Security & Trust Hub globale — unica fonte per l’Infrastructure Assurance. Questa pagina resta una panoramica di mercato degli standard.

Sicurezza e conformità

Norme e quadri — cosa significano in BaseCloud

Per ciascun ambito: di che si tratta, quale mercato e quale settore, e come aiutiamo a progettare, operare e documentare. Focus: organizzazioni UE. I quadri US (SOC 2, HIPAA) entrano solo se un’impresa UE lavora con clienti o dati americani.

Stato di certificazione e report di audit si condividono solo se coperti da contratto e da documenti (certificato, report SOC, iscrizione). Qui descriviamo l’allineamento operativo — non una certificazione posseduta.

ISO/IEC 27001

Mercato: globale / UE · Settore: enterprise, appalti, B2B

Sistema di gestione della sicurezza delle informazioni (SGSI)

Norma internazionale per un SGSI: politiche, rischio, controlli, miglioramento, audit interno. Spesso richiesta da grandi clienti e gare UE.

Come BaseCloud interviene

  • progettazione dei controlli tecnici e organizzativi sullo strato infrastrutturale,
  • isolamento, accessi, log e hardening,
  • evidenze (configurazioni, change, monitoring) per i vostri audit.

ISO/IEC 27017

Mercato: globale / UE · Settore: fornitori e consumatori di cloud

Sicurezza dei servizi cloud

Estensione ISO 27001 per il cloud: riparto di responsabilità, isolamento tenant, protezione hypervisor e API, immagini e chiavi.

Come BaseCloud interviene

  • modello di responsabilità (RACI) nel contratto di gestione,
  • isolamento di rete e risorse, controlli del piano di amministrazione,
  • provisioning / deprovisioning e protezione dei secret.

ISO/IEC 27018

Mercato: globale / UE · Settore: dati personali nel cloud

Protezione dei dati personali nel cloud

Linee guida per i responsabili del trattamento: finalità, notifica, restituzione/cancellazione, divieto di uso proprio.

Come BaseCloud interviene

  • residenza dei dati in UE e controllo del luogo di trattamento,
  • accordi di trattamento e procedure di cancellazione / restituzione,
  • accesso dell’operatore limitato al need-to-know.

ISO/IEC 27701

Mercato: UE (mappatura GDPR) · Settore: privacy / DPO

Sistema di gestione delle informazioni sulla privacy (PIMS)

Estensione dell’SGSI alla privacy: ruoli titolare / responsabile, DPIA, diritti, registro. Spesso mappata sul GDPR.

Come BaseCloud interviene

  • mappatura dei ruoli nei servizi operati,
  • supporto alle richieste e alla conservazione dei log,
  • documentazione dei flussi nell’infrastruttura del cliente.

ISO 22301

Mercato: globale / UE · Settore: continuità, servizi critici

Gestione della continuità operativa (BCMS)

Norma di continuità: BIA, BCP/DR, test di ripristino, comunicazione di crisi. Centrale quando lo SLA è esigente.

Come BaseCloud interviene

  • backup, replica e scenari DR in contratto,
  • RTO/RPO e test a ciclo concordato,
  • runbook di incidente ed escalation 24/7.

SOC 2 Type II

Mercato: USA (AICPA) · spesso richiesto da partner US · Settore: SaaS, IT B2B

Report sui controlli di un’organizzazione di servizi (Trust Services Criteria)

Report di auditor indipendente (Type II) sull’efficacia dei controlli nel tempo. Non è un obbligo legale UE — compare in due diligence quando un partner US si aspetta un formato noto. Le imprese UE lo affiancano a GDPR / ISO 27001, non sostituiscono gli obblighi europei.

Come BaseCloud interviene

  • controlli operativi allineati ai TSC (accessi, change, monitoring),
  • raccolta evidenze per audit dei clienti,
  • preparazione dell’ambiente per un eventuale report Type II indipendente.

