Security measures and supplier requirements

Structured security measures and technical/organisational requirements, including VA/PT cadence and AWS dependencies.

Ultimo aggiornamento: Giugno 2026 Versione: 2026.06

Questa pagina descrive, in forma strutturata, le misure di sicurezza e i requisiti che Flowvenue applica nell’erogazione del servizio, in coerenza con l’ISMS certificato ISO/IEC 27001 (estensioni ISO/IEC 27017 e ISO/IEC 27018 nel perimetro definito dal certificato), con le buone pratiche di settore e con le aspettative di clienti enterprise e Pubblica Amministrazione. Il contenuto è di carattere generale; aggiornamenti e documentazione di dettaglio possono essere forniti con cadenza almeno annuale su richiesta formale del committente, oltre al materiale già pubblicato nella presente sezione.


Indice per argomento (ricerca rapida)

Utilizzare questa tabella per individuare rapidamente gli argomenti di interesse (è possibile usare anche la ricerca testuale del browser, es. Ctrl+F / Cmd+F).

Argomento Sezione
Accessibilità, WCAG, responsive, browser 1.13 Responsiveness e accessibilità
Aggiornamenti software, patch, vulnerabilità, OWASP 1.2 Architettura e soluzioni di sicurezza
AWS, ECS, RDS, VPC, dipendenza infrastrutturale 1.2a Dipendenze infrastrutturali AWS
Amministratori di sistema, incarichi, Garante Privacy 1.10 Trattamento dati personali
Autenticazione, password, MFA, due fattori 1.4 Controllo degli accessi
Backup, ripristino, conservazione dati 1.2 Architettura e soluzioni di sicurezza
Certificazioni, datacenter, Tier 3, UE 1.11 Certificazioni
Cifratura, crittografia, at rest, in transit, TLS, AES 1.5 Data protection
OpenAI, Anthropic, LLM, training, GDPR, ZDR, residenza UE 1.5 Data protection
BYOK, chiavi API cliente, LLM privato 1.5.2 BYOK e LLM esterno/privato
MCP Server, client LLM esterni, OAuth MCP 1.5.3 MCP Server e client LLM esterni
Selezione modello LLM 1.5.1 Fornitori LLM gestiti da Flowvenue
Configurazione sicura, impostazioni default, account 1.2 Architettura e soluzioni di sicurezza
Conserve dati, limitazione conservazione, eliminazione 1.2 Architettura e soluzioni di sicurezza
Contratti, subappaltatori, terze parti 1.1 Aspetti organizzativi e di processo
Datacenter, ubicazione UE, Tier 1.11 Certificazioni
Data breach, violazioni dati, notifica 24 ore, GDPR 33-34 1.10 Trattamento dati personali
DPIA, valutazione impatto, art. 35 GDPR 1.10 Trattamento dati personali
Ambiente sviluppo, test, produzione, separazione 1.2 Architettura e soluzioni di sicurezza
Firewall, IDS, IPS, controlli di rete 1.8 Network security
Incidenti di sicurezza, notifica, risoluzione 1.1 Aspetti organizzativi e di processo
ISO 27001 / 27017 / 27018, infrastrutture, riservatezza 1.3 Caratteristiche di sicurezza e proprietà del dato
Log, monitoraggio eventi, SIEM 1.6 Log management
Malware, antivirus, EDR, supporti rimovibili 1.7 Malware protection
Manuali operativi, configurazioni sicurezza 1.2 Architettura e soluzioni di sicurezza
Nomina responsabile trattamento, subfornitori, DPA 1.10 Trattamento dati personali
OWASP, sviluppo sicuro 1.9 Security assessment
Password, complessità, rotazione, prima volta 1.4 Controllo degli accessi
Penetration test, vulnerability assessment 1.9 Security assessment
Prestazioni, SLA, test prestazionali, stabilità 1.14 Prestazioni e stabilità
Privacy by design, by default, art. 25 GDPR 1.10 Trattamento dati personali
Procedura di autorizzazione accessi, privilegi 1.1 Aspetti organizzativi e di processo
Questionario misure di sicurezza, documentazione annuale 1.12 Requisiti oggetto di valutazione
Remediation, correzione vulnerabilità 1.9 Security assessment
Ruoli, responsabilità, Segregation of Duties 1.2 Architettura e soluzioni di sicurezza
Dati reali in test, mascheramento 1.2 Architettura e soluzioni di sicurezza

1. Requisiti per macro-ambito

1.1 Aspetti organizzativi e di processo

Riferimenti: Sicurezza delle informazioni (ISO/IEC 27001, 27017, 27018), Verifica & Evidenze.


1.2 Architettura e soluzioni di sicurezza

1.2a Dipendenze infrastrutturali AWS

L’erogazione del servizio Flowvenue in produzione si appoggia a Amazon Web Services (AWS). Salvo diversi accordi per progetti dedicati, non è prevista una piattaforma di calcolo/storage parallela e equivalente: disponibilità, performance e sicurezza infrastrutturale dipendono dai servizi AWS nel modello di responsabilità condivisa (sicurezza del cloud vs sicurezza nel cloud).

