Come scegliere un fornitore di sviluppo software: 10 domande

Pubblicato il 4 ottobre 2026 · Aggiornato il 4 ottobre 2026

In breve. Chiedi proprietà del codice e del repository, test automatici, rilascio ripetibile, gestione delle dipendenze e dei segreti, documentazione, passaggio al tuo team e condizioni di uscita. Diffida delle risposte vaghe: un fornitore serio le sa dare per iscritto prima di iniziare.

Un preventivo dice quanto costa iniziare. Le domande qui sotto dicono quanto costerà continuare, e quanto sarà difficile cambiare fornitore.

Le dieci domande

  1. Di chi è il codice e dove sta? Deve stare nel tuo repository, con la tua organizzazione come proprietaria, dal primo giorno.
  2. Quali test automatici ci sono? Senza test ogni modifica è un rischio. Chiedi cosa viene testato e come si esegue.
  3. Come si rilascia? Un rilascio ripetibile (pipeline, ambienti identici, ritorno indietro previsto) vale più di una promessa di velocità.
  4. Come gestite dipendenze e segreti? Aggiornamento delle librerie, analisi delle vulnerabilità, nessuna password nel codice. Riferimenti utili: OWASP ASVS e il NIST Secure Software Development Framework (SP 800-218).
  5. Quali dati personali tratterete e dove? Serve un accordo scritto sul trattamento e una posizione chiara su hosting e sottofornitori.
  6. Chi risponde se qualcosa si rompe? Tempi, canali e responsabilità, per iscritto.
  7. Che documentazione consegnate? Architettura, decisioni importanti, istruzioni per eseguire e rilasciare.
  8. Come passa il lavoro al mio team? Il lavoro è finito quando il tuo team sa mantenerlo da solo.
  9. Cosa succede se cambiamo fornitore? Condizioni di uscita, accessi, esportazione dei dati, nessun blocco tecnico.
  10. Posso parlare con chi scriverà il codice? Persone, non solo commerciale.

Segnali d’allarme

  • Codice o account di hosting intestati al fornitore.
  • Nessuna spiegazione su test e rilascio.
  • Risposte generiche su sicurezza e dati personali.
  • Dipendenza da una sola persona senza documentazione.

Cosa non è verificato

La nota è una lista di controllo, non un parere legale e non riporta dati di mercato. Per contratti e protezione dei dati rivolgiti a un professionista. I riferimenti a OWASP ASVS e NIST SP 800-218 sono ai documenti ufficiali, da consultare nella versione corrente.

Per una revisione indipendente di un’offerta o di un’architettura, vedi Assessment e second opinion; per costruire con un metodo chiaro, Sviluppo e ingegneria del software.

Serve una mano?

Se vuoi applicare questi punti al tuo caso, raccontamelo in poche righe.

Parliamone