# Policy di aggiornamento delle dipendenze (A1.5)

Una policy sintetica che definisce come le dipendenze di terze parti vengono esaminate, aggiornate e dismesse. Basta una pagina.

## Ambito

Si applica alle dipendenze di terze parti, compresi i componenti FOSS.

## Principio

Le dipendenze sono gestite secondo un approccio basato sul rischio e orientato al ciclo di vita. Gli interventi di aggiornamento sono proporzionati a criticità, esposizione e impatto.

## Frequenza degli aggiornamenti

- **Revisione periodica delle dipendenze** (ad esempio mensile / trimestrale):

Gli aggiornamenti di sicurezza vengono applicati in base alla classificazione del rischio:

- **Rischio alto:** il prima possibile
- **Rischio medio:** correzione pianificata entro il prossimo ciclo di rilascio
- **Rischio basso:** monitorato e risolto durante la normale manutenzione

## Responsabilità delle decisioni

- **Responsabile dell'approvazione degli aggiornamenti delle dipendenze**:
- **Responsabile dell'approvazione delle correzioni di sicurezza urgenti**:

## Dipendenze a fine vita

Se una dipendenza non è più supportata o arriva a fine vita, provvediamo a:

- Registrare il rischio
- Valutare le alternative
- Pianificare la migrazione o controlli compensativi
- Documentare la decisione e le tempistiche

---

_Basato sul deliverable OCCTET D2.3 – CRA Adoption Best Practice Document (v1.0, marzo 2026), distribuito con licenza CC BY 4.0._

<https://occtet.eu/it/best-practices/checklists-and-templates/>
