1. Scopo
Definire principi, regole e passi operativi con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza, sorveglia e dismette i propri fornitori, con particolare attenzione a quelli rilevanti per la sicurezza delle informazioni: infrastruttura cloud (Aruba IT, Hetzner DE), servizi di intelligenza artificiale via API (es. LLM Anthropic), sviluppo e manutenzione software. Lo scopo è mantenere il livello di sicurezza richiesto dal SGSI anche quando attività o dati sono affidati a terze parti, in modo ripetibile e tracciabile, e propagare lungo la supply chain gli obblighi di sicurezza previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2).
2. Ambito
Si applica a tutti i fornitori, sub-fornitori e prestatori di servizi, nuovi ed esistenti, che: (a) trattano, ospitano o accedono a informazioni aziendali o dei clienti; (b) erogano infrastruttura cloud (Aruba – Italia; Hetzner – Germania, UE); (c) forniscono servizi AI tramite API; (d) contribuiscono allo sviluppo, manutenzione o assistenza dei prodotti, sia in licenza on-premise sia SaaS multi-tenant. Coinvolge tutto il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).
3. Riferimenti
- ISO/IEC 27001:2022 – Annex A: A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.
- ISO/IEC 27017:2015 (CLD.6.3, CLD.8.1; modello di responsabilità condivisa) e ISO/IEC 27018:2019 (tutela delle PII nel cloud).
- D.Lgs. 138/2024, art. 24 (sicurezza della supply chain) e art. 25 (notifica incidenti).
- Regolamento (UE) 2016/679 (GDPR), art. 28 (responsabili del trattamento).
4. Ruoli e responsabilità
| Ruolo | Responsabilità |
| Presidente (Silvia Garretto) | Approva il documento, autorizza l'ingaggio dei fornitori critici e accetta i rischi residui. |
| RSGSI (Massimo Tagliavini) | Mantiene il documento, classifica i fornitori, gestisce il registro, coordina valutazioni e riesami periodici. |
| Resp. IT/Sicurezza (Simon Fattori) | Valuta tecnicamente i fornitori, verifica certificazioni e misure, definisce la matrice di responsabilità condivisa, monitora SLA e incidenti. |
| DPO (esterno) | Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali. |
5. Principi
- Classificazione per criticità: ogni fornitore è classificato in funzione del dato e del servizio — critico (cloud, AI, accesso a PII di clienti), rilevante (sviluppo/manutenzione), ordinario (servizi non legati alle informazioni). La classe determina la profondità della due diligence.
- Dati nell'UE: si privilegiano fornitori con certificazioni riconosciute e data center nell'UE/SEE (Aruba in Italia, Hetzner in Germania); per trasferimenti extra-UE si verificano garanzie adeguate.
- Propagazione lungo la supply chain: essendo l'azienda fornitore di clienti soggetti a NIS2, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, così che le misure scendano coerentemente lungo l'intera catena (art. 24 D.Lgs. 138/2024).
6. Processo
6.1 Richiesta e classificazione
- Il richiedente apre una richiesta indicando servizio, dati coinvolti e finalità.
- Il RSGSI assegna la classe di criticità (critico / rilevante / ordinario).
6.2 Due diligence e valutazione di sicurezza
- Per i fornitori critici/rilevanti il Resp. IT raccoglie evidenze: certificazioni (ISO 27001/27017/27018, SOC 2), localizzazione dei data center, misure tecniche/organizzative, gestione incidenti.
- Si compila una scheda di valutazione con esito (idoneo / idoneo con prescrizioni / non idoneo).
- Per i servizi cloud si definisce la matrice di responsabilità condivisa (cosa fa il fornitore, cosa fa l'azienda).
6.3 Contrattualizzazione (clausole e DPA)
- Il contratto include clausole di sicurezza: riservatezza, SLA, obbligo di notifica incidenti, diritto a evidenze/audit, gestione del fine rapporto e restituzione/cancellazione dei dati.
- Quando sono trattati dati personali si stipula un DPA ex art. 28 GDPR, verificando i sub-responsabili e le clausole 27018.
- Si richiede al fornitore la notifica tempestiva degli incidenti, coerente con i tempi NIS2 (pre-allarme 24h, notifica 72h, relazione finale 1 mese) quando l'azienda è soggetto obbligato.
- L'attivazione dei fornitori critici richiede l'autorizzazione della Presidente.
6.4 Attivazione e configurazione sicura
- Accessi nominali con MFA e minimo privilegio, cifratura e logging.
- Il fornitore è inserito nel registro fornitori con classificazione, scadenze contrattuali e referenti.
6.5 Monitoraggio e riesame periodico
- Almeno annualmente per i fornitori critici: verifica SLA, rinnovo evidenze e certificazioni, revisione accessi, analisi di eventuali incidenti.
- Valutazione degli avvisi di sicurezza dei fornitori cloud/AI e del loro impatto; gli esiti sono registrati.
- Le non conformità generano azioni correttive tracciate; in caso di non conformità grave o incidente, si valuta la sostituzione del fornitore.
6.6 Gestione incidenti del fornitore
In caso di incidente comunicato dal fornitore o rilevato dall'azienda si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 significativo e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese; art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.
6.7 Dismissione e fine rapporto
- Revoca degli accessi, recupero/esportazione dei dati e verifica della cancellazione sicura presso il fornitore (CLD.8.1).
- Aggiornamento del registro fornitori e valutazione dell'impatto sulla continuità.
7. Controlli ISO collegati e riferimenti NIS2
- A.5.19 / A.5.20 – Sicurezza nei rapporti e negli accordi con i fornitori.
- A.5.21 – Sicurezza nella catena di fornitura ICT.
- A.5.22 – Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori.
- A.5.23 – Sicurezza nell'uso di servizi cloud; CLD.6.3 / CLD.8.1 (ISO 27017); ISO 27018 per le PII.
- NIS2 – D.Lgs. 138/2024: art. 24 (sicurezza della supply chain); art. 25 (notifica incidenti).
8. Registrazioni ed evidenze
- Registro dei fornitori (classificazione di criticità, scadenze, referenti, stato di qualifica).
- Schede di valutazione di sicurezza e matrici di responsabilità condivisa.
- Contratti, DPA e clausole di sicurezza archiviati.
- Verbali dei riesami periodici, registro azioni correttive e registro incidenti dei fornitori.
9. Riesame e versionamento
Il documento è riesaminato almeno annualmente o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti rilevanti, evoluzioni normative). Approvato dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).