Data aggiornamento: 13.12.2022
Per garantire la protezione dei dati personali, Passepartout S.p.A. applica le misure di sicurezza organizzative e tecniche di seguito descritte; dove necessario, vengono inseriti rimandi alle misure di sicurezza di AWS - Amazon Web Services, Partner strategico presso i cui Data center, siti nello Spazio Economico Europeo, sono ospitati i servizi cloud Passepartout.
Passepartout S.p.A. ha ottenuto e mantiene attive le seguenti certificazioni e conformità:
Per le certificazioni e conformità di AWS - Amazon Web Services si rimanda a https://aws.amazon.com/it/compliance/.
Tutto il personale ha l'obbligo di rispettare il Regolamento aziendale nel quale sono precisate specifiche prassi e disposizioni in materia di protezione e sicurezza dei dati, nelle loro differenti forme (verbale, cartaceo, elettronico).
Per la sicurezza delle informazioni è formalizzata una specifica politica da parte della Direzione aziendale.
Tutto il personale partecipa a sessioni formative periodiche sul corretto trattamento dei dati personali, sostenendo al termine corrispondente test di apprendimento.
Conformemente agli standard sulla sicurezza delle informazioni e alle normative sulla protezione dei dati personali, Passepartout S.p.A.:
Per il personale aziendale, l'accesso alle informazioni si basa sul principio del "need to know" ed è gestito in funzione del ruolo aziendale e delle necessità operative dell'utente. L’accesso ai sistemi è consentito unicamente tramite credenziali nominative, per una garanzia di univoca identificazione; l'accesso per il singolo soggetto viene impostato preferibilmente in base all’appartenenza ad un determinato gruppo di utenti. Solo determinati utenti godono di accesso privilegiato ai sistemi ed ai servizi. Gli accessi privilegiati ai sistemi in produzione sono ristretti agli Amministratori di sistema. I profili di autorizzazione sono verificati periodicamente.
Per accedere alle applicazioni software Passepartout, il Cliente riceve le credenziali iniziali di Amministratore del sistema, che ha la responsabilità di modificare al primo accesso e di custodire. L'Amministratore dell'applicazione ha la facoltà di creare le utenze dei diversi operatori e di assegnare le corrispondenti credenziali e privilegi d’accesso.
L'accesso del personale nei locali aziendali avviene tramite tesserino magnetico, che abilita i varchi accessibili in base al ruolo e alle specifiche necessità lavorative. L’accesso al Data center di sede è consentito solo al personale specializzato autorizzato.
Sono attivi diversi sistemi di protezione e controllo nei locali aziendali e nel Data center di sede, tra cui:
La misure di sicurezza fisica dei data center di AWS - Amazon Web Services sono consultabili alla pagina https://aws.amazon.com/it/compliance/data-center/controls/
Durante l'attività di assistenza vengono trattati i soli dati necessari all'esecuzione del servizio, in conformità alle policy e ai regolamenti aziendali.
Passepartout S.p.A. ha definito ed applica una specifica data retention policy; è prevista l'eliminazione dei dati non più necessari dai sistemi.
Sulle applicazioni ospitate nel Data center di sede è attivo un sistema di protezione del traffico AntiDDOS.
Tutte le componenti essenziali dell’infrastruttura sono completamente ridondate: Firewall, Switch, Server, compresi processori, alimentatori e schede di rete.
Viene effettuato l'aggiornamento periodico dei sistemi operativi e degli applicativi, con particolare attenzione alle patch di sicurezza.
Viene utilizzato il protocollo TLS e la cifratura end-to-end delle email in trasmissione.
Il colloquio tra client e server nelle applicazioni Passepartout utilizzate dai Clienti utilizza il protocollo crittografico TLS.
Per il servizio Passhub è attiva l'autenticazione a più fattori (MFA - Multi Factor Authentication).
Le password per accedere ai sistemi rispettano i criteri minimi di sicurezza quali ad es. l'obbligo di modifica al primo accesso, le regole di lunghezza-complessità-robustezza, la scadenza, la gestione dei tentativi di accesso.
L'utente a cui sono affidate le credenziali di accesso ai sistemi e alle applicazioni è istruito in merito alla gestione e alla custodia delle password.
Sono applicati sistemi di logging per la registrazione degli accessi e, ove appropriato, delle operazioni svolte dagli utenti.
Il Cliente che usufruisce dei servizi cloud Passepartout può richiedere il ripristino di eventuali dati in caso di necessità.
Passepartout S.p.A. ha definito un piano di continuità operativa per le attività necessarie al ripristino dei sistemi e della disponibilità dei dati anche a seguito di un eventuale evento negativo che provochi l'interruzione dei servizi.
La virtualizzazione completa dei Server, l’adozione di sistemi di iperconvergenza di ultimissima generazione garantiscono elevatissimi livelli di Business Continuity e capacità di Disaster Recovery.
Sui sistemi esposti in rete, vengono effettuate periodiche analisi di esposizione alle vulnerabilità (Vulnerability Assessment) e simulazioni di intrusioni (Penetration test), a cui segue un esame puntuale degli esiti e l'intervento correttivo se necessario.
Tali servizi sono: Passhub, Booking Engine, Channel Manager, CRM Welcome. Passdelivery.
A completamento delle informazioni di cui sopra, si rimanda anche alla pagina Il Cloud di Passepartout.