Vai al contenuto

PR26.1 - Gestione dei fornitori

Procedura di Gestione dei fornitori

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione RSGI Amministratore Unico

Introduzione

La presente procedura descrive come vengono selezionati, classificati, valutati e monitorati i fornitori in Vectorlab.

Riferimenti e Allegati

Adozione delle Linee Guida – La sicurezza nel procurement ICT DETERMINAZIONE N. 220/2020

ALPR26.1.A - Comunicazione SGSI per fornitori

ALPR26.1.B - Accordo di Riservatezza con le Terze Parti

ALPR26.1.C - Contratto fornitura

ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali

ALPR26.1.E - Requisiti di sicurezza

MDPR26.1.A - Monitoraggio fornitori

MDPR26.1.B - Elenco fornitori qualificati

PO26 - Gestione dei Fornitori.

Definizioni, Acronimi, Abbreviazioni

CISO – Chief Information Security Officer

NDA – Non Disclosure Agreement

RSGI – Responsabile Sistema di Gestione Integrato

SGSI – Sistema di Gestione per la Sicurezza delle Informazioni

SLA – Service Level Agreement.

Procedura Gestione dei Fornitori

Vectorlab intende assicurare il controllo delle attività affidate all’esterno, che hanno effetti sulla conformità del proprio prodotto/servizio e sulla sicurezza delle informazioni. Pertanto, valuta e sceglie i fornitori sulla base della loro capacità di soddisfare, nel loro specifico campo, i requisiti tecnici, operativi e normativi che si intende garantire ai clienti. Qualora un fornitore venga considerato di primaria importanza, Vectorlab si impegna a valutare gli SLA forniti dal contratto ed il rispetto dei requisiti di sicurezza.

La gestione dei fornitori avviene attraverso il modulo “MDPR26.1.C - Elenco fornitori qualificati”; i fornitori vengono rivisti ogni anno, al fine di monitorare la qualità dei prodotti/servizi offerti ed il rispetto dei requisiti di sicurezza e normativi.

  1. Processo di selezione, classificazione, valutazione e monitoraggio dei fornitori

    1. Selezione dei fornitori

I fornitori di Vectorlab possono essere scelti sulla base di vari parametri:

  • esperienze precedenti: analisi di dati storici sulla fornitura di beni e/o servizi già forniti;

  • certificazioni aziendali e/o professionali;

  • referenze: suggerimenti di clienti, fornitori fidati e società di consulenza. Ad esempio: se un cliente richiede un contratto con un fornitore specifico, la valutazione può essere effettuata richiedendo tutte le informazioni necessarie;

  • valutazione del campione: l'acquisto di beni e/o servizi di esempio (ad esempio, software dimostrativo o utilizzo del fornitore per attività o periodi di prova da determinare);

  • valutazione diretta: audit presso il fornitore o interviste per valutare le sue capacità/potenzialità;

  • confronto con altri fornitori/distributori: valutazioni dei parametri di confronto;

  • fornitore/distributore unico: fornitore singolare nell'area disponibile per un particolare prodotto/servizio.

Nel caso in cui il fornitore assuma anche il ruolo di Responsabile del trattamento la scelta deve tenere in considerazione parametri necessari per valutare la sufficienza delle garanzie offerte dal Responsabile stesso quali:

  • competenza settoriale: competenza tecnica in merito alle misure di sicurezza e alle violazioni dei dati;

  • affidabilità del Responsabile e delle sue risorse;

  • reputazione sul mercato;

  • meccanismi di certificazione;

  • adesione a codici di condotta settoriali.

    1. Classificazione dei fornitori

I fornitori di Vectorlab sono classificati “critici” e “non critici” sulla base della tipologia di servizio/prodotto offerto e dell’impatto che esso ha sulla qualità e sulla sicurezza delle informazioni e protezione dei dati personali. La criticità è valutata separatamente per ogni ambito in base ai seguenti parametri:

  • fornitore critico per la qualità: la fornitura riguarda prodotti/servizi che sono incorporati in prodotti/servizi Vectorlab o riguarda prodotti/servizi forniti direttamente al cliente per conto di Vectorlab;

  • fornitore critico per la sicurezza delle informazioni: la fornitura implica un’interazione diretta, indiretta o involontaria alle informazioni aziendali da parte del fornitore:

    • fornitori con accesso diretto alle informazioni (attività di consulenza, stagisti/tirocinanti, lavoratori temporanei, partner, distributori, manutentori di software, operatori di telecomunicazioni, ecc.);

    • fornitori che svolgono attività necessarie alla sicurezza delle informazioni ma ai quali non è richiesto di accedere alle informazioni (hardware, software, servizi di rete, vigilanza, manutentori estintori, servizi infrastrutturali, provider, ecc.);

    • fornitori ai quali non è richiesto di accedere alle informazioni ma possono introdurre rischi (servizi di pulizia, ecc.);

  • fornitore critico per il GDPR: la fornitura implica il trattamento di dati personali per conto di Vectorlab (Responsabile del trattamento dati personali).

