Sicurezza e fiducia

Governance, controlli e prontezza all'audit

Sicurezza e fiducia | SG Systems, LLC

Versione: 2.16

A partire dal 20 aprile 2026

Sicurezza e affidabilità: ambito, applicabilità e gerarchia dei documenti Riepilogo sulla sicurezza e la fiducia rivolte al cliente per la tracciabilità V5, destinato a supportare la qualificazione dei fornitori, la revisione dei rischi aziendali e le discussioni sull'uso regolamentato.

Scopo. Questa pagina riassume SG Systems Global's sicurezza e affidabilità della tracciabilità V5 e dei servizi correlati, tra cui Servizi ospitati and Installazioni in sede come scelto in un Modulo d'Ordine/Proposta Firmata applicabile.

Gerarchia dei documenti (ordine di precedenza). In caso di conflitto, i documenti di controllo sono:

  • (1) Modulo d'ordine / Proposta firmata (ambito, elezione dell'implementazione, selezione dei livelli, date di entrata in vigore);
  • (2) Addendum sulla qualità del fornitore (SQA) (costrutti operativi regolamentati/GxP), solo se incorporati per riferimento per l'impegno; e
  • (3) Contratto quadro di servizi (MSA) (quadro giuridico/commerciale, SLA, obblighi di sicurezza, termini sui dati dei clienti).

Allineamento contrattuale. Questa pagina ha scopo informativo e non modifica i termini contrattuali. Eventuali metriche relative al livello di servizio, tempistiche di notifica e obblighi vincolanti sono definiti nell'MSA/SLA e nel modulo d'ordine applicabile (e nell'SQA, ove previsto).

Operazioni da remoto. SG Systems Global Opera come un'organizzazione che privilegia il lavoro da remoto. I controlli si concentrano su identità, gestione degli accessi, utilizzo sicuro degli endpoint e amministrazione controllata dei sistemi.

Contatto per la sicurezza: support@sgsystemsglobal.com

1) Governance del programma di sicurezza

SG Systems Global Mantiene un programma di sicurezza delle informazioni basato sul rischio, concepito per proteggere la riservatezza, l'integrità e la disponibilità dei dati e dei servizi dei clienti, nonché per supportare le operazioni in ambienti di produzione regolamentati.

Gli elementi del programma includono:

  • Responsabilità e supervisione: definizione della proprietà della sicurezza per l'efficacia del controllo, le escalation e le azioni correttive.
  • Gestione del rischio: identificazione e valutazione dei rischi, selezione dei controlli e monitoraggio delle attività di bonifica.
  • Controllo delle politiche e delle procedure: pratiche documentate per attività rilevanti per la sicurezza (accesso, controllo delle modifiche, gestione degli incidenti, continuità).
  • Revisione periodica: le pratiche di sicurezza vengono riviste e aggiornate man mano che i sistemi, le minacce e le aspettative dei clienti evolvono.
Clienti regolamentati: La qualificazione dei fornitori e i costrutti operativi di qualità vengono affrontati nell'SQA quando incorporati nell'incarico.
2) Limiti di distribuzione e responsabilità condivisa (ospitato vs. on-premise)

Le responsabilità dipendono dall'implementazione selezionata nel modulo d'ordine/proposta firmata. V5 Traceability può essere fornito come servizio ospitato o come installazione on-premise.

Area di controllo Servizi ospitati (focus sul provider) Installazione in sede (attenzione al cliente)
Sicurezza dell'infrastruttura Gestisce il confine ospitato in conformità con l'MSA/SLA e il modulo d'ordine applicabile. Responsabile dei server, della sicurezza di rete, dell'applicazione di patch, dei backup/DR e del supporto ai controlli dell'infrastruttura.
Disponibilità e recupero Gli obiettivi di disponibilità e ripristino (se applicabili) sono definiti nell'MSA/SLA e nel modulo d'ordine. Responsabile dei tempi di attività, degli obiettivi di ripristino e dei test di ripristino, salvo diverso accordo scritto.
Governance dell'accesso degli utenti Il cliente definisce ruoli/autorizzazioni, approva l'accesso, esegue il provisioning/deprovisioning e vieta la condivisione delle credenziali.
Validazione e utilizzo previsto Il cliente è responsabile della convalida/qualificazione e delle decisioni sull'uso previsto nell'ambito del QMS del cliente; il fornitore fornisce la documentazione e supporta i costrutti secondo MSA/SQA.
Cambia controllo Il provider controlla la distribuzione e pubblica la documentazione di rilascio per i servizi ospitati in conformità con MSA/SQA. Il cliente controlla i tempi di distribuzione e i test per gli aggiornamenti on-premise; il fornitore fornisce la documentazione di rilascio e il supporto in base a MSA/SQA.

