PR26.1 - Gestione dei fornitori
Procedura di Gestione dei fornitori
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
| 0.0 | 24/04/2026 | Prima emissione | RSGI | Amministratore Unico |
Introduzione
La presente procedura descrive come vengono selezionati, classificati, valutati e monitorati i fornitori in Vectorlab.
Riferimenti e Allegati
Adozione delle Linee Guida – La sicurezza nel procurement ICT DETERMINAZIONE N. 220/2020
ALPR26.1.A - Comunicazione SGSI per fornitori
ALPR26.1.B - Accordo di Riservatezza con le Terze Parti
ALPR26.1.C - Contratto fornitura
ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali
ALPR26.1.E - Requisiti di sicurezza
MDPR26.1.A - Monitoraggio fornitori
MDPR26.1.B - Elenco fornitori qualificati
PO26 - Gestione dei Fornitori.
Definizioni, Acronimi, Abbreviazioni
CISO – Chief Information Security Officer
NDA – Non Disclosure Agreement
RSGI – Responsabile Sistema di Gestione Integrato
SGSI – Sistema di Gestione per la Sicurezza delle Informazioni
SLA – Service Level Agreement.
Procedura Gestione dei Fornitori
Vectorlab intende assicurare il controllo delle attività affidate all’esterno, che hanno effetti sulla conformità del proprio prodotto/servizio e sulla sicurezza delle informazioni. Pertanto, valuta e sceglie i fornitori sulla base della loro capacità di soddisfare, nel loro specifico campo, i requisiti tecnici, operativi e normativi che si intende garantire ai clienti. Qualora un fornitore venga considerato di primaria importanza, Vectorlab si impegna a valutare gli SLA forniti dal contratto ed il rispetto dei requisiti di sicurezza.
La gestione dei fornitori avviene attraverso il modulo “MDPR26.1.C - Elenco fornitori qualificati”; i fornitori vengono rivisti ogni anno, al fine di monitorare la qualità dei prodotti/servizi offerti ed il rispetto dei requisiti di sicurezza e normativi.
-
Processo di selezione, classificazione, valutazione e monitoraggio dei fornitori
-
Selezione dei fornitori
-
I fornitori di Vectorlab possono essere scelti sulla base di vari parametri:
-
esperienze precedenti: analisi di dati storici sulla fornitura di beni e/o servizi già forniti;
-
certificazioni aziendali e/o professionali;
-
referenze: suggerimenti di clienti, fornitori fidati e società di consulenza. Ad esempio: se un cliente richiede un contratto con un fornitore specifico, la valutazione può essere effettuata richiedendo tutte le informazioni necessarie;
-
valutazione del campione: l'acquisto di beni e/o servizi di esempio (ad esempio, software dimostrativo o utilizzo del fornitore per attività o periodi di prova da determinare);
-
valutazione diretta: audit presso il fornitore o interviste per valutare le sue capacità/potenzialità;
-
confronto con altri fornitori/distributori: valutazioni dei parametri di confronto;
-
fornitore/distributore unico: fornitore singolare nell'area disponibile per un particolare prodotto/servizio.
Nel caso in cui il fornitore assuma anche il ruolo di Responsabile del trattamento la scelta deve tenere in considerazione parametri necessari per valutare la sufficienza delle garanzie offerte dal Responsabile stesso quali:
-
competenza settoriale: competenza tecnica in merito alle misure di sicurezza e alle violazioni dei dati;
-
affidabilità del Responsabile e delle sue risorse;
-
reputazione sul mercato;
-
meccanismi di certificazione;
-
adesione a codici di condotta settoriali.
