Verification & Evidence

How compliance can be verified, formal evidence requests and published VA/PT summaries.

Ultimo aggiornamento: Giugno 2026 Versione: 2026.06


Scopo della Pagina

Questa pagina descrive come la conformità di Flowvenue con GDPR ed ePrivacy e la certificazione ISO/IEC 27001 (con estensioni ISO/IEC 27017 e ISO/IEC 27018 nel perimetro certificato per il servizio SaaS Flowvenue) possa essere verificata; descrive inoltre come procedure interne e documentazione pubblica su continuità e gestione del servizio (allineamento ITIL 4) supportino trasparenza e due diligence, senza estendere oltre l’ISMS le attestazioni di certificazione accreditata.

Nota importante: Questa pagina non contiene documentazione operativa o sensibile. È pensata per fornire trasparenza su metodi di verifica e disponibilità di evidenze, distinguendo chiaramente tra:

Nota legale: Questa pagina ha finalità informative e non costituisce consulenza legale.

Questionari di qualificazione e committenze pubbliche: Le risposte a matrici di requisiti (servizi cloud, interoperabilità, sicurezza, continuità, gestione del servizio) devono confrontarsi con le pagine Panoramica, Sicurezza delle informazioni (certificazioni ISO/IEC 27001 / 27017 / 27018), Misure di sicurezza e requisiti fornitore, Interoperabilità e modello AgID, Servizio cloud e NIST SP 800-145 e con l’indice Procedure. Dove il questionario richieda prove documentali, estratto di certificato, verbali o metriche contrattuali, si utilizzano i canali di richiesta formale di cui alla presente pagina e le clausole contrattuali applicabili.


Cosa è Verificabile Pubblicamente

Cookie & Tracking

Per il sito pubblico di Flowvenue, è possibile verificare autonomamente che il sistema di gestione del consenso rispetti i principi di ePrivacy e GDPR.

Comportamento Verificabile

Default Denied:

Applicazione Immediata:

Revoca Immediata:

Come Verificare (Concetto Generale)

Questo comportamento può essere verificato utilizzando strumenti tecnici del browser, osservando:

Nota: Per ridurre il rischio di abuso e mantenere proporzionalità informativa, forniamo indicazioni a livello concettuale. Gli utenti tecnici possono utilizzare gli strumenti di sviluppo del browser per questa verifica.


Documentazione Pubblica

Le seguenti pagine sono pubblicamente accessibili e forniscono informazioni verificabili:

Cookie & Tracking Compliance

GDPR & Consent Management

Information Security (ISO/IEC 27001, 27017, 27018)

Nota: Questa pagina non duplica i contenuti della sezione Information Security, ma spiega come verificare il quadro certificato e la disponibilità di evidenze formali (certificati, SoA, sorveglianza).

Security assessment (VA/PT)

Le sintesi pubbliche dei cicli Vulnerability Assessment e Penetration Test (stesso materiale replicabile in gara e due diligence) e la roadmap dei cicli sono descritte nella sezione Evidenze VA e PT di questa pagina; i PDF sanitizzati sono nella cartella statica /compliance/reports/. Procedura operativa: Procedura — Security assessment; quadro misure: Misure di sicurezza — §1.9.


Evidenze VA e PT

Raccogliamo qui le evidenze pubblicabili derivanti dai cicli di Vulnerability Assessment e Penetration Test (VA/PT), in coerenza con la Procedura — Security assessment e con le Misure di sicurezza — §1.9.

I documenti di sintesi resi disponibili ai committenti e alla Pubblica Amministrazione si fondano sugli stessi file pubblici qui indicati (di norma executive summary o report sanitizzati, privi di dettagli che aumentino inutilmente la superficie d’attacco), pubblicati in /compliance/reports/. Tale materiale è replicabile per ogni contraente; ulteriori allegati tecnici possono essere forniti in sede di verifica formale, due diligence o secondo NDA, ove applicabile.

Roadmap dei cicli VA/PT (fornitore esterno)

Salvo ricalendarizzazioni documentate (release critiche, forza maggiore, vincoli del laboratorio esterno), i cicli combinati VA+PT sono in genere pianificati nei mesi di:

Mese indicativo Nota
Aprile Ciclo primaverile
Agosto Ciclo estivo
Dicembre Ciclo annuale

La periodicità resta comunque compatibile con un intervallo massimo di quattro mesi tra un ciclo e il successivo. Eventuali slittamenti devono essere tracciati internamente e riflessi nella prossima pubblicazione sintetica.