  • fornitore critico per XXX

    Un fornitore che non rientra nelle suddette casistiche è considerato un fornitore “non critico”.

Nel modulo “MDPR26.1.C - Elenco fornitori qualificati” è presente la lista dei fornitori (critici e non critici) di Vectorlab con i relativi dati anagrafici/di contatto e con indicazione di:

  • stato di qualifica;

  • eventuali requisiti di sicurezza obbligatori (NDA – comunicazione SGSI – SLA, ecc.);

  • eventuale trattamento dei dati personali (nomina a Responsabile del trattamento).

    1. Valutazione dei fornitori

Il processo di valutazione dei fornitori si differenzia sia in relazione alla classificazione sopra indicata, sia in base alla prima valutazione/qualifica o al mantenimento della stessa; ciò implica che i requisiti successivamente specificati assumono un significato e un peso differenti in base alla fase del processo e alla tipologia di fornitore a cui viene applicata.

Pertanto, sono identificati i parametri assegnati per ciascuna tipologia di fornitore, secondo le definizioni riportate nella tabella seguente.

Parametri Descrizione
Q qualità e affidabilità del prodotto/servizio offerto
T rispetto dei tempi di consegna
S rispetto dei requisiti di sicurezza applicati
C costi

Tabella : Parametri per definire la qualifica di un fornitore

Le valutazioni (iniziale e – riqualificazione) sono a cura del Referente Interno, che compila il primo tab “Qualifica iniziale” del modulo “MDPR26.1.A - Monitoraggio fornitori” assegnando un punteggio a ciascun fornitore secondo i parametri sottoindicati.

Per ciascun parametro possono essere attribuiti punteggi in una scala di valori da 0 (punteggio minimo) a 5 (punteggio massimo).

Q - Qualità e affidabilità del prodotto/servizio offerto

Punteggio

La qualità delle forniture risponde ai requisiti delle specifiche richiamate negli ordini ed è omogenea nel tempo; il prodotto/servizio è conforme alle richieste (non si sono registrate non conformità).

5

Le variazioni sulla qualità delle forniture sono minime e le ripercussioni accettabili (registrate al max 2 NC).

4

Sporadiche non conformità di bassa entità con ripercussioni sul prodotto/servizio che possono comportare la restituzione del materiale o il pagamento di una penale (registrate al max 4 NC).

3

La qualità mediocre delle forniture, con ritorni frequenti del materiale, applicazioni frequenti di penali, ha ripercussioni sul prodotto/servizio (registrate al max 6 NC).

2

La qualità delle forniture risponde grossolanamente alle specifiche richiamate negli ordini di acquisto (registrate al max 8 NC) con ripercussioni sul prodotto/servizio.

1

La qualità delle forniture non risponde praticamente mai alle specifiche tecniche richiamate negli ordini di acquisto (registrate più di 9 NC) con grave compromissione della soddisfazione del cliente finale.

0

T - rispetto tempi di consegna

Punteggio

Il fornitore rispetta sistematicamente i tempi di consegna.

5

Il fornitore rispetta generalmente i tempi di consegna e quando in ritardo avverte con buon anticipo (almeno sette giorni lavorativi).

4

Il fornitore rispetta generalmente i tempi di consegna e quando in ritardo non avverte con sufficiente anticipo (almeno tre giorni lavorativi).

3

Il fornitore rispetta generalmente i tempi di consegna, ma i ritardi sono generalmente accettabili per la produzione (due-tre giorni di ritardo).

2

Il fornitore rispetta raramente i tempi di consegna ed i ritardi provocano seri problemi alla produzione (oltre 10 giorni di ritardo).

1

Il fornitore non rispetta sistematicamente i tempi di consegna ed i ritardi provocano seri problemi alla produzione.

0

S - rispetto dei requisiti di sicurezza applicati

Punteggio

Tutti i requisiti di sicurezza definiti sono rispettati e non sono registrati incidenti.

5

Il mancato rispetto dei requisiti di sicurezza è minimo e non ha impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrato al max 1 incidente).

4

Il mancato rispetto dei requisiti di sicurezza è minimo con lievi impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrati al max 2 incidenti con impatto basso).

3

Il mancato rispetto dei requisiti di sicurezza ha impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrati più di 2 incidenti con impatto medio-alto).

2

Il mancato rispetto dei requisiti di sicurezza ha impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrati più di 4 incidenti con impatto medio-alto).

1

Il fornitore sistematicamente non rispetta i requisiti di sicurezza e/o si registrano incidenti con impatto alto.

