SICUREZZA E PROVA

Costruito per chi può dire di no.

I responsabili della conformità non firmano. Pongono il veto. Questa pagina nomina ogni controllo e il meccanismo che vi sta dietro, dichiara apertamente che cosa non copre, e finisce in qualcosa che un revisore verifica per conto proprio anziché accettare sulla fiducia.

I controlli, e i meccanismi che vi stanno dietro.

Una riga per controllo. Ciascuna si apre sul meccanismo che vi sta dietro.

SEPARAZIONE PER CLIENTE Imposta nel database

Sicurezza a livello di riga di Postgres su ogni tabella legata a un cliente. La separazione è imposta nel database, non nello strato applicativo, e i test di isolamento comprendono i casi che devono essere rifiutati, eseguiti e registrati anziché affermati.

AUTENTICAZIONE Nessun codice via SMS o e-mail

AAL2 su ogni percorso protetto. Oggi il secondo fattore è un'app di autenticazione; le passkey legate al dispositivo sono già rilasciate per la firma da telefono. Nessun codice usa e getta via SMS o e-mail, canali che le autorità stanno dismettendo in un numero crescente di ordinamenti. Le passkey legate al dispositivo, dove usate, resistono inoltre al phishing.

IA GOVERNATA Fa emergere, non decide mai

I modelli segnalano incoerenze e riscontri negativi, con accanto la ragione per cui un segnale è scattato. Ogni approvazione la dà una persona, con ciascun modello inventariato, documentato e spiegabile, come richiedono i regimi di governance dell'IA più severi.

PROTEZIONE DEI DATI Un solo progetto, per ogni regime che serviamo

Progettata per sostenere gli obblighi del GDPR, della nuova LPD svizzera e dei quadri regionali di protezione dei dati cui sono soggetti i nostri clienti, compresi i diritti di rettifica delle persone nominate in uno screening. L'accesso ai documenti è servito tramite URL firmate e registrate. TLS 1.2 o superiore in transito.

PROVA Verificata con strumenti standard gratuiti

Firme Ed25519 su una catena di hash SHA-256, con marca temporale di un'autorità RFC3161 indipendente. Verificata offline con strumenti standard: SHA-256, Ed25519 e RFC 3161 sono formati pubblicati, così che un revisore lavori a partire dal pacchetto stesso. Rifiuto in caso di errore, per progetto: quando la marcatura temporale è richiesta, nessuna marca valida significa nessun pacchetto di prova.

PISTA DI CONTROLLO A manomissione rilevabile, non impossibile da manomettere

Ogni azione che cambia uno stato è concatenata per hash, così che una modifica, un inserimento o un riordino diventi rilevabile. Una catena di hash rileva; non impedisce, e non diremo il contrario. I registri di accesso ai documenti sono conservati per sette anni.

RICONOSCIMENTI DEL RISCHIO Ancorati alla formulazione esatta

Quando un investitore accetta un riconoscimento del rischio obbligatorio, il record conserva più di una casella spuntata. Il testo del riconoscimento è versionato, e l'impronta SHA-256 della formulazione esatta accettata viene scritta nel record concatenato, così che una riscrittura silenziosa di ciò a cui qualcuno ha aderito farebbe smettere di corrispondere le impronte. Una formulazione modificata diventa una nuova versione, mai una correzione di quella vecchia.

AMBITO DEL RECORD Che cosa non è nel record

I documenti, le firme e gli accessi ai documenti fanno parte del record crittografico. La messaggistica tra le parti è dato applicativo ordinario: non sottoposta ad hash, non concatenata, non marcata temporalmente. Non la presentiamo come prova.

STATO DELLA CERTIFICAZIONE Dichiarato con esattezza

È in corso un programma di preparazione per SOC 2 Type 2 e ISO 27001. A oggi non è detenuta alcuna relazione, e nulla di quanto qui scritto va letto come se ne lasciasse intendere una. Quando una relazione esisterà, questa riga lo dirà e ne indicherà la data.

Il confine del record di prova

Fanno parte del record crittografico: i documenti, le firme e gli accessi ai documenti. Non ne fa parte: la messaggistica tra le parti, che è dato applicativo ordinario, non sottoposta ad hash, non concatenata, non marcata temporalmente, e che non presentiamo come prova.

Lo stesso ambito dichiarato nella scheda qui sopra, disegnato. Dove un record finisce conta quanto dove comincia, perciò all'esclusione è dato lo stesso spazio anziché una nota a piè di pagina.
Copertura delle giurisdizioni.
Disponibile a livello internazionale, con un'apertura senza mercato d'origine e senza regione prioritaria. Il progetto punta a quadri di riferimento pubblicati, non a luoghi: il GDPR, la nuova LPD svizzera e i criteri eIDAS per la firma avanzata, accanto ai quadri regionali di protezione dei dati cui sono soggetti i nostri clienti. I canali di identità regionali sono nella roadmap e non sono ancora integrati. Nominare un quadro di riferimento significa che abbiamo progettato secondo i suoi requisiti pubblicati. Non significa che Exedra Gate sia autorizzata, vigilata o avallata da una qualsiasi autorità.

