Vai al contenuto

SOA - Statement of Applicability - Dichiarazione di Applicabilità 27001

Cover

SoA - Statement of Applicability
Dichiarazione di Applicabilità
Rev.DataDescrizioneRedattoApprovatoClassificazione
Team di compilazione SoA0.024/04/2026Prima emissioneRSGIAmministratore UnicoInterno
Data ultima versione24/04/2026
Versione0.0
Set di Controlli inclusi• ISO/IEC 27002
• GDPR
Controlli Non Applicabili7.12, 8.11, 8.30
Acronimi ControlloID X.X: ISO/IEC 270020.116/07/2026Revisione assistita da IA: compilato l'elenco controlli non applicabili; riconciliate le note sui controlli 5.12 e 5.35, in contraddizione con PO15 e PR11.1 già maturiRSGIAmministratore UnicoInterno
0.203/08/2026Revisione assistita da IA: trasformati in link cliccabili 317 dei 334 riferimenti a documenti nella colonna "Riferimenti a Informazioni Documentate"; sostituite le note tecniche informali di 18 controlli 8.x (es. "Francesco gestisce tutti i profili") con la descrizione formale corrispondente dell'export ERARSGIAmministratore UnicoInterno

Controlli

IDDescrizioneSet controlliID set contolloApplicabilitàAttributi
ApplicabileApplicatoMotivo EsclusioneMotivo InclusioneDescrizioneRiferimenti a Informazioni Documentate
SiNOSiNORequisito LegaleObbligo contrattualeRequisito Business / Best practiceRisultato Analisi di RischioTipo di controlloProprietà sicurezza delle informazioniConcetti CybersecurityCapacità operativeDomini di sicurezzaProcessi
5. Controlli organizzativi (Organizational controls)
5.1Politiche per la sicurezza delle informazioni
(Policies for information security)
Information security policy and topic-specific policies should be defined, approved by management, published, communicated to and acknowledged by relevant personnel and relevant interested parties, and reviewed at planned intervals and if significant changes occur.27002.0XXL’organizzazione ha definito, implementato e mantiene un insieme strutturato di politiche per la sicurezza delle informazioni, formalizzate all’interno del proprio sistema di gestione (ISMS).

Le politiche coprono la protezione di tutti gli asset aziendali, inclusi:

infrastrutture IT e di rete (es. server cloud, rete interna, dispositivi client)
software e servizi (es. Google Workspace, sistemi di ticketing, strumenti di sviluppo)
dati aziendali e dei clienti (contratti, codice sorgente, dati amministrativi)
risorse umane e competenze (know-how interno)

Le politiche sono documentate e mantenute aggiornate (rif. asset A0037’A0038) e includono, tra le altre:

controllo degli accessi ai sistemi e ai dati
gestione degli asset e classificazione delle informazioni
utilizzo accettabile delle risorse aziendali
gestione delle credenziali e autenticazione
protezione dei dati dei clienti e del codice sorgente
gestione dei fornitori e servizi terzi (es. cloud, software SaaS)
monitoraggio e logging (rif. asset A0035)
gestione degli incidenti di sicurezza

L’implementazione è supportata da:

utilizzo di piattaforme centralizzate e controllate (es. Google Workspace, sistemi cloud)
segregazione degli ambienti e controllo degli accessi ai repository
tracciamento delle attività tramite sistemi di logging e audit
uso di strumenti di collaborazione e ticketing per garantire tracciabilità operativa

Le politiche sono coerenti con il modello organizzativo aziendale, che privilegia:

collaborazione continua e trasparenza
rapidità di adattamento (approccio agile)
responsabilizzazione diretta delle risorse

in linea con i principi operativi dell’azienda

Infine:

le politiche vengono comunicate a tutto il personale
sono soggette a revisione periodica
sono verificate tramite attività di audit interno (rif. asset A0033)
PO01 - Sistema Integrato
PO02 - Gestione del Contesto
PO03 - Gestione Obiettivi
PO07 - Gestione della Comunicazione
PO15 - Classificazione delle Informazioni
PO16 - Gestione degli Accessi
PO17 - Crittografia
PO21 - Gestione dei Backup e Restore
PO23 - Gestione delle Minacce e Vulnerabilità
PO25 - Sviluppo Sicuro
PO26 - Gestione dei Fornitori
PO27 - Gestione Eventi e Incidenti
PO28 - Gestione della Continuità Operativa
PO29 - Gestione della Conformità
PO30 - Privacy by design e by default
PO31 - Misure di sicurezza protezione dati personali
PO32 - Gestione delle Configurazioni
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Governance#Governance_ and_Ecosystem #Resilience#Governance
5.2Ruoli e responsabilità per la sicurezza delle informazioni
(Information security roles and responsibilities)
Information security roles and responsibilities should be defined and allocated according to the organization needs.27002.0XXL’organizzazione ha definito e formalizzato ruoli e responsabilità per la sicurezza delle informazioni, integrandoli nei principali processi aziendali.

Per ciascun processo sono identificati:

un Asset Owner, responsabile della gestione operativa e della protezione degli asset informativi
un Risk Owner, responsabile della valutazione e del trattamento dei rischi

I ruoli sono assegnati come segue:

IT: Asset Owner Andrea Ruzzenenti (IT), Risk Owner Andrea Ruzzenenti (CEO)
Software Development: Asset Owner Andrea Ruzzenenti (SD), Risk Owner Andrea Ruzzenenti (CEO)
Amministrazione: Asset Owner Francesco Cappetti (AMM), Risk Owner Andrea Ruzzenenti (CEO)
Risorse Umane: Asset Owner Francesco Cappetti (HR), Risk Owner Andrea Ruzzenenti (CEO)
Business Development: Asset Owner Davide Ruzzenenti, Risk Owner Andrea Ruzzenenti (CEO)

Gli Asset Owner garantiscono la corretta gestione e protezione degli asset, applicando le politiche di sicurezza e segnalando eventuali criticità .

Il Risk Owner supervisiona i rischi a livello aziendale, valuta gli impatti e approva le azioni di mitigazione.

I ruoli e le responsabilità sono comunicati alle risorse coinvolte e riesaminati periodicamente o in caso di cambiamenti organizzativi.
ALPO01.A - Organigramma
ALPO01.B - Mansionario
ALPO02.A - Contesto e Processi
ALPO02.B - Analisi Stakeholder
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Governance#Governance_and_ Ecosystem
#Protection
#Resilience
#Governance
5.3Separazione dei compiti
(Segregation of duties)
Conflicting duties and conflicting areas of responsibility should be segregated.27002.0XL’organizzazione riconosce che, data la dimensione e la struttura attuale, non è sempre possibile garantire una completa separazione dei compiti e delle responsabilità tra le diverse funzioni.

In particolare, alcune figure chiave ricoprono più ruoli operativi e decisionali (es. gestione IT, sviluppo software e supervisione dei rischi), con potenziali sovrapposizioni tra responsabilità operative e di controllo.

Per mitigare i rischi derivanti da tale situazione, l’organizzazione ha adottato le seguenti misure:

definizione formale di ruoli e responsabilità (Asset Owner e Risk Owner)
tracciamento delle attività tramite sistemi di logging e strumenti di ticketing
utilizzo di repository e strumenti collaborativi con storico delle modifiche
revisione delle attività critiche quando possibile (es. codice, configurazioni, accessi)
audit interni periodici

L’organizzazione prevede, con la crescita e l’evoluzione della struttura, di migliorare progressivamente la separazione dei compiti, introducendo una maggiore distinzione tra ruoli operativi e di controllo.
ALPO01.A - Organigramma
ALPO01.B - Mansionario
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Governance
#Identity_and_ access_management
#Governance_ and_Ecosystem#Governance
5.4Responsabilità della direzione
(Management responsibilities)
Management should require all personnel to apply information security in accordance with the established information security policy, topic-specific policies and procedures of the organization.27002.0XL’organizzazione garantisce che la direzione richieda attivamente a tutto il personale di operare nel rispetto delle politiche e delle procedure di sicurezza delle informazioni definite.

La responsabilità ultima della sicurezza delle informazioni è in capo alla direzione, che:

definisce e approva le politiche di sicurezza
assicura che siano comunicate e comprese dal personale
promuove una cultura aziendale orientata alla sicurezza

Il personale è tenuto ad applicare le politiche e le procedure di sicurezza nell’ambito delle proprie attività operative, in particolare per quanto riguarda:

utilizzo degli strumenti aziendali
gestione degli accessi e delle credenziali
protezione dei dati aziendali e dei clienti
sviluppo e gestione del software

L’adozione delle politiche è supportata da:

utilizzo di strumenti centralizzati e controllati (es. sistemi cloud, repository, piattaforme collaborative)
tracciamento delle attività tramite sistemi di logging e ticketing
supervisione diretta della direzione e dei responsabili di processo

Il rispetto delle politiche è verificato tramite attività di monitoraggio e audit interni periodici.
PR05.1 - Gestione del personale
REGO01 - Regolamento di utilizzo degli strumenti informatici aziendali
REG02 - Regolamento comportamentale personale
MDPR05.1.A - Checklist Documenti per Inserimento Personale
MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Governance#Governance_ and_Ecosystem#Governance
5.5Contatti con le autorità
(Contact with authorities)
The organization should establish and maintain contact with relevant authorities.27002.0XXL’organizzazione utilizza principalmente servizi cloud forniti da provider qualificati per la gestione dei dati aziendali e dei clienti (es. servizi di collaborazione, repository e infrastrutture).

Pur delegando parte delle misure tecniche di sicurezza ai fornitori, l’organizzazione mantiene la responsabilità sulla gestione dei dati e sulla conformità normativa.

Sono stati identificati i principali riferimenti istituzionali per la gestione di eventuali incidenti di sicurezza, tra cui:

il Garante per la Protezione dei Dati Personali
le autorità competenti in materia di sicurezza informatica

La direzione è responsabile della valutazione degli incidenti e dell’eventuale attivazione dei contatti con le autorità , in conformità agli obblighi normativi applicabili.
MDPR08.1.A - Elenco Informazioni Documentate / Forum
PR27.1 - Gestione Incidenti e Data Breach
#Preventive
#Corrective
#Confidentiality
#Integrity
#Availability
#Identify
#Protect #Respond #Recover
#Governance#Defence
#Resilience
#Governance
5.6Contatti con gruppi di interesse
(Contact with special interest groups)
The organization should establish and maintain contact with special interest groups or other specialist security forums and professional associations.27002.0Xinformazioni attraverso il monitoraggio di fonti pubbliche, documentazione tecnica e community professionali.

Il personale tecnico partecipa attivamente a community di sviluppo software e tecnologia, e si aggiorna costantemente su best practice e vulnerabilità attraverso:

documentazione ufficiale dei fornitori tecnologici
piattaforme di sviluppo e collaborazione
risorse online e community tecniche

Data la natura dell’organizzazione, non sono attualmente formalizzati rapporti con specifiche associazioni o gruppi strutturati di sicurezza, ma viene comunque garantito un aggiornamento continuo e informale sulle tematiche rilevanti.
MDPR08.1.A - Elenco Informazioni Documentate / Forum
PO23 - Gestione Minacce e Vulnerabilità
#Preventive
#Corrective
#Confidentiality
#Integrity
#Availability
#Protect #Respond #Recover#Governance#Defence#Governance
5.7Monitoraggio delle minacce
(Threat intelligence)
Information relating to information security threats should be collected and analysed to produce threat intelligence.27002.0XL’organizzazione monitora le minacce alla sicurezza delle informazioni attraverso l’analisi di fonti informative rilevanti e l’utilizzo di tecnologie e servizi aggiornati.

In particolare, il monitoraggio è effettuato tramite:

aggiornamenti e comunicazioni dei fornitori di servizi cloud e software utilizzati
documentazione ufficiale e canali di sicurezza dei principali strumenti tecnologici adottati
community tecniche e risorse online relative allo sviluppo software e alla sicurezza
attività di sviluppo e manutenzione che includono aggiornamento delle dipendenze e verifica delle vulnerabilità note

Le informazioni raccolte vengono valutate dal personale tecnico e dalla direzione al fine di identificare eventuali impatti sugli asset aziendali e definire le azioni necessarie.

Data la dimensione dell’organizzazione, non è presente un sistema strutturato di threat intelligence, ma è comunque garantito un monitoraggio continuo e proporzionato ai rischi.
PO23 - Gestione Minacce e Vulnerabilità
PR23.2 - Monitoraggio delle Minacce
ALPR23.2.A - Report Monitoraggio Minacce
MDPR23.2.A - Monitoraggio Minacce - Template
#Preventive
#Detective
#Corrective
#Confidentiality
#Integrity
#Availability
#Identify
#Detect
#Respond
#Threat_and_ vulnerability_management#Defence
#Resilience
#Minacce e Vulnerabilità
5.8Sicurezza delle informazioni nella gestione dei progetti
(Information security in project management)
Information security shall be integrated into project management.27002.0XXL’organizzazione integra la sicurezza delle informazioni nella gestione dei progetti, in particolare nei progetti di sviluppo software e nelle attività tecniche.

Durante le fasi di progettazione e sviluppo vengono considerate le principali esigenze di sicurezza, tra cui:

gestione degli accessi ai sistemi e ai repository
protezione dei dati dei clienti e delle informazioni sensibili
utilizzo di infrastrutture e servizi cloud sicuri
aggiornamento e manutenzione delle dipendenze software

Le attività progettuali sono gestite tramite strumenti di collaborazione e versionamento che garantiscono tracciabilità e controllo delle modifiche.

Il personale tecnico applica buone pratiche di sviluppo sicuro e tiene conto delle implicazioni di sicurezza durante l’intero ciclo di vita del progetto.

Data la natura agile dell’organizzazione, la sicurezza è integrata in modo continuo nelle attività operative, piuttosto che gestita come fase separata.
#Preventive#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Governance#Governance_ and_Ecosystem #Protection#Governance
5.9Inventario delle informazioni e degli altri asset associati
(Inventory of information and other associated assets)
An inventory of information and other associated assets, including owners, should be developed and maintained.27002.0XXL’organizzazione ha definito e mantiene un inventario aggiornato degli asset informativi e degli altri asset associati.

L’inventario include diverse categorie di asset, tra cui:

infrastrutture hardware e dispositivi
software e servizi (inclusi servizi cloud)
dati aziendali e dei clienti
documentazione e procedure
risorse umane e competenze

Per ciascun asset sono identificati:

una classificazione e tipologia
lo stato (attivo/inattivo)
la localizzazione (es. sede, cloud)
il responsabile della gestione (Asset Owner)

L’inventario è mantenuto aggiornato e riesaminato periodicamente, al fine di garantire una corretta gestione e protezione degli asset durante tutto il loro ciclo di vita.
MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze
PR14.1 - Gestione asset
PO15 - Classificazione delle Informazioni
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
Asset Inventory ERA
Software di CMDB
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Asset_management#Governance_ and_Ecosystem #Protection#Gestione Asset
5.10Uso accettabile delle informazioni e degli altri asset associati
(Acceptable use of information and other associated assets)
Rules for the acceptable use and procedures for handling information and other associated assets should be identified, documented and implemented.27002.0XXL’organizzazione ha definito e applica regole per l’utilizzo accettabile delle informazioni e degli asset aziendali, al fine di garantirne un uso corretto e sicuro.

Il personale è tenuto a utilizzare gli asset aziendali esclusivamente per scopi lavorativi e nel rispetto delle politiche di sicurezza definite.