0

C - costi

Punteggio

Prezzo mediamente inferiore alla concorrenza di oltre il 10%.

5

Prezzo mediamente inferiore alla concorrenza.

4

Prezzo allineato alla concorrenza con disponibilità in determinate occasioni a condizioni particolari.

3

Prezzo mediamente allineato alla concorrenza.

2

Prezzo mediamente superiore alla concorrenza.

1

Prezzo mediamente superiore alla concorrenza di oltre il 10%.

0

In fase di valutazione iniziale, i parametri T e S non sono applicabili. Pertanto, il fornitore è qualificato se:

  • P(punteggio)= Q+C ≥ 6 e Q ≥3.

A seconda del punteggio conseguito, i fornitori sono valutati nel modo seguente:

  • R - (Respinto): se 0 ≤ P \< 4

  • QR - (Qualificato con Riserva): se 4 ≤ P \< 6 o Q ≤ 2

  • Q - (Qualificato): se P ≥ 6 e Q ≥3

Nelle riqualificazioni, considerati tutti i parametri, il fornitore è mantenuto qualificato se:

  • P= Q+T+S+C ≥12 e Q ≥3 e S ≥3.

A seconda del punteggio conseguito, i fornitori sono valutati nel modo seguente:

  • R - (Respinto): se 0 ≤ P \< 8 o S \< 3

  • QR - (Qualificato con Riserva): se (8 ≤ P \< 12 o Q ≤ 2) e S ≥3

  • Q - (Qualificato): se 12 ≤ P ≤ 20 e Q ≥3 e S ≥3

I fornitori QR possono essere utilizzati da Vectorlab, purché nelle successive rivalutazioni non si riscontrino più le stesse problematiche che possono incidere sul prodotto/servizio erogato. Se essi non risolvono le loro inadempienze, sono respinti (R) e non possono più essere utilizzati.

Monitoraggio dei fornitori

L’attività di monitoraggio dei fornitori, propedeutica alla rivalutazione/riqualifica dei fornitori viene svolta annualmente. Nel momento in cui occorre procedere alla rivalutazione, RSGI invia una e-mail a tutti i Referenti Interni affinché procedano all’attività di compilazione del modulo “MDPR26.1.A - Monitoraggio Fornitori” aggiungendo il tab “Rivalutazione Anno \<XXXX>”. Questa avviene assegnando nuove valutazioni ai parametri Q, T, S, C riportando segnalazioni e/o qualsiasi tipo di disservizio nel campo “Eventuali osservazioni o riferimenti sui voti attribuiti” e riportando il relativo numero di ticket aperto sul sistema di ticketing nel campo “Segnalazione #”.

La valorizzazione del parametro S prenderà in considerazione, qualora il fornitore sia nominato Responsabile del trattamento dati personali, anche l’analisi del rispetto degli obblighi normativi di cui è incaricato, attraverso la compilazione del tab “Responsabile Trattamento” del modulo “MDPR26.1.A - Monitoraggio Fornitori”.

Eventuali qualifiche che dovessero essere di tipo QR comporteranno notifiche alla Direzione e ai fornitori, al fine di ottenere miglioramenti nel servizio erogati dagli stessi (tale situazione si verifica in particolare per i fornitori esclusivi o critici). Le eventuali dispute vengono gestite in primo luogo dal referente interno nella problematica in corso con il fornitore; se non viene identificata una soluzione in tempi accettabili, interviene la Direzione per rivedere o modificare le condizioni di fornitura. In caso non si riuscisse a raggiungere un accordo, il fornitore viene respinto.

In caso di chiusura anticipata o prevista o di trasferimento di una fornitura su cui il servizio erogato da Vectorlab basa parte della garanzia di sicurezza e continuità, verrà valutato un nuovo fornitore che possa sostituire il precedente, assicurando il rispetto dei livelli di servizio concordati con il Cliente; il nominativo di questo sostituto verrà indicato nell’elenco fornitori nel campo “End of Service”.

I fornitori rimangono validi, anche in assenza di ordini durante l'anno per un periodo di circa 4 anni.

Aspetti Contrattuali

Dall'inizio di qualsiasi relazione con una Terza Parte, a seconda della tipologia di fornitura e della classificazione di criticità del fornitore in termini di qualità, sicurezza delle informazioni e di trattamento dei dati personali, è fondamentale stabilire un rapporto contrattuale che includa tutti i requisiti di sicurezza necessari a tutelare la riservatezza, l’integrità e la disponibilità delle informazioni aziendali (inclusa la protezione dei dati personali) e tutti i requisiti di qualità del prodotto/servizio necessari a soddisfare il Cliente, interno od esterno che sia.

