
Usa questo modello
Una chiara policy di approvvigionamento IT controlla le spese, gestisce i rischi e garantisce che ogni acquisto IT sia in linea con i requisiti di sicurezza e conformità. Con Trupeer, puoi risparmiare ore nella stesura delle policy partendo da un modello gratuito di policy di approvvigionamento IT, personalizzandolo con le tue linee guida del brand e trasformando la policy in una procedura dettagliata video che dipendenti e fornitori possono comprendere rapidamente.
Cos'è una policy di approvvigionamento IT e cosa non è
Una policy di approvvigionamento IT è la regola scritta che stabilisce chi può impegnare l'azienda nei confronti di un fornitore di tecnologia, cosa deve essere verificato prima che tale impegno venga assunto e cosa accade alla relazione successivamente. Non si tratta di un processo di acquisto, di un elenco di fornitori o di un contratto, che si collocano tutti a valle di essa.
Inoltre, non è una policy di approvvigionamento generale con la parola "IT" davanti. L'approvvigionamento generale presuppone che il bene acquistato venga consegnato una sola volta, rimanga da qualche parte e si svaluti. La tecnologia rompe questo presupposto quattro volte. Si rinnova, quindi un impegno triennale viene firmato una volta e pagato trentasei volte senza che nessuno debba riapprovare alcunché. Custodisce i tuoi dati, quindi l'acquisto trasferisce i record dei clienti o dei dipendenti a una terza parte a un prezzo che non ha alcuna relazione con il valore di ciò che hai consegnato. Può essere gratuito, e uno strumento gratuito supera ogni soglia di spesa mai stabilita. E non muore: l'hardware viene ammortizzato, mentre il software continua a fatturare anche dopo che la persona che lo ha scelto ha lasciato l'azienda.
Perché la maggior parte delle policy di approvvigionamento IT non vede i soldi
Quasi tutti i modelli di policy di approvvigionamento hanno la stessa forma: scopo, ambito, ruoli, soglie, matrice delle approvazioni, eccezioni. La matrice delle approvazioni è sempre legata a un unico numero, ovvero il costo. Questo design presuppone che il momento costoso e il momento rischioso siano lo stesso momento. Nell'IT, non lo sono quasi mai.
Il momento costoso è il rinnovo, perché i rinnovi avvengono automaticamente, a un prezzo stabilito dal fornitore, per un numero di postazioni conteggiato dal fornitore, senza che nessun essere umano decida nulla. In una relazione di cinque anni, l'acquisto originale è solitamente la decisione più piccola della sequenza e l'unica che qualcuno ha esaminato.
Il momento rischioso sono i dati. Uno strumento per prendere appunti da dodici dollari per utente che acquisisce le registrazioni delle riunioni comporta una maggiore esposizione rispetto a un array di storage da sessantamila dollari che non lascia mai l'edificio. Le soglie di spesa indirizzano l'array al CFO e lo strumento per prendere appunti a nessuno.
Quindi questo modello fa due cose in modo diverso. Indirizza le richieste su due assi, spesa ed esposizione dei dati, anziché su uno solo. E tratta il rinnovo come una nuova decisione di approvvigionamento anziché come un evento contabile. Tutto il resto al suo interno è standard, e lo standard va bene. Le parti che contano sono la tabella di indirizzamento, la clausola 9 e il registro.
Come personalizzare questo modello in Trupeer
Passaggio 1: Apri la sezione Modelli
Vai alla sezione Modelli dalla navigazione principale.

Passaggio 2: Seleziona e apri un modello
Fai clic su qualsiasi modello con cui desideri lavorare per aprirlo.

Passaggio 3: Espandi la vista del modello
Se necessario, espandi la vista del modello per visualizzare chiaramente il layout completo e i dettagli.

Passaggio 4: Modifica il modello
Fai clic su Modifica per iniziare a modificare il modello selezionato.

All'interno dell'editor, puoi:
Aggiungere nuove sezioni
Definire o aggiornare le regole di formattazione
Aggiungere un logo e regolarne la posizione e le relative impostazioni
Passaggio 5: Salva il tuo modello personalizzato
Dopo aver apportato tutte le modifiche necessarie, fai clic su Salva per memorizzare il modello aggiornato come tuo.

