Sicurezza

Tutto ciò che abbiamo,
e tutto ciò che non abbiamo.

La maggior parte dei fornitori mette qui una fila di loghi di certificazione e spera che nessuno ne controlli l’ambito. Noi preferiamo pubblicare la lista intera, comprese le quattro righe dove oggi la risposta onesta è no. Se una di quelle quattro per voi è bloccante, meglio scoprirlo qui che al secondo mese.

Stato

La lista, senza togliere nulla.

Ogni stato significa ciò che dice. Per costruzione è una proprietà di come costruiamo, non una policy che abbiamo scritto. In calendario porta una data. Non detenuto significa non detenuto, senza aggettivi davanti.

Residenza dei dati
Per costruzione
Lo stand, i suoi database e i suoi backup stanno nell’Unione Europea: durante la costruzione sul nostro stand in Germania, dopo l’accettazione e il pagamento completo sulla vostra infrastruttura, dove scegliete voi. L’accesso da fuori UE è limitato ai subfornitori elencati qui sotto.
Accesso personale
Per costruzione
Nessun login condiviso e nessuna password condivisa. Sei ruoli, imposti nel database e non solo nell’interfaccia, così anche una query diretta li rispetta.
Traccia di audit
Per costruzione
Le registrazioni contabili sono concatenate con hash. Una cifra alterata è rilevabile e non discutibile, e le date di blocco impediscono di riscrivere un periodo chiuso.
Controllo delle modifiche
Per costruzione
Nulla raggiunge la produzione se non attraverso una modifica revisionata con oltre 3.500 controlli automatici verdi. Ogni deploy registra il commit che ha pubblicato, e il rollback è quel commit ridistribuito dallo stesso script.
Cifratura in transito
Solo in transito
Solo TLS 1.2 e 1.3, e i segreti in file di ambiente leggibili solo da root, mai nel repository. La cifratura completa dei dischi sugli host non c’è: il nostro provider non la offre su queste macchine e non l’abbiamo costruita noi, quindi lo scriviamo qui invece di lasciare che la riga lo sottintenda.
Backup, verificati ogni giorno
In parte
Quotidiani, fuori sede, trenta giorni di retention, e ogni dump viene riletto dallo strumento che lo ripristinerebbe prima che il giro conti come fatto. Una prova completa di ripristino programmata non c’è ancora, e finché non ci sarà questa riga lo dice: un backup che nessuno ha mai ripristinato è una voce di corridoio, e preferiamo nominare la nostra piuttosto che arrotondarla in su.
Accordo GDPR sul trattamento
Detenuto
Si firma con il contratto, come suo Allegato C. Prima di allora, la ricognizione si svolge sotto l’NDA reciproco e le sue clausole sui dati personali. Clausole contrattuali standard dove un subfornitore le richiede.
Procedura di risposta agli incidenti
Detenuta
Una persona reperibile con un nome, notifica a voi senza ingiustificato ritardo e al più tardi entro 48 ore da quando veniamo a conoscenza di una violazione che riguarda i vostri dati, e un post mortem scritto entro cinque giorni lavorativi.
Correzioni di sicurezza
Detenute
Gratuite per la base consegnata per almeno cinque anni dalla consegna, che paghiate o no qualsiasi altra cosa.
Penetration test di terza parte
Pianificato
Pianificato contro il build di riferimento, non ancora fatto. Quando sarà fatto, il riassunto sarà pubblicato su questa pagina con la sua data, qualunque cosa dica.
Escrow del codice del nucleo
Nel contratto
Il codice sorgente del nucleo della base è depositato in escrow dopo ogni consegna. Vi viene rilasciato in caso di morte o incapacità senza un successore, insolvenza, mancato trasferimento del contratto, 12 mesi senza un aggiornamento del nucleo mentre pagate gli aggiornamenti, o una correzione di sicurezza non fornita entro 30 giorni dalla vostra segnalazione.
ISO 27001
Non detenuta
Siamo una piccola azienda di sviluppo software e non ci siamo certificati. Inizieremo il percorso quando un contratto cliente lo richiederà, e questa riga lo dirà finché non avremo il certificato in mano.
SOC 2 Type II
Non detenuto
Non detenuto e non pianificato. È uno strumento di procurement nordamericano e nessuno dei nostri clienti lo ha chiesto. Se il vostro lo chiede, ditelo presto, perché è un anno di lavoro.
SOC presidiato 24/7
Non detenuto
Abbiamo health check e alerting, non un security operations centre con personale. Dopo la consegna questo è responsabilità vostra sulla vostra infrastruttura, e lo scriviamo nel runbook.
Assicurazione cyber
In calendario
In fase di stipula per l’anno 2026-2027. Certificato disponibile ai clienti una volta attiva.
I vostri dati

