Security measures and supplier requirements
Structured security measures and technical/organisational requirements, including VA/PT cadence and AWS dependencies.
Ultimo aggiornamento: Giugno 2026 Versione: 2026.06
Questa pagina descrive, in forma strutturata, le misure di sicurezza e i requisiti che Flowvenue applica nell’erogazione del servizio, in coerenza con l’ISMS certificato ISO/IEC 27001 (estensioni ISO/IEC 27017 e ISO/IEC 27018 nel perimetro definito dal certificato), con le buone pratiche di settore e con le aspettative di clienti enterprise e Pubblica Amministrazione. Il contenuto è di carattere generale; aggiornamenti e documentazione di dettaglio possono essere forniti con cadenza almeno annuale su richiesta formale del committente, oltre al materiale già pubblicato nella presente sezione.
Indice per argomento (ricerca rapida)
Utilizzare questa tabella per individuare rapidamente gli argomenti di interesse (è possibile usare anche la ricerca testuale del browser, es. Ctrl+F / Cmd+F).
| Argomento | Sezione |
|---|---|
| Accessibilità, WCAG, responsive, browser | 1.13 Responsiveness e accessibilità |
| Aggiornamenti software, patch, vulnerabilità, OWASP | 1.2 Architettura e soluzioni di sicurezza |
| AWS, ECS, RDS, VPC, dipendenza infrastrutturale | 1.2a Dipendenze infrastrutturali AWS |
| Amministratori di sistema, incarichi, Garante Privacy | 1.10 Trattamento dati personali |
| Autenticazione, password, MFA, due fattori | 1.4 Controllo degli accessi |
| Backup, ripristino, conservazione dati | 1.2 Architettura e soluzioni di sicurezza |
| Certificazioni, datacenter, Tier 3, UE | 1.11 Certificazioni |
| Cifratura, crittografia, at rest, in transit, TLS, AES | 1.5 Data protection |
| OpenAI, Anthropic, LLM, training, GDPR, ZDR, residenza UE | 1.5 Data protection |
| BYOK, chiavi API cliente, LLM privato | 1.5.2 BYOK e LLM esterno/privato |
| MCP Server, client LLM esterni, OAuth MCP | 1.5.3 MCP Server e client LLM esterni |
| Selezione modello LLM | 1.5.1 Fornitori LLM gestiti da Flowvenue |
| Configurazione sicura, impostazioni default, account | 1.2 Architettura e soluzioni di sicurezza |
| Conserve dati, limitazione conservazione, eliminazione | 1.2 Architettura e soluzioni di sicurezza |
| Contratti, subappaltatori, terze parti | 1.1 Aspetti organizzativi e di processo |
| Datacenter, ubicazione UE, Tier | 1.11 Certificazioni |
| Data breach, violazioni dati, notifica 24 ore, GDPR 33-34 | 1.10 Trattamento dati personali |
| DPIA, valutazione impatto, art. 35 GDPR | 1.10 Trattamento dati personali |
| Ambiente sviluppo, test, produzione, separazione | 1.2 Architettura e soluzioni di sicurezza |
| Firewall, IDS, IPS, controlli di rete | 1.8 Network security |
| Incidenti di sicurezza, notifica, risoluzione | 1.1 Aspetti organizzativi e di processo |
| ISO 27001 / 27017 / 27018, infrastrutture, riservatezza | 1.3 Caratteristiche di sicurezza e proprietà del dato |
| Log, monitoraggio eventi, SIEM | 1.6 Log management |
| Malware, antivirus, EDR, supporti rimovibili | 1.7 Malware protection |
| Manuali operativi, configurazioni sicurezza | 1.2 Architettura e soluzioni di sicurezza |
| Nomina responsabile trattamento, subfornitori, DPA | 1.10 Trattamento dati personali |
| OWASP, sviluppo sicuro | 1.9 Security assessment |
| Password, complessità, rotazione, prima volta | 1.4 Controllo degli accessi |
| Penetration test, vulnerability assessment | 1.9 Security assessment |
| Prestazioni, SLA, test prestazionali, stabilità | 1.14 Prestazioni e stabilità |
| Privacy by design, by default, art. 25 GDPR | 1.10 Trattamento dati personali |
| Procedura di autorizzazione accessi, privilegi | 1.1 Aspetti organizzativi e di processo |
| Questionario misure di sicurezza, documentazione annuale | 1.12 Requisiti oggetto di valutazione |
| Remediation, correzione vulnerabilità | 1.9 Security assessment |
| Ruoli, responsabilità, Segregation of Duties | 1.2 Architettura e soluzioni di sicurezza |
| Dati reali in test, mascheramento | 1.2 Architettura e soluzioni di sicurezza |
1. Requisiti per macro-ambito
1.1 Aspetti organizzativi e di processo
- Il servizio è erogato nel rispetto dei termini contrattuali in materia di sicurezza informatica. La garanzia è estesa e formalizzata al fornitore e a eventuali subappaltatori.
