Fiducia e dati

Il possesso più pericoloso per un'azienda di verifica sono i dati di cui non aveva bisogno ma che ha comunque conservato. Per questo da noi la minimizzazione dei dati è architettura, non policy.

  • Conserviamo gli esiti, non le materie prime: il fatto che sia verificato, con metodo, momento e validità; i documenti di origine non oltre lo stretto necessario.

  • L'accesso è basato sui ruoli e registrato; i dati dei professionisti sono tenuti separati dall'analisi commerciale.

  • La nostra sicurezza è impostata secondo un parametro esterno (ISO/IEC 27001 come norma interna); i dati di pagamento non toccano la piattaforma.

Cosa registriamo, e cosa no

Progettiamo a partire da una sola domanda: qual è il minimo che dobbiamo registrare per mantenere la nostra promessa? La risposta è quasi sempre la prova che la verifica è avvenuta, con metodo, momento e validità, non i dati di origine con cui si è verificato. I documenti di origine non li conserviamo oltre lo stretto necessario.

Sicurezza secondo un metro esterno

Non valutiamo da soli la nostra sicurezza. Impostiamo la sicurezza delle informazioni secondo la ISO/IEC 27001, la norma internazionale, come metro interno: ogni decisione di sicurezza viene registrata come se l'auditor arrivasse domani. I dati di pagamento non vengono toccati dalla piattaforma; i pagamenti con carta passano interamente per un prestatore di servizi di pagamento specializzato.

Ogni fornitore critico ha un'uscita

Per ogni fornitore critico vale quanto segue: esiste un'alternativa documentata, i dati sono esportabili in un formato aperto e il tempo di migrazione è noto e verificato su carta. Così l'infrastruttura resta nostra, anche se un fornitore viene meno.