PO02 - Gestione del Contesto
|
Politica di
Gestione del Contesto |
|
Revisioni
| Rev. |
Data |
Descrizione |
Redatto |
Approvato |
| 0.0 |
24/04/2026 |
Prima emissione |
RSGI |
Amministratore Unico |
| 0.1 |
09/07/2026 |
Revisione assistita da IA: generalizzato il riferimento dimensionale del team |
RSGI |
Amministratore Unico |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
1 Introduzione
1.1 Scopo
Il presente documento delinea come Vectorlab stabilisce, attua, mantiene
e migliora in modo continuo il sistema di gestione integrato, compresi i
processi necessari e le loro interazioni in conformità alla sicurezza
delle informazioni e qualità dei propri servizi/prodotti.
Per conseguire il successo durevole, la Direzione di Vectorlab adotta un
approccio di gestione per la qualità, la sicurezza delle informazioni e
la parità di genere, basandosi sui seguenti principi:
-
orientamento al cliente
-
preservare riservatezza, integrità e disponibilità
-
leadership
-
coinvolgimento delle persone, con attenzione all’inclusività e
> alla collaborazione
-
approccio per processi
-
approccio sistematico alla gestione
-
miglioramento continuo
-
decisioni basate su dati di fatto
-
rapporti di reciproco beneficio con i fornitori.
Il contesto di un'organizzazione è incerto e in continuo mutamento, e
per conseguire il successo durevole la Direzione di Vectorlab:
-
ha una prospettiva di pianificazione di lungo periodo;
-
monitora costantemente ed analizza ad intervalli regolari il
> contesto dell'organizzazione;
-
identifica tutte le sue parti interessate pertinenti, valutare i
> loro singoli impatti potenziali sulle prestazioni
> dell’organizzazione, nonché determina come soddisfare le loro
> esigenze ed aspettative in modo bilanciato;
-
coinvolge continuamente le parti interessate e le tiene informate
> sulle attività e sui piani dell'organizzazione;
-
stabilisce rapporti di reciproco beneficio con fornitori, partner
> ed altre parti interessate;
-
utilizza un'ampia varietà di approcci, incluse la negoziazione e
> la mediazione, per ponderare le esigenze e le aspettative, spesso
> contrastanti, delle parti interessate;
-
identifica i relativi rischi di breve e lungo periodo e sviluppare
> una strategia complessiva per l'organizzazione al fine di
> mitigarli;
-
anticipa future esigenze di risorse (comprese le competenze
> richieste per le sue persone);
-
stabilisce processi appropriati per realizzare la strategia
> dell'organizzazione, assicurando che essi siano capaci di
> rispondere velocemente a circostanze mutevoli;
-
valuta con regolarità la conformità con piani e procedure
> correnti, ed intraprende appropriate azioni correttive e
> preventive;
-
assicura che le persone dell'organizzazione abbiano pari
> opportunità di apprendimento sia a loro beneficio, sia per
> mantenere la vitalità dell'organizzazione;
-
stabilisce e mantiene attivi processi per l'innovazione ed il
> miglioramento continuo.
1.2 Campo di applicazione
La presente politica si applica a tutta l’Organizzazione.
1.3 Riferimenti e Allegati
ALPO02.A.1 – Contesto e Processi
ALPO02.B.1 – Analisi Stakeholder
MDPR28.1.A.1 – Piani di Continuità Operativa_Indisponibilità sede
eventi avversi esterni ID-PBC05.
1.4 Definizioni, Acronimi, Abbreviazioni
RSGI – Responsabile Sistema di Gestione Integrato
SGI – Sistema di Gestione Integrato
1.5 Responsabilità
RSGI ha la responsabilità di redigere, mantenere aggiornata e comunicare
la presente politica.
Il personale, a qualsiasi livello, e i collaboratori esterni devono
attenersi alle procedure definite dall’Organizzazione per assicurarsi
che la presente politica sia correttamente applicata.
