Aspetti legali e conformità

Che cos'è la Vendor Due Diligence nel SaaS? 

Autore: Ioana Grigorescu, Content Manager

Revisionato da: George Ploaie, Direttore Operativo (COO)

Che cos'è la Vendor Due Diligence nel SaaS

Che cos'è la Vendor Due Diligence nel SaaS?

Nel SaaS, la due diligence del fornitore è il processo di esame attento dei potenziali fornitori SaaS prima di collaborare con essi. Ciò include l'analisi di diverse aree come:

  • situazione legale dell'azienda
  • stabilità finanziaria
  • prestazioni del prodotto
  • gestione delle informazioni sensibili dei clienti

Queste verifiche hanno lo scopo di proteggere le aziende contro eventi dannosi come il furto di dati, interruzioni del servizio e problemi di conformità. 

Come si presenta il processo di due diligence del fornitore nel SaaS?

Ecco i passaggi del processo di due diligence del fornitore: 

  1. Considerare la situazione finanziaria del fornitore, se è abbastanza solida da fornire servizi per un periodo di tempo prolungato. 
  2. Concentrarsi sulla loro efficienza operativa e sull'efficacia tecnica, incluse le tempistiche, le politiche di sicurezza e i piani di ripristino d'emergenza. 
  3. Analizzare le questioni legali e la conformità alle normative per evitare potenziali problemi legali.
Consiglio da esperti

Una checklist formale di due diligence SaaS può fornire struttura per queste attività. In particolare, la gestione del rischio fornitori dovrebbe essere eseguita regolarmente per identificare eventuali punti deboli o problemi di conformità legati alla protezione dei dati e alla continuità operativa. 

Perché la VDD è particolarmente importante per il SaaS rispetto al software tradizionale?

Nel caso di software tradizionale, on-premise, l'azienda possiede l'infrastruttura.

Nel caso del SaaS, il cliente rinuncia al controllo della sicurezza dei dati, delle applicazioni e dell'infrastruttura a favore del fornitore. Tuttavia, il monitoraggio della deriva delle variazioni (VDD) si rivela utile per garantire che vi sia responsabilità da parte del fornitore per quanto riguarda la gestione degli asset.

Quali sono le aree di rischio principali valutate durante un VDD SaaS?

Il processo di due diligence si concentra tipicamente su quattro aree critiche:

  • Sicurezza & Tecnica: Valutare la protezione dei dati del fornitore, la crittografia, la sicurezza della rete, i controlli degli accessi e il piano di risposta agli incidenti.
  • Conformità & Legale: Verifica della conformità alle normative come GDPR, HIPAA, SOC 2, certificazioni ISO, e assicurando che i contratti includano clausole appropriate di responsabilità e proprietà dei dati.
  • Finanziario & Operativo: Valutazione della stabilità finanziaria del fornitore (per evitare interruzioni o cessazioni del servizio), disponibilità dell'infrastruttura, piani di ripristino di emergenza e accordi sul livello del servizio (SLA).
  • Gestione dei dati: Esaminare dove e come i dati sono archiviati, elaborati e potenzialmente trasferiti oltre confine, e la politica di cancellazione dei dati alla cessazione del contratto.

Quali report o certificazioni standard dovrebbe fornire un fornitore SaaS?

Un solido processo VDD si basa fortemente su prove verificabili. La documentazione chiave richiesta include:

 

Documento/Certificazione

Finalità

Rapporto SOC 2

valuta i controlli di un'azienda su come gestisce le informazioni sensibili. 

Certificazione ISO 27001

agisce come prova per il mondo che le informazioni del fornitore sono ben protette in quanto aderenti ai principi e alle pratiche del sistema di gestione della sicurezza delle informazioni.

Riepiloghi dei Test di Penetrazione

sono documenti creati da aziende di sicurezza indipendenti che contengono informazioni sulle vulnerabilità riscontrate in un'applicazione SaaS e sulle azioni correttive intraprese. 

Addendum sul Trattamento dei Dati (DPA)

è un documento che specifica come un fornitore elaborerà le informazioni personali in conformità con le leggi applicabili, come il GDPR. 

Quali sono i campanelli d'allarme comuni nella VDD SaaS?

Si consiglia di valutare attentamente i fornitori che:

  • decidono di non condividere la documentazione sulla sicurezza (ad es., report SOC 2, risultati di pen test), il che potrebbe essere rilevante.
  • hanno un insufficiente o assente Disaster Recovery (DR) piano che potrebbe essere associato a metriche RTO/RPO meno desiderabili.
  • hanno termini ambigui o eccessivamente restrittivi riguardo alla proprietà dei dati o alla portabilità dei dati (recupero dei propri dati).
  • utilizzano metodi di crittografia per i dati, sia quando archiviati che durante il trasferimento, che potrebbero essere vulnerabili a compromissioni.
  • potrebbero subire instabilità finanziaria o mostrare una storia di difficoltà nell'aderire a SLA.

Chi è responsabile di condurre la VDD all'interno dell'organizzazione del cliente?

Il VDD è uno sforzo interfunzionale che richiede il contributo di diversi reparti:

  • Sicurezza delle informazioni/IT: Monitora controlli tecnici, architettura e sicurezza di rete. 
  • Legale/Conformità: Esamina contratti, DPA e la conformità alle normative.
  • Finanza/Approvvigionamento: Valuta costi, stabilità finanziaria e termini contrattuali.
  • Unità aziendale/Utente: Verifica l'adeguatezza operativa e le capacità funzionali della soluzione.

Conclusione

Nel SaaS, la due diligence tecnica è particolarmente importante e rilevante perché comporta la valutazione delle capacità tecniche e dell'infrastruttura di un'azienda. Ciò include la valutazione della stabilità del software e dell'hardware sottostanti, nonché la valutazione di qualsiasi implementazione cloud o soluzione di infrastruttura come servizio (IaaS). Con queste informazioni, le aziende possono prendere decisioni informate sul modo migliore per fornire i loro prodotti e servizi, assicurandosi che siano affidabili e stabili. 

Pronto per iniziare?

Ci siamo passati anche noi. Condividiamo i nostri 18 anni di esperienza per trasformare i tuoi sogni globali in realtà.
Immagine a mosaico
it_ITItaliano