ISMS Copilot Docs

Politiche di Sicurezza

Questa pagina documenta le politiche di sicurezza formalmente adottate da ISMS Copilot 2.0 come parte del nostro Sistema di Gestione della Sicurezza delle Informazioni (ISMS). Queste…

Questa pagina documenta le politiche di sicurezza formalmente adottate da ISMS Copilot 2.0 come parte del nostro Sistema di Gestione della Sicurezza delle Informazioni (ISMS). Queste politiche supportano la nostra conformità agli standard ISO 27001, SOC 2 e ISO 42001 e riflettono il nostro impegno nello sviluppo responsabile dell'IA e nella protezione dei dati.

Queste politiche guidano le nostre operazioni interne e l'implementazione tecnica. Per i dettagli su come proteggiamo i tuoi dati nella pratica, consulta la nostra Panoramica sulla Sicurezza e Protezione dei Dati.

Politica di Controllo degli Accessi

Proteggiamo l'accesso ai nostri sistemi e dati attraverso rigorosi controlli di autenticazione e autorizzazione.

Autenticazione e Autorizzazione

  • L'autenticazione a più fattori (MFA) è obbligatoria per tutti gli utenti che accedono a servizi critici
  • I privilegi di accesso sono concessi seguendo il principio del privilegio minimo
  • Account identificati univoci sono richiesti per tutti gli accessi alla produzione, nessuna credenziale condivisa
  • I privilegi di accesso dei dipendenti sono rivisti trimestralmente per garantire l'allineamento con i ruoli attuali
  • I gestori di password sono utilizzati da tutti i membri del team per proteggere le credenziali e le chiavi API

Gestione delle Sessioni

  • Limiti di durata delle sessioni e requisiti di ri-autenticazione sono applicati
  • Connessioni sicure tramite TLS sono richieste per tutti gli accessi alla produzione
  • L'accesso ai database è limitato alle sole reti interne

Ciclo di Vita degli Accessi

  • Il provisioning degli accessi viene verificato per l'adeguatezza al ruolo prima di concedere i permessi
  • Il disattivazione dei dipendenti segue procedure documentate con disabilitazione dell'account entro 24 ore
  • L'accesso di emergenza è fornito tramite account "break-glass" con registrazione obbligatoria e revisione post-evento

La nostra architettura di sicurezza a livello di riga garantisce l'isolamento completo dei dati tra gli account dei clienti, prevenendo accessi non autorizzati anche all'interno della nostra infrastruttura.

Politica di Gestione degli Asset

Manteniamo un inventario completo e la protezione di tutti gli asset aziendali, dai dispositivi dei dipendenti alle basi di conoscenza proprietarie.

Sicurezza dei Dispositivi

  • Il blocco automatico dello schermo è configurato su tutti i dispositivi dei dipendenti
  • La crittografia a riposo protegge i dati sensibili sui dispositivi del team
  • Gli aggiornamenti software sono mantenuti automaticamente per ridurre l'esposizione alle vulnerabilità
  • Il software anti-malware e i firewall configurati proteggono dalle minacce
  • La gestione dei dispositivi mobili (MDM) applica le politiche di sicurezza su tutti i dispositivi
  • Solo sistemi operativi supportati: i dispositivi devono eseguire OS/software con supporto attivo da parte del fornitore

Gestione dei Dati

  • I dispositivi di archiviazione rimovibili sono vietati per i dati aziendali
  • La cancellazione sicura è richiesta prima che qualsiasi dispositivo venga venduto, trasferito o smaltito
  • Solo attività approvate i dispositivi dei dipendenti sono limitati all'uso aziendale autorizzato
  • Luoghi fisici sicuri sono richiesti quando si accede ai dati aziendali da remoto

Inventario degli Asset

  • Il tracciamento degli asset mantiene un inventario sistematico di tutti gli asset aziendali, comprese le basi di conoscenza proprietarie e il codice sorgente
  • Revisioni annuali garantiscono l'accuratezza e la rilevanza dell'inventario
  • Processi di smaltimento sicuro proteggono gli asset dismessi dalle fughe di dati

Risorse dei Sistemi di IA

  • Le risorse del ciclo di vita dell'IA sono identificate e documentate (fornitori di LLM, componenti dell'architettura RAG)
  • Le risorse dati per i sistemi di IA sono documentate (KB proprietaria)
  • Le risorse di strumentazione sono documentate (Semgrep, Sentry)
  • Le risorse di calcolo sono documentate (infrastruttura Vercel, Supabase)

Politica di Continuità Operativa, Backup e Ripristino

Manteniamo la resilienza attraverso procedure documentate di disaster recovery e sistemi di backup automatizzati.

