Sicurezza di livello enterprise per budget da piccola impresa

Pratiche di sicurezza trasparenti, dall'infrastruttura all'applicazione. Conformità GDPR/CCPA, isolamento multi-tenant, crittografia dei dati a riposo e in transito.

Sicurezza e conformità verificate

Le basi della nostra sicurezza

Heroku

Ospitato sulla piattaforma Heroku (società Salesforce)

AWS

Infrastruttura basata su AWS

GDPR

Informativa sulla privacy conforme (diritti degli utenti implementati)

CCPA

Conforme ai diritti sulla privacy della California

Iubenda

Generazione certificata dell'informativa sulla privacy

Cosa non dichiariamo (onestà in materia di sicurezza)

Certificazione SOC 2

Non ancora — la certificazione SOC 2 Type II è nella nostra roadmap, subordinata alla domanda dei clienti enterprise. Ereditiamo un'infrastruttura certificata SOC 2 (Heroku/AWS), ma non disponiamo di un audit organizzativo proprio.

Certificazione organizzativa ISO 27001

Ereditiamo la certificazione dei data center da Heroku/AWS, ma non disponiamo di una certificazione ISO 27001 organizzativa propria.

Penetration test eseguito

Non ancora — un penetration test professionale condotto da terze parti è nella nostra roadmap, subordinato alla domanda dei clienti enterprise.

Perché questa trasparenza?

Molti concorrenti dichiarano una sicurezza di livello enterprise senza fornire dettagli concreti. Crediamo che la trasparenza costruisca più fiducia delle affermazioni vaghe. Siamo onesti su ciò che offriamo oggi e su ciò che arriverà.

Costruito su un'infrastruttura enterprise (Heroku/AWS)

La nostra infrastruttura sfrutta la sicurezza di livello enterprise di Heroku (Salesforce) e AWS

Certificazioni dell'infrastruttura

  • Hosting: piattaforma Heroku (società Salesforce)
  • Data Center: certificati ISO 27001 (certificazione ereditata dall'infrastruttura Heroku)
  • Sicurezza fisica: standard di conformità AWS (SOC 2, ISO 27001 per i data center)
  • Ridondanza geografica: distribuzione multi-AZ AWS per l'alta disponibilità

Crittografia e protezione

  • Crittografia dei dati a riposo: PostgreSQL con AES-256
  • Crittografia dei dati in transito: TLS 1.3 per tutte le connessioni
  • Protezione DDoS: firewall di rete AWS e CloudFront

Importante: ereditiamo le certificazioni infrastrutturali da Heroku/AWS. Non dichiariamo di possedere una certificazione organizzativa ISO 27001 o SOC 2 (sono nella nostra roadmap in base alla domanda enterprise).

Per saperne di più: Sicurezza di Heroku | Conformità AWS

Pratiche di sicurezza dell'applicazione

La nostra applicazione implementa controlli di sicurezza conformi agli standard di settore

1. Isolamento dei dati multi-tenant

  • Cosa significa per Lei: i dati della Sua organizzazione sono completamente separati da quelli degli altri clienti
  • Come lo garantiamo: ogni accesso ai dati viene filtrato automaticamente in base alla Sua organizzazione e al Suo spazio di lavoro
  • Perché è importante: nessun rischio di visualizzare gli asset o i dati di manutenzione di un'altra azienda
  • Verifica continua: test di sicurezza automatizzati convalidano l'isolamento a ogni modifica del codice

2. Controllo degli accessi basato sui ruoli

  • Permessi flessibili: assegni ai membri del team il ruolo di Amministratore (accesso completo) o Membro (permessi limitati)
  • Controllo a due livelli: gestisca i permessi a livello di organizzazione e di singolo spazio di lavoro
  • Applicazione automatica: i permessi vengono verificati a ogni azione per prevenire accessi non autorizzati
  • Sicurezza testata: test automatizzati completi garantiscono il corretto funzionamento delle regole sui permessi

3. Autenticazione

  • Autenticazione conforme agli standard di settore: sistema di accesso sicuro utilizzato da migliaia di applicazioni
  • Opzione Google OAuth2: acceda con Google per una comodità senza password
  • Archiviazione sicura delle password: le password sono protette con hashing conforme alle best practice di settore (mai memorizzate in chiaro)
  • Disconnessione automatica: le sessioni scadono dopo un periodo di inattività per proteggere il Suo account

4. Protezione dalle vulnerabilità più comuni

  • Protezione CSRF: protegge dagli invii non autorizzati di moduli provenienti da siti web dannosi
  • Prevenzione SQL Injection: le query al database vengono sanificate automaticamente per prevenire codice dannoso
  • Prevenzione XSS: l'input degli utenti viene ripulito automaticamente per prevenire script dannosi
  • Content Security Policy: regole di sicurezza del browser che impediscono l'esecuzione di script non autorizzati

