Vai al contenuto

PO02 - Gestione del Contesto

Politica di

Gestione del Contesto

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione RSGI Amministratore Unico
0.1 09/07/2026 Revisione assistita da IA: generalizzato il riferimento dimensionale del team RSGI Amministratore Unico

1 Introduzione

1.1 Scopo

Il presente documento delinea come Vectorlab stabilisce, attua, mantiene e migliora in modo continuo il sistema di gestione integrato, compresi i processi necessari e le loro interazioni in conformità alla sicurezza delle informazioni e qualità dei propri servizi/prodotti.

Per conseguire il successo durevole, la Direzione di Vectorlab adotta un approccio di gestione per la qualità, la sicurezza delle informazioni e la parità di genere, basandosi sui seguenti principi:

  1. orientamento al cliente

  2. preservare riservatezza, integrità e disponibilità

  3. leadership

  4. coinvolgimento delle persone, con attenzione all’inclusività e > alla collaborazione

  5. approccio per processi

  6. approccio sistematico alla gestione

  7. miglioramento continuo

  8. decisioni basate su dati di fatto

  9. rapporti di reciproco beneficio con i fornitori.

Il contesto di un'organizzazione è incerto e in continuo mutamento, e per conseguire il successo durevole la Direzione di Vectorlab:

  • ha una prospettiva di pianificazione di lungo periodo;

  • monitora costantemente ed analizza ad intervalli regolari il > contesto dell'organizzazione;

  • identifica tutte le sue parti interessate pertinenti, valutare i > loro singoli impatti potenziali sulle prestazioni > dell’organizzazione, nonché determina come soddisfare le loro > esigenze ed aspettative in modo bilanciato;

  • coinvolge continuamente le parti interessate e le tiene informate > sulle attività e sui piani dell'organizzazione;

  • stabilisce rapporti di reciproco beneficio con fornitori, partner > ed altre parti interessate;

  • utilizza un'ampia varietà di approcci, incluse la negoziazione e > la mediazione, per ponderare le esigenze e le aspettative, spesso > contrastanti, delle parti interessate;

  • identifica i relativi rischi di breve e lungo periodo e sviluppare > una strategia complessiva per l'organizzazione al fine di > mitigarli;

  • anticipa future esigenze di risorse (comprese le competenze > richieste per le sue persone);

  • stabilisce processi appropriati per realizzare la strategia > dell'organizzazione, assicurando che essi siano capaci di > rispondere velocemente a circostanze mutevoli;

  • valuta con regolarità la conformità con piani e procedure > correnti, ed intraprende appropriate azioni correttive e > preventive;

  • assicura che le persone dell'organizzazione abbiano pari > opportunità di apprendimento sia a loro beneficio, sia per > mantenere la vitalità dell'organizzazione;

  • stabilisce e mantiene attivi processi per l'innovazione ed il > miglioramento continuo.

1.2 Campo di applicazione

La presente politica si applica a tutta l’Organizzazione.

1.3 Riferimenti e Allegati

ALPO02.A.1 – Contesto e Processi

ALPO02.B.1 – Analisi Stakeholder

MDPR28.1.A.1 – Piani di Continuità Operativa_Indisponibilità sede eventi avversi esterni ID-PBC05.

1.4 Definizioni, Acronimi, Abbreviazioni

RSGI – Responsabile Sistema di Gestione Integrato

SGI – Sistema di Gestione Integrato

1.5 Responsabilità

RSGI ha la responsabilità di redigere, mantenere aggiornata e comunicare la presente politica.

Il personale, a qualsiasi livello, e i collaboratori esterni devono attenersi alle procedure definite dall’Organizzazione per assicurarsi che la presente politica sia correttamente applicata.

I responsabili dell’attuazione della presente politica sono:

  • la Direzione di Vectorlab, che stabilisce i processi di business e > li integra con i processi del sistema di gestione; fornisce le > risorse necessarie per garantire la corretta applicazione della > sicurezza delle informazioni e protezione dei dati personali, > qualità dei processi/prodotti e parità di genere, affidando alle > diverse funzioni compiti di implementazione, gestione e > monitoraggio dell’efficacia ed efficienza del sistema. All’interno > di ogni funzione è stabilita la definizione degli opportuni ruoli > e responsabilità per la gestione della sicurezza > dell’informazione, qualità e gestione del servizio, in maniera > equa e senza disparità,

  • il Responsabile del SGI, che facilita l’attuazione della presente > politica attraverso norme e procedure appropriate,

