1. Scopo

La presente Politica definisce i principi e le regole con cui Nuova Agile Technology srl seleziona, qualifica, contrattualizza e sorveglia i propri fornitori, con particolare attenzione a quelli che erogano servizi rilevanti per la sicurezza delle informazioni (cloud, AI, sviluppo, manutenzione). Lo scopo è garantire che il livello di sicurezza richiesto dal Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) sia mantenuto anche quando attività o dati sono affidati a terze parti, e che gli obblighi di sicurezza della catena di fornitura previsti dall'art. 24 del D.Lgs. 138/2024 (recepimento NIS2) siano rispettati e propagati lungo la supply chain.

2. Ambito

La Politica si applica a tutti i rapporti con fornitori, sub-fornitori e prestatori di servizi che: (a) trattano, ospitano o accedono a informazioni dell'azienda o dei suoi clienti; (b) erogano infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE); (c) forniscono servizi di intelligenza artificiale tramite API (es. modelli LLM Anthropic); (d) contribuiscono allo sviluppo, alla manutenzione o all'assistenza dei prodotti software, sia in licenza d'uso installati presso i clienti, sia SaaS multi-tenant. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) coinvolto nella gestione dei fornitori.

3. Riferimenti

4. Ruoli e responsabilità

RuoloResponsabilità
Presidente (Silvia Garretto)Approva la Politica, autorizza l'ingaggio di fornitori critici e ne accetta i rischi residui.
RSGSI (Massimo Tagliavini)Mantiene la Politica, gestisce il registro fornitori, coordina le valutazioni di sicurezza e i riesami periodici.
Resp. IT/Sicurezza (Simon Fattori)Valuta tecnicamente i fornitori, verifica certificazioni e misure, monitora SLA e incidenti.
DPO (consulente esterno)Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.

5. Corpo – Regole e passi concreti

5.1 Classificazione dei fornitori

Ogni fornitore è classificato per criticità in funzione del dato e del servizio: critico (cloud, AI, accesso a PII di clienti), rilevante (sviluppo/manutenzione), ordinario (servizi non legati alle informazioni). La classificazione determina la profondità della due diligence.

5.2 Qualifica e due diligence

5.3 Clausole contrattuali e DPA

5.4 Propagazione lungo la supply chain

Essendo l'azienda fornitore di clienti soggetti a NIS2, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, in modo che le misure di sicurezza scendano coerentemente lungo l'intera catena (Art. 24 D.Lgs. 138/2024).

5.5 Sorveglianza continua

6. Controlli ISO collegati e riferimenti NIS2

7. Registrazioni ed evidenze

8. Riesame e versionamento

La Politica è riesaminata almeno una volta all'anno o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti, evoluzioni normative). Versione corrente: 1.0, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).