- Ruoli e responsabilità di terze parti che forniscono servizi a Flowvenue sono identificati e comunicabili al committente su richiesta.
- Flowvenue si impegna a informare tempestivamente il committente in caso di incidenti di sicurezza o data breach e sulla loro risoluzione, aggiornando sull’implementazione di presidi di sicurezza per la mitigazione dei rischi.
- L’accesso ai sistemi (standard e privilegiato) per qualunque layer è ristretto e soggetto a procedura di autorizzazione; per ambienti sotto controllo del committente, l’autorizzazione è demandata al committente secondo accordi contrattuali.
Riferimenti: Sicurezza delle informazioni (ISO/IEC 27001, 27017, 27018), Verifica & Evidenze.
1.2 Architettura e soluzioni di sicurezza
- Segregation of Duties: Flowvenue applica il principio di separazione dei compiti per il personale addetto ai servizi erogati ai clienti.
- Separazione ambienti: Gli ambienti di sviluppo e test sono separati dall’ambiente di produzione a livello logico (configurazione tramite ENV_BUILD: development, production, aws_ecs, dbserver_apilocal, con utilizzo distinto di database e servizi) e a livello infrastrutturale: su AWS sono utilizzati due cluster separati, con separazione anche lato rete, per ridurre il rischio di accessi o modifiche non autorizzate.
- Dati in ambienti non produttivi: Negli ambienti diversi dalla produzione non vengono utilizzati dati reali di esercizio; ove strettamente necessario, sono adottate tecniche di sicurezza (es. mascheramento procedurale) per garantire la riservatezza prima del trasferimento.
- Aggiornamenti: Sui dispositivi utilizzati per erogare il servizio sono installati, in modo tempestivo e con cadenza almeno annuale, gli aggiornamenti di sistema operativo, middleware e software applicativo necessari a correggere difetti e prevenire vulnerabilità, in coerenza con standard internazionali (es. OWASP).
- Manuali e configurazioni: I manuali operativi e le configurazioni rilevanti per la sicurezza sono forniti e aggiornati a ogni rilascio significativo; la documentazione dettagliata è disponibile su richiesta formale.
- Backup: Ove previsto dal contratto, sono adottate procedure di backup che prevedono il salvataggio delle informazioni con cadenza almeno giornaliera. Le procedure potranno essere documentate e includono frequenza, modalità di esecuzione, archiviazione e conservazione. Documentazione su richiesta.
- Conservazione ed eliminazione: Le informazioni sono conservate per la sola durata concordata contrattualmente e non replicate o riutilizzate in altri sistemi salvo per backup e ripristino; a fine rapporto saranno eliminate o consegnate in formati compatibili se richiesto dal committente.
- Ripristino: In caso di malfunzionamenti o incidenti sono previste procedure operative di ripristino con tempi di attuazione allineati agli SLA contrattuali.
- Configurazione sicura: Flowvenue prevede procedure operative di configurazione sicura affidate all’amministratore di sistema: modifica delle impostazioni predefinite (es. credenziali di default), gestione e riduzione degli account attivi (eliminazione di account non necessari), disabilitazione di servizi non utilizzati. Le procedure sono documentabili su richiesta; le variazioni di configurazione sono sottoposte a validazione e autorizzazione.
