1. Scopo
La presente Procedura descrive i passi operativi con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza, monitora e dismette i fornitori e i servizi cloud, in attuazione della Politica di Sicurezza dei Fornitori (doc. 07) e della Politica di Sicurezza del Cloud (doc. 09). Lo scopo è rendere ripetibile e tracciabile la gestione delle terze parti — in particolare i fornitori cloud (Aruba, Hetzner) e i servizi di intelligenza artificiale via API — assicurando il rispetto dei requisiti di sicurezza della supply chain previsti dall'art. 24 del D.Lgs. 138/2024 (NIS2) e degli obblighi GDPR verso i dati personali dei clienti.
2. Ambito
La Procedura si applica a tutti i nuovi fornitori e a quelli esistenti che trattano informazioni aziendali o dei clienti, erogano infrastruttura/servizi cloud o contribuiscono allo sviluppo e alla manutenzione dei prodotti (in licenza e SaaS). Coinvolge il personale che richiede, valuta e gestisce i fornitori (9 dipendenti, 2 collaboratori esterni a P.IVA).
3. Riferimenti
- ISO/IEC 27001:2022 – A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.
- ISO/IEC 27017:2015 (CLD.6.3, CLD.8.1) e ISO/IEC 27018:2019.
- D.Lgs. 138/2024, art. 24 (sicurezza della supply chain) e art. 25 (notifica incidenti).
- Regolamento (UE) 2016/679 (GDPR), art. 28.
- Politiche doc. 07 (Fornitori), doc. 09 (Cloud), doc. 10 (Privacy nel cloud).
4. Ruoli e responsabilità
| Ruolo | Responsabilità |
| RSGSI (Massimo Tagliavini) | Coordina la Procedura, mantiene il registro fornitori e pianifica i riesami. |
| Resp. IT/Sicurezza (Simon Fattori) | Esegue la valutazione tecnica di sicurezza, definisce e verifica la matrice di responsabilità condivisa, monitora SLA e incidenti. |
| DPO (consulente esterno) | Valuta gli aspetti privacy, valida i DPA e i trasferimenti di dati. |
| Presidente (Silvia Garretto) | Autorizza i fornitori critici e accetta i rischi residui. |
5. Corpo – Passi della procedura
5.1 Fase 1 – Richiesta e classificazione
- Il richiedente apre una richiesta di nuovo fornitore indicando servizio, dati coinvolti e finalità.
- Il RSGSI classifica il fornitore (critico / rilevante / ordinario) in base alla sensibilità dei dati e alla criticità del servizio.
5.2 Fase 2 – Due diligence e valutazione di sicurezza
- Per fornitori critici/rilevanti, il Resp. IT raccoglie evidenze: certificazioni (ISO 27001/27017/27018, SOC 2), localizzazione dei data center, misure tecniche/organizzative, gestione incidenti.
- Si compila una scheda di valutazione con esito (idoneo / idoneo con prescrizioni / non idoneo).
- Per i servizi cloud si definisce la matrice di responsabilità condivisa (cosa fa il fornitore, cosa fa l'azienda).
5.3 Fase 3 – Contrattualizzazione
- Si stipula il contratto con clausole di sicurezza: riservatezza, SLA, obbligo di notifica incidenti, diritto a evidenze/audit, gestione del fine rapporto e cancellazione dati.
- Se sono trattati dati personali, si firma il DPA ex art. 28 GDPR, verificando i sub-responsabili.
- Per i fornitori critici, l'attivazione richiede l'autorizzazione della Presidente.
5.4 Fase 4 – Attivazione e configurazione sicura
- Si configurano accessi nominali con MFA e minimo privilegio, cifratura, logging, secondo la Politica Cloud (doc. 09).
- Il fornitore è inserito nel registro fornitori con classificazione, scadenze contrattuali e referenti.
5.5 Fase 5 – Monitoraggio e riesame periodico
- Almeno annualmente per i fornitori critici: verifica SLA, rinnovo evidenze e certificazioni, revisione accessi, analisi di eventuali incidenti.
- Si valutano avvisi di sicurezza dei fornitori cloud/AI e si registrano gli esiti del riesame.
- Le non conformità generano azioni correttive tracciate.
5.6 Fase 6 – Gestione incidenti del fornitore
In caso di incidente comunicato dal fornitore o rilevato dall'azienda, si attiva il processo di gestione incidenti del SGSI; se l'evento è un incidente NIS2 rilevante e l'azienda è soggetto obbligato, si rispettano i tempi di notifica al CSIRT Italia (pre-allarme 24h, notifica 72h, relazione finale 1 mese, art. 25 D.Lgs. 138/2024). Gli incidenti che coinvolgono PII sono comunicati al DPO.
5.7 Fase 7 – Dismissione e fine rapporto
- Alla cessazione si revocano gli accessi, si recuperano/esportano i dati e se ne verifica la cancellazione sicura presso il fornitore (CLD.8.1).
- Si aggiorna il registro fornitori e si valuta l'impatto sulla continuità (doc. 11).
6. Controlli ISO collegati e riferimenti NIS2
- A.5.19 / A.5.20 – Sicurezza nei rapporti e negli accordi con i fornitori.
- A.5.21 – Sicurezza nella catena di fornitura ICT.
- A.5.22 – Monitoraggio e gestione dei cambiamenti dei servizi dei fornitori.
- A.5.23 – Sicurezza nell'uso di servizi cloud; CLD.6.3 / CLD.8.1 (ISO 27017).
- NIS2 – D.Lgs. 138/2024, art. 24: sicurezza della supply chain; art. 25: notifica incidenti.
7. Registrazioni ed evidenze
- Registro dei fornitori (classificazione, scadenze, referenti).
- Schede di valutazione di sicurezza e matrici di responsabilità condivisa.
- Contratti, DPA e clausole di sicurezza.
- Verbali dei riesami periodici, registro azioni correttive e registro incidenti dei fornitori.
8. Riesame e versionamento
La Procedura è riesaminata almeno annualmente o a fronte di variazioni del parco fornitori, incidenti rilevanti o aggiornamenti normativi. Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI a cura del RSGSI.