1. Il nostro approccio
VALMON S.r.l. ha scelto di strutturare la propria attività attorno a un Sistema di Gestione Integrato (SGI) che comprende qualità, sicurezza delle informazioni, protezione dei dati nel cloud e conformità normativa. Questo approccio riflette la consapevolezza che i clienti istituzionali — università, enti di formazione, pubbliche amministrazioni — devono potersi affidare a un fornitore di servizi digitali che adotti standard internazionali riconosciuti e tuteli in modo adeguato i dati loro affidati.
Il Sistema di Gestione Integrato è basato sugli standard ISO 9001, ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018 e si applica alla progettazione, allo sviluppo, all’erogazione e al supporto delle piattaforme SaaS di VALMON, compresa la gestione dell’infrastruttura cloud e degli incidenti di sicurezza.
Stato del percorso di certificazione
VALMON ha avviato il percorso finalizzato alla certificazione del proprio Sistema di Gestione Integrato. Ad oggi non sono ancora stati rilasciati certificati: le sezioni che seguono descrivono gli standard adottati e le misure applicate, non certificazioni in vigore.
Quando i certificati saranno rilasciati, questa pagina ne riporterà gli estremi, l’organismo di certificazione e il campo di applicazione.
2. ISO 9001 – Sistema di Gestione della Qualità
Ambito di applicazione: progettazione, sviluppo, test, rilascio, erogazione e supporto di piattaforme SaaS destinate a istituzioni pubbliche, accademiche e di formazione superiore.
ISO 9001 è lo standard internazionale di riferimento per i Sistemi di Gestione della Qualità. La sua adozione da parte di VALMON significa che i processi aziendali — dalla raccolta dei requisiti del cliente allo sviluppo del software, dalla gestione delle richieste di supporto alla pianificazione degli aggiornamenti — sono definiti, documentati, misurati e migliorati nel tempo secondo criteri oggettivi e verificabili.
In concreto, il sistema di gestione della qualità di VALMON prevede:
- Processi di sviluppo strutturati e tracciabili: ogni modifica al software è soggetta a pianificazione, analisi dei requisiti, sviluppo, test, revisione del codice e approvazione prima del rilascio in produzione. Il versionamento del codice garantisce la tracciabilità di ogni modifica
- Gestione delle non conformità: i difetti rilevati internamente o segnalati dai clienti vengono registrati, analizzati nella loro causa radice, corretti e monitorati nel tempo per prevenire il ripetersi del problema
- Monitoraggio della soddisfazione del cliente: VALMON raccoglie il feedback degli enti clienti e lo utilizza come input per il miglioramento dei servizi erogati
- Audit interni: un ciclo annuale di audit interni verifica la conformità dei processi ai requisiti dello standard e individua opportunità di miglioramento
- Riesame della Direzione: analisi periodica degli indicatori di performance, degli esiti degli audit, del feedback dei clienti e dello stato degli obiettivi di qualità, con decisioni formali sulle azioni da intraprendere
- Comunicazione trasparente dei rilasci: gli aggiornamenti delle piattaforme sono documentati e comunicati agli enti clienti tramite note di rilascio e changelog
3. ISO/IEC 27001 – Sistema di Gestione della Sicurezza delle Informazioni
Ambito di applicazione: gestione della sicurezza delle informazioni trattate nell’ambito della progettazione, sviluppo, erogazione e supporto delle piattaforme SaaS di VALMON, incluse le informazioni dei clienti istituzionali, i dati degli utenti finali e le informazioni aziendali riservate.
ISO/IEC 27001 è lo standard internazionale di riferimento per i Sistemi di Gestione della Sicurezza delle Informazioni (SGSI). L’edizione vigente comprende controlli specifici per la sicurezza del cloud, la threat intelligence, la sicurezza della supply chain e la continuità ICT.
