Primo passo
Audit prima della presa in caricoPresa in carico e recupero del software
Cambia fornitore mantenendo il controllo del software.
FRAI esegue l'audit, stabilizza e gestisce software aziendale sviluppato da un altro team. Prima di accettare la responsabilità operativa verifichiamo codice, hosting, dati, integrazioni, accessi, rilascio e ripristino.
Sistema attivo
Nessuna modifica non controllataDecisione
Conservare soltanto ciò che la verifica dimostra affidabile.Controllo
Controllo al cliente, senza dipendenze nascoste.01 — La situazione
Il software è ancora necessario, ma manca un presidio tecnico affidabile.
Il servizio è rivolto a sistemi già in uso o prossimi al rilascio che l’azienda deve mantenere, ma che il team attuale non riesce più a modificare, ripristinare o gestire in sicurezza.
Il fornitore precedente lascia il progetto
Il repository può essere disponibile, ma gli accessi alla produzione, il processo di rilascio, le credenziali o parte delle conoscenze possono essere ancora nelle mani del vecchio team.
Ogni modifica sembra rischiosa
L'applicazione funziona, ma nessuno sa con certezza quale versione sia in produzione, se i backup siano ripristinabili o che cosa possa compromettere un aggiornamento.
Tutto dipende da una sola persona
Regole di business, procedure e soluzioni provvisorie sono affidate alla memoria e ai messaggi. Manca una base operativa che l'azienda possa controllare.
Serve un nuovo responsabile tecnico
Non basta risolvere un incidente isolato. Occorre trasferire il controllo a un team che possa comprendere, modificare e gestire il software in sicurezza.
02 — Verifica della situazione
Quanto controllo ha oggi la tua azienda?
Otto domande aiutano a capire se occorre recuperare gli accessi, avviare l'audit di presa in carico o contenere subito un rischio operativo.
Le risposte non vengono inviate né salvate, a meno che tu non scelga di riportarle nella richiesta.
03 — Prima del cambio di fornitore
Metti al sicuro ciò che l'azienda non può perdere
Recuperare gli accessi dopo la chiusura del rapporto rende il passaggio più difficile. Prima occorre chiarire che cosa controlla l'azienda, che cosa è condiviso e che cosa dipende ancora dal fornitore.
Codice e rilasci
- Amministrazione del repository e archivi del codice sorgente
- Versione in produzione e storico dei rilasci
- Build, CI/CD, registri dei pacchetti e chiavi di firma
Infrastruttura e accessi
- Cloud, server, hosting e account di fatturazione
- Domini, DNS, certificati e account di servizio
- Monitoraggio, log, segreti applicativi e tracciamento degli errori
Dati e ripristino
- Database, storage e procedure di esportazione
- Ubicazione dei backup, tempi di conservazione e cifratura
- Procedura di ripristino ed esito dell'ultima verifica nota
Integrazioni e diritti
- API, webhook, automazioni e referenti per gli account
- Licenze, abbonamenti e contatti dei fornitori
- Documentazione, rischi noti e diritti di proprietà intellettuale
04 — Lo standard FRAI per la presa in carico
Assumiamo la responsabilità sulla base di verifiche, non di supposizioni.
La presa in carico termina quando i criteri concordati sono soddisfatti oppure quando le eccezioni ancora aperte sono documentate e accettate.
01Criterio 1
Proprietà e accessi sono mappati
Repository, infrastruttura, domini, dati, account e facoltà di intervento hanno un responsabile identificato.
Criterio 1
Proprietà e accessi sono mappati
Repository, infrastruttura, domini, dati, account e facoltà di intervento hanno un responsabile identificato.Prova richiesta
Un inventario scritto di proprietà e accessi, con le lacune rilevate, le priorità e gli accessi da revocare.Quando ci fermiamo
Nessuna modifica non controllata in produzione finché proprietà, autorizzazioni o accessi di ripristino rilevanti restano incerti.02Criterio 2
Il sistema può essere riprodotto e ripristinato
Sono noti la versione in produzione, le dipendenze, la configurazione, il processo di build e lo stato del ripristino.