  • tutto il personale di Vectorlab, a cui sono assegnati precisi > ruoli e responsabilità. Data la struttura agile > dell'organizzazione, i ruoli chiave di responsabilità (RSGI, CISO, > CTO) sono assegnati in base alle competenze specifiche dei membri > del team. La separazione dei compiti (segregation of duties) è > garantita dall'adozione di strumenti digitali di controllo (es. > Jira, Git) e da processi di revisione peer-to-peer, riducendo la > necessità di formalismi burocratici. Ogni collaboratore deve avere > un'adeguata competenza per svolgere i compiti richiesti ed è > responsabile di reagire tempestivamente agli incidenti e segnalare > al RSGI qualsiasi punto debole individuato.

  • i Clienti e Fornitori coinvolti nella gestione dei > prodotti/servizi implementati, che rientrano nel perimetro di > applicazione del SGI. Essi sono tenuti al rispetto delle Politiche > di Vectorlab per garantire la sicurezza delle informazioni > trattate e la protezione dei dati personali e a prendere atto > dell’impegno di Vectorlab sui temi della parità di genere e > della diversità e inclusione.

1.6 Violazione della Politica

Qualsiasi azione non conforme alla politica aziendale di Vectorlab sarà considerata una violazione della sicurezza e come tale potrà tradursi nella sospensione dell'accesso alle aree e alle risorse informatiche, rete e documenti. L'uso improprio degli strumenti aziendali costituisce una grave violazione del dovere di correttezza e può comportare l'adozione di provvedimenti disciplinari in conformità alla normativa vigente.

I casi gravi saranno segnalati all'autorità competente e potranno essere oggetto di provvedimenti disciplinari o legali.

1.7 Riesame

La revisione di tale politica è effettuata da RSGI almeno una volta all'anno e prima del Riesame della Direzione, e in risposta a cambiamenti significativi dell'ambiente organizzativo, del business, di riferimenti normativi o dell’ambiente tecnologico aziendale. Il riesame è condotto per valutare l'efficienza e l'efficacia del sistema e per assicurare che siano implementate le azioni necessarie per consentire il miglioramento continuo secondo i requisiti definiti dai sistemi di gestione, basati su principi di inclusione e rispetto delle diversità, e in tutte le situazioni per le quali è richiesta una modifica dell'attività aziendale che possa anche avere impatto sulla qualità, sulla parità di genere ed inclusione, sulla sicurezza delle informazioni o sull'operatività.

2 Comprendere l’Organizzazione e il suo contesto

Vectorlab ha effettuato e mantiene aggiornata un’analisi del contesto che viene monitorata costantemente dall'organizzazione e confermata durante i riesami della Direzione. Tale monitoraggio permette all'organizzazione di identificare, valutare e gestire i rischi relativi alle parti interessate, ed alle loro mutevoli esigenze ed aspettative.

La Direzione assume decisioni relative al cambiamento organizzativo e all'innovazione in modo tempestivo, al fine di mantenere e migliorare le prestazioni dell'organizzazione. A tal proposito, per ottemperare ai nuovi requisiti normativi in ambito Cloud ed ampliare l’offerta dei propri servizi sul mercato attuale, l’Azienda ha deciso di estendere il campo di applicazione del Sistema di Gestione Integrato ISO 9001 e ISO/IEC 27001 garantendo la gestione e la governance della sicurezza dei dati nel Cloud.

La struttura snella e compatta di Vectorlab rappresenta un fattore abilitante fondamentale per la resilienza e la gestione del rischio. In questo contesto, la comunicazione diretta e la flessibilità operativa consentono una reazione immediata alle minacce e ai cambiamenti del mercato, superando in efficacia le tradizionali strutture gerarchiche e garantendo una risposta agile alle sfide della sicurezza e della qualità.

Un’ulteriore analisi viene effettuata in relazione ai cambiamenti climatici e alle conseguenze sull’operatività: il clima ligure è un clima temperato, dove le temperature più calde provenienti dal mare si possono scontrare con le temperature più fresche degli appennini che possono dare origine a temporali autorigeneranti, provocando forti piogge e possibili inondazioni. Nonostante la sede aziendale si collochi, quindi, in un territorio potenzialmente soggetto ad alluvioni, questo non è un problema per la produttività aziendale né per la sicurezza delle informazioni, dal momento che l’ufficio si trova ad un piano alto ed è stato definito un apposito piano per la continuità operativa in caso di indisponibilità della sede per eventi avversi esterni (vedere “MDPR28.1.A.1 - Piani di Continuità Operativa_Indisponibilità sede eventi avversi esterni ID-PBC05”), per il quale facilmente si attivano le procedure per lo smart working. Pertanto, anche gli stakeholders esterni non nutrono preoccupazioni nei confronti dell’operatività di Vectorlab, la quale garantisce la continuità dei propri servizi.

