- ✅ Implementato — Il controllo è in vigore e operativo
- 🔄 In Corso — Parzialmente implementato; completamento pianificato
- 📋 Pianificato — Tracciato nella roadmap Linear; non ancora implementato
ISO 27001 — Controlli dell’Annex A
A.5 — Politiche di Sicurezza delle Informazioni
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.5.1.1 | Politiche di sicurezza delle informazioni | 🔄 In Corso | Controlli tecnici implementati; documento di politica formale in corso |
| A.5.1.2 | Revisione delle politiche di sicurezza delle informazioni | 📋 Pianificato | Legato al completamento della politica formale |
A.6 — Organizzazione della Sicurezza delle Informazioni
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.6.1.1 | Ruoli e responsabilità per la sicurezza delle informazioni | 🔄 In Corso | Ruoli RBAC definiti; RACI formale non documentato |
| A.6.1.2 | Separazione dei compiti | ✅ Implementato | Separazione dei ruoli owner/admin/developer/operator |
| A.6.2.1 | Politica sui dispositivi mobili | 📋 Pianificato | Non ancora documentata |
A.8 — Gestione degli Asset
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.8.1.1 | Inventario degli asset | 📋 Pianificato | SBOM / inventario delle dipendenze tracciato in BORD-170 |
| A.8.2.1 | Classificazione delle informazioni | 🔄 In Corso | PII identificate e gestite; classificazione formale non documentata |
| A.8.3.1 | Gestione dei supporti removibili | ✅ Implementato | N/A — architettura solo cloud, nessun supporto removibile |
A.9 — Controllo degli Accessi
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.9.1.1 | Politica di controllo degli accessi | ✅ Implementato | RBAC con ambito workspace applicato a ogni route API |
| A.9.2.1 | Registrazione e deregistrazione degli utenti | ✅ Implementato | Solo su invito; la rimozione attiva la revoca della sessione |
| A.9.2.2 | Provisioning dell’accesso utente | ✅ Implementato | Ruolo assegnato all’invito; controllato dall’admin |
| A.9.2.3 | Gestione dell’accesso privilegiato | ✅ Implementato | Ruoli owner/admin con ambito definito; separati da operator/developer |
| A.9.2.4 | Gestione delle informazioni di autenticazione segrete | ✅ Implementato | API key con hash SHA-256, Vault per i segreti dei tenant |
| A.9.2.5 | Revisione dei diritti di accesso degli utenti | 📋 Pianificato | Workflow di revisione periodica dell’accesso non ancora implementato |
| A.9.3.1 | Uso delle informazioni di autenticazione segrete | ✅ Implementato | Politica delle password: 12 caratteri, maiuscola, cifra |
| A.9.4.1 | Restrizione dell’accesso alle informazioni | ✅ Implementato | Tutte le query sui dati con ambito limitato al workspaceId risolto |
| A.9.4.2 | Procedure sicure di log-on | ✅ Implementato | Supabase Auth con timebox della sessione |
| A.9.4.3 | Sistema di gestione delle password | ✅ Implementato | Lunghezza minima e complessità applicate |
| A.9.4.4 | Uso di programmi di utilità privilegiati | ✅ Implementato | Le operazioni admin richiedono il ruolo owner/admin |
A.10 — Crittografia
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.10.1.1 | Politica sull’uso dei controlli crittografici | ✅ Implementato | TLS in transito, Vault a riposo, hashing SHA-256 |
| A.10.1.2 | Gestione delle chiavi | ✅ Implementato | Vault gestisce le chiavi di crittografia; ambito per workspace |
A.12 — Sicurezza Operativa
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.12.1.1 | Procedure operative documentate | 🔄 In Corso | Runbook in operations/runbook.mdx |
| A.12.2.1 | Controlli contro il malware | 📋 Pianificato | Scansione delle dipendenze (SBOM) tracciata in BORD-170 |
| A.12.3.1 | Backup delle informazioni | ✅ Implementato | Backup automatizzati di Supabase |
