Sicurezza e continuità

Il DPP deve restare disponibile, verificabile e trasferibile nel tempo.

Il Trust Center distingue ciò che è definito nell’architettura, ciò che deve essere implementato e testato nell’MVP e ciò che appartiene alla roadmap enterprise. Nessuna certificazione viene dichiarata prima della relativa verifica.

Architettura definitaDa implementare e testare nell’MVPRoadmap enterprise
Architettura definita

Identità e accessi

Organizzazioni, utenti, ruoli, deleghe e livelli pubblici o riservati sono separati nel modello NexusDPP.

  • Ruoli per produttore, importatore, fornitore e verificatore.
  • Permessi collegati a pratica, dato, documento e azione.
  • Tracciabilità di autore, fonte, stato e approvazione.
Architettura definita

Integrità e audit

Versioni, log, evidenze e gate di pubblicazione sono componenti distinte del flusso.

  • Audit trail delle modifiche.
  • Controlli prima di pubblicazione e attivazione.
  • Collegamento tra identificativo, prodotto e supporto fisico.
MVP

Sicurezza applicativa

La conformità tecnica richiede implementazione e prove, non soltanto una descrizione architetturale.

  • Autenticazione forte e gestione sessioni.
  • Cifratura in transito e a riposo.
  • Segregazione tenant e autorizzazione a livello di dato.
  • Gestione chiavi, revoche e vulnerabilità.
MVP

Backup e ripristino

Il progetto deve prevedere copie, ripristino verificato e protezione dalla perdita del dataset.

  • Backup cifrati e versionati.
  • Test periodici di restore.
  • Obiettivi RPO/RTO definiti per il servizio.
  • Disaster recovery documentato.
MVP

Portabilità e uscita

L’assenza di lock-in deve essere dimostrata con esportazioni complete e procedure di trasferimento.

  • Export di dati, allegati, versioni e audit trail.
  • Formati strutturati e mapping documentato.
  • Procedura di migrazione verso un altro provider.
  • Continuità del resolver e degli identificativi.
Roadmap enterprise

Continuità indipendente

Per scenari regolati e ad alta criticità, la roadmap comprende misure ulteriori da contrattualizzare e verificare.

  • Copia di riserva presso soggetto indipendente.
  • SLA, monitoraggio e reporting di disponibilità.
  • Penetration test e audit di terza parte.
  • Percorso verso certificazioni di sicurezza applicabili.
Matrice di verifica

Ogni requisito deve produrre un test e un’evidenza.

La roadmap tecnica NexusDPP deve collegare requisito, componente, controllo, responsabile, risultato e documento probatorio.

RequisitoIntegrità del dato
ComponenteDPP Core + Audit
TestModifica, versione e rollback
EvidenzaLog firmato e report