png, box silver, cash register, silver, png, png, png, png, png
Foto di Angeleses su Pixabay

Profili fornitori

Verificare referenze e certificati dei fornitori SaaS: fonti pubbliche

Un sigillo ISO 27001 sulla pagina di marketing, i loghi dei clienti e l'indicazione «certificato» sono autodichiarazioni.

Cosa si può effettivamente verificare pubblicamente su referenze e certificati

Un sigillo ISO 27001 sulla pagina di marketing, i loghi dei clienti e l'indicazione «certificato» sono autodichiarazioni. Diventano verificabili solo tramite un ente indipendente dal fornitore: il registro dell'ente di certificazione emittente, una chiave pubblica per la verifica della firma o la comunicazione di aggiudicazione dell'ente aggiudicatore. La verifica non avviene quindi chiedendo al fornitore, ma controllando le sue dichiarazioni presso terzi.

Quattro categorie di prove sono accessibili pubblicamente e ciascuna dimostra qualcosa di diverso. Un'iscrizione nel registro dell'ente di certificazione attesta l'esistenza, il titolare, l'ambito di validità e la durata di un certificato, non che tale ambito copra il servizio SaaS concretamente richiesto. Una firma attesta che un documento proviene inalterato dal titolare di una determinata chiave, non che il contenuto sia corretto. Una chiave pubblica sotto un indirizzo fisso sul dominio del fornitore attesta chi è autorizzato a emettere il documento e rende la verifica indipendente dalla collaborazione del fornitore. Una comunicazione di aggiudicazione attesta chi ha ricevuto un appalto pubblico e quando, non come si è svolto il progetto.

Per gli acquisti, questo significa: definire per ogni prova cosa viene richiesto e dove viene verificato in autonomia. Richiedere al fornitore il numero di certificato e l'ente emittente invece di una copia PDF; richiedere il luogo di archiviazione della chiave pubblica con relativa impronta digitale invece di un rapporto come allegato e-mail; per i progetti di riferimento, richiedere l'ente aggiudicatore e la data di aggiudicazione, in modo da poter cercare autonomamente la comunicazione. Va regolato contrattualmente l'aggiornamento: i certificati devono essere rinnovati senza interruzioni e le nuove versioni dei rapporti devono essere fornite firmate.

Confronto delle quattro categorie di prove verificabili pubblicamente

  • Registro dei certificatiAttesta l'esistenza, il titolare, l'ambito di validità e la durata di un certificato
  • Firma digitaleAttesta l'inalterabilità e la provenienza di un file dal titolare della chiave
  • Chiave pubblicaAttesta chi è autorizzato all'emissione; consente una verifica indipendente
  • Comunicazione di aggiudicazioneAttesta chi ha ricevuto un appalto pubblico e quando

Checklist di verifica per referenze e certificati negli acquisti SaaS

  • Richiedere il numero di certificato e l'ente emittente
  • Verificare l'ambito di validità alla lettera
  • Chiedere la data e il tipo dell'ultimo audit
  • Richiedere l'indirizzo e l'impronta digitale della chiave pubblica
  • Richiedere ogni rapporto come file firmato
  • Richiedere l'ente aggiudicatore, la data e l'oggetto dell'appalto per ogni referenza
  • Farsi indicare per iscritto la variante di collegamento a eIAM

Verificare i certificati nel registro dell'ente di certificazione

Un certificato ISO 27001 non viene emesso dall'organizzazione verificata: un ente di certificazione accreditato conduce un audit esterno e verifica se il sistema di gestione della sicurezza delle informazioni (ISMS) soddisfa i requisiti della norma. L'ente emittente e il titolare del documento sono due parti distinte; l'ente emittente gestisce un proprio registro dei certificati. È lì che si effettua la controverifica, non presso il fornitore.

Dal documento vanno riportate sei indicazioni: la denominazione legale dell'azienda certificata anziché la denominazione del prodotto o del marchio, il numero di certificato, la norma con l'anno di edizione (ad esempio ISO/IEC 27001:2022), l'ente di certificazione emittente, la durata di validità e l'ambito di validità testuale. L'ambito di validità è decisivo per l'utilità: indica le sedi, le unità operative e le attività sottoposte ad audit. I certificati di gruppo raramente coprono ogni filiale e ogni servizio; un certificato per lo sviluppo e la gestione non significa automaticamente che il data center rilevante per voi o i subappaltatori impiegati siano inclusi.

Oltre all'ambito di validità, va verificato il ciclo di audit. I certificati hanno una durata di validità e durante questo periodo sono accompagnati da audit di sorveglianza ricorrenti; prima della scadenza è previsto un audit di rinnovo. Chiedete la data e il tipo dell'ultimo audit e confrontateli con la durata di validità. Se un certificato scade tra pochi mesi e manca la prova del rinnovo, l'affermazione «certificato» è affidabile solo finché dura la carta.