Passaggio 6: Visualizza in anteprima e perfeziona il modello
Quando vuoi vedere come appare il tuo modello personalizzato, apri l'Anteprima.

Dalla schermata di anteprima, puoi continuare ad apportare modifiche direttamente se necessario, assicurandoti che il modello appaia esattamente come desideri.
Con un modello di policy di approvvigionamento IT puoi:
Risparmiare ore di scrittura: Salta la pagina bianca con una struttura creata appositamente per l'approvvigionamento IT.
Controllare la spesa: Le soglie di approvazione integrate prevengono gli acquisti non autorizzati.
Rimanere in linea con il brand: Applica il tuo logo, i tuoi caratteri e i tuoi colori utilizzando il kit del brand di Trupeer.
Gestire il rischio dei fornitori: Criteri di valutazione della sicurezza e della conformità integrati.
Rimanere pronti per gli audit: Allineato a SOC 2, ISO 27001 e framework simili.
Raggiungere team globali: Traduci le policy di approvvigionamento in oltre 65 lingue con un solo clic.
Come indirizzare le approvazioni quando lo strumento più economico comporta il rischio maggiore
La tabella di indirizzamento sottostante sostituisce la matrice delle soglie a colonna singola. Leggi in orizzontale per la spesa, in verticale per l'esposizione dei dati e prendi la cella in cui ti trovi. La regola che la fa funzionare è che l'esposizione dei dati può innalzare il livello di approvazione ma non lo abbassa mai. Uno strumento gratuito che tocca i dati personali dei clienti va alla revisione della sicurezza, e il fatto che non costi nulla è irrilevante.
Spesa annuale impegnata | Nessun dato aziendale | Solo dati interni | Dati personali (cliente o dipendente) | Dati regolamentati (sanitari, di pagamento, finanziari, governativi) |
|---|---|---|---|---|
Zero, inclusi i piani gratuiti | Responsabile di linea | Proprietario IT | Revisione di sicurezza e proprietario IT | Revisione completa |
Meno di 2.000 | Responsabile di linea | Proprietario IT | Revisione di sicurezza e proprietario IT | Revisione completa |
Da 2.000 a 15.000 | Proprietario IT | Proprietario IT e Finanza | Revisione di sicurezza, proprietario IT, Finanza | Revisione completa |
Da 15.000 a 75.000 | Proprietario IT e Finanza | Revisione di sicurezza, proprietario IT, Finanza | Revisione completa | Revisione completa |
Oltre 75.000 | Revisione completa | Revisione completa | Revisione completa | Revisione completa |
Per revisione completa si intende Sicurezza, Ufficio Legale, Finanza e il dirigente tecnologico, insieme, prima di qualsiasi firma o inserimento di carta.
La valuta e le fasce spetta a te stabilirle, e contano molto meno delle colonne. Se non cambi nient'altro qui, cambia le tue soglie da uno a due assi. Nota anche che la "spesa annuale impegnata" è il totale di dodici mesi, non la dimensione della transazione. Un addebito mensile di quattrocentoquarantacinque dollari è un impegno di cinquemilatrecentoquaranta dollari, e le policy che leggono la transazione anziché l'impegno sono il motivo per cui si è verificato l'esempio pratico riportato di seguito.
Il modello di policy di approvvigionamento IT, parte prima: scopo, ambito, ruoli
Copia da qui. Sostituisci tutto ciò che si trova tra parentesi quadre.
1. Scopo
Questa policy stabilisce come [Azienda] valuta, approva, acquista, rinnova e dismette prodotti e servizi di tecnologia dell'informazione. Esiste per garantire che la spesa tecnologica sia intenzionale, che i dati consegnati a terzi siano valutati prima di essere consegnati e che ogni relazione attiva con i fornitori abbia un proprietario designato all'interno dell'azienda.
2. Ambito di applicazione
La presente policy si applica a tutti i dipendenti, appaltatori e personale temporaneo di [Azienda] e a tutte le acquisizioni tecnologiche indipendentemente dal valore o dal metodo di pagamento. Copre abbonamenti e licenze software, servizi cloud e di hosting, hardware e dispositivi, servizi professionali e di implementazione, feed di dati e contenuti, e strumenti e API per sviluppatori.