Gli strumenti pubblicati dietro quei controlli.

Ogni voce nomina uno strumento e l'organismo che lo ha emanato. Nominarne uno significa che la piattaforma è stata progettata secondo i suoi requisiti pubblicati, alle condizioni esposte sopra, e la riga sotto ciascuno dice che cosa ne ricava il lettore anziché che cosa ne ricaviamo noi.

  • EU / CH Il GDPR e la nuova LPD svizzera Separazione per cliente applicata nel database stesso, con un periodo di conservazione definito e una procedura documentata per rettificare un record. Regolamento (UE) 2016/679; legge federale sulla protezione dei dati, RS 235.1
  • EU Criteri eIDAS per la firma avanzata (art. 26) Una firma collegata in modo univoco al firmatario e al documento, così che una modifica successiva dell'uno o dell'altro diventi rilevabile. Avanzata, non qualificata. Regolamento (UE) n. 910/2014, art. 26
  • IETF Marca temporale secondo RFC 3161 L'ora riportata sul record proviene da un'autorità indipendente, non da noi. Prova ammissibile del momento in cui un documento è esistito. Time-Stamp Protocol (TSP), RFC 3161
  • IRTF / NIST Ed25519 e SHA-256 Algoritmi pubblicati, così che un pacchetto di prova possa essere verificato con strumenti ordinari da chi non si fida di noi. Edwards-Curve Digital Signature Algorithm (EdDSA), RFC 8032; Secure Hash Standard (SHS), FIPS 180-4
  • W3C WCAG 2.1 AA Sottoposto ad audit rispetto a questa norma con axe, pagina per pagina, che è quanto richiede una verifica di appalto pubblico o istituzionale. Web Content Accessibility Guidelines 2.1, livello AA

Come questo sito è documentato →

Il vocabolario, una frase per voce.

Il resto del sito dice in parole semplici che cosa fanno queste cose. Questo è l'unico luogo che le nomina, così che un revisore tecnico e la nostra documentazione usino gli stessi termini.

Pacchetto di prova
Il record in cui una raccolta si chiude: ogni documento, controllo di identità e firma, in ordine, confezionati perché un terzo possa verificarli offline.
Catena di hash SHA-256
Ogni voce porta un'impronta di quella precedente. Modificare, inserire o riordinare qualcosa e la catena smette di corrispondere. Rileva la manomissione; non la impedisce.
Marca temporale RFC 3161
Un'attestazione di tempo firmata da un'autorità indipendente (un orologio che non è il nostro), che attesta che il record esisteva non oltre quel momento, sotto la responsabilità di quel servizio.
Firma Ed25519
Lo schema di firma crittografica che firma ogni record: chi lo ha prodotto, e che da allora non è cambiato di un solo byte.
AAL2
Un livello di garanzia dell'autenticazione (NIST SP 800-63B): per accedere serve un secondo fattore oltre alla password. Oggi quel fattore è un'app di autenticazione; le passkey legate al dispositivo si usano per firmare da telefono. Alza l'asticella, ma è un livello di garanzia, non una garanzia contro il phishing.
Rifiuto in caso di errore
Quando un ingrediente della prova non è disponibile (l'orologio indipendente, per esempio) il sistema si ferma anziché produrre un record che non può provare.

Una prova che un revisore verifica per conto proprio.

Un pacchetto di prova non è una schermata di fiducia. È un record firmato, marcato temporalmente e concatenato per hash, verificato con strumenti standard gratuiti, sulla macchina del revisore stesso: la verifica conferma che i documenti sono inalterati ed esistevano nel momento indicato, perché la marca temporale proviene da un'autorità indipendente. Poiché i formati sono pubblicati, la persona dall'altra parte di un disaccordo può eseguire esattamente gli stessi comandi e ottenere esattamente la stessa risposta.

Lo strumento ha un nome: exedragate-verify, un verificatore autonomo da riga di comando descritto sulla pagina sulla tecnologia. OpenSSL standard verifica la marca temporale da solo, così che nessun revisore sia mai limitato ai nostri strumenti.

L'IA fa emergere. Una persona decide. Il record sopravvive a entrambi.
Nulla su Exedra Gate approva automaticamente una persona, una società o un'offerta. La piattaforma registra ciò che è accaduto perché un revisore, un auditor o un'autorità possa ricostruirlo in seguito.
Nessun sistema è privo di rischio.
Non definiremo questo sicuro, inattaccabile o al riparo da qualsiasi incidente, perché nessun fornitore può saperlo e l'affermazione non vale nulla appena viene messa alla prova. Ciò che possiamo dichiarare è che cosa è accaduto e quando, e che un revisore può accertarlo per conto proprio, anni dopo, con standard pubblicati e strumenti gratuiti che ogni macchina possiede già.

Ai questionari di sicurezza si risponde direttamente.

Rispondiamo noi stessi alla due diligence di conformità e di sicurezza, e preferiamo che ci si chieda presto anziché tardi. Bastano un nome e un'azienda; la richiesta raggiunge la persona giusta.

Team di conformità: compliance@exedragate.com · Sicurezza: security@exedragate.com