Passaggi per la verifica dei certificati nel registro dell'ente di certificazione

  1. Riportare la denominazione legale dell'azienda certificata
  2. Annotare il numero di certificato e l'ente emittente
  3. Verificare la norma e l'anno di edizione (ad es. ISO/IEC 27001:2022)
  4. Confrontare l'ambito di validità alla lettera
  5. Confrontare il ciclo di audit e la data dell'ultimo audit

Inquadrare le certificazioni sulla protezione dei dati secondo il diritto svizzero

Dal 1. settembre 2023 sono in vigore la riveduta Legge federale sulla protezione dei dati (LPD) e le nuove disposizioni di esecuzione nell'Ordinanza sulla protezione dei dati (OLPD) e nell'Ordinanza sulle certificazioni della protezione dei dati (OCPD); non sono previste transizioni. La riveduta LPD protegge la personalità e i diritti fondamentali delle persone fisiche con dimora in Svizzera i cui dati sono trattati da privati o dallo Stato; i dati delle persone giuridiche non sono più protetti. Per gli acquisti SaaS, questo significa: una certificazione sulla protezione dei dati riguarda i dati personali delle persone fisiche; i dati aziendali, che lo stesso servizio elabora ugualmente, non rientrano in questo ambito.

L'OCPD definisce il quadro per le certificazioni sulla protezione dei dati ai sensi della LPD. Come per ogni certificato, sono verificabili l'ente emittente, la sua autorizzazione per il settore in questione, l'oggetto descritto nel documento – quali trattamenti e quali parti dell'organizzazione sono stati verificati – nonché la durata di validità. Richiedete il documento e la denominazione dell'ente di certificazione e insistete per poter consultare voi stessi l'iscrizione.

La certificazione del fornitore non sostituisce la verifica della propria responsabilità. Chi, in qualità di titolare del trattamento, esternalizza dati personali presso un fornitore SaaS, rimane responsabile del trattamento nei confronti delle persone interessate; sono certificati i processi del fornitore, non l'utilizzo del servizio da parte vostra. Per questo motivo, gli acquisti richiedono inoltre chiarimenti propri: quali dati personali e in quale misura confluiscono nel servizio, quale trattamento su mandato viene concordato, dove i dati vengono trattati e archiviati e come vengono recuperati e cancellati alla scadenza del contratto.

Basi giuridiche rilevanti per le certificazioni sulla protezione dei dati in Svizzera

  • Ordinanza sulle certificazioni della protezione dei dati (OCPD)Definisce il quadro per le certificazioni ai sensi della LPD
  • Ordinanza sulla protezione dei dati (OLPD)Contiene le disposizioni di esecuzione della LPD

Verificare autonomamente i rapporti firmati e le chiavi pubbliche

I rapporti sulla sicurezza, i rapporti sui penetration test e i documenti di audit dovrebbero essere richiesti come file firmati, non come normali allegati PDF. In Svizzera, i fornitori di test di sicurezza pubblicizzano rapporti firmati con PGP. La firma consente una controprova senza dover contattare il mittente: se è corretta, il file è inalterato dall'emissione e proviene dal titolare della chiave privata corrispondente.

Il modello di verifica descritto da Transpareo per il Passaporto Digitale di Prodotto può essere trasferito direttamente: l'emittente pubblica il proprio identificatore o la propria chiave pubblica sul proprio dominio sotto un indirizzo fisso (secondo lo standard W3C DID:web), la verifica viene eseguita nel browser dell'utente e non contatta alcun server del fornitore, e l'app di visualizzazione è open source, così che il codice di verifica può essere letto. La chiave privata rimane presso l'emittente; un secondo emittente al massimo aggiunge una controfirma. Per gli acquisti, questo significa: richiedete l'indirizzo di archiviazione della chiave e verificate voi stessi un file fornito.

Consapevolmente nessuna catena di certificati classica: le catene di certificati scadono nel corso degli anni, mentre un indirizzo sul proprio dominio rimane robusto. Chi conserva prove che devono essere verificabili anche dopo molto tempo, punta quindi su indirizzi di chiave raggiungibili in modo duraturo e non su una catena la cui radice nel frattempo potrebbe essere scaduta. Se la firma non si trova come blocco sopra il documento, ma sopra ogni singola indicazione, anche i campi aggiunti successivamente rimangono dimostrabili, senza che sia necessario firmare di nuovo.

Va regolato contrattualmente il luogo di pubblicazione della chiave pubblica e dell'impronta digitale, l'obbligo di fornire ogni rapporto firmato e – poiché una firma rimane verificabile solo finché la chiave è reperibile – la conservazione della chiave e del rapporto nel proprio archivio.