Il risultato di tale analisi è riportato in “ALPO02.A.1 – Contesto e Processi”.

3 Comprendere le esigenze e le aspettative delle terze parti

Vectorlab si confronta e dialoga con una serie di stakeholder, interni ed esterni all’organizzazione, sistematicamente aggiornati.

Attualmente sono state individuate cinque categorie di stakeholder e per ognuna l’azienda ha ipotizzato dei cosiddetti “temi rilevanti” sui quali avviare o rinforzare percorsi di dialogo e coinvolgimento, con particolare riferimento ai requisiti di tali stakeholder che risultano significativi per il Sistema di Gestione.

L’analisi delle parti interessate e delle rispettive aspettative è descritta in “ALPO02.B.1 - Analisi Stakeholder”.

4 Determinare il campo di applicazione

Il campo di applicazione del Sistema di Gestione è:

Sistema di gestione della Sicurezza delle Informazioni

“Progettazione e sviluppo di applicativi software e consulenza in particolare in ambito deep tech”

“Design and development of software applications and consultancy primarily in deep tech”

5 Sistema di Gestione Integrato e relativi processi

Vectorlab adotta un approccio di "Compliance as Code", ritenendo che i risultati previsti si raggiungano efficacemente attraverso la gestione tecnica dei processi. Le evidenze richieste dal sistema di gestione (cambiamenti, approvazioni, log di sicurezza, tracciamento task) sono generate nativamente dai flussi di lavoro tecnici già in uso, come Git commits, workflow Jira e pipeline CI/CD. Questo rende i tool tecnici le fonti primarie di evidenza per l'audit, minimizzando il carico amministrativo e garantendo l'integrità dei dati.

La gestione per processi assicura di:

  • comprendere e soddisfare costantemente i requisiti imposti > dall’azienda stessa;

  • considerarli in termini di valore aggiunto;

  • raggiungere prestazioni efficaci;

  • migliorare l’azienda basandosi sulla valutazione dei dati e delle > informazioni.

L’approccio per processi è applicato facendo ricorso alla metodologia PLAN-DO-CHECK-ACT con particolare attenzione al Pensiero Basato sul Rischio quale mezzo di prevenzione.

5.1 Mappa dei processi

I processi sono descritti nelle Procedure e per ognuno sono stati individuati:

  • le fonti di input e le fonti di output

  • gli input richiesti e gli output attesi;

  • i criteri, i metodi (incluse misurazioni e indicatori di > prestazioni) e modalità di controllo dei processi;

  • le risorse necessarie e le modalità per garantire la loro > disponibilità;

  • compiti e responsabilità assegnate;

  • metodi per monitorare, misurare e valutare i processi e, se > necessario, le modifiche da adottare per raggiungere i risultati > attesi.

Tutte le informazioni relative al funzionamento dei processi sono documentate e conservate come previsto nelle apposite procedure.

Nella tabella seguente vengono mappati i processi necessari per il Sistema di Gestione Integrato (gestione per la Qualità e Parità di Genere, Sicurezza delle Informazioni e relative estensioni) e la loro applicazione nell’ambito dell’organizzazione.

5.1.1 Amministrazione e Finanza

Amministrazione e Finanza
Fonti di input
  • Audit

  • Clienti

  • Clienti potenziali

  • Commercialista

  • Compliance

  • Comunicazione

  • Enti

  • Fornitori

  • Gestione degli incidenti

  • Gestione del cambiamento

  • Gestione della capacità (personale)

  • Gestione della continuità

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Opportunity & Risk Assessment

  • Risorse umane

  • Valutazione delle performance

Input
  • Cedolini e presenze del personale

  • Consuntivazione fornitori

  • Costi orari del personale

  • Documentazione contrattuale per i fornitori

  • Documenti di gara

  • F24

  • Offerte e ordini dei clienti

  • Richiesta acquisti

  • Richiesta apertura di una commessa dal Responsabile di Area con relativo personale associato