-
Classificazione dei fornitori
-
I fornitori di Vectorlab sono classificati “critici” e “non critici” sulla base della tipologia di servizio/prodotto offerto e dell’impatto che esso ha sulla qualità e sulla sicurezza delle informazioni e protezione dei dati personali. La criticità è valutata separatamente per ogni ambito in base ai seguenti parametri:
-
fornitore critico per la qualità: la fornitura riguarda prodotti/servizi che sono incorporati in prodotti/servizi Vectorlab o riguarda prodotti/servizi forniti direttamente al cliente per conto di Vectorlab;
-
fornitore critico per la sicurezza delle informazioni: la fornitura implica un’interazione diretta, indiretta o involontaria alle informazioni aziendali da parte del fornitore:
-
fornitori con accesso diretto alle informazioni (attività di consulenza, stagisti/tirocinanti, lavoratori temporanei, partner, distributori, manutentori di software, operatori di telecomunicazioni, ecc.);
-
fornitori che svolgono attività necessarie alla sicurezza delle informazioni ma ai quali non è richiesto di accedere alle informazioni (hardware, software, servizi di rete, vigilanza, manutentori estintori, servizi infrastrutturali, provider, ecc.);
-
fornitori ai quali non è richiesto di accedere alle informazioni ma possono introdurre rischi (servizi di pulizia, ecc.);
-
-
fornitore critico per il GDPR: la fornitura implica il trattamento di dati personali per conto di Vectorlab (Responsabile del trattamento dati personali).
-
fornitore critico per XXX
Un fornitore che non rientra nelle suddette casistiche è considerato un fornitore “non critico”.
Nel modulo “MDPR26.1.C - Elenco fornitori qualificati” è presente la lista dei fornitori (critici e non critici) di Vectorlab con i relativi dati anagrafici/di contatto e con indicazione di:
-
stato di qualifica;
-
eventuali requisiti di sicurezza obbligatori (NDA – comunicazione SGSI – SLA, ecc.);
-
eventuale trattamento dei dati personali (nomina a Responsabile del trattamento).
-
Valutazione dei fornitori
-
Il processo di valutazione dei fornitori si differenzia sia in relazione alla classificazione sopra indicata, sia in base alla prima valutazione/qualifica o al mantenimento della stessa; ciò implica che i requisiti successivamente specificati assumono un significato e un peso differenti in base alla fase del processo e alla tipologia di fornitore a cui viene applicata.
Pertanto, sono identificati i parametri assegnati per ciascuna tipologia di fornitore, secondo le definizioni riportate nella tabella seguente.
| Parametri | Descrizione |
|---|---|
| Q | qualità e affidabilità del prodotto/servizio offerto |
| T | rispetto dei tempi di consegna |
| S | rispetto dei requisiti di sicurezza applicati |
| C | costi |
Tabella : Parametri per definire la qualifica di un fornitore
Le valutazioni (iniziale e – riqualificazione) sono a cura del Referente Interno, che compila il primo tab “Qualifica iniziale” del modulo “MDPR26.1.A - Monitoraggio fornitori” assegnando un punteggio a ciascun fornitore secondo i parametri sottoindicati.
Per ciascun parametro possono essere attribuiti punteggi in una scala di valori da 0 (punteggio minimo) a 5 (punteggio massimo).
| Q - Qualità e affidabilità del prodotto/servizio offerto |
|
|---|---|
| La qualità delle forniture risponde ai requisiti delle specifiche richiamate negli ordini ed è omogenea nel tempo; il prodotto/servizio è conforme alle richieste (non si sono registrate non conformità). |
|
| Le variazioni sulla qualità delle forniture sono minime e le ripercussioni accettabili (registrate al max 2 NC). |
|
| Sporadiche non conformità di bassa entità con ripercussioni sul prodotto/servizio che possono comportare la restituzione del materiale o il pagamento di una penale (registrate al max 4 NC). |
|
| La qualità mediocre delle forniture, con ritorni frequenti del materiale, applicazioni frequenti di penali, ha ripercussioni sul prodotto/servizio (registrate al max 6 NC). |
|
| La qualità delle forniture risponde grossolanamente alle specifiche richiamate negli ordini di acquisto (registrate al max 8 NC) con ripercussioni sul prodotto/servizio. |