Riferimenti: MSA, SQA, Requisiti di sistema.

3) Identità, autenticazione e controllo degli accessi

Il controllo degli accessi è progettato per supportare il principio del minimo privilegio, la responsabilità e l'amministrazione controllata. Negli ambienti regolamentati, il controllo degli accessi è una combinazione tecnico and procedurale disciplina.

  • Accesso basato sul ruolo: le autorizzazioni vengono assegnate in base al ruolo per allineare le funzioni alle responsabilità lavorative.
  • Responsabilità unica: gli utenti dovrebbero essere identificati in modo univoco; l'uso di credenziali condivise dovrebbe essere proibito.
  • Governance degli accessi: i clienti controllano il provisioning/deprovisioning, la progettazione dei ruoli e le revisioni periodiche degli accessi all'interno delle loro procedure operative standard.
  • Accesso privilegiato: l'accesso amministrativo è limitato al personale autorizzato per esigenze operative.
Responsabilità del cliente: Nell'ambito delle attività regolamentate, i clienti devono attenersi a procedure per la gestione degli account, la revisione periodica, la governance della formazione e (ove applicabile) l'autorità e il significato della firma elettronica.
4) Piste di controllo, registri elettronici e integrità dei dati (contesto GxP)

La funzionalità di tracciabilità di V5 supporta la tenuta dei registri orientata alla tracciabilità ed è progettata per supportare i comportamenti di controllo comunemente previsti per i registri elettronici regolamentati, tra cui azioni attribuibili, comportamento del registro di controllo, controlli di integrità dei registri e comportamento della firma elettronica, ove applicabile e configurato.

Valutazione indipendente (contesto 21 CFR Parte 11). La tracciabilità V5 dispone di un artefatto di valutazione indipendente destinato a supportare la qualificazione dei fornitori e le discussioni sulla convalida dei sistemi informativi (CSV). Vedi: Valutazione indipendente 21 CFR Parte 11.

Confine normativo: I documenti di valutazione indipendenti supportano la qualificazione dei fornitori e la valutazione dei controlli. Non sostituiscono la convalida da parte del cliente, la determinazione dell'uso previsto o i controlli procedurali del cliente.
5) Protezione dei dati e riservatezza

SG Systems Global Tutela le informazioni dei clienti mediante controlli amministrativi, tecnici e contrattuali allineati agli obiettivi di riservatezza, integrità e disponibilità. La riservatezza contrattuale, i diritti sui dati dei clienti e le condizioni di trattamento dei dati personali (ove applicabile) sono disciplinati dall'Accordo quadro (MSA) e dai relativi documenti.

  • Riservatezza: controlli volti a impedire la divulgazione non autorizzata delle informazioni sui clienti.
  • Integrità: controlli volti a preservare l'integrità dei registri e a supportare la tracciabilità pronta per la verifica.
  • Disponibilità: controlli operativi appropriati al tipo di distribuzione scelto; gli obiettivi del servizio ospitato (se applicabili) sono definiti nell'MSA/SLA.

Per i termini vincolanti sulla riservatezza e sui dati dei clienti, fare riferimento a MSA.

6) Ciclo di vita dello sviluppo sicuro (SDLC) e disciplina del rilascio

La tracciabilità V5 è sviluppata e mantenuta utilizzando pratiche controllate volte a supportare una posizione di rilascio affidabile e verificabile per i clienti regolamentati.

I riepiloghi di controllo SDLC includono:

  • Introduzione al cambiamento controllato: le modifiche vengono pianificate, implementate e riviste prima del rilascio.
  • Revisione della disciplina: le modifiche al codice e alla configurazione sono soggette a revisione prima della distribuzione.
  • Separazione dell'ambiente: le attività di sviluppo/test e produzione sono controllate per ridurre il rischio di modifiche non autorizzate.
  • Documentazione di rilascio: le note di rilascio descrivono le modifiche sostanziali e, ove pertinenti, le considerazioni sulla convalida.
Clienti regolamentati: Gli obblighi di controllo delle modifiche e le pratiche di rilascio sono disciplinati dall'MSA e, ove incorporato, dall'SQA.
7) Gestione del cambiamento (Riepilogo del controllo rivolto al cliente)

SG Systems Global adotta un approccio di gestione del cambiamento controllato per supportare la fornitura di servizi prevedibili e le aspettative di utilizzo regolamentato.

