Provisioning idempotente di un'azienda cliente cloud-only (Aruba/Hetzner/AI, no server in sede, PC portatili): - Fase 1: org + classificazione NIS2 (important, sub_threshold_candidate/preliminary) + 3 membri esistenti collegati + organigramma 8 ruoli - Fase 2: 12 asset (NIS2-rilevanti) + 4 fornitori + 10 rischi + gap analysis (80 risposte, 45%) - Fase 3: ISMS model + SoA 111 controlli (27001/27017/27018) + 31 documenti (Manuale/10 politiche/13 procedure/7 istruzioni) - Fase 4: 15 piani di controllo periodici + 5 corsi formazione Documenti AI-redatti con regole fonti-certe (D.Lgs.138/2024 art.23/24/25; 24h/72h/1 mese). Sorgenti in _docs_na/. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
73 lines
6.5 KiB
HTML
73 lines
6.5 KiB
HTML
<!--META|doc_type=politica_fornitori|title=Politica di Sicurezza dei Fornitori|status=approved|version=1.0-->
|
||
|
||
<h2>1. Scopo</h2>
|
||
<p>La presente Politica definisce i principi e le regole con cui <strong>Nuova Agile Technology srl</strong> seleziona, qualifica, contrattualizza e sorveglia i propri fornitori, con particolare attenzione a quelli che erogano servizi rilevanti per la sicurezza delle informazioni (cloud, AI, sviluppo, manutenzione). Lo scopo è garantire che il livello di sicurezza richiesto dal Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) sia mantenuto anche quando attività o dati sono affidati a terze parti, e che gli obblighi di sicurezza della catena di fornitura previsti dall'<strong>art. 24 del D.Lgs. 138/2024</strong> (recepimento NIS2) siano rispettati e propagati lungo la supply chain.</p>
|
||
|
||
<h2>2. Ambito</h2>
|
||
<p>La Politica si applica a tutti i rapporti con fornitori, sub-fornitori e prestatori di servizi che: (a) trattano, ospitano o accedono a informazioni dell'azienda o dei suoi clienti; (b) erogano infrastruttura cloud (Aruba S.p.A. – Italia; Hetzner – Germania, UE); (c) forniscono servizi di intelligenza artificiale tramite API (es. modelli LLM Anthropic); (d) contribuiscono allo sviluppo, alla manutenzione o all'assistenza dei prodotti software, sia in licenza d'uso installati presso i clienti, sia SaaS multi-tenant. Si applica a tutto il personale (9 dipendenti, 2 collaboratori esterni a P.IVA) coinvolto nella gestione dei fornitori.</p>
|
||
|
||
<h2>3. Riferimenti</h2>
|
||
<ul>
|
||
<li>ISO/IEC 27001:2022 – Annex A, controlli A.5.19, A.5.20, A.5.21, A.5.22, A.5.23.</li>
|
||
<li>ISO/IEC 27017:2015 – controlli cloud-specifici e modello di responsabilità condivisa.</li>
|
||
<li>ISO/IEC 27018:2019 – tutela dei dati personali (PII) trattati nel cloud.</li>
|
||
<li>D.Lgs. 138/2024, art. 24 (misure di gestione del rischio, sicurezza della supply chain).</li>
|
||
<li>Regolamento (UE) 2016/679 (GDPR), art. 28 (responsabili del trattamento).</li>
|
||
<li>Procedura di Gestione dei Fornitori e dei Servizi Cloud (doc. 12).</li>
|
||
</ul>
|
||
|
||
<h2>4. Ruoli e responsabilità</h2>
|
||
<table>
|
||
<tr><th>Ruolo</th><th>Responsabilità</th></tr>
|
||
<tr><td>Presidente (Silvia Garretto)</td><td>Approva la Politica, autorizza l'ingaggio di fornitori critici e ne accetta i rischi residui.</td></tr>
|
||
<tr><td>RSGSI (Massimo Tagliavini)</td><td>Mantiene la Politica, gestisce il registro fornitori, coordina le valutazioni di sicurezza e i riesami periodici.</td></tr>
|
||
<tr><td>Resp. IT/Sicurezza (Simon Fattori)</td><td>Valuta tecnicamente i fornitori, verifica certificazioni e misure, monitora SLA e incidenti.</td></tr>
|
||
<tr><td>DPO (consulente esterno)</td><td>Valida gli aspetti privacy, i DPA e i trasferimenti di dati personali.</td></tr>
|
||
</table>
|
||
|
||
<h2>5. Corpo – Regole e passi concreti</h2>
|
||
<h3>5.1 Classificazione dei fornitori</h3>
|
||
