1. Scopo

La presente Procedura descrive i passi operativi con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza, monitora e dismette i fornitori e i servizi cloud, in attuazione della Politica di Sicurezza dei Fornitori (doc. 07) e della Politica di Sicurezza del Cloud (doc. 09). Lo scopo è rendere ripetibile e tracciabile la gestione delle terze parti — in particolare i fornitori cloud (Aruba, Hetzner) e i servizi di intelligenza artificiale via API — assicurando il rispetto dei requisiti di sicurezza della supply chain previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2) e degli obblighi GDPR verso i dati personali dei clienti.

2. Ambito

La Procedura si applica a tutti i nuovi fornitori e a quelli esistenti che trattano informazioni aziendali o dei clienti, erogano infrastruttura/servizi cloud o contribuiscono allo sviluppo e alla manutenzione dei prodotti (in licenza e SaaS). Coinvolge il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
RSGSI (Massimo Tagliavini)Coordina la Procedura, mantiene il registro fornitori e pianifica i riesami.
Resp. IT/Sicurezza (Simon Fattori)Esegue la valutazione tecnica di sicurezza, definisce e verifica la matrice di responsabilità condivisa, monitora SLA e incidenti.
DPO (consulente esterno)Valuta gli aspetti privacy, valida i DPA e i trasferimenti di dati.
Presidente (Silvia Garretto)Autorizza i fornitori critici e accetta i rischi residui.

5. Corpo – Passi della procedura

5.1 Fase 1 – Richiesta e classificazione

5.2 Fase 2 – Due diligence e valutazione di sicurezza

5.3 Fase 3 – Contrattualizzazione

5.4 Fase 4 – Attivazione e configurazione sicura

5.5 Fase 5 – Monitoraggio e riesame periodico

5.6 Fase 6 – Gestione incidenti del fornitore

In caso di incidente comunicato dal fornitore o rilevato dall'azienda, si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.

5.7 Fase 7 – Dismissione e fine rapporto

6. Controlli ISO collegati e riferimenti NIS2

7. Registrazioni ed evidenze

8. Riesame e versionamento

La Procedura è riesaminata almeno annualmente o a fronte di variazioni del parco fornitori, incidenti rilevanti o aggiornamenti normativi. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.