La sicurezza in ecosio

Proteggiamo ogni connessione

Security  at ecosio

Panoramica

In qualità di intermediario di fiducia per le comunicazioni aziendali dei nostri clienti, ecosio è consapevole della responsabilità connessa al trattamento e all’instradamento di dati essenziali per il business. Proteggere la riservatezza, l’integrità e la disponibilità della nostra piattaforma è un principio fondamentale del nostro modo di operare.

 

Il nostro programma di sicurezza si basa su una governance solida, politiche ben definite e processi operativi collaudati, in linea con standard internazionali riconosciuti.

 

Questa pagina offre una panoramica delle certificazioni, delle misure di sicurezza e delle prassi adottate per proteggere la piattaforma e i dati dei clienti.

Certificazioni e conformità

SCARICA I NOSTRI CERTIFICATI

Dipendenze e licenze open source

Apache-2.0

Artistic-2.0

BlueOak-1.0.0

BSD-2-Clause

BSD-3-Clause

CC-BY-3.0

CC-BY-4.0

LGPL-3.0 / LGPL-3.0-only

MIT

MUI X Pro commercial license (where applicable)

Python-2.0

Unicode-3.0

Unicode-DFS-2016

Zlib

subresponsabile del trattamento

AWS

Data Storage / Data Hosting. US

ecosio Affiliate service

Subsidiary company. DE

ecosio Affiliate service

Subsidiary company. UK

Google Cloud Platform

Data Storage / Data Hosting. IE

DataDog

Infrastructure and Network monitoring. US

Misure di sicurezza

Governance della sicurezza

ecosio adotta un sistema di gestione della sicurezza delle informazioni (SGSI) e un sistema di gestione della continuità operativa (SGCO). Le responsabilità relative alla governance della sicurezza, alla gestione dei rischi, alle operazioni di sicurezza e alla risposta agli incidenti sono chiaramente definite.

Politiche di sicurezza

Le nostre politiche di sicurezza definiscono i comportamenti attesi e le regole per un utilizzo corretto dei sistemi in tutta l’organizzazione. L’accesso viene concesso solo dopo il completamento di tutte le attività di inserimento previste.

Formazione e sensibilizzazione sulla sicurezza

Le attività di formazione e sensibilizzazione sono continue, affinché ogni persona conosca le responsabilità di sicurezza legate al proprio ruolo.

Gestione dei rischi

Il nostro programma di sicurezza adotta un approccio basato sul rischio. ecosio svolge valutazioni, definisce e segue le misure di trattamento e rivaluta i rischi in presenza di cambiamenti significativi.

Gestione dei fornitori

Prima di avviare una collaborazione, valutiamo i rischi in misura proporzionata alla criticità del fornitore. I controlli vengono adeguati a tale livello e monitorati per tutta la durata del rapporto.

Gestione del ciclo di vita degli accessi

Applichiamo procedure formali per assunzioni, cambi di ruolo e cessazioni, oltre che per modifiche e approvazioni. In questo modo, i diritti di accesso e le modifiche in produzione restano sotto controllo e sono tracciabili ai fini di audit.

Obblighi normativi

ecosio aiuta i clienti a soddisfare i propri requisiti di conformità attraverso controlli documentati, modalità di trattamento sicure e una condivisione controllata delle evidenze.

Infrastruttura cloud

Ci avvaliamo delle funzionalità di sicurezza dei principali fornitori cloud e le integriamo con configurazioni di riferimento, controlli degli accessi, monitoraggio e misure di resilienza adeguate agli obiettivi di servizio. Ove opportuno, i carichi di lavoro sono distribuiti tra diverse zone di disponibilità per garantire un’elevata disponibilità e supportare le strategie di continuità operativa.

Segmentazione della rete

La piattaforma è ospitata su un’infrastruttura cloud dotata di più livelli di protezione della rete. Separiamo gli ambienti e segmentiamo la rete per limitare gli spostamenti laterali di un attaccante e contenere l’impatto di un eventuale incidente.

Gestione delle vulnerabilità

La gestione delle vulnerabilità e i test di sicurezza ci consentono di rafforzare continuamente i componenti della piattaforma e correggere le criticità rilevate.

Protezione degli endpoint

I dispositivi di lavoro sono gestiti centralmente e devono rispettare requisiti minimi di sicurezza. Le misure di protezione degli endpoint riducono il rischio di malware e favoriscono il rilevamento di attività sospette.

Gestione degli accessi

Gli accessi vengono assegnati in base al ruolo e secondo il principio del privilegio minimo. L’autenticazione forte è obbligatoria sia per il personale sia per gli accessi amministrativi. Gli eventi di autenticazione e accesso vengono registrati e monitorati, mentre i diritti sono riesaminati periodicamente per verificarne la persistente necessità.

Accessi privilegiati

Gli accessi amministrativi sono rigorosamente limitati al personale autorizzato, protetti mediante autenticazione a più fattori e sottoposti a un monitoraggio rafforzato. Le attività privilegiate vengono registrate per individuare eventuali abusi e agevolare, se necessario, le indagini forensi.

