> ## Documentation Index
> Fetch the complete documentation index at: https://docs.switchbord.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Matrice di Conformità

> Mappatura completa dei controlli ISO 27001, GDPR, NIS2, HIPAA e SOC 2 rispetto allo stato di implementazione di Switchbord.

Questa matrice mappa ciascun controllo di conformità rispetto al proprio stato di implementazione in Switchbord. Utilizzare questo documento come punto di partenza per la propria valutazione di conformità o per il questionario del fornitore.

**Legenda dello stato:**

* ✅ **Implementato** — Il controllo è in vigore e operativo
* 🔄 **In Corso** — Parzialmente implementato; completamento pianificato
* 📋 **Pianificato** — Tracciato nella roadmap Linear; non ancora implementato

***

## ISO 27001 — Controlli dell'Annex A

### A.5 — Politiche di Sicurezza delle Informazioni

| Controllo | Requisito                                                 | Stato          | Note                                                                   |
| --------- | --------------------------------------------------------- | -------------- | ---------------------------------------------------------------------- |
| A.5.1.1   | Politiche di sicurezza delle informazioni                 | 🔄 In Corso    | Controlli tecnici implementati; documento di politica formale in corso |
| A.5.1.2   | Revisione delle politiche di sicurezza delle informazioni | 📋 Pianificato | Legato al completamento della politica formale                         |

### A.6 — Organizzazione della Sicurezza delle Informazioni

| Controllo | Requisito                                                  | Stato          | Note                                                 |
| --------- | ---------------------------------------------------------- | -------------- | ---------------------------------------------------- |
| A.6.1.1   | Ruoli e responsabilità per la sicurezza delle informazioni | 🔄 In Corso    | Ruoli RBAC definiti; RACI formale non documentato    |
| A.6.1.2   | Separazione dei compiti                                    | ✅ Implementato | Separazione dei ruoli owner/admin/developer/operator |
| A.6.2.1   | Politica sui dispositivi mobili                            | 📋 Pianificato | Non ancora documentata                               |

### A.8 — Gestione degli Asset

| Controllo | Requisito                          | Stato          | Note                                                                |
| --------- | ---------------------------------- | -------------- | ------------------------------------------------------------------- |
| A.8.1.1   | Inventario degli asset             | 📋 Pianificato | SBOM / inventario delle dipendenze tracciato in BORD-170            |
| A.8.2.1   | Classificazione delle informazioni | 🔄 In Corso    | PII identificate e gestite; classificazione formale non documentata |
| A.8.3.1   | Gestione dei supporti removibili   | ✅ Implementato | N/A — architettura solo cloud, nessun supporto removibile           |

### A.9 — Controllo degli Accessi

| Controllo | Requisito                                             | Stato          | Note                                                                  |
| --------- | ----------------------------------------------------- | -------------- | --------------------------------------------------------------------- |
| A.9.1.1   | Politica di controllo degli accessi                   | ✅ Implementato | RBAC con ambito workspace applicato a ogni route API                  |
| A.9.2.1   | Registrazione e deregistrazione degli utenti          | ✅ Implementato | Solo su invito; la rimozione attiva la revoca della sessione          |
| A.9.2.2   | Provisioning dell'accesso utente                      | ✅ Implementato | Ruolo assegnato all'invito; controllato dall'admin                    |
| A.9.2.3   | Gestione dell'accesso privilegiato                    | ✅ Implementato | Ruoli owner/admin con ambito definito; separati da operator/developer |
| A.9.2.4   | Gestione delle informazioni di autenticazione segrete | ✅ Implementato | API key con hash SHA-256, Vault per i segreti dei tenant              |
| A.9.2.5   | Revisione dei diritti di accesso degli utenti         | 📋 Pianificato | Workflow di revisione periodica dell'accesso non ancora implementato  |
| A.9.3.1   | Uso delle informazioni di autenticazione segrete      | ✅ Implementato | Politica delle password: 12 caratteri, maiuscola, cifra               |
| A.9.4.1   | Restrizione dell'accesso alle informazioni            | ✅ Implementato | Tutte le query sui dati con ambito limitato al workspaceId risolto    |
| A.9.4.2   | Procedure sicure di log-on                            | ✅ Implementato | Supabase Auth con timebox della sessione                              |
| A.9.4.3   | Sistema di gestione delle password                    | ✅ Implementato | Lunghezza minima e complessità applicate                              |
| A.9.4.4   | Uso di programmi di utilità privilegiati              | ✅ Implementato | Le operazioni admin richiedono il ruolo owner/admin                   |

