Sicurezza e fiducia

Vendiamo sicurezza, quindi il modo in cui gestiamo la nostra fa parte del prodotto. Ecco come funziona.

Dove risiedono i tuoi dati

I dati dei clienti sono trattati in datacenter italiani. Nulla viene trasferito in un paese terzo per il trattamento, e nessun dato dei clienti viene condiviso con terze parti per finalità proprie.

I motori di scansione girano su infrastruttura che gestiamo direttamente. Rilevazioni, report e telemetria restano dentro quel perimetro.

Come costruiamo i prodotti

Minimizzazione dei dati

Conserviamo le rilevazioni, non i tuoi contenuti. Dove un prodotto elabora report provenienti da terze parti, viene mantenuto solo il risultato aggregato — mai i corpi dei messaggi.

Limiti di conservazione

Ogni dataset ha una finestra di conservazione legata al piano, e i dati oltre quella finestra vengono eliminati automaticamente invece di restare archiviati a tempo indeterminato.

Separazione dei tenant

Ogni record è associato a un identificativo del cliente, e ogni query è vincolata a esso. Il controllo degli accessi è fail-closed: senza permesso non ci sono dati, non un semplice pulsante disabilitato.

Gestione delle credenziali

Le credenziali vivono fuori dal codice sorgente, in file leggibili solo dal servizio che ne ha bisogno, e non passano mai da riga di comando.

Audit trail

Le modifiche di configurazione e gli eventi del ciclo di vita dei motori vengono scritti in un log append-only con autore e marca temporale, così quello che è successo resta ricostruibile.

Niente di intrusivo di default

I test attivi vengono eseguiti solo verso asset di tua proprietà, e solo dove li hai autorizzati per iscritto. Fino ad allora girano in simulazione.

Certificazioni e standard

Fidem S.r.l. è certificata ISO/IEC 27001, 27017 e 27018, oltre a ISO 9001; Defensio è registrato a CSA STAR Level 1. I prodotti sono progettati sui framework che seguono, e ogni modulo è accompagnato dalla propria mappatura di conformità datata:

ISO 27001 Sicurezza delle informazioni
ISO 27017 Sicurezza cloud
ISO 27018 Privacy nel cloud
ISO 9001 Gestione della qualità
CSA STAR Level 1 registrato
NIS2 Allineato all'Art. 21
GDPR Conforme UE
Made in EU Residenza dei dati in Italia

I prodotti sono inoltre costruiti sulla CSA Cloud Controls Matrix alla base di CSA STAR, sulle misure di gestione del rischio dell'Articolo 21 della NIS2 e sul NIST Cybersecurity Framework 2.0, con il Secure Software Development Framework per il ciclo di vita dello sviluppo.

Ti aiutiamo a rispettare la NIS2

Se la NIS2 si applica a te, o a un cliente che ti chiede di dimostrare la tua postura, i report generati dai nostri prodotti sono pensati per essere consegnati: gravità, evidenze e passo di remediation per ogni rilevazione, esportabili in PDF per un auditor, un assicuratore o un cliente.

La scansione continua copre il lato analisi del rischio e gestione delle vulnerabilità; i prodotti di identità email coprono l'impersonificazione del tuo dominio verso la tua supply chain.

Domande sulla nostra sicurezza?

Questionari di sicurezza, DPA e richieste di audit sono benvenuti — inviaceli e risponderemo nel merito.

Contattaci