In qualità di intermediario di fiducia per le comunicazioni aziendali dei nostri clienti, ecosio è consapevole della responsabilità connessa al trattamento e all’instradamento di dati essenziali per il business. Proteggere la riservatezza, l’integrità e la disponibilità della nostra piattaforma è un principio fondamentale del nostro modo di operare.
Il nostro programma di sicurezza si basa su una governance solida, politiche ben definite e processi operativi collaudati, in linea con standard internazionali riconosciuti.
Questa pagina offre una panoramica delle certificazioni, delle misure di sicurezza e delle prassi adottate per proteggere la piattaforma e i dati dei clienti.
Data Storage / Data Hosting. US
Subsidiary company. DE
Subsidiary company. UK
Data Storage / Data Hosting. IE
Infrastructure and Network monitoring. US
Governance della sicurezza
ecosio adotta un sistema di gestione della sicurezza delle informazioni (SGSI) e un sistema di gestione della continuità operativa (SGCO). Le responsabilità relative alla governance della sicurezza, alla gestione dei rischi, alle operazioni di sicurezza e alla risposta agli incidenti sono chiaramente definite.
Politiche di sicurezza
Le nostre politiche di sicurezza definiscono i comportamenti attesi e le regole per un utilizzo corretto dei sistemi in tutta l’organizzazione. L’accesso viene concesso solo dopo il completamento di tutte le attività di inserimento previste.
Formazione e sensibilizzazione sulla sicurezza
Le attività di formazione e sensibilizzazione sono continue, affinché ogni persona conosca le responsabilità di sicurezza legate al proprio ruolo.
Gestione dei rischi
Il nostro programma di sicurezza adotta un approccio basato sul rischio. ecosio svolge valutazioni, definisce e segue le misure di trattamento e rivaluta i rischi in presenza di cambiamenti significativi.
Gestione dei fornitori
Prima di avviare una collaborazione, valutiamo i rischi in misura proporzionata alla criticità del fornitore. I controlli vengono adeguati a tale livello e monitorati per tutta la durata del rapporto.
Gestione del ciclo di vita degli accessi
Applichiamo procedure formali per assunzioni, cambi di ruolo e cessazioni, oltre che per modifiche e approvazioni. In questo modo, i diritti di accesso e le modifiche in produzione restano sotto controllo e sono tracciabili ai fini di audit.
Obblighi normativi
ecosio aiuta i clienti a soddisfare i propri requisiti di conformità attraverso controlli documentati, modalità di trattamento sicure e una condivisione controllata delle evidenze.
Infrastruttura cloud
Ci avvaliamo delle funzionalità di sicurezza dei principali fornitori cloud e le integriamo con configurazioni di riferimento, controlli degli accessi, monitoraggio e misure di resilienza adeguate agli obiettivi di servizio. Ove opportuno, i carichi di lavoro sono distribuiti tra diverse zone di disponibilità per garantire un’elevata disponibilità e supportare le strategie di continuità operativa.
Segmentazione della rete
La piattaforma è ospitata su un’infrastruttura cloud dotata di più livelli di protezione della rete. Separiamo gli ambienti e segmentiamo la rete per limitare gli spostamenti laterali di un attaccante e contenere l’impatto di un eventuale incidente.
Gestione delle vulnerabilità
La gestione delle vulnerabilità e i test di sicurezza ci consentono di rafforzare continuamente i componenti della piattaforma e correggere le criticità rilevate.
Protezione degli endpoint
I dispositivi di lavoro sono gestiti centralmente e devono rispettare requisiti minimi di sicurezza. Le misure di protezione degli endpoint riducono il rischio di malware e favoriscono il rilevamento di attività sospette.
Gestione degli accessi
Gli accessi vengono assegnati in base al ruolo e secondo il principio del privilegio minimo. L’autenticazione forte è obbligatoria sia per il personale sia per gli accessi amministrativi. Gli eventi di autenticazione e accesso vengono registrati e monitorati, mentre i diritti sono riesaminati periodicamente per verificarne la persistente necessità.
Accessi privilegiati
Gli accessi amministrativi sono rigorosamente limitati al personale autorizzato, protetti mediante autenticazione a più fattori e sottoposti a un monitoraggio rafforzato. Le attività privilegiate vengono registrate per individuare eventuali abusi e agevolare, se necessario, le indagini forensi.
