Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.

Politica di gestione delle terze parti

Il ComponentSource Group (indicato come "ComponentSource", "we", "us", "our") è composto da numerose società individuali, costituite da:

  • ComponentSource Holding Corporation, Atlanta, USA;
  • ComponentSource, Inc., Atlanta, USA;
  • ComponentSource Limited, United Kingdom;
  • ComponentSource Software Europe Limited, Republic of Ireland and The Netherlands;
  • ComponentSource KK, Japan

Purpose

Garantire la protezione dei dati e delle risorse dell'organizzazione che sono condivisi con, accessibili a, o gestiti da fornitori, incluse parti esterne o organizzazioni terze come fornitori di servizi, vendor e clienti, e mantenere un livello concordato di sicurezza delle informazioni e di erogazione dei servizi in linea con gli accordi con i fornitori.

Questo documento delinea una baseline di controlli di sicurezza che ComponentSource si aspetta che i partner e le altre società terze soddisfino quando interagiscono con i dati riservati di ComponentSource.

Scope

Tutti i dati e i sistemi informativi di proprietà di o utilizzati da ComponentSource che sono critici per il business e/o elaborano, archiviano o trasmettono dati riservati. Questa policy si applica a tutti i dipendenti di ComponentSource e a tutte le parti esterne, inclusi, a titolo esemplificativo ma non esaustivo, consulenti di ComponentSource, contractor, partner commerciali, vendor, fornitori, partner, fornitori di servizi in outsourcing e altre entità terze con accesso ai dati, ai sistemi, alle reti o alle risorse di sistema di ComponentSource.

General Requirements

  1. I requisiti di sicurezza delle informazioni per mitigare i rischi associati all'accesso del fornitore alle risorse dell'organizzazione saranno concordati con il fornitore e documentati.
  2. Per tutti i fornitori di servizi che possono accedere ai dati, ai sistemi o alle reti riservati di ComponentSource, sarà effettuata la dovuta due diligence prima di concedere l'accesso o avviare attività di elaborazione. Saranno mantenute informazioni su quali requisiti normativi o di certificazione sono gestiti da ciascun fornitore di servizi o ne sono influenzati, e quali sono gestiti da ComponentSource, secondo necessità. I requisiti normativi o di certificazione applicabili possono includere ISO 27001, SOC 2, PCI DSS, CCPA, GDPR o altri framework, standard di conformità o normative.

Addressing Security in Agreements

  1. I pertinenti requisiti di sicurezza delle informazioni saranno definiti e concordati con ciascun fornitore che può accedere, elaborare, archiviare, trasmettere o influire sulla sicurezza dei dati e dei sistemi riservati, oppure fornire componenti di infrastruttura IT fisica o virtuale per ComponentSource.
  2. Per tutti i fornitori di servizi che possono accedere ai sistemi di produzione di ComponentSource, o che possono influire sulla sicurezza dell'ambiente di produzione di ComponentSource, saranno mantenuti accordi scritti che includano il riconoscimento da parte del fornitore delle proprie responsabilità per la riservatezza dei dati aziendali e dei clienti, e qualsiasi impegno relativo all'integrità, disponibilità e/o ai controlli di privacy che gestiscono per soddisfare gli standard e i requisiti che ComponentSource ha stabilito in conformità con il programma di sicurezza delle informazioni di ComponentSource o qualsiasi framework pertinente.

Technology Supply Chain

ComponentSource prenderà in considerazione e valuterà il rischio associato ai fornitori e alla catena di fornitura tecnologica. Ove giustificato, gli accordi con i fornitori includeranno requisiti per affrontare i rilevanti rischi di sicurezza delle informazioni associati ai servizi di tecnologia dell'informazione e della comunicazione e alla catena di fornitura dei prodotti.

Monitoring & Review of Third-party Services

ComponentSource monitorerà e riesaminerà regolarmente l'erogazione dei servizi dei fornitori. Le prestazioni di sicurezza e di erogazione dei servizi dei fornitori saranno riesaminate almeno annualmente.

Management of Changes to Third-party Services

Le modifiche alla fornitura di servizi da parte dei fornitori, incluse modifiche ad accordi, servizi, tecnologia, policy, procedure o controlli, saranno gestite tenendo conto della criticità delle informazioni aziendali, dei sistemi e dei processi coinvolti. ComponentSource valuterà il rischio di eventuali modifiche sostanziali apportate dai fornitori e apporterà di conseguenza le opportune modifiche ad accordi e servizi.

Third-party risk management

  1. ComponentSource garantirà che i potenziali rischi derivanti dalla condivisione di dati riservati o dalla fornitura di accesso ai sistemi aziendali siano identificati, documentati e affrontati in conformità con questa policy. La gestione del rischio svolge un ruolo integrante nella governance e nella gestione dell'organizzazione a livello strategico e operativo. Lo scopo di una policy di sicurezza per partner e terze parti è garantire che le partnership e i servizi raggiungano gli obiettivi e le finalità del piano aziendale e siano coerenti con i requisiti di sicurezza delle informazioni di ComponentSource.