  • Richieste di fatturazione

  • Richieste di pagamento vs fornitori

  • Richieste rimborsi spese e trasferte

  • Tracking/Timesheet del personale

Attività
  • Acquisti

  • Apertura commesse

  • Contatti con fornitori

  • Controllo di gestione

  • Fatturazione attiva e passiva

  • Gestione offerte / documenti di gara

  • Gestione posta cartacea

  • Pagamenti

  • Rapporti con studio commercialisti

  • Recupero crediti

  • Rendicontazione progetti Area Innovation

  • Trasferte

  • Verifica commesse

Output
  • Bonifici

  • Cassa

  • CU autonomi

  • Documentazione di gara

  • Documentazione per lo Studio Commercialisti (Estratti conto Banche, Copie bonifici effettuati, Estratti conto Carte Di Credito, Registrazioni di Cassa, Fatture Non pervenute tramite Sdi, Quietanze F24, Moduli trasferte e relativi giustificativi di spesa)

  • Documentazione su richiesta delle parti interessate (iscrizioni corsi, dati societari, ecc.)

  • Fatture attive e passive

  • File commessa

  • File di commessa

  • File flussi bancari

  • Raccolta KPI

  • Rapporti di audit tecnici

  • Ricevute di pagamento

  • Riepilogo commesse

  • Statini

Destinatari degli output
  • Approvvigionamenti

  • Business Development

  • Clienti

  • Commercialista

  • Digital

  • Dipendenti

  • Direzione generale

  • Fornitori

  • Innovation & Research project

  • Risorse Umane

Risorse
  • CEO

  • MDPR08.1.A.1 – Informazioni documentate / Tools

  • Responsabile Amministrazione

KPI
  • AF1 – Gestione efficace del budget aziendale

  • RF1 – Qualifica fornitori

  • RF2 – Verifica non conformità fornitori

Informazioni documentate
  • ALPO01.B.1 – Mansionario

5.1.2 Comunicazione

Comunicazione
Fonti di input
  • Associazioni di categoria

  • Business Development

  • Clienti

  • Clienti potenziali

  • Direzione (Amministratore Unico)

  • Comunità

  • Digital

  • Enti di ricerca

  • Fornitori

  • Innovation and Research Projects

  • IT

  • Mercato

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Organi di informazione locale, nazionale e internazionale

  • Opportunity & Risk Assessment

  • Partners

  • Soddisfazione del cliente

  • Università

Input
  • Notizie ricevute dalla Direzione (Amministratore Unico)

  • Progetti di ricerca

Attività
  • Creazione del piano di comunicazione aziendale

  • Creazione e gestione del materiale promozionale dell’azienda (con il supporto delle Aree coinvolte)

  • Gestione delle relazioni con i media

  • Monitoraggio e gestione di menzioni, citazioni e altre referenze relative all’azienda, anche sul sito internet e sui social media aziendali

  • Partecipazione a eventi del settore

  • Pianificazione di campagne mediatiche

  • Scrittura e modifica delle notizie

  • Supervisione delle attività di produzione di pubblicazioni, sia digitali sia cartacee (esempio siti web, volantini, brochure, company profile, biglietti da visita, cataloghi servizi, cataloghi corsi)

Output
  • Comunicazioni esterne su Social Network aziendali

  • Comunicazioni interne

  • Materiale promozionale (con il supporto delle Aree coinvolte)

  • Pubblicazioni per l’organizzazione e per il contesto esterno

  • Raccolta KPI

Destinatari degli output
  • Amministrazione e Finanza

  • Associazioni di categoria

  • Business Development

  • Clienti

  • Direzione (Amministratore Unico)

  • Comunità

  • Digital

  • Direzione generale

  • Enti di ricerca

  • Fornitori

  • Innovation & Research project

  • IT

  • Organi di informazione locale, nazionale e internazionale

  • Partners

  • Social Media Manager

  • Università

Risorse
  • MDPR08.1.A.1 – Informazioni documentate / Forum

KPI
  • CM1 – Efficacia comunicazione interna

  • CM3 – Efficacia comunicazione esterna

Informazioni documentate
  • ALPO01.B.1 – Mansionario

  • PO07 - Gestione della Comunicazione

  • MDPO07.A.1 - Piano della Comunicazione

5.1.3 Digital

Digital – Progettazione e sviluppo software
Fonti di input
  • Associazioni di categoria

  • Audit

  • Business Development

  • Clienti

  • Clienti potenziali

  • Compliance

  • Comunicazione

  • Fornitori

  • Gestione commerciale

  • Gestione degli incidenti

  • Gestione del cambiamento

  • Gestione della capacità (personale)

  • Gestione della continuità

  • Innovation & Research Project

  • IT

  • Mercato

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Opportunity & Risk Assessment