I responsabili dell’attuazione della presente politica sono:
-
la Direzione di Vectorlab, che stabilisce i processi di business e
> li integra con i processi del sistema di gestione; fornisce le
> risorse necessarie per garantire la corretta applicazione della
> sicurezza delle informazioni e protezione dei dati personali,
> qualità dei processi/prodotti e parità di genere, affidando alle
> diverse funzioni compiti di implementazione, gestione e
> monitoraggio dell’efficacia ed efficienza del sistema. All’interno
> di ogni funzione è stabilita la definizione degli opportuni ruoli
> e responsabilità per la gestione della sicurezza
> dell’informazione, qualità e gestione del servizio, in maniera
> equa e senza disparità,
-
il Responsabile del SGI, che facilita l’attuazione della presente
> politica attraverso norme e procedure appropriate,
-
tutto il personale di Vectorlab, a cui sono assegnati precisi
> ruoli e responsabilità. Data la struttura agile
> dell'organizzazione, i ruoli chiave di responsabilità (RSGI, CISO,
> CTO) sono assegnati in base alle competenze specifiche dei membri
> del team. La separazione dei compiti (segregation of duties) è
> garantita dall'adozione di strumenti digitali di controllo (es.
> Jira, Git) e da processi di revisione peer-to-peer, riducendo la
> necessità di formalismi burocratici. Ogni collaboratore deve avere
> un'adeguata competenza per svolgere i compiti richiesti ed è
> responsabile di reagire tempestivamente agli incidenti e segnalare
> al RSGI qualsiasi punto debole individuato.
-
i Clienti e Fornitori coinvolti nella gestione dei
> prodotti/servizi implementati, che rientrano nel perimetro di
> applicazione del SGI. Essi sono tenuti al rispetto delle Politiche
> di Vectorlab per garantire la sicurezza delle informazioni
> trattate e la protezione dei dati personali e a prendere atto
> dell’impegno di Vectorlab sui temi della parità di genere e
> della diversità e inclusione.
1.6 Violazione della Politica
Qualsiasi azione non conforme alla politica aziendale di Vectorlab sarà
considerata una violazione della sicurezza e come tale potrà tradursi
nella sospensione dell'accesso alle aree e alle risorse informatiche,
rete e documenti. L'uso improprio degli strumenti aziendali costituisce
una grave violazione del dovere di correttezza e può comportare
l'adozione di provvedimenti disciplinari in conformità alla normativa
vigente.
I casi gravi saranno segnalati all'autorità competente e potranno essere
oggetto di provvedimenti disciplinari o legali.
1.7 Riesame
La revisione di tale politica è effettuata da RSGI almeno una volta
all'anno e prima del Riesame della Direzione, e in risposta a
cambiamenti significativi dell'ambiente organizzativo, del business, di
riferimenti normativi o dell’ambiente tecnologico aziendale. Il riesame
è condotto per valutare l'efficienza e l'efficacia del sistema e per
assicurare che siano implementate le azioni necessarie per consentire il
miglioramento continuo secondo i requisiti definiti dai sistemi di
gestione, basati su principi di inclusione e rispetto delle diversità, e
in tutte le situazioni per le quali è richiesta una modifica
dell'attività aziendale che possa anche avere impatto sulla qualità,
sulla parità di genere ed inclusione, sulla sicurezza delle informazioni
o sull'operatività.
2 Comprendere l’Organizzazione e il suo contesto
Vectorlab ha effettuato e mantiene aggiornata un’analisi del contesto
che viene monitorata costantemente dall'organizzazione e confermata
durante i riesami della Direzione. Tale monitoraggio permette
all'organizzazione di identificare, valutare e gestire i rischi relativi
alle parti interessate, ed alle loro mutevoli esigenze ed aspettative.
La Direzione assume decisioni relative al cambiamento organizzativo e
all'innovazione in modo tempestivo, al fine di mantenere e migliorare le
prestazioni dell'organizzazione. A tal proposito, per ottemperare ai
nuovi requisiti normativi in ambito Cloud ed ampliare l’offerta dei
propri servizi sul mercato attuale, l’Azienda ha deciso di estendere il
campo di applicazione del Sistema di Gestione Integrato ISO 9001 e
ISO/IEC 27001 garantendo la gestione e la governance della sicurezza dei
dati nel Cloud.
La struttura snella e compatta di Vectorlab rappresenta un fattore
abilitante fondamentale per la resilienza e la
gestione del rischio. In questo contesto, la comunicazione diretta e la
flessibilità operativa consentono una reazione immediata alle minacce e
ai cambiamenti del mercato, superando in efficacia le tradizionali
strutture gerarchiche e garantendo una risposta agile alle sfide della
sicurezza e della qualità.