Information Security for Use of Cloud Services

Questa sezione delinea i parametri fondamentali per gestire e mitigare i rischi relativi all'uso dei servizi cloud.

  1. Responsibilities and Risk Management
    1. I ruoli e le responsabilità relativi all'uso e alla gestione dei servizi cloud sono descritti nella Policy sui Ruoli e le Responsabilità.
    2. I rischi di sicurezza delle informazioni associati all'uso dei servizi cloud saranno gestiti in conformità con questa policy e con la Policy di Gestione del Rischio.
  2. Security Requirements and Control
    L'azienda sarà responsabile di tutti i controlli del cliente come definiti nelle matrici di responsabilità dei fornitori di servizi cloud.
  3. Service Selection and Usage Scope
    Le revisioni degli accordi sui servizi cloud per i fornitori intrinsecamente ad alto rischio saranno effettuate annualmente per garantire la conformità ai requisiti aziendali.
  4. Incident Management
    Gli incidenti di sicurezza delle informazioni relativi ai servizi cloud saranno gestiti in conformità con il Piano di Risposta agli Incidenti.
  5. Service Review and Exit Strategy
    I rischi relativi all'uscita e al vendor lock-in dovrebbero essere valutati prima dell'acquisizione come parte della valutazione di sicurezza del vendor.
  6. Provider and Customer Agreement
    1. Gli accordi con i fornitori di servizi cloud specificheranno le protezioni per i dati e la disponibilità del servizio di ComponentSource, anche se potrebbero essere predefiniti e non negoziabili.
    2. Ove possibile, ComponentSource richiederà ai fornitori una notifica preventiva in merito a modifiche sostanziali nell'erogazione del servizio, incluse modifiche all'infrastruttura tecnica, alla localizzazione dell'archiviazione dei dati o all'uso di subappaltatori.
  7. Ongoing Management and Assurance
    Le informazioni su come ottenere e utilizzare le funzionalità di sicurezza delle informazioni fornite dal provider di servizi cloud dovrebbero essere valutate come parte della revisione del vendor al momento dell'acquisizione.
  8. Third-party Security Standards
    1. Tutte le terze parti devono mantenere controlli organizzativi e tecnici ragionevoli, come valutato da ComponentSource.
    2. La valutazione delle terze parti che ricevono, elaborano o archiviano dati riservati o accedono alle risorse di ComponentSource prenderà in considerazione i seguenti controlli, secondo quanto applicabile in base al servizio fornito e alla sensibilità dei dati archiviati, elaborati o scambiati.
  9. Information Security Policy
    Le terze parti mantengono policy di sicurezza delle informazioni supportate dal loro management esecutivo, che sono regolarmente riesaminate.
  10. Risk Assessment & Treatment
    Le terze parti mantengono programmi che valutano, analizzano e gestiscono i rischi relativi alle informazioni e alla tecnologia.
  11. Operations Security
    Le terze parti implementano pratiche e procedure commercialmente ragionevoli progettate, ove opportuno, per mantenere la sicurezza operativa. Le protezioni possono includere:
    • Test tecnici
    • Protezione contro software dannoso
    • Protezione e gestione della rete
    • Gestione delle vulnerabilità tecniche
    • Registrazione e monitoraggio
    • Risposta agli incidenti
    • Pianificazione della continuità operativa
  12. Access Control
    Le terze parti mantengono un programma di controllo tecnico degli accessi.
  13. Secure System Development
    Le terze parti mantengono un programma di sviluppo sicuro coerente con le best practice di settore per lo sviluppo di software e sistemi, inclusi valutazione del rischio, gestione formale delle modifiche, standard di codifica, code review e test.
  14. Physical & Environmental Security
    Se le terze parti archiviano o elaborano dati riservati, i loro controlli di sicurezza fisica e ambientale dovrebbero soddisfare i requisiti del CIO di ComponentSource.
  15. Human Resources
    Le terze parti mantengono policy e processi per le risorse umane che possono includere controlli dei precedenti penali per qualsiasi dipendente o contractor che acceda a informazioni riservate di ComponentSource.
  16. Compliance & Legal
    ComponentSource prenderà in considerazione tutte le normative e le leggi applicabili quando valuterà fornitori e terze parti che avranno accesso, archivieranno, elaboreranno o trasmetteranno dati riservati di ComponentSource. Le valutazioni delle terze parti dovrebbero considerare i seguenti criteri:
    • Protezione dei dati dei clienti, dei registri organizzativi e conservazione e destinazione finale dei registri
    • Riservatezza delle informazioni di identificazione personale (PII)

Exceptions

Le richieste di eccezione a questa Policy devono essere inviate a dpm@componentsource.com per l'approvazione.

Violations & Enforcement

Eventuali violazioni note di questa policy devono essere segnalate a group-compliance@componentsource.com. Le violazioni di questa policy possono comportare la revoca immediata o la sospensione dei privilegi di sistema e di rete e/o azioni disciplinari in conformità con le procedure aziendali, fino e incluso il licenziamento.

CSTPMP 10/2025