Razionalizzare il parco software: Inventario con responsabili, costi e dati custoditi per ogni app; App con traffico >1 GB o rischio elevato vanno verificate subito; Sostituzione licenze solo dopo verifica di dati, accessi e dipendenze
Immagine: Software Impresa

Selezione fornitori

Razionalizzare il parco software

Un percorso per inventariare gli strumenti, valutare sovrapposizioni e costi e semplificare senza interrompere i processi essenziali.

Razionalizzare il parco software significa decidere quali applicazioni mantenere, ridimensionare, accorpare o ritirare senza interrompere il lavoro che sostengono. Partite da un inventario verificato con i reparti e affrontate una decisione alla volta. Due prodotti con funzioni simili non sono necessariamente intercambiabili; una licenza poco usata non è necessariamente inutile.

Costruire un inventario utilizzabile

Per ogni applicazione registrate il responsabile interno, i gruppi che la usano, il lavoro svolto, il fornitore, il piano, la spesa e la prossima data utile per modificare il contratto. Aggiungete i dati custoditi, i collegamenti con altri sistemi e la persona che può amministrare gli accessi. Segnate le informazioni mancanti come da verificare, senza trasformare una stima in un dato contrattuale.

Confrontate le applicazioni note all’IT con fatture, ordini, note spese e indicazioni dei responsabili di reparto. Gli strumenti che rilevano il traffico cloud possono suggerire altri nomi da esaminare, ma la copertura dipende dalle fonti configurate e dalle applicazioni riconosciute. Il traffico osservato non identifica da solo il processo svolto né chi paga l’abbonamento.

Domanda / Risposta da registrare

A che cosa serve?
Attività concreta, destinatario e risultato prodotto
Chi ne risponde?
Responsabile del processo e amministratore del servizio
Quanto costa?
Piano, quantità acquistata, voci aggiuntive e periodo
Che cosa va conservato?
Record, file, cronologia e collegamenti necessari
Quando si può agire?
Rinnovo, preavviso e condizioni per ridurre le quantità

Per rendere consultabile l’inventario cloud, filtrate e ordinate le applicazioni in base alle domande da verificare. Una vista dedicata può distinguere app autorizzate e non autorizzate e indicare se risultano protette; per le app OAuth può riportare anche editore, origine, permessi e dati consultati.

Se esportate l’elenco per confrontarlo con le registrazioni interne, verificate che comprenda tutto il perimetro necessario: l’esportazione della lista di applicazioni SaaS o OAuth in Defender for Cloud Apps mostra al massimo 1.000 app. Registrate quindi eventuali filtri o limiti della vista usata, così da non scambiare un elenco parziale per un inventario completo.

Criteri da verificare per ogni applicazione

  • A che cosa serve?Attività concreta, destinatario e risultato prodotto
  • Chi ne risponde?Responsabile del processo e amministratore del servizio
  • Quanto costa?Piano, quantità acquistata, voci aggiuntive e periodo
  • Che cosa va conservato?Record, file, cronologia e collegamenti necessari
  • Quando si può agire?Rinnovo, preavviso e condizioni per ridurre le quantità

Formare candidati alla revisione

Raggruppate gli strumenti per attività, non soltanto per categoria commerciale. Due applicazioni per «gestire progetti» possono avere usi diversi: una raccoglie richieste, l’altra governa scadenze e approvazioni. Chiedete a chi le usa di descrivere un caso ordinario e un’eccezione. Individuate dove nasce il dato di riferimento, chi prende la decisione e chi riceve il risultato.

Classificate ogni gruppo come sovrapposizione probabile, uso complementare oppure funzione ancora poco chiara. La prima categoria merita un confronto dei compiti effettivamente coperti; non è ancora un motivo per disdire. Una funzione usata raramente può comunque essere essenziale.

Usate i segnali di rischio e di traffico per decidere quali applicazioni esaminare per prime. Un’app non classificata con punteggio di rischio elevato merita una verifica; lo stesso vale per un’app non classificata con traffico superiore a 1 GB, senza che questo dimostri da solo un uso improprio o una spesa evitabile.