  • Risorse umane

  • Università

  • Valutazione delle performance

Input
  • Offerta fornitore

  • Ordine cliente

  • Requisiti iniziali (cliente che internamente)

  • Richiesta IT

  • Richiesta offerta

  • Richieste cliente

  • Richieste da Associazioni di categoria

  • Richieste di sinergie

Attività
  • Progettazione

  • Definizione del gruppo di progetto

  • Apertura del progetto

  • Pianificazione del progetto

  • Analisi e formalizzazione dei requisiti

  • Analisi, progettazione e sviluppo software (applicativi full stack web e mobile)

  • Analisi, progettazione e sviluppo software (applicativi full stack web e mobile) per utilizzo interno all’azienda

  • Manutenzione del software

  • Interfacciamento e supporto verso il cliente

  • Help Desk

  • VA/PT applicativo

  • Testing

  • Piano di test

  • Test funzionali

  • Test di integrazione

  • Test sulla sicurezza di sistema

  • Test delle prestazioni

  • Test di carico

  • Test di stress

  • Test di accettazione di sistema

  • Test di collaudo con il cliente

  • Deploy e Rilascio

  • Identificazione del rilascio

  • Classificazione della release

  • Implementazione della release

  • Rilascio

  • Verifica del Rilascio

  • Sicurezza delle Informazioni

  • Definizione requisiti di sicurezza

  • Sicurezza dei servizi applicativi su rete pubblica

  • Protezione delle transazioni nei servizi applicativi

  • Politica di sviluppo sicuro

  • Protezione dei dati di test

  • Procedure di controllo dei cambiamenti di sistema

  • Revisione tecnica delle applicazioni dopo cambiamenti sulla piattaforma

  • Restrizioni sui cambiamenti ai package software

  • Principi di ingegnerizzazione sicura dei sistemi

  • Ambiente di sviluppo sicuro

  • Sviluppo esternalizzato

  • Analisi di Rischio alla Sicurezza delle Informazioni

  • Gestione delle change

  • Partecipazione ad eventi commerciali/networking/fiere di settore

  • Prospezione mercato e contatto commerciale col cliente

  • Tracciamento delle offerte emesse

  • Tutela nell’esperienza di soddisfazione del cliente curando la relazione

Output
  • Analisi commessa

  • Documentazione prodotto/servizio

  • Erogazione formazione

  • Lista offerte emesse

  • Manutenzione prodotto/servizio

  • Prospezioni di mercato

  • Quotazione in giornate per lavoro tecnico (sia per cliente che interno)

  • Raccolta KPI

  • Rapporti di audit tecnici

  • Rilascio prodotto/servizio

Destinatari degli output
  • Amministrazione e Finanza

  • Approvvigionamenti

  • Associazioni di categoria

  • Business Development

  • Clienti

  • Compliance

  • Digital

  • Direzione generale

  • Fornitori

  • Innovation & Research Project

  • IT

  • Università

Risorse
  • Amministratore di Sistema

  • CTO

  • MDPR08.1.A.1 – Informazioni documentate / Tools:

  • Repository / Controllo di versione

  • Sistemi per lo sviluppo / deploy

  • Sistemi per lo sviluppo (web)

  • Sistemi per lo sviluppo (mobile)

  • Sistemi di ticketing, tracking e monitoring

  • Servizi di gestione app mobile

  • Servizi di file hosting e file sharing

  • Servizi Cloud

  • Sistemi Operativi

  • VPN Client

  • DBMS

  • Dispositivi IoT

  • Personale di supporto (consulenti esterni, personale di altre aree interne)

  • Responsabile di Area

  • SW Developer

KPI
  • ERA 2 – Indisponibilità – reclami – incidenti sul servizio

  • GC4 – Incremento fatturato

  • GC6 – Gestione efficace delle commesse

  • PS4 – Reclami clienti

  • PS5 – Soddisfazione del cliente

  • SS1 – Efficienza della programmazione delle attività di sviluppo

  • SS2 – Efficienza nell’attività di sviluppo

  • SS3 – Conformità nella documentazione

  • SS4 – Tempi di consegna (Lead time)

Informazioni documentate
  • ALPO01.B.1 – Mansionario

  • PO25 – Sviluppo Sicuro

  • PR35.1 – Digital

5.1.4 Gestione commerciale (Business Development)

Gestione Commerciale
Fonti di input
  • Audit

  • Business Development

  • Clienti

  • Clienti potenziali

  • Compliance

  • Comunicazione

  • Digital

  • Fornitori

  • Gestione degli incidenti

  • Gestione del cambiamento

  • Gestione della capacità (personale)

