Trust Center

La sicurezza è la spina dorsale di Onwork.

Ogni ambiente Onwork gira su infrastruttura UE, sotto l'ISMS certificato ISO 27001 di Oncode. Trattiamo i tuoi dati operativi — e quelli dei tuoi dipendenti — con gli standard che vorremmo come cliente.

ISO/IEC 27001ISO 9001GDPRAWS eu-west-1MongoDB EUHashiCorp Vault
ISO 27001
ISMS certificato
Solo UE
Data residency
TLS 1.3
In transito e a riposo
24h
SLA notifica violazione

Trust Center

Sicurezza in Onwork

Onwork è gestito da Oncode S.r.l., azienda italiana certificata ISO/IEC 27001. Il programma di sicurezza si basa sul medesimo Sistema di Gestione della Sicurezza delle Informazioni (ISMS) adottato a livello di gruppo Oncode, calibrato sui rischi specifici dei dati HR/operations.

Versione
v1.0
In vigore dal
2026-04-25
Scarica PDF

Certificazioni e framework

  • ISO/IEC 27001 — Oncode S.r.l. è certificata per il proprio ISMS.
  • ISO 9001 — gestione della qualità.
  • GDPR — piena conformità, controlli ISO 27701 applicati.
  • NIS2 ready — valutazione rispetto al D.Lgs. 138/2024.
  • SOC 2 Type I/II — in roadmap (target 2027).

Hosting e data residency

Onwork è ospitato su AWS eu-west-1 (Irlanda). Tutti i dati dei clienti restano in UE. I replica set MongoDB sono in regioni UE con replicazione sincrona. Per i piani Enterprise è disponibile su richiesta data residency dedicata (es. region Italia).

Crittografia

  • In transito: TLS 1.3 con cipher suite forti, HSTS, cookie sicuri.
  • A riposo: AES-256 a livello storage (S3, MongoDB, EBS).
  • Segreti: gestiti tramite HashiCorp Vault con rotazione e audit logging.

Autenticazione e controllo accessi

  • Password policy robusta e protezione anti-brute-force.
  • MFA disponibile per gli amministratori.
  • RBAC con permessi granulari.
  • JWT a breve durata con rotazione del refresh token.
  • SSO/SAML e provisioning SCIM in roadmap.

Audit log e observability

Tutte le operazioni di scrittura e quelle rilevanti per la sicurezza sono registrate in un audit log immutabile con stati before/after, autore, timestamp e contesto della richiesta. La telemetria operativa (metriche, log, trace, profili) è raccolta via OpenTelemetry su uno stack Grafana self-hosted (Loki, Tempo, Pyroscope).

Backup e disaster recovery

Snapshot giornalieri criptati conservati in un account AWS separato, retention 30 giorni. Obiettivi: RPO 24 ore, RTO 4 ore. Sono condotte verifiche periodiche di restore.

Secure Development Lifecycle

  • Code review obbligatoria su ogni modifica.
  • SAST/DAST integrate nella CI/CD.
  • Scansione delle dipendenze e SBOM.
  • Formazione di security per il team di engineering.
  • Threat modelling per le feature rilevanti.

Vulnerability management e penetration test

Scansione continua delle dipendenze e delle container image. Un penetration test annuale di terza parte copre web app, API e infrastruttura. Le findings critiche sono risolte secondo SLA documentati (Critical: 7gg; High: 30gg; Medium: 90gg).

Gestione incidenti

Seguiamo un playbook di incident response con turni on-call, classificazione di severity, canali di comunicazione interna e post-mortem. In caso di violazione di dati personali, i clienti sono notificati entro 24 ore come previsto dal DPA.

Vulnerability disclosure

Per segnalazioni di sicurezza scrivere a [email protected]. Confermiamo la ricezione entro 2 giorni lavorativi. Non è attivo un programma di bug bounty pubblico al momento; è benvenuta la responsible disclosure.

Documenti di sicurezza