Certificazioni e qualifiche

Requisiti verificati da organismi accreditati, non dichiarazioni

Quattro certificazioni ISO e la qualificazione dei servizi cloud presso l’Agenzia per la Cybersicurezza Nazionale. Sono sottoposte ad audit periodici e determinano il modo in cui gestiamo progetti, accessi, dati e incidenti.

Perché contano nella scelta di un fornitore

Una certificazione non descrive la qualità di un singolo prodotto: descrive il modo in cui l'azienda lavora. Per chi acquista significa poter verificare procedure, responsabilità e controlli senza doversi fidare di una presentazione commerciale.

Nella Pubblica Amministrazione alcune di queste voci sono requisiti di ammissibilità: senza la qualificazione dei servizi cloud, un ente non può procedere all'acquisto. Le altre entrano nella valutazione tecnica e nella documentazione richiesta in fase di gara.

Mantenerle ha un costo: audit annuali di un ente indipendente, procedure aggiornate, formazione del personale, riesami della direzione. È un impegno che scegliamo di sostenere perché tiene alto lo standard di lavoro interno e perché mette il cliente, pubblico o privato, nella condizione di verificare come trattiamo i suoi dati invece di doverlo dare per buono.

01

ISO 9001:2015

Sistema di gestione per la qualità

Che cosa richiede

Definisce come l'azienda pianifica, esegue e controlla le proprie attività: responsabilità assegnate, procedure scritte, registrazione delle non conformità e azioni correttive documentate.

Che cosa comporta per voi

Per il cliente significa che il progetto segue un percorso tracciato e ripetibile, non la disponibilità del singolo tecnico. Ogni fase produce evidenze verificabili anche a distanza di anni.

02

ISO/IEC 27001:2022

Sicurezza delle informazioni

Che cosa richiede

Richiede l'analisi dei rischi sui dati trattati e l'adozione di controlli su accessi, cifratura, gestione degli incidenti, continuità operativa e fornitori.

Che cosa comporta per voi

È il riferimento che un cliente guarda per primo quando valuta a chi affidare dati propri o dei cittadini: attesta che la sicurezza è un processo gestito e verificato da un ente indipendente, e non una dichiarazione del fornitore.

03

ISO/IEC 27017:2015

Controlli di sicurezza per i servizi cloud

Che cosa richiede

Estende la 27001 agli ambienti cloud: separazione tra i clienti, responsabilità condivise tra fornitore e utilizzatore, gestione delle macchine virtuali, rimozione sicura dei dati alla cessazione.

Che cosa comporta per voi

Chiarisce chi risponde di cosa nell'infrastruttura. Serve al cliente per documentare il proprio modello di responsabilità, elemento richiesto nelle verifiche sul trattamento dei dati.

04

ISO/IEC 27018:2019

Protezione dei dati personali in cloud

Che cosa richiede

Stabilisce i requisiti per il trattamento di dati personali da parte di un fornitore cloud: limiti d'uso, trasparenza sui subfornitori, gestione delle richieste degli interessati, cancellazione a fine rapporto.

Che cosa comporta per voi

Sostiene la conformità al GDPR nel rapporto tra titolare e responsabile del trattamento, e fornisce gli elementi necessari quando il cliente deve redigere la valutazione d'impatto.

05

Qualificazione ACN

Cloud Marketplace — Agenzia per la Cybersicurezza Nazionale

Che cosa richiede

I servizi cloud destinati alla Pubblica Amministrazione devono essere qualificati e iscritti nel catalogo nazionale, con requisiti su sicurezza, localizzazione dei dati e continuità del servizio.

Che cosa comporta per voi

Un ente pubblico può acquisire servizi cloud solo se sono qualificati e presenti nel catalogo nazionale. È quindi un requisito di ammissibilità, prima ancora che un elemento di valutazione tecnica.

Istruttoria

Documentazione disponibile su richiesta

Durante l'istruttoria di un affidamento l'ufficio tecnico deve poter verificare quanto dichiariamo. Forniamo il materiale in formato digitale entro due giorni lavorativi dalla richiesta, senza passaggi commerciali.

Richiedi la documentazione

Certificati in copia

Con ente rilasciante, perimetro di applicazione e data di scadenza.

Riferimenti nel catalogo ACN

Identificativi dei servizi qualificati, consultabili direttamente sul Marketplace.

Schede tecniche e livelli di servizio

Caratteristiche dei servizi, tempi di presa in carico e tempi di ripristino.

Informativa sul trattamento dei dati

Ruoli, finalità, tempi di conservazione ed elenco dei sub-responsabili.

Dichiarazioni di accessibilità

Per le soluzioni web, con i criteri verificati e le eventuali eccezioni.

Backup, ripristino e incidenti

Procedure operative, frequenza delle copie ed esiti delle prove di ripristino.

Vi serve la documentazione per una procedura?

Indicateci l'oggetto dell'affidamento e prepariamo il fascicolo con i certificati e le schede richieste.

Richiedi la documentazione