5. Sicurezza delle sessioni

  • Cookie sicuri: i dati della Sua sessione sono protetti dall'accesso JavaScript e trasmessi in modo sicuro
  • Timeout automatico: le sessioni scadono dopo un periodo di inattività per proteggere il Suo account se si dimentica di disconnettersi
  • Configurazione crittografata: le impostazioni sensibili dell'applicazione sono crittografate e non vengono mai esposte nel codice

6. Scansione automatizzata della sicurezza

  • Scansione di sicurezza del codice: un'analisi automatizzata verifica ogni modifica del codice alla ricerca di potenziali vulnerabilità prima del rilascio
  • Monitoraggio delle dipendenze: scansione continua delle librerie di terze parti alla ricerca di problemi di sicurezza noti
  • Validazione continua: i controlli di sicurezza vengono eseguiti automaticamente a ogni aggiornamento per individuare tempestivamente i problemi

Conformità alle normative sulla privacy

Applichiamo il principio della privacy by design

Conforme al GDPR

Regolamento generale europeo sulla protezione dei dati

  • Informativa sulla privacy: informativa completa pubblicata e aggiornata regolarmente (certificata Iubenda)
  • Diritti degli utenti: può accedere, eliminare, esportare e correggere i Suoi dati in qualsiasi momento
  • Trattamento lecito: trattiamo i dati per fornire il nostro servizio (esecuzione del contratto) e con il Suo consenso
  • Protezione dei dati: pratiche di sicurezza di livello enterprise proteggono le Sue informazioni personali

Conforme al CCPA

California Consumer Privacy Act

  • Diritti sulla privacy per i residenti della California: accesso, cancellazione, opt-out
  • L'informativa sulla privacy copre i requisiti del CCPA
  • Esportazione dei dati disponibile in qualsiasi momento (nessun vincolo al fornitore)

Cookie Policy

  • Informativa trasparente sui cookie (Iubenda)
  • Solo cookie essenziali (autenticazione, gestione delle sessioni)
  • Nessun cookie di tracciamento di terze parti

Conservazione dei dati

  • Piano Gratuito: 30 giorni di cronologia attività
  • Piano Premium: 5 anni di cronologia attività

Esportazione e portabilità dei dati

  • Esportazione CSV in qualsiasi momento (Asset, Attività di Manutenzione, Log delle Attività)
  • Nessun vincolo al fornitore - porti i Suoi dati con sé
  • Un'API REST per l'accesso programmatico è nella nostra roadmap, subordinata alla domanda dei clienti. Oggi l'esportazione completa dei dati è disponibile tramite CSV e l'API MCP.

Miglioramenti di sicurezza pianificati

Stiamo pianificando le seguenti funzionalità di sicurezza (le tempistiche sono stime soggette a modifiche in base alla domanda dei clienti)

Autenticazione a due fattori (2FA)

Nella roadmap (subordinato alla domanda dei clienti)

  • Approccio implementativo conforme agli standard di settore
  • Opzioni SMS e app di autenticazione (Google Authenticator, Authy)

Certificazione SOC 2 Type II

Nella roadmap (subordinato alla domanda dei clienti enterprise)

  • Processo di certificazione di 6-9 mesi
  • Audit professionale condotto da terze parti
  • Nota: questo è un piano, non un impegno vincolante. Le tempistiche dipendono dalla domanda del mercato enterprise e dalle priorità aziendali.

Penetration Test

Nella roadmap (subordinato alla domanda dei clienti enterprise)

  • Penetration test professionale condotto da terze parti
  • Correzione delle vulnerabilità e sintesi pubblica del report

Log di audit avanzati

Nella roadmap (subordinato alla domanda dei clienti)

  • Estensione del tracciamento delle attività ad altri tipi di dati (attualmente limitato agli asset)
  • Registro di audit completo per tutte le modifiche

SSO (SAML)

Pianificato per una versione futura

  • Single sign-on enterprise per grandi organizzazioni
  • Integrazioni con Okta, Azure AD, Google Workspace

Avvertenze importanti

  • Gli elementi della roadmap sono soggetti a modifiche in base alle esigenze dei clienti e alle priorità aziendali
  • Le tempistiche sono stime, non garanzie
  • La certificazione SOC 2 è subordinata alla domanda del mercato enterprise (feedback benvenuti: [email protected])

Segnalazione di vulnerabilità di sicurezza

Accogliamo con favore la ricerca di sicurezza responsabile

Come segnalare

  • Contatto per la sicurezza: [email protected]
  • Tempistiche di risposta: il nostro obiettivo è confermare la ricezione delle segnalazioni entro 48 ore. Non garantiamo tempistiche specifiche per la risoluzione.
  • Ambito: sicurezza dell'applicazione, problematiche infrastrutturali, questioni relative alla privacy dei dati
  • Riconoscimento: non offriamo ricompense monetarie. Con il Suo permesso, siamo lieti di accreditarLa pubblicamente per le segnalazioni confermate — e può revocare tale permesso in qualsiasi momento.
  • Conservazione dei dati: conserviamo le segnalazioni di vulnerabilità fino a 2 anni dopo la risoluzione, dopodiché le eliminiamo o le rendiamo anonime.
  • Richiesta: Le chiediamo di non divulgare pubblicamente le vulnerabilità prima che abbiamo avuto il tempo di risolverle