Disaster Recovery

  • Il Piano di Disaster Recovery (DRP) è mantenuto, approvato dalla direzione e aggiornato annualmente
  • Gli obiettivi di ripristino definiscono RTO (Recovery Time Objectives) e RPO (Recovery Point Objectives) per tutti i sistemi critici
  • Test annuali convalidano le procedure di disaster recovery
  • Revisioni annuali valutano le strategie di continuità operativa e ridondanza, specialmente dopo cambiamenti importanti come l'aggiunta di fornitori di IA

Requisiti di Backup

  • Backup continui dei database di produzione proteggono le cronologie delle chat dei clienti e i file caricati, con attivazione del ripristino a un punto nel tempo
  • Conservazione minima di 7 giorni per i backup
  • Crittografia per tutti i backup a riposo e in transito tramite la crittografia di Supabase
  • Accesso ristretto ai sistemi di backup con registrazione e monitoraggio completi
  • Test di ripristino semestrali convalidano l'integrità dei backup e le procedure di recupero
  • Convalida annuale del failover per i meccanismi di ridondanza e recupero multi-regione

Resilienza dei Fornitori di IA

  • Il monitoraggio del circuito interruttore traccia lo stato di salute del fornitore primario di IA (Anthropic) tramite analisi del tasso di errore in una finestra scorrevole
  • Il failover automatico al fornitore di backup (OpenAI) quando il fornitore primario sperimenta interruzioni o prestazioni degradate
  • Sonde di ripristino automatico testano lo stato di salute del fornitore primario e ripristinano il routing normale quando recuperato
  • Notifica agli utenti durante il failover tramite avvisi banner persistenti mantenendo la continuità del servizio
  • Limitazione per la modalità solo UE: Gli utenti di Advanced Data Protection (esclusivo Mistral AI) non hanno failover a causa della disponibilità di un solo fornitore UE; stiamo lavorando per aggiungere un secondo fornitore UE
  • Registrazione degli eventi di failover e revisione post-incidente per il miglioramento continuo

Politica di Gestione dei Dati

Gestiamo i dati con controlli rigorosi allineati al GDPR e alle migliori pratiche di protezione dei dati.

Ciclo di Vita dei Dati

  • Il sistema di classificazione dell'inventario dei dati categorizza tutti i dati (Pubblico, Interno, Riservato, Segreto)
  • La cancellazione sicura su richiesta formale o alla scadenza del periodo di conservazione, a supporto dei diritti GDPR
  • La minimizzazione dei dati—vengono raccolti e conservati solo i dati necessari per gli scopi definiti
  • Le basi giuridiche per il trattamento sono documentate (consenso, contratto, obbligo legale, interessi legittimi)
  • I registri delle attività di trattamento documentano scopi, categorie di dati, destinatari, periodi di conservazione e misure di sicurezza

Crittografia e Trasporto

  • TLS 1.2 minimo (idealmente 1.3) per tutti i servizi HTTP esterni tramite Vercel
  • Intestazioni HSTS sulle applicazioni web di produzione prevengono attacchi di downgrade del protocollo
  • Crittografia AES-256 a riposo per tutti i database di produzione tramite Supabase

Gestione dei Dati per l'IA

  • La registrazione dell'acquisizione dei dati traccia i dettagli della fonte per i contenuti della base di conoscenza proprietaria
  • Il tracciamento della provenienza dei dati durante l'intero ciclo di vita dell'IA garantisce la tracciabilità nella nostra architettura RAG
  • Il controllo delle versioni e i log di accesso gestiscono i dati per lo sviluppo dei sistemi di IA
  • I controlli di qualità dei dati rispetto a criteri stabiliti prima dell'uso nei sistemi di IA
  • Metodi di preparazione approvati standardizzano l'elaborazione RAG per una guida alla conformità coerente

Diritti di Protezione dei Dati

  • I diritti dei soggetti interessati (accesso, cancellazione, correzione) sono soddisfatti entro i tempi legalmente richiesti dal GDPR
  • Lo smaltimento sicuro per gli asset dismessi che memorizzano dati sensibili
  • La protezione dei backup—i backup seguono le stesse regole di crittografia, conservazione e accesso dei dati di produzione

Per dettagli completi sulle nostre pratiche di gestione dei dati, consulta la nostra documentazione Privacy dei Dati e Conformità GDPR.

