Vai al contenuto

PR10.1-Procedura Gestione del Monitoraggio, misurazione, analisi e valutazione

Procedura di Gestione del Monitoraggio, Misurazione, Analisi e Valutazione

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione RSGI Amministratore Unico

1 Introduzione

La presente procedura descrive le modalità di valutazione delle prestazioni e dell’efficacia del sistema di gestione integrato. Data la struttura agile dell’organizzazione, l’approccio si basa su un monitoraggio integrato e automatico, dove le misurazioni relative ai processi e ai controlli di sicurezza derivano direttamente dall’integrazione nativa degli strumenti operativi (quali Git, ClickUp, strumenti di CI/CD e log cloud). Questo sistema garantisce un Audit Trail nativo, preciso e non alterabile, fornendo evidenze oggettive e robuste per le attività di revisione.

1.1 Riferimenti e Allegati

ALPR16.1.A - Lista Utenze

MDPR06.1.C - Piano della formazione annuale

MDPR07.A - Piano della Comunicazione

MDPR09.1.A - Maturity model

MDPR09.1.B - Analisi Rischi Opportunità

MDPR09.1.C - Piano di Trattamento dei Rischi

MDPR10.1.A - Indicatori

MDPR10.1.B - Questionario soddisfazione cliente

MDPR10.1.C - Analisi soddisfazione cliente

MDPR11.1.C - Piano di Audit Tecnici

Checklist Audit Interno Ads

MDPR23.1.A - Piano gestione delle Vulnerabilità

MDPR26.1.A - Monitoraggio fornitori

PO17 - Crittografia

PO21 - Gestione dei Backup

PO26 - Gestione dei Fornitori

PR19.1 - Gestione del Cambiamento

PR20.1 - Capacità e Monitoraggio Tecnico.

1.2 Definizioni, Acronimi, Abbreviazioni

CEO - Chief Executive Officer

CISO - Chief Information Security Officer

ERA – Enviromental Risk Analisys

RSGI - Responsabile del Sistema Gestione Integrato

SGI - Sistema di Gestione Integrato

VA/PT – Vulnerability Assessment/Penetration Test

Metodo di misurazione: sequenza logica di operazioni usate per quantificare un attributo rispetto ad una scala specificata.

Misurazione: processo per determinare un valore di un indicatore.

Monitoraggio: determinazione dello stato di un sistema, di un processo o di un'attività.

2 Gestione del Monitoraggio

Vectorlab ha definito un sistema di monitoraggio tecnologico e di processo basato sull’automazione e sulla raccolta centralizzata dei dati generati dagli strumenti di lavoro quotidiani.

Possiamo identificare 2 tipologie di monitoraggio:

  • Monitoraggio di sistema: basato su indicatori estratti > automaticamente dai flussi di lavoro digitali (es. statistiche di > code review su Git, avanzamento task su ClickUp), che permettono > di valutare in tempo reale l’efficienza dei processi organizzativi > e tecnici;

  • Monitoraggio tecnico: consiste nel tenere sotto controllo le > attività tecniche aziendali, manutenzioni incluse, che sono > pianificate con l’apposito modulo “MDPR11.1.C - Piano di Audit > Tecnici”. Il monitoraggio tecnico che supporta la gestione della > capacità viene definito in dettaglio in “PR20.1 - Capacità e > Monitoraggio Tecnico”. L’output del monitoraggio tecnico può > essere utilizzato per la valorizzazione degli indicatori del > monitoraggio di sistema.

Per garantire che i dati derivanti dalle misurazioni siano di qualità, le misurazioni devono essere

  • ripetibili: in condizioni uguali, i > risultati delle misurazioni devono essere uguali;

  • comparabili: misurazioni condotte > in momenti diversi devono permettere una valutazione di tendenze o > cambiamenti.

2.1 Definizione degli indicatori

La definizione degli indicatori per il monitoraggio dei processi è responsabilità del RSGI unitamente alla Direzione; le diverse funzioni aziendali possono richiedere l’inserimento di altri indicatori nel sistema di monitoraggio previa approvazione di RSGI.

