Sicurezza delle informazioni

La sicurezza come parte del servizio

Dati, sistemi e continuità operativa sono elementi centrali dei servizi digitali. Per questo Metriks AI governa la sicurezza delle informazioni attraverso un sistema strutturato, basato sul rischio e orientato al miglioramento continuo.

Il Sistema di Gestione per la Sicurezza delle Informazioni di Metriks AI S.p.A. Società Benefit è certificato secondo la norma ISO/IEC 27001:2022 da DNV, nel perimetro indicato nel certificato pubblicato nella pagina Certificazioni.

Il nostro approccio

Le misure di sicurezza sono individuate e riesaminate in relazione alle informazioni trattate, ai servizi erogati, alle dipendenze tecnologiche e ai rischi applicabili. L’obiettivo è proteggere riservatezza, integrità e disponibilità delle informazioni e assicurare una gestione coerente degli eventi che possono incidere sui servizi.

Governance e rischio
Protezione operativa
Continuità e incidenti
Fornitori e dipendenze
Persone e consapevolezza
Verifica e miglioramento
Cosa significa per i clienti

I requisiti di sicurezza vengono esaminati in relazione allo specifico servizio e, quando necessario, tradotti in misure operative e contrattuali. Metriks AI può supportare le attività di qualifica e assurance del cliente mediante risposte documentate, interlocuzione tecnica e condivisione controllata delle evidenze pertinenti, nel rispetto della riservatezza e del principio di necessità.

Pronti a supportare le esigenze NIS2 dei clienti

La disciplina NIS2 richiede ai soggetti essenziali e importanti di considerare la sicurezza della catena di approvvigionamento e, in particolare, le vulnerabilità specifiche dei fornitori diretti e la qualità complessiva delle loro pratiche di sicurezza.

Per rispondere a queste esigenze, Metriks AI ha predisposto un percorso strutturato di valutazione delle misure tecniche, operative e organizzative applicabili al servizio richiesto. La valutazione viene calibrata sul perimetro effettivo della fornitura e può comprendere:

  • perimetro del servizio, informazioni trattate, flussi, sistemi e dipendenze rilevanti;
  • analisi dei rischi e stato delle misure di trattamento applicabili;
  • governo degli accessi, tracciabilità, protezione degli asset e gestione delle modifiche;
  • gestione delle vulnerabilità, sviluppo e manutenzione sicuri, ove pertinenti al servizio;
  • monitoraggio, gestione degli incidenti, flussi di escalation e supporto alle comunicazioni del cliente;
  • continuità operativa, backup, ripristino e gestione delle crisi, secondo il perimetro contrattuale;
  • sicurezza dei fornitori e dei subfornitori coinvolti nella specifica erogazione;
  • evidenze disponibili, eventuali scostamenti e azioni di miglioramento concordate.

Questo approccio consente a Metriks AI di collaborare con i clienti nelle attività di qualifica fornitore, questionari di sicurezza, due diligence, audit, definizione dei requisiti contrattuali e riesami periodici, fornendo risposte coerenti con il servizio e con il livello di rischio.

Pronti a supportare le esigenze NIS2 dei clienti

La NIS2 non prevede una certificazione generale di conformità NIS2 per i fornitori. L’adeguatezza delle misure deve essere valutata rispetto alla singola fornitura, ai rischi, agli obblighi del cliente e agli accordi applicabili. La certificazione ISO/IEC 27001 costituisce un’importante evidenza di sistema, ma non sostituisce la valutazione specifica richiesta dal rapporto di fornitura.