WelcomePassCloud
Home / Sicurezza

Sicurezza

Le misure tecniche e organizzative adottate da WelcomePassCloud sono adeguate al rischio del trattamento ai sensi dell'articolo 32 del GDPR. Un vulnerability assessment semestrale è condotto da un soggetto terzo iscritto all'Agenzia per la Cybersicurezza Nazionale.

Cifratura

  • TLS 1.3 con perfect forward secrecy per tutto il traffico web e per le chiamate API.
  • AES-256 per la persistenza dei dati nei database di produzione.
  • Chiavi di cifratura ruotate ogni 90 giorni; gestione centralizzata tramite HSM certificato.

Controllo degli accessi

  • Autenticazione a due fattori obbligatoria per il personale con accesso a produzione.
  • Profili di accesso basati su ruoli con principio del minimo privilegio.
  • Revoca automatica delle utenze dopo 90 giorni di inattività.
  • Log integrale delle operazioni sensibili conservato 12 mesi.

Continuità operativa

  • Backup giornaliero cifrato, retention 30 giorni.
  • Test di ripristino trimestrale documentato.
  • RPO 24 ore, RTO 8 ore lavorative.
  • Infrastruttura ridondata su due data-center italiani in disaster recovery attivo/passivo.

Gestione vulnerabilità

  • Vulnerability assessment semestrale da soggetto terzo iscritto all'ACN.
  • Patch di sicurezza critiche applicate entro 24 ore dalla pubblicazione.
  • Bug bounty program aperto a ricercatori indipendenti: security@welcomepasscloud.org.

Notifica di incidenti

In caso di incidente di sicurezza, WelcomePassCloud notifica il Cliente entro 24 ore dalla presa di conoscenza dell'evento, come previsto dal Data Processing Agreement. Se ricorrono i presupposti, il Garante privacy è notificato entro 72 ore secondo l'articolo 33 GDPR.

Certificazioni dei fornitori

Il fornitore di hosting (Aruba S.p.A., Bibbiena AR) è certificato ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018 ed è qualificato AGID come Cloud Service Provider di livello adeguato. Nessuna infrastruttura è ospitata al di fuori dello Spazio Economico Europeo.