Sicurezza

Tutto ciò che abbiamo,
e tutto ciò che non abbiamo.

La maggior parte dei fornitori mette qui una fila di loghi di certificazione e spera che nessuno ne controlli l’ambito. Noi preferiamo pubblicare la lista intera, comprese le quattro righe dove oggi la risposta onesta è no. Se una di quelle quattro per te è bloccante, meglio scoprirlo qui che al secondo mese.

Stato

La lista, senza togliere nulla.

Quattro stati, e significano ciò che dicono. Per costruzione è una proprietà di come costruiamo, non una policy che abbiamo scritto. In calendario porta una data. Non detenuto significa non detenuto, senza aggettivi davanti.

Residenza dei dati
Per costruzione
Unione Europea sempre. Durante la costruzione sulla nostra infrastruttura in Germania, dopo la consegna sulla tua, dove scegli tu.
Accesso personale
Per costruzione
Nessun login condiviso e nessuna password condivisa. Sei ruoli, imposti nel database e non solo nell’interfaccia, così anche una query diretta li rispetta.
Traccia di audit
Per costruzione
Le registrazioni contabili sono concatenate con hash. Una cifra alterata è rilevabile e non discutibile, e le date di blocco impediscono di riscrivere un periodo chiuso.
Controllo delle modifiche
Per costruzione
Nulla raggiunge la produzione se non attraverso una modifica revisionata con 2.378 controlli automatici verdi. Ogni deploy registra il commit che ha pubblicato, e il rollback è quel commit ridistribuito dallo stesso script.
Cifratura in transito
Solo in transito
TLS 1.3 ovunque, e i segreti in file di ambiente leggibili solo da root, mai nel repository. La cifratura completa dei dischi sugli host non c’è: il nostro provider non la offre su queste macchine e non l’abbiamo costruita noi, quindi lo scriviamo qui invece di lasciare che la riga lo sottintenda.
Backup, verificati ogni giorno
In parte
Quotidiani, fuori sede, trenta giorni di retention, e ogni dump viene riletto dallo strumento che lo ripristinerebbe prima che il giro conti come fatto. Una prova completa di ripristino programmata non c’è ancora, e finché non ci sarà questa riga lo dice: un backup che nessuno ha mai ripristinato è una voce di corridoio, e preferiamo nominare la nostra piuttosto che arrotondarla in su.
Accordo GDPR sul trattamento
Detenuto
Firmato prima della prima ricognizione dei tuoi sistemi, insieme a un NDA reciproco. Clausole contrattuali standard dove un subfornitore le richiede.
Procedura di risposta agli incidenti
Detenuta
Una persona reperibile con un nome, notifica a te entro 24 ore dalla conferma, post mortem scritto entro cinque giorni lavorativi.
Penetration test di terza parte
In calendario
Prenotato per il Q4 2026 contro il build di riferimento. Non ancora fatto. Il riassunto sarà pubblicato su questa pagina con la sua data, qualunque cosa dica.
ISO 27001
Non detenuta
Siamo una piccola società di ingegneria e non ci siamo certificati. Inizieremo il percorso quando un contratto cliente lo richiederà, e questa riga lo dirà finché non avremo il certificato in mano.
SOC 2 Type II
Non detenuto
Non detenuto e non pianificato. È uno strumento di procurement nordamericano e nessuno dei nostri clienti lo ha chiesto. Se il tuo lo chiede, dillo presto, perché è un anno di lavoro.
SOC presidiato 24/7
Non detenuto
Abbiamo health check e alerting, non un security operations centre con personale. Dopo la consegna questo è responsabilità tua sulla tua infrastruttura, e lo scriviamo nel runbook.
Assicurazione cyber
In calendario
In fase di stipula per l’anno 2026-2027. Certificato disponibile ai clienti una volta attiva.
I tuoi dati

Tre fasi, e nella terza noi non ci siamo più.

La pagina sicurezza di ogni fornitore in hosting è un argomento su quanto bene custodirà i tuoi dati per sempre. La nostra deve reggere solo qualche mese, perché dopo non sono più nostri da custodire.

Fase 1 · settimane 1-3

Mentre costruiamo

Leggiamo i tuoi sistemi in produzione per scrivere la specifica, e teniamo un ambiente di build sulla nostra infrastruttura.

Dove
Hetzner, Germania
Cosa
Struttura e volumi, più una copia di lavoro dei tuoi dati
Chi
Solo ingegneri con un nome, elencati nel DPA
Fase 2 · mesi 1-6

Mentre lo facciamo girare con te

Il sistema è già sul tuo server. Teniamo un accesso a scadenza per continuare a costruire e formare la tua persona.

