Sicurezza
In PeopleWeek, la sicurezza e la protezione dei dati sono integrate in tutto ciò che facciamo.
In PeopleWeek, la sicurezza e la protezione dei dati sono integrate in tutto ciò che facciamo.
La sicurezza è parte integrante della cultura di PeopleWeek. Abbiamo adottato pratiche organizzative e controlli progettati per proteggere i dati dei clienti e garantire i più elevati standard in materia di privacy e sicurezza.
Il Comitato per la Sicurezza IT di PeopleWeek si riunisce mensilmente per monitorare l’evoluzione del panorama della sicurezza, valutare i rischi emergenti e garantire che il nostro Sistema di Gestione della Sicurezza delle Informazioni (SGSI) continui a soddisfare i più elevati standard. Con il coinvolgimento attivo dei nostri Direttori Generali, la sicurezza rimane una priorità con responsabilità e presidio chiaramente definiti ai più alti livelli dell’organizzazione.
PeopleWeek conduce regolarmente audit di sicurezza informatica e test di penetrazione della nostra piattaforma. Rispettiamo la legislazione sulla protezione dei dati, tra cui il GPDP e la legge federale svizzera sulla protezione dei dati. I clienti di PeopleWeek possono richiedere una sintesi dei risultati dei nostri ultimi test di penetrazione esterni. I clienti di PeopleWeek possono anche richiedere di condurre i propri test di penetrazione indipendenti sulla nostra piattaforma.
PeopleWeek è certificata ISO 27001, lo standard riconosciuto a livello internazionale per la gestione della sicurezza delle informazioni. Questa certificazione conferma che applichiamo processi rigorosi per proteggere la riservatezza, l’integrità e la disponibilità dei dati e che valutiamo e miglioriamo continuamente i nostri controlli di sicurezza. Gli audit di certificazione sono condotti da SGS Svizzera.
L’architettura dell’applicazione di PeopleWeek è stata sviluppata secondo gli standard OWASP®. L’Open Web Application Security Project® è una fondazione no-profit che lavora per migliorare la sicurezza del software. OWASP delinea più di 80 rischi critici per la sicurezza delle applicazioni web. PeopleWeek ha incorporato questi standard nella progettazione del suo software e verifichiamo autonomamente la nostra solidità.
PeopleWeek utilizza un controllo degli accessi basato sui ruoli per garantire che ogni utente acceda solo alle informazioni necessarie per le proprie responsabilità. Questo approccio offre un metodo sicuro e scalabile per gestire l’accesso ai dati all’interno di organizzazioni di ogni dimensione.
Con oltre 50 ruoli predefiniti che coprono aree quali HR, gestione, selezione del personale, formazione, retribuzione, gestione dei talenti, note spese e compliance, PeopleWeek consente alle organizzazioni di applicare controlli di accesso precisi in base alla propria struttura e alle proprie esigenze. I ruoli possono variare in funzione dei moduli implementati da ciascun cliente.
Questi ruoli di sicurezza sono integrati nella piattaforma PeopleWeek e non vengono configurati individualmente per ogni cliente. Questo approccio di protezione dei dati integrata riduce il rischio di errori di configurazione e contribuisce a garantire che gli utenti dispongano sempre del livello di accesso appropriato.
PeopleWeek ha la crittografia su più livelli: a livello di infrastruttura (ovvero crittografia completa del disco), a livello di database e a livello di file.
PeopleWeek offre un login nativo che segue i protocolli riconosciuti per le password sicure. PeopleWeek offre anche un’autenticazione a doppio fattore, compresa un’applicazione proprietaria per la generazione di password monouso a tempo (TOTP).
Molti clienti di PeopleWeek hanno scelto di integrare PeopleWeek con Azure Single Sign-On, che offre ai loro dipendenti un metodo comodo per accedere al sistema e può essere combinato con l’autenticazione a più fattori (MFA).
Tutti i metodi di accesso funzionano sulla versione web e sulla versione app mobile di PeopleWeek.
Tutti i server PeopleWeek sono ospitati in data center di alto livello in Svizzera. Sia i nostri data center primari che quelli di riserva si trovano in Svizzera.
PeopleWeek può recuperare fino a 30 giorni di dati e archivi dei clienti. È anche possibile per i clienti avere un periodo di recupero dei dati più lungo (soggetto a costi aggiuntivi).
L’approccio di PeopleWeek alla gestione delle istanze client ci consente di utilizzare risorse scalabili orizzontalmente. Ciò significa che se un problema hardware o software rende il servizio non disponibile per un cliente specifico, l’infrastruttura di PeopleWeek utilizza risorse raggruppate per assumersi il carico, fornendo così un servizio ininterrotto. Il raggruppamento delle risorse del server significa anche che i dati del client vengono continuamente replicati per ridurre al minimo la potenziale finestra di perdita di dati in uno scenario di ripristino di emergenza.
PeopleWeek può mettere a disposizione dei propri clienti e potenziali clienti i seguenti documenti:
Il responsabile della sicurezza delle informazioni e della protezione dei dati di PeopleWeek è disponibile per rispondere alle domande sulla sicurezza (chris.parker@peopleweek.com).
PeopleWeek prende molto sul serio la sicurezza dei dati. Il nostro obiettivo non è solo quello di rispettare i requisiti legali e normativi, ma di superarli per adattare continuamente le nostre pratiche in linea con l’evoluzione delle tecnologie e dei rischi.
PeopleWeek è conforme al GPDP e alla legge federale sulla protezione dei dati (FADP). Ci assicuriamo che i nostri dipendenti siano ben formati e dispongano degli strumenti necessari per poter rispettare i requisiti di privacy e protezione dei dati. Il nostro Comitato per la sicurezza informatica si riunisce mensilmente per garantire che l’alta dirigenza rimanga concentrata su tutti gli aspetti della sicurezza informatica e che la sicurezza e la protezione dei dati siano integrate nelle nostre pratiche e nella nostra cultura lavorativa.
