Sicurezza
Le misure tecniche e organizzative adottate da WelcomePassCloud sono adeguate al rischio del trattamento ai sensi dell'articolo 32 del GDPR. Un vulnerability assessment semestrale è condotto da un soggetto terzo iscritto all'Agenzia per la Cybersicurezza Nazionale.
Cifratura
- TLS 1.3 con perfect forward secrecy per tutto il traffico web e per le chiamate API.
- AES-256 per la persistenza dei dati nei database di produzione.
- Chiavi di cifratura ruotate ogni 90 giorni; gestione centralizzata tramite HSM certificato.
Controllo degli accessi
- Autenticazione a due fattori obbligatoria per il personale con accesso a produzione.
- Profili di accesso basati su ruoli con principio del minimo privilegio.
- Revoca automatica delle utenze dopo 90 giorni di inattività.
- Log integrale delle operazioni sensibili conservato 12 mesi.
Continuità operativa
- Backup giornaliero cifrato, retention 30 giorni.
- Test di ripristino trimestrale documentato.
- RPO 24 ore, RTO 8 ore lavorative.
- Infrastruttura ridondata su due data-center italiani in disaster recovery attivo/passivo.
Gestione vulnerabilità
- Vulnerability assessment semestrale da soggetto terzo iscritto all'ACN.
- Patch di sicurezza critiche applicate entro 24 ore dalla pubblicazione.
- Bug bounty program aperto a ricercatori indipendenti: security@welcomepasscloud.org.
Notifica di incidenti
In caso di incidente di sicurezza, WelcomePassCloud notifica il Cliente entro 24 ore dalla presa di conoscenza dell'evento, come previsto dal Data Processing Agreement. Se ricorrono i presupposti, il Garante privacy è notificato entro 72 ore secondo l'articolo 33 GDPR.
Certificazioni dei fornitori
Il fornitore di hosting (Aruba S.p.A., Bibbiena AR) è certificato ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018 ed è qualificato AGID come Cloud Service Provider di livello adeguato. Nessuna infrastruttura è ospitata al di fuori dello Spazio Economico Europeo.