Sicurezza e conformità
Norme e quadri — cosa significano in BaseCloud
Per ciascun ambito: di che si tratta, quale mercato e quale settore, e come aiutiamo a progettare, operare e documentare. Focus: organizzazioni UE. I quadri US (SOC 2, HIPAA) entrano solo se un’impresa UE lavora con clienti o dati americani.
Stato di certificazione e report di audit si condividono solo se coperti da contratto e da documenti (certificato, report SOC, iscrizione). Qui descriviamo l’allineamento operativo — non una certificazione posseduta.
ISO/IEC 27001
Mercato: globale / UE · Settore: enterprise, appalti, B2B
Sistema di gestione della sicurezza delle informazioni (SGSI)
Norma internazionale per un SGSI: politiche, rischio, controlli, miglioramento, audit interno. Spesso richiesta da grandi clienti e gare UE.
Come BaseCloud interviene
- progettazione dei controlli tecnici e organizzativi sullo strato infrastrutturale,
- isolamento, accessi, log e hardening,
- evidenze (configurazioni, change, monitoring) per i vostri audit.
ISO/IEC 27017
Mercato: globale / UE · Settore: fornitori e consumatori di cloud
Sicurezza dei servizi cloud
Estensione ISO 27001 per il cloud: riparto di responsabilità, isolamento tenant, protezione hypervisor e API, immagini e chiavi.
Come BaseCloud interviene
- modello di responsabilità (RACI) nel contratto di gestione,
- isolamento di rete e risorse, controlli del piano di amministrazione,
- provisioning / deprovisioning e protezione dei secret.
ISO/IEC 27018
Mercato: globale / UE · Settore: dati personali nel cloud
Protezione dei dati personali nel cloud
Linee guida per i responsabili del trattamento: finalità, notifica, restituzione/cancellazione, divieto di uso proprio.
Come BaseCloud interviene
- residenza dei dati in UE e controllo del luogo di trattamento,
- accordi di trattamento e procedure di cancellazione / restituzione,
- accesso dell’operatore limitato al need-to-know.
ISO/IEC 27701
Mercato: UE (mappatura GDPR) · Settore: privacy / DPO
Sistema di gestione delle informazioni sulla privacy (PIMS)
Estensione dell’SGSI alla privacy: ruoli titolare / responsabile, DPIA, diritti, registro. Spesso mappata sul GDPR.
Come BaseCloud interviene
- mappatura dei ruoli nei servizi operati,
- supporto alle richieste e alla conservazione dei log,
- documentazione dei flussi nell’infrastruttura del cliente.
ISO 22301
Mercato: globale / UE · Settore: continuità, servizi critici
Gestione della continuità operativa (BCMS)
Norma di continuità: BIA, BCP/DR, test di ripristino, comunicazione di crisi. Centrale quando lo SLA è esigente.
Come BaseCloud interviene
- backup, replica e scenari DR in contratto,
- RTO/RPO e test a ciclo concordato,
- runbook di incidente ed escalation 24/7.
SOC 2 Type II
Mercato: USA (AICPA) · spesso richiesto da partner US · Settore: SaaS, IT B2B
Report sui controlli di un’organizzazione di servizi (Trust Services Criteria)
Report di auditor indipendente (Type II) sull’efficacia dei controlli nel tempo. Non è un obbligo legale UE — compare in due diligence quando un partner US si aspetta un formato noto. Le imprese UE lo affiancano a GDPR / ISO 27001, non sostituiscono gli obblighi europei.
Come BaseCloud interviene
- controlli operativi allineati ai TSC (accessi, change, monitoring),
- raccolta evidenze per audit dei clienti,
- preparazione dell’ambiente per un eventuale report Type II indipendente.
CSA STAR
Mercato: globale · Settore: due diligence cloud
Cloud Security Alliance — Security, Trust, Assurance and Risk
Programma CSA (matrice CCM): dall’autovalutazione all’audit esterno. Utile per qualificare un operatore cloud.
Come BaseCloud interviene
- mapping dei controlli CCM sull’architettura private / hybrid,
- risposte ai questionari di sicurezza dei clienti,
- confini di responsabilità e rischio residuo descritti senza ambiguità.
BSI C5
Mercato: Germania / UE · Settore: appalti, cloud regolamentato
Catalogo di controlli cloud (BSI, Germania)
Catalogo BSI: sicurezza, localizzazione, continuità, subappaltatori. Spesso citato in gare DE/UE e settori regolati.
Come BaseCloud interviene
- disegno dei controlli attesi da C5 (log, IAM),
- chiarezza su localizzazione e catena di subappalto,
- materiali per la valutazione del cliente / auditor.
EUCS
Mercato: Unione europea · Settore: fornitori di cloud
Schema europeo di certificazione di cybersicurezza per servizi cloud
Schema ENISA / UE: livelli Basic / Substantial / High. Direzione regolamentare per i fornitori cloud in Europa.
Come BaseCloud interviene
- architettura per i livelli di assurance (isolamento, auditabilità),
- monitoraggio dei requisiti nei progetti enterprise UE,
- gap analysis prima di un’eventuale certificazione del fornitore.
NIS2
Mercato: Unione europea · Settore: soggetti essenziali e importanti
Direttiva UE sulla sicurezza delle reti e dell’informazione
Impone gestione del rischio cyber, notifica degli incidenti e responsabilità di vertice a soggetti essenziali e importanti (infra digitale, industria, sanità, energia — secondo il recepimento nazionale).
Come BaseCloud interviene
- monitoring, detection e percorsi di escalation,
- hardening, patch management e continuità dei servizi IT,
- documentazione ed evidenze per le autorità.
DORA
Mercato: Unione europea · Settore: finanza, fintech, fornitori ICT critici
Digital Operational Resilience Act
Regolamento UE per la finanza: resilienza ICT, test, rischio terzi, notifica. Banche, imprese di investimento, fintech e fornitori ICT critici.
Come BaseCloud interviene
- SLA, monitoring e DR allineati alla resilienza operativa,
- contratti ed evidenze nella catena ICT,
- supporto a test di ripristino e comunicazione di crisi.
GDPR
Mercato: UE / SEE · Settore: quasi ogni organizzazione che tratta dati personali
Regolamento generale sulla protezione dei dati (GDPR)
Quadro UE: basi giuridiche, diritti, trattamenti, violazioni, trasferimenti extra SEE. Per la sanità in Europa il fondamento è il GDPR (più il diritto nazionale) — non HIPAA.
Come BaseCloud interviene
- accordi di trattamento e limiti di finalità lato operatore,
- ubicazione UE, controllo accessi e conservazione dei log,
- supporto a procedure di richieste e incidenti.
HIPAA
Mercato: Stati Uniti · Settore: sanità (PHI) · casi UE↔US
Health Insurance Portability and Accountability Act (USA)
Quadro US per le Protected Health Information. Non è diritto UE e non sostituisce il GDPR per un erogatore europeo. Casi tipici: software o hosting per cliniche US, trattamento di PHI US per una covered entity, contratto con BAA.
Come BaseCloud interviene
- isolamento, cifratura, log e accessi allineati alla Security Rule,
- evidenze se il cliente firma un BAA con un partner US,
- ruoli chiari: il cliente covered entity / business associate — BaseCloud come strato infrastrutturale.
Serve mappare questi quadri sul vostro ambiente? Prenotare un confronto o scrivere a e-mail di contatto.