In particolare:

l’accesso ai sistemi e ai dati è consentito solo agli utenti autorizzati
le credenziali di accesso devono essere mantenute riservate e non condivise
i dati aziendali e dei clienti devono essere gestiti tramite strumenti e piattaforme approvate
è vietato l’utilizzo di strumenti non autorizzati per la gestione o la condivisione di informazioni aziendali
è richiesto il rispetto delle normative applicabili in materia di protezione dei dati

L’utilizzo degli asset è supportato da strumenti centralizzati e controllati (es. servizi cloud, repository, piattaforme collaborative), che garantiscono tracciabilità e controllo delle attività .

Le regole di utilizzo sono comunicate al personale e fanno parte delle procedure operative dell’organizzazione.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Asset_management
#Information_protection
#Governance_ and_Ecosystem #Protection#Gestione Risorse
5.11Restituzione degli asset
(Return of assets)
Personnel and other interested parties as appropriate should return all the organization’s assets in their possession upon change or termination of their employment, contract or agreement.27002.0XL’organizzazione prevede la restituzione degli asset aziendali da parte del personale e di eventuali collaboratori al termine o alla modifica del rapporto di lavoro o collaborazione.

Gli asset includono, a titolo esemplificativo:

dispositivi hardware (es. PC, dispositivi mobili)
supporti di memorizzazione
chiavi di accesso fisico agli uffici
credenziali e accessi ai sistemi informativi

Alla cessazione del rapporto, vengono effettuate le seguenti attività :

restituzione degli asset fisici assegnati
revoca degli accessi ai sistemi e ai servizi aziendali
verifica della corretta gestione delle informazioni aziendali

La gestione del processo è affidata alla direzione e ai responsabili dei processi coinvolti (IT e Risorse Umane).
MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze
PR14.1 - Gestione asset
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Asset_management#Protection#Gestione Asset
5.12Classificazione delle informazioni
(Classification of information)
Information should be classified according to the information security needs of the organization based on confidentiality, integrity, availability and relevant interested party requirements.27002.0XXL’organizzazione riconosce l’importanza della classificazione delle informazioni in base ai requisiti di riservatezza, integrità e disponibilità .

Attualmente, le informazioni sono gestite attraverso strumenti e piattaforme centralizzate che garantiscono un controllo degli accessi e una protezione adeguata dei dati.

Lo schema di classificazione è formalizzato in “PO15 - Classificazione delle Informazioni”, che definisce tre livelli di riservatezza (Pubblico, Interno, Confidenziale) e cinque classi di criticità, con responsabilità dell’Owner dell’informazione nell’attribuzione del livello e revisione in occasione del Riesame della Direzione.
PO15 - Classificazione delle Informazioni
Asset Inventory ERA
MDPR31.4.A - Registro dei trattamenti del Titolare
MDPR31.4.B - Registro dei trattamenti del Responsabile
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Information_protection#Protection
#Defence
#Classificazione e Protezione delle Informazioni
5.13Etichettatura delle informazioni
(Labelling of information)
An appropriate set of procedures for information labelling should be developed and implemented in accordance with the information classification scheme adopted by the organization.27002.0XXL’organizzazione applica modalità di etichettatura delle informazioni coerenti con la classificazione adottata.

Le informazioni sono gestite secondo livelli di classificazione (es. pubblico, interno, riservato), che vengono riflessi nelle modalità di gestione e accesso ai dati.

L’etichettatura non è sempre esplicita tramite marcature formali, ma è implementata attraverso:

controllo degli accessi ai sistemi e ai repository
organizzazione dei dati in ambienti e strumenti distinti
gestione dei permessi in base al ruolo

In questo modo, le informazioni sono trattate in maniera coerente con il loro livello di sensibilità .
PO15 - Classificazione delle Informazioni
Asset Inventory ERA
MDPR31.4.A - Registro dei trattamenti del Titolare
MDPR31.4.B - Registro dei trattamenti del Responsabile
Software di CMDB
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Information_protection#Defence
#Protection
#Classificazione e Protezione delle Informazioni
5.14Trasferimento delle informazioni
(Information transfer)
Information transfer rules, procedures, or agreements should be in place for all types of transfer facilities within the organization and between the organization and other parties.27002.0XXXL’organizzazione utilizza procedure e strumenti controllati per il trasferimento delle informazioni sia internamente sia verso soggetti esterni.

Il trasferimento delle informazioni avviene principalmente tramite:

servizi cloud e piattaforme collaborative approvate
repository di sviluppo software con controllo degli accessi
sistemi di comunicazione e condivisione documentale aziendali

Le informazioni vengono trasferite secondo il principio del minimo accesso necessario e nel rispetto della classificazione delle informazioni.

Per i dati e i contenuti sensibili, l’organizzazione limita l’utilizzo di strumenti non autorizzati e utilizza piattaforme gestite da fornitori qualificati.

I rapporti con clienti, fornitori e collaboratori prevedono il rispetto della riservatezza delle informazioni condivise e delle misure di sicurezza applicabili.
PO07 - Gestione della Comunicazione
ALPR26.1.B - Accordo di Riservatezza con le Terze Parti
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Asset_management
#Information_protection
#Protection#Gestione Asset
5.15Controllo degli accessi
(Access control)
Rules to control physical and logical access to information and other associated assets should be established and implemented based on business and information security requirements.27002.0XXL’organizzazione ha definito e applica regole per il controllo degli accessi fisici e logici alle informazioni e agli asset associati, in funzione delle esigenze operative e dei requisiti di sicurezza.

L’accesso ai sistemi, ai servizi cloud, ai repository e alle informazioni aziendali è consentito esclusivamente agli utenti autorizzati, sulla base del ruolo e delle necessità operative.

Le misure adottate includono:

gestione centralizzata degli account e delle credenziali
utilizzo di repository e piattaforme collaborative con controllo degli accessi
limitazione degli accessi alle sole risorse necessarie
revoca degli accessi in caso di cessazione o modifica del rapporto di lavoro o collaborazione
controllo degli accessi fisici agli uffici e agli asset aziendali

L’organizzazione utilizza principalmente servizi cloud e piattaforme gestite da fornitori qualificati, che forniscono ulteriori misure di sicurezza e autenticazione.

Le autorizzazioni vengono gestite dai responsabili dei processi e riesaminate quando necessario.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
ALPR16.1.A - Lista utenze
PR24.1 - Gestione delle Reti
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_and_ access_management#Protection#Controllo Accessi
5.16Gestione delle identità
(Identity management)
The full life cycle of identities should be managed.27002.0XXL’organizzazione gestisce il ciclo di vita delle identità digitali associate al personale e ai collaboratori che accedono ai sistemi e agli asset aziendali.

Le identità vengono create, modificate e revocate in funzione delle esigenze operative e dei cambiamenti nel rapporto di lavoro o collaborazione.

La gestione include:

creazione di account individuali per l’accesso ai servizi aziendali
assegnazione dei permessi in base al ruolo e alle necessità operative
aggiornamento o revoca degli accessi in caso di variazioni organizzative
disattivazione degli account non più necessari

L’accesso ai principali sistemi aziendali avviene tramite piattaforme centralizzate e servizi cloud che consentono la gestione controllata delle identità e delle autorizzazioni.

La supervisione della gestione delle identità è affidata ai responsabili dei processi e alla direzione.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
ALPR16.1.A - Lista utenze
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_and_ access_management#Protection#Controllo Accessi
5.17Informazioni di autenticazione
(Authentication information)
Allocation and management of authentication information should be controlled by a management process, including advising personnel on the appropriate handling of authentication information.27002.0XXL’organizzazione gestisce le informazioni di autenticazione attraverso procedure e pratiche finalizzate a garantirne la riservatezza e il corretto utilizzo.

Le credenziali di accesso ai sistemi e ai servizi aziendali sono assegnate individualmente agli utenti autorizzati e devono essere mantenute riservate.

Il personale è informato sulle corrette modalità di gestione delle credenziali, inclusi:

divieto di condivisione delle password
utilizzo di password adeguate e non riutilizzate
protezione delle informazioni di autenticazione da accessi non autorizzati

Ove disponibile, vengono utilizzati meccanismi di autenticazione avanzata, inclusa l’autenticazione multifattore (MFA), tramite i servizi cloud e le piattaforme adottate dall’organizzazione.

Le informazioni di autenticazione eventualmente conservate localmente sono protette tramite sistemi di cifratura dei dispositivi aziendali e strumenti di gestione sicura delle credenziali.

Le credenziali e gli accessi vengono aggiornati o revocati in caso di modifica o cessazione del rapporto di lavoro o collaborazione.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
ALPR16.1.A - Lista utenze
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_and_ access_management#Protection#Controllo Accessi
5.18Diritti di accesso
(Access rights)
Access rights to information and other associated assets should be provisioned, reviewed, modified and removed in accordance with the organization’s topic-specific policy on and rules for access control.27002.0XXL’organizzazione gestisce i diritti di accesso alle informazioni e agli asset associati in funzione dei ruoli e delle necessità operative.

Gli accessi ai sistemi, ai servizi cloud, ai repository e agli strumenti aziendali vengono assegnati esclusivamente agli utenti autorizzati, secondo il principio del minimo privilegio necessario.

La gestione dei diritti di accesso include:

assegnazione iniziale degli accessi in base al ruolo
modifica dei permessi in caso di variazioni operative o organizzative
revoca degli accessi in caso di cessazione del rapporto di lavoro o collaborazione
revisione degli accessi quando necessario

L’organizzazione utilizza piattaforme e servizi centralizzati che consentono il controllo delle autorizzazioni e la gestione degli accessi agli asset informativi.

La supervisione dei diritti di accesso è affidata ai responsabili dei processi e alla direzione.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
ALPR16.1.A - Lista utenze
PR24.1 - Gestione delle Reti
PR03.1 - IT
MDPR11.1.C - Piano di Audit Tecnici
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_and_ access_management#Protection#Controllo Accessi
5.19Sicurezza delle informazioni nelle relazioni con i fornitori
(Information security in supplier relationships)
Processes and procedures should be defined and implemented to manage the information security risks associated with the use of supplier’s products or services.27002.0XXL’organizzazione gestisce i rischi legati alla sicurezza delle informazioni associati ai prodotti e ai servizi forniti da terze parti e fornitori esterni.

I servizi e le piattaforme utilizzate vengono selezionati privilegiando fornitori qualificati e ampiamente riconosciuti, in particolare per quanto riguarda:

infrastrutture cloud
servizi di collaborazione e produttività
repository e strumenti di sviluppo
piattaforme software e servizi SaaS

Nella gestione dei fornitori vengono considerate:

affidabilità del fornitore
misure di sicurezza offerte dal servizio
gestione degli accessi e delle autorizzazioni
protezione dei dati aziendali e dei clienti
continuità operativa del servizio

L’organizzazione limita l’utilizzo di strumenti e servizi non autorizzati per il trattamento delle informazioni aziendali.

La supervisione delle relazioni con i fornitori e dei relativi rischi è affidata alla direzione e ai responsabili dei processi coinvolti.
PO26 - Gestione dei Fornitori
PR26.1 - Gestione dei Fornitori
MDPR26.1.A - Monitoraggio fornitori
ALPR26.1.A - Comunicazione SGSI per fornitori - Rev1.0 Data 20210512
ALPR26.1.B - Accordo di Riservatezza con le Terze Parti
ALPR26.1.C - Contratto di fornitura
ALPR26.1.E - Requisiti di sicurezza
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Supplier_relationships_security#Governance_ and_Ecosystem #Protection#Gestione Fornitori
5.20Sicurezza delle informazioni negli accordi con i fornitori
(Addressing information security within supplier agreements)
Relevant information security requirements should be established and agreed with each supplier based on the type of supplier relationship.27002.0XXXL’organizzazione definisce requisiti di sicurezza delle informazioni proporzionati alla tipologia di rapporto con fornitori, collaboratori e prestatori di servizi esterni.

I requisiti di sicurezza vengono considerati nella selezione e nell’utilizzo dei fornitori che trattano informazioni aziendali o forniscono servizi critici, in particolare per:

servizi cloud e infrastrutture IT
strumenti di collaborazione e sviluppo software
servizi SaaS e piattaforme esterne

I rapporti con i fornitori prevedono, ove applicabile:

limitazione degli accessi alle sole risorse necessarie
utilizzo di account e credenziali controllate
rispetto della riservatezza delle informazioni condivise
utilizzo di piattaforme e strumenti autorizzati dall’organizzazione

Per i servizi forniti da provider qualificati, l’organizzazione fa inoltre riferimento alle misure di sicurezza e alle condizioni contrattuali messe a disposizione dai fornitori stessi.

La supervisione dei rapporti con i fornitori è affidata alla direzione e ai responsabili dei processi coinvolti.
ALPR26.1.C - Contratto di fornitura
ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali
ALPR26.1.E - Requisiti di sicurezza
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Supplier_relationships_security#Governance_ and_Ecosystem #Protection#Gestione Fornitori
5.21Sicurezza delle informazioni nella filiera di fornitura ICT
(Managing information security in the ICT supply chain)
Processes and procedures should be defined and implemented to manage the information security risks associated with the ICT products and services supply chain.27002.0XXXL’organizzazione gestisce i rischi di sicurezza delle informazioni associati alla filiera di fornitura ICT attraverso la selezione e l’utilizzo controllato di prodotti e servizi tecnologici.

L’infrastruttura aziendale si basa prevalentemente su servizi e piattaforme fornite da provider qualificati e ampiamente riconosciuti, inclusi:

servizi cloud
strumenti di collaborazione e produttività
repository e piattaforme di sviluppo software
sistemi operativi e strumenti di sviluppo
servizi SaaS e servizi AI/LLM

Nella gestione della supply chain ICT vengono considerate:

affidabilità e reputazione dei fornitori
aggiornamento e manutenzione dei componenti software
gestione delle vulnerabilità note e degli aggiornamenti di sicurezza
controllo degli accessi ai servizi e alle piattaforme utilizzate
continuità e disponibilità dei servizi critici

L’organizzazione limita l’utilizzo di componenti, strumenti o servizi non autorizzati e monitora periodicamente i servizi ICT utilizzati nei processi aziendali.

La supervisione dei rischi associati alla filiera ICT è affidata alla direzione e ai responsabili dei processi tecnici coinvolti.
ALPR26.1.B - Accordo di Riservatezza con le Terze Parti
ALPR26.1.C - Contratto di fornitura
ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali
ALPR26.1.E - Requisiti di sicurezza
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Supplier_relationships_security#Governance_ and_Ecosystem #Protection#Gestione Fornitori
5.22Monitoraggio, riesame e gestione dei cambiamenti dei servizi dei fornitori
(The organization should regularly monitor, review, evaluate and manage change in supplier information security practices and service delivery)
The organization should regularly monitor, review, evaluate and manage change in supplier information security practices and service delivery27002.0XXXL’organizzazione monitora e riesamina periodicamente i servizi e le piattaforme fornite da terze parti che supportano i processi aziendali e il trattamento delle informazioni.

Il monitoraggio riguarda principalmente:

continuità e disponibilità dei servizi
aggiornamenti rilevanti dei servizi utilizzati
modifiche che possano avere impatti sulla sicurezza o sull’operatività
gestione degli accessi e delle autorizzazioni

L’organizzazione utilizza prevalentemente servizi e piattaforme fornite da provider qualificati e consolidati, per i quali vengono seguite le comunicazioni ufficiali relative a sicurezza, aggiornamenti e modifiche dei servizi.