Un’ulteriore analisi viene effettuata in relazione ai cambiamenti
climatici e alle conseguenze sull’operatività: il clima ligure è un
clima temperato, dove le temperature più calde provenienti dal mare si
possono scontrare con le temperature più fresche degli appennini che
possono dare origine a temporali autorigeneranti, provocando forti
piogge e possibili inondazioni. Nonostante la sede aziendale si
collochi, quindi, in un territorio potenzialmente soggetto ad alluvioni,
questo non è un problema per la produttività aziendale né per la
sicurezza delle informazioni, dal momento che l’ufficio si trova ad un
piano alto ed è stato definito un apposito piano per la continuità
operativa in caso di indisponibilità della sede per eventi avversi
esterni (vedere “MDPR28.1.A.1 - Piani di Continuità
Operativa_Indisponibilità sede eventi avversi esterni ID-PBC05”), per
il quale facilmente si attivano le procedure per lo smart working.
Pertanto, anche gli stakeholders esterni non nutrono preoccupazioni nei
confronti dell’operatività di Vectorlab, la quale garantisce la
continuità dei propri servizi.
Il risultato di tale analisi è riportato in “ALPO02.A.1 – Contesto e
Processi”.
3 Comprendere le esigenze e le aspettative delle terze parti
Vectorlab si confronta e dialoga con una serie di stakeholder, interni
ed esterni all’organizzazione, sistematicamente aggiornati.
Attualmente sono state individuate cinque categorie di stakeholder e per
ognuna l’azienda ha ipotizzato dei cosiddetti “temi rilevanti” sui quali
avviare o rinforzare percorsi di dialogo e coinvolgimento, con
particolare riferimento ai requisiti di tali stakeholder che risultano
significativi per il Sistema di Gestione.
L’analisi delle parti interessate e delle rispettive aspettative è
descritta in “ALPO02.B.1 - Analisi Stakeholder”.
4 Determinare il campo di applicazione
Il campo di applicazione del Sistema di Gestione è:
Sistema di gestione della Sicurezza delle Informazioni
“Progettazione e sviluppo di applicativi software e consulenza in
particolare in ambito deep tech”
“Design and development of software applications and consultancy
primarily in deep tech”
5 Sistema di Gestione Integrato e relativi processi
Vectorlab adotta un approccio di "Compliance as Code", ritenendo che i
risultati previsti si raggiungano efficacemente attraverso la gestione
tecnica dei processi. Le evidenze richieste dal sistema di gestione
(cambiamenti, approvazioni, log di sicurezza, tracciamento task) sono
generate nativamente dai flussi di lavoro tecnici già in uso, come Git
commits, workflow Jira e pipeline CI/CD. Questo rende i tool tecnici le
fonti primarie di evidenza per l'audit, minimizzando il carico
amministrativo e garantendo l'integrità dei dati.
La gestione per processi assicura di:
-
comprendere e soddisfare costantemente i requisiti imposti
> dall’azienda stessa;
-
considerarli in termini di valore aggiunto;
-
raggiungere prestazioni efficaci;
-
migliorare l’azienda basandosi sulla valutazione dei dati e delle
> informazioni.
L’approccio per processi è applicato facendo ricorso alla metodologia
PLAN-DO-CHECK-ACT con particolare attenzione al Pensiero Basato sul
Rischio quale mezzo di prevenzione.
5.1 Mappa dei processi
I processi sono descritti nelle Procedure e per ognuno sono stati
individuati:
-
le fonti di input e le fonti di output
-
gli input richiesti e gli output attesi;
-
i criteri, i metodi (incluse misurazioni e indicatori di
> prestazioni) e modalità di controllo dei processi;
-
le risorse necessarie e le modalità per garantire la loro
> disponibilità;
-
compiti e responsabilità assegnate;
-
metodi per monitorare, misurare e valutare i processi e, se
> necessario, le modifiche da adottare per raggiungere i risultati
> attesi.
Tutte le informazioni relative al funzionamento dei processi sono
documentate e conservate come previsto nelle apposite procedure.
Nella tabella seguente vengono mappati i processi necessari per il
Sistema di Gestione Integrato (gestione per la Qualità e Parità di
Genere, Sicurezza delle Informazioni e relative estensioni) e la loro
applicazione nell’ambito dell’organizzazione.
