When the print dialog opens: choose "Save as PDF", then uncheck "Headers and footers" under More settings.
Postura di Sicurezza e Trust di Orizon
Sintesi Esecutiva
Orizon è una piattaforma europea di cybersicurezza. Sviluppiamo e gestiamo prodotti che aiutano le organizzazioni europee a gestire la propria superficie di attacco, formare il personale, validare le difese, monitorare le operazioni e mantenere la conformità a NIS2, GDPR, ISO 27001 e framework adiacenti. Questo whitepaper descrive come proteggiamo i dati e i sistemi a noi affidati nell'erogazione di tali servizi.
Impegni chiave
- I dati dei clienti sono memorizzati e trattati esclusivamente all'interno dell'Unione Europea, sotto la legislazione UE in materia di protezione dei dati. Nessun dato cliente lascia l'UE in alcun momento del proprio ciclo di vita.
- Tutti i dati cliente a riposo sono protetti con cifratura forte. Tutti i dati in transito sono protetti con TLS moderno e cipher suite aggiornate. Il trasporto in chiaro non è accettato.
- L'accesso agli ambienti di produzione e ai dati cliente segue i principi di minimo privilegio e controllo degli accessi basato sui ruoli. L'accesso amministrativo richiede autenticazione multi-fattore e produce un audit trail immutabile.
- È attivo un programma di responsible disclosure. I ricercatori di sicurezza in buona fede sono tutelati da un impegno esplicito di safe harbour.
- GDPR e NIS2 sono pienamente operativi e guidano le decisioni quotidiane. La certificazione indipendente ISO 27001 e l'attestazione SOC 2 sono nella roadmap pubblica.
Ambito del documento
- Questo whitepaper è un documento di riferimento, non un impegno contrattuale. Gli impegni contrattuali di sicurezza sono definiti nell'order form specifico, nei termini di servizio e nel Data Processing Agreement.
- Per ragioni di sicurezza operativa, questo documento non nomina specifici provider di infrastruttura, regioni, hostname, topologia di rete o qualsiasi altro dettaglio che esporrebbe inutilmente superficie d'attacco.
- Dove le pratiche sono ancora in preparazione per validazione indipendente, il documento distingue tra stato operativo corrente e impegni di roadmap.
Filosofia di Sicurezza
Applichiamo a noi stessi gli stessi standard che aiutiamo i clienti a raggiungere. Orizon vende strumenti di cybersicurezza compliance-grade a settori europei regolamentati — banche, sanità, energia, manifatturiero, pubblica amministrazione. Vendere questi strumenti operando in modo insicuro sarebbe insostenibile sia dal punto di vista commerciale sia etico. Il nostro programma di sicurezza è quindi progettato per resistere al controllo dei clienti con maggiore probabilità di auditarlo.
Tre principi guidano ogni decisione di sicurezza. Primo, sovranità dei dati europea: i dati appartengono al cliente e restano sotto giurisdizione europea. Secondo, compliance by architecture: i controlli sono integrati nel funzionamento della piattaforma, non aggiunti come documentazione. Terzo, evidenza continua: ogni impegno di sicurezza in questo documento è sostenuto da sistemi che producono le evidenze di audit necessarie a dimostrarlo a un regolatore.
La sicurezza non è un dipartimento separato in Orizon. Ogni ingegnere è responsabile della sicurezza del codice che scrive, dei servizi che gestisce e dei dati che tratta. Una funzione di sicurezza dedicata definisce standard, esegue valutazioni e coordina la risposta agli incidenti, ma l'applicazione quotidiana delle pratiche di sicurezza è distribuita in tutta l'organizzazione tecnica.
Qualsiasi controllo che raccomandiamo a un cliente deve applicarsi anche a noi — e ogni impegno fatto in questo whitepaper deve essere verificabile tramite evidenze producibili su richiesta. Se non possiamo evidenziarlo, non lo dichiariamo.
Residenza dei Dati e Sovranità Europea
Orizon è stata fondata sul principio che la cybersicurezza europea richiede infrastruttura europea. La residenza dei dati non è quindi un'opzione configurabile, ma un impegno fondativo. Tutti i dati dei clienti sono trattati e memorizzati all'interno dell'Unione Europea, soggetti al diritto UE, e mai trasmessi o memorizzati in giurisdizioni al di fuori dello Spazio Economico Europeo.