- Componenti sicure e licenziate: Qualsiasi componente sviluppata o installata non basa le proprie funzionalità su funzioni, API, librerie o codici non sicuri ed è legalmente licenziata.
1.2a Dipendenze infrastrutturali AWS
L’erogazione del servizio Flowvenue in produzione si appoggia a Amazon Web Services (AWS). Salvo diversi accordi per progetti dedicati, non è prevista una piattaforma di calcolo/storage parallela e equivalente: disponibilità, performance e sicurezza infrastrutturale dipendono dai servizi AWS nel modello di responsabilità condivisa (sicurezza del cloud vs sicurezza nel cloud).
Elementi architetturali tipici (indicativi, nel perimetro effettivo del servizio):
- Rete: Amazon VPC con sottoreti; regole Security Group (e ove usate NACL) con principio del minimo necessario; Application Load Balancer (o equivalente) per traffico HTTPS verso l’applicativo.
- Compute: workload su Amazon ECS (servizi e task), immagini container in Amazon ECR; pipeline di build/deploy verso ECS.
- Dati: Amazon RDS (o altro servizio di database gestito adottato) con accesso di rete ristretto; crittografia e backup coerenti con configurazione e policy.
- Identità e accesso: AWS IAM (ruoli per task, policy least‑privilege per operatori e automazioni).
- Osservabilità: Amazon CloudWatch (metriche, log operativi e di sicurezza rilevanti).
Implicazioni per risk assessment e questionari (es. dipendenze cloud): i rischi legati a AWS (disponibilità regionale, servizi gestiti, subprocessore Amazon) sono considerati nel ciclo ISMS (Risk_Register, Risk_Assessment_Methodology) e nella presente documentazione pubblica; il dettaglio di configurazione e di report fornitore non è pubblicato integralmente nel repository.
Identità (Auth0): l’autenticazione degli utenti al servizio SaaS è erogata tramite Auth0 (Okta) con tenant configurato nella regione Unione europea (allineamento a requisiti di residenza e DPA del fornitore IdP).
Riferimenti: Service management & ITIL 4, Procedura - Security assessment, Procedura - Vendor due diligence e supply chain, Sicurezza delle informazioni, Verifica & Evidenze.
1.3 Caratteristiche di sicurezza e proprietà del dato
Flowvenue garantisce la sicurezza delle strutture, dei collegamenti e la riservatezza dei sistemi e delle informazioni attraverso procedure e politiche di sicurezza formalizzate e applicate. In particolare:
- Le infrastrutture e le informazioni gestite sono protette mediante sistemi e metodologie adeguate, nel rispetto degli impegni dell’ISMS certificato (ISO/IEC 27001, 27017, 27018) e della normativa vigente.
- Sono garantite modalità logistiche e organizzative per rendere sicuro l’ambiente in cui sono ospitate infrastrutture, software e dati del committente, con misure per preservare la privacy delle informazioni.
- Sono adottate misure per limitare il rischio di attacchi informatici e per ridurre vulnerabilità della rete. In contesti di full‑outsourcing sono soddisfatti livelli minimi di sicurezza con presenza di controlli di tipo firewall e sistemi di network detection ed event/log monitoring per rilevare e contenere incidenti di sicurezza ICT.
Riferimenti: Sicurezza delle informazioni (ISO/IEC 27001, 27017, 27018).
1.4 Controllo degli accessi
Flowvenue garantisce che i sistemi che accedono o elaborano le informazioni del committente utilizzino:
- Metodi di autenticazione che consentano l’identificazione univoca dell’utente.
- Policy password: è applicato un controllo applicativo che richiede password di almeno 8 caratteri e utilizzo di maiuscole, minuscole, numeri e caratteri speciali (conforme alle best practice e allineato al provider di identità). La modifica della password al primo utilizzo è prevista nel flusso di registrazione/conferma email. La rotazione periodica della password (es. ogni 6 o 3 mesi) non è attualmente gestita a livello applicativo; ove contrattualmente richiesta, può essere valutata come evoluzione.