La presente policy si applica ai prodotti offerti gratuitamente laddove tali prodotti trattino dati di [Azienda] e ai prodotti acquistati tramite carta aziendale, nota spese personale, prova gratuita o checkout self-service di un fornitore.
Questa policy non copre l'assunzione di personale, le strutture, l'acquisto di spazi pubblicitari o i servizi legali, che sono disciplinati da [policy correlata].
3. Definizioni
Spesa annuale impegnata: il totale da pagare a un fornitore in un periodo di dodici mesi, incluse le tariffe di licenza, i costi per postazione, i costi di utilizzo, le tariffe di supporto e i costi di implementazione.
Esposizione dei dati: la categoria più sensibile di dati di [Azienda] che il prodotto memorizzerà, elaborerà o trasmetterà, valutata al livello di ciò che il prodotto è in grado di ricevere, non di ciò che il richiedente intende inserirvi.
Proprietario: la persona designata responsabile di una relazione con un fornitore, del suo costo, della decisione di rinnovo e della sua eventuale dismissione.
Shadow IT: qualsiasi tecnologia in uso che non sia registrata nel registro tecnologico.
4. Ruoli e responsabilità
Il richiedente dichiara l'esigenza aziendale, le alternative prese in considerazione e i dati che il prodotto toccherà.
Il proprietario, che può essere il richiedente, mantiene la relazione per tutta la sua durata, conferma la decisione di rinnovo e avvia la disattivazione.
L'IT valuta l'idoneità tecnica, il costo di integrazione, la sovrapposizione con gli strumenti già in possesso e l'onere di supporto.
La sicurezza valuta i controlli, le certificazioni, i sub-responsabili del trattamento e la cronologia delle violazioni del fornitore e determina se è necessario un accordo sul trattamento dei dati.
La finanza conferma il budget, registra l'impegno e controlla il metodo di pagamento.
La proprietaria o il proprietario della policy, [ruolo], mantiene questa policy e il registro, e riferisce su entrambi a [comitato] ogni [trimestre].
Il modello di policy di approvvigionamento IT, parte seconda: richiesta, revisione e acquisto
5. Richiesta
Tutte le richieste vengono inviate tramite [modulo di richiesta o coda di ticket] prima che venga creato qualsiasi account di prova, venga firmato qualsiasi contratto e venga effettuato qualsiasi pagamento. Le richieste inviate dopo che è stato assunto un impegno sono trattate come eccezioni ai sensi della clausola 12.
Ogni richiesta indica il risultato aziendale ricercato, le categorie di dati che il prodotto toccherà, il numero previsto di utenti in dodici mesi, la spesa annuale impegnata, la durata del contratto e se uno strumento già in possesso di [Azienda] potrebbe soddisfare l'esigenza.
6. Revisione e approvazione
Le richieste vengono indirizzate utilizzando la tabella di indirizzamento delle approvazioni in [Appendice A]. L'approvazione viene registrata in [sistema] con l'approvatore, la data e la spesa annuale impegnata approvata. L'approvazione è concessa per una durata e una spesa stabilite. Non si estende a un rinnovo, a una proroga del termine o a un aumento della spesa superiore al [15] percento.
7. Sicurezza e revisione dei dati
Qualsiasi prodotto che tratterà dati personali o regolamentati viene esaminato dalla Sicurezza prima dell'approvazione. La revisione copre le certificazioni di sicurezza del fornitore e il loro ambito di applicazione, i sub-responsabili del trattamento e i paesi in cui sono memorizzati i dati, i controlli di autenticazione e di accesso, gli impegni di notifica degli incidenti, i meccanismi di esportazione e cancellazione dei dati e l'eventuale cronologia delle violazioni.
Laddove vengano trattati dati personali, viene stipulato un accordo sul trattamento dei dati prima che il prodotto riceva dati reali. Laddove vengano trattati dati regolamentati, [Azienda] effettuerà inoltre [inserire la valutazione richiesta dall'autorità di regolamentazione o dal framework].
8. Contratti e pagamenti
Solo [ruoli nominati] possono firmare un contratto o accettare i termini di servizio per conto di [Azienda]. Accettare un accordo click-through equivale a firmare un contratto.