### A.10 — Crittografia

| Controllo | Requisito                                     | Stato          | Note                                                           |
| --------- | --------------------------------------------- | -------------- | -------------------------------------------------------------- |
| A.10.1.1  | Politica sull'uso dei controlli crittografici | ✅ Implementato | TLS in transito, Vault a riposo, hashing SHA-256               |
| A.10.1.2  | Gestione delle chiavi                         | ✅ Implementato | Vault gestisce le chiavi di crittografia; ambito per workspace |

### A.12 — Sicurezza Operativa

| Controllo | Requisito                             | Stato          | Note                                                                     |
| --------- | ------------------------------------- | -------------- | ------------------------------------------------------------------------ |
| A.12.1.1  | Procedure operative documentate       | 🔄 In Corso    | Runbook in `operations/runbook.mdx`                                      |
| A.12.2.1  | Controlli contro il malware           | 📋 Pianificato | Scansione delle dipendenze (SBOM) tracciata in BORD-170                  |
| A.12.3.1  | Backup delle informazioni             | ✅ Implementato | Backup automatizzati di Supabase                                         |
| A.12.4.1  | Registrazione degli eventi            | ✅ Implementato | Tabella `audit_logs` per tutte le operazioni di scrittura                |
| A.12.4.2  | Protezione delle informazioni di log  | 📋 Pianificato | Catena hash a prova di manomissione (BORD-168)                           |
| A.12.4.3  | Log di amministratori e operatori     | ✅ Implementato | Rimozione di membri, modifiche ai segreti, cancellazioni GDPR registrate |
| A.12.6.1  | Gestione delle vulnerabilità tecniche | 📋 Pianificato | SBOM e scansione delle vulnerabilità (BORD-170)                          |

### A.13 — Sicurezza delle Comunicazioni

| Controllo | Requisito                                     | Stato          | Note                                        |
| --------- | --------------------------------------------- | -------------- | ------------------------------------------- |
| A.13.1.1  | Controlli di rete                             | ✅ Implementato | Allowlist CORS, header di sicurezza, HSTS   |
| A.13.1.3  | Segregazione nelle reti                       | ✅ Implementato | Isolamento dei dati per workspace           |
| A.13.2.1  | Politiche di trasferimento delle informazioni | ✅ Implementato | TLS applicato; PII pseudonimizzate per l'AI |

### A.14 — Acquisizione, Sviluppo e Manutenzione dei Sistemi

| Controllo | Requisito                                 | Stato          | Note                                                                                           |
| --------- | ----------------------------------------- | -------------- | ---------------------------------------------------------------------------------------------- |
| A.14.2.1  | Politica di sviluppo sicuro               | 🔄 In Corso    | Processo di revisione della sicurezza documentato; politica SDLC in corso                      |
| A.14.2.5  | Principi di ingegneria dei sistemi sicuri | ✅ Implementato | Isolamento del workspace per progettazione, validazione degli input, sanificazione dell'output |
| A.14.3.1  | Protezione dei dati di test               | 🔄 In Corso    | Dati di produzione non utilizzati in sviluppo; politica formale in sospeso                     |

### A.15 — Rapporti con i Fornitori

| Controllo | Requisito                                                               | Stato       | Note                                                             |
| --------- | ----------------------------------------------------------------------- | ----------- | ---------------------------------------------------------------- |
| A.15.1.1  | Politica di sicurezza delle informazioni per i rapporti con i fornitori | 🔄 In Corso | Elenco dei sub-processor documentato; revisione dei DPA in corso |
| A.15.1.2  | Trattamento della sicurezza negli accordi con i fornitori               | 🔄 In Corso | DPA di Supabase in vigore; altri in fase di revisione            |

### A.16 — Gestione degli Incidenti di Sicurezza delle Informazioni

| Controllo | Requisito                                                 | Stato          | Note                                             |
| --------- | --------------------------------------------------------- | -------------- | ------------------------------------------------ |
| A.16.1.1  | Responsabilità e procedure                                | 📋 Pianificato | Workflow di risposta agli incidenti (BORD-166)   |
| A.16.1.2  | Segnalazione degli eventi di sicurezza delle informazioni | 📋 Pianificato | Rilevamento delle anomalie + avvisi (BORD-166)   |
| A.16.1.5  | Risposta agli incidenti di sicurezza delle informazioni   | 📋 Pianificato | Workflow di notifica delle violazioni (BORD-166) |