I riepiloghi del controllo di gestione del cambiamento includono:

  • Valutazione del cambiamento: le modifiche vengono valutate in base al potenziale impatto sul cliente, comprese, ove applicabile, considerazioni sull'impatto regolamentato.
  • Disciplina di approvazione: le modifiche alla produzione sono soggette ad autorizzazione documentata prima del rilascio.
  • Controllo della distribuzione: L'implementazione dei servizi ospitati è controllata dal fornitore; le implementazioni on-premise sono controllate dal cliente.
  • Modifiche di emergenza: È possibile apportare modifiche di sicurezza di emergenza quando necessario per far fronte a minacce attive; tali modifiche vengono documentate e comunicate in conformità con i termini contrattuali.

I termini di controllo delle modifiche vincolanti sono definiti nel MSA e, ove incorporato, SQA.

8) Gestione delle vulnerabilità

SG Systems Global Gestisce le vulnerabilità attraverso l'identificazione, la valutazione, la risoluzione e la verifica, con una prioritizzazione basata sulla gravità e sulla sfruttabilità.

I riepiloghi dei controlli di gestione delle vulnerabilità includono:

  • Triage e priorità: valutare la portata, la gravità, la sfruttabilità e il potenziale impatto sul cliente.
  • Riparazione: applicare correzioni/patch e documentare le modifiche sostanziali nella documentazione di rilascio, ove opportuno.
  • Comunicazione: le comunicazioni con i clienti seguono le strutture contrattuali e operative dell'MSA/SQA.

Per segnalare una sospetta vulnerabilità o un problema di sicurezza, inviare un'e-mail a support@sgsystemsglobal.com con oggetto: Security Concern.

9) Gestione degli incidenti e risposta agli incidenti di sicurezza

SG Systems Global Mantiene un processo di gestione degli incidenti e di risposta agli incidenti di sicurezza volto a supportare una rapida valutazione, il contenimento, l'indagine e la comunicazione con i clienti, comprese le considerazioni relative all'uso regolamentato laddove l'integrità dei dati potrebbe essere compromessa.

I riepiloghi del controllo di gestione degli incidenti includono:

  • Classificazione: gli eventi vengono valutati e classificati in base alla gravità e al potenziale impatto sulla riservatezza, l'integrità e la disponibilità.
  • escalation: i percorsi di escalation vengono applicati per eventi di maggiore gravità e problematiche di impatto regolamentato.
  • Indagine: le indagini sono documentate e gli eventi rilevanti sono soggetti a revisione post-incidente.
  • Azioni correttive: vengono monitorate le azioni correttive per ridurre il rischio di recidiva.
Avviso e segnalazione dei servizi ospitati: Gli obblighi vincolanti di notifica e segnalazione degli incidenti di sicurezza (incluse eventuali tempistiche) sono definiti nell'Accordo quadro per i servizi ospitati. Per le implementazioni on-premise, il Cliente controlla la gestione degli incidenti per l'infrastruttura controllata dal Cliente; il Fornitore fornisce supporto per i problemi relativi al software in conformità con l'Accordo quadro/di garanzia della qualità del software.

Canale di segnalazione: support@sgsystemsglobal.comPer segnalare sospetti problemi di integrità di registri/dati regolamentati, includere: Potential GxP / data integrity impact.

10) Backup, ripristino di emergenza e continuità aziendale

Le aspettative in termini di continuità e ripristino dipendono dal tipo di implementazione. Per i servizi in hosting, gli obiettivi di disponibilità e ripristino applicabili (se presenti) sono definiti nel Contratto di Servizio (MSA/SLA) e nel Modulo d'Ordine. Per le installazioni on-premise, il Cliente è responsabile dei backup, del ripristino di emergenza e dei test di ripristino, salvo diverso accordo scritto.

