1. Scopo
La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza e sorveglia i propri fornitori, con particolare attenzione a quelli che erogano servizi rilevanti per la sicurezza delle informazioni (cloud, AI, sviluppo, manutenzione). Lo scopo è garantire che il livello di sicurezza richiesto dal Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) sia mantenuto anche quando attività o dati sono affidati a terze parti, e che gli obblighi di sicurezza della catena di fornitura previsti dall'art. 24 del D.Lgs. 138/2024 (recepimento NIS2) siano rispettati e propagati lungo la supply chain.
2. Ambito
La Politica si applica a tutti i rapporti con fornitori, sub-fornitori e prestatori di servizi che: (a) trattano, ospitano o accedono a informazioni dell'azienda o dei suoi clienti; (b) erogano infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE); (c) forniscono servizi di intelligenza artificiale tramite API (es. modelli LLM Anthropic); (d) contribuiscono allo sviluppo, alla manutenzione o all'assistenza dei prodotti software, sia in licenza d'uso installati presso i clienti, sia SaaS multi-tenant. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) coinvolto nella gestione dei fornitori.
3. Riferimenti
- ISO/IEC 27001:2022 – Annex A, controlli A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.
- ISO/IEC 27017:2015 – controlli cloud-specifici e modello di responsabilità condivisa.
- ISO/IEC 27018:2019 – tutela dei dati personali (PII) trattati nel cloud.
- D.Lgs. 138/2024, art. 24 (misure di gestione del rischio, sicurezza della supply chain).
- Regolamento (UE) 2016/679 (GDPR), art. 28 (responsabili del trattamento).
- Procedura di Gestione dei Fornitori e dei Servizi Cloud (doc. 12).
4. Ruoli e responsabilità
| Ruolo | Responsabilità |
| Presidente (Silvia Garretto) | Approva la Politica, autorizza l'ingaggio di fornitori critici e ne accetta i rischi residui. |
| RSGSI (Massimo Tagliavini) | Mantiene la Politica, gestisce il registro fornitori, coordina le valutazioni di sicurezza e i riesami periodici. |
| Resp. IT/Sicurezza (Simon Fattori) | Valuta tecnicamente i fornitori, verifica certificazioni e misure, monitora SLA e incidenti. |
| DPO (consulente esterno) | Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali. |
5. Corpo – Regole e passi concreti
5.1 Classificazione dei fornitori
Ogni fornitore è classificato per criticità in funzione del dato e del servizio: critico (cloud, AI, accesso a PII di clienti), rilevante (sviluppo/manutenzione), ordinario (servizi non legati alle informazioni). La classificazione determina la profondità della due diligence.
5.2 Qualifica e due diligence
- Per i fornitori critici e rilevanti si raccolgono evidenze di sicurezza: certificazioni (es. ISO 27001/27017/27018, SOC 2), sede dei data center, misure tecniche e organizzative.
- Si verifica la collocazione dei dati nell'UE/SEE o la presenza di garanzie adeguate per trasferimenti extra-UE.
- Si privilegiano fornitori con certificazioni riconosciute e infrastruttura nell'UE (Aruba in Italia, Hetzner in Germania).
5.3 Clausole contrattuali e DPA
- I contratti con fornitori critici/rilevanti includono clausole di sicurezza: riservatezza, obblighi di notifica incidenti, diritto di audit/evidenza, livelli di servizio (SLA), gestione del fine rapporto e restituzione/cancellazione dei dati.
- Quando il fornitore tratta dati personali, si stipula un DPA ex art. 28 GDPR e si verificano sub-responsabili e clausole 27018.
- Si richiede al fornitore di notificare tempestivamente gli incidenti di sicurezza, coerentemente con i tempi di notifica NIS2 (pre-allarme 24h, notifica 72h, relazione finale 1 mese) qualora l'azienda sia a sua volta soggetto obbligato.
5.4 Propagazione lungo la supply chain
Essendo l'azienda fornitore di clienti soggetti a NIS2, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, in modo che le misure di sicurezza scendano coerentemente lungo l'intera catena (Art. 24 D.Lgs. 138/2024).
5.5 Sorveglianza continua
- Riesame periodico (almeno annuale) dei fornitori critici: rinnovo evidenze, verifica SLA, eventuali incidenti.
- Monitoraggio di comunicazioni di sicurezza dei fornitori cloud/AI e valutazione dell'impatto.
- In caso di non conformità grave o incidente, attivazione delle azioni correttive e, se necessario, sostituzione del fornitore.
6. Controlli ISO collegati e riferimenti NIS2
- A.5.19 – Sicurezza delle informazioni nei rapporti con i fornitori.
- A.5.20 – Gestione della sicurezza negli accordi con i fornitori.
- A.5.21 – Gestione della sicurezza nella catena di fornitura ICT.
- A.5.22 – Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori.
- A.5.23 – Sicurezza delle informazioni nell'uso di servizi cloud.
- ISO/IEC 27017 e 27018 per i fornitori cloud e il trattamento dei PII.
- NIS2 – D.Lgs. 138/2024, art. 24: misure di gestione del rischio, sicurezza della supply chain.
7. Registrazioni ed evidenze
- Registro dei fornitori con classificazione di criticità e stato di qualifica.
- Schede di valutazione di sicurezza e questionari compilati.
- Contratti, DPA e clausole di sicurezza archiviati.
- Verbali dei riesami periodici e registro degli incidenti che coinvolgono fornitori.
8. Riesame e versionamento
La Politica è riesaminata almeno una volta all'anno o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti, evoluzioni normative). Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).