Legale e conformità
Conformità normativa
Ultimo aggiornamento:
Come evoICT Solutions si posiziona rispetto a NIS2, GDPR, regolamento europeo sull'IA, Cyber Resilience Act, DORA e agli altri quadri normativi che riguardano i fornitori di servizi gestiti e di sicurezza gestita.
Perché esiste questa pagina
I fornitori di servizi gestiti si trovano dentro il perimetro normativo dei loro clienti. Quando un cliente rientra nell'ambito di una norma, gli obblighi arrivano a noi come fornitori attraverso i contratti e i requisiti sulla catena di fornitura, e in alcuni casi ci riguardano direttamente. Questa pagina espone la nostra posizione con franchezza: che cosa si applica a noi, che cosa abbiamo già in essere e dove il lavoro è ancora in corso.
GDPR e normativa greca sulla protezione dei dati
Trattiamo dati personali come titolari per la nostra attività e come responsabili per gli ambienti dei clienti, sulla base di accordi conformi all'art. 28. Manteniamo registri delle attività di trattamento, un elenco dei sub-responsabili, periodi di conservazione definiti, una procedura di notifica delle violazioni allineata al termine di 72 ore e impegni di riservatezza del personale. La legge greca 4624/2019 integra il GDPR a livello nazionale e si applica al nostro trattamento in Grecia.
NIS2 (Direttiva UE 2022/2555)
NIS2 innalza i requisiti di cybersicurezza per i soggetti essenziali e importanti, responsabilizza il vertice aziendale ed estende esplicitamente la gestione del rischio alla catena di fornitura, inclusi i fornitori di servizi gestiti e di sicurezza gestita. Quando i nostri clienti rientrano nell'ambito, i nostri servizi fanno parte delle evidenze della loro conformità.
Supportiamo i clienti nella definizione dell'ambito, nella valutazione del rischio, nelle misure tecniche, nella preparazione alla notifica degli incidenti e nella formazione. Applichiamo la stessa base anche internamente: autenticazione a più fattori, gestione delle patch, controllo degli accessi, backup testati, registrazione e una procedura di risposta agli incidenti. I tempi di recepimento nazionale e la prassi di vigilanza variano da Stato a Stato e seguiamo la situazione in Grecia.
Regolamento europeo sull'intelligenza artificiale (Regolamento UE 2024/1689)
Il regolamento distribuisce gli obblighi in base al ruolo e al livello di rischio. Per la maggior parte dei nostri servizi siamo deployer di sistemi di IA e non fornitori. Per TagPulse.ai, che usa il rilevamento delle anomalie basato su IA, agiamo come fornitori e consideriamo nostre le seguenti responsabilità: documentazione chiara della finalità prevista e dei limiti, trasparenza verso gli utenti sull'uso dell'IA, sorveglianza umana sugli esiti rilevanti, governance dei dati di addestramento e valutazione, e registrazione dei log.
Il rilevamento di anomalie in ambito di sicurezza informatica non costituisce di per sé una pratica vietata e non usiamo il sistema per inferenza delle emozioni, categorizzazione biometrica o punteggio sociale. Gli obblighi entrano in vigore in modo scaglionato e allineiamo la documentazione alla scadenza applicabile a ciascun requisito.
Cyber Resilience Act dell'UE (Regolamento UE 2024/2847)
Il CRA fissa requisiti di cybersicurezza per i prodotti con elementi digitali immessi sul mercato dell'Unione: sviluppo sicuro, gestione delle vulnerabilità, una politica di divulgazione coordinata, aggiornamenti di sicurezza per un periodo di supporto definito e segnalazione delle vulnerabilità attivamente sfruttate. Gli obblighi si applicano con tempistiche scaglionate e quelli di segnalazione precedono il corpo principale dei requisiti.
Per il software che pubblichiamo direttamente trattiamo il CRA come obiettivo di progettazione: un processo di sviluppo sicuro documentato, una distinta dei componenti software, un canale pubblico per la segnalazione delle vulnerabilità e un periodo di supporto definito e comunicato agli utenti. Per i prodotti di terzi che rivendiamo o gestiamo, gli obblighi del CRA ricadono sul produttore, mentre noi monitoriamo i suoi avvisi e applichiamo gli aggiornamenti per i clienti.
Altri quadri che toccano il nostro lavoro
- ISO/IEC 27001: lavoriamo secondo un approccio di gestione della sicurezza delle informazioni modellato sullo standard e supportiamo i clienti verso la certificazione. Lo descriviamo come supporto alla readiness, non come certificazione.
- DORA (Regolamento UE 2022/2554): quando serviamo entità finanziarie possiamo essere considerati fornitori terzi di servizi ICT, con conseguenti requisiti contrattuali, di registro e di strategia di uscita.
- Direttiva ePrivacy e attuazione greca: rilevante per le comunicazioni elettroniche e l'archiviazione sui dispositivi degli utenti, trattata nella nostra informativa sui cookie.
- Clausole sulla catena di fornitura previste da NIS2, prassi di continuità operativa secondo ISO 22301 e regole settoriali specifiche dei clienti in sanità, energia e trasporti.
- Norme su segnalazione degli illeciti, contabilità e tutela dei consumatori applicabili a noi come società greca.
Segnalazione delle vulnerabilità
Se ritieni di aver individuato una vulnerabilità di sicurezza in questo sito o in uno dei nostri strumenti, segnalacela usando i recapiti riportati sotto. Ti chiediamo un periodo ragionevole per correggerla prima di una divulgazione pubblica e ci impegniamo a confermare la ricezione e a tenerti aggiornato.
Stato e nota di trasparenza
La conformità è un processo continuo, non un certificato appeso al muro. Dove questa pagina dice che supportiamo un quadro normativo, significa che aiutiamo i clienti a rispettarlo e applichiamo le stesse pratiche a noi stessi. Non si dichiara alcuna certificazione indipendente se non viene nominato un certificato specifico. Se ti servono evidenze per un audit o un questionario fornitori, chiedile e forniremo ciò che abbiamo.
Contatti
- IndirizzoevoICT Solutions, Plateia Alonion 1, Alonia, Pieria 60300, Greece
- Telefono+30 6988 30 000 6
- Email[email protected]