Tre fasi, e nella terza non deteniamo nessuno dei vostri dati.

Durante la costruzione i vostri dati stanno sul nostro stand, sotto il DPA. Dopo la consegna stanno solo sulla vostra infrastruttura, e il nostro accesso è limitato ad account nominativi che potete revocare.

Fase 1 · settimane 1-3

Mentre costruiamo

Prima della firma leggiamo i vostri sistemi in produzione, sotto l’NDA reciproco, per scrivere il documento di perimetro. Poi costruiamo su uno stand sulla nostra infrastruttura a cui accedono le vostre persone.

Dove
Hetzner, Germania. Se i vostri dati non possono uscire dalla vostra sede, container sul vostro server
Cosa
Struttura e volumi, più una copia di lavoro dei vostri dati
Chi
Le nostre persone, con nome, e i vostri utenti nominativi, elencati nel DPA
Fase 2 · mesi 1-6, e oltre finché tenete il canone

Mentre lo facciamo girare con voi

Dopo l’accettazione e il pagamento completo il sistema passa sul vostro server. Teniamo un accesso a scadenza per gestirlo, applicare gli aggiornamenti e supportare la vostra persona.

Dove
La vostra infrastruttura
Cosa
Nulla di vostro sulla nostra, tranne log che potete vedere
Chi
Account nominativi, revocabili da voi in ogni momento
Fase 3 · dopo la consegna

Dopo che ce ne siamo andati

L’accesso viene rimosso alla data che fissate nel contratto. La certificazione è firmata da entrambe le parti ed elenca ogni account chiuso.

Dove
Solo da voi
Cosa
Nulla
Chi
Nessuno di a-systems

Dopo la consegna i vostri dati non sono affatto sulla nostra infrastruttura. Nessun fornitore che ospita i vostri dati in abbonamento può scrivere questa frase.

Controlli

Cosa previene davvero l’incidente.

Le policy non fermano le violazioni, i meccanismi sì. Questi sono quelli che vivono nel codice e nella pipeline, dove non si possono dimenticare sotto scadenza.

Il merge gate

Nessuno può scrivere direttamente sul ramo principale, noi compresi. Una modifica entra attraverso una review con lint, tipi, schema, l’intera suite e la build tutti verdi, oppure non entra.

3.500+ controlli · imposti dalla piattaforma, non dalla disciplina

Test che possono davvero fallire

La logica di denaro, IVA e stock è scritta partendo dai test. Verifichiamo anche che la suite possa andare in rosso: una build verde strutturalmente incapace di fallire è peggio di nessuna build, perché le si crede.

Coperti gli invarianti di dominio, non gli endpoint

Ogni deploy registra cosa ha spedito

Lo script di deploy scrive il commit esatto che ha pubblicato e lo rilegge al giro successivo, così ciò che gira è verificabile senza aprire una shell. Il rollback è quel commit ridistribuito dallo stesso script. Una release che la roadmap del progetto non chiama spedita ferma il deploy finché qualcuno non la nomina.

Rilasci con un solo script, mai digitati a mano sul server

Ruoli nel database

La row level security fa sì che una restrizione di ruolo regga anche per una query diretta, non solo per una schermata. Un utente in sola lettura è in sola lettura per Postgres stesso.

6 ruoli · ogni scrittura attribuibile a un nome

Le integrazioni girano in sandbox di default

Ogni sistema esterno ha una modalità reale e una fittizia, e un ambiente nuovo parte in quella fittizia. Caricare i vostri indirizzi clienti veri non può per sbaglio scrivere loro o spedire loro qualcosa.