Nello specifico, per i fornitori considerati critici è necessario allegare al contratto/ordine, ove applicabile:

  • Accordo di riservatezza NDA – invio di “ALPR26.1.B - Accordo di Riservatezza con le Terze Parti”, siglando il quale il cliente e il fornitore si impegnano a non divulgare o comunicare ad altri informazioni riservate dell’uno e dell’altro anche dopo la conclusione del rapporto e a promuovere il medesimo impegno, mediante accordi o contratti scritti anche col proprio personale ed eventuali sub-fornitori;

  • Comunicazione SGSI (controfirmata) – invio della lettera “ALPR26.1.A - Comunicazione SGSI per fornitori” che stabilisce quali sono gli obiettivi di sicurezza dell’azienda a cui anche il fornitore deve conformarsi, attraverso l’indicazione di clausole di sicurezza i cui requisiti da rispettare saranno inseriti all’interno degli specifici contratti di fornitura;

  • SLA – aspettative e obblighi di entrambe le parti in termini di disponibilità, prestazioni e assistenza del servizio;

  • Nomina a Responsabile (o Sub-responsabile) del trattamento di dati personali – invio e firma di “ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali” di cui Vectorlab stesso sia Titolare (o Responsabile).

Per quanto riguarda il trattamento dei dati personali, Vectorlab ha l'obbligo di utilizzare solo responsabili del trattamento che forniscano garanzie sufficienti (secondo quanto indicato al paragrafo 2.1.1).

In questo scenario, il contratto non si limita a riformulare le disposizioni del GDPR, ma deve includere informazioni specifiche e concrete su come verranno soddisfatti i requisiti e quale sia il livello di sicurezza necessario per il trattamento dei dati personali oggetto del contratto di trattamento.

I contenuti di tale contratto sono:

  • oggetto del trattamento;

  • durata del trattamento;

  • natura del trattamento;

  • tipo di dati personali trattati;

  • categorie di interessati;

  • istruzioni su ciascun trattamento svolto dal responsabile fissando limiti e specificando ambiti del trattamento. Tali istruzioni devono essere documentate includendo una eventuale procedura o istruzioni in un allegato al contratto che disciplina tra le parti il trattamento. In alternativa, le istruzioni possono essere fornite in qualsiasi forma scritta (ad esempio e-mail), purché conservate insieme al contratto;

  • requisiti per i trasferimenti verso paesi terzi o internazionali organizzazioni;

  • requisiti per la nomina e gestione di sub-responsabili;

  • requisiti di sicurezza; Vectorlab può fornire una descrizione chiara e dettagliata delle misure di sicurezza da attuare o può descrivere gli obiettivi minimi di sicurezza da raggiungere, richiedendo al responsabile di proporre lui l'attuazione di specifiche misure di sicurezza da gestire caso per caso;

  • ulteriori informazioni rilevanti, a seconda del contesto e anche dei rischi del trattamento.

La gestione delle nomine a Responsabile del Trattamento di Dati Personali è in carico al Referente Interno del fornitore mentre la gestione dell’invio al fornitore dei documenti contrattuali (ivi inclusa tale nomina) è in carico ad Amministrazione.

Requisiti di sicurezza da indirizzare nei contratti

In aggiunta alla documentazione su elencata, ove applicabile, devono essere considerati e indirizzati i seguenti ulteriori elementi, da indicare o assieme alle clausole standard del contratto (“ALPR26.1.C - Contratto di fornitura”) o allegando all’ordine l’allegato “ALPR26.1.E - Requisiti di sicurezza”:

  • misure di sicurezza da rispettare (ISO 27001 – Annex A – 5.20) – nell’allegato A al presente documento si possono trovare spunti per i fornitori di servizi informatici e prodotti tecnologici (ad esempio: divieto di condividere un’utenza tra più persone, obbligo di tenere segrete le password, ecc);

  • criteri di continuità operativa e il tempo massimo di indisponibilità dei servizi offerti (ISO 27001 – Annex A – 5.29, 5.30, 8.14);

  • modalità con cui le attività del fornitore saranno monitorate e i prodotti valutati (ISO 27001 – Annex A – 5.22);

  • per quale carico di lavoro sono garantite le prestazioni concordate – (ISO 27001 – Annex A – 8.6) indicazioni per esempio di numero utenti, numero di transizioni o di richieste di assistenza;

  • canali di comunicazione da utilizzare (ISO 27001 – Annex A – 5.14, 6.8) – definire i canali di comunicazione per particolari segnalazioni di vulnerabilità, eventi, incidenti e data breach;

  • modalità con cui inoltrare e gestire i reclami dal cliente al fornitore (ISO 27001/ISO 9001 – 7.4);

  • modalità con cui devono essere gestiti i sub-fornitori (ISO 27001 – Annex A – 5.21) – è necessario individuare gli eventuali sub-fornitori e catena di fornitura, stabilire come estendere gli obblighi di riservatezza e quelli relativi al rispetto della normativa vigente; dove necessario è facoltà di Vectorlab preventivamente decidere quali sub-fornitori autorizzare;

  • processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici (ISO 27001 – Annex A - 5.22, 8.32);

  • casi e modalità con cui è possibile chiudere il contratto prima della sua naturale scadenza (ISO 27001 – Annex A – 5.21);

  • modalità da seguire al momento della chiusura del contratto – definire eventuale passaggio di consegne, mantenimento degli obblighi di riservatezza, distruzione delle informazioni o loro mantenimento da parte del fornitore.