| A.12.4.1 | Registrazione degli eventi | ✅ Implementato | Tabella audit_logs per tutte le operazioni di scrittura |
| A.12.4.2 | Protezione delle informazioni di log | 📋 Pianificato | Catena hash a prova di manomissione (BORD-168) |
| A.12.4.3 | Log di amministratori e operatori | ✅ Implementato | Rimozione di membri, modifiche ai segreti, cancellazioni GDPR registrate |
| A.12.6.1 | Gestione delle vulnerabilità tecniche | 📋 Pianificato | SBOM e scansione delle vulnerabilità (BORD-170) |
A.13 — Sicurezza delle Comunicazioni
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.13.1.1 | Controlli di rete | ✅ Implementato | Allowlist CORS, header di sicurezza, HSTS |
| A.13.1.3 | Segregazione nelle reti | ✅ Implementato | Isolamento dei dati per workspace |
| A.13.2.1 | Politiche di trasferimento delle informazioni | ✅ Implementato | TLS applicato; PII pseudonimizzate per l’AI |
A.14 — Acquisizione, Sviluppo e Manutenzione dei Sistemi
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.14.2.1 | Politica di sviluppo sicuro | 🔄 In Corso | Processo di revisione della sicurezza documentato; politica SDLC in corso |
| A.14.2.5 | Principi di ingegneria dei sistemi sicuri | ✅ Implementato | Isolamento del workspace per progettazione, validazione degli input, sanificazione dell’output |
| A.14.3.1 | Protezione dei dati di test | 🔄 In Corso | Dati di produzione non utilizzati in sviluppo; politica formale in sospeso |
A.15 — Rapporti con i Fornitori
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.15.1.1 | Politica di sicurezza delle informazioni per i rapporti con i fornitori | 🔄 In Corso | Elenco dei sub-processor documentato; revisione dei DPA in corso |
| A.15.1.2 | Trattamento della sicurezza negli accordi con i fornitori | 🔄 In Corso | DPA di Supabase in vigore; altri in fase di revisione |
A.16 — Gestione degli Incidenti di Sicurezza delle Informazioni
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.16.1.1 | Responsabilità e procedure | 📋 Pianificato | Workflow di risposta agli incidenti (BORD-166) |
| A.16.1.2 | Segnalazione degli eventi di sicurezza delle informazioni | 📋 Pianificato | Rilevamento delle anomalie + avvisi (BORD-166) |
| A.16.1.5 | Risposta agli incidenti di sicurezza delle informazioni | 📋 Pianificato | Workflow di notifica delle violazioni (BORD-166) |
A.17 — Continuità Operativa
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.17.1.1 | Pianificazione della continuità della sicurezza delle informazioni | 🔄 In Corso | HA di Supabase; BCP formale non documentato |
| A.17.2.1 | Disponibilità delle strutture di elaborazione delle informazioni | ✅ Implementato | Disponibilità gestita da Vercel + Supabase; monitoraggio dello stato di salute |
A.18 — Conformità
| Controllo | Requisito | Stato | Note |
|---|---|---|---|
| A.18.1.3 | Protezione dei record | ✅ Implementato | Log di audit con conservazione minima di 365 giorni |
| A.18.1.4 | Privacy e protezione delle PII | ✅ Implementato | Diritti GDPR sui dati, pseudonimizzazione, politica di conservazione |
| A.18.2.1 | Revisione indipendente della sicurezza delle informazioni | 📋 Pianificato | Audit adversarial eseguito; revisioni periodiche non ancora programmate |
GDPR — Articoli Principali
| Articolo | Requisito | Stato | Note |
|---|---|---|---|
| Art.5 | Principi del trattamento (liceità, minimizzazione) | 🔄 In Corso | Controlli tecnici in vigore; documentazione della mappatura dei dati in sospeso |
| Art.6 | Base giuridica per il trattamento | 🔄 In Corso | Responsabilità dell’operatore; la piattaforma supporta consenso/legittimo interesse |
| Art.13 | Informative sulla privacy al momento della raccolta | 📋 Pianificato | Modello di informativa sulla privacy per gli operatori; implementazione in sospeso |