Criterio 2
Il sistema può essere riprodotto e ripristinato
Sono noti la versione in produzione, le dipendenze, la configurazione, il processo di build e lo stato del ripristino.Prova richiesta
Un esito documentato sulla possibilità di riprodurre e ripristinare il sistema, classificato come verificato, verificato in parte, non verificato o bloccato.Quando ci fermiamo
Un file etichettato come backup non dimostra che il sistema sia recuperabile: occorre conoscere la procedura di ripristino e, quando concordato, provarla.03Criterio 3
Il rischio operativo immediato è stabilizzato
Incidenti critici, esposizione dei dati, credenziali, integrazioni e carenze di monitoraggio sono contenuti oppure ordinati per priorità.
Criterio 3
Il rischio operativo immediato è stabilizzato
Incidenti critici, esposizione dei dati, credenziali, integrazioni e carenze di monitoraggio sono contenuti oppure ordinati per priorità.Prova richiesta
Un registro dei rischi e un piano di stabilizzazione con azioni critiche, responsabili e stato di avanzamento.Quando ci fermiamo
Lo sviluppo di nuove funzionalità non ha priorità su un rischio critico, salvo che le conseguenze siano documentate e il rischio venga accettato per iscritto.04Criterio 4
È possibile dimostrare una modifica sicura
Sviluppo, revisione, collaudo, rilascio e rollback seguono un processo concordato.
Criterio 4
È possibile dimostrare una modifica sicura
Sviluppo, revisione, collaudo, rilascio e rollback seguono un processo concordato.Prova richiesta
Una modifica controllata, validata dal cliente e accompagnata dalle prove di rilascio.Quando ci fermiamo
La presa in carico non è conclusa solo perché un tecnico riesce a leggere il codice.05Criterio 5
La responsabilità operativa è formalizzata
Perimetro operativo, responsabili, copertura, obiettivi di ripristino, report e condizioni di uscita sono definiti per iscritto.
Criterio 5
La responsabilità operativa è formalizzata
Perimetro operativo, responsabili, copertura, obiettivi di ripristino, report e condizioni di uscita sono definiti per iscritto.Prova richiesta
Un ambito operativo approvato, con attività incluse, esclusioni, livelli di servizio e condizioni di transizione.Quando ci fermiamo
Copertura, tempi di risposta e obiettivi di ripristino esistono solo se indicati nel contratto applicabile.05 — Il documento decisionale
Utile anche se FRAI non sarà il prossimo fornitore
L’audit traduce le verifiche tecniche in indicazioni utili alla decisione aziendale; non è un elenco generico di osservazioni sul codice.
- 01
Inventario di controllo per repository, infrastruttura, domini, dati, credenziali e fornitori terzi
- 02
Mappa del sistema, degli ambienti, dei dati e delle integrazioni critiche
- 03
Esito sulla riproducibilità di build e rilascio
- 04
Esito sullo stato di backup e ripristino
- 05
Registro dei rischi ordinato in base all’impatto sull’attività aziendale
- 06
Raccomandazione motivata: mantenere, stabilizzare, modernizzare, migrare, ricostruire, sostituire o dismettere
- 07
Piano operativo di 90 giorni per portare il sistema sotto controllo e proposta economica per la fase successiva
06 — Possibili decisioni
Conserva ciò che funziona; modifica soltanto ciò che la verifica indica come necessario.
FRAI non propone una riscrittura per ampliare il progetto e non conserva codice inaffidabile per rimandare una decisione difficile.
Mantenere
Documentare lo stato di partenza e passare a un servizio di manutenzione con responsabilità definite.
Stabilizzare
Correggere accessi, rilascio, monitoraggio, ripristino o integrazioni prima di aggiungere nuove funzionalità.
Modernizzare
Sostituire dipendenze o componenti specifici senza perdere la logica di business ancora valida.
Migrare
Spostare applicazione, database o infrastruttura con verifiche e un piano di rollback.
Ricostruire una parte
Conservare dati e regole recuperabili, ricostruendo solo il componente che non può essere gestito in sicurezza.
Sostituire o dismettere
Scegliere un prodotto standard, un sistema più semplice o la dismissione quando recuperare il software non sarebbe responsabile.
07 — Quando è adatto
La presa in carico richiede autorizzazioni, un referente di business e un'esigenza operativa reale
La dimensione dell'azienda conta meno dell'importanza del software e della possibilità di metterlo sotto controllo.
Quando è adatto
- Il software è in uso o vicino alla produzione e sostiene un processo aziendale rilevante
- Il fornitore attuale lascia il progetto, non è disponibile o non è più il responsabile tecnico adatto
- L'azienda può ottenere i diritti e gli accessi necessari per la verifica
- Un referente di business può validare priorità e processi critici
- L’obiettivo è trasferire la responsabilità in modo controllato, non limitarsi alla correzione urgente più economica.
