Standard di riferimento
- Sistema di gestione della sicurezza e della qualità scritto, con politiche, procedure e registri.
- Valutazione dei rischi e dichiarazione di applicabilità dei controlli, aggiornate ogni anno.
- Audit interno e riesame della direzione una volta l'anno.
- Nessuna certificazione dichiarata: diciamo solo quello che possiamo dimostrare con i documenti.
Dati e infrastruttura
- Le applicazioni che gestiamo girano su server Hetzner in data center nell'Unione Europea.
- Ogni cliente ha server o istanza, database e credenziali dedicati: nessun database condiviso tra clienti.
- DNS, certificati TLS e protezione dei siti tramite Cloudflare.
- Accesso ai server solo con chiavi SSH personali e firewall attivo.
Accessi
- Autenticazione a più fattori obbligatoria sugli strumenti di lavoro e di amministrazione.
- Ognuno ha solo gli accessi che servono al suo ruolo.
- Revisione degli accessi ogni 6 mesi; revoca entro 1 giorno lavorativo quando una persona lascia un progetto.
Sviluppo sicuro
- Ogni modifica al codice è revisionata da una seconda persona prima del rilascio.
- Pipeline automatica con test, controllo dei segreti nel codice, analisi statica e verifica delle dipendenze.
- Rilascio in produzione solo dalla pipeline, mai a mano.
- Aggiornamenti di sicurezza: critici entro 7 giorni, alti entro 30 giorni.
Backup e continuità
- Backup giornaliero del server conservato 7 giorni, più copia cifrata del database su storage separato conservata 30 giorni, sempre nell'UE.
- Obiettivi di ripristino: perdita massima di dati 24 ore (RPO), ripristino entro 8 ore lavorative (RTO).
- Test di ripristino ogni 6 mesi ed esercitazione di continuità ogni anno.
Privacy e GDPR
- Quando gestiamo dati per tuo conto siamo responsabili del trattamento e firmiamo un accordo ai sensi dell'articolo 28 GDPR.
- In caso di violazione di dati personali ti avvisiamo senza ritardo e comunque entro 24 ore dalla scoperta.
- Log conservati almeno 30 giorni; un estratto dei tuoi log ti arriva entro 10 giorni lavorativi dalla richiesta.
- A fine contratto restituiamo i dati entro 30 giorni dalla richiesta e li cancelliamo nei 30 giorni successivi.
- Servizi di intelligenza artificiale di terzi solo per le funzioni previste dal progetto e solo con i dati che hai autorizzato.
Clienti soggetti a NIS2 e DORA
Per dimensione 1801 non è un soggetto diretto della direttiva NIS2. Siamo però pronti a lavorare come fornitore di aziende soggette a NIS2 e di entità finanziarie soggette al regolamento DORA.
- Addendum contrattuale con i requisiti di sicurezza richiesti dal tuo settore.
- Avviso di un incidente significativo che tocca il tuo servizio entro 4 ore dalla scoperta, aggiornamento entro 24 ore e rapporto entro 72 ore.
- Diritto di audit e di accesso alle informazioni, anche per la tua autorità di vigilanza.
- Piano di uscita con restituzione dei dati e collaborazione nel passaggio a un altro fornitore.
- Elenco aggiornato dei fornitori che usiamo per erogare il servizio.
Documenti disponibili su richiesta
Per valutare 1801 come fornitore puoi chiederci questi documenti. Alcuni li condividiamo dopo la firma di un accordo di riservatezza.
- Scheda informativa del servizio gestito.
- Accordo sul trattamento dei dati personali (articolo 28 GDPR).
- Addendum per clienti del settore finanziario (DORA) e soggetti NIS2.
- Sintesi delle politiche di sicurezza e dichiarazione di applicabilità dei controlli.
Segnalare un problema di sicurezza
Se noti una vulnerabilità o un possibile incidente su un servizio 1801 scrivici a support@1801.it
Ultimo aggiornamento: 22 settembre 2026.