5.1.1 Amministrazione e Finanza
| Fonti di input |
Audit
Clienti
Clienti potenziali
Commercialista
Compliance
Comunicazione
Enti
Fornitori
Gestione degli incidenti
Gestione del cambiamento
Gestione della capacità (personale)
Gestione della continuità
Miglioramento continuo
Non Conformità e Azioni Correttive
Opportunity & Risk Assessment
Risorse umane
Valutazione delle performance
|
| Input |
Cedolini e presenze del personale
Consuntivazione fornitori
Costi orari del personale
Documentazione contrattuale per i fornitori
Documenti di gara
F24
Offerte e ordini dei clienti
Richiesta acquisti
Richiesta apertura di una commessa dal Responsabile di Area con relativo personale associato
Richieste di fatturazione
Richieste di pagamento vs fornitori
Richieste rimborsi spese e trasferte
Tracking/Timesheet del personale
|
| Attività |
Acquisti
Apertura commesse
Contatti con fornitori
Controllo di gestione
Fatturazione attiva e passiva
Gestione offerte / documenti di gara
Gestione posta cartacea
Pagamenti
Rapporti con studio commercialisti
Recupero crediti
Rendicontazione progetti Area Innovation
Trasferte
Verifica commesse
|
| Output |
Bonifici
Cassa
CU autonomi
Documentazione di gara
Documentazione per lo Studio Commercialisti (Estratti conto Banche, Copie bonifici effettuati, Estratti conto Carte Di Credito, Registrazioni di Cassa, Fatture Non pervenute tramite Sdi, Quietanze F24, Moduli trasferte e relativi giustificativi di spesa)
Documentazione su richiesta delle parti interessate (iscrizioni corsi, dati societari, ecc.)
Fatture attive e passive
File commessa
File di commessa
File flussi bancari
Raccolta KPI
Rapporti di audit tecnici
Ricevute di pagamento
Riepilogo commesse
Statini
|
| Destinatari degli output |
Approvvigionamenti
Business Development
Clienti
Commercialista
Digital
Dipendenti
Direzione generale
Fornitori
Innovation & Research project
Risorse Umane
|
| Risorse |
CEO
MDPR08.1.A.1 – Informazioni documentate / Tools
Responsabile Amministrazione
|
| KPI |
AF1 – Gestione efficace del budget aziendale
RF1 – Qualifica fornitori
RF2 – Verifica non conformità fornitori
|
| Informazioni documentate |
|
5.1.2 Comunicazione
| Fonti di input |
Associazioni di categoria
Business Development
Clienti
Clienti potenziali
Direzione (Amministratore Unico)
Comunità
Digital
Enti di ricerca
Fornitori
Innovation and Research Projects
IT
Mercato
Miglioramento continuo
Non Conformità e Azioni Correttive
Organi di informazione locale, nazionale e internazionale
Opportunity & Risk Assessment
Partners
Soddisfazione del cliente
Università
|
| Input |
Notizie ricevute dalla Direzione (Amministratore Unico)
Progetti di ricerca
|
| Attività |
Creazione del piano di comunicazione aziendale
Creazione e gestione del materiale promozionale dell’azienda (con il supporto delle Aree coinvolte)
Gestione delle relazioni con i media
Monitoraggio e gestione di menzioni, citazioni e altre referenze relative all’azienda, anche sul sito internet e sui social media aziendali
Partecipazione a eventi del settore
Pianificazione di campagne mediatiche
Scrittura e modifica delle notizie
Supervisione delle attività di produzione di pubblicazioni, sia digitali sia cartacee (esempio siti web, volantini, brochure, company profile, biglietti da visita, cataloghi servizi, cataloghi corsi)
|
| Output |
Comunicazioni esterne su Social Network aziendali
Comunicazioni interne
Materiale promozionale (con il supporto delle Aree coinvolte)
Pubblicazioni per l’organizzazione e per il contesto esterno
Raccolta KPI
|
| Destinatari degli output |
Amministrazione e Finanza