Politica di Sviluppo Sicuro

Integrare la sicurezza nel nostro ciclo di sviluppo, dal commit del codice alla distribuzione in produzione.

Protezione del Codice Sorgente

  • Crea un branch dedicato per qualsiasi nuovo sviluppo
  • I branch predefiniti protetti impediscono i force push ai repository di codice di produzione
  • Requisiti di pull request—nessun commit diretto ai branch protetti
  • Revisione e approvazione obbligatoria del codice prima della merge
  • Messaggi di commit standardizzati migliorano la tracciabilità e la capacità di audit

Test di Sicurezza

  • Test automatizzati eseguiti per ogni commit e pull request prima della merge
  • Scansione dei segreti rileva automaticamente le credenziali esposte tramite Semgrep
  • Scansione delle vulnerabilità delle dipendenze su tutte le librerie di terze parti tramite Semgrep SCA
  • Scansione delle immagini dei container prima della distribuzione (quando applicabile)
  • DAST (Dynamic Application Security Testing) sugli ambienti di staging
  • SAST (Static Application Security Testing) tramite Semgrep su tutte le modifiche al codice
  • Blocco della distribuzione quando vengono rilevate vulnerabilità critiche o ad alta gravità
  • Test di penetrazione annuali sui sistemi di produzione

Flusso di Lavoro di Sviluppo

  • Non lavorare su nuove funzionalità mentre bug chiave influenzano ancora gli utenti
  • Branch specifici per le funzionalità per lo sviluppo e il testing isolati
  • Ambiente di staging rispecchia la produzione per i test pre-produzione
  • Testing locale richiesto prima di effettuare commit ai branch condivisi
  • SDLC documentato (Software Development Lifecycle) guida i processi di sviluppo
  • Sistema di tracciamento dei problemi per la segnalazione e il monitoraggio dei bug del prodotto
  • La revisione del codice tramite scansione di sicurezza identifica problemi di sicurezza
  • Test unitari e di integrazione richiesti per tutta la logica di business critica

Controlli di Sicurezza

  • Linter di sicurezza (ESLint) prevengono pattern di codifica insicuri in TypeScript
  • Distribuzioni automatizzate seguono procedure sicure e ripetibili tramite Vercel
  • Pipeline di distribuzione continua per le modifiche al codice approvate
  • Accesso al VCS segue il principio del privilegio minimo con MFA obbligatorio
  • Procedure di rotazione delle credenziali eseguite immediatamente al rilevamento di credenziali trapelate
  • Vault sicuri gestiscono i segreti negli ambienti CI/CD e di sviluppo
  • Registrazione delle attività nei sistemi di controllo versione (GitHub audit logs)

Sicurezza delle Applicazioni

  • Politiche CORS configurate correttamente per limitare l'accesso non autorizzato
  • Intestazioni CSP (Content Security Policy) prevengono attacchi XSS e di iniezione
  • Sicurezza dei cookie—flag HttpOnly e Secure tramite Supabase Auth
  • Protezione CSRF su tutte le operazioni che modificano lo stato
  • Pinning dei certificati per le connessioni API critiche
  • Sicurezza dei messaggi di errore—gli errori interni sono gestiti da Sentry, non esposti agli utenti
  • Protezione dalle iniezioni SQL tramite query parametrizzate e ORM in Supabase PostgreSQL
  • Protezione XSS attraverso la sanitizzazione dell'input e la codifica dell'output
  • Convalida dell'input per tipo, formato, lunghezza e intervallo prima dell'elaborazione
  • Limitazione della frequenza sugli endpoint critici (autenticazione, query IA)
  • Sicurezza dei webhook tramite verifica della firma e autenticazione

Protezione dei Dati nel Codice

  • Nessuna password in chiaro—crittografia a livello di riga del database
  • Solo dipendenze supportate—nessuna libreria obsoleta o non supportata in produzione
  • Configurazione esternalizzata—nessun segreto hardcoded nel codice dell'applicazione
  • Migrazioni versionate per le modifiche allo schema del database
  • Nessun logging sensibile—credenziali e PII non vengono mai registrati
  • Linguaggi memory-safe (TypeScript) preferiti per lo sviluppo di nuove funzionalità