Per i clienti soggetti a NIS2, framework nazionali di cybersicurezza o regolatori settoriali, la postura di residenza solo UE di Orizon chiude tipicamente un'intera categoria di domande di risk assessment durante l'onboarding del fornitore. Gli impegni contrattuali specifici di residenza sono definiti nel Data Processing Agreement caso per caso.
Sub-processor e Supply Chain
Orizon si avvale di un insieme limitato di sub-processor per erogare i propri servizi, tutti operanti sotto la stessa giurisdizione UE di Orizon. La lista corrente dei sub-processor è mantenuta internamente e divulgata ai clienti sotto NDA su richiesta, o come previsto dal Data Processing Agreement sottoscritto. Deliberatamente non pubblichiamo l'elenco completo pubblicamente perché farlo esporrebbe inutilmente informazioni sulla superficie d'attacco a potenziali avversari.
I clienti con un NDA firmato o un Data Processing Agreement sottoscritto possono richiedere l'elenco corrente dei sub-processor, inclusi nomi delle entità legali, finalità del trattamento e giurisdizione, contattando [email protected].
Sicurezza dei Dati
Cifratura a riposo
Tutti i dati cliente persistiti in storage — inclusi record di database, artefatti object storage e immagini di backup — sono cifrati a riposo con cifratura simmetrica forte e standard di settore. La cifratura è applicata al livello di storage in modo che la perdita del supporto fisico non esponga i dati cliente in chiaro. Algoritmi e dimensioni delle chiavi specifici rispettano o superano le raccomandazioni correnti di NIST ed ENISA.
Cifratura in transito
Tutto il traffico tra clienti e piattaforma Orizon è trasportato su TLS moderno con cipher suite correnti e validate. Il traffico service-to-service interno è autenticato e, dove attraversa confini di rete, cifrato. Il trasporto in chiaro non è accettato per alcun flusso di produzione e gli endpoint HTTP reindirizzano incondizionatamente a HTTPS. Cipher suite e versioni di protocollo sono riviste regolarmente e le opzioni deboli vengono deprecate man mano che le linee guida evolvono.
Gestione delle chiavi
Le chiavi crittografiche che proteggono i dati cliente sono generate, conservate, utilizzate e ruotate tramite servizi gestiti di key management con protezione hardware. L'accesso umano diretto al materiale grezzo delle chiavi non fa parte delle normali operazioni. Le azioni amministrative contro il key store producono record di audit legati a un'identità autenticata e le operazioni sono soggette a separazione dei compiti.
Backup e retention
I dati cliente sono soggetti a backup con una cadenza adeguata alla criticità. I backup sono conservati nella stessa giurisdizione UE dei dati live, con gli stessi controlli di cifratura, accesso e verifica di integrità. Le procedure di restore sono documentate ed esercitate. I periodi di retention sono allineati all'accordo commerciale e agli obblighi legali applicabili; i dati cliente sono cancellati alla terminazione entro la finestra contrattualmente concordata.
Controllo Accessi e Autenticazione
Controllo accessi basato sui ruoli
L'accesso ai sistemi Orizon e ai dati cliente segue il principio del minimo privilegio. Ogni ruolo ha il set minimo di permessi necessario a svolgere la propria funzione, e l'accesso agli ambienti di produzione è strettamente separato da sviluppo e staging. Le assegnazioni di ruolo sono riviste quando un dipendente entra, cambia ruolo o lascia. L'accesso permanente ai dati cliente è minimizzato; quando è necessario un accesso elevato, questo è richiesto, limitato nel tempo, registrato e rivisto.
Autenticazione multi-fattore
L'autenticazione multi-fattore è richiesta per ogni account con accesso a dati cliente, ambienti di produzione, repository di codice sorgente, pipeline di build o control plane infrastrutturali. I fattori resistenti al phishing sono preferiti e i tipi di fattore deboli vengono deprecati man mano che la threat landscape evolve.
Audit log
Ogni azione amministrativa contro la produzione è registrata in un audit trail append-only legato a un'identità autenticata, con l'azione, la risorsa target e il timestamp. Le azioni lato cliente eseguite tramite la piattaforma — query, export, generazione report — sono registrate separatamente e disponibili ai clienti tramite l'audit trail della piattaforma.
Orizon supporta integrazioni con identity provider tra cui Active Directory e single sign-on SAML/OIDC, così che i clienti possano applicare le proprie policy di autenticazione e accesso ai prodotti Orizon che gestiscono. Questo include session timeout, enforcement MFA, controlli di device posture e accesso condizionale — tutto governato dall'identity provider del cliente, non da Orizon.
