Programma di Ricerca

Contribuisci alla sicurezza del software sanitario italiano

Ricerca indipendente sulla sicurezza del software che le strutture sanitarie usano ogni giorno, e audit privati su commissione per chi quel software lo produce. Due mestieri distinti, un solo obiettivo: un ecosistema digitale più sicuro.

Il contesto

Un programma strutturato per la sicurezza del software sanitario

Il software sanitario gestisce i dati più sensibili dei cittadini italiani: dati sanitari, prescrizioni, codici fiscali. La normativa europea impone standard elevati di protezione, ma ad oggi non esiste un programma strutturato di analisi indipendente della sicurezza di questi software.

ApoCert ha maturato esperienza concreta nell'analisi di sicurezza di software gestionali per il settore sanitario, conducendo processi di Coordinated Vulnerability Disclosure in collaborazione con le autorità competenti. Questa esperienza ci ha mostrato che il settore beneficerebbe di un approccio sistematico e collaborativo.

Il Programma di Ricerca ApoCert offre alle strutture sanitarie la possibilità di verificare gratuitamente la sicurezza del proprio software, e ai produttori un servizio di security audit riservato per migliorare i propri prodotti.

A chi si rivolge

Due modi per partecipare

Programma di ricerca

Ricerca indipendente sul software che usi ogni giorno

Analizziamo gratuitamente il gestionale installato nella tua struttura come parte del nostro programma di ricerca sulla sicurezza. In cambio ci autorizzi formalmente all'analisi e a pubblicare i risultati in forma anonimizzata: nessun riferimento a te, al personale, ai pazienti o alla struttura. La pubblicazione segue una divulgazione coordinata con il produttore, che viene avvisato per primo e dispone di una finestra di correzione, e riporta soltanto dati di fatto.

Come funziona la divulgazione coordinata →
  • Scopri se il software che usi protegge davvero i dati dei tuoi pazienti
  • Mettiti al riparo da sanzioni del Garante ed eventuali data breach
  • Report tecnico indipendente, senza alcuna spesa

Le candidature vengono valutate: accettiamo i software che rientrano nelle nostre priorità di ricerca.

Audit su commissione

Un audit di sicurezza privato del tuo prodotto

Se sviluppi software sanitario, ti offriamo un audit completo commissionato da te. Il report è tuo: analizziamo il prodotto, ti consegniamo i risultati e lavoriamo con il tuo team sulla remediation. Nessuna pubblicazione, perché il lavoro che ci commissioni appartiene a te.

  • Audit approfondito del tuo prodotto software
  • Il report e i risultati sono di tua proprietà
  • Supporto nella risoluzione delle vulnerabilità

Contattaci per una valutazione del tuo prodotto e un preventivo personalizzato.

Come funziona

Il processo, passo per passo

01

Candidatura

Ci contatti tramite il modulo in questa pagina. Descrivi il software che vorresti far analizzare (se sei un utilizzatore) o proponi il tuo prodotto per un audit (se sei un produttore). Rispondiamo entro 48 ore lavorative.

02

Valutazione e mandato

Valutiamo la candidatura e, se il software rientra nelle nostre priorità di ricerca, concordiamo i termini tramite un mandato formale: perimetro dell'analisi, modalità di comunicazione, condizioni di riservatezza o pubblicazione.

03

Analisi tecnica

Conduciamo l'analisi tecnica del software in profondità. I tempi dipendono dalla complessità del prodotto, ma tipicamente completiamo l'analisi entro 4-6 settimane.

04

Report e follow-up

Consegniamo un report tecnico dettagliato. Per gli audit commissionati dai produttori, il report è di loro proprietà e lavoriamo insieme alla remediation. Per la ricerca sulle strutture sanitarie, pubblichiamo i risultati in forma anonimizzata seguendo una divulgazione coordinata: il produttore viene avvisato per primo, con una finestra di correzione.

Le nostre garanzie

Ricerca responsabile, per principio

Coordinated Vulnerability Disclosure

Seguiamo il processo internazionale di CVD definito dalla norma ISO 29147. Ogni vulnerabilità viene comunicata prima al produttore, poi alle autorità competenti e solo infine, in forma anonimizzata, alla comunità.

Collaborazione con le autorità

Operiamo in coordinamento con le autorità nazionali competenti in materia di sicurezza informatica. Il nostro obiettivo è migliorare la sicurezza dell'ecosistema, non creare danni reputazionali.

Anonimizzazione totale

Per la ricerca sulle strutture sanitarie, i risultati vengono pubblicati senza alcun riferimento al committente, al personale, ai pazienti o alla struttura. Per gli audit commissionati dai produttori, il report appartiene al committente e non viene pubblicato.

Nessun conflitto di interesse

ApoCert non produce e non rivende software gestionale. La nostra analisi è completamente indipendente da qualsiasi fornitore tecnologico.

Domande frequenti

Tutto quello che devi sapere

Partecipa

Contattaci per partecipare

Compila il modulo per segnalare un software da analizzare o per proporre il tuo prodotto. Rispondiamo entro 48 ore lavorative.

Ricerca indipendente

Analisi gratuita per le strutture, come parte del nostro programma di ricerca.

Divulgazione coordinata

Il produttore viene sempre avvisato per primo, con una finestra di correzione.

Audit su commissione

Per i produttori, il report è di loro proprietà e non viene pubblicato.

info@apocert.it
Partecipa al programma

Segnala un software o proponi il tuo prodotto

I campi contrassegnati con * sono obbligatori.