Piano di Risposta agli Incidenti

Efficacia: 2 giugno 2026

Questo Piano di Risposta agli Incidenti ("Piano") definisce come STANDOUT Inc. ("noi") rileva gli incidenti di sicurezza, le interruzioni del servizio e le violazioni di dati che interessano il servizio VATES ("Servizio"), risponde a essi, ne recupera e ne trae insegnamenti. Il Piano fa riferimento a NIST SP 800-61 Rev.2 e ISO/IEC 27035, e si basa sul principio di design secondo cui gli strumenti di monitoraggio automatizzati fungono da prima linea di rilevamento.

1. Scopo e ambito

Gli obiettivi di questo Piano sono:

Questo Piano si applica all'ambiente di produzione del Servizio (EC2, Cloudflare e i fornitori SaaS associati), al percorso di comunicazione dal Servizio verso i fornitori di IA upstream, e a tutto lo storage che contiene dati dei Clienti.

2. Definizione di incidente e classificazione di gravità

2.1 Definizione di incidente

Ai fini di questo Piano, un incidente è qualsiasi evento che corrisponda a uno o più dei seguenti:

2.2 Classificazione di gravità

Ogni incidente viene classificato al momento del rilevamento in uno dei seguenti livelli di gravità:

3. Struttura di risposta

3.1 Parte responsabile

La parte responsabile di questo Piano è Takuya Aoki, Managing Director di STANDOUT Inc. e capo dello sviluppo di VATES. Tutta l'autorità decisionale e di notifica esterna durante un incidente è consolidata nella parte responsabile.

3.2 Strumenti di rilevamento automatizzati

Il Servizio opera una postura di monitoraggio continuo interamente automatizzata composta dai seguenti strumenti. Funzionano indipendentemente dalla parte responsabile e attivano una notifica immediata quando le condizioni di soglia sono soddisfatte.

3.3 Delega della risposta di prima linea all'automazione

Le fasi di rilevamento e triage sono svolte dagli strumenti automatizzati descritti sopra come prima linea. La parte responsabile interviene solo al ricevimento di notifiche di superamento delle soglie. Questo design garantisce che la copertura di rilevamento 24/7 sia fisicamente stabilita senza dipendere dalla posizione o dalla disponibilità della parte responsabile.

4. Processo di risposta

4.1 Rilevamento

Quando uno o più degli strumenti automatizzati descritti nella Sezione 3.2 rilevano un'anomalia, la parte responsabile viene notificata immediatamente tramite Sentry, email e avvisi del pannello. Le segnalazioni dei Clienti vengono ricevute a [email protected] e convertite in ticket all'interno dello stesso flusso.

4.2 Triage

Al ricevimento di una notifica, la parte responsabile conferma la gravità esaminando:

4.3 Contenimento

A seconda della gravità, vengono applicate una o più delle seguenti misure di contenimento:

4.4 Ripristino

Dopo il contenimento, le cause profonde vengono eliminate e viene svolto quanto segue:

4.5 Post-incidente

Una volta confermato il ripristino, la parte responsabile:

5. Notifica a Clienti e autorità

5.1 Notifica delle violazioni di dati personali

Se l'acquisizione, la perdita o la divulgazione non autorizzate di dati personali vengono confermate, forniamo notifica in conformità con:

5.2 Notifica delle interruzioni del servizio

Per le interruzioni del servizio classificate come P1 o P2, notifichiamo i Clienti interessati senza ingiustificato ritardo, includendo i tempi di ripristino previsti e qualsiasi mitigazione provvisoria. I canali di notifica sono [email protected] e la console di amministrazione del Servizio.

5.3 Metodo di notifica

Le notifiche vengono consegnate principalmente via email all'indirizzo registrato del Cliente, integrate secondo necessità da banner all'interno della console di amministrazione.

6. Post-Mortem e ciclo di apprendimento

Dopo un incidente P1 o P2, la parte responsabile svolge un Post-Mortem e documenta i seguenti elementi. Il documento viene conservato internamente e divulgato ai Clienti e ai revisori su richiesta.

I Post-Mortem vengono svolti come Blameless Post-Mortems, incentrati sul miglioramento strutturale e non sulla responsabilità individuale.

7. Manutenzione e revisione del Piano

7.1 Revisione periodica

Questo Piano viene rivisto almeno una volta all'anno, nonché dopo qualsiasi incidente significativo, di fronte a cambiamenti sostanziali nell'architettura del Servizio e di fronte a modifiche delle leggi e normative applicabili.

7.2 Cronologia delle revisioni

La cronologia delle revisioni di questo Piano viene mantenuta internamente e divulgata ai Clienti e ai revisori su richiesta.

8. Contatto

Per segnalare un incidente o porre domande su questo Piano:

STANDOUT Inc.
Email: [email protected]

Ultimo aggiornamento: 2 giugno 2026