  • Gestione della continuità

  • Innovation and Research Projects

  • IT

  • Mercato

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Opportunity & Risk Assessment

  • Soddisfazione del cliente

  • Valutazione delle performance

Input
  • Analisi di mercato

  • NDA

  • Offerta fornitore

  • Ordine cliente

  • Richiesta offerta

Attività
  • Gestione del contatto coi clienti

  • Gestione del contatto con partner

  • Gestione dell’ordine

  • Gestione delle offerte per la Pubblica Amministrazione

  • Partecipazione e gestione della gara

  • Preparazione dell’offerta tecnica, economica e analisi rischio commessa

  • Protocollo d’offerta

  • Riesame dei requisiti e modifica dei requisiti

  • Valutazione del Margine di Produzione

Output
  • Documenti requisiti di business

  • Documenti richiesti dal cliente

  • Offerta

  • Riesame requisiti di business

Destinatari degli output
  • Amministrazione e Finanza

  • Approvvigionamenti

  • Business Development

  • Clienti

  • Commercialista

  • Compliance

  • Digital

  • Direzione generale

  • Fornitori

  • Innovation & Research project

  • Sito web/profili social

Risorse
  • MDPR08.1.A.1 – Informazioni documentate / Tools

  • Responsabile Amministrazione

  • Responsabili di Area

KPI
  • ERA 1 – Aumento contratti servizio Cloud (ERA)

  • GC2 – Gestione efficace del processo commerciale

  • GC3, GC4, GC5 – Incremento fatturato

Informazioni documentate
  • ALPO01.B.1 – Mansionario

  • PR09.1 – Gestione Commerciale

5.1.6 Innovation & Research Project

Innovation & Research Project
Fonti di input
  • Associazioni di utenti

  • Audit

  • Business Development

  • Compliance

  • Comunicazione

  • Digital

  • Enti finanziatori

  • Gestione commerciale

  • Gestione degli incidenti

  • Gestione del cambiamento

  • Gestione della capacità (personale)

  • Gestione della continuità

  • IT

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Opportunity & Risk Assessment

  • Partners

  • Risorse Umane

  • Università e Enti di Ricerca

  • Valutazione delle performance

Input
  • Bandi di progetti

  • Documentazione amministrativa

  • Documentazione dei Partners

  • Documentazione risorse umane

  • Richieste di collaborazione da Università / Enti di ricerca

  • Richieste di sinergie

Attività
  • Analisi di Rischio alla Sicurezza delle Informazioni

  • Comunicazione verso l’esterno e attività di networking

  • Consulenze esterne

  • Gestione delle change

  • Gestione progetti

  • Gestione risultati di progetto e sfruttamento

  • Preparazione dei progetti

  • Ricerca e marketing

Output
  • Attività sui social (con il supporto del Responsabile Comunicazione)

  • Documentazione di progetto

  • Lista di partner

  • Lista di progetti

  • Progetti

  • Prototipi di progetti

  • Raccolta KPI

Destinatari degli output
  • Approvvigionamenti

  • Associazioni di utenti

  • Business Development

  • Clienti

  • Compliance

  • Digital

  • Direzione generale

  • Enti di ricerca

  • Enti finanziatori

  • Fornitori

  • Partners

Risorse
  • SW Developper

  • Innovation & Research Projects Staff

  • IT Staff

  • MDPR08.1.A.1 – Informazioni documentate / Tools

  • Responsabile di Area

KPI
  • GP1 – Gestione efficace dei progetti

  • GP2 – Gestione efficace dei progetti

Informazioni documentate
  • PO01.B.1 – Mansionario

  • INN - PR34.1 – Innovation & Research project

5.1.7 IT

IT
Fonti di input
  • Audit

  • Business Development

  • Clienti

  • Compliance

  • Comunicazione

  • Digital

  • Direzione

  • Fornitori

  • Gestione commerciale

  • Gestione degli incidenti

  • Gestione del cambiamento

  • Gestione della capacità (infrastrutturale)

  • Gestione della continuità

  • Innovation & Research Project

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Opportunity & Risk Assessment

  • Risorse umane

  • Sistema di Gestione Integrato

  • Valutazione delle performance

Input
  • Incidenti di sicurezza

  • Report tecnici (es. VA/PT)

