PDF Stampa E-mail

Il Laboratorio è un soggetto indipendente e neutrale, organizzato come unità di business all’interno di Techins scrl e svolge attività di Valutazione di Prodotti e Sistemi Informatici secondo lo standard ISO 15408 (Common Criteria) fino a livello EAL4, in linea con quanto previsto dallo Schema Nazionale di Valutazione e Certificazione. Unitamente alle attività di Valutazione, il Laboratorio può svolgere attività di Formazione e Consulenza per lo studio, progettazione e diffusione nelle aziende/amministrazioni di efficaci soluzioni di Sicurezza organizzativa ed informatica.

Per le attività di Valutazione, indipendente e neutralesignifica che il Laboratorio:

  • ha una propria struttura di governo indipendente costituita da apposito verbale del CDA  Technis
  • ha una sua struttura commerciale indipendente da quella Technis
  • non impiega Valutatori che abbiano svolto attività di consulenza su ODV in valutazione
  • non effettua Valutazioni per Committenti legati da eventuali  rapporti di partnership (ad es. di proprietà/controllo, RTI/ATI, ecc.)

 

Obiettivi del Laboratorio

La missione del Laboratorio è di condurre il business della consulenza, della ricerca e dell’addestramento nelle pratiche aziendali collegate alla Tecnologia della Sicurezza dell’Informazione, del disegno dei processi, delle operations e dell’organizzazione, quali ad esempio:

  • Scrittura di Protection profile e Security Target
  • Valutazioni ai fini della certificazione OCSI
  • Assessment e pianificazione della sicurezza organizzativa (ISO/IEC 27001)
  • Project management
  • Configuration management
  • Piani di collaudo
  • Change management
  • Quality assurance
  • Formazione

Competenze del laboratorio

Il Laboratorio ritiene che la sicurezza di prodotti e sistemi ICT non possa prescindere da aspetti di sicurezza legati alla organizzazione ed ai processi aziendali, e ritiene questi aspetti imprescindibili e sinergici.

Per questa ragione, le competenze raccolte nel laboratorio, oltre agli attuali tre valutatori accreditati OCSI, comprendono due Lead Auditor ISO 27001, ed un consulente esperto nelle analisi di vulnerabilità.

Altro aspetto rilevante è la competenza nella formazione, che viene erogata con corsi a calendario  e presso i clienti sugli standard ISO/IEC 15408 e ISO/IEC 27001.

Il Laboratorio sta attualmente preparando altri due valutatori da accreditare all’OCSI.

 

Referenze del Laboratorio

Il Laboratorio ha già acquisito notevoli esperienze nell’erogazione di servizi riguardanti i Criteri Comuni dello standard ISO/IEC 15408. In particolare si citano:

  • Approntamento del Profilo di Protezione  per  il servizio di posta certificata TELCAL
  • Approntamento del Profilo di Protezione per il servizio di posta elettronica certificata di Postecom S.p.A.
  • Approntamento del profilo di Protezione (PP) per l’erogazione ai cittadini e alle imprese dei servizi di sportello virtuale dell’Amministrazione delle Finanze.
  • Approntamento del profilo di Protezione (PP) per i sistemi IT che erogano servizi di por-tale web di SISAL.
  • Approntamento del Profilo di Protezione  per i sistemi IT che erogano servizi di Sportel-lo Telematico per i Centri per l’Impiego (STCpI) della regione Veneto, della Regione Friuli Venezia Giulia, della provincia autonoma di Trento.
  • Certificazione di 5 schede di gioco della società ELSY, relativamente al software di Backoffice incluso nelle schede.

 

I Criteri Comuni dello standard ISO/IEC 15408

 

Ogni sistema informatico di complessità non modeste, accanto alle funzioni applicative che sono  il suo carico pagante, include ulteriori  funzioni di impiegabilità, necessarie per la sua concreta utilizzabilità in contesti reali. Sono funzioni d’impiegabilità quelle che consentono l’esercibilità, la manutenibilità, la protezione da effrazioni e l’affidabilità di un sistema.

I Criteri Comuni (CC) dello standard ISO IEC 15408I consentono una dichiarazione dei requisiti di impiegabilità basandosi sulle esperienze cumulate a livello mondiale negli ultimi 30 anni.

Impiegando i CC, tra l’altro, si riesce a puntualizzare le contromisure di sicurezza che un sistema deve garantire a protezione dai rischi di effrazioni malevole.

Nell’ambito di un’organizzazione, i documenti di specifica dei requisiti di impiegabilità sono riutilizzabili da un’applicazione ad un’altra. Basta approntare un catalogo di pochi documenti di specifica, per poi usarli in molteplici applicazioni a seguire; con semplici  adattamenti  dei contenuti.   

Accanto ai requisiti funzionali d’impiegabilità, i CC consentono di esplicitare i livelli di garanzia   di un sistema informatico. I livelli di garanzia esprimono le regole d’approntamento (da adottare o adottate) nello sviluppo del sistema.

Usando i CC, i livelli di garanzia, quindi la qualità attesa di un sistema, sono espressi in termini rigorosi, rapportati a declaratorie circostanziate definite a livello internazionale. E’ semplice specificare quale e quanta qualità viene richiesta; potendo poi in termini univoci andare a verificare che il prodotto fornito sia conforme ai requisiti.

I CC sono associati ad un circuito di certificazione internazionale sulla sicurezza tecnologica offerta dai sistemi informatici.

Ove pertinente, un sistema può essere certificato da organismi accreditati a livello internazionale.

I processi di certificazione sui CC sono supportati da direttive legislative in vigore, emesse dalla Unione Europea e dalla Repubblica Italiana.