Quando può non esserlo
- Mancano l'autorizzazione o il diritto legale di accedere al software e modificarlo
- Si pretende di sviluppare nuove funzionalità prima di chiarire i rischi sostanziali
- Si richiedono garanzie di recupero o assenza di interruzioni prima dell'audit
- Si dà per scontato un supporto 24/7 o una manutenzione illimitata non previsti dal contratto
- La tecnologia o la copertura operativa richiesta non rientrano nell'ambito supportato da FRAI
08 — Prezzo e tempi
Definisci il prossimo investimento prima di scrivere altro codice
La prima fase a pagamento raccoglie le prove necessarie per definire ambito, prezzo e responsabilità operative della fase successiva.
Audit per la presa in carico
1.500 € + IVATre giorni lavorativi per la verifica tecnica · documento decisionale finale entro cinque giorni lavorativiUna singola applicazione con il repository principale, un ambiente di produzione, il database principale e fino a tre integrazioni critiche.
Pagamento integrale prima dell'avvio. I tempi decorrono dalla consegna di tutti gli accessi concordati.
Il costo dell’audit viene detratto se FRAI realizza la fase successiva consigliata.
I 1.500 € dell'audit vengono detratti una sola volta dal saldo finale dell'implementazione sullo stesso sistema, se il relativo incarico viene accettato entro 60 giorni. Lo sconto riguarda esclusivamente le prestazioni professionali FRAI, non può superare il valore dell'implementazione, non è convertibile in denaro e non copre costi di terzi o servizi ricorrenti.
Non comprende interventi in produzione, attività correttive o risoluzione di bug
Non comprende penetration test, certificazioni o consulenza legale
Non comprende l'analisi completa di repository o ambienti aggiuntivi
Incidenti in corso e recupero degli accessi richiedono un incarico separato
09 — Dopo l'accettazione
Una base operativa definita, senza coperture implicite
Rilascio e monitoraggio possono iniziare con un ambito limitato. Le responsabilità ulteriori vengono definite solo dopo aver compreso l'applicazione e i suoi rischi operativi.
Per una sola applicazione in produzione già stabilizzata. È una base operativa, non una presa in carico completa.
Incluso
- Gestione di una pipeline di rilascio automatizzata già esistente
- Monitoraggio continuo di disponibilità ed endpoint
- Monitoraggio di base delle scadenze di certificati e domini
- Definizione ad alto livello di accesso ai dati, responsabilità sui backup, conservazione e ripristino
- Verifica che il meccanismo di backup concordato sia configurato e produca gli esiti previsti, quando FRAI lo controlla o lo supporta
- Raccolta degli alert e breve riepilogo mensile
Non incluso a questo livello
- Nuova infrastruttura di backup, storage, test di ripristino o attività di recupero, salvo inclusione esplicita
- Analisi e gestione degli incidenti, attività correttive e manutenzione del codice
- Hosting, cloud, licenze e costi delle piattaforme di monitoraggio
- Reperibilità fuori orario o tempi di risoluzione garantiti
I servizi ricorrenti si pagano mensilmente in anticipo. I controlli automatici possono funzionare in modo continuo; l'intervento umano segue la copertura indicata nel contratto. FRAI assume la responsabilità operativa solo per le misure sui dati incluse in modo esplicito. Infrastruttura di backup, test di ripristino, rilasci, manutenzione, integrazioni, gestione degli incidenti e obiettivi RPO/RTO oltre questo livello iniziale vengono definiti dopo l'accettazione della presa in carico.
10 — Controllo e uscita
Una presa in carico ben fatta semplifica anche il passaggio successivo
Il modello riduce la dipendenza da account personali e conoscenze mai documentate.
Codice e licenze
Proprietà del codice, diritti di riutilizzo e licenze di terzi vengono concordati prima di iniziare.
Dati
I dati aziendali restano di proprietà del cliente; esportazione, conservazione e cancellazione hanno responsabilità esplicite.
Account
Quando possibile, i servizi critici utilizzano account aziendali controllati dal cliente.
Documentazione
Architettura, ambienti, rilasci, integrazioni, ripristino e procedure operative ricorrenti restano aggiornati.
Transizione
Il passaggio comprende accessi, esportazioni, rischi noti e le informazioni necessarie a un successore autorizzato.