- Autenticazione a due fattori (MFA): è previsto l’uso obbligatorio di MFA (secondo fattore TOTP), con scadenza del token di sessione MFA ogni 30 giorni: dopo 30 giorni l’utente deve ri-verificare il secondo fattore per continuare ad accedere, riducendo il rischio associato all’assenza di rotazione password.
- Procedure di accesso sicuro per proteggere le password (crittografia in transito e a riposo ove applicabile, e autenticazione forte a due fattori come sopra).
Riferimenti: Sicurezza delle informazioni.
1.5 Data protection
L’infrastruttura di hosting e storage è basata su AWS (Amazon Web Services). La cifratura è garantita a più livelli:
- Dati at rest – livello applicativo: I dati sensibili gestiti dall’applicazione (token OAuth, secret MFA, token di accesso e autenticazione per canali quali WhatsApp/Meta e altri provider di messaggistica ove configurati) sono cifrati con algoritmi robusti (AES-256-GCM) prima della memorizzazione in database.
- Dati at rest – livello infrastruttura/DB: I dati memorizzati su database e su storage AWS sono protetti con cifratura at rest fornita dall’infrastruttura AWS (es. cifratura per i volumi e per i servizi di database e storage utilizzati).
- Allegati e file: Gli allegati e i file memorizzati su storage cloud AWS sono cifrati at rest secondo i meccanismi e le best practice AWS.
- Dati in transit: In caso di trasmissione di dati (internamente o verso l’esterno), Flowvenue prevede flussi cifrati con algoritmi robusti (es. AES 256) e protocolli aggiornati (es. TLS 1.2 o superiore).
- Dispositivi: La cifratura dei dati personali o del committente è prevista ove presenti su database, cloud, laptop, smartphone e dispositivi removibili (HD, pendrive), in conformità alle policy aziendali e contrattuali.
1.5.1 Fornitori LLM gestiti da Flowvenue
Quando il Cliente utilizza l’inferenza LLM con credenziali gestite da Flowvenue (consumo BeeCoin), Flowvenue fa ricorso a sub-responsabili LLM approvati. Salvo diversa configurazione da parte del Cliente, il provider predefinito è OpenAI con modello GPT-5.6 Luna (gpt-5.6-luna) per assistente conversazionale e progettazione processi. Ove abilitato dal piano, il Cliente può selezionare modelli alternativi tra quelli esplicitamente supportati e allowlistati (es. modelli OpenAI o Anthropic classificati come economy, balanced, premium).
OpenAI (default):
- Zero Data Retention (ZDR): per l’API idonea al programma ZDR, i contenuti trasmessi non sono conservati oltre quanto strettamente necessario all’espletamento della singola richiesta, nei limiti pubblicati da OpenAI (incluso Modified Abuse Monitoring ove applicabile). Riferimento: Zero Data Retention.
- Addestramento / training: secondo la documentazione OpenAI per API e Enterprise, i contenuti inviati non sono utilizzati per addestrare o migliorare i modelli salvo esplicita opt-in.
- GDPR e accordi: trust.openai.com, Enterprise privacy.
- Europa / residenza: allineamento alle opzioni OpenAI per elaborazione e residenza nell’area UE per il profilo Enterprise configurato.
Anthropic (modelli alternativi, ove abilitati): materiale contrattuale e di sicurezza (incluso DPA commerciale e trattamento dati) è disponibile presso Anthropic Trust Center e documentazione legale pubblicata. I dettagli operativi (retention, training, residenza) seguono l’accordo in essere tra Flowvenue e Anthropic.
Nota: I sub-responsabili LLM platform-managed sono elencati nell’Annex DPA / registro sub-responsabili; evidenze aggiuntive: Verifica & Evidenze. Dettaglio contrattuale su BeeCoin, BYOK e fasce modello: Termini di Servizio (Sezione 10).
1.5.2 BYOK e LLM esterno/privato
Il Cliente può configurare credenziali proprie per l’inferenza LLM (OpenAI, Anthropic o endpoint compatibile, inclusi deployment cloud dedicati o infrastrutture LLM private/on‑premise gestite dal Cliente o da un suo fornitore). In questa modalità:
- Sub-responsabilità inferenza: il fornitore LLM scelto dal Cliente (inclusi stack privati o regionali) non rientra nell’elenco sub-responsabili Flowvenue per quella inferenza; resta responsabilità del Cliente la conformità, la residenza e i contratti con tale fornitore.