L'Ufficio Legale esamina tutti i contratti con una spesa annuale impegnata superiore a [15.000] e qualsiasi accordo di qualsiasi valore che includa il rinnovo automatico, il trattamento dei dati personali, un impegno di esclusività o di volume minimo, o una durata superiore a dodici mesi.
Il pagamento viene effettuato tramite [ordine di acquisto o carta aziendale in possesso dell'Amministrazione]. Le carte personali e il rimborso spese non costituiscono una via approvata per gli acquisti tecnologici di qualsiasi valore. Le carte emesse a favore di singoli individui non possono essere utilizzate per addebiti tecnologici ricorrenti.
Ogni prodotto approvato viene registrato nel registro tecnologico prima dello sblocco del primo pagamento.
Il modello di policy di approvvigionamento IT, parte terza: rinnovo, uscita ed eccezioni
9. Rinnovo
Un rinnovo è una decisione di approvvigionamento, non un evento contabile.
Non viene stipulato alcun accordo in cui sia richiesto un preavviso di non rinnovo superiore a [60] giorni prima della data di rinnovo, a meno che non sia approvato ai sensi della clausola 12.
[Novanta] giorni prima di ciascuna data di rinnovo, il proprietario completa una revisione del rinnovo che copre le postazioni attive rispetto alle postazioni licenziate nei novanta giorni precedenti, la spesa effettiva rispetto alla spesa approvata, se il risultato aziendale originale è stato raggiunto, se un altro strumento ora in possesso di [Azienda] copre la stessa esigenza e qualsiasi modifica ai dati gestiti dal prodotto.
La revisione del rinnovo viene approvata dallo stesso livello che ha approvato l'acquisto originale, utilizzando la spesa corrente e l'esposizione attuale dei dati. Laddove l'una o l'altra abbiano spostato il prodotto in un livello superiore, si procede con l'approvazione del livello superiore.
I rinnovi non esaminati entro [30] giorni prima della data di rinnovo vengono inoltrati a [ruolo]. Laddove un proprietario abbia lasciato [Azienda] e non sia stato nominato alcun successore, il rinnovo non viene approvato per impostazione predefinita e il prodotto viene considerato un candidato alla disattivazione.
10. Proprietà e registro tecnologico
[Azienda] mantiene un registro tecnologico che registra, per ogni prodotto attivo: il fornitore, il prodotto, il proprietario, l'autorità di approvazione e la data, la spesa annuale impegnata, la data di rinnovo, il periodo di preavviso, le categorie di dati trattati, se è in essere un accordo sul trattamento dei dati, le postazioni con licenza e il titolare dell'account amministrativo.
Il registro viene esaminato [trimestralmente]. Qualsiasi addebito su una carta aziendale o su un estratto conto bancario che non possa essere associato a una voce del registro viene esaminato entro [30] giorni.
Quando un dipendente si dimette, [ruolo] verifica nel registro i prodotti di sua proprietà e ne riassegna la proprietà prima del suo ultimo giorno. L'accesso amministrativo a qualsiasi account fornitore viene trasferito a un account basato sul ruolo anziché a un singolo individuo nominato.
11. Dismissione
Quando un prodotto viene ritirato, il proprietario esporta i dati di [Azienda] in un formato utilizzabile, invia una richiesta di cancellazione documentata al fornitore e ne registra la risposta, rimuove tutti gli account utente, annulla lo strumento di pagamento o l'ordine di acquisto, aggiorna il registro e conferma che nessun sistema dipendente stia ancora richiamando il prodotto.
La dismissione non è completa finché non viene registrata la conferma della cancellazione.
12. Eccezioni e acquisti di emergenza
Un acquisto di emergenza può procedere senza l'approvazione completa laddove un'interruzione del servizio, un incidente di sicurezza o un obbligo legale rendano inaccettabile il ritardo. [Ruolo] può autorizzarlo. Il percorso di approvazione completo viene completato entro [10] giorni lavorativi e l'acquisto viene registrato nel registro delle eccezioni.
Tutte le altre eccezioni richiedono l'approvazione scritta di [ruolo] e vengono registrate con un motivo e una data di scadenza. Le eccezioni non si rinnovano.