|
| La qualità delle forniture non risponde praticamente mai alle specifiche tecniche richiamate negli ordini di acquisto (registrate più di 9 NC) con grave compromissione della soddisfazione del cliente finale. |
|
| T - rispetto tempi di consegna |
|
|---|---|
| Il fornitore rispetta sistematicamente i tempi di consegna. |
|
| Il fornitore rispetta generalmente i tempi di consegna e quando in ritardo avverte con buon anticipo (almeno sette giorni lavorativi). |
|
| Il fornitore rispetta generalmente i tempi di consegna e quando in ritardo non avverte con sufficiente anticipo (almeno tre giorni lavorativi). |
|
| Il fornitore rispetta generalmente i tempi di consegna, ma i ritardi sono generalmente accettabili per la produzione (due-tre giorni di ritardo). |
|
| Il fornitore rispetta raramente i tempi di consegna ed i ritardi provocano seri problemi alla produzione (oltre 10 giorni di ritardo). |
|
| Il fornitore non rispetta sistematicamente i tempi di consegna ed i ritardi provocano seri problemi alla produzione. |
|
| S - rispetto dei requisiti di sicurezza applicati |
|
|---|---|
| Tutti i requisiti di sicurezza definiti sono rispettati e non sono registrati incidenti. |
|
| Il mancato rispetto dei requisiti di sicurezza è minimo e non ha impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrato al max 1 incidente). |
|
| Il mancato rispetto dei requisiti di sicurezza è minimo con lievi impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrati al max 2 incidenti con impatto basso). |
|
| Il mancato rispetto dei requisiti di sicurezza ha impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrati più di 2 incidenti con impatto medio-alto). |
|
| Il mancato rispetto dei requisiti di sicurezza ha impatti sulla sicurezza delle informazioni dell’organizzazione e dei suoi clienti (registrati più di 4 incidenti con impatto medio-alto). |
|
| Il fornitore sistematicamente non rispetta i requisiti di sicurezza e/o si registrano incidenti con impatto alto. |
|
|
|
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
In fase di valutazione iniziale, i parametri T e S non sono applicabili. Pertanto, il fornitore è qualificato se:
- P(punteggio)= Q+C ≥ 6 e Q ≥3.
A seconda del punteggio conseguito, i fornitori sono valutati nel modo seguente:
-
R - (Respinto): se 0 ≤ P \< 4
-
QR - (Qualificato con Riserva): se 4 ≤ P \< 6 o Q ≤ 2
-
Q - (Qualificato): se P ≥ 6 e Q ≥3
Nelle riqualificazioni, considerati tutti i parametri, il fornitore è mantenuto qualificato se:
- P= Q+T+S+C ≥12 e Q ≥3 e S ≥3.
A seconda del punteggio conseguito, i fornitori sono valutati nel modo seguente:
-
R - (Respinto): se 0 ≤ P \< 8 o S \< 3
-
QR - (Qualificato con Riserva): se (8 ≤ P \< 12 o Q ≤ 2) e S ≥3
-
Q - (Qualificato): se 12 ≤ P ≤ 20 e Q ≥3 e S ≥3
I fornitori QR possono essere utilizzati da Vectorlab, purché nelle successive rivalutazioni non si riscontrino più le stesse problematiche che possono incidere sul prodotto/servizio erogato. Se essi non risolvono le loro inadempienze, sono respinti (R) e non possono più essere utilizzati.
Monitoraggio dei fornitori
L’attività di monitoraggio dei fornitori, propedeutica alla rivalutazione/riqualifica dei fornitori viene svolta annualmente. Nel momento in cui occorre procedere alla rivalutazione, RSGI invia una e-mail a tutti i Referenti Interni affinché procedano all’attività di compilazione del modulo “MDPR26.1.A - Monitoraggio Fornitori” aggiungendo il tab “Rivalutazione Anno \<XXXX>”. Questa avviene assegnando nuove valutazioni ai parametri Q, T, S, C riportando segnalazioni e/o qualsiasi tipo di disservizio nel campo “Eventuali osservazioni o riferimenti sui voti attribuiti” e riportando il relativo numero di ticket aperto sul sistema di ticketing nel campo “Segnalazione #”.
La valorizzazione del parametro S prenderà in considerazione, qualora il fornitore sia nominato Responsabile del trattamento dati personali, anche l’analisi del rispetto degli obblighi normativi di cui è incaricato, attraverso la compilazione del tab “Responsabile Trattamento” del modulo “MDPR26.1.A - Monitoraggio Fornitori”.
