine di garantire una protezione completa e coerente su tutti i canali per le operazioni in target.

Manutenzioni evolutive per la gestione del Processo di Riesame Privacy per Poste Italiane e Società del Gruppo

Con l’obiettivo di garantire la piena conformità al Regolamento Generale sulla Protezione dei Dati (GDPR) e al sistema di gestione nell’ambito del processo di riesame privacy, è stato previsto il rafforzamento dei presidi a tutela della riservatezza dei dati. L’iniziativa è finalizzata a consolidare il sistema di gestione della privacy, assicurando un più elevato livello di prote­zione delle informazioni e una maggiore efficacia nel presidio dei rischi connessi al trattamento dei dati personali.

Analisi e mitigazione del rischio rapina

Con l’obiettivo di rafforzare la protezione dei propri dipendenti e della clientela, il Gruppo ha avviato un intervento volto all’aggiornamento della valutazione del rischio rapina all’interno del Documento di Valutazione dei Rischi (DVR) degli Uffici Postali. Tale iniziativa è finalizzata a garantire un presidio più efficace della sicurezza nei luoghi di lavoro e di servizio, a tutela dei dipendenti e dei clienti degli Uffici Postali. Successivamente, al fine di mitigare il rischio rapina e mantenerne il livello entro le soglie definite nel risk appetite del Gruppo, è stata avviata un’attività di gap analysis delle misure di sicurezza installate presso gli Uffici Postali. L’iniziativa è finalizzata a valutare l’adeguatezza dei presidi esistenti e a individuare eventuali misure compensative (aggiornamento impianti di allarme, videosorveglianza e vigilanza), al fine di rafforzare la protezione dei dipen­denti e dei clienti degli Uffici Postali e garantire una gestione strutturata e coerente del rischio.

Security Lab: esecuzione di attività di verifica accreditate

Con l’obiettivo di garantire il mantenimento della conformità normativa e di rafforzare i livelli di sicurezza informatica dei servi­zi digitali, il Gruppo ha avviato la produzione periodica di report accreditati a supporto dei processi di verifica e certificazione dei servizi rientranti nel perimetro di controllo, tra cui i servizi fiduciari e SPID. La produzione sistematica dei report permette inoltre di generare evidenze documentali puntuali per ciascun servizio certificato, contribuendo a rafforzare la sicurezza di sistemi e infrastrutture e a garantire un elevato livello di affidabilità dei servizi offerti.

Ampliamento del perimetro di analisi del rischio a nuove Business Unit e Società del Gruppo e correlata meto­dologia di quantificazione economica

Con l’obiettivo di presidiare e mitigare il rischio cyber aziendale a tutela delle Business Unit e delle Società del Gruppo, è stato ampliato il perimetro dell’attività di analisi e gestione dei rischi informatici nonché è stata avviata l’implementazione di una nuova metodologia di gestione del rischio, attualmente in fase di finalizzazione. Le iniziative sono finalizzate a prevenire e ridurre potenziali impatti negativi sugli utenti finali, garantendo la continuità, l’affidabilità e la sicurezza dei servizi offerti. La gestione del rischio cyber prevede la produzione di report dedicati di analisi dei rischi per ciascun servizio analizzato, consentendo una valutazione puntuale delle vulnerabilità e delle misure di mitigazione adottate.

Estensione del perimetro di gestione del piano di continuità operativa di Gruppo

Con l’obiettivo di garantire la continuità operativa delle attività del Gruppo e ridurre i potenziali impatti negativi sugli utenti finali, è stata rafforzata la gestione dei rischi legati alla business continuity nel perimetro aziendale. In particolare, il perimetro della continuità operativa di Gruppo prevede 3 delle aree di business del Gruppo e i canali commerciali deputati alla vendita dei prodotti/servizi, a cui si affiancano funzioni corporate di indirizzo, governo, controllo ed erogazione di servizi a supporto dei processi di business. L’iniziativa prevede l’esecuzione di test periodici su aspetti tecnologici, organizzativi e istituzionali, al fine di verificare l’efficacia dei processi di resilienza e prevenzione.

Dotazioni di sicurezza: installazione chiavi meccatroniche presso gli Uffici Postali Polis

Tale iniziativa è volta a superare la necessità del passaggio fisico delle chiavi tra dipendenti. In tal modo, infatti, sarà possibile gestire una sola chiave protetta per accedere agli UP e disabilitare in tempo reale chiavi smarrite o sottratte, consentendo la gestione centralizzata della reportistica grazie alla tracciatura degli eventi di accesso e degli interventi di manutenzione. La serratura meccatronica è un particolare cilindro di sicurezza che combina tecnologia meccanica ed elettronica consentendo un controllo da remoto, programmabile ed in sicurezza degli ingressi.

1. Per il 2026, l’estensione del perimetro riguarderà le Società LisHolding, LisPay, SDA e Poste Logistics.