Eventuali cambiamenti rilevanti vengono valutati dal personale tecnico e dalla direzione al fine di verificare possibili impatti sugli asset aziendali e sulle modalità operative.
PO26 - Gestione dei Fornitori
PR26.1 - Gestione dei Fornitori
MDPR26.1.A - Monitoraggio fornitori
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Supplier_relationships_security
#Information_ security_assurance
#Governance_ and_Ecosystem #Protection
#Defence
#Gestione Fornitori
5.23Sicurezza delle informazioni per l’uso dei servizi cloud
(Information security for use of cloud services)
Processes for acquisition, use, management and exit from cloud services should be established in accordance with the organization’s information security requirements.27002.0XL’organizzazione utilizza servizi cloud per supportare le attività operative, collaborative e di sviluppo software, adottando misure proporzionate ai requisiti di sicurezza delle informazioni.
L’acquisizione e l’utilizzo dei servizi cloud avvengono privilegiando fornitori qualificati e ampiamente riconosciuti, valutando:

affidabilità del servizio

misure di sicurezza offerte dal provider

gestione degli accessi e delle autorizzazioni

continuità e disponibilità del servizio

protezione dei dati aziendali e dei clienti

I servizi cloud utilizzati sono gestiti tramite account controllati e accessi autorizzati, secondo il principio del minimo privilegio necessario.
L’organizzazione monitora i principali cambiamenti relativi ai servizi cloud utilizzati e valuta eventuali impatti operativi o di sicurezza.
In caso di cessazione o sostituzione di un servizio cloud, vengono gestite la revoca degli accessi e la conservazione o migrazione delle informazioni rilevanti.
La supervisione dei servizi cloud è affidata alla direzione e ai responsabili dei processi tecnici coinvolti.
PO34 - Gestione Sicurezza nell'uso dei Servizi Cloud#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Supplier_relationships_security#Governance_ and_Ecosystem #Protection#Gestione Fornitori
5.24Pianificazione e preparazione per la gestione degli incidenti relativi alla sicurezza delle informazioni
(Information security incident management planning and preparation)
The organization should plan and prepare for managing information security incidents by defining, establishing and communicating information security incident management processes, roles and responsibilities.27002.0XXL’organizzazione ha definito modalità operative per la gestione degli incidenti relativi alla sicurezza delle informazioni, proporzionate alla propria dimensione e struttura organizzativa.

La gestione degli incidenti è supervisionata dalla direzione e dai responsabili dei processi tecnici coinvolti.

In caso di incidente di sicurezza, l’organizzazione prevede:

identificazione e segnalazione dell’evento
valutazione dell’impatto sugli asset e sulle informazioni aziendali
gestione e contenimento dell’incidente
eventuale ripristino dell’operatività
analisi dell’evento e definizione di eventuali azioni correttive

Le attività sono supportate da:

sistemi di logging e tracciamento delle attività
utilizzo di piattaforme e servizi cloud gestiti da provider qualificati
controllo degli accessi e gestione centralizzata degli account

L’organizzazione non ha registrato incidenti significativi relativi alla sicurezza delle informazioni, ma mantiene comunque un approccio di monitoraggio e preparazione proporzionato ai rischi identificati.
PO27 - Gestione Eventi e Incidenti
PR27.1 - Gestione Incidenti e Data Breach
#Corrective#Confidentiality
#Integrity
#Availability
#Respond #Recover#Governance #Information_security_event_management#Defence#Eventi e Incidenti di Sicurezza
5.25Valutazione e decisione sugli eventi relativi alla sicurezza delle informazioni
(Assessment and decision on information security events)
The organization should assess information security events and decide if they are to be categorized as information security incidents.27002.0XXL’organizzazione valuta gli eventi relativi alla sicurezza delle informazioni al fine di determinare se debbano essere classificati come incidenti di sicurezza.

Gli eventi possono essere identificati tramite:

anomalie operative
problemi di accesso ai sistemi
notifiche provenienti dai servizi cloud e dalle piattaforme utilizzate
segnalazioni del personale o dei collaboratori
attività di monitoraggio e logging

Gli eventi rilevati vengono analizzati dal personale tecnico e dalla direzione, considerando:

impatto sugli asset aziendali e sulle informazioni
possibile compromissione di riservatezza, integrità o disponibilità
necessità di azioni correttive o di contenimento

Qualora un evento venga ritenuto rilevante per la sicurezza delle informazioni, viene gestito come incidente secondo le modalità operative definite dall’organizzazione.
PO27 - Gestione Eventi e Incidenti
PR27.1 - Gestione Incidenti e Data Breach
#Detective#Confidentiality
#Integrity
#Availability
#Detect
#Respond
#Information_security_event_management#Defence#Eventi e Incidenti di Sicurezza
5.26Risposta agli incidenti relativi alla sicurezza delle informazioni
(Response to information security incidents)
Information security incidents should be responded to in accordance with the documented procedures.27002.0XXL’organizzazione gestisce gli incidenti relativi alla sicurezza delle informazioni secondo modalità operative definite e proporzionate alla propria struttura organizzativa.

In caso di incidente di sicurezza, vengono svolte le seguenti attività :

identificazione e segnalazione dell’evento
valutazione dell’impatto e della criticità
contenimento dell’incidente e protezione degli asset coinvolti
eventuale revoca o limitazione degli accessi interessati
ripristino dell’operatività e verifica della corretta risoluzione
analisi dell’evento e definizione di eventuali azioni correttive

La gestione degli incidenti coinvolge la direzione e i responsabili dei processi tecnici interessati.

Le attività sono supportate da sistemi di logging, controllo degli accessi e utilizzo di servizi cloud e piattaforme gestite da fornitori qualificati.

L’organizzazione non ha registrato incidenti significativi relativi alla sicurezza delle informazioni, ma mantiene comunque procedure operative per garantire una risposta tempestiva ed efficace in caso di necessità .
PO27 - Gestione Eventi e Incidenti
PR27.1 - Gestione Incidenti e Data Breach
ALPR27.1.A - Notifica Data Breach all'interessato
#Corrective#Confidentiality
#Integrity
#Availability
#Respond #Recover#Information_security_event_management#Defence#Eventi e Incidenti di Sicurezza
5.27Apprendimento dagli incidenti relativi alla sicurezza delle informazioni
(Learning from information security incidents)
Knowledge gained from information security incidents should be used to strengthen and improve the information security controls.27002.0XXL’organizzazione utilizza le informazioni derivanti da eventi e incidenti relativi alla sicurezza delle informazioni per migliorare progressivamente le misure di sicurezza e le modalità operative.
Eventuali anomalie, problemi operativi o incidenti vengono analizzati dal personale tecnico e dalla direzione al fine di:

identificare le cause dell’evento

valutare eventuali impatti sugli asset aziendali

definire azioni correttive o migliorative

ridurre la probabilità di eventi analoghi futuri

Le conoscenze acquisite vengono utilizzate per aggiornare, ove necessario:

configurazioni e controlli di sicurezza

gestione degli accessi e delle autorizzazioni

modalità operative e procedure interne

utilizzo degli strumenti e dei servizi adottati

L’organizzazione non ha registrato incidenti significativi relativi alla sicurezza delle informazioni, ma applica comunque un approccio orientato al miglioramento continuo e alla prevenzione dei rischi.
PO27 - Gestione Eventi e Incidenti
PR27.1 - Gestione Incidenti e Data Breach
ALPR27.1.B - Information Security Incident Lessons Learned
#Preventive#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Information_security_event_management#Defence#Eventi e Incidenti di Sicurezza
5.28Raccolta di prove
(Collection of evidence)
The organization should establish and implement procedures for the identification, collection, acquisition and preservation of evidence related to information security events.27002.0XXL’organizzazione riconosce l’importanza della raccolta e conservazione delle evidenze relative agli eventi e agli incidenti di sicurezza delle informazioni.

Attualmente, le informazioni utili all’analisi degli eventi sono principalmente ottenute tramite:

sistemi di logging e tracciamento delle attività
servizi cloud e piattaforme utilizzate dall’organizzazione
repository e strumenti collaborativi

Non è ancora stato formalizzato un processo strutturato per la raccolta, acquisizione e conservazione delle evidenze con finalità forensi.

L’organizzazione prevede di definire procedure proporzionate alla propria dimensione e ai rischi identificati, al fine di migliorare la gestione e la conservazione delle evidenze relative agli incidenti di sicurezza delle informazioni.
PO27 - Gestione Eventi e Incidenti
PR27.1 - Gestione Incidenti e Data Breach
MDPR27.1.A - Registro Data Breach
#Corrective#Confidentiality
#Integrity
#Availability
#Detect
#Respond
#Information_security_event_management#Defence#Eventi e Incidenti di Sicurezza
5.29Sicurezza delle informazioni durante le interruzioni
(Information security during disruption)
The organization should plan how to maintain information security at an appropriate level during disruption.27002.0XL’organizzazione adotta misure proporzionate per mantenere un adeguato livello di sicurezza delle informazioni anche in caso di interruzioni o problemi operativi.

Le attività aziendali si basano prevalentemente su servizi cloud e piattaforme gestite da provider qualificati, che garantiscono elevati livelli di disponibilità , protezione dei dati e continuità operativa.

In caso di interruzioni o malfunzionamenti, l’organizzazione prevede:

utilizzo di piattaforme e servizi alternativi ove necessario
controllo degli accessi e protezione delle informazioni durante le attività di ripristino
verifica della disponibilità dei dati e dei repository utilizzati nei processi operativi
coordinamento tra direzione e personale tecnico per la gestione delle problematiche operative

L’organizzazione mantiene un approccio proporzionato alla propria dimensione e alla natura delle attività svolte.
PO28 - Gestione della Continuità Operativa
PR28.1 - Gestione della Continuità Operativa
MDPR28.1.A - Piani di Continuità Operativa
MDPR28.1.B - Piano dei test di Continuità Operativa
MDPR28.1.C - Test Piani di Continuità Operativa
ALPR28.1.A - Disaster Recovery Plan
#Preventive
#Corrective
#Confidentiality
#Integrity
#Availability
#Protect #Respond#Continuity#Protection
#Resilience
#Continuità operativa
5.30Preparazione dell’ICT per la continuità operativa
(ICT readiness for business continuity)
ICT readiness should be planned, implemented, maintained and tested based on business continuity objectives and ICT continuity requirements.27002.0XL’organizzazione riconosce l’importanza della continuità operativa dei sistemi ICT a supporto delle attività aziendali.

L’operatività aziendale si basa prevalentemente su servizi cloud e piattaforme gestite da provider qualificati, che forniscono misure di disponibilità , backup e continuità del servizio.

Attualmente, non è presente un piano formalizzato e testato di continuità ICT interno.

L’organizzazione prevede di definire progressivamente misure e procedure proporzionate alla propria dimensione e ai rischi identificati, con particolare attenzione a:

disponibilità dei servizi critici
accessibilità dei dati e dei repository
gestione delle interruzioni operative
ripristino degli accessi e delle attività essenziali

Le esigenze di continuità ICT vengono comunque considerate nella selezione dei servizi cloud e dei fornitori tecnologici utilizzati.
PO21 - Gestione dei Backup e Restore
PR21.1 - Gestione dei Backup e Restore
PO28 - Gestione della Continuità Operativa
PR28.1 - Gestione della Continuità Operativa
MDPR28.1.A - Piani di Continuità Operativa
MDPR28.1.B - Piano dei test di Continuità Operativa
MDPR28.1.C - Test Piani di Continuità Operativa
ALPR28.1.A - Disaster Recovery Plan
#Corrective#Availability#Respond#Continuity#Resilience#Continuità operativa
5.31Requisiti legali, statutari, regolamentari e contrattuali
(Legal, statutory, regulatory and contractual requirements)
Legal, statutory, regulatory and contractual requirements relevant to information security and the organization’s approach to meet these requirements should be identified, documented and kept up to date27002.0XXXL’organizzazione identifica e gestisce i requisiti legali, normativi, regolamentari e contrattuali rilevanti per la sicurezza delle informazioni.

In particolare, sono considerati:

obblighi in materia di protezione dei dati personali (es. GDPR)
requisiti contrattuali con clienti e fornitori
normative applicabili alla gestione dei dati aziendali e amministrativi
condizioni di utilizzo dei servizi e delle piattaforme adottate

I requisiti vengono gestiti attraverso:

utilizzo di strumenti e piattaforme conformi e forniti da provider qualificati
gestione controllata degli accessi e delle informazioni
rispetto delle clausole di riservatezza nei rapporti con clienti e collaboratori
supervisione da parte della direzione e dei responsabili dei processi

L’organizzazione mantiene un approccio proporzionato alla propria dimensione e aggiorna le proprie pratiche in funzione dei requisiti applicabili.
MDPR08.1.A - Elenco Informazioni Documentate / Compliance
PO29 - Gestione della Conformità
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Legal_and_compliance#Governance_ and_Ecosystem #Protection#Gestione Conformità
5.32Diritti di proprietà intellettuale
(Intellectual property rights)
The organization should implement appropriate procedures to protect intellectual property rights.27002.0XXXL’organizzazione protegge i diritti di proprietà intellettuale relativi agli asset informativi e al software sviluppato o gestito.

In particolare, sono considerate:

proprietà intellettuale dell’organizzazione (es. codice sorgente, know-how tecnico, documentazione interna)
proprietà intellettuale dei clienti gestita nell’ambito dei progetti
licenze software e condizioni di utilizzo degli strumenti adottati

La protezione della proprietà intellettuale è garantita attraverso:

controllo degli accessi ai repository di codice e ai sistemi informativi
utilizzo di piattaforme centralizzate con gestione dei permessi (es. repository di sviluppo, strumenti collaborativi)
rispetto delle clausole contrattuali e degli accordi di riservatezza (NDA) con clienti e collaboratori
gestione controllata del codice sorgente e delle informazioni tecniche durante l’intero ciclo di vita dei progetti

L’organizzazione utilizza software e servizi nel rispetto delle relative licenze e condizioni d’uso.

La supervisione delle attività è affidata alla direzione e ai responsabili dei processi coinvolti.
Documento di offerta e ordine
PO29 - Gestione della Conformità
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Legal_and_compliance#Governance_ and_Ecosystem#Gestione Conformità
5.33Protezione delle registrazioni
(Protection of records)
Records should be protected from loss, destruction, falsification, unauthorized access and unauthorized release.27002.0XXL’organizzazione riconosce l’importanza della protezione delle registrazioni e delle informazioni documentate rilevanti per le attività aziendali.

Le registrazioni includono, tra le altre:

dati amministrativi e contrattuali
documentazione tecnica e operativa
informazioni relative ai progetti e allo sviluppo software
log e informazioni generate dai sistemi utilizzati

Attualmente, le registrazioni sono gestite attraverso strumenti e piattaforme centralizzate (es. servizi cloud, repository, sistemi collaborativi), che garantiscono un adeguato livello di protezione e controllo degli accessi.

Non è ancora formalizzato un sistema completo di gestione delle registrazioni, in particolare per quanto riguarda:

raccolta strutturata dei log
conservazione e retention delle informazioni
tracciabilità completa degli eventi (audit trail)

L’organizzazione prevede di definire e implementare procedure proporzionate alla propria dimensione per migliorare la gestione, la protezione e la conservazione delle registrazioni.
MDPR08.1.A - Elenco Informazioni Documentate
PO29 - Gestione della Conformità
#Preventive#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Legal_and_compliance
#Asset_management
#Information_protection
#Defence#Classificazione e Protezione delle Informazioni
5.34Privacy e protezione dei dati personali
(Privacy and protection of PII)
The organization should identify and meet the requirements regarding the preservation of privacy and protection of PII according to applicable laws and regulations and contractual requirements.27002.0XXXL’organizzazione gestisce e protegge i dati personali trattati nell’ambito delle proprie attività , in conformità ai requisiti normativi applicabili (es. GDPR).