  • Richiesta assegnazione/ritiro asset

  • Richiesta di evoluzioni infrastrutturali

  • Richiesta di ricerca per acquisto hardware/software

  • Richieste aperture account

  • Richieste di configurazione

  • Richieste di supporto

  • Richieste manutenzione

Attività
  • Consegna e restituzione asset

  • Creazione e revisione documentazione IT

  • Gestione account

  • Gestione CED virtuale

  • Gestione rete

  • Implementazione in ambienti di test e produzione di soluzioni create dall’azienda

  • Piano di audit tecnici

  • Setup PC

  • Supporto a clienti post installazione software

  • Trouble ticketing / Helpdesk

Output
  • Consegna ambienti configurati

  • Documentazione tecnica

  • Erogazione Formazione

  • Lista software

  • Lista utenze

  • Moduli consegna e restituzione asset

  • Raccolta KPI

  • Rapporti di audit tecnici

  • Risoluzione richieste (sia da clienti che interne)

Destinatari degli output
  • Approvvigionamenti

  • Business Development

  • Clienti

  • Compliance

  • Digital

  • Direzione generale

  • Fornitori

  • Innovation & Research project

  • Risorse Umane

  • Sistema di Gestione Integrato

Risorse
  • Amministratori di sistema

  • CISO

  • CTO

  • Digital

  • IT

  • MDPR08.1.A.1 – Informazioni documentate / Tools

KPI
  • CM2 – CMDB

  • DA1 – Diritti di Accesso

  • MT2 – Verifiche periodiche sugli asset aziendali

  • SC1 – Disponibilità rete

  • SF2 – Manutenzione apparecchiature

  • SO3 – Restore

  • SO4 – Copertura scansioni VA

  • SO5 – Rispetto dei tempi pianificati nella risoluzione delle vulnerabilità segnalate con VA/PT

Informazioni documentate
  • ALPO01.B.1 – Mansionario

  • ALPR05.1.C.1 – Lista software permessi

  • MDPR05.1.G.2 – Consegna chiavi

  • MDPR05.1.G.3 – Restituzione chiavi

  • MDPR05.1.A.3 – Modulo_consegna_riconsegna_HW_utenze

  • MDPR11.1.A.3 – Piano di Audit Tecnici

  • IT – PO21 – Backup

  • PO28 – Gestione della Continuità Operativa

  • IT – PO16 – Gestione degli Accessi

  • IT – PR03.1 – IT

  • IT – PR21.1 – Backup

  • IT – PR24.1 – Gestione delle Reti

  • IT – PR16.1 – Gestione degli Accessi

  • Procedura customizzazione standard pre consegna PC aziendali (documentazione tecnica reparto IT)

  • IT – REG01 – Regolamento di utilizzo degli strumenti informatici aziendali.

5.1.8 Risorse Umane

Risorse Umane
Fonti di input
  • Amministrazione e Finanza

  • Audit

  • Comitato Guida

  • Compliance

  • Comunicazione

  • Confindustria

  • Consulente del lavoro

  • Gestione degli incidenti

  • Gestione del cambiamento

  • Gestione della capacità (personale)

  • Gestione della continuità

  • IT

  • Medico competente

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Opportunity & Risk Assessment

  • RSPP

  • Valutazione delle performance

Input
  • Comunicazione e gestione della maternità/paternità nelle sue varie fasi

  • Comunicazioni di assunzione/dimissione (Unilav)

  • Dati personali delle risorse umane

  • Documentazione fiscale (CU, cedolini, presenze, posizioni contributive, ecc.)

  • Documenti da Confindustria

  • Documenti legati al mondo sindacale

  • Report RSPP e medico competente

  • Richieste formazioni da pianificare e risultati efficacia

Attività
  • Analisi di Rischio alla Sicurezza delle Informazioni

  • Attività audit tecnici

  • Attività di prevenzione di ogni forma di abuso fisico, verbale, digitale (molestia) sui luoghi di lavoro

  • Competenze del personale

  • Contrattualizzazione del rapporto di lavoro

  • Definizione profili di reclutamento e selezione del personale

  • Formazione e consapevolezza

  • Gestione delle performance

  • Gestione rapporto di lavoro

  • Gestione sicurezza lavoratori

  • Risoluzione del rapporto di lavoro

  • Selezione ed assunzione/recruitment (analisi fabbisogni, selezione, onboarding, payroll)