Eventuali qualifiche che dovessero essere di tipo QR comporteranno notifiche alla Direzione e ai fornitori, al fine di ottenere miglioramenti nel servizio erogati dagli stessi (tale situazione si verifica in particolare per i fornitori esclusivi o critici). Le eventuali dispute vengono gestite in primo luogo dal referente interno nella problematica in corso con il fornitore; se non viene identificata una soluzione in tempi accettabili, interviene la Direzione per rivedere o modificare le condizioni di fornitura. In caso non si riuscisse a raggiungere un accordo, il fornitore viene respinto.
In caso di chiusura anticipata o prevista o di trasferimento di una fornitura su cui il servizio erogato da Vectorlab basa parte della garanzia di sicurezza e continuità, verrà valutato un nuovo fornitore che possa sostituire il precedente, assicurando il rispetto dei livelli di servizio concordati con il Cliente; il nominativo di questo sostituto verrà indicato nell’elenco fornitori nel campo “End of Service”.
I fornitori rimangono validi, anche in assenza di ordini durante l'anno per un periodo di circa 4 anni.
Aspetti Contrattuali
Dall'inizio di qualsiasi relazione con una Terza Parte, a seconda della tipologia di fornitura e della classificazione di criticità del fornitore in termini di qualità, sicurezza delle informazioni e di trattamento dei dati personali, è fondamentale stabilire un rapporto contrattuale che includa tutti i requisiti di sicurezza necessari a tutelare la riservatezza, l’integrità e la disponibilità delle informazioni aziendali (inclusa la protezione dei dati personali) e tutti i requisiti di qualità del prodotto/servizio necessari a soddisfare il Cliente, interno od esterno che sia.
Nello specifico, per i fornitori considerati critici è necessario allegare al contratto/ordine, ove applicabile:
-
Accordo di riservatezza NDA – invio di “ALPR26.1.B - Accordo di Riservatezza con le Terze Parti”, siglando il quale il cliente e il fornitore si impegnano a non divulgare o comunicare ad altri informazioni riservate dell’uno e dell’altro anche dopo la conclusione del rapporto e a promuovere il medesimo impegno, mediante accordi o contratti scritti anche col proprio personale ed eventuali sub-fornitori;
-
Comunicazione SGSI (controfirmata) – invio della lettera “ALPR26.1.A - Comunicazione SGSI per fornitori” che stabilisce quali sono gli obiettivi di sicurezza dell’azienda a cui anche il fornitore deve conformarsi, attraverso l’indicazione di clausole di sicurezza i cui requisiti da rispettare saranno inseriti all’interno degli specifici contratti di fornitura;
-
SLA – aspettative e obblighi di entrambe le parti in termini di disponibilità, prestazioni e assistenza del servizio;
-
Nomina a Responsabile (o Sub-responsabile) del trattamento di dati personali – invio e firma di “ALPR26.1.D - Nomina Responsabile Trattamenti Dati Personali” di cui Vectorlab stesso sia Titolare (o Responsabile).
Per quanto riguarda il trattamento dei dati personali, Vectorlab ha l'obbligo di utilizzare solo responsabili del trattamento che forniscano garanzie sufficienti (secondo quanto indicato al paragrafo 2.1.1).
In questo scenario, il contratto non si limita a riformulare le disposizioni del GDPR, ma deve includere informazioni specifiche e concrete su come verranno soddisfatti i requisiti e quale sia il livello di sicurezza necessario per il trattamento dei dati personali oggetto del contratto di trattamento.
I contenuti di tale contratto sono:
-
oggetto del trattamento;
-
durata del trattamento;
-
natura del trattamento;
-
tipo di dati personali trattati;
-
categorie di interessati;
-
istruzioni su ciascun trattamento svolto dal responsabile fissando limiti e specificando ambiti del trattamento. Tali istruzioni devono essere documentate includendo una eventuale procedura o istruzioni in un allegato al contratto che disciplina tra le parti il trattamento. In alternativa, le istruzioni possono essere fornite in qualsiasi forma scritta (ad esempio e-mail), purché conservate insieme al contratto;
-
requisiti per i trasferimenti verso paesi terzi o internazionali organizzazioni;
-
requisiti per la nomina e gestione di sub-responsabili;
-
requisiti di sicurezza; Vectorlab può fornire una descrizione chiara e dettagliata delle misure di sicurezza da attuare o può descrivere gli obiettivi minimi di sicurezza da raggiungere, richiedendo al responsabile di proporre lui l'attuazione di specifiche misure di sicurezza da gestire caso per caso;
-
ulteriori informazioni rilevanti, a seconda del contesto e anche dei rischi del trattamento.