Dove
La tua infrastruttura
Cosa
Nulla di tuo sulla nostra, tranne log che puoi vedere
Chi
Account nominativi, revocabili da te in ogni momento
Fase 3 · dopo la consegna

Dopo che ce ne siamo andati

L’accesso viene rimosso alla data scritta nel contratto. La certificazione è firmata da entrambe le parti ed elenca ogni account chiuso.

Dove
Solo da te
Cosa
Nulla
Chi
Nessuno di a-systems

Dopo la consegna i tuoi dati non sono affatto sulla nostra infrastruttura. Nessun fornitore con un business in abbonamento può scrivere questa frase.

Controlli

Cosa previene davvero l’incidente.

Le policy non fermano le violazioni, i meccanismi sì. Questi sono quelli che vivono nel codice e nella pipeline, dove non si possono dimenticare sotto scadenza.

Il merge gate

Nessuno può scrivere direttamente sul ramo principale, noi compresi. Una modifica entra attraverso una review con lint, tipi, schema, l’intera suite e la build tutti verdi, oppure non entra.

2.378 controlli · imposti dalla piattaforma, non dalla disciplina

Test che possono davvero fallire

La logica di denaro, IVA e stock è scritta partendo dai test. Verifichiamo anche che la suite possa andare in rosso: una build verde strutturalmente incapace di fallire è peggio di nessuna build, perché le si crede.

Coperti gli invarianti di dominio, non gli endpoint

Ogni deploy registra cosa ha spedito

Lo script di deploy scrive il commit esatto che ha pubblicato e lo rilegge al giro successivo, così ciò che gira è verificabile senza aprire una shell. Il rollback è quel commit ridistribuito dallo stesso script. Una release che la roadmap del progetto non chiama spedita ferma il deploy finché qualcuno non la nomina.

Uno script, mai un comando digitato a mano sul server

Ruoli nel database

La row level security fa sì che una restrizione di ruolo regga anche per una query diretta, non solo per una schermata. Un utente in sola lettura è in sola lettura per Postgres stesso.

6 ruoli · ogni scrittura attribuibile a un nome

Le integrazioni girano in sandbox di default

Ogni sistema esterno ha una modalità reale e una fittizia, e un ambiente nuovo parte in quella fittizia. Caricare i tuoi indirizzi clienti veri non può per sbaglio scrivere loro o spedire loro qualcosa.

I canali partono spenti finché non li apri tu

I segreti non entrano mai nel repository

Le credenziali vivono nella configurazione di ambiente sull’host con permessi ristretti. Il repository registra dove vive un segreto, mai qual è.

Scansionato a ogni modifica
Subfornitori

Tutti quelli che potrebbero toccarli.

La lista vale per la fase di costruzione. Dopo la consegna scegli i tuoi, e questa tabella smette di riguardarti.

FornitoreScopoRegioneDetiene i tuoi dati aziendali
Hetzner OnlineCalcolo e storage per l’ambiente di buildGermania
SupabasePostgres gestito e autenticazioneRegione UE
ResendEmail transazionali dal sistemaRouting UESolo indirizzi
GitHubControllo del codice e merge gateUE / USANo, solo codice
AnthropicL’ingegneria AI che costruisce il sistemaUSANo, solo struttura e codice

Sull’ultima riga, in chiaro: non mandiamo i tuoi record aziendali a un modello. Ciò che esce è schema, codice e la forma di un problema. Se la tua policy vieta anche quello, dillo alla prima call e dimensioneremo la costruzione diversamente.

Responsabilità condivisa

Cosa firmiamo, e cosa ci serve da te.

Consegnarti le chiavi significa che una parte di questo diventa davvero tua. Meglio nominare quali parti adesso che scoprirlo durante un incidente.

Nostro

  • NDA reciproco e accordo GDPR sul trattamento, firmati prima di guardare qualsiasi cosa
  • L’ambiente di build, le sue patch e la sua lista di accessi
  • I controlli qui sopra, consegnati dentro il sistema e non promessi attorno
  • Un runbook scritto per chi non ci ha mai incontrato
  • Notifica entro 24 ore e post mortem scritto entro cinque giorni
  • Ogni account che deteniamo, elencato per nome, chiuso alla data di certificazione

Tuo, dalla consegna

  • Le patch del server e gli aggiornamenti del sistema operativo
  • Chi ha un account, e rimuovere le persone quando se ne vanno
  • Guardare l’alert di salute, che puntiamo al tuo indirizzo prima di andarcene
  • Ripristinare da backup se serve, cosa che avrai provato con noi
  • Rivedere ciò che il tuo agente AI propone prima che venga integrato
  • Decidere se tenerci per una qualsiasi delle voci qui sopra

Manda questa pagina
al tuo peggior scettico.

Preferibilmente alla persona che un fornitore ha già scottato. Se torna con una domanda a cui questa pagina non risponde, quella domanda le appartiene, e la aggiungeremo.

Richiedi DPA e NDA Prenota una review tecnica Risponde l’ingegnere, non uno sportello