VenduSys
Home/Sicurezza
Sicurezza e conformità


La sicurezza... che noia.

VenduSys gestisce i fondi, l'identità e l'inventario per i team che lo utilizzano. Consideriamo la sicurezza e la conformità come funzionalità a tutti gli effetti: integrate sin dalle prime fasi, sottoposte a verifiche continue e illustrate senza ricorrere a discorsi di marketing.

SOC 2
Tipo II · sottoposto a revisione contabile annuale
ISO 27001
In corso · 2026
GDPR
Native · DPA in archivio
Hosting
Solo UE (Parigi)
Crittografia
TLS 1.3 · AES-256 · BYOK
Segnala una vulnerabilità
security@VenduSys.com · PGP
Richiedi il pacchetto di sicurezza →
Certificazioni


Verificato proprio dove conta.

Verifichiamo ciò che è rilevante per i nostri clienti e per le autorità di regolamentazione alle quali fanno riferimento. Non stackiamo certificazioni solo per il gusto di farlo.

A / SOC 2

SOC 2 Tipo II

Audit annuale incentrato su sicurezza, disponibilità, riservatezza e protezione dei dati personali. Relazione soggetta ad accordo di riservatezza (NDA).

Annuale · NDA · dal 2026
B / ISO

ISO 27001

Sistema di gestione della sicurezza delle informazioni. Certificazione in corso, prevista per la fine del 2026.

In corso · previsto per il quarto trimestre del 2026
C / GDPR

GDPR / DPA

Conformità nativa al GDPR. Accordo sulla protezione dei dati (DPA) in archivio, supporto alla valutazione d'impatto sui dati personali (DPIA), sub-responsabili del trattamento identificati e sottoposti a verifica.

DPA · DPIA · Sottogestori
D / PCI

Ambito di applicazione dello standard PCI-DSS

Non conserviamo i numeri delle carte di credito. I pagamenti vengono gestiti tramite partner certificati PCI Level 1 (Stripe, Adyen).

SAQ-A · Fuori dall'ambito di applicazione
Come operiamo

La
forma dei nostri comandi.

Dettagli concreti, non impressioni. Ogni riga qui sotto riguarda un argomento su cui un revisore ti farà domande; abbiamo riportato le nostre risposte fin dall'inizio.

Identità e accesso
SSO + MFA obbligatori per tutto il personale · ruoli con privilegi minimi · accesso “just-in-time” all’ambiente di produzione · revisione trimestrale
Ingegneria
Revisione obbligatoria del codice · Dipendenze fissate · SAST + SCA nella CI · Revisione delle dipendenze su ogni PR
Segreti
Archivio centralizzato · credenziali a breve durata · rotazione delle chiavi ogni 90 giorni · isolamento per tenant
Crittografia — in transito
Solo TLS 1.3 · HSTS · segretezza in avanti · pinning delle chiavi pubbliche per gli endpoint partner
Crittografia — resto
AES-256 per i dati delle applicazioni · DEK specifici per tenant · BYOK su Enterprise · KMS supportato da HSM
Backup
Ripristino a un punto nel tempo su Postgres · Finestra di 35 giorni · Repliche interregionali · Test di ripristino annuali
Registrazione
Registro di audit strutturato di ogni azione con privilegi · conservazione immutabile per 90 giorni · esportabile nel proprio SIEM
Programma sulle vulnerabilità
Test di penetrazione esterno annuale · DAST continuo · programma bug bounty (privato) · SLA di 30 giorni per le vulnerabilità critiche
Risposta agli incidenti
Assistenza 24 ore su 24, 7 giorni su 7 · procedure operative documentate · notifica ai clienti entro 72 ore · analisi post-incidente pubbliche
Gestione dei fornitori
I sub-responsabili del trattamento indicati alla pagina /legal/dpa · livello di rischio rivisto annualmente · Accordi sul trattamento dei dati (DPA) in archivio
Residenza dei dati
UE predefinita (primario a Parigi, DR multi-AZ all’interno della regione) · associazione a una regione specifica nei piani Scale ed Enterprise · esportazione dei dati compatibile con gli audit
Cancellazione dei dati
Cancellazione per singolo inquilino su richiesta · conservazione a cascata dei registri di audit · piano di conservazione documentato
Informativa

Hai trovato qualcosa?
Facci sapere.

Gestiamo un programma privato di bug bounty e rispondiamo alle segnalazioni coordinate entro 72 ore. Crittografate il messaggio con la nostra chiave PGP; vi risponderemo sullo stesso canale.

E-mail
security@VenduSys.com
Chiave PGP
Disponibile all'indirizzo vendusys.com/.well-known/security.txt
SLA di risposta
Critico: 24 ore · Elevato: 72 ore · Medio: 5 giorni lavorativi
Clausola di salvaguardia
Sono ben accette le ricerche condotte in buona fede · non saranno intraprese azioni legali contro chi effettui una segnalazione responsabile
Fuori dall'ambito di applicazione
Attacchi di tipo “denial-of-service”, ingegneria sociale ai danni del personale, attacchi fisici
Ricompensa
Programma privato · Da 500 a 10.000 euro a seconda della gravità · Solo su invito

Ti serve il pacchetto di sicurezza
?

Rapporto SOC 2, DPA, elenco dei sub-responsabili del trattamento, sintesi del test di penetrazione.
Richiedi l'accesso →