Catena delle Prove Crittografica
Ogni prova viene sottoposta a hash, collegata alla voce precedente in una catena, firmata e marcata temporalmente in modo indipendente. Una modifica successiva è rilevabile — dimostrabile, non solo dichiarata.
Prova, non dichiarazione.
Ogni prova viene canonizzata, sottoposta a hash, collegata alla voce precedente in una hash chain e firmata con il certificato proprio dell'organizzazione (RSA-PSS). Una modifica successiva risulta così rilevabile — è la catena stessa a mostrare l'interruzione.
Oltre alla firma propria, ogni prova viene confermata presso un ente di marcatura temporale qualificato eIDAS (RFC 3161). Il momento temporale risulta così dimostrabile anche nei confronti di ReportAct stesso — non solo verso terzi.
Per le approvazioni (policy, rischi, voci RoPA e altro) esiste una coda di approvazione centralizzata basata sul principio dei quattro occhi; ogni approvazione o rifiuto viene sigillato crittograficamente.
Cosa offre la catena delle prove dal punto di vista tecnico.
Hash chain con firma RSA-PSS
Ogni prova viene canonizzata, sottoposta a hash e concatenata alla voce precedente — una modifica successiva interrompe la catena in modo visibile.
Marca temporale RFC 3161
La conferma aggiuntiva da parte di un ente di marcatura temporale qualificato eIDAS rende il momento temporale dimostrabile anche nei confronti di ReportAct stesso.
Verifica pubblica e indipendente
Ogni prova può essere verificata da terzi — ad esempio i revisori — tramite un URL pubblico senza login, senza dover riporre fiducia in ReportAct.
Workflow di approvazione firmati
Principio dei quattro occhi per policy, rischi, voci RoPA e altro; ogni approvazione/rifiuto viene sigillato crittograficamente.
Dalla prova alla verifica indipendente.
Registrare la prova
Una prova viene registrata nel sistema e canonizzata.
Sottoporre a hash, concatenare, firmare
La prova viene sottoposta a hash, collegata al blocco precedente della catena e firmata con il certificato proprio dell'organizzazione; una marca temporale qualificata conferma il momento.
Verificare in modo indipendente
Tramite un URL di verifica pubblico, chiunque può controllare contenuto, catena, firma e marca temporale — senza accesso a ReportAct.
Sostiene la tenuta delle prove per ogni regime.
Prova di responsabilità degli organi dirigenti, sigillata crittograficamente e verificabile in modo indipendente.
Regolamentazione nel dettaglio →Ogni cambio di stato nella cascata di segnalazione è sigillato, non modificabile inosservato.
Regolamentazione nel dettaglio →Prova di quando una determinata misura TOM era in vigore — rilevante per il termine di 72 ore.
Regolamentazione nel dettaglio →Una prova che dimostra se stessa.
Le mostriamo dal vivo come nasce una prova sigillata — e come un revisore la verifica senza accesso a ReportAct.