Un programma strutturato per la sicurezza del software sanitario
Il software sanitario gestisce i dati più sensibili dei cittadini italiani: dati sanitari, prescrizioni, codici fiscali. La normativa europea impone standard elevati di protezione, ma ad oggi non esiste un programma strutturato di analisi indipendente della sicurezza di questi software.
ApoCert ha maturato esperienza concreta nell'analisi di sicurezza di software gestionali per il settore sanitario, conducendo processi di Coordinated Vulnerability Disclosure in collaborazione con le autorità competenti. Questa esperienza ci ha mostrato che il settore beneficerebbe di un approccio sistematico e collaborativo.
Il Programma di Ricerca ApoCert offre alle strutture sanitarie la possibilità di verificare gratuitamente la sicurezza del proprio software, e ai produttori un servizio di security audit riservato per migliorare i propri prodotti.
Due modi per partecipare
Ricerca indipendente sul software che usi ogni giorno
Analizziamo gratuitamente il gestionale installato nella tua struttura come parte del nostro programma di ricerca sulla sicurezza. In cambio ci autorizzi formalmente all'analisi e a pubblicare i risultati in forma anonimizzata: nessun riferimento a te, al personale, ai pazienti o alla struttura. La pubblicazione segue una divulgazione coordinata con il produttore, che viene avvisato per primo e dispone di una finestra di correzione, e riporta soltanto dati di fatto.
Come funziona la divulgazione coordinata →- Scopri se il software che usi protegge davvero i dati dei tuoi pazienti
- Mettiti al riparo da sanzioni del Garante ed eventuali data breach
- Report tecnico indipendente, senza alcuna spesa
Le candidature vengono valutate: accettiamo i software che rientrano nelle nostre priorità di ricerca.
Un audit di sicurezza privato del tuo prodotto
Se sviluppi software sanitario, ti offriamo un audit completo commissionato da te. Il report è tuo: analizziamo il prodotto, ti consegniamo i risultati e lavoriamo con il tuo team sulla remediation. Nessuna pubblicazione, perché il lavoro che ci commissioni appartiene a te.
- Audit approfondito del tuo prodotto software
- Il report e i risultati sono di tua proprietà
- Supporto nella risoluzione delle vulnerabilità
Contattaci per una valutazione del tuo prodotto e un preventivo personalizzato.
Il processo, passo per passo
Candidatura
Ci contatti tramite il modulo in questa pagina. Descrivi il software che vorresti far analizzare (se sei un utilizzatore) o proponi il tuo prodotto per un audit (se sei un produttore). Rispondiamo entro 48 ore lavorative.
Valutazione e mandato
Valutiamo la candidatura e, se il software rientra nelle nostre priorità di ricerca, concordiamo i termini tramite un mandato formale: perimetro dell'analisi, modalità di comunicazione, condizioni di riservatezza o pubblicazione.
Analisi tecnica
Conduciamo l'analisi tecnica del software in profondità. I tempi dipendono dalla complessità del prodotto, ma tipicamente completiamo l'analisi entro 4-6 settimane.
Report e follow-up
Consegniamo un report tecnico dettagliato. Per gli audit commissionati dai produttori, il report è di loro proprietà e lavoriamo insieme alla remediation. Per la ricerca sulle strutture sanitarie, pubblichiamo i risultati in forma anonimizzata seguendo una divulgazione coordinata: il produttore viene avvisato per primo, con una finestra di correzione.
Ricerca responsabile, per principio
Coordinated Vulnerability Disclosure
Seguiamo il processo internazionale di CVD definito dalla norma ISO 29147. Ogni vulnerabilità viene comunicata prima al produttore, poi alle autorità competenti e solo infine, in forma anonimizzata, alla comunità.
Collaborazione con le autorità
Operiamo in coordinamento con le autorità nazionali competenti in materia di sicurezza informatica. Il nostro obiettivo è migliorare la sicurezza dell'ecosistema, non creare danni reputazionali.
Anonimizzazione totale
Per la ricerca sulle strutture sanitarie, i risultati vengono pubblicati senza alcun riferimento al committente, al personale, ai pazienti o alla struttura. Per gli audit commissionati dai produttori, il report appartiene al committente e non viene pubblicato.
Nessun conflitto di interesse
ApoCert non produce e non rivende software gestionale. La nostra analisi è completamente indipendente da qualsiasi fornitore tecnologico.
Tutto quello che devi sapere
Contattaci per partecipare
Compila il modulo per segnalare un software da analizzare o per proporre il tuo prodotto. Rispondiamo entro 48 ore lavorative.
Ricerca indipendente
Analisi gratuita per le strutture, come parte del nostro programma di ricerca.
Divulgazione coordinata
Il produttore viene sempre avvisato per primo, con una finestra di correzione.
Audit su commissione
Per i produttori, il report è di loro proprietà e non viene pubblicato.
Segnala un software o proponi il tuo prodotto
I campi contrassegnati con * sono obbligatori.