Cosa segnalare

Nell'ambito:

  • Vulnerabilità di SQL injection, XSS, CSRF
  • Bypass dell'autenticazione o escalation dei privilegi
  • Fuga di dati multi-tenant
  • Riferimenti diretti a oggetti non sicuri (IDOR)

Fuori ambito:

  • Attacchi di ingegneria sociale
  • Sicurezza fisica dei nostri uffici (lavoriamo da remoto)
  • Vulnerabilità di terze parti (Heroku, AWS - segnalale direttamente a loro)
  • Output di scanner automatizzati senza un impatto dimostrato e riproducibile

Regole di ingaggio e Safe Harbor

Quando conduce la Sua ricerca in buona fede nell'ambito di questa policy, Le chiediamo di:

  • Effettui i test solo su organizzazioni e account sotto il Suo controllo — crei un'organizzazione di prova gratuita anziché toccare dati reali
  • Non acceda, modifichi o rimuova mai dati appartenenti a un'altra organizzazione; se raggiunge i dati di un altro tenant, interrompa immediatamente e lo segnali
  • Non esegua test di denial-of-service, di carico o di stress
  • Eviti azioni distruttive e utilizzi il livello minimo di accesso necessario per dimostrare un problema
  • Segnali privatamente e ci conceda un tempo ragionevole per risolvere il problema prima di qualsiasi divulgazione pubblica

Il nostro impegno: se segue questa policy in buona fede, non intraprenderemo né sosterremo alcuna azione legale nei Suoi confronti per la Sua ricerca. Questa autorizzazione copre esclusivamente il servizio di A4B e non si estende ai nostri fornitori di infrastruttura.

Perché è importante: siamo impegnati a promuovere una cultura attenta alla sicurezza. La Sua divulgazione responsabile ci aiuta a proteggere tutti coloro che utilizzano A4B.

FAQ su Sicurezza e Conformità

Come A4B gestisce l'isolamento dei dati, la conformità alla privacy e le certificazioni — con risposte oneste su ciò che è già disponibile e ciò che è nella roadmap.

A4B è certificato SOC 2?
Non ancora. La certificazione SOC 2 Type II è nella nostra roadmap, in base alla domanda dei clienti enterprise. Attualmente ci affidiamo a un'infrastruttura certificata SOC 2 (Heroku, AWS), ma non disponiamo di un audit SOC 2 organizzativo proprio. Se SOC 2 è fondamentale per la Sua organizzazione, scriva a [email protected] per segnalare il Suo interesse (la domanda ci aiuta a stabilire le priorità).
I dati della mia organizzazione sono isolati da quelli degli altri tenant?
Sì. A4B utilizza un'architettura multi-tenant rigorosa in cui ogni query al database è limitata alla Sua organizzazione. I membri di uno spazio di lavoro possono accedere solo ai dati degli spazi di lavoro a cui sono assegnati. Questo isolamento è applicato a livello di database ed è convalidato con test di sicurezza automatizzati e completi a ogni modifica del codice.
A4B è conforme al GDPR e al CCPA?
Sì. A4B è conforme al GDPR e al CCPA. I dati sono ospitati su infrastruttura Heroku. Le e-mail transazionali sono gestite tramite Brevo (con sede nell'UE). Gli eventi di analisi utilizzano RudderStack con una gestione del consenso conforme al GDPR — nessun dato di analisi viene tracciato senza il consenso esplicito dell'utente. Può richiedere l'esportazione o la cancellazione dei dati in qualsiasi momento.
Posso esportare i miei dati in qualsiasi momento?
Sì. L'esportazione CSV è disponibile per Asset, Attività di Manutenzione e Registri Attività — nessun vincolo al fornitore. Esporti dalla Dashboard o dalle viste elenco di Asset/Manutenzione.
In quale area geografica sono archiviati i miei dati?
Data center AWS tramite l'infrastruttura Heroku. Area geografica predefinita: US East (Virginia). I data center AWS sono certificati ISO 27001 e conformi a SOC 2. Ridondanza Multi-AZ per l'alta disponibilità.
Supportate l'autenticazione a due fattori (2FA)?
Non ancora. L'autenticazione a due fattori è nella nostra roadmap, in base alla domanda dei clienti. Attualmente supportiamo Google OAuth2 (autenticazione senza password) come alternativa sicura alle password tradizionali. Se la 2FA è fondamentale per la Sua organizzazione, scriva a [email protected] per segnalare il Suo interesse.

Pronto a implementare A4B nella Sua organizzazione?