Il servizio “AssistenteRUP” è erogato da Onerian S.r.l. (di seguito, il “Fornitore”), che adotta un Sistema di Gestione Integrato per la qualità e la sicurezza delle informazioni, certificato secondo le norme ISO 9001 e ISO/IEC 27001 e allineato ai controlli previsti dai seguenti standard internazionali:
ISO 9001 – Sistema di Gestione per la Qualità
ISO/IEC 27001 – Sistema di Gestione della Sicurezza delle Informazioni
ISO/IEC 27017 – Codice di condotta per i controlli di sicurezza dei servizi cloud
ISO/IEC 27018 – Protezione dei dati personali (PII) nei servizi cloud pubblici
Gestione dei servizi IT
Il Fornitore ha implementato processi di gestione dei servizi IT allineati ai principi della norma ISO/IEC 20000-1:2018, integrati nelle attività operative e finalizzati a garantire un’erogazione dei servizi controllata, misurabile e affidabile.
In particolare, sono adottati processi per:
gestione dei livelli di servizio e monitoraggio delle prestazioni;
gestione degli incidenti e delle richieste di servizio;
gestione dei cambiamenti e controllo degli impatti;
gestione della disponibilità e della continuità dei servizi;
monitoraggio, analisi e miglioramento continuo delle performance operative.
Approccio metodologico alla sicurezza
Il Fornitore adotta un modello di gestione della sicurezza basato su un approccio strutturato, documentato e orientato al rischio, fondato sui principi di:
riservatezza delle informazioni;
integrità dei dati;
disponibilità dei sistemi e dei servizi.
Tale modello è allineato a framework e best practice riconosciuti a livello internazionale, tra cui il NIST Cybersecurity Framework (CSF), con particolare attenzione ai seguenti ambiti:
identificazione e valutazione dei rischi;
protezione delle informazioni e degli asset;
monitoraggio e rilevamento di eventi anomali;
gestione e risposta agli incidenti di sicurezza;
recupero e continuità operativa.
Governance, ruoli e responsabilità
Il Sistema di Gestione Integrato è supportato da una chiara definizione di ruoli, responsabilità e processi decisionali.
In particolare:
l’Alta Direzione definisce gli indirizzi strategici e assicura l’allineamento agli obiettivi aziendali;
le funzioni responsabili garantiscono l’implementazione, il mantenimento e il miglioramento continuo dei processi;
sono definiti ruoli specifici per la gestione dei servizi IT, della sicurezza delle informazioni e della protezione dei dati;
il personale e i collaboratori applicano i principi di qualità e sicurezza nelle attività operative quotidiane.
Impegno e principi del sistema di gestione
Il Fornitore persegue l’eccellenza operativa e la fiducia dei propri clienti integrando nel proprio modello organizzativo i seguenti principi:
erogazione di servizi affidabili, misurabili e monitorati;
qualità dei prodotti e dei servizi lungo l’intero ciclo di vita;
sicurezza delle informazioni e protezione dei dati trattati;
conformità ai requisiti legali, normativi e contrattuali applicabili;
gestione e mitigazione dei rischi operativi e di sicurezza;
miglioramento continuo delle prestazioni, dei processi e dei controlli.
Qualificazione ACN
AssistenteRUP è un servizio SaaS qualificato dall'Agenzia per la Cybersicurezza Nazionale (ACN) secondo la disciplina vigente in materia di qualificazione dei servizi cloud per la Pubblica Amministrazione. Onerian adotta processi organizzativi e tecnici finalizzati al mantenimento della qualificazione ACN e dei relativi requisiti, integrati nel proprio Sistema di Gestione della Sicurezza delle Informazioni. Maggiori dettagli sono disponibili nella sezione dedicata alla Qualificazione ACN.
Miglioramento continuo
Il Sistema di Gestione è orientato al miglioramento continuo attraverso:
valutazioni periodiche del rischio;
monitoraggio delle prestazioni e dei livelli di sicurezza;
aggiornamento delle misure organizzative e tecniche;
revisione periodica dei processi e delle politiche interne;
riesame sistematico degli obiettivi, degli indicatori e dei risultati.
Documentazione
La Politica del Sistema di Gestione è disponibile qui