La gestione delle nomine a Responsabile del Trattamento di Dati Personali è in carico al Referente Interno del fornitore mentre la gestione dell’invio al fornitore dei documenti contrattuali (ivi inclusa tale nomina) è in carico ad Amministrazione.
Requisiti di sicurezza da indirizzare nei contratti
In aggiunta alla documentazione su elencata, ove applicabile, devono essere considerati e indirizzati i seguenti ulteriori elementi, da indicare o assieme alle clausole standard del contratto (“ALPR26.1.C - Contratto di fornitura”) o allegando all’ordine l’allegato “ALPR26.1.E - Requisiti di sicurezza”:
-
misure di sicurezza da rispettare (ISO 27001 – Annex A – 5.20) – nell’allegato A al presente documento si possono trovare spunti per i fornitori di servizi informatici e prodotti tecnologici (ad esempio: divieto di condividere un’utenza tra più persone, obbligo di tenere segrete le password, ecc);
-
criteri di continuità operativa e il tempo massimo di indisponibilità dei servizi offerti (ISO 27001 – Annex A – 5.29, 5.30, 8.14);
-
modalità con cui le attività del fornitore saranno monitorate e i prodotti valutati (ISO 27001 – Annex A – 5.22);
-
per quale carico di lavoro sono garantite le prestazioni concordate – (ISO 27001 – Annex A – 8.6) indicazioni per esempio di numero utenti, numero di transizioni o di richieste di assistenza;
-
canali di comunicazione da utilizzare (ISO 27001 – Annex A – 5.14, 6.8) – definire i canali di comunicazione per particolari segnalazioni di vulnerabilità, eventi, incidenti e data breach;
-
modalità con cui inoltrare e gestire i reclami dal cliente al fornitore (ISO 27001/ISO 9001 – 7.4);
-
modalità con cui devono essere gestiti i sub-fornitori (ISO 27001 – Annex A – 5.21) – è necessario individuare gli eventuali sub-fornitori e catena di fornitura, stabilire come estendere gli obblighi di riservatezza e quelli relativi al rispetto della normativa vigente; dove necessario è facoltà di Vectorlab preventivamente decidere quali sub-fornitori autorizzare;
-
processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici (ISO 27001 – Annex A - 5.22, 8.32);
-
casi e modalità con cui è possibile chiudere il contratto prima della sua naturale scadenza (ISO 27001 – Annex A – 5.21);
-
modalità da seguire al momento della chiusura del contratto – definire eventuale passaggio di consegne, mantenimento degli obblighi di riservatezza, distruzione delle informazioni o loro mantenimento da parte del fornitore.
Nel caso di fornitori di servizi informatici:
-
garanzia di comportamenti corretti del personale – specificare nel contratto che gli utenti del fornitore utilizzeranno i servizi informatici secondo quanto concordato, non attuando azioni illecite, non cercando di manomettere il servizio;
-
definizione delle responsabilità – chiarire i casi in cui il fornitore è responsabile degli errori commessi o dell’errata configurazione dei propri strumenti;
-
comunicazione usi illeciti – in conformità alla normativa vigente, avvisare Vectorlab delle azioni che potrebbe compiere in caso riscontrasse l’uso illecito e a scopo delittuoso dei servizi informatici offerti (esempio, se gli utenti si scambiassero file illegali);
-
audit seconda parte – concordare eventuali attività di audit che Vectorlab farà al fornitore definendo un eventuale numero massimo di audit, i tempi di preavviso, i casi in cui potrà condurre audit straordinari o a sorpresa; specificare inoltre le procedure di audit, incluse le conseguenze delle non conformità e se queste potranno portare alla conclusione anticipata del contratto.