I canali partono spenti finché non li aprite voi

I segreti non entrano mai nel repository

Le credenziali vivono nella configurazione di ambiente sull’host con permessi ristretti. Il repository registra dove vive un segreto, mai qual è.

Scansionato a ogni modifica
Subfornitori

Tutti quelli che potrebbero toccarli.

La lista vale per la fase di costruzione. Dopo la consegna scegliete i vostri, e questa tabella smette di riguardarvi.

FornitoreScopoRegioneDetiene i vostri dati aziendali
Hetzner OnlineCalcolo e storage per l’ambiente di buildGermaniaSì
Google WorkspaceLa casella alex@a-systems.pro, dove arrivano la posta e le letture dei requisitiGlobaleQuello che ci inviate per posta o da /it/start/
ResendEmail transazionali dal sistemaRouting UEIndirizzi, e le email stesse: una lettura, le risposte e i file di un questionario
GitHubControllo del codice e merge gateUE / USANo, solo codice
AnthropicScrivere e testare il codice, e leggere il testo inviato alla lettura dei requisiti su /it/start/USACome indica lo scopo

Sull’ultima riga: il modello è Claude di Anthropic. Scrive e testa il codice, e legge i requisiti che inviate tramite la lettura dei requisiti su /it/start/, che vengono cancellati dopo 30 giorni. Se la vostra policy limita l’uso di strumenti AI, ditelo alla prima call.

Responsabilità condivisa

Cosa firmiamo, e cosa ci serve da voi.

Consegnarvi le chiavi significa che una parte di questo diventa davvero vostra. Meglio nominare quali parti adesso che scoprirlo durante un incidente.

Nostro

  • NDA reciproco, firmato prima di guardare i vostri sistemi - firmatelo qui (in inglese, regolato dal diritto rumeno), richiede un minuto e la nostra firma c’è già; l’accordo GDPR sul trattamento si firma con il contratto, e la bozza la ricevete prima: chiedetela
  • L’ambiente di build, le sue patch e la sua lista di accessi
  • I controlli qui sopra, consegnati dentro il sistema e non promessi attorno
  • Un runbook scritto per chi non ci ha mai incontrato
  • Notifica entro 48 ore da quando veniamo a conoscenza di una violazione, e post mortem scritto entro cinque giorni lavorativi
  • Ogni account che deteniamo, elencato per nome, chiuso alla data che fissate voi

Vostro, dalla consegna

  • Le patch del server e gli aggiornamenti del sistema operativo
  • Chi ha un account, e rimuovere le persone quando se ne vanno
  • Guardare l’alert di salute, che puntiamo al vostro indirizzo prima di andarcene
  • Ripristinare da backup se serve, cosa che avrete provato con noi
  • Rivedere ciò che il vostro agente AI propone prima che venga integrato
  • Decidere se tenere il canone mensile o il piano solo aggiornamenti, che mantengono entrambi attivi gli aggiornamenti; le correzioni di sicurezza alla base consegnata restano gratuite per almeno cinque anni in ogni caso

I contratti si firmano con Oleksandr Azariyev, con il marchio a-systems, fino alla costituzione della società, a cui poi passano.

Mandate questa pagina
al vostro peggior scettico.

Preferibilmente alla persona che un fornitore ha già scottato. Se torna con una domanda a cui questa pagina non risponde, quella domanda le appartiene, e la aggiungeremo.

Firmate l’NDA reciproco Prenotate una review tecnica Risponde il responsabile tecnico, non uno sportello. L’NDA, in inglese e regolato dal diritto rumeno, richiede un minuto ed è già firmato dalla nostra parte; l’accordo GDPR sul trattamento si firma con il contratto, e la bozza arriva in call o scrivendo a alex@a-systems.pro.

Quale azienda deve essere la demo?

Due sono aperte adesso. Dati inventati, ricostruiti ogni poche ore, senza call e senza carta.

Servizi, gruppi di cliniche e scuole seguono, sulla stessa base.