Le applicazioni di intelligenza artificiale generativa non classificate possono essere individuate come un ulteriore gruppo da valutare. Per ciascun caso, chiedete al responsabile del processo di confermare attività svolte, utenti coinvolti e dati trattati prima di assegnare una priorità d’intervento.

Indicatori chiave per la verifica delle app

Punteggio di rischio elevato
Richiede verifica immediata
Traffico > 1 GB
Segnale per esame approfondito
Non classificate (AI generativa)
Da valutare separatamente

Priorità di intervento per applicazioni non classificate

  1. App con punteggio di rischio elevatoAlta priorità per verifica interna
  2. App con traffico > 1 GB senza classificazioneMedia priorità per analisi di uso e sicurezza
  3. App AI generativa non classificatePriorità moderata per conformità GDPR e controllo dati

Prioritizzare la verifica

Quando l’inventario include applicazioni cloud, distinguete le SaaS dalle app OAuth collegate. Per queste ultime, controllate metadati, editore, origine, autorizzazioni usate e dati consultati: sono elementi utili per capire quali collegamenti richiedono una verifica interna.

Una vista centralizzata può mostrare anche nome dell’app, punteggio di rischio, livello di privilegi e stato di protezione. Considerate questi indicatori come segnali per ordinare le verifiche, non come una decisione automatica di mantenere o ritirare un servizio.

Scegliere l'intervento

Se il prodotto resta necessario ma alcuni posti non lo sono, esaminate le licenze. Se due gruppi svolgono lo stesso lavoro in ambienti separati, valutate il consolidamento. Se un’applicazione non sostiene più un’attività attuale, ricostruite dati, accessi e dipendenze prima di pianificarne il ritiro.

Per ogni proposta preparate una scheda breve: beneficio atteso, costo del cambiamento, processo da proteggere, responsabile e condizione per procedere. Il risparmio deve riferirsi a una spesa effettivamente evitabile nel periodo considerato. La revoca di una licenza può liberare un posto senza ridurre la fattura del ciclo in corso; la data efficace dipende dall’abbonamento.

Attuare per perimetri verificabili

Prima di spostare un reparto, scegliete un’attività rappresentativa, un responsabile e un risultato atteso. Controllate accessi, dati necessari, correzione degli errori e passaggio alla persona successiva. Stabilite dove entrano i nuovi casi e dove si concludono quelli già aperti. Se serve un periodo di sovrapposizione, assegnategli una durata e un responsabile.

Ritirate il vecchio servizio quando i processi indispensabili hanno un luogo di lavoro chiaro e i dati da conservare sono recuperabili nel modo concordato. Registrate anche ciò che resta incerto, con una verifica e una data: sarà utile prima del rinnovo successivo.

Impostare la copertura della rilevazione

La rilevazione del traffico cloud dipende dai dispositivi e dai flussi effettivamente osservati. L’integrazione con Microsoft Defender for Endpoint può raccogliere dati dai dispositivi Windows 10 e Windows 11, anche fuori dalla rete aziendale. Per estendere la copertura ai dispositivi collegati alla rete, si può configurare un raccoglitore di log su firewall e proxy.

Se le regole variano tra gruppi di utenti, aree o unità aziendali, organizzate verifiche distinte per ciascun perimetro. In questo modo i risultati possono essere letti tenendo conto delle differenze operative, anziché trattare come equivalente l’uso di un’app in contesti diversi.

In questa guida

  1. Individuare strumenti con la stessa funzioneCome confrontare i compiti svolti da due applicazioni, trovare le vere sovrapposizioni e riconoscere le eccezioni che contano.
  2. Confrontare risparmio e costo del cambiamentoUn metodo per confrontare canoni evitabili, costi di passaggio e lavoro successivo prima di accorpare software aziendali.
  3. Conservare i processi essenziali durante la semplificazioneCome definire i processi da proteggere, gestire i casi aperti e verificare dati e responsabilità prima di ritirare un'applicazione.

Altro su Selezione fornitori

Selezione fornitori

Cambiare fornitore SaaS

Come organizzare il cambio di fornitore SaaS: definire i casi da trasferire, verificare dati e allegati, governare due sistemi e chiudere il precedente.