GDPR · EU AI Act · DORA · ISO/IEC 27001
Sicurezza & Fiducia

La sicurezza non è una funzione aggiunta. È il punto da cui siamo partiti.

Emblema nasce nella difesa, dove tenere i dati dentro le mura era l’unica opzione possibile. Quell’origine ha plasmato ogni strato della piattaforma: sovrana per deployment, cifrata per impostazione, verificabile per progetto.

I tuoi dati non lasciano mai la tua rete — nemmeno verso di noi.

Standard di riferimento

Allineata ai framework che contano.

Il programma di sicurezza e privacy di Emblema è progettato in allineamento con gli standard europei e internazionali di settore.

  • ISO/IEC 27001:2022
  • ISO/IEC 27701:2019
  • ISO/IEC 27002:2022
  • NIST SP 800-63B
  • NIST SP 800-61
  • Misure Minime AgID
  • EU AI Act
  • GDPR
  • DORA
  • NIS2

Allineamento, non certificazione: i riferimenti ai framework indicano conformità di progetto fino al rilascio del relativo certificato da parte di un ente accreditato.

Come ti proteggiamo

Otto strati, una sola logica: provabile.

La stessa architettura che rende Emblema privata la rende verificabile. Ogni controllo qui sotto è parte del prodotto, non un’aggiunta successiva.

01

Sovranità e residenza dei dati

I tuoi dati restano dentro le tue mura — per architettura, non per promessa.

  • Interamente on-premise e air-gap-capable: funziona completamente disconnessa da internet.
  • Nessun dato e nessuna inferenza lasciano la tua rete, nemmeno verso Emblema.
  • Deployment single-node o multi-node, su hardware che controlli tu.
  • Opzione di deployment sovrano per la PA e i settori vincolati alla residenza dei dati.
02

Cifratura ovunque

Crittografia moderna e autenticata, a riposo e in transito, senza algoritmi legacy.

  • A riposo: AES-256-GCM su tutti gli archivi dati e i backup.
  • In transito: TLS 1.2+ (1.3 preferito) con cipher suite forward-secret; HSTS attivo.
  • Certificati TLS gestiti centralmente sull’edge gateway.
  • Nessun MD5/SHA-1; nessuna conservazione in chiaro di segreti o credenziali.
03

Identità e controllo accessi

Privilegio minimo, applicato e registrato.

  • Identity provider centrale Keycloak con Single Sign-On.
  • Autenticazione multi-fattore per accessi privilegiati e da remoto.
  • Controllo accessi RBAC + ABAC fino al livello di entità e record.
  • Ricertificazione periodica degli accessi e disattivazione automatica degli account inattivi.
04

Tracciabilità e monitoraggio

Ogni azione è registrata — ricercabile ora, immutabile nel tempo.

  • Audit trail a doppio sink: log strutturati ricercabili più record per-evento WORM-ready (S3 Object Lock).
  • Logging privacy-by-design: l’archivio immutabile conserva solo un hash salato dell’ID utente e un IP troncato.
  • Retention dei log di sicurezza: 6 mesi online, fino a 24 mesi in archivio.
  • Monitoraggio centralizzato con rilevamento e alerting su eventi anomali.
05

Sicurezza A.I. e ML

Il livello del modello ha il suo threat model dedicato.

  • Mitigazioni contro prompt-injection e jailbreak tramite guardrail su input e output.
  • Data lineage su training, fine-tuning e fonti RAG.
  • Gli embedding derivati da contenuti personali sono trattati come dati personali.
  • Supervisione umana per le decisioni automatizzate (Art. 22 GDPR); contenuti AI etichettati.
06

Risposta agli incidenti

Un piano attivo 24/7, SLA per severità e un canale chiaro per le segnalazioni.

  • Incident Response Team permanente, attivabile 24/7, con SLA di contenimento per severità.
  • Notifica di violazione GDPR entro 72 ore dalla presa di consapevolezza.
  • Divulgazione responsabile tramite security.txt e contatto di sicurezza dedicato.
  • Prontezza alla notifica NIS2; post-mortem blameless; canale di whistleblowing protetto.
07

Resilienza e continuità

Costruita per ripristinare, e testata partendo dal presupposto che servirà.

  • Piani di Business Continuity e Disaster Recovery con obiettivi definiti (RTO/RPO target).
  • Strategia di backup 3-2-1 (3 copie, 2 supporti, 1 off-site), cifrata.
  • Test di ripristino almeno trimestrali; esercitazioni DR annuali.
  • Sincronizzazione oraria autenticata e ridondanza per i servizi critici.
08

Privacy by design

Il GDPR è l’impostazione predefinita, non una configurazione.

  • Privacy by design & by default: minimizzazione dei dati, default restrittivi, pseudonimizzazione.
  • DPIA per i trattamenti ad alto rischio; limiti di conservazione documentati.
  • Diritti dell’interessato gestiti entro 30 giorni (estendibili ai sensi del GDPR).
  • DPA (Art. 28) con ogni sub-responsabile; TIA + SCC per i trasferimenti extra-UE.
In sintesi

Le garanzie, in numeri.

0
dati o inferenze che lasciano la tua rete
AES-256
cifratura GCM a riposo, su dati e backup
TLS 1.3
in transito, con cipher forward-secret
72h
notifica di violazione ai sensi del GDPR
Divulgazione responsabile

Hai trovato un problema di sicurezza?

Accogliamo la divulgazione responsabile. Riconosciamo le segnalazioni tempestivamente e ti terremo informato durante l’intero processo di remediation.

Il principio

La stessa architettura che ci rende privati ci rende provabili.

Una piattaforma self-hosted, deterministica e ispezionabile emette il confine di cifratura, l’audit trail, i record di accesso e i controlli di supervisione che i regolatori richiedono — come effetto del suo utilizzo.

Sicurezza e conformità sono un output del grafo deterministico, non lavoro aggiunto dopo.

Questo contenuto descrive il programma di sicurezza e protezione dei dati di Emblema a scopo informativo; non costituisce garanzia contrattuale né consulenza legale. Alcuni elementi riflettono impegni di policy e obiettivi target; le cifre sono obiettivi salvo verifica indipendente.