- Protezione chiavi: le API key BYOK sono memorizzate cifrate a livello applicativo (AES-256-GCM) e utilizzate esclusivamente per chiamate di inferenza verso il provider/modello configurato.
- Servizi piattaforma: Flowvenue continua a erogare orchestrazione, runtime processi, integrazioni e funzionalità MCP secondo il piano; possono applicarsi consumi BeeCoin non legati all’inferenza LLM con credenziali Flowvenue (es. notifiche, creazione record), ove previsti.
1.5.3 MCP Server e client LLM esterni
Flowvenue espone un MCP Server inbound per consentire a client LLM esterni (es. Claude, ChatGPT, Gemini, Copilot con supporto MCP) di operare sull’organizzazione del Cliente senza inferenza LLM gestita da Flowvenue su quel percorso.
- Autorizzazione: collegamenti tramite OAuth 2.0 con PKCE (e, ove configurato, credenziali inbound legacy solo fuori produzione). Ogni connessione è vincolata a org, utente di integrazione e ambiti/capability in
mcp_config(limiti read/write/design, rate limit, allowlist tool). - Flussi dati: i dati di business e i prompt necessari all’esecuzione dei tool MCP transitano tra l’ambiente LLM del Cliente (cloud o privato) e le API Flowvenue secondo gli ambiti abilitati dall’amministratore. L’inferenza LLM avviene sul provider o stack scelto dal Cliente.
- Controlli: RBAC, scope enforcement, rate limiting, audit delle chiamate tool, guard deterministiche in fase di design (es. blocco placeholder operativi). Il Cliente è responsabile della sicurezza del client LLM, del consenso OAuth e della due diligence sul vendor LLM adottato.
Riferimenti: Sicurezza delle informazioni, GDPR & Consenso, Procedura - Vendor due diligence.
1.6 Log management
- Flowvenue registra accessi e attività degli utenti mediante telemetria first-party: sessioni (identificativo dispositivo, utente, autenticazione, percorsi di ingresso/uscita), visite di pagina (path, tempi, interazioni) ed eventi prodotto (tipo evento, metadati, timestamp). Tali dati sono memorizzati in database e consentono la valutazione e il monitoraggio degli accessi e delle attività svolte sulla piattaforma.
- Sono inoltre registrati in log dedicati gli eventi rilevanti per la sicurezza ICT (es. richieste sospette, tentativi di accesso bloccati, pattern di attacco), utilizzabili per il monitoraggio e la risposta agli incidenti.
- I dati di telemetria e i log di sicurezza sono estraibili dal database; l’estrazione può essere effettuata su richiesta o secondo modalità concordate con il committente (es. export periodico, formati compatibili). È prevista la possibilità di invio dei log rilevanti per la sicurezza alla piattaforma centralizzata di raccolta e analisi in uso presso il committente (es. SIEM), secondo modalità concordate.
Riferimenti: Sicurezza delle informazioni, Verifica & Evidenze.
1.7 Malware protection
I presidi anti-malware (es. antivirus, soluzioni EDR) e le misure di protezione correlate (inclusa, ove applicabile, la scansione dei supporti rimovibili) sono gestiti a livello di infrastruttura: l’hosting e i servizi in produzione sono erogati su AWS, che fornisce controlli e protezioni in linea con il modello di responsabilità condivisa (security of the cloud). Flowvenue si affida a tali presidi infrastrutturali AWS per la rilevazione e il contrasto di malware che possa impattare gli asset informativi del committente; ove applicabile, le policy aziendali integrano i requisiti per i dispositivi sotto controllo diretto.
Riferimenti: Sicurezza delle informazioni.
1.8 Network security
Flowvenue garantisce che le reti utilizzate per la creazione, l’archiviazione o il processamento di dati o deliverable relativi ai servizi erogati siano dotate di controlli di sicurezza (es. firewall, cifratura, filtri, intrusion detection e prevention e capacità analoghe).
Riferimenti: Sicurezza delle informazioni.