Il SGSI di VALMON si basa su un approccio sistematico alla gestione del rischio e comprende:
- Valutazione e trattamento del rischio: identificazione degli asset informativi, analisi delle minacce e delle vulnerabilità, stima di impatto e probabilità, selezione e applicazione dei controlli di mitigazione. La valutazione dei rischi è riesaminata almeno annualmente e a seguito di eventi significativi
- Monitoraggio della sicurezza: sistema centralizzato di raccolta e analisi dei log di sicurezza (SIEM), con regole di alerting in costante ottimizzazione
- Gestione degli accessi: principio del minimo privilegio applicato a utenti e collaboratori, revisione periodica dei diritti di accesso e protezione rafforzata degli accessi amministrativi ai sistemi critici
- Gestione degli incidenti di sicurezza: procedura documentata per la rilevazione, classificazione, contenimento, eradicazione e ripristino. Gli incidenti rilevanti sono registrati con la documentazione di cause, impatti, azioni correttive e lezioni apprese
- Continuità operativa e disaster recovery: piano documentato con obiettivi di ripristino (RTO e RPO) definiti. Ambienti di produzione e di sviluppo/test separati. Procedure di ripristino da backup verificate periodicamente
- Sicurezza del ciclo di sviluppo software: linee guida per lo sviluppo sicuro documentate e applicate, analisi statica del codice, gestione delle dipendenze e verifiche di sicurezza integrate nel processo di sviluppo
- Formazione e consapevolezza: il personale e i collaboratori con accesso ai sistemi sono formati sulle politiche di sicurezza di VALMON e sulle procedure pertinenti al proprio ruolo
4. ISO/IEC 27017 – Controlli di sicurezza per i servizi cloud
Ambito di applicazione: controlli di sicurezza specifici per l’erogazione di servizi SaaS nel cloud, in qualità di Cloud Service Provider (CSP), con riferimento alla gestione dell’infrastruttura virtuale, all’isolamento dei dati dei clienti e al rapporto con il fornitore dell’infrastruttura cloud.
ISO/IEC 27017 estende i controlli di ISO/IEC 27001 con indicazioni specifiche per i contesti cloud, affrontando le peculiarità dell’ambiente virtualizzato e del modello di responsabilità condivisa. VALMON la adotta per:
- Architettura multi-tenant sicura: ciascun ente cliente dispone di uno spazio dati logicamente separato all’interno dei sistemi di produzione, così che nessun cliente possa accedere ai dati di un altro attraverso la piattaforma. Le misure di isolamento sono verificate nell’ambito degli audit interni
- Gestione sicura della virtualizzazione: l’infrastruttura di produzione è ospitata su un cloud provider certificato ISO/IEC 27001, con snapshot periodici e separazione tra gli ambienti di produzione e quelli di test/sviluppo, ciascuno con policy di accesso distinte
- Supervisione del fornitore cloud: VALMON monitora il rispetto degli SLA e degli impegni di sicurezza del fornitore dell’infrastruttura, nominato Responsabile del trattamento ai sensi dell’art. 28 GDPR. I data center utilizzati per la produzione sono ubicati in Italia
- Portabilità dei dati: alla cessazione del servizio o su richiesta, i dati di ciascun ente cliente possono essere esportati in un formato strutturato e di uso comune, per facilitarne la migrazione verso altri sistemi
- Protezione delle comunicazioni e delle credenziali: le comunicazioni tra client e server avvengono tramite protocolli cifrati, i backup sono protetti e le credenziali non vengono conservate in chiaro
- Gestione delle vulnerabilità nell’infrastruttura: i sistemi di produzione vengono aggiornati regolarmente e la superficie di esposizione è ridotta attraverso configurazioni restrittive del firewall e delle policy di rete
5. ISO/IEC 27018 – Protezione dei dati personali nel cloud
Ambito di applicazione: protezione delle informazioni personali identificabili (PII) trattate da VALMON in qualità di Responsabile del trattamento per conto degli enti clienti, nell’ambito dell’erogazione di servizi SaaS nel cloud.