Elementi architetturali tipici (indicativi, nel perimetro effettivo del servizio):

Implicazioni per risk assessment e questionari (es. dipendenze cloud): i rischi legati a AWS (disponibilità regionale, servizi gestiti, subprocessore Amazon) sono considerati nel ciclo ISMS (Risk_Register, Risk_Assessment_Methodology) e nella presente documentazione pubblica; il dettaglio di configurazione e di report fornitore non è pubblicato integralmente nel repository.

Identità (Auth0): l’autenticazione degli utenti al servizio SaaS è erogata tramite Auth0 (Okta) con tenant configurato nella regione Unione europea (allineamento a requisiti di residenza e DPA del fornitore IdP).

Riferimenti: Service management & ITIL 4, Procedura - Security assessment, Procedura - Vendor due diligence e supply chain, Sicurezza delle informazioni, Verifica & Evidenze.


1.3 Caratteristiche di sicurezza e proprietà del dato

Flowvenue garantisce la sicurezza delle strutture, dei collegamenti e la riservatezza dei sistemi e delle informazioni attraverso procedure e politiche di sicurezza formalizzate e applicate. In particolare:

Riferimenti: Sicurezza delle informazioni (ISO/IEC 27001, 27017, 27018).


1.4 Controllo degli accessi

Flowvenue garantisce che i sistemi che accedono o elaborano le informazioni del committente utilizzino:

Riferimenti: Sicurezza delle informazioni.


1.5 Data protection

L’infrastruttura di hosting e storage è basata su AWS (Amazon Web Services). La cifratura è garantita a più livelli:

1.5.1 Fornitori LLM gestiti da Flowvenue

Quando il Cliente utilizza l’inferenza LLM con credenziali gestite da Flowvenue (consumo BeeCoin), Flowvenue fa ricorso a sub-responsabili LLM approvati. Salvo diversa configurazione da parte del Cliente, il provider predefinito è OpenAI con modello GPT-5.6 Luna (gpt-5.6-luna) per assistente conversazionale e progettazione processi. Ove abilitato dal piano, il Cliente può selezionare modelli alternativi tra quelli esplicitamente supportati e allowlistati (es. modelli OpenAI o Anthropic classificati come economy, balanced, premium).

OpenAI (default):

Anthropic (modelli alternativi, ove abilitati): materiale contrattuale e di sicurezza (incluso DPA commerciale e trattamento dati) è disponibile presso Anthropic Trust Center e documentazione legale pubblicata. I dettagli operativi (retention, training, residenza) seguono l’accordo in essere tra Flowvenue e Anthropic.

Nota: I sub-responsabili LLM platform-managed sono elencati nell’Annex DPA / registro sub-responsabili; evidenze aggiuntive: Verifica & Evidenze. Dettaglio contrattuale su BeeCoin, BYOK e fasce modello: Termini di Servizio (Sezione 10).

1.5.2 BYOK e LLM esterno/privato

Il Cliente può configurare credenziali proprie per l’inferenza LLM (OpenAI, Anthropic o endpoint compatibile, inclusi deployment cloud dedicati o infrastrutture LLM private/on‑premise gestite dal Cliente o da un suo fornitore). In questa modalità:

1.5.3 MCP Server e client LLM esterni

Flowvenue espone un MCP Server inbound per consentire a client LLM esterni (es. Claude, ChatGPT, Gemini, Copilot con supporto MCP) di operare sull’organizzazione del Cliente senza inferenza LLM gestita da Flowvenue su quel percorso.

Riferimenti: Sicurezza delle informazioni, GDPR & Consenso, Procedura - Vendor due diligence.


1.6 Log management

Riferimenti: Sicurezza delle informazioni, Verifica & Evidenze.


1.7 Malware protection

I presidi anti-malware (es. antivirus, soluzioni EDR) e le misure di protezione correlate (inclusa, ove applicabile, la scansione dei supporti rimovibili) sono gestiti a livello di infrastruttura: l’hosting e i servizi in produzione sono erogati su AWS, che fornisce controlli e protezioni in linea con il modello di responsabilità condivisa (security of the cloud). Flowvenue si affida a tali presidi infrastrutturali AWS per la rilevazione e il contrasto di malware che possa impattare gli asset informativi del committente; ove applicabile, le policy aziendali integrano i requisiti per i dispositivi sotto controllo diretto.

Riferimenti: Sicurezza delle informazioni.


1.8 Network security

Flowvenue garantisce che le reti utilizzate per la creazione, l’archiviazione o il processamento di dati o deliverable relativi ai servizi erogati siano dotate di controlli di sicurezza (es. firewall, cifratura, filtri, intrusion detection e prevention e capacità analoghe).

Riferimenti: Sicurezza delle informazioni.


1.9 Security assessment

Flowvenue conduce lo sviluppo secondo standard di sicurezza (es. OWASP) e organizza security assessment periodici. I report di esito resi disponibili ai committenti si fondano sugli stessi documenti pubblici in Verifica & Evidenze — VA/PT e in /compliance/reports/ (versione sanitizzata / executive summary), replicabili per ogni cliente e committenza; ulteriori dettagli tecnici o allegati possono essere forniti in sede di verifica formale o secondo NDA, ove applicabile.