Associazioni di categoria
Business Development
Clienti
Direzione (Amministratore Unico)
Comunità
Digital
Direzione generale
Enti di ricerca
Fornitori
Innovation & Research project
IT
Organi di informazione locale, nazionale e internazionale
Partners
Social Media Manager
Università
|
| Risorse |
MDPR08.1.A.1 – Informazioni documentate / Forum
|
| KPI |
CM1 – Efficacia comunicazione interna
CM3 – Efficacia comunicazione esterna
|
| Informazioni documentate |
ALPO01.B.1 – Mansionario
PO07 - Gestione della Comunicazione
MDPO07.A.1 - Piano della Comunicazione
|
5.1.3 Digital
| Fonti di input |
Associazioni di categoria
Audit
Business Development
Clienti
Clienti potenziali
Compliance
Comunicazione
Fornitori
Gestione commerciale
Gestione degli incidenti
Gestione del cambiamento
Gestione della capacità (personale)
Gestione della continuità
Innovation & Research Project
IT
Mercato
Miglioramento continuo
Non Conformità e Azioni Correttive
Opportunity & Risk Assessment
Risorse umane
Università
Valutazione delle performance
|
| Input |
Offerta fornitore
Ordine cliente
Requisiti iniziali (cliente che internamente)
Richiesta IT
Richiesta offerta
Richieste cliente
Richieste da Associazioni di categoria
Richieste di sinergie
|
| Attività |
Definizione del gruppo di progetto
Apertura del progetto
Pianificazione del progetto
Analisi e formalizzazione dei requisiti
Analisi, progettazione e sviluppo software (applicativi full stack web e mobile)
Analisi, progettazione e sviluppo software (applicativi full stack web e mobile) per utilizzo interno all’azienda
Manutenzione del software
Interfacciamento e supporto verso il cliente
Help Desk
VA/PT applicativo
Piano di test
Test funzionali
Test di integrazione
Test sulla sicurezza di sistema
Test delle prestazioni
Test di carico
Test di stress
Test di accettazione di sistema
Test di collaudo con il cliente
Identificazione del rilascio
Classificazione della release
Implementazione della release
Rilascio
Verifica del Rilascio
Sicurezza delle Informazioni
Definizione requisiti di sicurezza
Sicurezza dei servizi applicativi su rete pubblica
Protezione delle transazioni nei servizi applicativi
Politica di sviluppo sicuro
Protezione dei dati di test
Procedure di controllo dei cambiamenti di sistema
Revisione tecnica delle applicazioni dopo cambiamenti sulla piattaforma
Restrizioni sui cambiamenti ai package software
Principi di ingegnerizzazione sicura dei sistemi
Ambiente di sviluppo sicuro
Sviluppo esternalizzato
Analisi di Rischio alla Sicurezza delle Informazioni
Gestione delle change
Partecipazione ad eventi commerciali/networking/fiere di settore
Prospezione mercato e contatto commerciale col cliente
Tracciamento delle offerte emesse
Tutela nell’esperienza di soddisfazione del cliente curando la relazione
|
| Output |
Analisi commessa
Documentazione prodotto/servizio
Erogazione formazione
Lista offerte emesse
Manutenzione prodotto/servizio
Prospezioni di mercato
Quotazione in giornate per lavoro tecnico (sia per cliente che interno)
Raccolta KPI
Rapporti di audit tecnici
Rilascio prodotto/servizio
|
| Destinatari degli output |
Amministrazione e Finanza
Approvvigionamenti
Associazioni di categoria
Business Development
Clienti
Compliance
Digital
Direzione generale
Fornitori
Innovation & Research Project
IT
Università
|
| Risorse |
Amministratore di Sistema
CTO
MDPR08.1.A.1 – Informazioni documentate / Tools:
Repository / Controllo di versione
Sistemi per lo sviluppo / deploy
Sistemi per lo sviluppo (web)
Sistemi per lo sviluppo (mobile)
Sistemi di ticketing, tracking e monitoring