1.9 Security assessment
Flowvenue conduce lo sviluppo secondo standard di sicurezza (es. OWASP) e organizza security assessment periodici. I report di esito resi disponibili ai committenti si fondano sugli stessi documenti pubblici in Verifica & Evidenze — VA/PT e in /compliance/reports/ (versione sanitizzata / executive summary), replicabili per ogni cliente e committenza; ulteriori dettagli tecnici o allegati possono essere forniti in sede di verifica formale o secondo NDA, ove applicabile.
- Vulnerability Assessment (VA) e Penetration Test (PT) con società esterna: Flowvenue affida a fornitore esterno specializzato cicli combinati di VA e PT sul perimetro concordato (applicativo e infrastruttura di erogazione su AWS, cfr. §1.2a), in genere nei mesi di Aprile, Agosto e Dicembre (roadmap annuale), compatibilmente con periodicità massima ogni quattro (4) mesi e salvo ricalendarizzazioni documentate. A ogni ciclo la società esterna fornisce un report documentato; Flowvenue gestisce triage, priorità e remediation (vedi Procedura - Security assessment). Le evidenze pubblicabili (sintesi / PDF) possono essere esposte in Verifica & Evidenze — VA/PT e nella cartella
/compliance/reports/. Verifiche aggiuntive possono essere richieste prima di rilasci critici in produzione. - Remediation: Flowvenue si impegna a implementare le remediation previste a valle di VA/PT, code review e controlli automatici ove attivi, e a fornirne evidenza al committente quando richiesto contrattualmente o in due diligence.
- Assessment del committente: il committente può eseguire attività di assessment autonome (es. penetration test, vulnerability assessment); Flowvenue si impegna a fornire adeguato supporto e coordinamento nei limiti concordati.
- Attività interne tra i cicli esterni: revisione codice (merge request), analisi dipendenze, scansione immagini verso registry (es. ECR), riesame configurazioni IAM / Security Group / logging, in coerenza con Configurazione sicura e hardening.
Riferimenti: Sicurezza delle informazioni, Verifica & Evidenze, Procedura - Security assessment, Verifica & Evidenze — VA/PT.
1.10 Trattamento dati personali
Gli impegni in materia di nomina del responsabile del trattamento, subfornitori, elenco Amministratori di sistema, notifica di data breach, DPIA e Privacy by design/default sono definiti in modo vincolante nel Data Processing Agreement (DPA) di Flowvenue, disponibile all’indirizzo: https://www.flowvenue.com/data-processing-agreement. La gestione del DPA e la nomina degli Amministratori di sistema sono in carico al legale rappresentante di Flowvenue (Marcello Ricci).
In sintesi, il DPA e le procedure organizzative prevedono:
- Nomina responsabile del trattamento: Flowvenue è nominabile come responsabile del trattamento; la nomina può essere effettuata nel contratto o in allegato/addendum (cfr. DPA).
- Subfornitori: censimento e nomina di eventuali subfornitori (UE e/o extra-UE), con ribaltamento delle clausole a tutela dei trattamenti e previa autorizzazione del titolare (cfr. DPA, art. 3.6).
- Amministratori di sistema: nomina individuale degli addetti che gestiscono i sistemi e le applicazioni che trattano dati personali, in conformità al Provvedimento del Garante della Privacy del 27/11/2008; elenco reso disponibile su richiesta. Responsabilità della gestione: legale rappresentante (cfr. DPA, art. 3.3).
- Notifica data breach: impegno a notificare il titolare entro 24 ore (art. 33 e 34 GDPR); procedure descritte nel DPA (art. 3.2).
- DPIA: assistenza e documentazione a supporto per la valutazione d’impatto sulla protezione dei dati (art. 35 GDPR), ove ricorrano i presupposti.
- Privacy by design e by default: soluzioni tecnologiche con strumenti e impostazioni a tutela dei dati personali (art. 25 GDPR); in applicazione sono adottati, tra l’altro, gestione del consenso, mascheramento dei dati personali nei log e controlli di accesso.
Per il testo integrale, le procedure e gli allegati si rinvia al Data Processing Agreement.
