Non tutto dev'essere di dominio di tutti. Alcune informazioni servono al team intero; altre — fiscali, societarie, strategiche — restano alla direzione. Il principio è sano e si chiama need-to-know: ognuno accede a ciò che gli serve per lavorare bene, niente di più, niente di meno.
Limitare gli accessi non è sfiducia: è igiene informativa e rispetto. Un tecnico non ha bisogno di vedere la pianificazione fiscale; la direzione non deve esporre dati societari sensibili a chi non li userà mai. Dare a ciascuno ciò che gli serve protegge tutti — le persone, l'azienda e le informazioni stesse.
Una struttura semplice a tre livelli, non di più — sarebbe complessità inutile. Ogni documento sta in un solo cerchio.
La regola operativa: i documenti del sistema operativo (l'hub attuale) sono quasi tutti Livello 1. Il nuovo materiale fiscale, societario e strategico è Livello 2 o 3 e non vive nell'hub del team.
| Documento | Livello | Dove vive |
|---|---|---|
| Sistema operativo (14 doc: regolamento, comunicazione, turni, processi…) | L1 Team | Hub team · os.youmana.co |
| MANAzone posizionamento | L1 Team | Hub team |
| Governance Fiscale · Chi fattura cosa | L2 Direzione | Area direzione · os.youmana.co/direzione |
| Distribuzione costi, personale, margini | L2 Direzione | Area direzione |
| Procedura Art.57, investitori, equity | L3 Ristretto | Fuori dall'hub · spazio cifrato CEO + professionisti |
Con Cloudflare Access si creano policy diverse per percorso (path) dello stesso sito, oppure progetti separati. La via più semplice e robusta: un sito, due aree, due regole.
# Struttura del sito youmana-os su Cloudflare Pages os.youmana.co/ → Livello 1 · tutti @youmana.co index.html hub team youMANA_Regolamento...html youMANA_Decalogo...html ... (i 14 documenti del team) os.youmana.co/direzione/ → Livello 2 · solo direzione youMANA_Governance_Fiscale...html costi_personale_margini.html # Policy Cloudflare Access Policy A path: /* → email che finiscono @youmana.co Policy B path: /direzione/* → solo simone@ , francesca@ (allowlist) # Livello 3 → NON su questo sito spazio separato cifrato (es. drive riservato) CEO + professionisti
/direzione/ senza essere nell'allowlist viene bloccato dal login, anche se è un utente @youmana.co valido. Una sola configurazione, due cerchi netti. Il Livello 3 sta deliberatamente fuori: meno cose sensibili passano da un sito web, meglio è — i documenti Art.57 e investitori si condividono uno a uno coi professionisti, non si "pubblicano" nemmeno in area protetta.Sette modi in cui la gestione accessi fallisce, e il guardrail. Sezione interna.
Documenti fiscali e societari nello stesso hub dei tecnici → dati sensibili esposti a chi non deve.
"È un senior, vede tutto" → un ruolo tecnico accede a dati che non gli servono.
Materiale concorsuale o term sheet pubblicati anche in area protetta → superficie di rischio inutile.
Chi esce dall'azienda mantiene l'accesso → falla di sicurezza, dati che escono.
Un login passato tra colleghi "per comodità" → tracciabilità persa, livelli aggirati.
Il team percepisce i livelli come segreti e sfiducia → si rompe la cultura del Patto.
Un documento L2 viene copiato in chat o mail e gira → il livello non conta più.