I dati personali trattati includono, a titolo esemplificativo:

dati di clienti e contatti aziendali
dati amministrativi e contrattuali
dati relativi a fornitori e collaboratori
CV e informazioni raccolte nei processi di selezione

La protezione dei dati personali è garantita attraverso:

utilizzo di servizi e piattaforme cloud fornite da provider qualificati
controllo degli accessi ai sistemi e alle informazioni
gestione dei dati tramite strumenti autorizzati e centralizzati
rispetto delle clausole contrattuali e degli obblighi di riservatezza
limitazione dell’accesso ai dati in base al ruolo e alle necessità operative

L’organizzazione adotta un approccio proporzionato alla propria dimensione e mantiene la responsabilità sul trattamento dei dati, anche quando questi sono gestiti tramite fornitori esterni.

La supervisione è affidata alla direzione e ai responsabili dei processi coinvolti.
PO29 - Gestione della Conformità
MDPO29.D - Elenco AdS
PO30 - Privacy by design e by default
PO31 - Misure di sicurezza protezione dati personali
ALPO31.A - Lettera Incarico AdS
ALPO31.B - Atto di Nomina ad Autorizzato del Trattamento
ALPO31.C - Addendum Lettera Incarico AdS
ALPO31.D - Atto di Nomina a Referente Privacy
PR31.1 - Gestione dei diritti degli interessati
MDPR31.1.A - Registro delle Richieste
PR31.2 - Gestione dei consensi
ALPR31.2.A - Informativa Privacy Dipendenti
ALPR31.2.B - Informativa Privacy Candidati
ALPR31.2.C - Informativa Privacy Visitatori
ALPR31.2.D - Informativa Privacy Fornitori
ALPR31.2.E - Informativa Privacy Clienti
ALPR31.2.F - Informativa Privacy Sito
ALPR31.2.G - Liberatoria Foto-Video Dipendenti
PR31.3 - Valutazione d'impatto sulla protezione dei dati (DPIA)
PR31.4 - Gestione dei registri di trattamento
MDPR31.4.A - Registro trattamenti Titolare
MDPR31.4.B - Registro trattamenti Responsabile
#Preventive#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Information_protection
#Legal_and_compliance
#Protection#Classificazione e Protezione delle Informazioni
5.35Riesame indipendente della sicurezza delle informazioni
(Independent review of information security)
The organization’s approach to managing information security and its implementation including people, processes and technologies should be reviewed independently at planned intervals, or when significant changes occur.27002.0XXL’organizzazione riconosce l’importanza del riesame indipendente delle attività di gestione della sicurezza delle informazioni.

Attualmente, le attività di supervisione e controllo sono svolte dalla direzione e dai responsabili dei processi, nell’ambito della gestione operativa.

Il processo di riesame indipendente è formalizzato in “PR11.1 - Audit Interno”, che definisce programma triennale, criteri di qualifica degli auditor e obbligo di ricorso ad auditor esterno per le aree in cui l’auditor interno (RSGI) sia anche responsabile operativo, per prevenire l’auto-audit.
PR11.1 - Audit Interno
PO29 - Gestione della Conformità
#Preventive
#Corrective
#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Information_security_assurance#Governance_ and_Ecosystem#Valutazione delle Prestazioni
5.36Conformità con le politiche, le regole e le norme di sicurezza delle informazioni
(Compliance with policies, rules and standards for information security)
Compliance with the organization’s information security policy, topic-specific policies, rules and standards should be regularly reviewed.27002.0XXL’organizzazione riconosce l’importanza della verifica della conformità alle politiche, alle regole e alle norme di sicurezza delle informazioni definite.

Le politiche e le procedure di sicurezza sono comunicate e applicate nell’ambito delle attività operative, in particolare per quanto riguarda:

gestione degli accessi ai sistemi e alle informazioni
utilizzo degli strumenti e dei servizi aziendali
protezione dei dati e delle informazioni aziendali e dei clienti
sviluppo e gestione del software

Attualmente, la verifica della conformità è effettuata principalmente attraverso la supervisione della direzione e dei responsabili dei processi.

Non è ancora formalizzato un sistema strutturato di verifica e monitoraggio della conformità , con strumenti o controlli periodici dedicati.

L’organizzazione prevede di introdurre, in modo proporzionato alla propria dimensione, attività di verifica più strutturate, che potranno includere:

controlli periodici sugli accessi e sulle configurazioni
verifiche interne dei processi operativi
audit interni sulle politiche di sicurezza
PR11.1 - Audit Interno
MDPR11.1.A - Programma Audit
MDPR11.1.B - Piano di Audit e Report
MDPR11.1.C - Piano di Audit Tecnici
PO29 - Gestione della Conformità
#Preventive#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Legal_and_compliance
#Information_security_assurance
#Governance_ and_Ecosystem#Valutazione delle Prestazioni
5.37Procedure operative documentate
(Documented operating procedures)
Operating procedures for information processing facilities should be documented and made available to personnel who need them.27002.0XL’organizzazione riconosce l’importanza della definizione e documentazione delle procedure operative relative alla gestione dei sistemi, delle informazioni e delle attività tecniche.

Le attività operative sono attualmente svolte attraverso pratiche consolidate e condivise dal personale tecnico, in particolare per quanto riguarda:

sviluppo e gestione del software
utilizzo dei sistemi e delle piattaforme cloud
gestione degli accessi e delle configurazioni
gestione operativa dei progetti

Tuttavia, tali procedure non sono ancora formalizzate in modo strutturato e documentato.

L’organizzazione prevede di definire e documentare progressivamente le procedure operative principali, con particolare riferimento a:

gestione delle configurazioni
gestione dei cambiamenti
gestione dei sistemi e degli ambienti
attività operative ricorrenti

Le procedure saranno rese disponibili al personale coinvolto e aggiornate in funzione delle esigenze operative.
PR03.1 - IT
PR04.1 - Amministrazione
PR05.1 - Gestione del Personale
PR06.1 - Gestione delle Performance
PR08.1 - Gestione delle Informazioni Documentate
PR09.1 - Gestione Commerciale
PR10.1 - Gestione del Monitoraggio, Misurazione, Analisi e Valutazione
PR11.1 - Audit Interno
PR12.1 - Riesame della Direzione
PR13.1 - Gestione delle Non Conformità e Azioni di Miglioramento
PR14.1 - Gestione Asset
PR16.1 - Gestione degli Accessi
PR18.1 - Gestione Sicurezza Fisica e Ambientale
PR19.1 - Gestione del Cambiamento
PR20.1 - Capacità e Monitoraggio Tecnico
PR21.1 - Gestione dei Backup e Restore
PR22.1 - Gestione delle Patch
PR23.1 - Gestione delle Vulnerabilità Tecniche
PR23.2 - Monitoraggio delle Minacce
PR24.1 - Gestione delle Reti
PR26.1 - Gestione dei Fornitori
PR27.1 - Gestione Incidenti e Data Breach
PR28.1 - Gestione della Continuità Operativa
PR28.2 -Processo Business Impact Analysis
PR31.1 - Gestione dei diritti degli interessati
PR31.2 - Gestione dei consensi
PR31.3 - Valutazione d'impatto sulla protezione dei dati (DPIA)
PR31.4 - Gestione dei registri di trattamento
PR33.1 - Processo di Analisi del Rischio e Trattamento
PR33.2 - Processo di Analisi del Rischio Privacy DPIA
#Preventive
#Corrective
#Confidentiality
#Integrity
#Availability
#Protect
#Recover
#Asset_management
#Physical_security
#System_and_network_security
#Application_security
#Secure_configuration
#Identity_ and_access_management
#Threat_and_ vulnerability_management
#Continuity
#Information_security_event_management
#Governance_ and_Ecosystem #Protection
#Defence
#Governance
6. Controlli relativi alle persone (People controls)
6.1ScreeningBackground verification checks on all candidates to become personnel should be carried out prior to joining the organization and on an ongoing basis taking into consideration applicable laws, regulations and ethics and be proportional to the business requirements, the classification of the information to be accessed and the perceived risks.27002.0XL’organizzazione riconosce l’importanza della verifica delle competenze e dell’affidabilità del personale e dei collaboratori coinvolti nelle attività aziendali.

Attualmente, la selezione del personale e dei collaboratori avviene attraverso:

valutazione dei CV e delle esperienze professionali
colloqui conoscitivi e tecnici
valutazione delle competenze rispetto alle attività da svolgere

Non è ancora formalizzata una procedura strutturata di screening del personale in relazione ai requisiti di sicurezza delle informazioni.

L’organizzazione prevede di definire, in modo proporzionato alla propria dimensione, modalità di screening più strutturate, che potranno includere:

verifica delle competenze tecniche e professionali
valutazione dell’affidabilità dei collaboratori
definizione di criteri minimi per l’accesso a ruoli con accesso a informazioni sensibili
PR05.1 - Gestione del Personale
MDPR05.1.D - Questionario Informativo
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Human_resource_security#Governance_ and_Ecosystem#Gestione Risorse
6.2Termini e condizioni di impiego
(Terms and conditions of employment)
The employment contractual agreements should state the personnel’s and the organization’s responsibilities for information security.27002.0XXXL’organizzazione definisce e applica termini e condizioni di impiego e collaborazione che includono aspetti relativi alla sicurezza delle informazioni.

I rapporti con personale, collaboratori e fornitori prevedono:

rispetto della riservatezza delle informazioni trattate
utilizzo corretto degli strumenti e delle risorse aziendali
accesso alle informazioni limitato in base al ruolo e alle necessità operative

Tali requisiti sono gestiti attraverso:

accordi contrattuali e/o accordi di riservatezza (NDA)
assegnazione controllata degli accessi ai sistemi e alle informazioni
supervisione da parte della direzione e dei responsabili dei processi

L’organizzazione mantiene un approccio proporzionato alla propria dimensione e alla natura delle attività svolte.
PR05.1 - Gestione del Personale
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
REG02 - Regolamento comportamentale personale
MDPR05.1.A - Checklist Documenti per Inserimento Risorse
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Human_resource_security#Governance_ and_Ecosystem#Gestione Risorse
6.3Consapevolezza, istruzione, formazione e addestramento sulla sicurezza delle informazioni
(Information security awareness, education and training)
Personnel of the organization and relevant interested parties should receive appropriate information security awareness, education and training and regular updates of the organization's information security policy, topic-specific policies and procedures, as relevant for their job function.27002.0XXXL’organizzazione riconosce l’importanza della consapevolezza e della formazione del personale in materia di sicurezza delle informazioni.

Attualmente, le conoscenze e le pratiche di sicurezza sono diffuse attraverso l’esperienza del personale e il coordinamento operativo tra i membri del team.

Non è ancora formalizzato un programma strutturato di formazione e sensibilizzazione sulla sicurezza delle informazioni.

L’organizzazione prevede di introdurre, in modo proporzionato alla propria dimensione, attività di awareness e formazione, che potranno includere:

condivisione delle buone pratiche di sicurezza
formazione sui principali rischi informatici
indicazioni sull’utilizzo corretto degli strumenti e delle informazioni
aggiornamenti periodici sulle politiche di sicurezza
PR05.1 - Gestione del Personale
REG02 - Regolamento comportamentale personale
MDPR06.1.B - Scheda personale della formazione
MDPR06.1.C - Piano della formazione annuale
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Human_resource_security#Governance_ and_Ecosystem#Gestione Risorse
6.4Processo disciplinare
(Disciplinary process)
A disciplinary process should be formalized and communicated to take actions against personnel and other relevant interested parties who have committed an information security policy violation.27002.0XXXL’organizzazione riconosce l’importanza della gestione delle violazioni delle politiche di sicurezza delle informazioni da parte del personale e dei collaboratori.

Attualmente, eventuali comportamenti non conformi vengono gestiti direttamente dalla direzione e dai responsabili dei processi, nell’ambito della gestione operativa.

Non è ancora formalizzato un processo disciplinare strutturato relativo alla sicurezza delle informazioni.

L’organizzazione prevede di definire, in modo proporzionato alla propria dimensione, modalità di gestione delle violazioni, che potranno includere:

segnalazione di comportamenti non conformi
valutazione dell’evento da parte della direzione
definizione di azioni correttive o limitazioni degli accessi
eventuali misure contrattuali nei confronti di collaboratori o fornitori
PR05.1 - Gestione del Personale
REG02 - Regolamento comportamentale personale
MDPR05.1.H - Processo Disciplinare
#Preventive
#Corrective
#Confidentiality
#Integrity
#Availability
#Protect #Respond#Human_resource_security#Governance_ and_Ecosystem#Gestione Risorse
6.5Responsabilità dopo la cessazione o variazione del rapporto di lavoro
(Responsibilities after termination or change of employment)
Information security responsibilities and duties that remain valid after termination or change of employment should be defined, enforced and communicated to relevant personnel and other interested parties.27002.0XXL’organizzazione gestisce le responsabilità relative alla sicurezza delle informazioni in caso di cessazione o variazione del rapporto di lavoro o collaborazione.

In particolare, sono previste le seguenti attività :

revoca o modifica degli accessi ai sistemi e alle informazioni
aggiornamento delle autorizzazioni in funzione del nuovo ruolo
cessazione dell’accesso agli strumenti e alle piattaforme aziendali
mantenimento degli obblighi di riservatezza anche dopo la cessazione del rapporto

Tali attività sono gestite attraverso:

controllo centralizzato degli accessi ai sistemi e ai servizi cloud
gestione degli account e delle autorizzazioni
accordi contrattuali e accordi di riservatezza (NDA)

La supervisione è affidata alla direzione e ai responsabili dei processi coinvolti.
PR05.1 - Gestione del Personale
REG02 - Regolamento comportamentale personale
MDPR05.1.L - Checklist Documenti per Uscita Personale
MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Human_resource_security
#Asset_management
#Governance_ and_Ecosystem#Gestione Risorse
6.6Accordi di riservatezza o di non divulgazione
( Confidentiality or non-disclosure agreements)
Confidentiality or non-disclosure agreements reflecting the organization’s needs for the protection of information should be identified, documented, regularly reviewed and signed by personnel and other relevant interested parties.27002.0XXXL’organizzazione gestisce e tutela la riservatezza delle informazioni attraverso accordi di non divulgazione e clausole contrattuali applicabili ai rapporti con clienti, collaboratori e fornitori.

In particolare, sono previsti:

obblighi di riservatezza nei contratti e negli accordi con i clienti
accordi di non divulgazione (NDA) con collaboratori e partner, ove applicabile
limitazione dell’accesso alle informazioni in base al ruolo e alle necessità operative

La protezione delle informazioni è inoltre supportata da:

utilizzo di strumenti e piattaforme con controllo degli accessi
gestione centralizzata delle informazioni aziendali e dei dati dei clienti
supervisione da parte della direzione e dei responsabili dei processi

L’organizzazione mantiene un approccio proporzionato alla propria dimensione e alla natura delle attività svolte.
Contratti
PR05.1 - Gestione del Personale
MDPR05.1.V - Modulo_consegna_riconsegna_HW_utenze
#Preventive#Confidentiality#Protect#Human_resource_security
#Information_protection
#Supplier_relationships
#Governance_ and_Ecosystem#Gestione Risorse
#Gestione Fornitori
6.7Lavoro remoto
(Remote working)
Security measures should be implemented when personnel are working remotely to protect information accessed, processed or stored outside the organization’s premises.27002.0XXL’organizzazione gestisce le attività di lavoro remoto garantendo un adeguato livello di sicurezza delle informazioni.

Le attività operative sono svolte prevalentemente tramite strumenti e piattaforme cloud centralizzate, che consentono l’accesso controllato alle informazioni indipendentemente dalla posizione fisica.