Sicurezza Applicativa
Orizon opera un ciclo di sviluppo software moderno in cui la sicurezza è integrata in ogni fase, dal threat modelling in fase di design al monitoraggio continuo in produzione. Le pratiche seguenti descrivono come costruiamo e gestiamo il software che tratta i dati cliente.
Monitoraggio, Logging e Risposta agli Incidenti
Orizon opera un monitoraggio continuo del proprio ambiente di produzione. Gli eventi rilevanti per la sicurezza sono aggregati, correlati e portano ad allarmi. La capacità di incident response è esercitata, documentata e integrata con il lato prodotto del business — Oversight, il nostro SOC gestito, ci dà una vista interna su come l'incident response debba funzionare nella pratica.
Monitoraggio
La telemetria di infrastruttura, applicazione e sicurezza è raccolta in un sistema centralizzato. Gli allarmi sono definiti per pattern noti di abuso, per anomalie rispetto a baseline stabilite e per indicatori allineati con la threat intelligence corrente. Le dashboard coprono availability, performance e salute della sicurezza nell'intera piattaforma.
Risposta agli incidenti
Un piano di incident response scritto definisce ruoli, percorsi di escalation, protocolli di comunicazione e diritti di decisione durante un incidente di sicurezza. Il piano è esercitato tramite tabletop walk-through a intervalli definiti. Per incidenti che raggiungono la soglia di una violazione di dati personali ai sensi del GDPR o di un incidente significativo ai sensi della NIS2, il playbook di risposta è allineato alle tempistiche di notifica che tali regolamentazioni impongono.
Notifica al cliente
Se un incidente di sicurezza è confermato aver compromesso dati cliente, i clienti interessati sono notificati senza indebito ritardo tramite i canali di contatto previsti dall'accordo commerciale. Il contenuto della notifica segue un formato strutturato che copre cosa è successo, quali dati sono stati interessati, cosa stiamo facendo in merito e cosa il cliente può fare.
Tempistica di notifica di riferimento (incidenti rivolti al cliente)
Gestione Vulnerabilità e Responsible Disclosure
La gestione delle vulnerabilità in Orizon è un'attività continua piuttosto che un evento pianificato. Le vulnerabilità sono identificate tramite tooling automatizzato, revisioni di sicurezza interne, penetration test periodici e segnalazioni da ricercatori esterni. La remediation è prioritizzata rispetto al rischio che la vulnerabilità presenta ai clienti.
Le vulnerabilità ci arrivano tramite scansione delle dipendenze, test di sicurezza sul prodotto, revisioni infrastrutturali, segnalazioni dei clienti e il programma di responsible disclosure.
Ogni segnalazione è riconosciuta e valutata per sfruttabilità e impatto. La gravità segue uno schema standard di settore adattato al profilo di esposizione del componente interessato.
I fix seguono il normale processo di rilascio, con tempistiche allineate alla gravità. Le issue critiche sono accelerate. Workaround o mitigation sono distribuiti dove un fix diretto non può essere rilasciato immediatamente.
Un fix non è considerato completo finché non è stato verificato rispetto alla segnalazione originale. I segnalatori sono tenuti informati durante tutto il processo e accreditati alla pubblicazione dove lo desiderano.
Programma di responsible disclosure
I ricercatori di sicurezza che scoprono una vulnerabilità in un prodotto o servizio Orizon sono incoraggiati a segnalarla a [email protected]. Riconosciamo le segnalazioni entro 48 ore nei giorni lavorativi. Non richiediamo contratto formale o NDA per ricevere una segnalazione. Coordiniamo sulla pubblicazione e accreditiamo i ricercatori che desiderano essere citati.
Orizon non intraprenderà azioni legali contro ricercatori che agiscono in buona fede, rispettano le linee guida di responsible disclosure, non accedono a più dati di quanto necessario a dimostrare il problema e non esfiltrano, pubblicano o distruggono dati dei clienti. La comunicazione chiara e la notifica tempestiva al team di sicurezza Orizon sono la linea di condotta attesa.
Business Continuity e Disaster Recovery
Orizon opera nell'aspettativa che guasti infrastrutturali, disservizi regionali e incidenti operativi siano inevitabili su orizzonti di lungo termine. L'obiettivo delle nostre pratiche di business continuity e disaster recovery è mantenere disponibili i servizi rivolti al cliente e recuperabili i dati quando tali eventi accadono.
