Funzionalità di Sicurezza Funzionalità / Catena delle Prove Crittografica

Catena delle Prove Crittografica

Ogni prova viene sottoposta a hash, collegata alla voce precedente in una catena, firmata e marcata temporalmente in modo indipendente. Una modifica successiva è rilevabile — dimostrabile, non solo dichiarata.

Cos'è Catena delle Prove Crittografica

Prova, non dichiarazione.

Ogni prova viene canonizzata, sottoposta a hash, collegata alla voce precedente in una hash chain e firmata con il certificato proprio dell'organizzazione (RSA-PSS). Una modifica successiva risulta così rilevabile — è la catena stessa a mostrare l'interruzione.

Oltre alla firma propria, ogni prova viene confermata presso un ente di marcatura temporale qualificato eIDAS (RFC 3161). Il momento temporale risulta così dimostrabile anche nei confronti di ReportAct stesso — non solo verso terzi.

Per le approvazioni (policy, rischi, voci RoPA e altro) esiste una coda di approvazione centralizzata basata sul principio dei quattro occhi; ogni approvazione o rifiuto viene sigillato crittograficamente.

Funzionalità principali

Cosa offre la catena delle prove dal punto di vista tecnico.

Hash chain con firma RSA-PSS

Ogni prova viene canonizzata, sottoposta a hash e concatenata alla voce precedente — una modifica successiva interrompe la catena in modo visibile.

Marca temporale RFC 3161

La conferma aggiuntiva da parte di un ente di marcatura temporale qualificato eIDAS rende il momento temporale dimostrabile anche nei confronti di ReportAct stesso.

Verifica pubblica e indipendente

Ogni prova può essere verificata da terzi — ad esempio i revisori — tramite un URL pubblico senza login, senza dover riporre fiducia in ReportAct.

Workflow di approvazione firmati

Principio dei quattro occhi per policy, rischi, voci RoPA e altro; ogni approvazione/rifiuto viene sigillato crittograficamente.

Come funziona

Dalla prova alla verifica indipendente.

Registrare la prova

Una prova viene registrata nel sistema e canonizzata.

Sottoporre a hash, concatenare, firmare

La prova viene sottoposta a hash, collegata al blocco precedente della catena e firmata con il certificato proprio dell'organizzazione; una marca temporale qualificata conferma il momento.

Verificare in modo indipendente

Tramite un URL di verifica pubblico, chiunque può controllare contenuto, catena, firma e marca temporale — senza accesso a ReportAct.

Regolamentazioni collegate

Sostiene la tenuta delle prove per ogni regime.

NIS2 & NISG

Prova di responsabilità degli organi dirigenti, sigillata crittograficamente e verificabile in modo indipendente.

Regolamentazione nel dettaglio →
DORA

Ogni cambio di stato nella cascata di segnalazione è sigillato, non modificabile inosservato.

Regolamentazione nel dettaglio →
GDPR

Prova di quando una determinata misura TOM era in vigore — rilevante per il termine di 72 ore.

Regolamentazione nel dettaglio →
Prossimo passo

Una prova che dimostra se stessa.

Le mostriamo dal vivo come nasce una prova sigillata — e come un revisore la verifica senza accesso a ReportAct.