Licenze e Conformità

  • Solo software con licenza—sono richiesti strumenti con licenza, approvati e a pagamento
  • Nessuna licenza copyleft (GPL v3) per proteggere il codice proprietario
  • Controllo automatico delle licenze nelle pipeline CI/CD tramite Semgrep
  • Comunicazione delle modifiche agli stakeholder interni ed esterni per gli aggiornamenti importanti
  • Processi di garanzia della qualità per tutte le release di produzione

La nostra integrazione con Semgrep esegue automaticamente la scansione di ogni modifica al codice per vulnerabilità, segreti esposti e problemi di conformità delle licenze prima della distribuzione.

Politica di Infrastruttura Sicura

La nostra infrastruttura cloud-native implementa una difesa in profondità con controlli di sicurezza automatizzati.

Sicurezza di Rete

  • Protezione tramite Web Application Firewall (WAF) tramite Vercel per tutte le applicazioni esposte su Internet
  • Solo protocolli crittografati (TLS, SSH) per tutte le connessioni esterne
  • Segmentazione della rete isola gli ambienti di produzione, staging e sviluppo nell'architettura serverless
  • Regole del firewall configurate con il principio del privilegio minimo (deny-by-default) tramite Vercel
  • Protezione DDoS abilitata per le risorse esposte su Internet tramite Vercel
  • TLS 1.2 minimo per tutte le comunicazioni crittografate
  • TLS diretto preferito rispetto a STARTTLS per le connessioni crittografate
  • DNSSEC abilitato per le zone DNS gestite per prevenire lo spoofing DNS
  • Autenticazione email (DKIM, SPF, DMARC) configurata per i domini di posta in uscita

Gestione dell'Infrastruttura

  • Infrastructure as Code (IaC) gestisce le configurazioni di Vercel per la ripetibilità
  • Logging centralizzato tramite Sentry per tutti i componenti dell'infrastruttura, inclusa la cattura dell'ID utente (solo UUID) in produzione per la correlazione degli errori e una risoluzione più rapida dei problemi
  • Auto-scaling configurato tramite Vercel per mantenere la disponibilità durante i picchi di traffico
  • Avvisi automatizzati per incidenti di sicurezza e comportamenti anomali tramite Semgrep e Sentry
  • Replicazione del database e failover automatico per i database critici tramite Supabase Enterprise
  • Restrizioni dell'account root—IAM con privilegio minimo, l'account root non viene utilizzato per le operazioni quotidiane
  • Audit trail abilitati (log di Supabase) e monitorati per la conformità
  • Documentazione dell'architettura mantenuta e rivista annualmente

Hardening dei Sistemi

  • Crittografia del disco abilitata su tutti i volumi di archiviazione a riposo tramite Supabase
  • Container rootless dove applicabile per ridurre i rischi di escalation dei privilegi
  • Patch di sicurezza automatizzate nell'ambiente serverless
  • Patch critiche applicate entro 7 giorni, patch standard entro 30 giorni
  • Solo OS supportati che ricevono aggiornamenti di sicurezza attivi (garantito da Vercel serverless)
  • Versioni LTS per la stabilità in produzione
  • Sincronizzazione NTP per timestamp accurati nei log
  • Rotazione trimestrale delle credenziali per le credenziali dell'infrastruttura (chiavi API, token)

Accesso e Autenticazione

  • Vault sicuri (cloud KMS) per l'archiviazione delle chiavi crittografiche
  • Host bastion per l'accesso amministrativo all'infrastruttura di produzione
  • Accesso con privilegio minimo tramite controlli IAM
  • Accesso sicuro tramite VPN/SSH/cloud-native richiesto per l'infrastruttura di produzione
  • Account di servizio con privilegi limitati per i processi automatizzati
  • Gestione automatizzata dei certificati tramite Vercel (Let's Encrypt)
  • Monitoraggio della scadenza dei certificati con avvisi a 30, 14 e 7 giorni prima della scadenza

Conformità

  • Controlli di residenza dei dati per i clienti UE (AWS Francoforte) per conformarsi al GDPR

Politica di Sicurezza delle Risorse Umane

Garantiamo consapevolezza e responsabilità in materia di sicurezza in tutto il team durante l'intero ciclo di vita del dipendente.

