1. Scopo

Definire principi, regole e passi operativi con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza, sorveglia e dismette i propri fornitori, con particolare attenzione a quelli rilevanti per la sicurezza delle informazioni: infrastruttura cloud (Aruba IT, Hetzner DE), servizi di intelligenza artificiale via API (es. LLM Anthropic), sviluppo e manutenzione software. Lo scopo è mantenere il livello di sicurezza richiesto dal SGSI anche quando attività o dati sono affidati a terze parti, in modo ripetibile e tracciabile, e propagare lungo la supply chain gli obblighi di sicurezza previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2).

2. Ambito

Si applica a tutti i fornitori, sub-fornitori e prestatori di servizi, nuovi ed esistenti, che: (a) trattano, ospitano o accedono a informazioni aziendali o dei clienti; (b) erogano infrastruttura cloud (Aruba – Italia; Hetzner – Germania, UE); (c) forniscono servizi AI tramite API; (d) contribuiscono allo sviluppo, manutenzione o assistenza dei prodotti, sia in licenza on-premise sia SaaS multi-tenant. Coinvolge tutto il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
Presidente (Silvia Garretto)Approva il documento, autorizza l'ingaggio dei fornitori critici e accetta i rischi residui.
RSGSI (Massimo Tagliavini)Mantiene il documento, classifica i fornitori, gestisce il registro, coordina valutazioni e riesami periodici.
Resp. IT/Sicurezza (Simon Fattori)Valuta tecnicamente i fornitori, verifica certificazioni e misure, definisce la matrice di responsabilità condivisa, monitora SLA e incidenti.
DPO (esterno)Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.

5. Principi

6. Processo

6.1 Richiesta e classificazione

6.2 Due diligence e valutazione di sicurezza

6.3 Contrattualizzazione (clausole e DPA)

6.4 Attivazione e configurazione sicura

6.5 Monitoraggio e riesame periodico

6.6 Gestione incidenti del fornitore

In caso di incidente comunicato dal fornitore o rilevato dall'azienda si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 significativo e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese; art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.

6.7 Dismissione e fine rapporto

7. Controlli ISO collegati e riferimenti NIS2

8. Registrazioni ed evidenze

9. Riesame e versionamento

Il documento è riesaminato almeno annualmente o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti rilevanti, evoluzioni normative). Approvato dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).