Skip to content

Sicurezza & Conformità

La sicurezza non è una funzionalità: è il prodotto. Ogni documento, firma e traccia di audit è progettato per superare gli auditor europei e i processi di approvvigionamento enterprise.

Firma Elettronica eIDAS

Firma documenti con firme elettroniche semplici (SES) e avanzate (AES) ai sensi del Regolamento UE 910/2014. La Firma Elettronica Qualificata (QES), emessa da Prestatori di Servizi Fiduciari Qualificati accreditati, sarà disponibile tramite un partner QTSP.

Predisposizione SOC 2 Type II

Controlli mappati sui Trust Services Criteria AICPA per sicurezza, disponibilità e riservatezza. Roadmap di audit indipendente in corso; le evidenze di controllo sono disponibili su richiesta sotto NDA.

GDPR by design

Infrastruttura primaria all'interno dell'UE, accordi di responsabile del trattamento (DPA art. 28) disponibili, gestione granulare delle richieste DSAR e ritenzione log a 12 mesi di default. Il diritto all'oblio è implementato end-to-end.

AES-256-GCM a riposo, TLS 1.3 in transito

I documenti sono cifrati con AES-256-GCM autenticato prima di raggiungere l'object storage. Le connessioni usano TLS 1.3 con HSTS, perfect forward secrecy e una suite di cifrari moderna e rigorosa.

Isolamento multi-tenant

Ogni organizzazione è partizionata a livello di riga con separazione crittografica delle chiavi. Le query cross-tenant sono impossibili per costruzione, sancite dal database, dall'API e dal layer di key management.

Log di audit immutabili

Ogni azione — upload, firma, download, cambi di ruolo — è registrata con hash a prova di manomissione ed esposta tramite una traccia esportabile per autorità e compliance interna.

Gestione delle chiavi

Le chiavi di cifratura sono envelope-wrapped, ruotate automaticamente e mai co-localizzate con i dati che proteggono. Le chiavi gestite dal cliente (BYOK) sono disponibili sui piani Enterprise.

Governance e controllo accessi

Controllo accessi basato sui ruoli con default a privilegio minimo, autenticazione a due fattori obbligatoria per gli admin, SSO/SAML su Enterprise e revoca sessioni totale da un'unica dashboard.

Certificazioni e framework

Allineiamo Mercury Evidentia ai framework con cui i nostri clienti regolamentati vengono auditati.

  • Regolamento eIDAS (UE) 910/2014 — firme SES/AES; QES in arrivo con TSP accreditati
  • GDPR (Regolamento UE 2016/679) — infrastruttura primaria in UE, DPA art. 28
  • SOC 2 Type II — mappatura controlli in essere, audit in corso
  • ISO/IEC 27001:2022 — controlli allineati, certificazione in roadmap
Sicurezza & Conformità | Mercury Evidentia