Tipologie diverse di indicatori vengono definite a partire da diverse attività di monitoraggio, come ad esempio la soddisfazione del cliente, gli accessi fisici, gli accessi logici, backup e formazione (descritti nel capitolo 2.4 “Attività di Monitoraggio”), che permettono di monitorare, misurare e valutare la corretta implementazione ed efficienza dell'SGI.

Inoltre, sono definite anche tipologie di indicatori utilizzati per rendere gli obiettivi stabiliti a livello aziendale misurabili e coerenti con le politiche definite nell’SGI; tali obiettivi sono presenti nel modulo “MDPR09.1.B - Analisi Rischi Opportunità”.

Tutti gli indicatori individuati sono riportati sul modulo “MDPR10.1.A - Indicatori”.

2.1.1 Creazione di un indicatore

Per creare un indicatore da monitorare si devono identificare:

  • cosa monitorare e misurare (stati da monitorare e/o delle > variabili da misurare);

  • parametri di confronto (soglie di accettabilità, schemi di > comportamento, eventi specifici);

  • metodi di misurazione e monitoraggio tali da garantire risultati > validi (comparabili e ripetibili) e con il livello di accuratezza > atteso;

  • frequenze con cui effettuare i monitoraggi e raccogliere i dati > delle misurazioni;

  • frequenze con cui analizzare e valutare i risultati;

  • definizione dei responsabili della raccolta dei dati di > monitoraggio, di misurazione e della loro valutazione;

  • metodi di presentazione dei risultati.

2.2 Raccolta dati e risultati elaborazioni

Nel modulo “MDPR10.1.A - Indicatori”, sono formalizzate le informazioni per ciascun indicatore definito e in particolare:

  • il nome del responsabile della raccolta dei dati e misurazione;

  • la frequenza di rilevazione;

  • il valore atteso dell’indicatore e la sua soglia di accettabilità;

  • i valori periodici raccolti.

Successivamente alla definizione avviene quindi la raccolta dei dati secondo quanto pianificato.

RSGI periodicamente provvede ad aggiornare il modulo “MDPR10.1.A - Indicatori” per la parte relativa ai dati raccolti con il supporto dei responsabili delle misurazioni degli indicatori.

La frequenza di campionamento è stabilita per ogni indicatore e può essere mensile, trimestrale, semestrale o annuale.

Alcuni parametri tecnologici vengono monitorati costantemente e giornalmente, ma il dato riportato su modulo “MDPR10.1.A - Indicatori” segue una periodicità come sopra per non appesantire i report prodotti. In tutti i casi è possibile recuperare tutti i livelli di dettaglio previsti dagli strumenti stessi.

Gli indicatori sono rivisti annualmente e costituiscono un input al riesame della direzione.

2.3 Analisi e attuazione

A seguito della raccolta dei dati avvengono gli ultimi due step del processo di monitoraggio:

  • analisi e ponderazione (giudizio) per spiegare la natura di quanto > monitorato o misurato: questa attività è in carico a RSGI con il > supporto dei responsabili dei relativi monitoraggi;

  • scelta e attuazione degli interventi per trattare eventi specifici > o modificare andamenti: questa attività è in carico alla > Direzione; essa può avvenire in concomitanza o iniziare con il > Riesame di Direzione, e può coinvolgere a sua volta RSGI e i > responsabili dei monitoraggi per una maggiore sinergia > nell’attuazione delle contromisure identificate.

2.4 Attività di monitoraggio

I processi aziendali soggetti a monitoraggio, e di seguito descritti in dettaglio, sono:

  • Performance sistema di gestione

  • Monitoraggio tecnico

  • Analisi del Rischio

  • Risorse umane

  • Controllo accessi logici

  • Crittografia

  • Sicurezza fisica e ambientale, accessi fisici

  • Sicurezza delle operazioni

  • Sicurezza delle comunicazioni

  • Sviluppo Software

  • Rapporti con i fornitori

  • Incidenti

  • Continuità operativa

  • Gestione commesse

  • Conformità e privacy

  • Soddisfazione del cliente

  • Erogazione servizi Cloud SaaS.