La sicurezza del lavoro remoto è garantita attraverso:

utilizzo di servizi e piattaforme cloud con autenticazione e controllo degli accessi
accesso alle informazioni limitato in base al ruolo e alle necessità operative
utilizzo di dispositivi personali o aziendali con accesso controllato ai sistemi
gestione centralizzata dei dati, evitando la memorizzazione locale non controllata

La supervisione delle attività è affidata alla direzione e ai responsabili dei processi coinvolti.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
REG03 - Regolamento Lavoro Agile
ALPR05.1.E - Accordo individuale lavoro agile
ALPR05.1.F - Informativa sulla salute e sicurezza nel lavoro agile
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Asset_management
#Information_protection
#Physical_security
#System_and_network_security
#Protection#Gestione Risorse
6.8Segnalazione degli eventi di sicurezza delle informazioni
(Information security event reporting)
The organization should provide a mechanism for personnel to report observed or suspected information security events through appropriate channels in a timely manner.27002.0XXL’organizzazione prevede modalità per la segnalazione di eventi o anomalie relative alla sicurezza delle informazioni.

Il personale e i collaboratori possono segnalare eventi sospetti o problematiche di sicurezza attraverso i canali di comunicazione aziendali utilizzati nelle attività operative (es. strumenti collaborativi, email, comunicazione diretta).

Le segnalazioni vengono gestite dalla direzione e dai responsabili dei processi, che valutano l’evento e definiscono eventuali azioni correttive.

L’organizzazione mantiene un approccio proporzionato alla propria dimensione, garantendo che le segnalazioni possano essere effettuate in modo tempestivo e senza ostacoli operativi.
PO27 - Gestione Eventi e Incidenti
PR27.1 - Gestione Incidenti e Data Breach
ALPR27.1.A - Notifica Data Breach all'interessato
#Detective#Confidentiality
#Integrity
#Availability
#Detect#Information_security_event_management#Defence#Eventi e Incidenti di Sicurezza
7.1Perimetri di sicurezza fisica
(Physical security perimeters)
Security perimeters should be defined and used to protect areas that contain information and other associated assets.27002.0XL’organizzazione definisce e mantiene un perimetro di sicurezza fisica per proteggere le aree in cui sono presenti informazioni e asset aziendali.

Le attività operative sono svolte presso sedi e uffici con accesso controllato, in cui l’ingresso è limitato al personale autorizzato.

La protezione fisica è garantita attraverso:

accesso agli uffici controllato tramite chiavi o sistemi equivalenti
presenza di aree operative destinate alle attività aziendali
supervisione degli accessi da parte del personale autorizzato

L’organizzazione adotta un approccio proporzionato alla propria dimensione e alla natura delle attività svolte, in cui la maggior parte delle informazioni è gestita tramite sistemi digitali e piattaforme cloud.
PR18.1 - Gestione Sicurezza Fisica e Ambientale
ALPR18.1.A - Piantina accessi
PO16 - Gestione degli Accessi
MDPR18.1.A - Registro del Personale
MDPR18.1.E - Registro dei Visitatori
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security#Protection#Sicurezza Fisica ed Ambientale
7.2Accessi fisici
(Physical entry)
Secure areas should be protected by appropriate entry controls and access points.27002.0XXL’organizzazione riconosce la necessità di definire perimetri di sicurezza fisica per la protezione delle aree in cui sono presenti informazioni e asset aziendali.

Attualmente le attività operative sono svolte presso sedi e uffici con accesso limitato al personale autorizzato, e la protezione fisica è garantita attraverso:

accesso agli uffici tramite chiavi o sistemi equivalenti
presenza di aree operative dedicate
controllo informale degli accessi da parte del personale

Non è ancora formalizzata una gestione strutturata dei perimetri di sicurezza fisica e dei controlli di accesso.

L’organizzazione prevede di definire e implementare misure proporzionate alla propria dimensione, tra cui:

identificazione delle aree fisiche rilevanti per la sicurezza delle informazioni
definizione delle modalità di accesso agli uffici
introduzione di regole per la gestione degli accessi da parte di personale e visitatori
PR18.1 - Gestione Sicurezza Fisica e Ambientale
ALPR18.1.A - Piantina accessi
PO16 - Gestione degli Accessi
MDPR18.1.A - Registro del Personale
MDPR18.1.D - Registro Interventi Ambientali
MDPR18.1.E - Registro dei Visitatori
MDPR05.1.S - Consegna Chiavi
MDPR05.1.T - Restituzione Chiavi
MDPR05.1.U - Gestione Chiavi
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security
#Identity_and_Access_Management
#Protection#Sicurezza Fisica ed Ambientale
7.3Sicurezza degli uffici, stanze e strutture
(Securing offices, rooms and facilities)
Physical security for offices, rooms and facilities should be designed and implemented.27002.0XXL’organizzazione riconosce la necessità di garantire la sicurezza fisica degli uffici, delle stanze e delle strutture in cui vengono svolte le attività operative.

Le attività sono attualmente svolte in ambienti fisici dedicati, con accesso limitato al personale autorizzato.

La protezione fisica delle aree è attualmente garantita attraverso:

accesso agli uffici tramite chiavi o sistemi equivalenti
utilizzo di spazi operativi dedicati alle attività aziendali
supervisione informale degli accessi

Non sono ancora state definite e formalizzate misure strutturate per la protezione delle diverse aree e per la gestione dei livelli di accesso.

L’organizzazione prevede di definire misure proporzionate alla propria dimensione, che potranno includere:

identificazione delle aree con diversi livelli di criticità
definizione delle modalità di accesso alle stanze e agli ambienti operativi
introduzione di regole per la protezione degli spazi e degli asset presenti
PR18.1 - Gestione Sicurezza Fisica e Ambientale#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security
#Asset_management
#Protection#Sicurezza Fisica ed Ambientale
7.4Monitoraggio della sicurezza fisica
(Physical security monitoring)
Premises should be continuously monitored for unauthorized physical access.27002.0XL’organizzazione riconosce l’importanza del monitoraggio della sicurezza fisica per la rilevazione di accessi non autorizzati alle aree in cui sono presenti asset e informazioni.

Attualmente, il monitoraggio degli accessi fisici è limitato a forme di controllo informale basate sulla presenza del personale e sulla supervisione diretta degli ambienti operativi.

Non sono presenti sistemi strutturati di monitoraggio fisico quali sistemi di videosorveglianza, controllo accessi o sistemi di allarme.

L’organizzazione prevede di valutare l’introduzione di misure proporzionate alla propria dimensione e al livello di rischio, che potranno includere:

definizione di modalità di monitoraggio degli accessi agli uffici
eventuale introduzione di strumenti di controllo degli accessi
definizione di responsabilità per la supervisione degli ambienti fisici
PR18.1 - Gestione Sicurezza Fisica e Ambientale#Preventive
#Detective
#Confidentiality
#Integrity
#Availability
#Protect
#Detect
#Physical_security#Protection
#Defence
#Sicurezza Fisica ed Ambientale
7.5Protezione dalle minacce fisiche e ambientali
(Protecting against physical and environmental threats)
Protection against physical and environmental threats, such as natural disasters and other intentional or unintentional physical threats to infrastructure should be designed and implemented.27002.0XXL’organizzazione riconosce la necessità di proteggere gli asset e le informazioni da minacce fisiche e ambientali, quali eventi accidentali, interruzioni di alimentazione elettrica e altri fattori esterni.

Attualmente, la protezione da tali minacce è garantita principalmente attraverso:

utilizzo di ambienti di lavoro standard destinati ad attività d’ufficio
gestione prevalente delle informazioni tramite piattaforme cloud, che riducono la dipendenza da infrastrutture fisiche locali
presenza di dispositivi informatici con protezioni di base

Non sono presenti sistemi strutturati per la gestione delle minacce ambientali (es. gruppi di continuità , sistemi di monitoraggio ambientale o protezioni avanzate).

L’organizzazione prevede di valutare, in modo proporzionato alla propria dimensione e al livello di rischio, l’introduzione di misure adeguate, quali:

soluzioni per la continuità dell’alimentazione elettrica
misure di protezione degli ambienti di lavoro
valutazioni periodiche dei rischi fisici e ambientali
PR18.1 - Gestione Sicurezza Fisica e Ambientale#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security#Protection#Sicurezza Fisica ed Ambientale
7.6Lavorare in aree sicure
(Working in secure areas)
Security measures for working in secure areas should be designed and implemented.27002.0XXLe aree in cui vengono trattate informazioni aziendali sono identificate come ambienti di lavoro ordinari (uffici e postazioni remote).

Sono adottate misure di sicurezza proporzionate al contesto operativo, tra cui:

controllo degli accessi fisici agli uffici
utilizzo di dispositivi aziendali protetti
politiche di clean desk e protezione delle informazioni visibili
utilizzo di connessioni sicure per il lavoro remoto

Non sono presenti aree ad alta criticità (es. data center), pertanto le misure adottate sono proporzionate ai rischi identificati.
PR18.1 - Gestione Sicurezza Fisica e Ambientale#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security#Protection#Sicurezza Fisica ed Ambientale
7.7Scrivania e schermo puliti
(Clear desk and clear screen)
Clear desk rules for papers and removable storage media and clear screen rules for information processing facilities should be defined and appropriately enforced.27002.0XL’organizzazione definisce e adotta misure per garantire la protezione delle informazioni attraverso l’applicazione dei principi di ’scrivania pulita’ e ’schermo pulito’.

In particolare:

il personale è tenuto a non lasciare documenti contenenti informazioni sensibili incustoditi sulle postazioni di lavoro;
i dispositivi devono essere bloccati automaticamente o manualmente in caso di assenza dell’utente;
l’accesso alle informazioni è limitato alle sole persone autorizzate;
l’utilizzo di dispositivi personali e ambienti condivisi è soggetto a misure di protezione adeguate.

Le regole operative sono formalizzate nelle policy interne di sicurezza e comunicate al personale.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali#Preventive#Confidentiality#Protect#Physical_security#Protection#Sicurezza Fisica ed Ambientale
7.8Disposizione delle apparecchiature e loro protezione
(Equipment siting and protection)
Equipment should be sited securely and protected.27002.0XL’organizzazione garantisce che le apparecchiature informatiche siano posizionate e utilizzate in modo sicuro, al fine di prevenire accessi non autorizzati, danneggiamenti o manomissioni.

In particolare:

i dispositivi aziendali sono assegnati agli utenti e utilizzati in ambienti controllati o adeguatamente protetti;
l’accesso fisico alle postazioni di lavoro è limitato al personale autorizzato;
i dispositivi portatili sono gestiti secondo regole di sicurezza definite (es. uso in mobilità , protezione durante il trasporto);
vengono adottate misure di base per la protezione delle apparecchiature (es. blocco schermo, cifratura, gestione accessi);
le apparecchiature critiche sono collocate in ambienti con adeguate misure di sicurezza fisica.
PR18.1 - Gestione Sicurezza Fisica e Ambientale
ALPR18.1.A - Piantina accessi
PR16.1 - Gestione degli Accessi
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security
#Asset_management
#Protection#Gestione Asset
7.9Sicurezza delle apparecchiature e degli asset all’esterno delle sedi
(Security of assets off-premises)
Off-site assets should be protected.27002.0XL’organizzazione adotta misure per garantire la protezione delle apparecchiature e degli asset informativi utilizzati al di fuori delle sedi aziendali.

In particolare:

i dispositivi portatili sono assegnati agli utenti e protetti mediante autenticazione e cifratura;
l’accesso alle informazioni aziendali da remoto avviene attraverso sistemi sicuri e controllati;
il personale è istruito a proteggere i dispositivi durante l’utilizzo in ambienti esterni e a non lasciarli incustoditi;
sono definite regole per il trasporto, l’utilizzo e la conservazione delle apparecchiature fuori sede;
in caso di smarrimento o furto sono previste procedure di segnalazione e gestione dell’incidente.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
REG03 - Regolamento Lavoro Agile
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security
#Asset_management
#Protection#Gestione Asset
7.10Supporti di memorizzazione
(Storage media)
Storage media should be managed through their life cycle of acquisition, use, transportation and disposal in accordance with the organization’s classification scheme and handling requirements.27002.0XL’organizzazione definisce e adotta misure per la gestione sicura dei supporti di memorizzazione lungo tutto il loro ciclo di vita, in conformità con le politiche di sicurezza delle informazioni.

In particolare:

l’utilizzo di dispositivi di memorizzazione rimovibili è regolamentato e limitato al personale autorizzato;
i dati archiviati su supporti di memorizzazione sono protetti mediante misure di sicurezza adeguate (es. cifratura, controllo degli accessi);
il trasporto dei supporti contenenti informazioni è effettuato in modo da prevenire accessi non autorizzati o smarrimenti;
sono definite procedure per la cancellazione sicura o la distruzione dei supporti dismessi;
l’uso di dispositivi personali è soggetto a specifiche regole di sicurezza.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security
#Asset_management
#Protection#Gestione Asset
7.11Infrastrutture di supporto
(Supporting utilities)
Information processing facilities should be protected from power failures and other disruptions caused by failures in supporting utilities.27002.0L’organizzazione adotta misure proporzionate per la protezione delle infrastrutture di supporto ai sistemi informativi, al fine di ridurre i rischi derivanti da interruzioni o malfunzionamenti dei servizi ausiliari.

In particolare:

i servizi IT critici sono prevalentemente erogati tramite fornitori cloud che garantiscono adeguate misure di continuità operativa;
le postazioni di lavoro sono dotate di misure di base per la protezione da interruzioni improvvise (es. gestione corretta dello spegnimento e backup automatici);
l’organizzazione considera i rischi legati a alimentazione, temperatura e condizioni ambientali nei processi di gestione dei rischi;
sono adottate misure organizzative per la gestione degli incidenti legati a indisponibilità dei servizi.
PR18.1 - Gestione Sicurezza Fisica e Ambientale#Preventive
#Detective
#Integrity
#Availability
#Protect
#Detect
#Physical_security#Protection#Sicurezza Fisica ed Ambientale
7.12Sicurezza dei cablaggi
(Cabling security)
Cables carrying power, data or supporting information services should be protected from interception, interference or damage.27002.0XIl controllo è applicabile ma non applicato in quanto l’organizzazione non gestisce infrastrutture fisiche complesse o ambienti con cablaggio strutturato critico.

I sistemi informativi sono principalmente erogati tramite fornitori cloud e le postazioni di lavoro utilizzano infrastrutture standard (uffici o ambienti domestici) non soggette a requisiti specifici di protezione dei cablaggi.

Eventuali rischi residui legati ai cablaggi sono considerati trascurabili rispetto al contesto operativo e gestiti indirettamente attraverso misure di sicurezza generali e l’utilizzo di servizi esternalizzati.
XPR18.1 - Gestione Sicurezza Fisica e Ambientale#Preventive#Confidentiality #Availability#Protect#Physical_security#Protection#Sicurezza Fisica ed Ambientale
7.13Manutenzione delle apparecchiature
(Equipment maintenance)
Equipment should be maintained correctly to ensure availability, integrity and confidentiality of information.27002.0XLe apparecchiature utilizzate dall’organizzazione (principalmente dispositivi informatici quali laptop e periferiche) sono gestite e mantenute per garantire la continuità operativa e la sicurezza delle informazioni.

Sono adottate misure proporzionate al contesto operativo, tra cui:

aggiornamento periodico dei sistemi operativi e software
sostituzione dei dispositivi obsoleti o non più adeguati
utilizzo di strumenti di protezione (es. antivirus, cifratura, gestione accessi)
backup dei dati critici

Non sono presenti infrastrutture complesse o apparati soggetti a manutenzione tecnica avanzata; le misure adottate sono pertanto proporzionate ai rischi identificati.
PR14.1 - Gestione Asset
PR18.1 - Gestione Sicurezza Fisica e Ambientale
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Physical_security
#Asset_management
#Protection
#Resilience
#Gestione Asset
7.14Dismissione sicura o riutilizzo delle apparecchiature
(Secure disposal or re-use of equipment)
Items of equipment containing storage media should be verified to ensure that any sensitive data and licensed software has been removed or securely overwritten prior to disposal or re-use.27002.0XLe apparecchiature contenenti dati aziendali, al termine del loro ciclo di vita, sono gestite in modo da prevenire accessi non autorizzati alle informazioni.