Servizi di gestione app mobile
Servizi di file hosting e file sharing
Servizi Cloud
Sistemi Operativi
VPN Client
DBMS
Dispositivi IoT
Personale di supporto (consulenti esterni, personale di altre aree interne)
Responsabile di Area
SW Developer
|
| KPI |
ERA 2 – Indisponibilità – reclami – incidenti sul servizio
GC4 – Incremento fatturato
GC6 – Gestione efficace delle commesse
PS4 – Reclami clienti
PS5 – Soddisfazione del cliente
SS1 – Efficienza della programmazione delle attività di sviluppo
SS2 – Efficienza nell’attività di sviluppo
SS3 – Conformità nella documentazione
SS4 – Tempi di consegna (Lead time)
|
| Informazioni documentate |
ALPO01.B.1 – Mansionario
PO25 – Sviluppo Sicuro
PR35.1 – Digital
|
5.1.4 Gestione commerciale (Business Development)
| Fonti di input |
Audit
Business Development
Clienti
Clienti potenziali
Compliance
Comunicazione
Digital
Fornitori
Gestione degli incidenti
Gestione del cambiamento
Gestione della capacità (personale)
Gestione della continuità
Innovation and Research Projects
IT
Mercato
Miglioramento continuo
Non Conformità e Azioni Correttive
Opportunity & Risk Assessment
Soddisfazione del cliente
Valutazione delle performance
|
| Input |
Analisi di mercato
NDA
Offerta fornitore
Ordine cliente
Richiesta offerta
|
| Attività |
Gestione del contatto coi clienti
Gestione del contatto con partner
Gestione dell’ordine
Gestione delle offerte per la Pubblica Amministrazione
Partecipazione e gestione della gara
Preparazione dell’offerta tecnica, economica e analisi rischio commessa
Protocollo d’offerta
Riesame dei requisiti e modifica dei requisiti
Valutazione del Margine di Produzione
|
| Output |
Documenti requisiti di business
Documenti richiesti dal cliente
Offerta
Riesame requisiti di business
|
| Destinatari degli output |
Amministrazione e Finanza
Approvvigionamenti
Business Development
Clienti
Commercialista
Compliance
Digital
Direzione generale
Fornitori
Innovation & Research project
Sito web/profili social
|
| Risorse |
MDPR08.1.A.1 – Informazioni documentate / Tools
Responsabile Amministrazione
Responsabili di Area
|
| KPI |
ERA 1 – Aumento contratti servizio Cloud (ERA)
GC2 – Gestione efficace del processo commerciale
GC3, GC4, GC5 – Incremento fatturato
|
| Informazioni documentate |
ALPO01.B.1 – Mansionario
PR09.1 – Gestione Commerciale
|
5.1.6 Innovation & Research Project
| Fonti di input |
Associazioni di utenti
Audit
Business Development
Compliance
Comunicazione
Digital
Enti finanziatori
Gestione commerciale
Gestione degli incidenti
Gestione del cambiamento
Gestione della capacità (personale)
Gestione della continuità
IT
Miglioramento continuo
Non Conformità e Azioni Correttive
Opportunity & Risk Assessment
Partners
Risorse Umane
Università e Enti di Ricerca
Valutazione delle performance
|
| Input |
Bandi di progetti
Documentazione amministrativa
Documentazione dei Partners
Documentazione risorse umane
Richieste di collaborazione da Università / Enti di ricerca
Richieste di sinergie
|
| Attività |
Analisi di Rischio alla Sicurezza delle Informazioni
Comunicazione verso l’esterno e attività di networking
Consulenze esterne
Gestione delle change
Gestione progetti
Gestione risultati di progetto e sfruttamento
Preparazione dei progetti
Ricerca e marketing
|
| Output |
Attività sui social (con il supporto del Responsabile Comunicazione)
Documentazione di progetto
Lista di partner
Lista di progetti
Progetti
Prototipi di progetti
Raccolta KPI
|
| Destinatari degli output |
Approvvigionamenti
Associazioni di utenti
Business Development
Clienti
Compliance
Digital
Direzione generale