13. Mancata conformità
Gli acquisti tecnologici non approvati non possono essere rimborsati e i prodotti non approvati che trattano i dati di [Azienda] verranno disabilitati al momento della scoperta. La ripetuta mancata conformità viene gestita in base alla [policy disciplinare].
14. Revisione
Questa policy viene rivista [annualmente] da [ruolo], o prima a seguito di un incidente rilevante, di una modifica degli obblighi normativi o di un cambiamento nella struttura aziendale.
Copia fino a qui.
Un esempio pratico e quanto è costato
La Meridian Freight, trecentodieci dipendenti, aveva una policy di approvvigionamento con una soglia di approvazione di cinquemila dollari. Era una policy ragionevole. Ecco come è fallita.
Nel marzo 2024 un responsabile del team di supporto ha acquistato uno strumento di analisi dei ticket, cinque postazioni a ottantanove dollari per postazione al mese, quattrocentocinquantaquattro dollari al mese su una carta aziendale. La policy leggeva la transazione anziché l'impegno, e quattrocentocinquantaquattro non si è mai avvicinato a cinquemila, quindi non è scattato nulla. L'impegno annuale era di cinquemilatrecentoquaranta dollari, che era superiore alla soglia.
Lo strumento importava i testi completi dei ticket e i ticket di Meridian contengono nomi dei clienti, indirizzi di consegna, numeri di telefono e dettagli sulle spedizioni. Non è stata effettuata alcuna revisione della sicurezza, non è stato firmato alcun accordo sul trattamento dei dati e l'elenco dei sub-responsabili del fornitore non è mai stato letto.
La responsabile ha lasciato l'azienda nel novembre 2024 e la sua carta è stata riemessa alla sua succeditrice in un passaggio di consegne finanziario di routine, quindi l'addebito è stato trasferito con essa.
Lo strumento si è rinnovato nel marzo 2025. Il prezzo per postazione era passato da ottantanove a centodiciannove dollari e la fatturazione si basava sull'utilizzo, quindi le postazioni erano salite a undici man mano che le persone venivano aggiunte alle code condivise. Il costo mensile è arrivato a circa milleottocento dollari. Nessuno ha approvato questo cambiamento, perché non c'era nulla da approvare. Era un addebito su carta che era sempre stato lì.
Un audit delle carte nel febbraio 2026 lo ha scoperto. Delle undici postazioni, tre avevano effettuato l'accesso nei novanta giorni precedenti. Il totale pagato in ventiquattro mesi è stato di circa diciottomiladuecento dollari, di cui cinquemilatrecentoquaranta erano il risultato di una decisione presa da qualcuno. I restanti dodicimilaottocentocinquantadue sono stati spesi senza che nessuno decidesse.
Il costo che contava non era il denaro. Venti mesi di dati personali dei clienti sono rimasti presso un fornitore non valutato e, poiché l'account amministrativo apparteneva a una dipendente che se ne era andata, Meridian non ha potuto esportare o eliminare i propri dati senza aprire un ticket di supporto e dimostrare la proprietà. Ci sono voluti undici giorni.
Ogni clausola qui che sembra un onere burocratico esiste a causa di una qualche versione di questo scenario. La clausola 8 blocca la carta personale. La clausola 9 rende il marzo 2025 una decisione. La clausola 10 rileva l'addebito non corrispondente e riassegna la proprietà all'uscita. La clausola 11 fa sì che la richiesta di cancellazione non sia la prima volta che qualcuno ci pensa.
Scrittura e implementazione in due settimane
Prima settimana: stabilisci la verità prima di scrivere la regola. Estrai dodici mesi di dati bancari e delle carte ed elenca ogni addebito tecnologico ricorrente, quindi chiedi a ogni responsabile del team cosa utilizza che non è in quell'elenco, che è ciò che fa emergere gli strumenti gratuiti. Nomina un proprietario per ogni riga. Tutto ciò che nessuno rivendica è il tuo primo candidato alla dismissione. Quell'inventario diventa la prima versione del tuo registro.
Seconda settimana: imposta le tue soglie utilizzando la distribuzione che hai appena trovato anziché un numero tondo. Adatta le clausole sopra indicate, chiedi all'Ufficio Legale e alla Sicurezza di rivedere le clausole 7, 8 e 11, e concorda la tabella di indirizzamento con le persone che dovranno conviverci. Pubblicala insieme al registro, non prima di esso. Una policy senza registro è un documento, una policy con un registro è un controllo.