Nel caso di fornitori di servizi informatici:

  • garanzia di comportamenti corretti del personale – specificare nel contratto che gli utenti del fornitore utilizzeranno i servizi informatici secondo quanto concordato, non attuando azioni illecite, non cercando di manomettere il servizio;

  • definizione delle responsabilità – chiarire i casi in cui il fornitore è responsabile degli errori commessi o dell’errata configurazione dei propri strumenti;

  • comunicazione usi illeciti – in conformità alla normativa vigente, avvisare Vectorlab delle azioni che potrebbe compiere in caso riscontrasse l’uso illecito e a scopo delittuoso dei servizi informatici offerti (esempio, se gli utenti si scambiassero file illegali);

  • audit seconda parte – concordare eventuali attività di audit che Vectorlab farà al fornitore definendo un eventuale numero massimo di audit, i tempi di preavviso, i casi in cui potrà condurre audit straordinari o a sorpresa; specificare inoltre le procedure di audit, incluse le conseguenze delle non conformità e se queste potranno portare alla conclusione anticipata del contratto.

Oltre all’Allegato A, si riporta anche, come linea guida di riferimento non mandatoria, l’Allegato B al presente documento.

Gestione proprietà del fornitore

Vectorlab identifica e classifica gli asset di proprietà del fornitore che impattano sul Sistema di Gestione, nel proprio asset inventory sul quale effettua analisi di rischio e predispone opportune misure di sicurezza a protezione e salvaguardia come per gli asset di proprietà dell’organizzazione.

In caso di anomali, guasti o furti, Vectorlab traccia l’evento nel sistema di ticketing aziendale e lo comunica tempestivamente al fornitore di riferimento.

