1. Scopo

Il Management di SKILLPHARMA ha definito un Sistema di Gestione per la Sicurezza delle Informazioni (SGSI) secondo lo standard internazionale di riferimento ISO_IEC 27001:2022 ed una Politica sulla sicurezza delle informazioni al fine di:

  • assicurare la protezione e l’integrità del proprio patrimonio informativo e quello dei dati dei propri clienti finali;
  • assicurare la conformità del SGSI alla normativa vigente;
  • minimizzare i rischi di business relativi a riservatezza, integrità e disponibilità delle informazioni, eliminando eventuali casi di intrusione e perdita dei dati.
  1. Impegno

La direzione di SKILLPHARMA al fine di perseguire gli Obiettivi di alto livello si impegna quindi a:

  • garantire il rispetto dei requisiti di:
    1. riservatezza (le informazioni devono essere conosciute solo dagli aventi diritto, protette da accessi non autorizzati)
    2. integrità le informazioni debbono essere complete, correte ed intelleggibili)
    3. disponibilità (le informazioni devono essere disponibili quando richiesto dai clienti e per le esigenze aziendali, protette da rischi accidentali di perdita o distruzione).
  • adottare le misure atte a garantire le competenze del personale e la sua qualificazione professionale, accrescendo il livello di sensibilità e competenza sui temi della sicurezza delle informazioni, in modo che tutto il personale contribuisca al raggiungimento di un elevato livello di protezione del patrimonio aziendale;
  • implementare ed attuare adeguati controlli di sicurezza;
  • prendere in esame i requisiti legali, di business e contrattuali;
  • definire idonee metodologie per gli obiettivi e le linee di indirizzo per il proprio SGSI;
  • stabilire metodologie per analizzare e valutare il rischio informatico.
  1. Campo di applicazione

L’ambito di applicazione del SGSI e della Politica è relativo ai processi di trattamento – ivi compresi a titolo esemplificativo ma non esaustivo: raccolta, elaborazione, archiviazione dei dati – posti in essere nello svolgimento delle attività aziendali – i.e. erogazione di servizi di consulenza regolatoria e prestazioni operative per la gestione del life-cycle di prodotto, verso aziende farmaceutiche e para-farmaceutiche, all’interno del Perimetro Fisico e Logico del sistema (All.4.C e All.4.D).

Requisiti Erogazione di servizi per la gestione del life-cycle di prodotto – settore farmaceutico

Riservatezza

Garantire che l’informazione sia accessibile soltanto ai soggetti autorizzati

  • identificazione e autorizzazione del personale deputato ad operare nei contesti di intervento;
  • identificazione casistiche e/o problematiche riscontrate nella gestione dei dati dei clienti;
  • policy e misure minime: profilazione accessi, crittografia, test VA.

Integrità

Garantire l’accuratezza e la completezza dell’informazione e delle relative procedure

  • formazione e sensibilizzazione del personale per minimizzare l’impatto di possibili cambiamenti o incidenti correlati a servizi/strumentazione IT;
  • conformità e coerenza con le policy specifiche dell’ambiente in cui si va a operare;
  • policy e misure minime di backup, restore ed analisi e gestione degli incidenti;
  • Disaster Recovery Provider esterno.

Disponibilità

Garantire accesso all’informazione e agli asset di utenti autorizzati associati

  • formazione e sensibilizzazione del personale per minimizzare l’impatto di possibili cambiamenti o incidenti correlati a servizi/strumentazione IT;
  • rispetto di tempi e modalità di intervento in accordo alle condizioni contrattualizzate con il cliente;
  • policy e misure minime di backup, restore ed analisi e gestione degli incidenti.
  1. Principi generali e best practice

SKILLPHARMA definisce i principi generali e delle best practice di gestione del proprio patrimonio informativo, nonché modalità di controllo della efficacia nelle Policy (procedure del SGSI) che riguardano:

  • Requisiti della sicurezza delle informazioni
  • Classificazione dei beni e delle informazioni
  • Analisi e valutazione della propensione al rischio
  • Misure di protezione previste in conformità alla normativa vigente
  • Misure di protezione fisica ed ambientale
  • Misure di protezione logica e di sicurezza organizzativa
  • Business Continuity e Disaster Recovery
  • Analisi degli Incidenti di sicurezza
  • Monitoraggio delle misure di sicurezza adottate
  • Audit interni
  • Controllo delle eventuali situazioni di outsourcing
  • Piano di comunicazione, sensibilizzazione e formazione
  1. Responsabilità

La presente Politica è resa disponibile e si applica a tutto il personale interno ed ai soggetti “terzi” (Parti Interessate) che intrattengono rapporti con SKILLPHARMA e che possono avere accesso ai dati. Le Parti devono garantire il rispetto dei requisiti di sicurezza esplicitati dalla presente politica di sicurezza delle informazioni, anche mediante una certificazione ISO 27001 in corso di validità o attraverso la sottoscrizione di un “Accordo di riservatezza” o di analoghi vincoli sottoscritti in sede contrattuale, all’atto del conferimento dell’incarico allorquando questo tipo di vincolo non sia espressamente citato nel contratto.

  1. Riesame

SKILLPHARMA verifica con cadenza annuale l’efficacia e l’efficienza del SGSI, garantendo adeguato supporto per l’adozione delle azioni necessarie a sostenere un processo di miglioramento continuo, che attraverso il monitoraggio del contesto, delle condizioni e degli obiettivi di business aziendali, assicuri il suo corretto e tempestivo adeguamento.

REV. 0 del 16/06/2025