Enti di ricerca
Enti finanziatori
Fornitori
Partners
|
| Risorse |
SW Developper
Innovation & Research Projects Staff
IT Staff
MDPR08.1.A.1 – Informazioni documentate / Tools
Responsabile di Area
|
| KPI |
GP1 – Gestione efficace dei progetti
GP2 – Gestione efficace dei progetti
|
| Informazioni documentate |
PO01.B.1 – Mansionario
INN - PR34.1 – Innovation & Research project
|
5.1.7 IT
| Fonti di input |
Audit
Business Development
Clienti
Compliance
Comunicazione
Digital
Direzione
Fornitori
Gestione commerciale
Gestione degli incidenti
Gestione del cambiamento
Gestione della capacità (infrastrutturale)
Gestione della continuità
Innovation & Research Project
Miglioramento continuo
Non Conformità e Azioni Correttive
Opportunity & Risk Assessment
Risorse umane
Sistema di Gestione Integrato
Valutazione delle performance
|
| Input |
Incidenti di sicurezza
Report tecnici (es. VA/PT)
Richiesta assegnazione/ritiro asset
Richiesta di evoluzioni infrastrutturali
Richiesta di ricerca per acquisto hardware/software
Richieste aperture account
Richieste di configurazione
Richieste di supporto
Richieste manutenzione
|
| Attività |
Consegna e restituzione asset
Creazione e revisione documentazione IT
Gestione account
Gestione CED virtuale
Gestione rete
Implementazione in ambienti di test e produzione di soluzioni create dall’azienda
Piano di audit tecnici
Setup PC
Supporto a clienti post installazione software
Trouble ticketing / Helpdesk
|
| Output |
Consegna ambienti configurati
Documentazione tecnica
Erogazione Formazione
Lista software
Lista utenze
Moduli consegna e restituzione asset
Raccolta KPI
Rapporti di audit tecnici
Risoluzione richieste (sia da clienti che interne)
|
| Destinatari degli output |
Approvvigionamenti
Business Development
Clienti
Compliance
Digital
Direzione generale
Fornitori
Innovation & Research project
Risorse Umane
Sistema di Gestione Integrato
|
| Risorse |
Amministratori di sistema
CISO
CTO
Digital
IT
MDPR08.1.A.1 – Informazioni documentate / Tools
|
| KPI |
CM2 – CMDB
DA1 – Diritti di Accesso
MT2 – Verifiche periodiche sugli asset aziendali
SC1 – Disponibilità rete
SF2 – Manutenzione apparecchiature
SO3 – Restore
SO4 – Copertura scansioni VA
SO5 – Rispetto dei tempi pianificati nella risoluzione delle vulnerabilità segnalate con VA/PT
|
| Informazioni documentate |
ALPO01.B.1 – Mansionario
ALPR05.1.C.1 – Lista software permessi
MDPR05.1.G.2 – Consegna chiavi
MDPR05.1.G.3 – Restituzione chiavi
MDPR05.1.A.3 – Modulo_consegna_riconsegna_HW_utenze
MDPR11.1.A.3 – Piano di Audit Tecnici
IT – PO21 – Backup
PO28 – Gestione della Continuità Operativa
IT – PO16 – Gestione degli Accessi
IT – PR03.1 – IT
IT – PR21.1 – Backup
IT – PR24.1 – Gestione delle Reti
IT – PR16.1 – Gestione degli Accessi
Procedura customizzazione standard pre consegna PC aziendali (documentazione tecnica reparto IT)
IT – REG01 – Regolamento di utilizzo degli strumenti informatici aziendali.
|
5.1.8 Risorse Umane
| Fonti di input |
Amministrazione e Finanza
Audit
Comitato Guida
Compliance
Comunicazione
Confindustria
Consulente del lavoro
Gestione degli incidenti
Gestione del cambiamento
Gestione della capacità (personale)
Gestione della continuità
IT
Medico competente
Miglioramento continuo
Non Conformità e Azioni Correttive
Opportunity & Risk Assessment
RSPP
Valutazione delle performance
|
| Input |
Comunicazione e gestione della maternità/paternità nelle sue varie fasi
Comunicazioni di assunzione/dimissione (Unilav)
Dati personali delle risorse umane
Documentazione fiscale (CU, cedolini, presenze, posizioni contributive, ecc.)