Tratta l'introduzione come un cambiamento di comportamento piuttosto che come un annuncio. Le persone non acquistano strumenti al di fuori del processo perché sono negligenti, lo fanno perché il processo è più lento della scadenza. Se il tuo percorso di approvazione non può autorizzare una richiesta a basso rischio in due giorni lavorativi, la tua policy verrà aggirata. Imposta un livello di servizio sulle approvazioni e pubblica le tue prestazioni rispetto ad esso, argomento che la nostra guida alla gestione del cambiamento tratta in modo più dettagliato.
Cosa tralasciare
I criteri di selezione dei fornitori e le matrici di punteggio appartengono a una guida all'approvvigionamento. Una policy che specifica come ponderare le demo dei fornitori sarà obsoleta entro un anno e troppo lunga da leggere prima di allora.
Un elenco di fornitori appartiene al registro, perché nominare i fornitori approvati nella policy comporta un controllo delle modifiche ogni volta che si cambia uno strumento.
Le istruzioni dettagliate per il tuo sistema di acquisto appartengono a una SOP IT. La policy dice che è necessario un ordine di acquisto, la SOP dice quale pulsante lo genera, e tenerli separati significa che puoi cambiare il sistema senza dover riaprire la policy.
Documenti correlati che vale la pena creare insieme a questo: un modello di documentazione IT per i sistemi che finirai per acquistare, un registro delle applicazioni e delle credenziali che è la sede naturale per il registro tecnologico descritto nella clausola 10, una SOP di trasferimento della conoscenza per il passaggio di proprietà nella clausola 10, e un modello di piano di progetto IT per qualsiasi cosa sia abbastanza grande da richiedere un'implementazione.
Una nota sulla revisione legale e normativa
Questo modello è un punto di partenza, non una consulenza legale. Gli obblighi di approvvigionamento variano notevolmente a seconda della giurisdizione e del settore. Gli enti del settore pubblico, gli istituti finanziari regolamentati, gli operatori sanitari e le organizzazioni soggette alle regole sugli appalti pubblici comportano tutti requisiti di legge che questo modello non tenta di riprodurre. Le clausole sul trattamento dei dati interagiscono con il GDPR, il GDPR del Regno Unito, il CCPA e le regole specifiche del settore in modo diverso a seconda di dove si trovano i soggetti dei dati e i tuoi fornitori.
Chiedi al tuo consulente legale e al tuo responsabile della protezione dei dati o della conformità di rivedere le clausole 7, 8 and 11 prima di pubblicare, e chiedi loro di confermare le tue soglie rispetto a qualsiasi delega di autorità già approvata dal tuo consiglio di amministrazione.
Trasformare una policy in qualcosa che le persone seguono davvero
Una policy che risiede in un'unità condivisa viene letta una sola volta. La versione che le persone seguono è quella collegata al momento in cui ne hanno bisogno, ovvero il momento in cui stanno per acquistare qualcosa.
Trupeer AI trasforma una registrazione dello schermo in un processo documentato, in modo che il percorso di richiesta nella clausola 5 diventi una procedura dettagliata del tuo modulo di richiesta effettivo anziché un paragrafo che ne descrive uno. Registra il flusso una volta e otterrai una guida passo-passo, un video e un documento nella tua knowledge base, a partire dalla stessa registrazione, con il tuo branding.
Registralo. Personalizzalo con il tuo brand. Traducilo. Usa Trupeer.
Per i team che gestiscono una libreria di policy, la documentazione e il creatore di SOP mantengono uniti la policy, il registro e le procedure, e la traduzione consente a un team finanziario globale di leggere la tabella di indirizzamento delle approvazioni nella propria lingua. Le istruzioni di configurazione si trovano nella guida alla configurazione del modello di documento.
Domande Frequenti
Esiste una versione Word di questo modello di policy di approvvigionamento IT?
Il testo completo della policy si trova in questa pagina tra i due marcatori "copia" ed è scritto per resistere a un copia e incolla. Seleziona dalla clausola 1 alla clausola 14, incolla in Word o Google Documenti e la numerazione e le intestazioni in grassetto verranno mantenute. Non c'è alcun download Word protetto da richiedere, il che significa anche che non c'è alcun modulo email tra te e il testo.