Struttura Organizzativa

  • Organigramma visualizza la struttura aziendale, aggiornato trimestralmente
  • Ruoli documentati e responsabilità chiaramente definite (modello RACI per il piccolo team)
  • Descrizioni delle mansioni documentano i requisiti relativi alla sicurezza per il reclutamento

Assunzione e Onboarding

  • Procedure di reclutamento documentate garantiscono assunzioni verificate e riducono i rischi di insider
  • Contratti di lavoro includono clausole di NDA e riservatezza per proteggere la proprietà intellettuale
  • Onboarding sulla sicurezza include la configurazione dell'MFA e la formazione sulle politiche di sicurezza
  • Formazione sulla consapevolezza della sicurezza completata da tutti i dipendenti

Gestione Continuativa

  • Valutazioni annuali delle prestazioni supportano lo sviluppo delle competenze e la consapevolezza della sicurezza
  • Applicazione delle politiche—i dipendenti che violano le politiche di sicurezza affrontano sanzioni documentate
  • Segnalazione degli incidenti tramite sistema di ticket o email di supporto per questioni di sicurezza

Offboarding

  • Procedure di offboarding documentate garantiscono la disabilitazione degli account e la revoca degli accessi (critico per i ruoli di super amministratore)

Competenze Specifiche per l'IA

  • Competenze del personale IA determinate e garantite attraverso formazione o assunzione
  • Documentazione delle risorse IA traccia le competenze e i contributi del team
  • Consapevolezza delle politiche IA—il personale comprende il proprio ruolo nello sviluppo responsabile dell'IA

Politica di Sicurezza Operativa

Manteniamo la sicurezza operativa attraverso il monitoraggio, la risposta agli incidenti e il miglioramento continuo.

Operazioni Infrastrutturali

  • Diagramma dell'architettura di rete mantenuto e aggiornato annualmente
  • Registrazione delle modifiche all'infrastruttura per audit trail e gestione delle modifiche
  • Sincronizzazione NTP giornaliera per timestamp accurati nei log
  • Aggiornamenti trimestrali del sistema operativo dei server tramite automazione serverless
  • Aggregazione centralizzata dei log tramite Sentry, catturando gli ID utente (solo UUID) in produzione per la correlazione degli errori
  • Conservazione dei log di 30 giorni per i log di produzione delle applicazioni

Gestione delle Minacce

  • Protezione WAF per le applicazioni di produzione (equivalente Vercel)
  • Test di penetrazione annuali dell'ambiente di produzione
  • Monitoraggio attivo delle minacce per l'infrastruttura cloud tramite Semgrep e Sentry
  • Monitoraggio in tempo reale tramite Sentry per una risposta proattiva
  • Avvisi automatizzati per incidenti di sicurezza

Risposta agli Incidenti

  • Piano formale di risposta agli incidenti per problemi critici e di sicurezza
  • Avvisi Slack per la notifica immediata di interruzioni della produzione
  • Cronologia delle revisioni degli incidenti mantenuta in un repository centralizzato per le lezioni apprese
  • Condivisione degli eventi di sicurezza con le parti interessate per la trasparenza
  • Conformità NIS2: incidenti di cybersicurezza significativi segnalati alle autorità (preavviso entro 24 ore, notifica dell'incidente senza indebito ritardo, rapporto finale entro un mese)

Sicurezza della Posta Elettronica

  • Protocolli SPF, DKIM, DMARC proteggono i server email
  • Filtri di sicurezza per la protezione da spam e malware

Comunicazione e Trasparenza

  • Portale self-service fornisce documentazione del prodotto agli utenti
  • Sito web pubblico descrive chiaramente caratteristiche e vantaggi
  • Email di segnalazione della sicurezza per la divulgazione coordinata delle vulnerabilità
  • Trust Center dettaglia le pratiche di sicurezza e le certificazioni di conformità
  • Pagina di stato pubblica comunica lo stato del servizio e gli incidenti (pianificati)

Mitigazione dei Rischi

  • Copertura assicurativa cyber protegge le operazioni aziendali dall'impatto finanziario degli incidenti di sicurezza

Operazioni IA

  • Monitoraggio dei sistemi IA per prestazioni ed errori, con rimedio attraverso riqualificazione, correzioni del codice o aggiornamenti
  • Registrazione degli eventi IA nelle fasi chiave del ciclo di vita con tenuta completa dei registri

Politica di Sicurezza Fisica

Proteggiamo gli asset fisici e l'infrastruttura attraverso appropriati controlli di sicurezza.