Gli obiettivi RPO e RTO sono definiti per prodotto e comunicati nell'accordo commerciale dove i clienti hanno requisiti di disponibilità specifici. Non sono uniformi tra tutti i prodotti, perché criticità e modalità di guasto di una piattaforma di scansione, di un servizio SOC e di una piattaforma di formazione sono genuinamente diverse.
Allineamento alla Compliance
Orizon opera una piattaforma che aiuta i clienti a dimostrare la conformità. Sarebbe incoerente gestire quella piattaforma al di fuori dei framework che supporta. La tabella elenca i framework più rilevanti per i nostri clienti e la nostra postura corrente rispetto a ciascuno. "Operativo" significa che il framework guida attivamente le decisioni oggi. "Roadmap" significa che è in preparazione per validazione indipendente.
| Framework | Status | Detail |
|---|---|---|
| GDPR | Operativo | Residenza dati solo UE, governance dei sub-processor, prontezza alla notifica di violazione, supporto ai diritti dell'interessato e registri del trattamento allineati all'Art. 30 sono attivi oggi. |
| NIS2 | Operativo | Misure dell'Art. 21 applicate internamente — risk assessment, incident handling, sicurezza della supply chain, cifratura, MFA — e trattiamo le nostre operazioni come in-scope per mantenere la credibilità con clienti soggetti a NIS2. |
| ISO 27001 | Roadmap | I controlli interni sono allineati al set di controlli ISO 27001. La certificazione indipendente è nella nostra roadmap e sarà comunicata ai clienti una volta ottenuta. |
| SOC 2 | Roadmap | I Trust Services Criteria — Security, Availability, Confidentiality — sono tracciati internamente. L'attestazione indipendente è nella nostra roadmap. |
| AI Act | Operativo | Orizon AI, il nostro prodotto GenAI sovrano, è classificato e documentato rispetto al framework di rischio dell'EU AI Act. Il deployment on-premise rimuove le preoccupazioni di AI transfrontaliera per i clienti. |
Gestione del Rischio di Terze Parti
Orizon applica alla propria supply chain lo stesso scrutinio che la NIS2 richiede ai clienti in ambito per la propria. Le terze parti che trattano dati cliente o si trovano sul percorso critico dei servizi di produzione sono soggette a valutazione prima dell'ingaggio e a intervalli definiti successivamente.
- I fornitori rilevanti per la sicurezza sono identificati e inventariati internamente. L'inventario distingue tra sub-processor che toccano i dati cliente e fornitori operativi che non lo fanno.
- I sub-processor sono sottoposti a revisione pre-onboarding che copre postura di sicurezza, impegni di protezione dati, obblighi di notifica incidenti e allineamento alla residenza UE.
- I contratti con i sub-processor includono requisiti di sicurezza: cifratura, controllo accessi, diritti di audit ove appropriato e obblighi di notifica a Orizon degli incidenti rilevanti.
- Modifiche materiali alla postura di un sub-processor — acquisizione, incidente di sicurezza, perdita di personale chiave, cambio di giurisdizione — attivano una ri-valutazione.
- Le modifiche ai sub-processor sono comunicate ai clienti in accordo con l'accordo commerciale. La lista corrente è divulgata sotto NDA o come parte del Data Processing Agreement sottoscritto.
- Orizon mantiene la capacità di sostituire qualsiasi sub-processor senza indebito ritardo qualora emerga una preoccupazione materiale di sicurezza o legale.
Contatti ed Escalation
Questo whitepaper è pensato per rispondere alle domande che la maggior parte dei revisori di sicurezza pone durante l'onboarding del fornitore. Le domande a cui non risponde — o gli impegni specifici al tuo caso — possono essere affrontate direttamente con il team di sicurezza o compliance Orizon. Apprezziamo l'ingaggio precoce durante il procurement.
Questo documento è rivisto almeno annualmente e aggiornato ogni volta che avviene una modifica materiale. Lo storico delle versioni è mantenuto internamente; il numero di versione corrente e la data di pubblicazione sono mostrati sulla copertina.
Nulla in questo whitepaper costituisce un impegno contrattuale. Gli impegni contrattuali sono stabiliti tramite order form, termini di servizio e — ove applicabile — Data Processing Agreement sottoscritto tra Orizon e il cliente. Dove il whitepaper e l'accordo commerciale divergono, prevale l'accordo commerciale.
[email protected] · [email protected] · orizon.one/security