Oltre all’Allegato A, si riporta anche, come linea guida di riferimento non mandatoria, l’Allegato B al presente documento.
Gestione proprietà del fornitore
Vectorlab identifica e classifica gli asset di proprietà del fornitore che impattano sul Sistema di Gestione, nel proprio asset inventory sul quale effettua analisi di rischio e predispone opportune misure di sicurezza a protezione e salvaguardia come per gli asset di proprietà dell’organizzazione.
In caso di anomali, guasti o furti, Vectorlab traccia l’evento nel sistema di ticketing aziendale e lo comunica tempestivamente al fornitore di riferimento.
Allegato A – Requisiti di sicurezza eleggibili
| Requisiti per fornitori di prodotti |
| Accordo di riservatezza reciproco (NDA) |
| Applicabilità dei requisiti normativi al prodotto |
| Canali di comunicazione da utilizzare |
| Certificati o attestati di test relativi alla sicurezza informatica dei prodotti forniti |
| Misure di sicurezza applicabili al prodotto |
| Modalità da seguire al momento della chiusura del contratto di assistenza (passaggio di consegne) |
| Modalità per inoltrare e gestire i reclami dal cliente al fornitore |
| Modalità per ricevere segnalazioni di potenziali criticità sulla qualità dei prodotti dal fornitore al cliente |
| Processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici |
| Requisiti per fornitori di servizi non informatici |
| Accordo di riservatezza reciproco (NDA) |
| Canali di comunicazione da utilizzare |
| Certificati relativi al sistema di gestione per la sicurezza delle informazioni del fornitore |
| Diritto di audit presso il fornitore (audit seconda parte) |
| Gestione dei trasferimenti in altri Paesi |
| I casi e le modalità con cui è possibile chiudere il contratto prima della sua naturale scadenza |
| Misure di sicurezza tecniche del servizio |
| Modalità da seguire al momento della chiusura del contratto (passaggio di consegne) e tempi di conservazione dei dati |
| Modalità di gestione dei sub-fornitori |
| Modalità di gestione delle richieste e dei diritti degli interessati al trattamento dei dati personali |
| Modalità di monitoraggio o verifica delle attività del fornitore |
| Modalità per inoltrare i reclami dal cliente al fornitore |
| Modalità per ricevere segnalazioni di potenziali criticità sulla qualità del servizio dal fornitore al cliente |
| Piano di continuità operativa del fornitore |
| Prestazioni previste (per esempio: in termini di velocità di risposta) in base al carico di lavoro concordato (SLA) |
| Procedura da seguire in caso di necessità di raccolta di prove legali presso il fornitore |
| Processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici |
| Reciproci obblighi per il rispetto della normativa vigente e i criteri da seguire in caso di modifiche alla stessa |
| Ruoli privacy |
| Tempi di presa in carico e di risoluzione degli incidenti (SLA) |
| Tempi massimi di indisponibilità del servizio e casi per cui il loro mancato rispetto non dà origine a penali per il fornitore (SLA) |
| Certificati relativi alle competenze in materia di sicurezza delle informazioni delle persone addette al servizio |
| Requisiti per fornitori di servizi informatici |
| Accordo di riservatezza reciproco (NDA) |
| Canali di comunicazione da utilizzare |
| Caratteristiche dei canali di connessione alla rete pubblica (utilizzo di canali alternativi nel caso in cui uno di essi si guasti) |
| Caratteristiche del sistema di ticketing da utilizzare per le segnalazioni dal cliente al fornitore e viceversa |
| Caratteristiche di continuità dell'alimentazione dei server (UPS e generatori regolarmente verificati) |
| Caratteristiche di sicurezza dei server e degli apparati di rete, incluse le modalità di configurazione |
| Caratteristiche di sicurezza della rete informatica del fornitore e della sua segmentazione |
| Caratteristiche di sicurezza dell'accesso ai dati e ai programmi (per esempio, canali sicuri mediante connessioni cifrate) |
| Caratteristiche di sicurezza fisica delle sale dove sono collocati i server |
| Certificati o attestati di test relativi alla sicurezza informatica dei prodotti utilizzati per erogare i servizi |