### A.17 — Continuità Operativa

| Controllo | Requisito                                                          | Stato          | Note                                                                           |
| --------- | ------------------------------------------------------------------ | -------------- | ------------------------------------------------------------------------------ |
| A.17.1.1  | Pianificazione della continuità della sicurezza delle informazioni | 🔄 In Corso    | HA di Supabase; BCP formale non documentato                                    |
| A.17.2.1  | Disponibilità delle strutture di elaborazione delle informazioni   | ✅ Implementato | Disponibilità gestita da Vercel + Supabase; monitoraggio dello stato di salute |

### A.18 — Conformità

| Controllo | Requisito                                                 | Stato          | Note                                                                    |
| --------- | --------------------------------------------------------- | -------------- | ----------------------------------------------------------------------- |
| A.18.1.3  | Protezione dei record                                     | ✅ Implementato | Log di audit con conservazione minima di 365 giorni                     |
| A.18.1.4  | Privacy e protezione delle PII                            | ✅ Implementato | Diritti GDPR sui dati, pseudonimizzazione, politica di conservazione    |
| A.18.2.1  | Revisione indipendente della sicurezza delle informazioni | 📋 Pianificato | Audit adversarial eseguito; revisioni periodiche non ancora programmate |

***

## GDPR — Articoli Principali

| Articolo | Requisito                                                                  | Stato          | Note                                                                                                           |
| -------- | -------------------------------------------------------------------------- | -------------- | -------------------------------------------------------------------------------------------------------------- |
| Art.5    | Principi del trattamento (liceità, minimizzazione)                         | 🔄 In Corso    | Controlli tecnici in vigore; documentazione della mappatura dei dati in sospeso                                |
| Art.6    | Base giuridica per il trattamento                                          | 🔄 In Corso    | Responsabilità dell'operatore; la piattaforma supporta consenso/legittimo interesse                            |
| Art.13   | Informative sulla privacy al momento della raccolta                        | 📋 Pianificato | Modello di informativa sulla privacy per gli operatori; implementazione in sospeso                             |
| Art.15   | Diritto di accesso                                                         | ✅ Implementato | `GET /api/contacts/[id]/gdpr`                                                                                  |
| Art.17   | Diritto alla cancellazione                                                 | ✅ Implementato | `DELETE /api/contacts/[id]/gdpr` con anonimizzazione in-place                                                  |
| Art.20   | Diritto alla portabilità dei dati                                          | ✅ Implementato | Esportazione JSON leggibile da dispositivo automatico tramite l'endpoint Art.15                                |
| Art.25   | Protezione dei dati fin dalla progettazione e per impostazione predefinita | ✅ Implementato | Pseudonimizzazione delle PII attivata per impostazione predefinita; isolamento del workspace per progettazione |
| Art.28   | Accordi sul trattamento dei dati                                           | 🔄 In Corso    | DPA di Supabase in vigore; altri in fase di revisione                                                          |
| Art.32   | Sicurezza del trattamento                                                  | ✅ Implementato | Crittografia, controlli di accesso, RBAC, audit logging                                                        |
| Art.33   | Notifica delle violazioni all'autorità di controllo (72h)                  | 📋 Pianificato | Workflow degli incidenti (BORD-166)                                                                            |
| Art.34   | Comunicazione agli interessati                                             | 📋 Pianificato | Workflow di valutazione dell'ambito (BORD-166)                                                                 |
| Art.35   | Valutazione d'Impatto sulla Protezione dei Dati (DPIA)                     | 📋 Pianificato | DPIA non ancora condotta; richiesta prima del trattamento ad alto rischio                                      |