ISO/IEC 27018 è lo standard di riferimento internazionale per i cloud service provider che trattano dati personali per conto dei propri clienti. È complementare al GDPR e ne rafforza le garanzie operative. I suoi requisiti, applicati da VALMON, si traducono in:
- DPO esterno e indipendente: VALMON ha nominato un Responsabile della protezione dei dati esterno, privo di conflitti di interesse, che supervisiona la conformità al GDPR, supporta la gestione delle valutazioni d’impatto e funge da punto di contatto con il Garante e con gli interessati
- Trattamento esclusivamente su istruzione documentata: VALMON tratta i dati personali degli utenti finali solo secondo le istruzioni documentate dell’ente cliente, formalizzate nell’accordo ai sensi dell’art. 28 GDPR. Non è consentito alcun utilizzo secondario o commerciale dei dati
- Gestione delle richieste degli interessati: VALMON supporta gli enti clienti nell’evasione delle richieste di accesso, rettifica, cancellazione e portabilità dei dati nei tempi previsti dal GDPR
- Notifica delle violazioni: secondo quanto previsto dall’accordo sul trattamento dei dati, VALMON notifica all’ente cliente ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 24 ore dalla scoperta, con le informazioni necessarie per consentire all’ente di adempiere ai propri obblighi. Tutte le violazioni vengono registrate e documentate
- Trasparenza: VALMON pubblica le proprie politiche di trattamento e consente agli enti clienti di verificare il rispetto dell’accordo sul trattamento dei dati nei modi e nei limiti contrattualmente definiti
- Valutazioni d’impatto (DPIA): per i nuovi servizi o funzionalità che comportano trattamenti potenzialmente ad alto rischio, VALMON effettua o supporta il cliente nella valutazione d’impatto prevista dall’art. 35 GDPR
- Nessun utilizzo dei dati personali a fini commerciali: i dati trattati per conto degli enti clienti non vengono utilizzati da VALMON per finalità proprie, analisi di mercato, pubblicità o cessione a terzi
6. Conformità al GDPR (Regolamento UE 2016/679)
La conformità al GDPR non è oggetto di certificazione ed è perseguita attraverso misure organizzative, tecniche e contrattuali adeguate ai trattamenti effettuati. Le principali misure adottate includono:
- Registro dei trattamenti (art. 30 GDPR): VALMON mantiene un registro aggiornato delle attività di trattamento svolte come Titolare e come Responsabile del trattamento
- Accordi sul trattamento dei dati: con ogni ente cliente viene stipulato un accordo ai sensi dell’art. 28 GDPR che definisce istruzioni, misure di sicurezza, responsabilità e procedure operative
- Privacy by design e by default: i principi di protezione dei dati sono considerati fin dalla progettazione di ogni nuova piattaforma o funzionalità, minimizzando la raccolta e l’esposizione dei dati personali
- Gestione dei sub-responsabili: i fornitori che trattano dati personali per conto di VALMON sono nominati sub-responsabili con obblighi contrattuali equivalenti
- Registro delle violazioni: ogni violazione viene registrata, analizzata e gestita; per i trattamenti di cui VALMON è Titolare, la notifica al Garante avviene entro 72 ore, ove applicabile
Per maggiori informazioni si veda la Privacy Policy.
7. Riferimenti per i fornitori della Pubblica Amministrazione
In quanto fornitore di servizi digitali a istituzioni pubbliche e accademiche, VALMON tiene conto, nella definizione delle proprie misure di sicurezza, delle Misure minime di sicurezza ICT emanate dall’Agenzia per l’Italia Digitale (AgID) e delle indicazioni delle autorità nazionali competenti in materia di cybersicurezza.
Gli ambiti considerati includono la gestione degli asset, la protezione da malware, le configurazioni sicure, il controllo degli accessi, la protezione dei dati, il monitoraggio dei sistemi, la protezione della rete, la formazione del personale, la gestione degli incidenti e la continuità operativa.
8. Verifiche e miglioramento continuo
Il Sistema di Gestione Integrato prevede un ciclo continuo di verifica e miglioramento:
- Audit interno annuale: condotto con il supporto dei consulenti per la sicurezza delle informazioni e la protezione dei dati, per verificare l’efficacia dei controlli applicati e individuare aree di miglioramento
- Riesame della Direzione annuale: analisi di performance, rischi, non conformità e obiettivi del SGI, con decisioni formali documentate
- Aggiornamento della valutazione del rischio: revisione almeno annuale della valutazione dei rischi, con aggiornamento del piano di trattamento e della Dichiarazione di Applicabilità (SoA)
- Test di sicurezza periodici: verifiche tecniche sull’infrastruttura e sulle applicazioni per individuare e correggere le vulnerabilità
Al completamento del percorso, il Sistema di Gestione Integrato sarà sottoposto alla verifica di un organismo di certificazione accreditato.
9. Documentazione disponibile
VALMON garantisce trasparenza verso i propri clienti istituzionali e le parti interessate. Su richiesta sono disponibili:
- Politica integrata per la qualità, la sicurezza delle informazioni e la protezione dei dati;
- Dichiarazione di Applicabilità (SoA): per gli enti clienti, su richiesta documentata;
- Registro dei trattamenti: per gli enti clienti, limitatamente ai trattamenti che li riguardano, ai fini della verifica dell’accordo sul trattamento dei dati;
- Accordo sul trattamento dei dati (art. 28 GDPR): bozza standard disponibile per la revisione prima della stipula contrattuale.
Per qualsiasi richiesta: info@valmonsrl.it