[ SICUREZZA E CONFORMITÀ ]
RODO / GDPR
Piena conformità
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Settore finanziario
OWASP ASVS
Metodologia di test
WCAG 2.2 AA
Disponibilità
Indice
1. Infrastruttura 2. Protezione dei dati 3. Sicurezza delle applicazioni 4. Test di sicurezza 5. Continuità operativa 6. Sicurezza organizzativa 7. Segnalazione vulnerabilità 8. Conformità normativa 9. Documenti1. Infrastruttura
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Traffico di rete instradato tramite CDN con protezione WAF e DDoS
- Il server origin non è accessibile direttamente da internet
- Connessioni esclusivamente tramite HTTPS con applicazione HSTS
- Accesso amministrativo esclusivamente tramite chiavi crittografiche
2. Protezione dei dati
Crittografia
- Dati crittografati a riposo (at-rest) a livello di database e disco
- Campi sensibili (password di integrazione, token, segreti) crittografati con crittografia applicativa aggiuntiva utilizzando Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterazioni)
- Password degli utenti archiviate con algoritmo di hashing moderno conforme alle raccomandazioni OWASP
- Trasmissione dati protetta con TLS 1.3
Conservazione e cancellazione
- Periodi di conservazione definiti per ogni categoria di dati
- Pulizia automatica dei dati alla scadenza del periodo di conservazione
- Diritto alla cancellazione dell'account e all'esportazione dei dati (Art. 17 e 20 GDPR) disponibile dal pannello utente
3. Sicurezza delle applicazioni
Autenticazione
- Autenticazione multifattore (MFA) richiesta per tutti gli utenti
- Supporto per chiavi hardware (FIDO2/WebAuthn) e app di autenticazione (TOTP)
- Single Sign-On (SAML 2.0) con sincronizzazione automatica degli utenti (SCIM 2.0)
Protezione dalle minacce
- Content Security Policy con protezione da XSS
- Protezione da CSRF, IDOR, SQL Injection e altri attacchi OWASP Top 10
- Rate limiting per la protezione da attacchi brute-force e abusi
- Limitazione delle sessioni simultanee per utente
- Monitoraggio delle violazioni della politica di sicurezza (CSP reporting)
4. Test di sicurezza
- Test di penetrazione regolari secondo la metodologia OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Monitoraggio continuo delle dipendenze per vulnerabilità note (CVE)
- Avvisi di sicurezza automatici per nuove vulnerabilità nei componenti
Report dei test di sicurezza
Riepilogo dell'ultimo audit disponibile su richiesta per clienti e partner.
Contatto: kontakt@ks-cyber.pl
Riepilogo dell'ultimo audit disponibile su richiesta per clienti e partner.
Contatto: kontakt@ks-cyber.pl
5. Continuità operativa
- Backup giornalieri automatici dell'infrastruttura e del database
- Monitoraggio in tempo reale di disponibilità e prestazioni
- Tracciamento errori con avvisi automatici al team
- Rete CDN globale che garantisce alta disponibilità
- Elaborazione asincrona dei task che elimina il single point of failure
6. Sicurezza organizzativa
- Politica di sicurezza delle informazioni conforme alle best practice del settore
- Formazione regolare del team sullo sviluppo software sicuro
- Procedura di risposta agli incidenti con notifica ai clienti ai sensi dell'Art. 33 GDPR (72h)
- Classificazione dei dati e controllo degli accessi basato sul principio del minimo privilegio
7. Segnalazione vulnerabilità
Incoraggiamo la segnalazione responsabile delle vulnerabilità di sicurezza. Vi preghiamo di contattarci prima della divulgazione pubblica.
Contatto sicurezza
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Ci impegniamo a rispondere entro 48 ore lavorative.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Ci impegniamo a rispondere entro 48 ore lavorative.
8. Conformità normativa
RODO / GDPR
- Registro delle attività di trattamento (Art. 30)
- Valutazione d'impatto sulla protezione dei dati — DPIA (Art. 35)
- Accordo sul trattamento dei dati — DPA (Art. 28)
- Diritto di accesso (Art. 15), cancellazione (Art. 17), portabilità (Art. 20)
- Notifica di violazione entro 72h (Art. 33)
- Registro dei sub-responsabili
NIS2 / UKSC
- Formazione sulla sicurezza informatica per i dipendenti — Art. 21(2)(g)
- Documentazione del programma di formazione e certificazione
- Simulazioni di phishing con remediation automatica
- Reportistica alla direzione — Art. 20
DORA / KNF
- Moduli di formazione dedicati per il settore finanziario
- Test di resilienza digitale (simulazioni di phishing + USB Drop)
- Reportistica di conformità per istituzioni regolamentate
Audit trail
Tutti gli eventi di sicurezza vengono registrati con possibilità di esportazione. Il registro di audit completo comprende: accessi, modifiche dei permessi, accesso ai dati, operazioni amministrative.
9. Documenti
Documenti aggiuntivi (report di audit della sicurezza, dettagli tecnici) disponibili su richiesta per clienti Enterprise.
Contatto: kontakt@ks-cyber.pl
Contatto: kontakt@ks-cyber.pl