***

## NIS2 — Articoli Principali

| Articolo     | Requisito                                                                | Stato          | Note                                                             |
| ------------ | ------------------------------------------------------------------------ | -------------- | ---------------------------------------------------------------- |
| Art.21(2)(a) | Analisi del rischio e politiche di sicurezza dei sistemi informativi     | 🔄 In Corso    | Audit di sicurezza completato; politica formale in corso         |
| Art.21(2)(b) | Gestione degli incidenti                                                 | 📋 Pianificato | BORD-166                                                         |
| Art.21(2)(c) | Continuità operativa e gestione delle crisi                              | 🔄 In Corso    | HA di Supabase; BCP formale in sospeso                           |
| Art.21(2)(d) | Sicurezza della catena di fornitura                                      | 🔄 In Corso    | Elenco dei sub-processor; revisione dei DPA in corso             |
| Art.21(2)(e) | Sicurezza nell'acquisizione di reti e sistemi informativi                | ✅ Implementato | Validazione Zod, header di sicurezza, TLS                        |
| Art.21(2)(f) | Politiche e procedure per la gestione del rischio di cybersicurezza      | 🔄 In Corso    | Controlli in vigore; documentazione formale in sospeso           |
| Art.21(2)(h) | Pratiche di igiene informatica di base e formazione sulla cybersicurezza | 📋 Pianificato | Non ancora formalizzato                                          |
| Art.21(2)(i) | Sicurezza delle risorse umane e controllo degli accessi                  | ✅ Implementato | RBAC, solo su invito, revoca della sessione                      |
| Art.21(2)(j) | Autenticazione MFA                                                       | 📋 Pianificato | Supabase TOTP disponibile; applicazione obbligatoria pianificata |
| Art.23       | Obblighi di segnalazione (allerta precoce entro 24h)                     | 📋 Pianificato | BORD-166                                                         |

***

## HIPAA — Salvaguardie Tecniche (§164.312)

| Salvaguardia        | Requisito                                  | Stato          | Note                                                                                               |
| ------------------- | ------------------------------------------ | -------------- | -------------------------------------------------------------------------------------------------- |
| §164.312(a)(1)      | Controllo degli accessi                    | ✅ Implementato | RBAC con isolamento del workspace                                                                  |
| §164.312(a)(2)(i)   | Identificazione univoca dell'utente        | ✅ Implementato | ID utente di Supabase Auth                                                                         |
| §164.312(a)(2)(ii)  | Procedura di accesso di emergenza          | 📋 Pianificato | Procedura break-glass non formalizzata                                                             |
| §164.312(a)(2)(iii) | Logoff automatico                          | ✅ Implementato | Timeout di inattività di 1h                                                                        |
| §164.312(a)(2)(iv)  | Crittografia e decrittografia              | ✅ Implementato | TLS in transito, Vault a riposo; a livello di colonna pianificata BORD-171                         |
| §164.312(b)         | Controlli di audit                         | ✅ Implementato | `audit_logs` per le operazioni di scrittura; logging degli accessi in lettura pianificato BORD-168 |
| §164.312(c)(1)      | Controlli di integrità                     | 🔄 In Corso    | Validazione degli input (Zod); log a prova di manomissione pianificati BORD-168                    |
| §164.312(d)         | Autenticazione della persona o dell'entità | ✅ Implementato | Autenticazione della sessione + autenticazione tramite API key su tutte le route                   |
| §164.312(e)(1)      | Sicurezza della trasmissione               | ✅ Implementato | TLS applicato su tutte le connessioni                                                              |
| §164.312(e)(2)(ii)  | Crittografia in transito                   | ✅ Implementato | TLS 1.2+ su tutti i percorsi                                                                       |

***

## SOC 2 — Trust Service Criteria

### CC1 — Ambiente di Controllo

| Criterio | Requisito                                       | Stato          | Note                                                                  |
| -------- | ----------------------------------------------- | -------------- | --------------------------------------------------------------------- |
| CC1.1    | Principio COSO — dimostra impegno all'integrità | 🔄 In Corso    | Controlli di sicurezza implementati; documenti di governance in corso |
| CC1.2    | Supervisione del board                          | 📋 Pianificato | Non ancora formalizzato per la fase di startup                        |
| CC1.5    | Ritiene gli individui responsabili              | ✅ Implementato | RBAC + audit logging per la responsabilizzazione                      |