Le politiche di PeopleWeek in materia di sicurezza informatica, protezione dei dati e privacy possono essere condivise con clienti e potenziali clienti su richiesta.
Tutti i dati e i file dei clienti sono ospitati in data center di alto livello in Svizzera.
PeopleWeek adotta una procedura di conservazione dei dati di 30 giorni. I clienti possono richiedere periodi di conservazione più lunghi (soggetti a costi aggiuntivi). Tutti i database e i file dei clienti, nonché i server di backup, sono ospitati in Svizzera.
PeopleWeek dispone di una crittografia a più livelli: a livello di infrastruttura (cioè la crittografia dell’intero disco), a livello di database e a livello di file.
PeopleWeek utilizza la crittografia in transito e la crittografia a riposo. La crittografia avviene a livello di disco, database e file.
PeopleWeek memorizza e monitora vari log a livello di applicazione e di sistema. Inoltre, PeopleWeek memorizza un registro di audit dettagliato delle transazioni commerciali che avvengono nell’applicazione, che può essere reso disponibile ai clienti su richiesta.
chris.parker@peopleweek.com (Chief Information Security Officer e Data Protection Officer)
Il PCA di PeopleWeek può essere condiviso con clienti e potenziali clienti su richiesta.
sì
PeopleWeek segue un rigoroso processo di gestione delle modifiche per tutti gli aggiornamenti del sistema. Tutte le modifiche vengono registrate nei registri delle modifiche.
PeopleWeek è certificata ISO 27001, lo standard riconosciuto a livello internazionale per la gestione della sicurezza delle informazioni. Questa certificazione conferma che applichiamo processi rigorosi per proteggere la riservatezza, l’integrità e la disponibilità dei dati e che valutiamo e miglioriamo continuamente i nostri controlli di sicurezza. Gli audit di certificazione sono condotti da SGS Svizzera.
PeopleWeek esegue scansioni interne delle vulnerabilità a intervalli regolari per testare le nostre applicazioni e infrastrutture. Inoltre, un test di penetrazione indipendente viene eseguito annualmente da una società di sicurezza informatica esterna svizzera per identificare eventuali vulnerabilità.
Un rapporto riassuntivo può essere condiviso con clienti e potenziali clienti su richiesta.
Inviate un’e-mail a admin@PeopleWeek .com
La politica di gestione degli incidenti di PeopleWeek può essere condivisa con clienti e potenziali clienti su richiesta.
L’accesso ai dati dei clienti è rigorosamente controllato in base ai ruoli e alle esigenze operative. I team di supporto di livello 1 non hanno accesso ai dati dei clienti, mentre il supporto di livello 2 è limitato ai membri autorizzati del Team Sicurezza IT & Protezione dei Dati. Gli ingegneri dell’infrastruttura possono accedere agli ambienti di produzione esclusivamente tramite controlli di accesso Just-In-Time (JIT), con ogni accesso protetto da misure di sicurezza quali le restrizioni tramite la rete aziendale e l’autenticazione a più fattori.
PeopleWeek forma regolarmente i propri dipendenti sui temi della sicurezza delle informazioni e della protezione dei dati.
Nell’improbabile caso di una violazione dei dati o di una potenziale violazione dei dati, PeopleWeek segue la sua politica di gestione degli incidenti. La nostra politica di gestione degli incidenti include protocolli di comunicazione con i clienti e con le autorità di regolamentazione.
PeopleWeek offre due diversi tipi di autenticazione degli utenti:
1) Accesso utilizzando il login nativo di PeopleWeek, che rispetta i protocolli di sicurezza quali nomi utente univoci, password complesse e supporto per l’abilitazione o l’imposizione di un’autenticazione a due fattori incorporata utilizzando Time-based One-Time Passwords” (TOTP). PeopleWeek dispone di una propria applicazione TOTP
2) Azure Single Sign-On (SSO).
PeopleWeek si basa su un controllo degli accessi basato sui ruoli, garantendo che gli utenti abbiano accesso solo alle informazioni rilevanti per le proprie responsabilità. Con oltre 50 ruoli predefiniti, PeopleWeek garantisce che ogni utente acceda solo ai dati appropriati al proprio ruolo.
L’infrastruttura di PeopleWeek è stata progettata per ottimizzare le prestazioni, l’affidabilità e la durata per tutti i clienti. Abbiamo capacità di ridondanza e di replica incorporate attraverso la progettazione del nostro database, dei file e dell’architettura dei server. Tutto ciò è supportato dalla sicurezza delle applicazioni e delle infrastrutture e da pratiche di lavoro mature.
Nell’improbabile caso di un guasto totale di PeopleWeek, è possibile ripristinare 30 giorni di dati di backup. Poiché i dati dei clienti vengono replicati continuamente utilizzando le nostre risorse comuni, la finestra di possibile perdita dei dati è ridotta al minimo in uno scenario di disaster recovery.
Il cliente è il proprietario e il controllore dei suoi dati memorizzati in PeopleWeek.
Al termine del rapporto contrattuale, i clienti possono estrarre direttamente da PeopleWeek la maggior parte dei propri dati e documenti. Qualora sia necessario ulteriore supporto, PeopleWeek può assistere i clienti nell’estrazione dei dati, inclusa l’esportazione massiva di documenti quando opportuno. Al completamento del processo di estrazione concordato, i dati dei clienti vengono eliminati in modo sicuro in conformità con le procedure di conservazione dei dati di PeopleWeek.