  • Sicurezza dei data center affidata a fornitori certificati (Supabase/Vercel con certificazioni ISO 27001, SOC 2 Type II)
  • Mitigazione delle minacce per le sedi fisiche (estintori, ecc.) come parte della valutazione dei rischi
  • Misure di sicurezza fisica implementate per qualsiasi asset fisico
  • Controllo degli accessi agli uffici tramite badge o sistema a chiave (se applicabile)
  • Registrazione dei visitatori in un sistema digitale per il tracciamento degli accessi agli uffici

Politica di Gestione dei Rischi

Identifichiamo, valutiamo e trattiamo sistematicamente i rischi per la nostra sicurezza delle informazioni e i sistemi di IA.

Gestione Generale dei Rischi

  • Valutazioni annuali dei rischi o secondo necessità identificano e valutano le minacce alla sicurezza
  • DPIA (Valutazioni d'Impatto sulla Protezione dei Dati) per le attività di trattamento dei dati personali ad alto rischio

Gestione dei Rischi IA

  • Identificazione annuale dei rischi IA per il sistema di gestione dell'IA
  • Valutazione dei rischi del sistema IA utilizzando punteggi di probabilità e impatto
  • Trattamento dei rischi applicando controlli, accettando, trasferendo o evitando i rischi
  • Valutazioni d'impatto su individui e società con risultati documentati per le revisioni dei rischi
  • Valutazioni a intervalli pianificati o innescate da cambiamenti con risultati documentati
  • Piani di trattamento dei rischi implementati, verificati e aggiornati con documentazione

Politica sui Terze Parti

Valutiamo e gestiamo i rischi di sicurezza derivanti da fornitori e service provider terzi.

  • Valutazioni annuali dei fornitori per fornitori terzi come OpenAI e ConvertAPI
  • Responsabilità del ciclo di vita dell'IA allocate tra organizzazione, partner, fornitori, clienti e terze parti
  • Revisione dei fornitori per l'allineamento con l'IA prima di utilizzare servizi, prodotti o materiali
  • Integrazione delle esigenze dei clienti nell'approccio responsabile all'IA
  • Valutazione dei rischi di cybersicurezza della catena di fornitura inclusi dipendenze di sicurezza e misure di mitigazione

Abbiamo sviluppato accordi di Zero Data Retention (ZDR) con fornitori di IA come Mistral per migliorare la protezione dei dati e chiarire le responsabilità delle terze parti.

Politica di Gestione dell'IA

Governamo i nostri sistemi di IA attraverso un quadro di gestione completo allineato allo standard ISO 42001.

Sistema di Gestione dell'IA

  • Questioni esterne e interne rilevanti per i sistemi di IA determinate e documentate
  • Parti interessate identificate insieme ai loro requisiti
  • Confini e applicabilità del sistema di gestione dell'IA definiti
  • Miglioramento continuo del sistema di gestione dell'IA
  • Impegno della direzione dimostrato (approccio "predica con l'esempio" guidato dal CEO)

Quadro Politico dell'IA

  • Politica IA documentata che fornisce un quadro per gli obiettivi e il miglioramento
  • Allineamento delle politiche con altre politiche organizzative
  • Revisioni a intervalli pianificati della politica IA
  • Obiettivi IA misurabili coerenti con la politica, monitorati e aggiornati (ad es. metriche di riduzione delle allucinazioni)

Modifiche ai Sistemi di IA

  • Modifiche pianificate al sistema di gestione dell'IA eseguite sistematicamente (ad es. aggiunta di nuovi fornitori di IA)
  • Allocazione delle risorse per il sistema di gestione dell'IA determinata e fornita
  • Quadro di comunicazione per le comunicazioni interne ed esterne sui sistemi di IA (include il Trust Center)
  • Protezione dei documenti per le informazioni del sistema di gestione dell'IA

Gestione dei Processi IA

  • Processi basati sui requisiti pianificati, implementati e controllati
  • Monitoraggio e valutazione delle prestazioni con conservazione delle prove
  • Audit interni a intervalli pianificati
  • Revisioni della direzione per l'idoneità del sistema di gestione dell'IA
  • Azioni correttive per le non conformità con documentazione

Politica di Valutazione dell'Impatto dell'IA

Valutiamo le potenziali conseguenze dei nostri sistemi di IA su individui e società.