Si rimanda a “MDPR10.1.A - Indicatori” per gli indicatori di dettaglio corrispondenti ai suddetti processi sottoposti a monitoraggio.

2.4.1 Performance sistema di gestione

Le prestazioni del sistema di gestione vengono monitorate da RSGI a partire dalle non conformità emerse negli audit interni ed esterni, e dalla loro risoluzione o meno nelle tempistiche stimate. Gli strumenti usati sono gli audit e il sistema di ticketing aziendale.

2.4.2 Monitoraggio tecnico

Il monitoraggio tecnico viene controllato mediante attività di audit definite nel modulo “MDPR11.1.C - Piano di Audit Tecnici”, dove sono riportate le attività che le funzioni preposte tengono sotto controllo nel corso dell’anno.

Alcune di queste attività forniscono dati già consistenti (es. la verifica di log o il vulnerability assessment), altre forniscono dati che devono essere elaborati per la valorizzazione degli indicatori (es. se il controllo degli estintori è stato effettuato, se i test di restore sono stati eseguiti, ecc.).

Il responsabile del modulo è RSGI, ma all’interno sono indicati i responsabili dei singoli monitoraggi.

2.4.3 Analisi del rischio

Il processo di Analisi del rischio viene monitorato da RSGI. I rilievi emersi nel corso dell’analisi del rischio e il relativo esito del trattamento sono riportati nel “Piano di Trattamento dei Rischi” emesso ogni anno a seguito di analisi di rischio.

Inoltre, viene monitorato, il livello di maturità del sistema da un punto di vista di copertura di controlli della ISO/IEC 27001 con il supporto di “MDPR09.1.A - Maturity model ”.

2.4.4 Risorse umane

Ogni anno la Direzione stabilisce il piano di formazione in base a competenze, ruoli e opportunità di crescita del personale. Particolare rilevanza ha la formazione relativa alla sicurezza delle informazioni e protezione dei dati personali. Le registrazioni di queste attività sono conservate in “MDPR06.1.C - Piano della formazione annuale”. Tale piano è rivisto una volta all'anno dalla Direzione.

Vengono inoltre monitorati i processi disciplinari e l’andamento in ingresso e in uscita delle risorse umane.

2.4.5 Controllo accessi logici

La revisione dei diritti di accesso degli utenti viene effettuata almeno una volta l’anno o quando necessario per verificare che i diritti degli utenti siano corretti e aggiornati. L’attività di revisione dei diritti di accesso viene schedulata tramite il modulo “MDPR11.1.C - Piano di Audit Tecnici ” da IT.

Il monitoraggio degli accessi logici è effettuato dall’AdS utilizzando all’allegato “ALPR16.1.A - Lista Utenze”.

L’organizzazione ha dato incarico al DPO annualmente di effettuare il monitoraggio degli Amministratori di sistema nel rispetto del cogente identificato in “Informazioni documentate/Compliance” attraverso l’utilizzo della “Checklist Audit Interno Ads”.

2.4.6 Crittografia

Il monitoraggio del livello di implementazione della politica di crittografia “Politica PO17 - Crittografia” in azienda viene controllato da IT su base annuale.

2.4.7 Sicurezza fisica e ambientale, accessi fisici

Il monitoraggio della sicurezza fisica e degli accessi avviene tramite sistemi di autenticazione centralizzati e log di accesso digitali. Data la natura del team compatto, l’integrità dell’accesso alle aree e alle risorse è garantita dalla tracciabilità informatica nativa, che sostituisce i registri fisici obsoleti con evidenze digitali non alterabili, assicurando una robusta base documentale per gli audit.