<p>Ogni fornitore è classificato per criticità in funzione del dato e del servizio: <strong>critico</strong> (cloud, AI, accesso a PII di clienti), <strong>rilevante</strong> (sviluppo/manutenzione), <strong>ordinario</strong> (servizi non legati alle informazioni). La classificazione determina la profondità della due diligence.</p>
|
||
<h3>5.2 Qualifica e due diligence</h3>
|
||
<ul>
|
||
<li>Per i fornitori critici e rilevanti si raccolgono evidenze di sicurezza: certificazioni (es. ISO 27001/27017/27018, SOC 2), sede dei data center, misure tecniche e organizzative.</li>
|
||
<li>Si verifica la collocazione dei dati nell'UE/SEE o la presenza di garanzie adeguate per trasferimenti extra-UE.</li>
|
||
<li>Si privilegiano fornitori con certificazioni riconosciute e infrastruttura nell'UE (Aruba in Italia, Hetzner in Germania).</li>
|
||
</ul>
|
||
<h3>5.3 Clausole contrattuali e DPA</h3>
|
||
<ul>
|
||
<li>I contratti con fornitori critici/rilevanti includono clausole di sicurezza: riservatezza, obblighi di notifica incidenti, diritto di audit/evidenza, livelli di servizio (SLA), gestione del fine rapporto e restituzione/cancellazione dei dati.</li>
|
||
<li>Quando il fornitore tratta dati personali, si stipula un <strong>DPA ex art. 28 GDPR</strong> e si verificano sub-responsabili e clausole 27018.</li>
|
||
<li>Si richiede al fornitore di notificare tempestivamente gli incidenti di sicurezza, coerentemente con i tempi di notifica NIS2 (pre-allarme 24h, notifica 72h, relazione finale 1 mese) qualora l'azienda sia a sua volta soggetto obbligato.</li>
|
||
</ul>
|
||
<h3>5.4 Propagazione lungo la supply chain</h3>
|
||
<p>Essendo l'azienda <strong>fornitore di clienti soggetti a NIS2</strong>, i requisiti di sicurezza ricevuti dai clienti vengono recepiti e ribaltati sui propri sub-fornitori, in modo che le misure di sicurezza scendano coerentemente lungo l'intera catena (Art. 24 D.Lgs. 138/2024).</p>
|
||
<h3>5.5 Sorveglianza continua</h3>
|
||
<ul>
|
||
<li>Riesame periodico (almeno annuale) dei fornitori critici: rinnovo evidenze, verifica SLA, eventuali incidenti.</li>
|
||
<li>Monitoraggio di comunicazioni di sicurezza dei fornitori cloud/AI e valutazione dell'impatto.</li>
|
||
<li>In caso di non conformità grave o incidente, attivazione delle azioni correttive e, se necessario, sostituzione del fornitore.</li>
|
||
</ul>
|
||
|
||
<h2>6. Controlli ISO collegati e riferimenti NIS2</h2>
|
||
<ul>
|
||
<li><strong>A.5.19</strong> – Sicurezza delle informazioni nei rapporti con i fornitori.</li>
|
||
<li><strong>A.5.20</strong> – Gestione della sicurezza negli accordi con i fornitori.</li>
|
||
<li><strong>A.5.21</strong> – Gestione della sicurezza nella catena di fornitura ICT.</li>
|
||
<li><strong>A.5.22</strong> – Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori.</li>
|
||
<li><strong>A.5.23</strong> – Sicurezza delle informazioni nell'uso di servizi cloud.</li>
|
||
<li>ISO/IEC 27017 e 27018 per i fornitori cloud e il trattamento dei PII.</li>
|
||
<li><strong>NIS2 – D.Lgs. 138/2024, art. 24</strong>: misure di gestione del rischio, sicurezza della supply chain.</li>
|
||
</ul>
|
||
|
||
<h2>7. Registrazioni ed evidenze</h2>
|
||
<ul>
|
||
<li>Registro dei fornitori con classificazione di criticità e stato di qualifica.</li>
|
||
<li>Schede di valutazione di sicurezza e questionari compilati.</li>
|
||
<li>Contratti, DPA e clausole di sicurezza archiviati.</li>
|
||
<li>Verbali dei riesami periodici e registro degli incidenti che coinvolgono fornitori.</li>
|
||
</ul>
|
||
|
||
<h2>8. Riesame e versionamento</h2>
|
||
<p>La Politica è riesaminata almeno una volta all'anno o a fronte di cambiamenti significativi (nuovi fornitori critici, incidenti, evoluzioni normative). Versione corrente: <strong>1.0</strong>, approvata dalla Presidente. Le revisioni sono tracciate nel sistema documentale del SGSI con numero di versione, data e responsabile dell'aggiornamento (RSGSI).</p>
|