CSA STAR

Mercato: globale · Settore: due diligence cloud

Cloud Security Alliance — Security, Trust, Assurance and Risk

Programma CSA (matrice CCM): dall’autovalutazione all’audit esterno. Utile per qualificare un operatore cloud.

Come BaseCloud interviene

  • mapping dei controlli CCM sull’architettura private / hybrid,
  • risposte ai questionari di sicurezza dei clienti,
  • confini di responsabilità e rischio residuo descritti senza ambiguità.

BSI C5

Mercato: Germania / UE · Settore: appalti, cloud regolamentato

Catalogo di controlli cloud (BSI, Germania)

Catalogo BSI: sicurezza, localizzazione, continuità, subappaltatori. Spesso citato in gare DE/UE e settori regolati.

Come BaseCloud interviene

  • disegno dei controlli attesi da C5 (log, IAM),
  • chiarezza su localizzazione e catena di subappalto,
  • materiali per la valutazione del cliente / auditor.

EUCS

Mercato: Unione europea · Settore: fornitori di cloud

Schema europeo di certificazione di cybersicurezza per servizi cloud

Schema ENISA / UE: livelli Basic / Substantial / High. Direzione regolamentare per i fornitori cloud in Europa.

Come BaseCloud interviene

  • architettura per i livelli di assurance (isolamento, auditabilità),
  • monitoraggio dei requisiti nei progetti enterprise UE,
  • gap analysis prima di un’eventuale certificazione del fornitore.

NIS2

Mercato: Unione europea · Settore: soggetti essenziali e importanti

Direttiva UE sulla sicurezza delle reti e dell’informazione

Impone gestione del rischio cyber, notifica degli incidenti e responsabilità di vertice a soggetti essenziali e importanti (infra digitale, industria, sanità, energia — secondo il recepimento nazionale).

Come BaseCloud interviene

  • monitoring, detection e percorsi di escalation,
  • hardening, patch management e continuità dei servizi IT,
  • documentazione ed evidenze per le autorità.

Approfondimento NIS2

DORA

Mercato: Unione europea · Settore: finanza, fintech, fornitori ICT critici

Digital Operational Resilience Act

Regolamento UE per la finanza: resilienza ICT, test, rischio terzi, notifica. Banche, imprese di investimento, fintech e fornitori ICT critici.

Come BaseCloud interviene

  • SLA, monitoring e DR allineati alla resilienza operativa,
  • contratti ed evidenze nella catena ICT,
  • supporto a test di ripristino e comunicazione di crisi.

Approfondimento DORA per la fintech

GDPR

Mercato: UE / SEE · Settore: quasi ogni organizzazione che tratta dati personali

Regolamento generale sulla protezione dei dati (GDPR)

Quadro UE: basi giuridiche, diritti, trattamenti, violazioni, trasferimenti extra SEE. Per la sanità in Europa il fondamento è il GDPR (più il diritto nazionale) — non HIPAA.

Come BaseCloud interviene

  • accordi di trattamento e limiti di finalità lato operatore,
  • ubicazione UE, controllo accessi e conservazione dei log,
  • supporto a procedure di richieste e incidenti.

Informativa privacy BaseCloud

HIPAA

Mercato: Stati Uniti · Settore: sanità (PHI) · casi UE↔US

Health Insurance Portability and Accountability Act (USA)

Quadro US per le Protected Health Information. Non è diritto UE e non sostituisce il GDPR per un erogatore europeo. Casi tipici: software o hosting per cliniche US, trattamento di PHI US per una covered entity, contratto con BAA.

Come BaseCloud interviene

  • isolamento, cifratura, log e accessi allineati alla Security Rule,
  • evidenze se il cliente firma un BAA con un partner US,
  • ruoli chiari: il cliente covered entity / business associate — BaseCloud come strato infrastrutturale.

Serve mappare questi quadri sul vostro ambiente? Prenotare un confronto o scrivere a e-mail di contatto.

Torna alla sezione conformità · Risorse · Chi è BaseCloud