Prima della dismissione o del riutilizzo, i dispositivi di memorizzazione sono sottoposti a cancellazione sicura dei dati o distruzione fisica, ove necessario.

Le attività sono svolte tramite:

reset dei dispositivi ai parametri di fabbrica
cancellazione sicura dei dati
eventuale distruzione dei supporti non più utilizzabili

Le misure adottate sono proporzionate alla tipologia di dispositivi utilizzati e ai rischi identificati.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
PR03.1 - IT
PR14.1 - Gestione Asset
#Preventive#Confidentiality#Protect#Physical_security
#Asset_management
#Protection#Gestione Asset
8. Controlli tecnologici (Technological controls)
8.1Dispostivi finali degli utenti
(User endpoint devices)
Information stored on, processed by or accessible via user endpoint devices should be protected.27002.0XI dispositivi finali utilizzati dagli utenti (laptop, smartphone e altri endpoint) sono configurati e gestiti per garantire la protezione delle informazioni trattate.

In particolare sono adottate le seguenti misure:

utilizzo di autenticazione per l’accesso ai dispositivi e ai servizi
configurazione di timeout e blocco automatico delle sessioni inattive
utilizzo di connessioni sicure (VPN o protocolli cifrati) per l’accesso a sistemi aziendali
limitazione e controllo dell’uso di dispositivi di memorizzazione removibili
aggiornamento periodico dei sistemi operativi e delle applicazioni

Le misure adottate sono proporzionate al contesto operativo e ai rischi identificati.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
PR18.1 - Gestione Sicurezza Fisica e Ambientale
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Asset_management
#Information_protection
#Protection#Gestione Asset
8.2Diritti di accesso privilegiato
(Privileged access rights)
The allocation and use of privileged access rights should be restricted and managed.27002.0XXL’assegnazione e l’utilizzo dei diritti di accesso privilegiato sono limitati e controllati.

In particolare:

i privilegi amministrativi sono assegnati solo quando necessario e secondo il principio del minimo privilegio
gli account privilegiati sono separati, ove possibile, dagli account standard
l’accesso ai sistemi critici è protetto da meccanismi di autenticazione adeguati (es. password robuste e, ove disponibile, autenticazione a più fattori)
le credenziali privilegiate sono gestite in modo sicuro e non condivise
l’elenco degli accessi privilegiati viene mantenuto e periodicamente verificato

Le modalità di gestione sono proporzionate alla dimensione e complessità dell’organizzazione.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
ALPR16.1.A - Lista utenze
PR03.1 - IT
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_and_ access_management#Protection#Controllo Accessi
8.3Restrizione degli accessi alle informazioni
(Information access restriction)
Access to information and other associated assets should be restricted in accordance with the established topic-specific policy on access control.27002.0XXL’accesso alle informazioni e agli asset informativi è limitato in base alle esigenze operative e al principio del minimo privilegio.

In particolare:

l’accesso ai dati è concesso solo agli utenti autorizzati
le informazioni sono condivise in modo controllato, evitando accessi non necessari
le risorse informative sono organizzate per limitare la visibilità ai soli soggetti interessati
gli accessi vengono rivisti periodicamente in funzione delle necessità operative

Le modalità di controllo sono proporzionate alla dimensione e complessità dell’organizzazione.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
ALPR16.1.A - Lista utenze
PR24.1 - Gestione delle Reti
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_and_ access_management#Protection#Controllo Accessi
8.4Controllo degli accessi al codice sorgente dei programmi
(Access to source code)
Read and write access to source code, development tools and software libraries should be appropriately managed.27002.0XXL’accesso al codice sorgente dei programmi è limitato e controllato per prevenire accessi non autorizzati o modifiche non consentite.

In particolare:

il codice sorgente è accessibile solo al personale autorizzato
i repository o sistemi di archiviazione del codice sono protetti da credenziali di accesso adeguate
ove applicabile, vengono utilizzati sistemi di versionamento (es. Git) per tracciare le modifiche
l’accesso al codice è concesso in base alle esigenze operative e al principio del minimo privilegio

Le modalità di gestione sono proporzionate alla dimensione e complessità dell’organizzazione.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
PR20.1 - Capacità e Monitoraggio Tecnico
PO25 - Sviluppo Sicuro
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_ and_access_ management #Application_security
#Secure_configuration
#Protection#Controllo Accessi
8.5Autenticazione sicura
(Secure authentication)
Secure authentication technologies and procedures should be implemented based on information access restrictions and the topic-specific policy on access control.27002.0XXI meccanismi di autenticazione sono implementati per garantire che l’accesso ai sistemi e alle informazioni sia consentito solo agli utenti autorizzati.

In particolare:

gli accessi sono protetti da credenziali individuali (username e password)
le password rispettano requisiti minimi di sicurezza (complessità e lunghezza)
ove disponibile, viene utilizzata l’autenticazione a più fattori (MFA)
le credenziali non sono condivise tra utenti
sono adottate misure per prevenire accessi non autorizzati

Le modalità di autenticazione sono proporzionate alla dimensione e complessità dell’organizzazione.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Identity_and_ access_management#Protection#Controllo Accessi
8.6Gestione della capacità
(Capacity management)
The use of resources should be monitored and adjusted in line with current and expected capacity requirements.27002.0XLe risorse infrastrutturali e le capacità dei sistemi utilizzati per l’erogazione dei servizi sono monitorate e gestite al fine di garantire adeguate prestazioni e continuità operativa. Eventuali esigenze di incremento delle risorse vengono valutate e pianificate in funzione dell’evoluzione dei progetti e dei carichi di lavoro.PR20.1 - Capacità e Monitoraggio Tecnico#Preventive
#Detective
#Integrity
#Availability
#Identify
#Protect
#Detect
#Continuity#Governance_ and_Ecosystem #Protection#Continuità operativa
8.7Protezione contro il malware
(Protection against malware)
Protection against malware should be implemented and supported by appropriate user awareness.27002.0XL’organizzazione adotta misure di protezione contro il malware sui dispositivi degli utenti, inclusi sistemi antivirus/antimalware aggiornati e configurati automaticamente.

Sono attivi meccanismi di aggiornamento automatico dei sistemi operativi e dei software utilizzati.

Vengono inoltre adottate misure di sensibilizzazione degli utenti rispetto ai rischi legati a phishing, download di file non sicuri e utilizzo improprio delle risorse informatiche.
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali#Preventive
#Detective
#Corrective
#Confidentiality
#Integrity
#Availability
#Protect
#Detect
#System_and_ network_security #Information_protection#Protection
#Defence
#Sicurezza Sistemi e Reti
8.8Gestione delle vulnerabilità tecniche
(Management of technical vulnerabilities)
Information about technical vulnerabilities of information systems in use should be obtained, the organization’s exposure to such vulnerabilities should be evaluated and appropriate measures should be taken.27002.0XXL’organizzazione gestisce le vulnerabilità tecniche attraverso l’adozione di aggiornamenti regolari dei sistemi operativi e dei software utilizzati.

Viene effettuato il monitoraggio delle vulnerabilità note tramite fonti pubbliche e aggiornamenti dei fornitori, e le patch di sicurezza vengono applicate tempestivamente compatibilmente con il contesto operativo.

Sono inoltre adottate misure per garantire che i sistemi e le applicazioni siano mantenuti aggiornati e configurati in modo sicuro.
PO23 - Gestione delle Minacce e Vulnerabilità
PR23.1 - Gestione delle Vulnerabilità Tecniche
MDPR23.1.A - Piano Gestione delle Vulnerabilità [progetto]
PR11.1 - Audit Interno
MDPR11.1.C - Piano di Audit Tecnici
#Preventive#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Threat_and_ vulnerability_management#Governance_ and_Ecosystem #Protection
#Defence
#Minacce e Vulnerabilità
8.9Gestione delle configurazioni sicure e dell’hardening
(Configuration management)
Configurations, including security configurations, of hardware, software, services and networks should be established, documented, implemented, monitored and reviewed.27002.0XL’organizzazione adotta configurazioni sicure per sistemi, dispositivi e applicazioni utilizzate, basandosi sulle impostazioni di sicurezza raccomandate dai fornitori.

Sono disabilitate funzionalità non necessarie e vengono applicate configurazioni standard per garantire un adeguato livello di sicurezza.

Le configurazioni vengono mantenute aggiornate e riviste nel tempo in funzione delle esigenze operative.
PO32 - Gestione delle Configurazioni
PR32.1 - Gestione delle Configurazioni
MDPR32.1.A - Template di Configurazione di Base FIREWALL
MDPR32.1.A - Template di Configurazione di Base PC
MDPR32.1.A - Template di Configurazione di Base ROUTER
MDPR32.1.A - Template di Configurazione di Base SWITCH
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Secure_configuration#Protection#Configurazione Sicura
8.10Cancellazione delle informazioni
(Information deletion)
Information stored in information systems, devices or in any other storage media should be deleted when no longer required.27002.0XXL’organizzazione prevede la cancellazione delle informazioni quando non più necessarie, in linea con le esigenze operative e normative.

I dati vengono eliminati dai sistemi informativi e dai supporti di memorizzazione attraverso le funzionalità standard disponibili, garantendo che non rimangano accessibili oltre il periodo di utilizzo previsto.

Sono inoltre adottate misure per la gestione e la cancellazione degli account e dei dati associati quando non più necessari.
PO15 - Classificazione delle Informazioni
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
PR14.1 - Gestione Asset
#Preventive#Confidentiality#Protect#Information_protection
#Legal_and_compliance
#Protection#Classificazione e Protezione delle Informazioni
8.11Mascheramento e anonimizzazione dei dati
(Data masking)
Data masking should be used in accordance with the organization’s topic-specific policy on access control and other related topic-specific policies, and business requirements, taking applicable legislation into consideration.27002.0XL’organizzazione non effettua trattamenti di dati personali in contesti che richiedano tecniche di mascheramento o anonimizzazione (es. ambienti di test, condivisione con terze parti o utilizzo per analisi esterne).

I dati sono utilizzati esclusivamente in contesti operativi controllati e non vengono esposti o riutilizzati in modalità tali da richiedere tali misure.
XXUtilizzo di protocollo HTTPS per siti web e servizi aziendaliPO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
#Preventive#Confidentiality#Protect#Information_protection#Protection#Classificazione e Protezione delle Informazioni
8.12Prevenzione dalla perdita di dati
(Data leakage prevention)
Data leakage prevention measures should be applied to systems, networks and any other devices that process, store or transmit sensitive information.27002.0XXL’organizzazione adotta misure per prevenire la perdita o la divulgazione non autorizzata dei dati, attraverso controlli sugli accessi, utilizzo di sistemi di backup e gestione controllata delle informazioni.

I dati sono protetti da accessi non autorizzati e da perdita accidentale mediante l’utilizzo di strumenti e procedure adeguate al contesto operativo.
PO15 - Classificazione dell Informazioni
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
PR20.1 - Capacità e Monitoraggio Tecnico
PR03.1 - IT
#Preventive
#Detective
#Confidentiality#Protect
#Detect
#Information_protection#Protection#Classificazione e Protezione delle Informazioni
8.13Backup delle informazioni
(Information backup)
Backup copies of information, software and systems should be maintained and regularly tested in accordance with the agreed topic-specific policy on backup.27002.0XL’organizzazione effettua copie di backup delle informazioni rilevanti al fine di garantirne la disponibilità e il ripristino in caso di perdita o incidente.

I backup sono gestiti tramite strumenti cloud, con accesso controllato e adeguate misure di protezione.
PO21 - Gestione dei Backup e Restore
PR21.1 - Gestione dei Backup e Restore
MDPR21.1.A - Piano di Restore
MDPR21.1.B - Richiesta Restore
#Corrective#Integrity
#Availability
#Recover#Continuity#Protection#Continuità operativa
8.14Ridondanza delle strutture di elaborazione delle informazioni
(Redundancy of information processing facilities)
Information processing facilities should be implemented with redundancy sufficient to meet availability requirements.27002.0XL’infrastruttura utilizzata per l’erogazione dei servizi digitali si basa su piattaforme cloud che adottano meccanismi di ridondanza e alta disponibilità per garantire la continuità operativa e ridurre il rischio di interruzione dei servizi. I dati e le risorse critiche sono ospitati su sistemi che prevedono adeguate misure di resilienza e recovery.PO28 - Gestione della Continuità Operativa#Preventive#Availability#Protect#Continuity
#Asset_management
#Protection
#Resilience
#Continuità operativa
8.15LoggingLogs that record activities, exceptions, faults and other relevant events should be produced, stored, protected and analysed.27002.0XXL’organizzazione utilizza sistemi che registrano gli accessi e le attività rilevanti sugli strumenti informatici utilizzati.

I log sono gestiti automaticamente dai servizi adottati e consentono la tracciabilità delle operazioni effettuate, contribuendo alla sicurezza delle informazioni.
PR16.1 - Gestione degli Accessi
PR20.1 - Capacità e Monitoraggio Tecnico
ALPR16.1.A - Lista utenze
MDPR11.1.C - Piano di Audit Tecnici
#Detective#Confidentiality
#Integrity
#Availability
#Detect#Information_security_event_management#Protection
#Defence
#Monitoraggio dei Sistemi e Logging
8.16Attività di monitoraggio
(Monitoring activities)
Networks, systems and applications should be monitored for anomalous behaviour and appropriate actions taken to evaluate potential information security incidents.27002.0XL’organizzazione adotta attività di monitoraggio dei sistemi e dei servizi digitali mediante gli strumenti di logging e supervisione messi a disposizione dalle piattaforme cloud e dalle soluzioni software utilizzate. Gli eventi rilevanti vengono registrati e analizzati al fine di individuare anomalie, problemi di sicurezza e malfunzionamenti, consentendo un intervento tempestivo.PR20.1 - Capacità e Monitoraggio Tecnico#Detective
#Corrective
#Confidentiality
#Integrity
#Availability
#Detect
#Respond
#Information_security_event_management#Defence#Monitoraggio dei Sistemi e Logging
8.17Sincronizzazione degli orologi
(Clock synchronization)
The clocks of information processing systems used by the organization should be synchronized to approved time sources.27002.0XLa sincronizzazione degli orologi è gestita automaticamente dai servizi cloud e dalle piattaforme utilizzate, senza necessità né possibilità di configurazioni dirette da parte dell’organizzazione.PR20.1 - Capacità e Monitoraggio Tecnico#Detective#Integrity#Protect
#Detect
#Information_security_event_management#Protection
#Defence
#Sicurezza Sistemi e Reti
8.18Uso di programmi di utilità privilegiati
(Use of privileged utility programs)
The use of utility programs that can be capable of overriding system and application controls should be restricted and tightly controlled.27002.0XL’uso di account e strumenti con privilegi elevati è limitato agli utenti autorizzati ed è gestito secondo il principio del minimo privilegio.