| Certificati relativi al sistema di gestione per la sicurezza delle informazioni del fornitore |
| Certificati relativi alle competenze in materia di sicurezza delle informazioni delle persone addette al servizio |
| Dichiarazione per stabilire chi è il proprietario del software e dei sistemi informatici |
| Diritto di audit presso il fornitore |
| Gestione dei trasferimenti in altri Paesi e luoghi dove sono collocati i server utilizzati per il servizio, anche per evitare Paesi dove è in vigore una legislazione in contrasto con quella a cui è soggetta l'organizzazione |
| I casi e le modalità con cui è possibile chiudere il contratto prima della sua naturale scadenza |
| Messa a disposizione di manuali per gli operatori e per gli utenti del servizio informatico |
| Misure di sicurezza applicabili al servizio |
| Modalità da seguire al momento della chiusura del contratto (passaggio di consegne) e tempi di conservazione dei dati |
| Modalità da seguire in caso di dismissione o riutilizzo dei supporti di memorizzazione |
| Modalità di gestione dei sub-fornitori |
| Modalità di gestione delle richieste e dei diritti degli interessati al trattamento dei dati personali |
| Modalità di monitoraggio o verifica delle attività del fornitore |
| Modalità per inoltrare e gestire i reclami dal cliente al fornitore |
| Modalità per inoltrare segnalazioni di potenziali criticità sulla qualità del servizio dal fornitore al cliente |
| Piano di continuità operativa del fornitore |
| Prestazioni previste (per esempio, in termini di velocità di risposta) in base al carico di lavoro concordato (SLA) |
| Procedura da seguire quando il cliente vuole chiedere cambiamenti al servizio informatico |
| Procedura da seguire quando il fornitore vuole apportare cambiamenti al servizio informatico (per esempio, il cliente deve essere preavvisato di ogni modifica con congruo anticipo, in modo da prepararsi in caso di interruzioni o da recidere il contratto se le modifiche risultassero inaccettabili) |
| Procedura da seguire in caso di necessità di raccolta di prove legali presso il fornitore |
| Procedure per la gestione degli utenti del cliente e delle loro credenziali |
| Processo da seguire per modificare o aggiornare il contratto e i requisiti tecnici |
| Processo per la conduzione di vulnerability assessment sui sistemi informatici da parte del cliente (o un suo rappresentante) o del fornitore |
| Reciproci obblighi per il rispetto della normativa vigente e i criteri da seguire in caso di modifiche alla stessa |
| Responsabilità per l'esecuzione e verifica dei backup dei dati e del software |
| Ruoli privacy |
| Tempi di presa in carico e di risoluzione degli incidenti (SLA) |
| Tempi massimi di indisponibilità del servizio e casi per cui il loro mancato rispetto non dà origine a penali per il fornitore (SLA) |
Tabella : Requisiti di sicurezza per categoria di fornitura
Allegato B – Requisiti di sicurezza per le Pubbliche Amministrazioni per fornitori ICT
Da Adozione delle Linee Guida – La sicurezza nel procurement ICT DETERMINAZIONE N. 220/2020.
Nelle tabelle che seguono sono elencati alcuni requisiti di sicurezza che le amministrazioni possono inserire nei propri capitolati di gara. L’elenco non è esaustivo, ha solo lo scopo di offrire alcuni esempi significativi e di favorire un lessico comune nell’esprimere requisiti di sicurezza.
Per ragioni di sintesi, il testo di alcuni requisiti (ad esempio di R1) è stato generalizzato in modo da renderlo un modello per una “famiglia di requisiti”, da declinare ed eventualmente suddividere in più requisiti elementari, a seconda del contesto della singola acquisizione.
|
|
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Tabella : Requisiti generali (indipendenti dalla tipologia di fornitura)
|
|
|---|---|
|
|
|
|
|
|
Tabella : Requisiti specifici per forniture di servizi di sviluppo applicativo
|
|
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Tabella : Requisiti specifici per forniture di oggetti connessi in rete
|
|
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Tabella : Requisiti specifici per forniture di servizi di gestione remota