Skip to content
Sicurezza e trattamento dati

Le risposte che il suo team di sicurezza chiederà

Come gestiamo accessi, dati, infrastruttura e incidenti. Le condizioni puntuali vengono formalizzate nell'accordo sul trattamento dei dati che firmiamo per ogni collaborazione.

Accessi e account

Privilegio minimo
Gli ingegneri ricevono l'accesso minimo richiesto dalla milestone, concesso per singola persona e revocato alla fine della collaborazione, con un log degli accessi verificabile.
Il suo ambiente, le sue regole
Dove possibile lavoriamo dentro i suoi account cloud e il suo identity provider. Accesso solo via VPN, dispositivi gestiti e verifiche sul personale sono supportati dove richiesto.
MFA ovunque
L'autenticazione a più fattori è obbligatoria su tutti gli account che gestiamo: i nostri e quelli che ci vengono concessi.
Gestione dei segreti
Le credenziali vivono in un secrets manager, mai nel codice, in chat o nei documenti. La rotazione al passaggio di consegne è prassi.

Trattamento dei dati

Minimizzazione dei dati per impostazione predefinita

Sviluppo e test girano su dati sintetici o anonimizzati ovunque sia praticabile. L'accesso ai dati di produzione è l'eccezione: tracciato e motivato.

Ingegneria conforme al GDPR

Politiche di conservazione, flussi di cancellazione e gestione del consenso sono progettati nei sistemi dalla prima milestone, non aggiunti a ridosso del lancio.

Tutele specifiche per l'AI

Nessun addestramento sui suoi dati senza consenso scritto. Le opzioni di rilascio dei modelli vanno da API ospitate in UE a pesi aperti interamente self-hosted, scelte in base alla sensibilità dei dati.

Opzioni di residenza dei dati

Hosting ed elaborazione solo in UE, su tutto lo stack, quando la sua postura di compliance lo richiede.

Prassi di sviluppo sicuro

Revisione e controlli in CI

Ogni modifica passa da una revisione tra pari; le scansioni di dipendenze e vulnerabilità girano in CI a ogni build.

Cifratura ovunque

TLS in transito, cifratura a riposo e infrastruttura definita come codice, così la postura di sicurezza è verificabile e non affidata alla memoria delle persone.

Tracciabilità delle azioni

I sistemi che costruiamo registrano chi ha fatto cosa e quando, comprese le azioni automatiche e le decisioni dell'AI, interrogabili dal suo team.

Incidenti e continuità

I sistemi si guastano; conta come si guastano e quanto in fretta lo si viene a sapere. Ogni sistema che gestiamo parte con questa impostazione:

Monitoraggio e allarmi dal primo giornoGli allarmi arrivano nei suoi canali e nei nostri allo stesso momento
Risposta agli incidenti definitaReferenti nominati, livelli di gravità e tempi di notifica concordati per ogni collaborazione
Backup testatiProcedure di backup e ripristino verificate, non date per scontate - prove di ripristino nella gestione continuativa
Post-mortem onestiScritti, senza cercare colpevoli, condivisi con lei - compreso ciò che abbiamo sbagliato

Un questionario di sicurezza da compilare?

Ce lo mandi: rispondiamo alle valutazioni fornitori durante la fase di stima.

Contatti