Trasferimento sicuro di file per gli enti finanziari soggetti a DORA

Un fornitore TIC che non detiene nulla di leggibile

Con DORA il rischio dei fornitori TIC esterni è diventato materia di vigilanza per gli enti finanziari: ogni fornitore entra in un registro, ogni contratto deve contenere determinate clausole e lei deve poter dimostrare che potrebbe farne a meno. GCN.ONE cifra i documenti nel browser prima del caricamento, così il fornitore che iscrive nel registro detiene soltanto testo cifrato che non può leggere - e file che potrà aprire anche se domani non esistessimo più.

Invii un file adesso Veda i prezzi
Che cos'è DORA, in breve

DORA - il regolamento sulla resilienza operativa digitale - è un regolamento europeo e si applica direttamente in tutti gli Stati membri dal 17 gennaio 2025. A differenza di una direttiva non richiede recepimento nazionale: vale così com'è scritto.

Riunisce in un unico quadro i requisiti sul rischio informatico del settore finanziario - per banche, assicurazioni, imprese di investimento, istituti di pagamento e di moneta elettronica, prestatori di servizi per le cripto-attività, gestori di fondi e altri - e attraverso di essi arriva anche ai fornitori TIC da cui dipendono.

Chi riguarda
Una ventina di categorie di enti finanziari, dagli enti creditizi e assicurativi agli istituti di pagamento, alle imprese di investimento e ai prestatori di servizi per le cripto-attività. Indirettamente riguarda anche ogni fornitore TIC esterno che lavora con loro, e direttamente quelli designati come critici.
Gestione del rischio informatico
Il capo II richiede un quadro interno: inventario di asset e dipendenze, protezione e prevenzione (cifratura compresa), rilevamento degli incidenti, risposta e ripristino, backup e lezioni apprese da ciò che è accaduto. La responsabilità è dell'organo di gestione.
Segnalazione degli incidenti
Gli incidenti TIC gravi vengono classificati secondo criteri comuni e segnalati all'autorità competente in tre fasi - notifica iniziale, intermedia e finale. Ciò significa poter ricostruire con precisione che cosa è successo e quando.
Fornitori esterni e registro
Capo V: tiene un registro di tutti i contratti per servizi TIC, vi inserisce le clausole dell'articolo 30, valuta il rischio di concentrazione e mantiene strategie di uscita documentate, così che cambiare fornitore sia davvero possibile.
Come la aiuta GCN.ONE

Se utilizza GCN.ONE, comparirà nel suo registro come fornitore di servizi TIC. L'obiettivo della nostra architettura è che quella voce sia breve e noiosa. Ecco che cosa ci scriverebbe.

Da noi c'è solo testo cifrato
Documenti, nomi dei file e messaggi vengono cifrati nel browser prima del caricamento, e le chiavi non ci raggiungono mai. Così la domanda sulla riservatezza presso questo fornitore ha una risposta che viene dall'architettura, non da una clausola contrattuale.
Prove per la cronologia di un incidente
Ogni apertura del link e ogni download avviato vengono registrati con data e ora, e per ogni file consegnato si può emettere un certificato di consegna firmato crittograficamente che chiunque può verificare senza registrarsi. Utile quando il termine di segnalazione le impone di mostrare esattamente che cosa è stato inviato, dove e quando.
Documentazione pronta per il registro
Un accordo sul trattamento dei dati (ATD) che firma da sé, un elenco pubblico dei sub-responsabili e la documentazione tecnica del modello di cifratura. I campi del suo registro si compilano da documenti pubblicati, non dopo uno scambio di questionari.
Un'uscita che non dipende da noi
I file si scaricano e si decifrano con chiavi che possiede Lei, nel browser o tramite il nostro SDK. Non esiste alcun contenitore proprietario e per leggerli non serve nulla dalla nostra parte: andare via, in modo pianificato o no, non mette quindi i Suoi dati fuori portata.
Conservazione che si fa rispettare da sola
Il trasferimento scade al download o alla data che ha impostato, e dopo i dati cifrati vengono eliminati definitivamente. Le regole su conservazione e cancellazione si dimostrano molto più facilmente quando sono il comportamento predefinito, non una policy che qualcuno deve ricordarsi.
Un registro audit in cui ogni manomissione si vede
Gli eventi di consegna finiscono in un registro audit in cui si può solo aggiungere e in cui ogni voce è legata alla precedente da un hash. Il registro viene periodicamente consolidato e ancorato pubblicamente, così la registrazione dietro un certificato non può essere modificata in silenzio - né da noi né da nessun altro.

Veda come si presenta per banche e istituti finanziari

Due punti che la sua verifica toccherà di sicuro

Siamo un fornitore di un Paese terzo. La società dietro GCN.ONE è registrata nel Regno Unito, mentre i sistemi che conservano i suoi dati operano nell'Unione europea, quindi il trattamento resta soggetto al diritto europeo sulla protezione dei dati. Il suo registro e la sua valutazione del rischio di concentrazione dovrebbero riflettere entrambi i fatti - e preferiamo che li legga qui piuttosto che scoprirli più tardi.

Le clausole dell'articolo 30 si negoziano, non si scaricano dal sito. Le nostre condizioni standard disciplinano trattamento dei dati, sub-responsabili, conservazione e cancellazione e tempi di risposta dell'assistenza; la disponibilità del servizio è regolata dalle stesse condizioni, non da una garanzia separata di continuità. Se il suo ufficio acquisti richiede livelli di servizio contrattuali, clausole specifiche ai sensi dell'articolo 30 o un piano di uscita scritto, ce lo chieda prima di acquistare - è una richiesta normale e le risponderemo senza giri di parole.

Ci contatti per le condizioni contrattuali

Una voce breve nel suo registro
Invii subito un file cifrato, oppure guardi i prezzi per volumi maggiori.