Cartella documenti (/compliance/reports/)

I file resi pubblicamente scaricabili (tipicamente PDF di sintesi o executive summary) sono depositati nella cartella statica del sito:

Base URL: https://www.flowvenue.com/compliance/reports/

Elenco file (aggiornare dopo ogni ciclo)

(Nessun file pubblicato in questa cartella al momento. Dopo ogni VA/PT: aggiungere il file in frontend/public/compliance/reports/ e una riga con link in questa tabella.)

Periodo riferimento Documento Link

Esempio di riga futura (da decommentare/adattare):

<!-- | 2026-04 | Sintesi VA/PT Aprile 2026 | [Scarica PDF](./reports/fv-va-pt-2026-04-sintesi.pdf) | -->

Collegamenti utili


Evidenze Disponibili su Richiesta Formale

Flowvenue mantiene evidenze e documentazione dettagliata, accessibili solo su richiesta legittima e formale, per:

GDPR / ePrivacy

Evidenze disponibili su richiesta:

Principio di minimizzazione: La documentazione fornita è limitata a quanto necessario, proporzionato e legittimo rispetto alla richiesta.

ISO/IEC 27001, 27017 e 27018 (certificazione)

Evidenze disponibili su richiesta:

Cosa è già verificabile pubblicamente (sicurezza / IR): Procedura - Incident response (ciclo IR, riesame, collaudo, rinvii contrattuali).

Nota: La documentazione dettagliata è fornita sotto NDA e solo per parti autorizzate, nel rispetto del principio di riservatezza e sicurezza.

Continuità operativa e gestione del servizio (documentazione descrittiva)

Le attività di continuità e ripristino, così come l’organizzazione operativa del servizio, sono documentate in procedure interne e nelle pagine Sicurezza delle informazioni, Service management & ITIL 4 e Procedure, con finalità di trasparenza e supporto a questionari di qualificazione senza estendere certificazioni oltre ISO/IEC 27001 / 27017 / 27018.

Cosa è già verificabile pubblicamente: obiettivi di disponibilità e continuità in Sicurezza delle informazioni; Backup e ripristino (RTO/RPO e test di restore); Incident di servizio (cloud / SaaS) e Service management & ITIL 4 per comunicazioni e gestione disservizi; Incident response (sicurezza) per il ciclo IR e i rinvii contrattuali (PA, CSIRT, CERT/MSSP).

Evidenze tipiche su richiesta formale (audit, due diligence, committenze PA): manuali o sintesi BCP/DRP, verbali di esercizio / tabletop, estensioni del registro prove di ripristino, checklist o matrici di continuità ove richiesto dal contesto; estratti aggregati da registri change / incident / richieste, SLA negoziati, output di riesame del servizio — sempre nel rispetto della minimizzazione e senza attribuire ulteriori certificazioni accreditate oltre all’ISMS.

Gap analysis e audit interno (ISMS / sicurezza)


Gestione del Consenso – Evidenza Specifica

Sito Pubblico: Consenso Device-Based

Per il sito pubblico di Flowvenue, il consenso è gestito in modo device-based (per dispositivo/browser):

Caratteristiche:

Gestione Utente:

Limitazioni Tecniche:

Contesti Enterprise o Contrattuali

Per contesti enterprise o contrattuali, possono esistere meccanismi di audit e tracciamento diversi, definiti nei contratti specifici e nei Data Processing Agreement.

Nota: Flowvenue non promette implementazioni non esistenti. I meccanismi di audit per clienti enterprise sono definiti caso per caso nei contratti.


Processo di Richiesta Evidenze

Procedura Formale

Per richiedere evidenze o documentazione dettagliata, è necessario seguire un processo formale:

1. Identificazione del Richiedente

Fornire:

2. Scopo della Richiesta

Specificare:

3. Ambito Richiesto

Indicare:

4. Valutazione di Legittimità

Flowvenue valuterà:

Nota: Flowvenue si riserva il diritto di valutare e limitare l'accesso alla documentazione in base alla legittimità, proporzionalità e applicabilità della richiesta.