11 — Domande frequenti
Domande prima del passaggio di responsabilità
01FRAI può prendere in carico software sviluppato da un'altra azienda?
Sì, se il cliente dispone dei diritti e degli accessi necessari. Iniziamo verificando repository, ambiente di produzione, dati, integrazioni, credenziali, rilascio, stato del ripristino, documentazione e rischi attuali.
02Dobbiamo interrompere prima il rapporto con il fornitore attuale?
Di solito non è prudente farlo all'improvviso. Prima occorre capire quali account, accessi e conoscenze dipendano ancora dal fornitore. Eventuali questioni contrattuali o legali vanno esaminate da un professionista qualificato.
03Potete prendere in carico un progetto senza documentazione?
È possibile. L'assenza di documentazione richiede più lavoro di ricostruzione, ma l'audit verifica che cosa sia riproducibile e registra le incognite prima che FRAI valuti se accettare la responsabilità.
04Che cosa succede se il repository non produce una build?
Diventa un rilievo sostanziale dell'audit. Verifichiamo se mancano file, configurazione, dipendenze o conoscenze sull'ambiente e se la versione in produzione corrisponde al codice disponibile.
05L'applicazione può restare online durante il passaggio?
Spesso sì, ma non possiamo prometterlo prima della verifica. Occorre prima conoscere stabilità, esposizione dei dati, stato dei backup, rischio di rilascio e possibilità di rollback.
06FRAI riscrive sempre il software esistente?
No. Conserviamo ciò che ha valore e può essere mantenuto. La scelta responsabile può essere manutenzione, stabilizzazione, modernizzazione selettiva, migrazione, ricostruzione mirata, sostituzione o dismissione.
07Potete prendere in carico il software senza accedere al codice sorgente?
In alcuni casi è possibile recuperare accessi, estrarre dati o pianificare una sostituzione. Una normale presa in carico con manutenzione richiede quasi sempre l'accesso autorizzato al codice sorgente. FRAI non aggira mai i controlli di accesso.
08Quanto dura l'audit di presa in carico?
L'audit standard prevede tre giorni lavorativi di verifica tecnica. Il documento decisionale finale viene consegnato entro cinque giorni lavorativi da quando tutti gli accessi concordati sono disponibili e l'incarico è avviato.
09Come funziona lo sconto dell'audit?
Se FRAI realizza la fase successiva sullo stesso sistema e l'incarico viene accettato entro 60 giorni, i 1.500 € dell'audit vengono detratti una volta dal saldo finale dell'implementazione, secondo le condizioni pubblicate.
10FRAI offre supporto 24/7 o uno SLA?
Solo quando il contratto lo prevede in modo esplicito. Monitoraggio automatico, copertura umana, tempi di risposta, RPO, RTO e procedure di emergenza sono impegni distinti.
11Un altro fornitore potrà prendere in carico il software in futuro?
Sì, nel rispetto del contratto e delle licenze di terzi. Manteniamo ordinati repository, documentazione, inventario degli accessi, esportazioni e rischi noti, così da consentire il passaggio a un successore autorizzato.
12Che cosa succede se il software non può essere recuperato in sicurezza?
Documentiamo il motivo e proponiamo l'alternativa meno rischiosa: conservare i dati, ricostruire un processo critico, migrare a un prodotto standard, sostituire l'applicazione per fasi o dismetterla.
12 — Servizi collegati
La presa in carico trasferisce la responsabilità. Questi servizi accompagnano le decisioni successive.
Audit software
Verifica dettagliata di codice, infrastruttura, dati, rilascio, integrazioni, ripristino e rischi.
Vedi il servizio02Modernizzazione del software legacy
Modernizziamo, migriamo o ricostruiamo componenti specifici dopo aver compreso il sistema.
Vedi il servizio03Manutenzione software su misura
Interventi correttivi, preventivi ed evolutivi per software che FRAI può gestire in sicurezza.
Vedi il servizio04Gestione operativa del software
Hosting, monitoraggio, manutenzione e miglioramento continuo con responsabilità definite.
Vedi il servizio13 — Valuta la presa in carico
Descrivi il sistema, gli accessi disponibili e il rischio che non puoi accettare
FRAI indicherà se il passo successivo è recuperare gli accessi, svolgere l'audit, stabilizzare il sistema o valutare un'alternativa.
Non interveniamo in produzione finché autorizzazioni, ambito e rischi non sono concordati per iscritto.