  • Valutazioni annuali dell'impatto delle conseguenze dei sistemi di IA su individui e società
  • Risultati documentati conservati per scopi di conformità e audit
  • Valutazione dell'impatto su individui/gruppi considerando la privacy degli utenti e potenziali pregiudizi
  • Valutazione dell'impatto sociale allineata con l'AI Act dell'UE e considerazioni etiche più ampie

Politica del Ciclo di Vita dei Sistemi di IA

Gestiamo i sistemi di IA in modo responsabile dalla progettazione alla distribuzione e all'operatività.

Obiettivi di Sviluppo

  • Obiettivi di IA responsabile identificati, documentati e integrati nello sviluppo RAG
  • Linee guida di responsabilità seguite nella progettazione e nello sviluppo per ridurre le allucinazioni

Progettazione e Sviluppo

  • Specifica dei requisiti per i sistemi di IA documentata
  • Documentazione di progettazione basata su obiettivi e requisiti
  • Verifica e validazione attraverso test di regressione prima della distribuzione
  • Distribuzione basata sui requisiti—i sistemi vengono distribuiti solo dopo che i requisiti sono stati soddisfatti
  • Documentazione tecnica fornita alle parti interessate (team e utenti)

Utilizzo e Informazioni

  • Informazioni per gli utenti determinate e fornite (guide utente che spiegano le limitazioni)
  • Capacità di segnalazione degli impatti negativi fornite per il feedback degli utenti
  • Notifiche email per gli incidenti IA per costruire fiducia
  • Obblighi di segnalazione alle parti interessate determinati e documentati
  • Linee guida per l'uso responsabile seguite per i sistemi di IA
  • Obiettivi di utilizzo per l'IA responsabile identificati e documentati
  • Monitoraggio dello scopo previsto garantisce un utilizzo conforme

Aggiornamenti e Revisioni delle Politiche

Queste politiche vengono riviste e aggiornate regolarmente per mantenere l'allineamento con la nostra postura di sicurezza in evoluzione, i requisiti di conformità e le pratiche operative. Le modifiche sostanziali vengono comunicate agli stakeholder attraverso i canali appropriati.

Le nostre politiche di sicurezza riflettono il nostro impegno a "predicare con l'esempio" come piattaforma SaaS focalizzata sulla conformità. Implementiamo gli stessi robusti controlli di sicurezza che aiutiamo i nostri clienti a raggiungere.

Risorse Correlate

On this page

Politica di Controllo degli AccessiAutenticazione e AutorizzazioneGestione delle SessioniCiclo di Vita degli AccessiPolitica di Gestione degli AssetSicurezza dei DispositiviGestione dei DatiInventario degli AssetRisorse dei Sistemi di IAPolitica di Continuità Operativa, Backup e RipristinoDisaster RecoveryRequisiti di BackupResilienza dei Fornitori di IAPolitica di Gestione dei DatiCiclo di Vita dei DatiCrittografia e TrasportoGestione dei Dati per l'IADiritti di Protezione dei DatiPolitica di Sviluppo SicuroProtezione del Codice SorgenteTest di SicurezzaFlusso di Lavoro di SviluppoControlli di SicurezzaSicurezza delle ApplicazioniProtezione dei Dati nel CodiceLicenze e ConformitàPolitica di Infrastruttura SicuraSicurezza di ReteGestione dell'InfrastrutturaHardening dei SistemiAccesso e AutenticazioneConformitàPolitica di Sicurezza delle Risorse UmaneStruttura OrganizzativaAssunzione e OnboardingGestione ContinuativaOffboardingCompetenze Specifiche per l'IAPolitica di Sicurezza OperativaOperazioni InfrastrutturaliGestione delle MinacceRisposta agli IncidentiSicurezza della Posta ElettronicaComunicazione e TrasparenzaMitigazione dei RischiOperazioni IAPolitica di Sicurezza FisicaPolitica di Gestione dei RischiGestione Generale dei RischiGestione dei Rischi IAPolitica sui Terze PartiPolitica di Gestione dell'IASistema di Gestione dell'IAQuadro Politico dell'IAModifiche ai Sistemi di IAGestione dei Processi IAPolitica di Valutazione dell'Impatto dell'IAPolitica del Ciclo di Vita dei Sistemi di IAObiettivi di SviluppoProgettazione e SviluppoUtilizzo e InformazioniAggiornamenti e Revisioni delle PoliticheRisorse Correlate