Procedura - Security assessment (VA/PT periodici e attività correlate)

Ultimo aggiornamento: Aprile 2026 Scopo Definire come Flowvenue pianifica, esegue e documenta le attività di security assessment periodiche, in particolare Vul…

Ultimo aggiornamento: Aprile 2026

Scopo

Definire come Flowvenue pianifica, esegue e documenta le attività di security assessment periodiche, in particolare Vulnerability Assessment (VA) e Penetration Test (PT) affidati a società esterna specializzata, e le attività interne complementari (code review, analisi dipendenze, scan delle immagini), fino alla remediation tracciata.

La procedura è coerente con la sezione 1.9 Security assessment e con 1.2a Dipendenze infrastrutturali AWS.

Periodicità VA/PT (fornitore esterno)

  1. Roadmap annuale (target): i cicli combinati VA+PT affidati alla società esterna sono in genere pianificati in Aprile, Agosto e Dicembre (tre finestre all’anno), salvo ricalendarizzazioni documentate (release critiche, forza maggiore, disponibilità del laboratorio). La roadmap resta compatibile con una periodicità massima di quattro mesi tra un ciclo e il successivo.
  2. Output contrattuale: al termine di ogni ciclo la società esterna fornisce a Flowvenue un report tecnico per triage e remediation (constatazioni, classificazione severità, prove di concetto ove applicabile). In parallelo si produce (o si estrae dal report) una versione pubblicabileexecutive summary o documento sanitizzato — uguale per tutti i clienti e le PA.
  3. Ricezione e triage: il report tecnico è registrato internamente (ticket/issue o registro evidenze ISMS); i finding sono classificati (es. critical / high / medium / low) e assegnati a owner con scadenza di remediation.
  4. Remediation e retest: per le vulnerabilità confermate si applicano patch, mitigazioni o accettazione documentata del rischio residuo; dove previsto dal contratto con il fornitore esterno si richiede retest mirato.
  5. Pubblicazione evidenze in Compliance: la versione pubblicabile è referenziata nella pagina Verifica & Evidenze — Evidenze VA e PT; i file PDF sono depositati nella cartella statica /compliance/reports/ (vedi tabella nella stessa pagina). È lo stesso materiale replicabile per ACN, gare e due diligence senza canale separato “solo NDA” per il report di ciclo.

Attività interne (tra un ciclo esterno e l’altro)

Perimetro tecnico (riferimento architettura AWS)

Gli assessment esterni coprono, in coerenza con lo scope concordato per ciclo, il servizio erogato su Amazon Web Services con architettura tipica che include (non esaustivo):

Flowvenue è dipendente, a livello infrastrutturale di erogazione, dai servizi AWS nella regione e configurazione adottate; la continuità del servizio è soggetta al modello di responsabilità condivisa con AWS e alle condizioni del fornitore cloud. Dettaglio descrittivo: Misure di sicurezza — §1.2a.

Ruoli

Ruolo Attività
Owner processo Pianifica cicli, mantiene contratti/SOW con società esterna, archivia report.
Engineering / DevOps Implementa remediation tecniche, collabora al retest.
Sicurezza / ISMS Valida priorità, collegamento a Risk_Register / Risk_Treatment_Plan ove applicabile.

Output attesi

Frequenza complessiva