Ricostruire le referenze dai dati di aggiudicazione pubblici

Le referenze possono essere ricostruite tramite le informazioni sugli appalti pubblici, poiché le aggiudicazioni e i contratti quadro vengono pubblicati. L'approccio metodologico utilizza tre orizzonti temporali contemporaneamente: il passato (chi è il leader di mercato?), il presente (quali bandi sono adatti oggi?) e il futuro (quali contratti quadro scadono presto?). Per la verifica del fornitore, questo significa: cercare le comunicazioni di aggiudicazione con il nome del fornitore e rilevare il committente, l'oggetto, la data e la durata, invece di affidarsi all'elenco delle referenze nella presentazione.

Per le tempistiche, vale la pena dare un'occhiata ai documenti contrattuali: una panoramica degli appalti pubblici IT nell'area DACH menziona per la Germania i contratti quadro EVB-IT, per l'Austria gli AVB-IT e per la Svizzera le CG Informatica con i loro cicli quadriennali; raccomanda di utilizzare queste durate come strumento di tempistica. Chi sa quando scade un contratto quadro, sa anche quando un fornitore torna ad essere in competizione e quando è possibile confrontare nuovamente referenze e condizioni.

Un titolare ricorrente è la referenza più significativa e al contempo il segnale di allarme più evidente. Un fornitore che lavora per il committente da anni conosce l'infrastruttura e ha già integrato il suo sistema; chi fa una nuova offerta, parte da zero. Dall'ordine delle aggiudicazioni e dalle durate dei contratti quadro si può quindi dedurre dove esistono dipendenze, da quanto tempo un committente è già vincolato e quando il mercato si apre per una nuova aggiudicazione.

Durate dei contratti quadro nell'area DACH per gli appalti IT

Svizzera
CG Informatica con cicli quadriennali
Germania
Contratti quadro EVB-IT
Austria
Contratti quadro AVB-IT

Verificare le prove di collegamento e interoperabilità nell'ambiente federale

eIAM è il sistema centrale di accesso e autorizzazione della Confederazione; AGOV è una componente intrinseca di eIAM e ricopre un ruolo particolare, mentre CH-LOGIN è in fase di dismissione. Pubblicamente consultabile è la scheda informativa per gli acquisti «Collegamento di applicazioni a eIAM» (Versione 1.7 del 9 ottobre 2024) come base per le questioni di collegamento. Tratta il collegamento delle applicazioni a eIAM e va letta nella versione in vigore al momento dell'acquisto.

Secondo questa scheda informativa, per le applicazioni web e le app mobili native vige l'obbligo di riferimento a eIAM. Il collegamento può avvenire direttamente o indirettamente, esistendo diverse varianti di collegamento indiretto; la scheda distingue inoltre i casi in cui vanno utilizzati i servizi del DFGI da quelli in cui viene impiegato il servizio eIAM. Prima di accettare un'impegno di interoperabilità, fatevi indicare per iscritto la variante di collegamento scelta e il percorso previsto e verificate l'obbligo di riferimento rispetto alla scheda informativa.

Questo è verificabile senza la collaborazione del fornitore: la scheda informativa è pubblica, così come le informazioni su eIAM, AGOV e i provider di identità da cui eIAM ottiene le identità elettroniche. Le domande al fornitore si concentrano quindi su ciò che è dimostrabile – quale variante di collegamento, basandosi su quale versione della scheda informativa, concordata con quale ente – e non su assicurazioni generali di interoperabilità.

Segnali di allarme e i limiti della verifica pubblica

I segnali di allarme emergono direttamente dalle fonti pubbliche: un sigillo senza un'iscrizione registrata rintracciabile; un certificato il cui ambito di validità non copre il servizio erogato, la sede o i subappaltatori; un certificato scaduto senza prova di rinnovo; clienti di riferimento citati senza comunicazione di aggiudicazione e senza data; un rapporto sulla sicurezza in PDF senza firma.

Le domande che ne conseguono vanno rivolte direttamente al fornitore: numero di certificato, ente emittente, ambito di validità testuale, durata di validità, data e tipo dell'ultimo audit; indirizzo e impronta digitale della chiave pubblica nonché l'impegno a fornire ogni rapporto firmato; ente aggiudicatore, oggetto dell'appalto e data per ogni referenza citata; la variante di collegamento eIAM scelta con relativa versione della scheda informativa. Chi non riceve nessuna di queste indicazioni, ha già una risposta.

Anche i limiti della verifica pubblica sono chiari: è ricostruibile solo ciò che un ente terzo pubblica. Le constatazioni interne degli audit, l'elenco dei subappaltatori, la cronologia degli incidenti e lo stato attuale di un'istanza produttiva non possono essere verificati in questo modo; per questo sono necessarie informazioni e diritti di verifica garantiti contrattualmente. Un certificato attesta un sistema di gestione funzionante, non la sicurezza di una specifica configurazione in esercizio.

Altro su Profili fornitori