Trust Center
Sicurezza in Onwork
Onwork è gestito da Oncode S.r.l., azienda italiana certificata ISO/IEC 27001. Il programma di sicurezza si basa sul medesimo Sistema di Gestione della Sicurezza delle Informazioni (ISMS) adottato a livello di gruppo Oncode, calibrato sui rischi specifici dei dati HR/operations.
- Versione
- v1.0
- In vigore dal
- 2026-04-25
Certificazioni e framework
- ISO/IEC 27001 — Oncode S.r.l. è certificata per il proprio ISMS.
- ISO 9001 — gestione della qualità.
- GDPR — piena conformità, controlli ISO 27701 applicati.
- NIS2 ready — valutazione rispetto al D.Lgs. 138/2024.
- SOC 2 Type I/II — in roadmap (target 2027).
Hosting e data residency
Onwork è ospitato su AWS eu-west-1 (Irlanda). Tutti i dati dei clienti restano in UE. I replica set MongoDB sono in regioni UE con replicazione sincrona. Per i piani Enterprise è disponibile su richiesta data residency dedicata (es. region Italia).
Crittografia
- In transito: TLS 1.3 con cipher suite forti, HSTS, cookie sicuri.
- A riposo: AES-256 a livello storage (S3, MongoDB, EBS).
- Segreti: gestiti tramite HashiCorp Vault con rotazione e audit logging.
Autenticazione e controllo accessi
- Password policy robusta e protezione anti-brute-force.
- MFA disponibile per gli amministratori.
- RBAC con permessi granulari.
- JWT a breve durata con rotazione del refresh token.
- SSO/SAML e provisioning SCIM in roadmap.
Audit log e observability
Tutte le operazioni di scrittura e quelle rilevanti per la sicurezza sono registrate in un audit log immutabile con stati before/after, autore, timestamp e contesto della richiesta. La telemetria operativa (metriche, log, trace, profili) è raccolta via OpenTelemetry su uno stack Grafana self-hosted (Loki, Tempo, Pyroscope).
Backup e disaster recovery
Snapshot giornalieri criptati conservati in un account AWS separato, retention 30 giorni. Obiettivi: RPO 24 ore, RTO 4 ore. Sono condotte verifiche periodiche di restore.
Secure Development Lifecycle
- Code review obbligatoria su ogni modifica.
- SAST/DAST integrate nella CI/CD.
- Scansione delle dipendenze e SBOM.
- Formazione di security per il team di engineering.
- Threat modelling per le feature rilevanti.
Vulnerability management e penetration test
Scansione continua delle dipendenze e delle container image. Un penetration test annuale di terza parte copre web app, API e infrastruttura. Le findings critiche sono risolte secondo SLA documentati (Critical: 7gg; High: 30gg; Medium: 90gg).
Gestione incidenti
Seguiamo un playbook di incident response con turni on-call, classificazione di severity, canali di comunicazione interna e post-mortem. In caso di violazione di dati personali, i clienti sono notificati entro 24 ore come previsto dal DPA.
Vulnerability disclosure
Per segnalazioni di sicurezza scrivere a [email protected]. Confermiamo la ricezione entro 2 giorni lavorativi. Non è attivo un programma di bug bounty pubblico al momento; è benvenuta la responsible disclosure.
Documenti di sicurezza
- Security Policy (ISO-style)
- Data Processing Agreement
- Sub-responsabili
- Security Whitepaper (PDF — su richiesta)
- Sintesi pen test (PDF — sotto NDA)