| Art.15 | Diritto di accesso | ✅ Implementato | GET /api/contacts/[id]/gdpr |
| Art.17 | Diritto alla cancellazione | ✅ Implementato | DELETE /api/contacts/[id]/gdpr con anonimizzazione in-place |
| Art.20 | Diritto alla portabilità dei dati | ✅ Implementato | Esportazione JSON leggibile da dispositivo automatico tramite l’endpoint Art.15 |
| Art.25 | Protezione dei dati fin dalla progettazione e per impostazione predefinita | ✅ Implementato | Pseudonimizzazione delle PII attivata per impostazione predefinita; isolamento del workspace per progettazione |
| Art.28 | Accordi sul trattamento dei dati | 🔄 In Corso | DPA di Supabase in vigore; altri in fase di revisione |
| Art.32 | Sicurezza del trattamento | ✅ Implementato | Crittografia, controlli di accesso, RBAC, audit logging |
| Art.33 | Notifica delle violazioni all’autorità di controllo (72h) | 📋 Pianificato | Workflow degli incidenti (BORD-166) |
| Art.34 | Comunicazione agli interessati | 📋 Pianificato | Workflow di valutazione dell’ambito (BORD-166) |
| Art.35 | Valutazione d’Impatto sulla Protezione dei Dati (DPIA) | 📋 Pianificato | DPIA non ancora condotta; richiesta prima del trattamento ad alto rischio |
NIS2 — Articoli Principali
| Articolo | Requisito | Stato | Note |
|---|---|---|---|
| Art.21(2)(a) | Analisi del rischio e politiche di sicurezza dei sistemi informativi | 🔄 In Corso | Audit di sicurezza completato; politica formale in corso |
| Art.21(2)(b) | Gestione degli incidenti | 📋 Pianificato | BORD-166 |
| Art.21(2)(c) | Continuità operativa e gestione delle crisi | 🔄 In Corso | HA di Supabase; BCP formale in sospeso |
| Art.21(2)(d) | Sicurezza della catena di fornitura | 🔄 In Corso | Elenco dei sub-processor; revisione dei DPA in corso |
| Art.21(2)(e) | Sicurezza nell’acquisizione di reti e sistemi informativi | ✅ Implementato | Validazione Zod, header di sicurezza, TLS |
| Art.21(2)(f) | Politiche e procedure per la gestione del rischio di cybersicurezza | 🔄 In Corso | Controlli in vigore; documentazione formale in sospeso |
| Art.21(2)(h) | Pratiche di igiene informatica di base e formazione sulla cybersicurezza | 📋 Pianificato | Non ancora formalizzato |
| Art.21(2)(i) | Sicurezza delle risorse umane e controllo degli accessi | ✅ Implementato | RBAC, solo su invito, revoca della sessione |
| Art.21(2)(j) | Autenticazione MFA | 📋 Pianificato | Supabase TOTP disponibile; applicazione obbligatoria pianificata |
| Art.23 | Obblighi di segnalazione (allerta precoce entro 24h) | 📋 Pianificato | BORD-166 |
HIPAA — Salvaguardie Tecniche (§164.312)
| Salvaguardia | Requisito | Stato | Note |
|---|---|---|---|
| §164.312(a)(1) | Controllo degli accessi | ✅ Implementato | RBAC con isolamento del workspace |
| §164.312(a)(2)(i) | Identificazione univoca dell’utente | ✅ Implementato | ID utente di Supabase Auth |
| §164.312(a)(2)(ii) | Procedura di accesso di emergenza | 📋 Pianificato | Procedura break-glass non formalizzata |
| §164.312(a)(2)(iii) | Logoff automatico | ✅ Implementato | Timeout di inattività di 1h |
| §164.312(a)(2)(iv) | Crittografia e decrittografia | ✅ Implementato | TLS in transito, Vault a riposo; a livello di colonna pianificata BORD-171 |
| §164.312(b) | Controlli di audit | ✅ Implementato | audit_logs per le operazioni di scrittura; logging degli accessi in lettura pianificato BORD-168 |
| §164.312(c)(1) | Controlli di integrità | 🔄 In Corso | Validazione degli input (Zod); log a prova di manomissione pianificati BORD-168 |
| §164.312(d) | Autenticazione della persona o dell’entità | ✅ Implementato | Autenticazione della sessione + autenticazione tramite API key su tutte le route |
| §164.312(e)(1) | Sicurezza della trasmissione | ✅ Implementato | TLS applicato su tutte le connessioni |