Riferimenti: GDPR & Gestione del consenso, Verifica & Evidenze.
1.11 Certificazioni
Il Sistema di gestione della sicurezza delle informazioni (ISMS) di Flowvenue per la piattaforma SaaS è sottoposto a certificazione secondo ISO/IEC 27001, con estensioni ISO/IEC 27017 (controlli per servizi cloud) e ISO/IEC 27018 (trattamento di dati personali in cloud pubblico), nel perimetro definito dal certificato. Estremi di validità, scope e organismo di certificazione sono forniti tra le evidenze formali (vedi Sicurezza delle informazioni, Verifica & Evidenze).
Infrastruttura cloud: Flowvenue utilizza AWS (Amazon Web Services) per l’erogazione in produzione. I carichi di lavoro sono regionalizzati a Milano (eu-south-1), Unione europea. I data center del fornitore cloud sottostante soddisfano requisiti di affidabilità commensurati al servizio (riferimenti pubblicati dal CSP). Ulteriori attestazioni sul cloud provider possono essere richieste in due diligence.
Riferimenti: Sicurezza delle informazioni, Verifica & Evidenze.
1.12 Requisiti oggetto di valutazione
I requisiti di sicurezza oggetto di valutazione sono supportati dalle informazioni e dalla documentazione che Flowvenue rende disponibile nella presente sezione compliance e, per dettaglio ulteriore, su richiesta formale. Tali informazioni possono essere aggiornate e rese disponibili con cadenza annuale per tutta la durata del contratto a seguito di invito formale da parte del committente.
Riferimenti: Verifica & Evidenze, Panoramica.
1.13 Responsiveness e accessibilità
In fase di sviluppo e implementazione Flowvenue dedica attenzione alla usabilità e alla responsiveness: l’interfaccia è progettata per essere utilizzabile da desktop, tablet e dispositivi mobili. Non è dichiarata conformità formale agli standard WCAG o W3C (né piena copertura accessibilità documentata); la fruizione in modalità conversazionale—sia tramite testo scritto che tramite input vocale—può sopperire in parte a tale gap, in accordo con i canali e le specifiche di progetto. Su richiesta possono essere concordate verifiche o livelli di accessibilità in sede di specifiche di progetto. La soluzione è compatibile con i browser principali (Edge, Chrome, Firefox, Safari) nelle versioni stabili di riferimento.
1.14 Prestazioni e stabilità
Flowvenue mette a disposizione una funzionalità di test prestazionali ad uso degli amministratori della piattaforma, che può essere eseguita su richiesta del cliente; i risultati dei test possono essere condivisi con il committente. Ove possibile e di comune accordo con il committente, i test possono essere eseguiti anche in modalità automatica. Per prestazioni e stabilità possono essere concordati parametri quali: tempo di risposta medio (average response time), peak response time, error rate, utenti concorrenti, richieste al secondo (RPS), throughput. I test sono creati dal fornitore, approvati o modificati dal committente, eseguiti (anche con presenza del committente) e approvati in caso di esito positivo. Il committente può testare i servizi anche durante la fase di sviluppo, per individuare tempestivamente eventuali discordanze.
Riferimenti: Verifica & Evidenze.
Contatti e documentazione dettagliata
Per richiedere documentazione di supporto alle dichiarazioni rese in questa pagina (procedure, evidenze, configurazioni):
| Funzione | Contatto |
|---|---|
| DPO, sicurezza delle informazioni / ISMS, IRT / CSIRT aziendale, referente tecnico sicurezza | Marcello Ricci — mricci@flowvenue.com |
| Apertura incident di servizio o sicurezza, supporto, richieste generali tracciabili | info@flowvenue.com — WhatsApp +39 350 998 6359 |
| PEC | flowvenue@pecimprese.it |
Negoziazione contrattuale: obblighi quantitativi verso una committenza (SLA, penali, assicurazioni, monitoraggio dedicato, SIEM, finestre di notifica, export/reversibilità) si formalizzano negli accordi con il cliente ove non già fissati in termini generali — vedi Panoramica.
Vedi anche Verifica & Evidenze per il processo di richiesta formale e Panoramica per la struttura della sezione compliance.