Misure Tecniche e Organizzative (Art. 32 GDPR)
GIX Management, in qualità di fornitore della piattaforma software Flow, dichiara di aver adottato e mantenuto aggiornate una serie di misure tecniche e organizzative idonee a garantire un livello di sicurezza adeguato al rischio, in conformità all’art. 32 del Regolamento (UE) 2016/679 (GDPR), con specifico riferimento a Vulnerability Assessment e Penetration Test.
1. Crittografia
- I dati sensibili (es. password, identificativi univoci) sono protetti mediante crittografia avanzata, in particolare:
- Utilizzo dell’algoritmo bcrypt con salt randomico per la memorizzazione sicura delle credenziali.
- Cifratura dei token di sessione e dei dati critici lato server.
- Tutte le connessioni alla piattaforma (frontend e API REST) avvengono esclusivamente tramite HTTPS/TLS 1.3 con certificato SSL a validazione estesa, garantendo la protezione dei dati in transito anche da reti non sicure (es. Wi-Fi pubblici).
- Le credenziali di accesso non vengono mai esposte lato client in chiaro né salvate nei local storage dei browser.
2. Backup
Il sistema è progettato per garantire business continuity e disaster recovery tramite una politica multilivello di backup:
- Backup giornaliero automatico: con conservazione di 30 giorni.
- Backup mensile completo: conservato per 12 mesi.
- Backup annuale: conservato per tutta la durata contrattuale dell’account.
Tutti i backup sono criptati lato server prima della memorizzazione e sono conservati presso storage sicuri, ridondati e geograficamente distribuiti su infrastruttura OVH (Francia), in data center certificati ISO/IEC 27001, HDS, CISPE, GDPR-compliant.
3. Autenticazione a Due Fattori (2FA)
- La 2FA è attiva per default per tutti gli utenti con privilegi elevati, amministratori, auditor, operatori avanzati; per tutti gli altri utenti pdovrà essere abilitata via interfaccia al primo login; senza di questa il sistema non garantirà accesso alle API.
- Il secondo fattore di autenticazione si basa su codice OTP TOTP compatibile con app standard (Google Authenticator, Microsoft Authenticator).
- Le sessioni hanno timeout automatico configurabile, e viene effettuato un controllo di fingerprint del browser per impedire il furto della sessione.
4. Logging e Tracciamento Accessi
Tutti gli accessi alla piattaforma sono tracciati in tempo reale con i seguenti metadati:
- Timestamp (data e ora esatta UTC)
- Indirizzo IP pubblico dell’utente
- User ID, ruolo e tipo di accesso (frontend/API)
- Endpoint utilizzati e operazioni effettuate
I log sono scritti in tempo reale in append su file in formato JSON strutturato e trasmessi in syslog remoto verso un collector esterno, ospitato su server dedicato con accesso ristretto (solo lettura per utenti log-audit).
La conservazione dei log è regolata come segue:
- Log giornalieri: conservati per almeno 30 giorni
- Log mensili: archiviati in file firmati digitalmente e conservati per 12 mesi
- Log annuali: mantenuti fino alla scadenza del contratto con il cliente
Il sistema implementa misure di non ripudio, integrità (tramite hash SHA256) e inalterabilità dei log.
5. Vulnerability Assessment e Penetration Test
GIX Management, in ottemperanza al principio di responsabilizzazione (accountability), ha adottato un processo strutturato di monitoraggio delle vulnerabilità, che prevede:
a) Vulnerability Assessment
- Scan trimestrale dell’intera superficie applicativa e infrastrutturale, sia lato backend che frontend, eseguito con strumenti automatici.
- Identificazione proattiva di CVE note, vulnerabilità OWASP Top 10 e misconfiguration di sistema (SO, firewall, middleware).
- Prioritizzazione delle vulnerabilità secondo score CVSS 3.1.
b) Penetration Test
- Penetration test annuale effettuato da partner qualificati esterni (in collaborazione con OVH Security Team e partner certificati CEH/OSCP).
- PT obbligatorio prima di ogni major release o rilascio di modifiche infrastrutturali o logiche.
- Gli esiti dei PT vengono documentati, versionati e conservati su repository sicuro, e possono essere consultati su richiesta da parte del Titolare o delle Autorità competenti.
c) Verifiche preventive su nuove feature
- Ogni nuova funzionalità sviluppata viene sottoposta a code review tecnica e security review prima del merge in produzione.
- Sono adottati tool automatici di Static Code Analysis (es. SonarQube) per rilevare pattern vulnerabili.
6. Revisione e Aggiornamenti Periodici
- Tutte le misure di sicurezza sono revisionate formalmente almeno una volta l’anno, oppure ogni volta che viene rilasciato un aggiornamento strutturale al sistema.
- Le evidenze delle revisioni sono registrate, firmate digitalmente e conservate internamente.
- In caso di incidenti di sicurezza, GIX Management si impegna ad aggiornare tempestivamente le misure tecniche e organizzative per contenere l’impatto e ridurre i rischi futuri.
7. Infrastruttura Server
La piattaforma Flow è ospitata su istanze dedicate presso il provider europeo OVH, nel rispetto delle seguenti garanzie:
- Data Center certificati ISO 27001 e ISO 27701
- Continuità di servizio garantita da ridondanza fisica e logica
- Accesso fisico ai server limitato al personale OVH autorizzato
- Monitoraggio continuo H24 con sistema di alerting automatico
- Firewall hardware + software e segmentazione della rete
8. Documentazione tecnica e accountability
GIX Management mette a disposizione dei clienti:
- Schede tecniche sulle misure di sicurezza adottate
- Copie redatte dei rapporti di VA/PT annuali (on demand)
- Manuali operativi e documentazione tecnica aggiornata
- Registro degli accessi amministrativi e tracciabilità logica
Ultimo aggiornamento: giugno 2025
Responsabile della sicurezza: Giovanni De Stefanis – GIX Management
Contatto privacy: privacy@gixflow.cloud