Riferimenti: Sicurezza delle informazioni, Verifica & Evidenze, Procedura - Security assessment, Verifica & Evidenze — VA/PT.


1.10 Trattamento dati personali

Gli impegni in materia di nomina del responsabile del trattamento, subfornitori, elenco Amministratori di sistema, notifica di data breach, DPIA e Privacy by design/default sono definiti in modo vincolante nel Data Processing Agreement (DPA) di Flowvenue, disponibile all’indirizzo: https://www.flowvenue.com/data-processing-agreement. La gestione del DPA e la nomina degli Amministratori di sistema sono in carico al legale rappresentante di Flowvenue (Marcello Ricci).

In sintesi, il DPA e le procedure organizzative prevedono:

Per il testo integrale, le procedure e gli allegati si rinvia al Data Processing Agreement.

Riferimenti: GDPR & Gestione del consenso, Verifica & Evidenze.


1.11 Certificazioni

Il Sistema di gestione della sicurezza delle informazioni (ISMS) di Flowvenue per la piattaforma SaaS è sottoposto a certificazione secondo ISO/IEC 27001, con estensioni ISO/IEC 27017 (controlli per servizi cloud) e ISO/IEC 27018 (trattamento di dati personali in cloud pubblico), nel perimetro definito dal certificato. Estremi di validità, scope e organismo di certificazione sono forniti tra le evidenze formali (vedi Sicurezza delle informazioni, Verifica & Evidenze).

Infrastruttura cloud: Flowvenue utilizza AWS (Amazon Web Services) per l’erogazione in produzione. I carichi di lavoro sono regionalizzati a Milano (eu-south-1), Unione europea. I data center del fornitore cloud sottostante soddisfano requisiti di affidabilità commensurati al servizio (riferimenti pubblicati dal CSP). Ulteriori attestazioni sul cloud provider possono essere richieste in due diligence.

Riferimenti: Sicurezza delle informazioni, Verifica & Evidenze.


1.12 Requisiti oggetto di valutazione

I requisiti di sicurezza oggetto di valutazione sono supportati dalle informazioni e dalla documentazione che Flowvenue rende disponibile nella presente sezione compliance e, per dettaglio ulteriore, su richiesta formale. Tali informazioni possono essere aggiornate e rese disponibili con cadenza annuale per tutta la durata del contratto a seguito di invito formale da parte del committente.

Riferimenti: Verifica & Evidenze, Panoramica.


1.13 Responsiveness e accessibilità

In fase di sviluppo e implementazione Flowvenue dedica attenzione alla usabilità e alla responsiveness: l’interfaccia è progettata per essere utilizzabile da desktop, tablet e dispositivi mobili. Non è dichiarata conformità formale agli standard WCAG o W3C (né piena copertura accessibilità documentata); la fruizione in modalità conversazionale—sia tramite testo scritto che tramite input vocale—può sopperire in parte a tale gap, in accordo con i canali e le specifiche di progetto. Su richiesta possono essere concordate verifiche o livelli di accessibilità in sede di specifiche di progetto. La soluzione è compatibile con i browser principali (Edge, Chrome, Firefox, Safari) nelle versioni stabili di riferimento.


1.14 Prestazioni e stabilità

Flowvenue mette a disposizione una funzionalità di test prestazionali ad uso degli amministratori della piattaforma, che può essere eseguita su richiesta del cliente; i risultati dei test possono essere condivisi con il committente. Ove possibile e di comune accordo con il committente, i test possono essere eseguiti anche in modalità automatica. Per prestazioni e stabilità possono essere concordati parametri quali: tempo di risposta medio (average response time), peak response time, error rate, utenti concorrenti, richieste al secondo (RPS), throughput. I test sono creati dal fornitore, approvati o modificati dal committente, eseguiti (anche con presenza del committente) e approvati in caso di esito positivo. Il committente può testare i servizi anche durante la fase di sviluppo, per individuare tempestivamente eventuali discordanze.

Riferimenti: Verifica & Evidenze.


Contatti e documentazione dettagliata

Per richiedere documentazione di supporto alle dichiarazioni rese in questa pagina (procedure, evidenze, configurazioni):

Funzione Contatto
DPO, sicurezza delle informazioni / ISMS, IRT / CSIRT aziendale, referente tecnico sicurezza Marcello Riccimricci@flowvenue.com
Apertura incident di servizio o sicurezza, supporto, richieste generali tracciabili info@flowvenue.comWhatsApp +39 350 998 6359
PEC flowvenue@pecimprese.it

Negoziazione contrattuale: obblighi quantitativi verso una committenza (SLA, penali, assicurazioni, monitoraggio dedicato, SIEM, finestre di notifica, export/reversibilità) si formalizzano negli accordi con il cliente ove non già fissati in termini generali — vedi Panoramica.

Vedi anche Verifica & Evidenze per il processo di richiesta formale e Panoramica per la struttura della sezione compliance.