Gli accessi amministrativi sono concessi solo quando necessario per attività operative e vengono utilizzati in modo controllato, evitando l’utilizzo per attività quotidiane.
PO16 - Gestione degli Accessi
PR16.1 - Gestione degli Accessi
ALPR05.1.G - Lista software permessi
PR20.1 - Capacità e Monitoraggio Tecnico
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#System_and_network_security
#Secure_configuration
#Application_security
#Protection#Configurazione Sicura
8.19Installazione del software sui sistemi di produzione
(Installation of software on operational systems)
Procedures and measures should be implemented to securely manage software installation on operational systems.27002.0XL’installazione di software sui sistemi utilizzati dall’organizzazione è limitata agli utenti autorizzati e viene effettuata in modo controllato.

Vengono utilizzati esclusivamente software provenienti da fonti affidabili e aggiornati regolarmente per ridurre i rischi di sicurezza.
PR03.1 - IT
REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
ALPR05.1.G - Lista software permessi
PR22.1 - Gestione delle patch
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Secure_configuration
#Application_security
#Protection#Configurazione Sicura
8.20Sicurezza delle reti
(Networks security)
Networks and network devices should be secured, managed and controlled to protect information in systems and applications.27002.0XL’unica infrastruttura di rete presente è un router con password WPA2 con firewall integratoPR24.1 - Gestione delle Reti
ALPR24.1.A - Schema di Rete
ALPR24.1.B - Schema Infrastruttura
#Preventive
#Detective
#Confidentiality
#Integrity
#Availability
#Protect
#Detect
#System_and_network_security#Protection#Sicurezza Sistemi e Reti
8.21Sicurezza dei servizi di rete
(Security of network services)
Security mechanisms, service levels and service requirements of network services should be identified, implemented and monitored.27002.0XI servizi di rete utilizzati dall’organizzazione sono forniti da piattaforme cloud e SaaS che garantiscono adeguati livelli di sicurezza, inclusi autenticazione, autorizzazione e cifratura delle comunicazioni.

L’accesso è limitato agli utenti autorizzati e gestito
PR24.1 - Gestione delle Reti
ALPR24.1.A - Schema di Rete
ALPR24.1.B - Schema Infrastruttura
#Preventive#Confidentiality #Integrity
#Availability
#Protect#System_and_network_security#Protection#Sicurezza Sistemi e Reti
8.22Segregazione delle reti
(Segregation of networks)
Groups of information services, users and information systems should be segregated in the organization’s networks.27002.0XL’organizzazione utilizza infrastrutture e servizi cloud che prevedono la separazione logica degli ambienti e dei servizi esposti, adottando meccanismi di segregazione delle reti e di isolamento delle risorse messi a disposizione dai fornitori delle piattaforme utilizzate. L’accesso ai servizi è limitato agli utenti autorizzati e gestito mediante configurazioni dedicate e controlli di autenticazione.PR24.1 - Gestione delle Reti
ALPR24.1.A - Schema di Rete
ALPR24.1.B - Schema Infrastruttura
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#System_and_network_security#Protection#Sicurezza Sistemi e Reti
8.23Filtro del web
(Web filtering)
Access to external websites should be managed to reduce exposure to malicious content.27002.0XL’organizzazione implementa sistemi di filtraggio centralizzato del traffico web con filtro alla base del router verso i maggiori siti di contenuti malevoli.REG01 - Regolamento di utilizzo degli strumenti informatici aziendali
PR24.1 - Gestione delle Reti
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#System_and_network_security#Protection#Sicurezza Sistemi e Reti
8.24Uso della crittografia
(Use of cryptography)
Rules for the effective use of cryptography, including cryptographic key management, should be defined and implemented.27002.0XXL’organizzazione utilizza meccanismi di crittografia per proteggere i dati durante la trasmissione, in particolare tramite l’utilizzo di protocolli sicuri (HTTPS/TLS) nei servizi cloud e SaaS adottati.

I dati sono protetti mediante le misure di sicurezza implementate dai fornitori dei servizi.
PO17 - Crittografia#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Secure_configuration#Protection#Configurazione Sicura
8.25Ciclo di vita dello sviluppo sicuro
(Secure development life cycle)
Rules for the secure development of software and systems should be established and applied.27002.0XL’organizzazione adotta un processo strutturato per lo sviluppo del software, che include attività di progettazione, sviluppo, test e rilascio.

Il codice è gestito tramite sistemi di versionamento e le modifiche vengono controllate prima della messa in produzione.
PO25 - Sviluppo Sicuro
MDPO25.A - OWASP ASVS Checklist
ALPO25.A - Regole scrittura codice
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Application_security
#System_and_network_security
#Protection#Progettazione e Sviluppo Sicuro
8.26Requisiti di sicurezza delle applicazioni
(Application security requirements)
Information security requirements should be identified, specified and approved when developing or acquiring applications.27002.0XXDurante lo sviluppo delle applicazioni vengono considerati i requisiti di sicurezza, inclusi autenticazione, controllo degli accessi e protezione dei dati.

Le applicazioni sono sviluppate adottando pratiche di sicurezza adeguate al contesto operativo.
PR24.1 - Gestione delle Reti#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Application_security
#System_and_network_security
#Protection
#Defence
#Progettazione e Sviluppo Sicuro
8.27Principi di architettura e ingegnerizzazione dei sistemi sicuri
(Secure system architecture and engineering principles)
Principles for engineering secure systems should be established, documented, maintained and applied to any information system development activities.27002.0XDurante la progettazione dei sistemi e delle applicazioni vengono adottati principi di architettura sicura, inclusi isolamento dei componenti, gestione degli accessi, protezione dei dati e riduzione delle superfici di attacco.

Le soluzioni sono progettate considerando i rischi di sicurezza e applicando misure adeguate al contesto operativo.
PO25 - Sviluppo Sicuro
MDPO25.A - OWASP ASVS Checklist
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Application_security
#System_and_network_security
#Protection#Progettazione e Sviluppo Sicuro
8.28Codifica sicura
(Secure coding)
Secure coding principles should be applied to software development.27002.0XXDurante lo sviluppo del software vengono adottate pratiche di codifica sicura, includendo la validazione degli input, la gestione corretta degli accessi e la protezione dei dati.

Il codice è sviluppato considerando i principali rischi di sicurezza applicativa in relazione al contesto operativo.
PO25 - Sviluppo Sicuro
MDPO25.A - OWASP ASVS Checklist
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Application_security
#System_and_network_security
#Protection#Progettazione e Sviluppo Sicuro
8.29Test di sicurezza durante lo sviluppo e per l’accettazione
(Security testing in development and acceptance)
Security testing processes should be defined and implemented in the development life cycle.27002.0XDurante lo sviluppo delle applicazioni vengono eseguiti test funzionali e verifiche di sicurezza di base, al fine di identificare e correggere eventuali vulnerabilità prima del rilascio.

Le attività di test sono adeguate al contesto operativo e mirano a garantire un livello di sicurezza coerente con i rischi associati.
PO25 - Sviluppo Sicuro
MDPO25.B - Definizione dei Requisiti [progetto]
MDPO25.C - Documentazione Tecnica [progetto]
#Preventive#Confidentiality
#Integrity
#Availability
#Identify#Application_security
#Information_security_assurance #System_and_network_security
#Protection#Progettazione e Sviluppo Sicuro
8.30Sviluppo affidato all’esterno
(Outsourced development)
The organization should direct, monitor and review the activities related to outsourced system development.27002.0XIl controllo è applicabile ma non applicato in quanto lo sviluppo software non è affidato a fornitori esterni, ma gestito internamente. Pertanto, il controllo relativo alla gestione e supervisione dello sviluppo esternalizzato non risulta applicabile nel contesto aziendale.XPO25 - Sviluppo Sicuro#Preventive
#Detective
#Confidentiality
#Integrity
#Availability
#Identify
#Protect
#Detect
#System_and_ network_security
#Application_security
#Supplier_relationships_security
#Governance_ and_Ecosystem #Protection#Progettazione e Sviluppo Sicuro
8.31Separazione degli ambienti di sviluppo, test e produzione
(Separation of development, test and production environments)
Development, testing and production environments should be separated and secured.27002.0XGli ambienti di sviluppo, test e produzione sono logicamente separati.
L’accesso agli ambienti è controllato e limitato in base ai ruoli.
Le modifiche vengono testate in ambienti dedicati prima del rilascio in produzione.
Non è consentito effettuare sviluppo direttamente in ambiente di produzione.
PO25 - Sviluppo Sicuro
PR16.1 - Gestione degli Accessi
PR20.1 - Capacità e Monitoraggio Tecnico
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Application_security
#System_and_network_security
#Protection#Progettazione e Sviluppo Sicuro
8.32Gestione dei cambiamenti
(Change management)
Changes to information processing facilities and information systems should be subject to change management procedures.27002.0XLe modifiche a sistemi, configurazioni e applicazioni sono gestite in modo controllato.
Prima dell’introduzione in produzione, i cambiamenti vengono valutati, testati e approvati.
Le modifiche sono tracciate e documentate, con possibilità di ripristino in caso di problemi.
PR19.1 - Gestione del Cambiamento
MDPO25.C - Documentazione Tecnica [progetto]
PO25 - Sviluppo Sicuro
#Preventive#Confidentiality
#Integrity
#Availability
#Protect#Application_security
#System_and_network_security
#Protection#Gestione del Cambiamento
8.33Dati di test
(Test information)
Test information should be appropriately selected, protected and managed.27002.0XI dati utilizzati per test e sviluppo sono gestiti in modo da evitare l’utilizzo di dati reali sensibili.
Quando necessario, i dati sono anonimizzati o sostituiti con dati fittizi.
L’accesso ai dati di test è controllato e limitato al personale autorizzato.
PO25 - Sviluppo Sicuro#Preventive#Confidentiality
#Integrity
#Protect#Information_ protection#Protection#Progettazione e Sviluppo Sicuro
8.34Protezione dei sistemi informativi durante i test di audit
(Protection of information systems during audit testing)
Audit tests and other assurance activities involving assessment of operational systems should be planned and agreed between the tester and appropriate management.27002.0XLe attività di test, audit e verifica sui sistemi informativi sono pianificate e controllate per evitare impatti negativi sull’operatività .
Durante tali attività vengono adottate misure per proteggere i sistemi, i dati e le prestazioni dei servizi.
Gli accessi per audit e test sono limitati, monitorati e autorizzati.
MDPR11.1.C - Piano di Audit Tecnici#Preventive#Confidentiality
#Integrity
#Availability
#Protect#System_and_network_security #Information_protection#Governance_ and_Ecosystem #Protection#Valutazione delle Prestazioni

AGID CSP-SAAS

Controlli
ISO 27002
ISO 27017
ISO 27018
AGID PA
Requisiti CSP
IDDescrizioneSet controlliID set contolloApplicabilitàGDPR
Art
Misure Sicurezza
Agid
Livello
Provider
IAAS / PAAS
Provider SAASSupporto all'adeguamento al requisito ProviderSupporto all'adeguamento al requisito Customer
ApplicatoMotivazioni Inclusioni/EsclusioniRiferimenti a Informazioni Documentate
SiNON/AMINSTDADV
Requisiti Agid Cloud PA - CSP (ID RXX)RO1Produrre una documentazione storica (almeno 2 case studies negli ultimi 24 mesi) che fornisca evidenza della
gestione di “situazioni critiche” e conseguente ripristino dell’infrastruttura (rapporti post mortem). Nel caso in cui non si siano registrate “situazioni critiche” negli ultimi 24 mesi, può essere prodotta analoga documentazione riferita ai test di DR.
Cloud PA CSPRO1XLa documentazione è riferita ai test di DR in quanto l'infrastruttura cloud è stata implementata nel 2019, e viene prodotta in collaborazione con il fornitore degli apparati, Nutanix.- documentazione test DR (Nutanix)xAutocertificazione, Produzione Documentazione
RO2Il Provider Cloud deve essere in possesso della certificazione ISO 9001 per la gestione della qualità aziendale.Cloud PA CSPRO2LD è in iter di certificazione ISO 9001 per il 2019.Autocertificazione, Produzione DocumentazionexAutocertificazione, Produzione Documentazione
RO3Il Provider Cloud mette a disposizione del Customer un servizio di supporto tecnico disponibile 24/7 e accessibile
mediante opportuni canali di comunicazione e adeguati sistemi di gestione (issue tracking), al fine di consentire
al Customer di effettuare in completa autonomia le eventuali segnalazioni di malfunzionamenti e potenziali pericoli per la sicurezza e la fruibilità del servizio.
Cloud PA CSPRO3L'infrastruttura cloud prevede la possibilità di inviare ticket e effettuare gestione di issue, viene integrato con il sistema di gestione della configurazione e ticketing aziendale, CMDBuild.

CI SARA' IL SUPPORTO 24/7?
AutocertificazionexAutocertificazione
RO4Il Provider Cloud assicura la massima trasparenza nella gestione delle segnalazioni, garantendo al Customer
appropriata visibilità dei processi di issue tracking e assistenza tecnica. Il Provider Cloud deve definire le tempistiche per la presa in carico e gestione delle segnalazioni in funzione delle diverse priorità, dichiarando i livelli di servizio garantiti.
Cloud PA CSPRO4DEFINIRE LA VISIBILITA AL CUSTOMER DEI PROCESSI DI ISSUE TRACKING.
DEFINIRE TEMPISTICHE PER SEGNALAZIONI E DICHIARARE SLA
Autocertificazione, Produzione DocumentazionexAutocertificazione, Produzione Documentazione
RO5Il Provider Cloud fornisce la documentazione tecnica, le guide d’uso e/o altro materiale di supporto, ivi
compresa la documentazione dettagliata delle API e delle interfacce CLI e GUI se previste dal servizio.
Cloud PA CSPRO5Viene fornita al customer la documentazione tecnica contenente…Autocertificazione, Produzione DocumentazionexAutocertificazione, Produzione Documentazione
RO6Al fine di garantire che vengano utilizzate procedure e metodi standard per la gestione tempestiva ed efficiente
di ogni cambiamento nell’ambito dell’infrastruttura e dei servizi offerti, il Provider Cloud garantisce l’applicazione
di un processo di change management, dandone evidenza mediante opportuna documentazione.
Cloud PA CSPRO6XVedasi punto A.12.1.2; il processo di change management include quanto riguarda le specificità cloud.Autocertificazione, Produzione DocumentazionexAutocertificazione, Produzione Documentazione
RO7Il Provider Cloud garantisce la disponibilità tempestiva di informazioni al Customer circa i cambiamenti e le
migliorie introdotti in seguito ad aggiornamenti apportati alle modalità di funzionamento e fruizione dei servizi Cloud erogati. In caso di interventi di manutenzione il Provider ne dà comunicazione al Customer con almeno 3 giorni lavorativi di anticipo utilizzando un canale di comunicazione diretto.
Cloud PA CSPRO7VERIFICARE ELEMENTI DI NOTIFICA AL CUSTOMER DELLE ISSUE.AutocertificazionexAutocertificazione
RO8Il Provider Cloud garantisce che la documentazione tecnica sia sempre aggiornata e coerente con la versione
del servizio in esercizio.
Cloud PA CSPRO8LD garantisce che la documentazione tecnica…AutocertificazionexAutocertificazione
RO9Il Provider Cloud garantisce che i servizi offerti siano soggetti ad un processo di gestione della configurazione
che consente, mediante procedure standard e relativi tool, il controllo di tutte le componenti rilevanti del servizio,
indicando inoltre la compliance alle buone pratiche presenti nello standard ISO/IEC 20000-2.
Cloud PA CSPRO9VERIFICARE GESTIONE CONFIGURAZIONE SECONDO ISO20000Autocertificazione, Produzione DocumentazionexAutocertificazione, Produzione Documentazione
RO10Il Provider Cloud garantisce l’adozione di processi di gestione degli incidenti coerenti con quanto
raccomandato dagli standard di sicurezza internazionali (p.e. ISO/IEC 27002, ISO/IEC 27035).
Cloud PA CSPRO10XVedasi punto A.16.Autocertificazione, Produzione DocumentazionexAutocertificazione, Produzione Documentazione
RO11Il Provider Cloud dichiara gli obiettivi (SLO) corrispondenti agli indicatori di servizio (SLI) identificati come
obbligatori nella Tabella 1.1 "Indicatori della Qualità del Servizio" e ne garantisce il rispetto nei rapporti contrattuali.
Il Provider può comunicare eventuali ulteriori indicatori della medesima tabella, o indicarne di nuovi, che potranno
essere inseriti come impegni contrattuali con specifici SLO nei rapporti contrattuali.
Cloud PA CSPRO11(Vedasi foglio SLI AgID Cloud). Gli indicatori sono definiti in fase contrattuale con il customer.AutocertificazionexAutocertificazione
RO12Il Provider Cloud rende disponibile al Customer l’accesso a strumenti di monitoraggio e di logging che
permettono di filtrare e limitare i risultati in modo appropriato agli eventi di interesse per il Customer.
Cloud PA CSPRO12Il fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza è previsto un meccanismo di syslog.
Vengono registrate le occasioni di incident con relativi log della casistica.