  • Sicurezza ambiente del lavoro

Output
  • Cedolini

  • Contratto di lavoro e documenti relativi

  • Griglia delle competenze e piano degli obiettivi

  • Piano della formazione

  • Raccolta KPI

  • Rapporti di audit tecnici

  • Registri interventi ambientali

  • Risultati survey effettuate

Destinatari degli output
  • Amministrazione e Finanza

  • Approvvigionamenti

  • Compliance

  • Consulente del lavoro

  • Consulenza Area Business Development

  • Dipendenti

  • Direzione generale

  • Innovation & Research project

  • Medico competente

  • Progettazione e sviluppo SW e corsi di formazione

  • RSPP

Risorse
  • Archivi cartacei

  • MDPR08.1.A.1 – Informazioni documentate / Tools

  • Responsabile Amministrazione

  • Responsabile Risorse Umane

  • Staff

KPI
  • ACA1 – Analisi clima

  • CVL1 – Conciliazione tempi vita-lavoro

  • FAB1 – Analisi fabbisogni

  • RDP1 – Report dati del personale

  • RU1 – Erogazione Formazione sul Sistema

  • RU2 – Erogazione Formazione trasversale

  • RU4 – Piano formativo

Informazioni documentate
  • ALPO01.B.1 – Mansionario

  • HR – PR05.1 – Gestione del Personale

  • HR – REG02 – Regolamento comportamentale personale

5.1.9 Sistema di Gestione Integrato

Sistema di Gestione Integrato
Fonti di input
  • Approvvigionamenti

  • Audit

  • Business Development

  • Compliance

  • Comunicazione

  • Digital

  • Direzione (Amministratore Unico)

  • Enti e Autorità

  • Gestione commerciale

  • Gestione degli incidenti

  • Gestione del cambiamento

  • Gestione della capacità (personale)

  • Gestione della continuità

  • IT

  • Miglioramento continuo

  • Non Conformità e Azioni Correttive

  • Opportunity & Risk Assessment

  • Valutazione delle performance

Input
  • Norme ISO

  • Normative cogenti (vedi MDPR08.1.A.1 – Informazioni documentate / Compliance)

Attività
  • Definizione dei processi

  • Gestione della documentazione

  • Definizione – approvazione

  • Archiviazione e comunicazione

  • Valutazione delle performance

  • Raccolta e analisi KPI

  • Definizione programma e piani di audit

  • Riesame della direzione

  • Miglioramento continuo

  • Gestione delle Non Conformità

  • Definizione piani di continuità operativa e piani di test

  • Attività audit tecnico

  • Gestione incidenti

  • Analisi di Rischio alla Sicurezza delle Informazioni

  • Analisi Rischi e Opportunità

  • Gestione delle change

Output
  • Informazioni documentate

  • Raccolta evidenze

Destinatari degli output
  • Business Development

  • Digital

  • Innovation & Research Project

  • Direzione generale

  • Approvvigionamenti

  • Risorse Umane

  • Compliance

  • IT

  • Clienti

  • Fornitori

  • Partners

Risorse
  • Responsabile del Sistema di Gestione Integrato

  • Referente Privacy

  • CISO

  • MDPR08.1.A.1 – Informazioni documentate / Tools

KPI
  • AR1 – Implementazione di misure per mitigare o ridurre il rischio

  • AR2 – Conformità con i piani di attuazione delle azioni approvate per moderare il rischio

  • AR3 – Maturità sistema (Maturity model)

  • CG1 – Coinvolgimento Comitato Guida

  • CM1 – Efficacia comunicazione interna

  • CM3 – Efficacia comunicazione esterna

  • CO1, CO2 – Continuità Operativa

  • CVL1 – Conciliazione tempi vita-lavoro

  • ERA2 – Indisponibilità – reclami – incidenti sul servizio

  • FAB1 – Analisi fabbisogni

  • IN1, IN2 – Incidenti di Sicurezza

  • IN3, IN4 – Data Breach

  • IN5 – Incidenti causati da Malware

  • MPS1 – Revisione Manifesto e relativo Piano Strategico

  • MT1 – Livello di copertura dei monitoraggi tecnici effettuati (audit tecnici)

  • PS1 – Rispetto delle azioni di miglioramento

  • PS2 – Conformità alla norma del sistema

  • PS3 – Efficacia del processo di gestione dei rilievi

  • PS6 – Rilievi etici

  • PS7 – Gestione rilievi etici

  • RF1 – Qualifica fornitori

  • RF2 – Verifica non conformità fornitori

  • RF5 – Rispetto misure di sicurezza

  • SO1– Gestione delle change

  • SP1, SP2 – Segnalazioni Privacy

Informazioni documentate
  • MDPR08.1.A.1 – Informazioni documentate

  • BD – PR36.1 – Business Development