Allegato A – Requisiti di sicurezza eleggibili

Requisiti per fornitori di prodotti
Accordo di riservatezza reciproco (NDA)
Applicabilità dei requisiti normativi al prodotto
Canali di comunicazione da utilizzare
Certificati o attestati di test relativi alla sicurezza informatica dei prodotti forniti
Misure di sicurezza applicabili al prodotto
Modalità da seguire al momento della chiusura del contratto di assistenza (passaggio di consegne)
Modalità per inoltrare e gestire i reclami dal cliente al fornitore
Modalità per ricevere segnalazioni di potenziali criticità sulla qualità dei prodotti dal fornitore al cliente
Processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici
Requisiti per fornitori di servizi non informatici
Accordo di riservatezza reciproco (NDA)
Canali di comunicazione da utilizzare
Certificati relativi al sistema di gestione per la sicurezza delle informazioni del fornitore
Diritto di audit presso il fornitore (audit seconda parte)
Gestione dei trasferimenti in altri Paesi
I casi e le modalità con cui è possibile chiudere il contratto prima della sua naturale scadenza
Misure di sicurezza tecniche del servizio
Modalità da seguire al momento della chiusura del contratto (passaggio di consegne) e tempi di conservazione dei dati
Modalità di gestione dei sub-fornitori
Modalità di gestione delle richieste e dei diritti degli interessati al trattamento dei dati personali
Modalità di monitoraggio o verifica delle attività del fornitore
Modalità per inoltrare i reclami dal cliente al fornitore
Modalità per ricevere segnalazioni di potenziali criticità sulla qualità del servizio dal fornitore al cliente
Piano di continuità operativa del fornitore
Prestazioni previste (per esempio: in termini di velocità di risposta) in base al carico di lavoro concordato (SLA)
Procedura da seguire in caso di necessità di raccolta di prove legali presso il fornitore
Processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici
Reciproci obblighi per il rispetto della normativa vigente e i criteri da seguire in caso di modifiche alla stessa
Ruoli privacy
Tempi di presa in carico e di risoluzione degli incidenti (SLA)
Tempi massimi di indisponibilità del servizio e casi per cui il loro mancato rispetto non dà origine a penali per il fornitore (SLA)
Certificati relativi alle competenze in materia di sicurezza delle informazioni delle persone addette al servizio
Requisiti per fornitori di servizi informatici
Accordo di riservatezza reciproco (NDA)
Canali di comunicazione da utilizzare
Caratteristiche dei canali di connessione alla rete pubblica (utilizzo di canali alternativi nel caso in cui uno di essi si guasti)
Caratteristiche del sistema di ticketing da utilizzare per le segnalazioni dal cliente al fornitore e viceversa
Caratteristiche di continuità dell'alimentazione dei server (UPS e generatori regolarmente verificati)
Caratteristiche di sicurezza dei server e degli apparati di rete, incluse le modalità di configurazione
Caratteristiche di sicurezza della rete informatica del fornitore e della sua segmentazione
Caratteristiche di sicurezza dell'accesso ai dati e ai programmi (per esempio, canali sicuri mediante connessioni cifrate)
Caratteristiche di sicurezza fisica delle sale dove sono collocati i server
Certificati o attestati di test relativi alla sicurezza informatica dei prodotti utilizzati per erogare i servizi
Certificati relativi al sistema di gestione per la sicurezza delle informazioni del fornitore
Certificati relativi alle competenze in materia di sicurezza delle informazioni delle persone addette al servizio
Dichiarazione per stabilire chi è il proprietario del software e dei sistemi informatici
Diritto di audit presso il fornitore
Gestione dei trasferimenti in altri Paesi e luoghi dove sono collocati i server utilizzati per il servizio, anche per evitare Paesi dove è in vigore una legislazione in contrasto con quella a cui è soggetta l'organizzazione
I casi e le modalità con cui è possibile chiudere il contratto prima della sua naturale scadenza
Messa a disposizione di manuali per gli operatori e per gli utenti del servizio informatico
Misure di sicurezza applicabili al servizio
Modalità da seguire al momento della chiusura del contratto (passaggio di consegne) e tempi di conservazione dei dati
Modalità da seguire in caso di dismissione o riutilizzo dei supporti di memorizzazione
Modalità di gestione dei sub-fornitori
Modalità di gestione delle richieste e dei diritti degli interessati al trattamento dei dati personali
Modalità di monitoraggio o verifica delle attività del fornitore
Modalità per inoltrare e gestire i reclami dal cliente al fornitore
Modalità per inoltrare segnalazioni di potenziali criticità sulla qualità del servizio dal fornitore al cliente
Piano di continuità operativa del fornitore
Prestazioni previste (per esempio, in termini di velocità di risposta) in base al carico di lavoro concordato (SLA)
Procedura da seguire quando il cliente vuole chiedere cambiamenti al servizio informatico
Procedura da seguire quando il fornitore vuole apportare cambiamenti al servizio informatico (per esempio, il cliente deve essere preavvisato di ogni modifica con congruo anticipo, in modo da prepararsi in caso di interruzioni o da recidere il contratto se le modifiche risultassero inaccettabili)
Procedura da seguire in caso di necessità di raccolta di prove legali presso il fornitore
Procedure per la gestione degli utenti del cliente e delle loro credenziali
Processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici
Processo per la conduzione di vulnerability assessment sui sistemi informatici da parte del cliente (o un suo rappresentante) o del fornitore
Reciproci obblighi per il rispetto della normativa vigente e i criteri da seguire in caso di modifiche alla stessa
Responsabilità per l'esecuzione e verifica dei backup dei dati e del software
Ruoli privacy
Tempi di presa in carico e di risoluzione degli incidenti (SLA)
Tempi massimi di indisponibilità del servizio e casi per cui il loro mancato rispetto non dà origine a penali per il fornitore (SLA)

Tabella : Requisiti di sicurezza per categoria di fornitura

Allegato B – Requisiti di sicurezza per le Pubbliche Amministrazioni per fornitori ICT

Da Adozione delle Linee Guida – La sicurezza nel procurement ICT DETERMINAZIONE N. 220/2020.

Nelle tabelle che seguono sono elencati alcuni requisiti di sicurezza che le amministrazioni possono inserire nei propri capitolati di gara. L’elenco non è esaustivo, ha solo lo scopo di offrire alcuni esempi significativi e di favorire un lessico comune nell’esprimere requisiti di sicurezza.

Per ragioni di sintesi, il testo di alcuni requisiti (ad esempio di R1) è stato generalizzato in modo da renderlo un modello per una “famiglia di requisiti”, da declinare ed eventualmente suddividere in più requisiti elementari, a seconda del contesto della singola acquisizione.

R1

Il fornitore deve adottare al proprio interno le procedure e politiche di sicurezza definite dall’amministrazione committente, con particolare riferimento alle modalità di accesso ai sistemi dell’amministrazione, all’hardening (esempio installazione di soluzioni di end point security) dei dispositivi utilizzati dal fornitore, alla gestione dei dati dell’amministrazione.

R2

Il fornitore deve possedere la certificazione ISO/IEC 27001 e mantenerla per tutta la durata della fornitura.