Ciclo di sviluppo sicuro

La sicurezza è integrata nelle nostre pratiche di sviluppo. Le modifiche vengono sottoposte a revisione e test, quindi distribuite attraverso ambienti separati. Ove opportuno, utilizziamo controlli automatizzati, processi dedicati e strumenti di scansione della sicurezza per gestire vulnerabilità e difetti.

Componenti di terze parti

Gestiamo i componenti di terze parti nell’ambito del nostro programma complessivo di gestione dei rischi. Le dipendenze vengono valutate e monitorate durante tutto il loro ciclo di vita.

Classificazione delle informazioni

Classifichiamo le informazioni in base al livello di sensibilità e applichiamo le relative regole di trattamento. Quando utilizziamo dati di test, adottiamo procedure di anonimizzazione definite per evitare esposizioni involontarie.

Crittografia

I dati in transito sono protetti mediante TLS 1.2 e TLS 1.3. I dati archiviati sono cifrati secondo gli standard di settore, ad esempio con AES-256. Il ciclo di vita di chiavi e certificati è soggetto a controlli definiti.

Conservazione dei dati

I requisiti di protezione dei dati vengono attuati tramite regole definite per il trattamento, la conservazione e la cancellazione. Nell’ambito del rapporto con i clienti possiamo fornire la documentazione contrattuale pertinente, come l’accordo sul trattamento dei dati (DPA).

Monitoraggio della sicurezza

ecosio operates centralised monitoring capabilities to identify abnormal activity across key systems. Alerts follow defined escalation paths, and log collection and retention are governed to support both security detection and operational resilience.

Informazioni sulle minacce

Utilizziamo informazioni pertinenti sulle minacce per perfezionare i meccanismi di rilevamento, dare priorità agli interventi correttivi e adattare il monitoraggio ai rischi emergenti.

Risposta agli incidenti

Seguiamo un processo documentato per la gestione degli incidenti. Ogni caso viene valutato alla luce degli obblighi contrattuali e normativi e, quando è prevista una notifica, informiamo i clienti tramite i canali stabiliti. La disponibilità del servizio e gli incidenti gravi vengono comunicati sulla nostra pagina di stato pubblica.

Copie di sicurezza

I backup vengono eseguiti regolarmente e archiviati in modo ridondante. Le procedure di ripristino sono testate secondo una cadenza definita.

Ripristino di emergenza

In caso di interruzioni su larga scala, l’automazione dell’infrastruttura e l’approccio Infrastructure as Code (IaC) agevolano il ripristino. Possiamo così predisporre nuovamente le risorse in tempi rapidi e ripristinare i sistemi in modo controllato.

Manutenzione del servizio

I nostri processi operativi sono progettati per ridurre al minimo le interruzioni e garantire comunicazioni prevedibili. Gli interventi di manutenzione programmata e gli aggiornamenti rilevanti del servizio vengono comunicati tramite i canali concordati.

Domande frequenti

ecosio supporta i questionari di sicurezza e gli audit dei clienti?

Sì. Affianchiamo i clienti nelle attività di verifica della sicurezza.

    

Le evidenze vengono condivise in modo controllato, secondo il principio della necessità di conoscere, e fornite ove opportuno.

Sì. Forniamo un accordo sul trattamento dei dati in linea con i requisiti del GDPR.

La disponibilità del servizio e gli incidenti gravi vengono comunicati sulla nostra pagina di stato pubblica.

Utilizziamo TLS 1.2 e TLS 1.3 per i dati trasmessi su reti non affidabili.

    

I certificati e i relativi rinnovi sono gestiti tramite controlli definiti per l’intero ciclo di vita.

I dati archiviati sono cifrati secondo gli standard di settore, ad esempio con AES-256. Il ciclo di vita di chiavi e certificati è soggetto a controlli definiti.

    

L’accesso al materiale crittografico è limitato e monitorato.

Gli accessi vengono assegnati in base al ruolo e secondo il principio del privilegio minimo. L’autenticazione forte è obbligatoria per il personale e per gli accessi amministrativi, mentre i diritti vengono riesaminati periodicamente.

Sì. Ci avvaliamo di sub-responsabili del trattamento sottoposti a verifica per l’hosting cloud, il monitoraggio della sicurezza, le comunicazioni e gli strumenti operativi.

Ihr E-Rechnung Compliance Toolkit

Bereiten Sie sich auf kommende E‑Invoicing‑Vorgaben vor: Laden Sie unser Compliance‑Kit herunter – mit praxisnahen Tipps, Expertenwissen und sofort nutzbaren Assets.

Dernière ligne droite avant la facturation électronique en France

Tout pour finaliser votre préparation avant le go-live :

FAQ : les réponses aux questions clés

Checklist : les actions prioritaires

Guide pays : calendrier et obligations

Livre blanc : bien choisir votre solution

Replay : les conseils de nos experts