La sicurezza... che noia.
VenduSys gestisce i fondi, l'identità e l'inventario per i team che lo utilizzano. Consideriamo la sicurezza e la conformità come funzionalità a tutti gli effetti: integrate sin dalle prime fasi, sottoposte a verifiche continue e illustrate senza ricorrere a discorsi di marketing.
Verificato proprio dove conta.
Verifichiamo ciò che è rilevante per i nostri clienti e per le autorità di regolamentazione alle quali fanno riferimento. Non stackiamo certificazioni solo per il gusto di farlo.
SOC 2 Tipo II
Audit annuale incentrato su sicurezza, disponibilità, riservatezza e protezione dei dati personali. Relazione soggetta ad accordo di riservatezza (NDA).
ISO 27001
Sistema di gestione della sicurezza delle informazioni. Certificazione in corso, prevista per la fine del 2026.
GDPR / DPA
Conformità nativa al GDPR. Accordo sulla protezione dei dati (DPA) in archivio, supporto alla valutazione d'impatto sui dati personali (DPIA), sub-responsabili del trattamento identificati e sottoposti a verifica.
Ambito di applicazione dello standard PCI-DSS
Non conserviamo i numeri delle carte di credito. I pagamenti vengono gestiti tramite partner certificati PCI Level 1 (Stripe, Adyen).
La
forma dei nostri comandi.
Dettagli concreti, non impressioni. Ogni riga qui sotto riguarda un argomento su cui un revisore ti farà domande; abbiamo riportato le nostre risposte fin dall'inizio.
- Identità e accesso
- SSO + MFA obbligatori per tutto il personale · ruoli con privilegi minimi · accesso “just-in-time” all’ambiente di produzione · revisione trimestrale
- Ingegneria
- Revisione obbligatoria del codice · Dipendenze fissate · SAST + SCA nella CI · Revisione delle dipendenze su ogni PR
- Segreti
- Archivio centralizzato · credenziali a breve durata · rotazione delle chiavi ogni 90 giorni · isolamento per tenant
- Crittografia — in transito
- Solo TLS 1.3 · HSTS · segretezza in avanti · pinning delle chiavi pubbliche per gli endpoint partner
- Crittografia — resto
- AES-256 per i dati delle applicazioni · DEK specifici per tenant · BYOK su Enterprise · KMS supportato da HSM
- Backup
- Ripristino a un punto nel tempo su Postgres · Finestra di 35 giorni · Repliche interregionali · Test di ripristino annuali
- Registrazione
- Registro di audit strutturato di ogni azione con privilegi · conservazione immutabile per 90 giorni · esportabile nel proprio SIEM
- Programma sulle vulnerabilità
- Test di penetrazione esterno annuale · DAST continuo · programma bug bounty (privato) · SLA di 30 giorni per le vulnerabilità critiche
- Risposta agli incidenti
- Assistenza 24 ore su 24, 7 giorni su 7 · procedure operative documentate · notifica ai clienti entro 72 ore · analisi post-incidente pubbliche
- Gestione dei fornitori
- I sub-responsabili del trattamento indicati alla pagina /legal/dpa · livello di rischio rivisto annualmente · Accordi sul trattamento dei dati (DPA) in archivio
- Residenza dei dati
- UE predefinita (primario a Parigi, DR multi-AZ all’interno della regione) · associazione a una regione specifica nei piani Scale ed Enterprise · esportazione dei dati compatibile con gli audit
- Cancellazione dei dati
- Cancellazione per singolo inquilino su richiesta · conservazione a cascata dei registri di audit · piano di conservazione documentato
Hai trovato qualcosa?
Facci sapere.
Gestiamo un programma privato di bug bounty e rispondiamo alle segnalazioni coordinate entro 72 ore. Crittografate il messaggio con la nostra chiave PGP; vi risponderemo sullo stesso canale.
- security@VenduSys.com
- Chiave PGP
- Disponibile all'indirizzo vendusys.com/.well-known/security.txt
- SLA di risposta
- Critico: 24 ore · Elevato: 72 ore · Medio: 5 giorni lavorativi
- Clausola di salvaguardia
- Sono ben accette le ricerche condotte in buona fede · non saranno intraprese azioni legali contro chi effettui una segnalazione responsabile
- Fuori dall'ambito di applicazione
- Attacchi di tipo “denial-of-service”, ingegneria sociale ai danni del personale, attacchi fisici
- Ricompensa
- Programma privato · Da 500 a 10.000 euro a seconda della gravità · Solo su invito