VERIFICARE L'EFFETTIVA DISPONIBILITA PER IL CUSTOMER PER L'ACCESSO A LOG E MONITORAGGIO.
AutocertificazionexAutocertificazione
RO13Il calcolo dei costi imputati al Customer deve essere trasparente e accurato, rispettare le condizioni contrattuali
ed essere monitorabile dal Customer. In aggiunta il Provider Cloud rende disponibile al Customer una
dashboard e delle API che permettono di acquisire le informazioni di dettaglio sulle metriche di "billing".
Cloud PA CSPRO13Verificare che i requisiti siano applicati.Autocertificazione, Produzione DocumentazionexAutocertificazione
RSI1Il Provider Cloud dichiara di esserere in possesso della certificazione secondo lo standard ISO/IEC 27001
estesa con i controlli degli standard ISO/IEC 27017 e ISO/IEC 27018. La certificazione deve essere stata rilasciata da organismi nazionali di accreditamento riconosciuti dalla Unione Europea.
Cloud PA CSPRSI1LD è in iter di certificazione ISO 27001 con estensione 27017 e 27018 per il 2019.AutocertificazionexAutocertificazione, Produzione Documentazione
RPE1In aggiunta a quanto previsto nell’ambito del requisito RO11, il Provider Cloud descrive la performance del
servizio utilizzando parametri tecnici oggettivi e misurabili, sfruttando ove possibile, gli indicatori (SLI) definiti nella direttiva ISO/IEC 19086-1:2016.
Cloud PA CSPRPE1Verificare che i requisiti siano applicati.AutocertificazionexAutocertificazione
RPE2Il Provider Cloud dichiara che i servizi offerti sono soggetti ad opportuni processi di gestione della continuità
operativa (business continuity) in cui sono previste azioni orientate al ripristino dell’operatività del servizio e delle
risorse da esso gestite al verificarsi di eventi catastrofici/imprevisti, specificando l’applicazione delle buone pratiche presenti nello standard ISO/IEC 22313.
Cloud PA CSPRPE2XVedasi punto A.17.AutocertificazionexAutocertificazione
RPE3Nel caso in cui sia prevista la scalabilità automatica del servizio (o di alcune sue componenti), il Provider
Cloud dichiara gli indicatori di performance associati alle caratteristiche di elasticità e scalabilità.
Cloud PA CSPRPE3XNon applicabile, non sarà prevista la scalabilità automatica del servizio.NAxAutocertificazione
RPE4Laddove prevista, la scalabilità automatica del servizio (o di sue componenti) deve attivarsi correttamente al
verificarsi delle condizioni operative prestabilite (eventualmente configurabili) e deve garantire che non si verifichino interruzioni nell’erogazione del servizio.
Cloud PA CSPRPE4XNon applicabile, non sarà prevista la scalabilità automatica del servizio.NAxAutocertificazione
RIP1I servizi IaaS/PaaS espongono opportune Application Programming Interface (API) di tipo SOAP e/o REST
associate alle funzionalità del servizio e alle procedure di gestione e configurazione del servizio.
Cloud PA CSPRIP1XIl fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza il servizio espone opportune Application Programming Interface (API) di tipo SOAP e/o REST associate alle funzionalità del servizio e alle procedure di gestione e configurazione del servizio.Autocertificazione, Produzione Documentazione (tecnica LD, fornitore Nutanix)xAutocertificazione
RIP2Il Provider Cloud rende disponibile una adeguata documentazione tecnica delle API che ne chiarisce l’utilizzo.Cloud PA CSPRIP2XIl fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza il servizio espone opportune Application Programming Interface (API) di tipo SOAP e/o REST associate alle funzionalità del servizio e alle procedure di gestione e configurazione del servizio.AutocertificazionexAutocertificazione, Produzione Documentazione
RIP3In caso di aggiornamento delle funzionalità del servizio e/o delle relative API il Provider Cloud garantisce
la tracciabilità delle diverse versioni delle API disponibili, allo scopo di consentire evoluzioni non distruttive
(versioning). Anche la documentazione tecnica delle API dovrà essere tempestivamente aggiornata.
Cloud PA CSPRIP3XIl fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready; di conseguenza il servizio garantisce
la tracciabilità delle diverse versioni delle API disponibili, allo scopo di consentire evoluzioni non distruttive (versioning).
AutocertificazionexAutocertificazione
RIP4Il Provider Cloud garantisce la possibilità di tracciare le richieste SOAP/REST ricevute dal servizio e il loro
esito (logging e accounting), anche al fine della non ripudiabilità della comunicazione.
Cloud PA CSPRIP4XIl fornitore delle apparecchiature con cui viene erogato il servizio cloud da lD, Nutanix, le garantisce ISO27001/27017/27018-ready, prevedendo di conseguenza la funzionalità di logging. Erogando un servizio IaaS i log si limitano alle componenti infrastrutturali, e il customer è responsabile della gestione del logging relativo alle proprie macchine virtuali e applicazioni (escluso il caso del deploy di un'applicazione, previsto da LD).
NOC, SIEM PRESENTI ANCHE IN QUESTO CASO?
AutocertificazionexAutocertificazione
RIP5Il Provider Cloud garantisce al Customer la possibilità di estrarre in qualsiasi momento una copia completa
dei dati e metadati memorizzati (in formato pubblico e aperto) come, a titolo esemplificativo ma non esaustivo: volumi, object e block storage, dump di DB, ecc.
Cloud PA CSPRIP5Verificare che i requisiti siano applicati.AutocertificazionexAutocertificazione
RCL1Il Provider Cloud deve indicare per quali aspetti il servizio proposto è conforme agli obblighi e agli
adempimenti previsti dalla normativa (europea e italiana) in materia di protezione dei dati personali.
Cloud PA CSPRCL1AutocertificazionexAutocertificazione
RCL2Il Provider Cloud rende nota la localizzazione dei data center propri e/o dell’infrastruttura Cloud utilizzata
per erogare anche parzialmente il servizio e/o all’interno dei quali transiteranno anche temporaneamente i dati gestiti dal servizio (ivi compresi i siti di disaster recovery e di backup), specificando quando la localizzazione sia all’interno del territorio nazionale, all’interno della UE oppure extra UE.
Cloud PA CSPRCL2AutocertificazionexAutocertificazione
RCL3Il Provider Cloud, in caso di localizzazione dei data center in territorio extra UE, dichiara l’eventuale applicabilità
di accordi bilaterali (Privacy Shield EU-USA, ecc.) volti alla salvaguardia dei dati elaborati, conservati ed a vario titolo gestiti per erogare il servizio.
Cloud PA CSPRCL3AutocertificazionexAutocertificazione
Requisiti Agid Cloud PA - SaaS (ID RXX)RO1Il Provider SaaS dovrà rendere disponibile, su richiesta, un account di test utilizzabile da AgID per effettuare ogni tipo di verifica che si renderà necessaria per il mantenimento della qualificazione.Cloud PA SaaSRO1XNon Applicabile.Non Applicabile.xAutocertificazione
RO2Il Provider SaaS mette a disposizione i necessari canali di comunicazione e sistemi di gestione (issue tracking) al fine di consentire al Customer di segnalare anomalie, malfunzionamenti e potenziali pericoli per la sicurezza del servizio. Il Fornitore SaaS assicura procedure chiare e con tempistiche garantite per la presa in carico e gestione delle segnalazioni, garantendo al Customer adeguata visibilità dei processi di tracking e supporto (con riferimento agli aspetti di interesse per il Customer).Cloud PA SaaSRO2XNon Applicabile.Non Applicabile.xAutocertificazione
RO3Il Fornitore SaaS assicurara la disponibilità di manuali tecnici e guide d’uso (e/o altro materiale di supporto), ivi compresa la documentazione tecnica delle API e delle interfacce SOAP/REST, specificando se disponibili anche in
lingua italiana.
Cloud PA SaaSRO3XNon Applicabile.Non Applicabile.xAutocertificazione
RO4Il Fornitore SaaS garantisce la tempestiva disponibilità di informazioni al Customer circa i cambiamenti e le migliorie introdotti in seguito ad aggiornamenti delle modalità di funzionamento e fruizione dei servizi SaaS erogati.
In caso di interventi di manutenzione che comportino l’indisponibilità (anche parziale) del servizio, il Fornitore SaaS li comunica al Customer con almeno 3 giorni lavorativi di anticipo utilizzando un canale di comunicazione diretto.
Cloud PA SaaSRO4XNon Applicabile.Non Applicabile.xAutocertificazione
RO5Il Fornitore SaaS dichiara gli obiettivi (SLO) corrispondenti agli indicatori di servizio (SLI) identificati come obbligatori (nella Tabella 1.1 "Indicatori della Qualità del Servizio" dell'Appendice 1 della Circolare AgID "Il Cloud nella PA") e ne garantisce il rispetto nei rapporti contrattuali con il Provider (come previsto dall’art. 9 della Circolare). Il Provider SaaS può dichiarare eventuali ulteriori indicatori della medesima tabella, oppure indicarne di nuovi, che potranno essere inseriti (insieme agli specifici SLO) quali impegni sulla qualità del servizio nei rapporti contrattuali.Cloud PA SaaSRO5XNon Applicabile.Non Applicabile.xAutocertificazione
RO6Il Provider SaaS rende disponibile l’accesso a strumenti di monitoraggio e di logging, consentendo al Customer di filtrare e limitare i risultati agli eventi di suo interesse.Cloud PA SaaSRO6XNon Applicabile.Non Applicabile.xAutocertificazione
RO7Il calcolo dei costi imputati al Customer deve essere trasparente e accurato, rispettare le condizioni contrattuali
ed essere monitorabile dal Customer. In aggiunta, il Provider SaaS rende disponibile al Customer una dashboard e delle API che permettono di acquisire le informazioni di dettaglio sulle metriche di "billing".
Cloud PA SaaSRO7XNon Applicabile.Non Applicabile.xAutocertificazione
RS1Il Provider SaaS dichiara se le componenti che costituiscono il servizio SaaS sono state sottoposte ai test OWASP con esito positivo.Cloud PA SaaSRS1XNon Applicabile.Non Applicabile.xAutocertificazione
RS2Il Provider SaaS dichiara di esserere in possesso della certificazione secondo lo standard ISO/IEC 27001 estesa con i controlli degli standard ISO/IEC 27017 e ISO/IEC 27018. La certificazione deve essere stata rilasciata da organismi nazionali di accreditamento riconosciuti dalla Unione Europea. In alternativa, il Provider SaaS effettua il CSA STAR Self-Assessment2 con riferimento al servizio che intende qualificare (nella versione denominata CAIQ), ne produce la relativa documentazione e la rende pubblicamente consultabile sul proprio sito Web.Cloud PA SaaSRS2XNon Applicabile.Non Applicabile.xAutocertificazione, Produzione Documentazione
RPS1In aggiunta a quanto previsto nell’ambito del requisito RO5, il Provider SaaS descrive la performance del servizio utilizzando parametri tecnici oggettivi e misurabili, sfruttando ove possibile, gli indicatori (SLI) definiti nella
direttiva ISO/IEC 19086-1:2016.
Cloud PA SaaSRPS1XNon Applicabile.Non Applicabile.xAutocertificazione
RPS2Il Provider SaaS dichiara che i servizi offerti sono soggetti ad opportuni processi di gestione della continuità operativa (business continuity) in cui sono previste azioni orientate al ripristino dell’operatività del servizio e dei dati da esso gestiti al verificarsi di eventi catastrofici/imprevisti, specificando l’applicazione delle buone pratiche presenti
nello standard ISO/IEC 22313.
Cloud PA SaaSRPS2XNon Applicabile.Non Applicabile.xAutocertificazione
RPS3Nel caso in cui sia prevista la scalabilità automatica del servizio SaaS, il Provider SaaS indica le condizioni ed i tempi di attivazione delle risorse aggiuntive che vengono attivate per sopportare i maggiori carichi.Cloud PA SaaSRPS3XNon Applicabile.Non Applicabile.xAutocertificazione
RIP1Il Provider SaaS dichiara che il servizio SaaS espone opportune Application Programming Interface (API) di tipo SOAP e/o REST associate alle funzionalità applicative, di gestione e configurazione del servizio.Cloud PA SaaSRIP1XNon Applicabile.Non Applicabile.xAutocertificazione
RIP2Il Provider SaaS dichiara se il servizio SaaS è interoperabile con i servizi pubblici SPID e PagoPA.Cloud PA SaaSRIP2XNon Applicabile.Non Applicabile.xAutocertificazione
RIP3Il Provider SaaS garantisce all’Acquirente la possibilità di estrarre in qualsiasi momento una copia completa di dati, metadati e documenti memorizzati dal servizio SaaS in formati pubblici e aperti.Cloud PA SaaSRIP3XNon Applicabile.Non Applicabile.xAutocertificazione
RIP4Allo scopo di consentire la migrazione da un altro Fornitore SaaS o servizio SaaS, il Fornitore SaaS garantisce al Customer la possibilità di importare i dati all’interno del servizio SaaS tramite formati pubblici e aperti.Cloud PA SaaSRIP4XNon Applicabile.Non Applicabile.xAutocertificazione
RIP5Il Provider SaaS dettaglia le procedure per garantire la reversibilità del servizio SaaS.Cloud PA SaaSRIP5XNon Applicabile.Non Applicabile.xAutocertificazione
RCL1ll Provider SaaS specifica per quali aspetti il servizio SaaS è conforme agli obblighi e agli adempimenti previsti dalla normativa europea e italiana in materia di protezione dei dati personali.Cloud PA SaaSRCL1XNon Applicabile.Non Applicabile.xAutocertificazione
RCL2Il Provider SaaS rende nota la localizzazione dei data center propri e dell’infrastruttura Cloud utilizzata per erogare anche parzialmente il servizio e/o all’interno dei quali transitano anche temporaneamente i dati gestiti dal servizio (ivi compresi i siti di disaster recovery e di backup), specificando quando la localizzazione sia all’interno del territorio nazionale, all’interno della UE o extra UE.Cloud PA SaaSRCL2XNon Applicabile.Non Applicabile.xAutocertificazione
RCL3Il Provider SaaS, in caso di localizzazione dei data center in territorio extra UE, dichiara l’eventuale applicabilità di accordi bilaterali (ad es. Privacy Shield EU-USA, ecc.) volti alla salvaguardia dei dati elaborati, conservati ed
a vario titolo gestiti per erogare il servizio.
Cloud PA SaaSRCL3XNon Applicabile.Non Applicabile.xAutocertificazione