[ SICUREZZA E CONFORMITÀ ]

KS-CYBER OPS · Ultimo aggiornamento: 2026-09-14

RODO / GDPR
Piena conformità
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Settore finanziario
OWASP ASVS
Metodologia di test
WCAG 2.2 AA
Disponibilità

1. Infrastruttura

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Traffico di rete instradato tramite CDN con protezione WAF e DDoS
  • Il server origin non è accessibile direttamente da internet
  • Connessioni esclusivamente tramite HTTPS con applicazione HSTS
  • Accesso amministrativo esclusivamente tramite chiavi crittografiche

2. Protezione dei dati

Crittografia

  • Dati crittografati a riposo (at-rest) a livello di database e disco
  • Campi sensibili (password di integrazione, token, segreti) crittografati con crittografia applicativa aggiuntiva utilizzando Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterazioni)
  • Password degli utenti archiviate con algoritmo di hashing moderno conforme alle raccomandazioni OWASP
  • Trasmissione dati protetta con TLS 1.3

Conservazione e cancellazione

  • Periodi di conservazione definiti per ogni categoria di dati
  • Pulizia automatica dei dati alla scadenza del periodo di conservazione
  • Diritto alla cancellazione dell'account e all'esportazione dei dati (Art. 17 e 20 GDPR) disponibile dal pannello utente

3. Sicurezza delle applicazioni

Autenticazione

  • Autenticazione multifattore (MFA) richiesta per tutti gli utenti
  • Supporto per chiavi hardware (FIDO2/WebAuthn) e app di autenticazione (TOTP)
  • Single Sign-On (SAML 2.0) con sincronizzazione automatica degli utenti (SCIM 2.0)

Protezione dalle minacce

  • Content Security Policy con protezione da XSS
  • Protezione da CSRF, IDOR, SQL Injection e altri attacchi OWASP Top 10
  • Rate limiting per la protezione da attacchi brute-force e abusi
  • Limitazione delle sessioni simultanee per utente
  • Monitoraggio delle violazioni della politica di sicurezza (CSP reporting)

4. Test di sicurezza

  • Test di penetrazione regolari secondo la metodologia OWASP
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Monitoraggio continuo delle dipendenze per vulnerabilità note (CVE)
  • Avvisi di sicurezza automatici per nuove vulnerabilità nei componenti
Report dei test di sicurezza
Riepilogo dell'ultimo audit disponibile su richiesta per clienti e partner.
Contatto: kontakt@ks-cyber.pl

5. Continuità operativa

  • Backup giornalieri automatici dell'infrastruttura e del database
  • Monitoraggio in tempo reale di disponibilità e prestazioni
  • Tracciamento errori con avvisi automatici al team
  • Rete CDN globale che garantisce alta disponibilità
  • Elaborazione asincrona dei task che elimina il single point of failure

6. Sicurezza organizzativa

  • Politica di sicurezza delle informazioni conforme alle best practice del settore
  • Formazione regolare del team sullo sviluppo software sicuro
  • Procedura di risposta agli incidenti con notifica ai clienti ai sensi dell'Art. 33 GDPR (72h)
  • Classificazione dei dati e controllo degli accessi basato sul principio del minimo privilegio

7. Segnalazione vulnerabilità

Incoraggiamo la segnalazione responsabile delle vulnerabilità di sicurezza. Vi preghiamo di contattarci prima della divulgazione pubblica.

Contatto sicurezza
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Ci impegniamo a rispondere entro 48 ore lavorative.

8. Conformità normativa

RODO / GDPR

  • Registro delle attività di trattamento (Art. 30)
  • Valutazione d'impatto sulla protezione dei dati — DPIA (Art. 35)
  • Accordo sul trattamento dei dati — DPA (Art. 28)
  • Diritto di accesso (Art. 15), cancellazione (Art. 17), portabilità (Art. 20)
  • Notifica di violazione entro 72h (Art. 33)
  • Registro dei sub-responsabili

NIS2 / UKSC

  • Formazione sulla sicurezza informatica per i dipendenti — Art. 21(2)(g)
  • Documentazione del programma di formazione e certificazione
  • Simulazioni di phishing con remediation automatica
  • Reportistica alla direzione — Art. 20

DORA / KNF

  • Moduli di formazione dedicati per il settore finanziario
  • Test di resilienza digitale (simulazioni di phishing + USB Drop)
  • Reportistica di conformità per istituzioni regolamentate

Audit trail

Tutti gli eventi di sicurezza vengono registrati con possibilità di esportazione. Il registro di audit completo comprende: accessi, modifiche dei permessi, accesso ai dati, operazioni amministrative.

9. Documenti

Documenti aggiuntivi (report di audit della sicurezza, dettagli tecnici) disponibili su richiesta per clienti Enterprise.
Contatto: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Informativa sulla privacy