Ciclo di sviluppo sicuro
La sicurezza è integrata nelle nostre pratiche di sviluppo. Le modifiche vengono sottoposte a revisione e test, quindi distribuite attraverso ambienti separati. Ove opportuno, utilizziamo controlli automatizzati, processi dedicati e strumenti di scansione della sicurezza per gestire vulnerabilità e difetti.
Componenti di terze parti
Gestiamo i componenti di terze parti nell’ambito del nostro programma complessivo di gestione dei rischi. Le dipendenze vengono valutate e monitorate durante tutto il loro ciclo di vita.
Classificazione delle informazioni
Classifichiamo le informazioni in base al livello di sensibilità e applichiamo le relative regole di trattamento. Quando utilizziamo dati di test, adottiamo procedure di anonimizzazione definite per evitare esposizioni involontarie.
Crittografia
I dati in transito sono protetti mediante TLS 1.2 e TLS 1.3. I dati archiviati sono cifrati secondo gli standard di settore, ad esempio con AES-256. Il ciclo di vita di chiavi e certificati è soggetto a controlli definiti.
Conservazione dei dati
I requisiti di protezione dei dati vengono attuati tramite regole definite per il trattamento, la conservazione e la cancellazione. Nell’ambito del rapporto con i clienti possiamo fornire la documentazione contrattuale pertinente, come l’accordo sul trattamento dei dati (DPA).
Monitoraggio della sicurezza
Informazioni sulle minacce
Utilizziamo informazioni pertinenti sulle minacce per perfezionare i meccanismi di rilevamento, dare priorità agli interventi correttivi e adattare il monitoraggio ai rischi emergenti.
Risposta agli incidenti
Seguiamo un processo documentato per la gestione degli incidenti. Ogni caso viene valutato alla luce degli obblighi contrattuali e normativi e, quando è prevista una notifica, informiamo i clienti tramite i canali stabiliti. La disponibilità del servizio e gli incidenti gravi vengono comunicati sulla nostra pagina di stato pubblica.
Copie di sicurezza
I backup vengono eseguiti regolarmente e archiviati in modo ridondante. Le procedure di ripristino sono testate secondo una cadenza definita.
Ripristino di emergenza
In caso di interruzioni su larga scala, l’automazione dell’infrastruttura e l’approccio Infrastructure as Code (IaC) agevolano il ripristino. Possiamo così predisporre nuovamente le risorse in tempi rapidi e ripristinare i sistemi in modo controllato.
Manutenzione del servizio
I nostri processi operativi sono progettati per ridurre al minimo le interruzioni e garantire comunicazioni prevedibili. Gli interventi di manutenzione programmata e gli aggiornamenti rilevanti del servizio vengono comunicati tramite i canali concordati.
Domande frequenti
Sì. Affianchiamo i clienti nelle attività di verifica della sicurezza.
Le evidenze vengono condivise in modo controllato, secondo il principio della necessità di conoscere, e fornite ove opportuno.
Sì. Forniamo un accordo sul trattamento dei dati in linea con i requisiti del GDPR.
La disponibilità del servizio e gli incidenti gravi vengono comunicati sulla nostra pagina di stato pubblica.
Utilizziamo TLS 1.2 e TLS 1.3 per i dati trasmessi su reti non affidabili.
I certificati e i relativi rinnovi sono gestiti tramite controlli definiti per l’intero ciclo di vita.
I dati archiviati sono cifrati secondo gli standard di settore, ad esempio con AES-256. Il ciclo di vita di chiavi e certificati è soggetto a controlli definiti.
L’accesso al materiale crittografico è limitato e monitorato.
Gli accessi vengono assegnati in base al ruolo e secondo il principio del privilegio minimo. L’autenticazione forte è obbligatoria per il personale e per gli accessi amministrativi, mentre i diritti vengono riesaminati periodicamente.
Sì. Ci avvaliamo di sub-responsabili del trattamento sottoposti a verifica per l’hosting cloud, il monitoraggio della sicurezza, le comunicazioni e gli strumenti operativi.
Bereiten Sie sich auf kommende E‑Invoicing‑Vorgaben vor: Laden Sie unser Compliance‑Kit herunter – mit praxisnahen Tipps, Expertenwissen und sofort nutzbaren Assets.
Tout pour finaliser votre préparation avant le go-live :
– FAQ : les réponses aux questions clés
– Checklist : les actions prioritaires
– Guide pays : calendrier et obligations
– Livre blanc : bien choisir votre solution
– Replay : les conseils de nos experts