R3

(alternativo al precedente)

Anche se il fornitore non è certificato ISO/IEC 27001, almeno deve usare un Sistema di Gestione della Sicurezza delle Informazioni (SGSI) aggiornato nel tempo e/o predisporre un piano di qualità secondo lo standard ISO 10005

R4

Il fornitore deve far eseguire annualmente un audit sul proprio sistema di sicurezza, a proprie spese e da una società specializzata scelta previa approvazione della stazione appaltante. NB: Qualora applicabile, tale attività si incrocia con il requisito R2 (le verifiche dell’Ente Certificatore hanno cadenza pressoché annuale).

R5

L’amministrazione può, con un preavviso di 20 giorni solari, richiedere ulteriori attività di auditing secondo modalità concordate con il fornitore. Le risultanze di tali audit verranno comunicate all’amministrazione.

R6

L’amministrazione, direttamente o tramite terzi incaricati, può eseguire verifiche relative alla conformità della prestazione dei servizi rispetto a

quanto stabilito nel capitolato tecnico oltre che nell’offerta tecnica se migliorativa.

R7

Il personale del fornitore che presta supporto operativo nell’ambito dei servizi di sicurezza dovrà possedere certificazione su specifici aspetti della sicurezza.

R8

Il fornitore deve disporre di una struttura per la prevenzione e gestione degli incidenti informatici con il compito d’interfacciarsi con le analoghe strutture dell’amministrazione e con le strutture centrali a livello governativo.

R9

Il fornitore deve dotarsi delle misure minime di sicurezza per limitare il rischio di attacchi informatici (riferimento DR-5)

R10

Il SOC del fornitore deve sovrintendere alla gestione operativa e continuativa degli incidenti informatici sui servizi erogati nell’ambito della fornitura.

R11

Il fornitore deve garantire il rispetto di quanto richiesto dalla normativa vigente in materia di sicurezza cibernetica, anche in riferimento ai contenuti del GDPR, mettendo in atto misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio, tenuto conto dello stato dell’arte e dei costi di attuazione nonché della natura, dell’oggetto, del contesto e delle finalità del trattamento come anche del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche, e adottando procedure tecniche e organizzative volte alla gestione di eventuali violazioni di dati personali

R12

Sulle reti messe a disposizione dal fornitore devono essere presenti di dispositivi di sicurezza perimetrale con funzioni di sicurezza (ad esempio Firewall e sistemi di Network Detection ed Event & Log Monitoring, SIEM, ecc.) necessari a rilevare e contenere eventuali incidenti di sicurezza ICT e in grado di gestire gli IoC (Indicator of Compromise).

R13

Il fornitore deve usare protocolli cifrati e meccanismi di autenticazione nell’ambito dei servizi erogati.

R14

Qualora il fornitore subisca un attacco, in conseguenza del quale vengano compromessi sistemi del committente da lui gestiti, deve farsi carico delle bonifiche del caso, e riportare i sistemi in uno stato di assenza di vulnerabilità.

R15

Il fornitore si impegna a trattare, trasferire e conservare le eventuali repliche dei dati oggetto di fornitura, ove autorizzate dalle amministrazioni,

sempre all’interno del territorio dell’UE.

R16

Il fornitore deve dare disponibilità a far parte di un Comitato di Direzione Tecnica, eventualmente aperto anche a soggetti terzi, che tratti il tema della sicurezza, sia nell’ottica di favorire la risoluzione di temi aperti sia per introdurre eventuali varianti al contratto per fronteggiare nuove minacce o altro.

R17

Il fornitore deve condividere le informazioni necessarie al fine di garantire il corretto monitoraggio della qualità e della sicurezza, eventualmente pubblicando le stesse nel portale della fornitura.

R18

Il fornitore si impegna a sottoscrivere una clausola di non divulgazione (NDA) sui dati e sulle informazioni dell’amministrazione.

R19

Le soluzioni e i servizi di sicurezza proposti dal fornitore devono essere aggiornati dal punto di vista tecnologico, con riferimento all’evoluzione degli standard e del mercato; devono essere conformi alle normative e agli standard di riferimento applicabili; devono venire adeguati nel corso del contratto, senza oneri aggiuntivi, alle normative che l’UE o l’Italia rilasceranno in merito a servizi analoghi.

Tabella : Requisiti generali (indipendenti dalla tipologia di fornitura)

R20

Il fornitore deve attenersi alla politica di sicurezza dell’amministrazione committente, con particolare riferimento all’accesso ai dati dell’amministrazione, che avverrà esclusivamente sui sistemi di sviluppo e test.

R21

In fase di analisi, il fornitore deve definire le specifiche di sicurezza (non funzionali) a partire dai requisiti espressi dall’amministrazione.

R22

In fase di progettazione codifica, il fornitore deve implementare le specifiche di sicurezza nel codice e nella struttura della basedati.

R23

Al termine del progetto, il fornitore deve rilasciare tutta la documentazione necessaria all’amministrazione per gestire correttamente quanto

rilasciato anche sotto l’aspetto della sicurezza.