| §164.312(e)(2)(ii) | Crittografia in transito | ✅ Implementato | TLS 1.2+ su tutti i percorsi |
SOC 2 — Trust Service Criteria
CC1 — Ambiente di Controllo
| Criterio | Requisito | Stato | Note |
|---|---|---|---|
| CC1.1 | Principio COSO — dimostra impegno all’integrità | 🔄 In Corso | Controlli di sicurezza implementati; documenti di governance in corso |
| CC1.2 | Supervisione del board | 📋 Pianificato | Non ancora formalizzato per la fase di startup |
| CC1.5 | Ritiene gli individui responsabili | ✅ Implementato | RBAC + audit logging per la responsabilizzazione |
CC2 — Comunicazione e Informazione
| Criterio | Requisito | Stato | Note |
|---|---|---|---|
| CC2.1 | Informazioni a supporto del controllo interno | 🔄 In Corso | Log di audit in vigore; dashboard pianificate |
| CC2.2 | Comunicazione interna | 🔄 In Corso | Runbook documentati; politica formale di comunicazione in sospeso |
| CC2.3 | Comunicazione esterna | 🔄 In Corso | Documentazione dei sub-processor; notifica delle violazioni pianificata |
CC3 — Valutazione del Rischio
| Criterio | Requisito | Stato | Note |
|---|---|---|---|
| CC3.1 | Specifica gli obiettivi | 🔄 In Corso | Obiettivi di conformità definiti; registro formale dei rischi in sospeso |
| CC3.2 | Identifica e analizza il rischio | ✅ Implementato | Audit di sicurezza adversarial completato |
| CC3.3 | Considera il rischio di frode | 🔄 In Corso | L’isolamento del workspace previene le frodi cross-tenant; valutazione formale in sospeso |
CC6 — Controlli di Accesso Logico e Fisico
| Criterio | Requisito | Stato | Note |
|---|---|---|---|
| CC6.1 | Misure di sicurezza dell’accesso logico | ✅ Implementato | RBAC, isolamento del workspace, gestione delle sessioni |
| CC6.2 | Prima dell’emissione delle credenziali di sistema | ✅ Implementato | Solo su invito; API key con ambito limitato al workspace |
| CC6.3 | Accesso basato sui ruoli | ✅ Implementato | Ruoli owner/admin/developer/operator |
| CC6.6 | Accesso logico dall’esterno del sistema | ✅ Implementato | Allowlist CORS, autenticazione API richiesta |
| CC6.7 | Limita la trasmissione dei dati | ✅ Implementato | TLS applicato; PII pseudonimizzate per l’AI |
| CC6.8 | Previene la rimozione non autorizzata dei dati | 🔄 In Corso | Restrizioni RBAC; DLP non ancora implementato |
CC7 — Operazioni di Sistema
| Criterio | Requisito | Stato | Note |
|---|---|---|---|
| CC7.1 | Rilevamento delle vulnerabilità | 🔄 In Corso | Monitoraggio degli errori con Sentry; scansione delle dipendenze pianificata BORD-170 |
| CC7.2 | Monitoraggio dell’attività anomala | 📋 Pianificato | BORD-166 |
| CC7.3 | Valuta gli eventi di sicurezza | 📋 Pianificato | BORD-166 |
| CC7.4 | Risponde alle vulnerabilità di sicurezza identificate | 🔄 In Corso | Ad-hoc; processo formale pianificato |
| CC7.5 | Identifica e risponde alle violazioni | 📋 Pianificato | BORD-166 |
CC8 — Gestione dei Cambiamenti
| Criterio | Requisito | Stato | Note |
|---|---|---|---|
| CC8.1 | Processo di gestione dei cambiamenti | ✅ Implementato | Workflow di PR su GitHub; CI/CD documentato in operations/cicd |
CC9 — Mitigazione del Rischio
| Criterio | Requisito | Stato | Note |
|---|---|---|---|
| CC9.1 | Identifica e gestisce i rischi derivanti dai fornitori | 🔄 In Corso | Elenco dei sub-processor; valutazione formale del rischio fornitori in sospeso |
| CC9.2 | Valuta e gestisce i rischi derivanti dai partner commerciali | 🔄 In Corso | Rapporti con Meta, Supabase, Vercel documentati |
Questa matrice riflette lo stato attuale della postura di conformità di Switchbord. Gli elementi pianificati sono attivamente tracciati in Linear. Per domande su un controllo specifico o per richiedere elementi di prova per una valutazione fornitore, contattare il team di sicurezza di Switchbord.