I riepiloghi del controllo di continuità includono:

  • Approccio di recupero documentato: procedure di ripristino documentate allineate al modello di distribuzione scelto.
  • Intento di integrità del backup: controlli volti a supportare la recuperabilità e a ridurre il rischio di perdita di dati entro i limiti definiti.
  • Intento del test di recupero: attività periodiche di preparazione al ripristino appropriate al confine ospitato e alla progettazione del servizio.
Riferimento autorevole: gli impegni di disponibilità, le esclusioni e tutti gli obiettivi RTO/RPO sono definiti nel MSA (include SLA) e il Modulo d'Ordine applicabile.
11) Fornitori terzi, subappaltatori e privacy

I servizi in hosting possono essere erogati tramite fornitori terzi, come specificato nel modulo d'ordine/proposta firmata. L'utilizzo da parte del fornitore di subappaltatori e le relative condizioni di trattamento dei dati personali (ove applicabili) sono regolati dal Contratto quadro di servizi (MSA) e da qualsiasi eventuale addendum sul trattamento dei dati (DPA).

  • Sub-responsabili: impegnati in base ad accordi scritti volti a proteggere i dati dei clienti e ad allinearsi agli obblighi di riservatezza.
  • Elaborazione dati: ove richiesto dalla legge, i termini sulla privacy sono trattati tramite un DPA incorporato per riferimento e reso disponibile su richiesta.
  • Confine del sistema: le responsabilità variano a seconda che si tratti di implementazione ospitata o on-premise e sono definite contrattualmente.
12) Qualifica del fornitore, supporto di audit e prove

SG Systems Global Supporta la due diligence del cliente e la qualificazione dei fornitori utilizzando documentazione e risposte strutturate allineate al confine del sistema e al tipo di implementazione. Per gli incarichi regolamentati/GxP, l'SQA (quando integrato) definisce il quadro operativo della qualità, comprese le strutture di supporto all'audit e le responsabilità per l'uso regolamentato.

  • Supporto alla qualificazione: vengono fornite risposte e artefatti per supportare i flussi di lavoro di qualificazione dei fornitori dei clienti.
  • Cooperazione di revisione contabile: forniti nel rispetto della riservatezza e di una programmazione ragionevole come definito nell'MSA/SQA.
  • Valutazione indipendente: l'artefatto redatto dal valutatore supporta le discussioni della Parte 11 e la valutazione di controllo.

Riferimenti: SQA | MSA | Valutazione indipendente

13) Richiedi la documentazione di sicurezza

Ulteriori documenti relativi alla sicurezza e alla conformità possono essere forniti a clienti e potenziali clienti qualificati a supporto della due diligence e della qualificazione dei fornitori, nel rispetto degli obblighi di riservatezza (MSA) e, ove applicabile, dei termini dell'accordo di non divulgazione (NDA).

Esempi di documentazione disponibili su richiesta (ove applicabile):

  • Riepiloghi della documentazione di gestione delle modifiche e delle versioni
  • Riepilogo della risposta agli incidenti allineato agli obblighi contrattuali
  • Riepilogo della continuità di backup/DR allineato al limite di distribuzione
  • Documentazione di valutazione indipendente (21 CFR Parte 11)
  • Elenco dei sub-responsabili e modello DPA (ove applicabile)
  • Risposte al questionario strutturato (stile SIG/CAIQ) quando richiesto
Richiesta: Email support@sgsystemsglobal.com e includi il nome dell'azienda, il tipo di implementazione (ospitata o on-premise), la tempistica e la tua checklist.
14) Controllo dei documenti
funzionalità diSicurezza e fiducia (riepilogo rivolto al cliente)
Versione2.16
Entità legaleSG Systems, LLC
Indirizzo6944 Meadowbriar Lane, Dallas, TX 75230
Approvato daStuart Hunt; Simon Hartley

La presente pagina è fornita a scopo informativo e non modifica i termini contrattuali.

15) Registro delle modifiche

Versione 2.16 — In vigore dal 20 aprile 2026.

  • Sono state aggiunte la versione del documento e la data di entrata in vigore nella parte superiore della pagina, nello stesso stile utilizzato per l'MSA e l'SQA.
  • Sono stati regolati i pesi dei caratteri tipografici per allinearli meglio allo stile di presentazione più leggero utilizzato nelle pagine aggiornate relative agli aspetti legali e fiduciari.
  • Il controllo dei documenti è stato mantenuto come un elemento a fisarmonica compresso, preservando la struttura dei contenuti esistente.

Il presente aggiornamento è inteso come una revisione della presentazione e del controllo della documentazione, salvo diversa indicazione in un documento contrattuale approvato separatamente.