| | Monitoraggio fornitore | MDPR26.1.A | |
| Rev 0.0 | 24/04/2026 | |
| | | | | | |
| FORNITORE | | | | |
| TIPOLOGIA | | | | |
| DATA RIVALUTAZIONE | | | | |
| | | | | | |
| PARAMETRI | VOTO (da 1 a 10) | PESO | = | Eventuali osservazioni o riferimenti sui voti attribuiti | Segnalazione # |
| Q - qualità e affidabilità del prodotto/servizio offerto | 9 | 0.4 | 3.6 | | |
| T- rispetto dei tempi di consegna | 6 | Inserire Tipologia fornitore | #VALUE! | | |
| S - rispetto dei requisiti di sicurezza applicati (*) | 6 | Inserire Tipologia fornitore | #VALUE! | | |
| C - costi | 9 | Inserire Tipologia fornitore | #VALUE! | | |
| | | | | | |
| | | | | | |
| RIVALUTAZIONE | | | | |
| Punteggio totale P | Stato qualifica | | | | |
| #VALUE! | #VALUE! | | | | |
| | | | | | |
| *Se il fornitore non avesse requisiti di sicurezza/GDPR da rispettare mettere voto 6 | | | | | |
| | | | | | |
| | | | | | |
| TIPO 1 | Ø fornitori di prodotti e relativa assistenza | | | | | |
| · Apparati elettronici di rete e servizi correlati | | | | | |
| · Componentistica IT | | | | | |
| · Device aziendali | | | | | |
| · Energia, rete elettrica | | | | | |
| · Servizi di manutenzione | | | | | |
| | | | | | |
| TIPO 2 | Ø fornitori di servizi informatici | | | | | |
| · Consulenza tecnologica ICT | | | | | |
| · Servizi ICT: cloud | | | | | |
| · Servizi ICT: hosting | | | | | |
| · Servizi ICT: software | | | | | |
| | | | | | |
| TIPO 3 | Ø fornitori di servizi non informatici | | | | | |
| · Arredamento e materiale d'ufficio | | | | | |
| · Automezzi e trasporti | | | | | |
| · Cancelleria | | | | | |
| · Componentistica di altro tipo | | | | | |
| · Consulenza di altro tipo | | | | | |
| · Consulenza fiscale e legale | | | | | |
| · Servizi di pulizia | | | | | |
| Monitoraggio fornitore | MDPR26.1.A |
| Rev 0.0 | 24/04/2026 |
| | | | |
| | | | |
Controllo ISO/IEC 27017 | Requisito | Rispetto obblighi | Evidenze | Note |
| 5.1.1 | Indicazione dei paesi dove possono essere conservati i dati del cliente | | | |
| 6.1.1 | Presenza di ruoli e responsabilità del provider | | | |
| 6.1.1 | Presenza di contatti di emergenza e di assistenza | | | |
| 6.1.3 | Location geografica del provider e di dove possono essere salvati i dati | | | |
| CLD 8.1.5 | Descrizione dell'end-of-service ed eventuale restituzione degli asset | | | |
| 9.2.3 | Tecniche di autenticazione adeguate per autenticare i propri admin alle funzionalità amministrative del cloud fornito | | | |
| CLD 9.5.2 | Hardening delle macchine virtuali utilizzate | | | |
| 10.1.1 | Requisiti crittografici | | | |
| 10.1.2 | Gestione chiavi crittografiche, se responsabilità del provider | | | |
| 11.2.7 | Politiche di utilizzo e dismissione risorse nei contratti | | | |
| 12.1.3 | Vincoli di capacity del provider | | | |
| 12.3.1 | Specifiche backup, ove disponibile | | | |
| 12.4.1-12.4.3 | Funzionalità di logging,in linea con quanto richiesto | | | |
| 12.4.4 | Informazioni relative a sincronizzazione data e ora | | | |
| CLD 12.4.5 | Funzionalità di monitoraggio del servizio | | | |
| 12.6.1 | Gestione delle vulnerabilità tecniche da parte del provider | | | |
| 13.1.3 | Accettabilità delle specifiche infrastrutturali del servizio in relazione a quanto previsto da Vectorlab | | | |
| 14.1.1 | Accettabilità delle specifiche di sicurezza del servizio in relazione a quanto previsto da Vectorlab | | | |
| 14.2.1 | Utilizzo di politiche di sicurezza da parte del Provider conformi con quanto utilizzato da Vectorlab | | | |
| 15.1.2 | Conformità delle attività volte alla sicurezza delle informazioni da parte del Provider con quanto definito da Vectorlab, misurato tramite metriche | | | |
| 16.1.1 | Definizione di responsabilità del Provider in caso di incidente relativo al servizio cloud erogato | | | |
| 16.1.2 | Presenza di canale di comunicazione tra Provider e Vectorlab | | | |
| 16.1.7 | Presenza di procedure per la comunicazione di evidenze digitali a scopo forense | | | |
| 18..1.1 | Conformità del Provider agli standard di business in cloud | | | |
| 18.1.3 | Informazioni sulla protezione dei dati salvati sul servizio cloud rilevanti ai fini dell'utilizzo del servizio stesso | | | |
| 18.1.5 | Rispetto, da parte del Provider, degli eventuali requisiti crittografici definiti da Vectorlab | | | |
| 18.2.1 | Rispondenza a requisiti di sicurezza delle informazioni, ad esempio verificando presenza di certificazione o linee guida cloud adottate | | | |
| Monitoraggio fornitore | MDPR26.1.A |
| Rev 0.0 | 24/04/2026 |
| | | | |
| FORNITORE RESPONSABILE TRATTAMENTO DATI | |
| | | | |
| Periodo verifica | Obblighi Responsabile | Rispetto obblighi | Evidenze | Note |
| Registro dei Trattamenti | | | |
| Nomina DPO | | | |
| Adozione misure tecniche/organizzative | | | |
| Adozione misure sicurezza | | | |
| Obbligo informazione Titolare in caso di Data Breach | | | |
| Rispetto norme per il trasferimento extra UE | | | |
| Rispetto riservatezza autorizzati | | | |
| Gestione corretta sub-responsabili | | | |
| Registro dei Trattamenti | | | |
| Nomina DPO | | | |
| Adozione misure tecniche/organizzative | | | |
| Adozione misure sicurezza | | | |
| Obbligo informazione Titolare in caso di Data Breach | | | |
| Rispetto norme per il trasferimento extra UE | | | |
| Rispetto riservatezza autorizzati | | | |
| Gestione corretta sub-responsabili | | | |
| Registro dei Trattamenti | | | |
| Nomina DPO | | | |
| Adozione misure tecniche/organizzative | | | |
| Adozione misure sicurezza | | | |
| Obbligo informazione Titolare in caso di Data Breach | | | |
| Rispetto norme per il trasferimento extra UE | | | |
| Rispetto riservatezza autorizzati | | | |
| Gestione corretta sub-responsabili | | | |