Esiste una versione PDF o un PDF della policy di approvvigionamento IT che posso distribuire?
Incolla il testo nel tuo editor di documenti ed esportalo in PDF da lì. È meglio di un PDF fisso per questo documento, perché una policy di approvvigionamento richiede che le tue soglie, i tuoi nomi dei ruoli e la tua valuta siano sostituiti tra le parentesi quadre prima di significare qualcosa. Un PDF che riporta ancora [Azienda] nella clausola 2 non è una policy, e far circolare una cosa del genere insegna alle persone che la policy è puramente decorativa.
Posso scaricare questo modello gratuitamente?
Il testo è gratuito e senza restrizioni. Usalo, modificalo, pubblicalo internamente a tuo nome. Non è necessario citare Trupeer AI nel documento della tua policy.
Cos'è COBIT APO10 e questo modello lo soddisfa?
APO10 è l'obiettivo COBIT che copre i fornitori gestiti, spaziando dalla selezione dei fornitori, alla gestione delle relazioni, alla gestione dei contratti e al monitoraggio delle prestazioni lungo l'intero ciclo di vita del fornitore. Una policy di approvvigionamento è un input per APO10, non coincide con esso.
Questo modello copre bene le parti relative all'acquisizione e alla contrattualizzazione, e le clausole 9 e 10 coprono parte della gestione continua delle relazioni. Non copre le schede di valutazione delle prestazioni dei fornitori, il monitoraggio del livello di servizio o la classificazione del rischio dei fornitori a livello di portafoglio, tutti elementi previsti da APO10. Se stai lavorando per una valutazione COBIT, considera questo come uno dei diversi documenti di cui avrai bisogno, piuttosto che come un controllo che chiude l'obiettivo.
Cos'è una policy di approvvigionamento semplice e quando è sufficiente?
Una policy di approvvigionamento semplice è in genere di due o tre pagine: scopo, ambito, una tabella delle soglie di spesa e chi firma. Per un'azienda con meno di circa cinquanta persone che acquista solo strumenti tradizionali senza dati regolamentati, è davvero sufficiente, e una policy di quattordici clausole non verrebbe seguita.
Se desideri la versione breve, mantieni le clausole 1, 2, 4, 6, 8 e 9 e scarta il resto. Non scartare la clausola 9. La disciplina dei rinnovi è l'unico controllo che si ripaga da solo in aziende di qualsiasi dimensione, ed è la clausola che più spesso manca nelle policy brevi.
Questo copre i servizi SaaS e cloud o solo l'hardware?
Entrambi, e l'ambito di applicazione nella clausola 2 è scritto per renderlo esplicito perché l'ambiguità è il punto in cui la maggior parte delle policy presenta delle lacune. Cloud e SaaS rappresentano il caso più difficile, motivo per cui la tabella di indirizzamento ha una riga per la spesa zero e una colonna per l'esposizione dei dati. Nella maggior parte delle aziende, gli acquisti di hardware si indirizzano chiaramente solo in base alla spesa.
Chi dovrebbe essere il proprietario di questa policy?
Chiunque sia responsabile della spesa tecnologica, che nella maggior parte delle aziende è il CIO, il Direttore IT o l'Head of IT, e nelle aziende più piccole è spesso il COO o il Direttore Finanziario. Ciò che conta più del titolo è che il proprietario abbia visibilità dei dati bancari e delle carte descritti nella clausola 10. Un proprietario della policy che non può vedere gli addebiti non può applicarla.
Con quale frequenza dovremmo rivederla?
La revisione annuale è l'impostazione predefinita sensata nella clausola 14. Riesaminala prima se hai avuto un incidente di sicurezza che ha coinvolto un fornitore, se un'autorità di regolamentazione ha modificato gli obblighi che ti riguardano, se hai effettuato un'acquisizione o sei stato acquisito, o se la tua revisione trimestrale del registro ha riscontrato addebiti non corrispondenti per due trimestri consecutivi. Quest'ultimo caso è un segnale che la tabella di indirizzamento o il livello di servizio di approvazione non funzionano, non che le persone abbiano bisogno che venga loro ricordata la policy.