2.4.8 Sicurezza delle operazioni

Al fine di garantire un costante monitoraggio degli indicatori relativi alle operazioni, RSGI e IT con periodicità analizzano una serie di attività tecniche che includono backup e restore, gestione del cambiamento, capacità (risorse umane e tecnologiche) e attività di VA/PT.

Dettagli sulle attività sono presenti nelle politiche e procedure “PO21 - Gestione dei Backup”, “PR19.1 - Gestione del Cambiamento” e “PR20.1 - Capacità e Monitoraggio Tecnico”.

Le suddette attività vengono pianificate tramite “MDPR11.1.C - Piano di Audit Tecnici”.

Annualmente IT si fa carico di effettuare, anche attraverso eventuali fornitori, un VA infrastrutturale; analogamente il Responsabile dell’area Digital coordina esecuzione di VA/PT applicativi sulle applicazioni in sviluppo. In entrambe le attività, qualora emergano delle vulnerabilità, il CTO si fa carico di concordare e pianificare il piano di trattamento “MDPR23.1.A - Piano gestione delle Vulnerabilità”.

2.4.9 Sviluppo software

Il monitoraggio della qualità e sicurezza dello sviluppo software è a carico del CTO e prevede l’utilizzo del sistema di time tracking aziendale e software di pianificazione delle attività.

2.4.10 Fornitori

I fornitori vengono rivisti ogni anno per monitorare sia la qualità dei prodotti/servizi che erogano sia il rispetto di eventuali requisiti di sicurezza. I risultati delle revisioni sono registrati in minute allegate al fornitore nel gestionale secondo il modulo “MDPR26.1.A - Monitoraggio fornitori” come descritto nella “PO26 - Gestione dei Fornitori”.

2.4.11 Incidenti

Il monitoraggio degli incidenti è relativo alla loro numerosità, tipologia e ai tempi di risposta ad essi associati, con particolare attenzione al caso di incidenti che si configurano come Data Breach.

2.4.12 Continuità Operativa

Il monitoraggio della continuità operativa si articola a livello di sistema sul numero di test dei piani e a livello operativo monitorando la indisponibilità dei servizi. Questi parametri sono valorizzati a partire dagli audit tecnici definiti nella “PR20.1 - Capacità e Monitoraggio Tecnico” e “MDPR11.1.C - Piano di Audit Tecnici ”.

2.4.13 Gestione commesse

Le aree di business monitorano le proprie attività attraverso la gestione delle commesse in termini di misura delle offerte accettate sulla base di quelle emesse e sul monitoraggio dei margini di commessa.

2.4.14 Conformità e Privacy

Il monitoraggio dell’efficienza della gestione dei dati personali avviene tenendo sotto controllo i data breach e le segnalazioni inerenti alla privacy in generale.

Periodicamente, per mantenere aggiornate le politiche e procedure del sistema di gestione della sicurezza sono controllati i siti web del Garante Italiano per la Protezione dei Dati, la Gazzetta Ufficiale Italiana ed Europea e altri siti web di organizzazioni specializzate.

2.4.15 Soddisfazione del cliente

La soddisfazione del cliente viene monitorata attraverso l’invio di un questionario da parte dell’Amministrazione alla chiusura della commessa come descritto in “MDPR07.A - Piano della Comunicazione”. Il questionario e la sua e-mail accompagnatoria sono riportati nel modulo “MDPR10.1.B - Questionario soddisfazione cliente”.

Al cliente viene chiesto di misura il servizio/prodotto oggetto di una commessa.

I risultati inviati dal cliente sono salvati sul tool di gestione dei clienti e nella cartella XXXXX.

RSGI a fine anno, una volta ricevuti i questionari compilati da parte dei clienti, effettua una analisi dei risultati avvalendosi del documento “MDPR10.1.C - Analisi soddisfazione cliente” e alimenta i relativi KPI presenti in “MDPR10.1.A - Indicatori”.

Eventuali scostamenti degli indicatori dai valori attesi, segnalazioni negative o reclami dei clienti verranno registrate nel sistema di tracking aziendale e adottate misure correttive.