Contatti

Titolare del trattamento / Identificazione societaria:

Privacy & GDPR:

Information Security, ISMS, CSIRT aziendale / IRT:

Richiesta generale, intake incident/supporto:


Limiti della Divulgazione

Cosa Non Viene Divulgato Pubblicamente

Per motivi di sicurezza, riservatezza e responsabilità, Flowvenue non divulga pubblicamente:

Informazioni Tecniche:

Informazioni Operative:

Informazioni di Governance:

Motivazione

La non divulgazione pubblica di questi elementi non deriva da "security through obscurity", ma da:

Autorizzazioni: Le parti autorizzate (auditor, enti di certificazione, clienti enterprise sotto NDA) hanno accesso alla documentazione dettagliata necessaria per verificare la conformità.


Allineamento Normativo

GDPR (Regolamento Generale sulla Protezione dei Dati)

Flowvenue allinea le proprie pratiche ai principi del GDPR, in particolare:

Direttiva ePrivacy (2002/58/CE)

Flowvenue rispetta la Direttiva ePrivacy, in particolare:

ISO 9001 (quality management)

Flowvenue maintains an ISO 9001 certified quality management system (QMS) for the development and delivery of its technology platform. ISO 9001 is separate from the ISO/IEC 27001 ISMS certificate. Certificate extracts and formal evidence are available on request as described below and in Information Security.

ISO/IEC 27001, 27017 e 27018

Flowvenue opera un ISMS certificato secondo ISO/IEC 27001, con ISO/IEC 27017 e ISO/IEC 27018 incluse come estensioni certificate per il servizio SaaS Flowvenue nel perimetro definito dal certificato, con approccio risk-based alla gestione della sicurezza. Il dettaglio di scope, controlli e validità è descritto in Information Security e fornibile formalmente come evidenza.

Nota: Questa pagina non elenca controlli specifici o clausole tecniche, ma ribadisce il quadro normativo e di standardizzazione e dove ottenere evidenze certificate.

ACN Level 1 e questionari PA

Flowvenue è qualificata ACN Level 1. La documentazione pubblica di questa sezione (panoramica, misure di sicurezza, NIST SP 800-145, interoperabilità AgID, verifiche e VA/PT) supporta inoltre questionari ACN e di qualificazione cloud per la Pubblica Amministrazione e la due diligence enterprise. Estratti di certificato e pacchetti formali restano disponibili su richiesta formale.


Riepilogo

Verificabile Pubblicamente

✅ Gestione del consenso cookie (verificabile tramite strumenti del browser)
✅ Completezza e accuratezza della Cookie Policy
✅ Principi di conformità GDPR e diritti dell'utente
✅ Panoramica del framework di sicurezza delle informazioni e stato di certificazione ISO 9001 (qualità) e ISO/IEC 27001 / 27017 / 27018 (ISMS; descrizione pubblica; estratti di certificato su richiesta)
✅ Qualificazione ACN Level 1 e documentazione strutturata per questionari ACN / PA e due diligence enterprise
✅ Impegni di governance e miglioramento continuo
✅ Documentazione di continuità e service management (procedure interne e pagina ITIL 4) come trasparenza descrittiva, senza estendere la certificazione ISMS
VA/PT: roadmap Aprile / Agosto / Dicembre, sintesi pubbliche e tabella PDF in Evidenze VA e PT e cartella /compliance/reports/

Disponibile su Richiesta Formale

📋 Documentazione tecnica dettagliata
📋 Registro dei rischi e valutazioni
📋 Evidenze di verifiche interne e riesami
📋 Documentazione di gestione degli incidenti
📋 Inventari degli asset redatti e minimizzati, limitati allo scope richiesto
📋 Dettagli di implementazione dei controlli pertinenti allo scope, in forma redatta

Il Nostro Impegno

Flowvenue si impegna a:


Nota: Questa pagina spiega come la conformità può essere verificata. La documentazione pubblica fornisce trasparenza, mentre le evidenze dettagliate sono disponibili su richiesta formale per le parti autorizzate.

Rubrica contatti: DPO / sicurezza / CSIRT aziendale: mricci@flowvenue.comIntake operativo (incident, supporto, richieste generali): info@flowvenue.com e WhatsApp +39 350 998 6359PEC: flowvenue@pecimprese.it. Impegni quantitativi (SLA, penali, monitoraggio dedicato, SIEM, finestre di notifica) si definiscono negli accordi contrattuali ove richiesto dal committente.

Per verificare i dettagli pubblici, consulta le pagine della sezione Compliance. Per evidenze formali, contatta i riferimenti indicati sopra.