Documenti da Confindustria
Documenti legati al mondo sindacale
Report RSPP e medico competente
Richieste formazioni da pianificare e risultati efficacia
|
| Attività |
Analisi di Rischio alla Sicurezza delle Informazioni
Attività audit tecnici
Attività di prevenzione di ogni forma di abuso fisico, verbale, digitale (molestia) sui luoghi di lavoro
Competenze del personale
Contrattualizzazione del rapporto di lavoro
Definizione profili di reclutamento e selezione del personale
Formazione e consapevolezza
Gestione delle performance
Gestione rapporto di lavoro
Gestione sicurezza lavoratori
Risoluzione del rapporto di lavoro
Selezione ed assunzione/recruitment (analisi fabbisogni, selezione, onboarding, payroll)
Sicurezza ambiente del lavoro
|
| Output |
Cedolini
Contratto di lavoro e documenti relativi
Griglia delle competenze e piano degli obiettivi
Piano della formazione
Raccolta KPI
Rapporti di audit tecnici
Registri interventi ambientali
Risultati survey effettuate
|
| Destinatari degli output |
Amministrazione e Finanza
Approvvigionamenti
Compliance
Consulente del lavoro
Consulenza Area Business Development
Dipendenti
Direzione generale
Innovation & Research project
Medico competente
Progettazione e sviluppo SW e corsi di formazione
RSPP
|
| Risorse |
Archivi cartacei
MDPR08.1.A.1 – Informazioni documentate / Tools
Responsabile Amministrazione
Responsabile Risorse Umane
Staff
|
| KPI |
ACA1 – Analisi clima
CVL1 – Conciliazione tempi vita-lavoro
FAB1 – Analisi fabbisogni
RDP1 – Report dati del personale
RU1 – Erogazione Formazione sul Sistema
RU2 – Erogazione Formazione trasversale
RU4 – Piano formativo
|
| Informazioni documentate |
ALPO01.B.1 – Mansionario
HR – PR05.1 – Gestione del Personale
HR – REG02 – Regolamento comportamentale personale
|
5.1.9 Sistema di Gestione Integrato
| Fonti di input |
Approvvigionamenti
Audit
Business Development
Compliance
Comunicazione
Digital
Direzione (Amministratore Unico)
Enti e Autorità
Gestione commerciale
Gestione degli incidenti
Gestione del cambiamento
Gestione della capacità (personale)
Gestione della continuità
IT
Miglioramento continuo
Non Conformità e Azioni Correttive
Opportunity & Risk Assessment
Valutazione delle performance
|
| Input |
Norme ISO
Normative cogenti (vedi MDPR08.1.A.1 – Informazioni documentate / Compliance)
|
| Attività |
Definizione dei processi
Gestione della documentazione
Definizione – approvazione
Archiviazione e comunicazione
Valutazione delle performance
Raccolta e analisi KPI
Definizione programma e piani di audit
Riesame della direzione
Miglioramento continuo
Gestione delle Non Conformità
Definizione piani di continuità operativa e piani di test
Attività audit tecnico
Gestione incidenti
Analisi di Rischio alla Sicurezza delle Informazioni
Analisi Rischi e Opportunità
Gestione delle change
|
| Output |
Informazioni documentate
Raccolta evidenze
|
| Destinatari degli output |
Business Development
Digital
Innovation & Research Project
Direzione generale
Approvvigionamenti
Risorse Umane
Compliance
IT
Clienti
Fornitori
Partners
|
| Risorse |
Responsabile del Sistema di Gestione Integrato
Referente Privacy
CISO
MDPR08.1.A.1 – Informazioni documentate / Tools
|
| KPI |
AR1 – Implementazione di misure per mitigare o ridurre il rischio
AR2 – Conformità con i piani di attuazione delle azioni approvate per moderare il rischio
AR3 – Maturità sistema (Maturity model)
CG1 – Coinvolgimento Comitato Guida
CM1 – Efficacia comunicazione interna
CM3 – Efficacia comunicazione esterna
CO1, CO2 – Continuità Operativa
CVL1 – Conciliazione tempi vita-lavoro
ERA2 – Indisponibilità – reclami – incidenti sul servizio
FAB1 – Analisi fabbisogni
IN1, IN2 – Incidenti di Sicurezza
IN3, IN4 – Data Breach
IN5 – Incidenti causati da Malware
MPS1 – Revisione Manifesto e relativo Piano Strategico
MT1 – Livello di copertura dei monitoraggi tecnici effettuati (audit tecnici)
PS1 – Rispetto delle azioni di miglioramento
PS2 – Conformità alla norma del sistema
PS3 – Efficacia del processo di gestione dei rilievi
PS6 – Rilievi etici
PS7 – Gestione rilievi etici
RF1 – Qualifica fornitori
RF2 – Verifica non conformità fornitori
RF5 – Rispetto misure di sicurezza
SO1– Gestione delle change
SP1, SP2 – Segnalazioni Privacy
|
| Informazioni documentate |
MDPR08.1.A.1 – Informazioni documentate
BD – PR36.1 – Business Development
|