### CC2 — Comunicazione e Informazione

| Criterio | Requisito                                     | Stato       | Note                                                                    |
| -------- | --------------------------------------------- | ----------- | ----------------------------------------------------------------------- |
| CC2.1    | Informazioni a supporto del controllo interno | 🔄 In Corso | Log di audit in vigore; dashboard pianificate                           |
| CC2.2    | Comunicazione interna                         | 🔄 In Corso | Runbook documentati; politica formale di comunicazione in sospeso       |
| CC2.3    | Comunicazione esterna                         | 🔄 In Corso | Documentazione dei sub-processor; notifica delle violazioni pianificata |

### CC3 — Valutazione del Rischio

| Criterio | Requisito                        | Stato          | Note                                                                                      |
| -------- | -------------------------------- | -------------- | ----------------------------------------------------------------------------------------- |
| CC3.1    | Specifica gli obiettivi          | 🔄 In Corso    | Obiettivi di conformità definiti; registro formale dei rischi in sospeso                  |
| CC3.2    | Identifica e analizza il rischio | ✅ Implementato | Audit di sicurezza adversarial completato                                                 |
| CC3.3    | Considera il rischio di frode    | 🔄 In Corso    | L'isolamento del workspace previene le frodi cross-tenant; valutazione formale in sospeso |

### CC6 — Controlli di Accesso Logico e Fisico

| Criterio | Requisito                                         | Stato          | Note                                                     |
| -------- | ------------------------------------------------- | -------------- | -------------------------------------------------------- |
| CC6.1    | Misure di sicurezza dell'accesso logico           | ✅ Implementato | RBAC, isolamento del workspace, gestione delle sessioni  |
| CC6.2    | Prima dell'emissione delle credenziali di sistema | ✅ Implementato | Solo su invito; API key con ambito limitato al workspace |
| CC6.3    | Accesso basato sui ruoli                          | ✅ Implementato | Ruoli owner/admin/developer/operator                     |
| CC6.6    | Accesso logico dall'esterno del sistema           | ✅ Implementato | Allowlist CORS, autenticazione API richiesta             |
| CC6.7    | Limita la trasmissione dei dati                   | ✅ Implementato | TLS applicato; PII pseudonimizzate per l'AI              |
| CC6.8    | Previene la rimozione non autorizzata dei dati    | 🔄 In Corso    | Restrizioni RBAC; DLP non ancora implementato            |

### CC7 — Operazioni di Sistema

| Criterio | Requisito                                             | Stato          | Note                                                                                  |
| -------- | ----------------------------------------------------- | -------------- | ------------------------------------------------------------------------------------- |
| CC7.1    | Rilevamento delle vulnerabilità                       | 🔄 In Corso    | Monitoraggio degli errori con Sentry; scansione delle dipendenze pianificata BORD-170 |
| CC7.2    | Monitoraggio dell'attività anomala                    | 📋 Pianificato | BORD-166                                                                              |
| CC7.3    | Valuta gli eventi di sicurezza                        | 📋 Pianificato | BORD-166                                                                              |
| CC7.4    | Risponde alle vulnerabilità di sicurezza identificate | 🔄 In Corso    | Ad-hoc; processo formale pianificato                                                  |
| CC7.5    | Identifica e risponde alle violazioni                 | 📋 Pianificato | BORD-166                                                                              |

### CC8 — Gestione dei Cambiamenti

| Criterio | Requisito                            | Stato          | Note                                                           |
| -------- | ------------------------------------ | -------------- | -------------------------------------------------------------- |
| CC8.1    | Processo di gestione dei cambiamenti | ✅ Implementato | Workflow di PR su GitHub; CI/CD documentato in operations/cicd |

### CC9 — Mitigazione del Rischio

| Criterio | Requisito                                                    | Stato       | Note                                                                           |
| -------- | ------------------------------------------------------------ | ----------- | ------------------------------------------------------------------------------ |
| CC9.1    | Identifica e gestisce i rischi derivanti dai fornitori       | 🔄 In Corso | Elenco dei sub-processor; valutazione formale del rischio fornitori in sospeso |
| CC9.2    | Valuta e gestisce i rischi derivanti dai partner commerciali | 🔄 In Corso | Rapporti con Meta, Supabase, Vercel documentati                                |

***

<Note>
  Questa matrice riflette lo stato attuale della postura di conformità di Switchbord. Gli elementi pianificati sono attivamente tracciati in Linear. Per domande su un controllo specifico o per richiedere elementi di prova per una valutazione fornitore, contattare il team di sicurezza di Switchbord.
</Note>