Tabella : Requisiti specifici per forniture di servizi di sviluppo applicativo

R24

Supporto di protocolli sicuri e cifrati (HTTPS, SSH v2, ecc.).

R25

Filtraggio di indirizzi IP.

R26

Supporto di protocolli di autenticazione (ad esempio RADIUS, IEEE 802.1X, ecc.).

R27

Gestione di più profili con privilegi diversi.

R28

Funzionalità di “richiesta creazione o cambio della password al primo accesso”.

R29

Blocco dell’utenza dopo un numero definito (fisso o variabile) di tentativi falliti di accesso.

R30

Gli accessi degli utenti devono essere registrati su un archivio (log) non cancellabile con il reset.

R31

Gestione dei log di sistema (accessi, allarmi, ecc.).

R32

Il fornitore (anche in collaborazione con il produttore della tecnologia) deve offrire processi, unità organizzative e strumenti dedicati alla gestione di vulnerabilità scoperte sui prodotti oggetto della fornitura.

R33

Per gli apparati proposti deve essere disponibile documentazione tecnica (schede tecniche, manuali, guide operative) relativa alla corretta configurazione e gestione degli aspetti di sicurezza.

Tabella : Requisiti specifici per forniture di oggetti connessi in rete

R34

I meccanismi di autenticazione devono essere basati su meccanismi di crittografia asimmetrica, a chiave pubblica; la lunghezza delle chiavi va impostata sulla base della criticità della comunicazione da cifrare (ad esempio 256 bit per le meno critiche, 512 bit per le più critiche). La gestione e distribuzione delle chiavi e dei certificati è a carico del fornitore.

R35

Autorizzazione: sulla base delle credenziali fornite dall’utente, si devono individuare i diritti e le autorizzazioni che l’utente possiede e permetterne l’accesso alle risorse limitatamente a tali autorizzazioni.

R36

Confidenzialità nella trasmissione dei dati: le comunicazioni tra la componente di gestione remota centralizzata e la componente locale installata presso la sede dell’amministrazione devono essere cifrate.

R37

Fornire meccanismi che permettano di garantire l'integrità di quanto trasmesso (ad esempio meccanismi di hashing).

R38

Il fornitore deve descrivere nel dettaglio le soluzioni tecniche utilizzate (dispositivi hardware e software impiegato, modalità operative, politiche di sicurezza, …) per soddisfare i requisiti di sicurezza dell’amministrazione committente.

R39

In fase di attivazione del servizio, il fornitore deve concordare con l’amministrazione le modalità operative e le politiche di sicurezza, i livelli di gravità degli incidenti, le attività e le contromisure che dovranno essere svolte per contrastare le minacce.

R40

Il fornitore dovrà attenersi alle politiche di sicurezza definite dalla committente, con particolare riferimento alla definizione di ruoli e utenze per

l’accesso ai sistemi gestiti.

R41

In caso di necessità, da parte degli operatori, di accesso a Internet, il fornitore deve utilizzare un proxy centralizzato e dotato di configurazione coerente con la politica di sicurezza definita dall’amministrazione.

R42

In caso di rilevazione di un incidente di gravità elevata (con scala da definire a inizio fornitura), il fornitore deve dare immediata notifica, tramite canali concordati con l’amministrazione, dell’incidente rilevato e delle azioni da intraprendere, al Responsabile della Sicurezza indicato dall’amministrazione e agli organismi individuati dal legislatore a presidio della sicurezza cibernetica.

R43

Per ogni incidente di sicurezza, il fornitore s’impegna a consegnare all’amministrazione, entro il giorno successivo, un report che descriva la tipologia di attacco subito, le vulnerabilità sfruttate, la sequenza temporale degli eventi e le contromisure adottate.

R44

Su richiesta dell’amministrazione, il fornitore deve consegnare i log di sistema generati dai dispositivi di sicurezza utilizzati, almeno in formato CSV o TXT. Tali log dovranno essere inviati all’amministrazione entro il giorno successivo a quello in cui è avvenuta la richiesta.

R45

Il fornitore deve monitorare la pubblicazione di upgrade/patch/hotfix necessari a risolvere eventuali vulnerabilità presenti nei dispositivi utilizzati per erogare i servizi e nelle infrastrutture gestite. Entro il giorno successivo al rilascio dell’upgrade/patch/hotfix, il fornitore deve avviare una valutazione, da rilasciarsi entro un numero giorni da stabilirsi, propedeutica all’installazione delle stesse sui dispositivi di sicurezza, che ad esempio identifichi la possibilità di applicare la patch immediatamente, o la necessità di apportare MEV o integrazioni prima di procedere alle installazioni.

Tabella : Requisiti specifici per forniture di servizi di gestione remota