Metriks AIComplianceSicurezza delle informazioni
Sicurezza delle informazioni
La sicurezza come parte del servizio
Dati, sistemi e continuità operativa sono elementi centrali dei servizi digitali. Per questo Metriks AI governa la sicurezza delle informazioni attraverso un sistema strutturato, basato sul rischio e orientato al miglioramento continuo.
Il Sistema di Gestione per la Sicurezza delle Informazioni di Metriks AI S.p.A. Società Benefit è certificato secondo la norma ISO/IEC 27001:2022 da DNV, nel perimetro indicato nel certificato pubblicato nella pagina Certificazioni.
Le misure di sicurezza sono individuate e riesaminate in relazione alle informazioni trattate, ai servizi erogati, alle dipendenze tecnologiche e ai rischi applicabili. L’obiettivo è proteggere riservatezza, integrità e disponibilità delle informazioni e assicurare una gestione coerente degli eventi che possono incidere sui servizi.
Ruoli, responsabilità, analisi e trattamento dei rischi, obiettivi e verifiche periodiche.
Gestione degli accessi, degli asset, delle vulnerabilità, dei backup e degli eventi di sicurezza.
Preparazione, escalation, risposta, ripristino e comunicazione in caso di incidente.
Valutazione delle terze parti e definizione di requisiti coerenti con il servizio e il rischio.
Formazione, regole di utilizzo, responsabilizzazione e segnalazione tempestiva degli eventi.
Monitoraggio, audit, misurazione dell’efficacia e azioni correttive o di miglioramento.
I requisiti di sicurezza vengono esaminati in relazione allo specifico servizio e, quando necessario, tradotti in misure operative e contrattuali. Metriks AI può supportare le attività di qualifica e assurance del cliente mediante risposte documentate, interlocuzione tecnica e condivisione controllata delle evidenze pertinenti, nel rispetto della riservatezza e del principio di necessità.
La disciplina NIS2 richiede ai soggetti essenziali e importanti di considerare la sicurezza della catena di approvvigionamento e, in particolare, le vulnerabilità specifiche dei fornitori diretti e la qualità complessiva delle loro pratiche di sicurezza.
Per rispondere a queste esigenze, Metriks AI ha predisposto un percorso strutturato di valutazione delle misure tecniche, operative e organizzative applicabili al servizio richiesto. La valutazione viene calibrata sul perimetro effettivo della fornitura e può comprendere:
- perimetro del servizio, informazioni trattate, flussi, sistemi e dipendenze rilevanti;
- analisi dei rischi e stato delle misure di trattamento applicabili;
- governo degli accessi, tracciabilità, protezione degli asset e gestione delle modifiche;
- gestione delle vulnerabilità, sviluppo e manutenzione sicuri, ove pertinenti al servizio;
- monitoraggio, gestione degli incidenti, flussi di escalation e supporto alle comunicazioni del cliente;
- continuità operativa, backup, ripristino e gestione delle crisi, secondo il perimetro contrattuale;
- sicurezza dei fornitori e dei subfornitori coinvolti nella specifica erogazione;
- evidenze disponibili, eventuali scostamenti e azioni di miglioramento concordate.
Questo approccio consente a Metriks AI di collaborare con i clienti nelle attività di qualifica fornitore, questionari di sicurezza, due diligence, audit, definizione dei requisiti contrattuali e riesami periodici, fornendo risposte coerenti con il servizio e con il livello di rischio.
La NIS2 non prevede una certificazione generale di conformità NIS2 per i fornitori. L’adeguatezza delle misure deve essere valutata rispetto alla singola fornitura, ai rischi, agli obblighi del cliente e agli accordi applicabili. La certificazione ISO/IEC 27001 costituisce un’importante evidenza di sistema, ma non sostituisce la valutazione specifica richiesta dal rapporto di fornitura.