Vai al contenuto
Novità: chiedi al Rexfin Analyst Agent del tuo modello. Ogni cifra torna con la sua fonte.
· 7 min di lettura

Dentro il Trust Center di Rexfin: cosa possiamo dimostrare oggi, e cosa non ancora

Il trust center di Rexfin dichiara i controlli di sicurezza reali che abbiamo, nomina le lacune in linguaggio semplice, e non rivendica mai una certificazione che non possiamo sostenere.

Di The Rexfin team

Un team finance vicino al settore bancario che valuta un fornitore per qualsiasi cosa tocchi bilanci finanziari reali non inizia con una demo di prodotto. Inizia con un comitato di sicurezza o legale che chiede prove, e per un fornitore che chiede a un CFO di far transitare depositi sensibili attraverso una pipeline IA, quelle domande sono più incisive della media. Il trust center di Rexfin esiste per rispondere prima che vengano poste in una trattativa dal vivo, perché “torno a farvi sapere” è dove un accordo si arena silenziosamente.

Dire il controllo reale, nominare la lacuna reale, nella stessa frase

Valutiamo internamente i nostri stessi controlli di sicurezza rispetto all’intero elenco ISO 27001:2022 Annex A. Pubblicamente seguiamo una regola per ogni affermazione sulla pagina di fiducia: dichiarare come vera la parte reale e operativa di un controllo, e nominare la lacuna specifica in linguaggio semplice, nella stessa frase. Mai un’etichetta di stato nuda, mai silenzio su ciò che manca.

Nella pratica questo si traduce così: le password sono sottoposte a hash con un algoritmo moderno e memory-hard e non vengono mai salvate in chiaro; non abbiamo ancora aggiunto l’autenticazione a più fattori, ed è nella nostra roadmap a breve termine. Oppure: i backup notturni vengono eseguiti e i ripristini completi sono stati testati con successo; quei backup non risiedono ancora su un’infrastruttura separata dal database primario, quindi il nostro punto di recupero oggi si misura in ore, non in secondi. Un’esagerazione su questa pagina sarebbe peggio per noi di una consegna in ritardo, perché il primo revisore scettico che coglie una discrepanza tra le nostre affermazioni e la realtà danneggia in modo duraturo proprio la cosa che il nostro prodotto dovrebbe garantire.

La stessa disciplina copre il nostro subprocessore IA. Usiamo un modello IA di terze parti per aiutare a estrarre dati dai documenti, e finché l’accordo di trattamento dati che copre quella relazione non è pienamente eseguito e reso pubblico, non lo pubblichiamo su un elenco pubblico di subprocessori come se la relazione fosse già formalizzata, sarebbe di per sé un’affermazione falsa, peggiore dell’attuale segnaposto. Fino ad allora, un acquirente serio riceve il quadro reale e aggiornato direttamente sotto NDA. Leggete di più su come governiamo quella relazione in governance dei fornitori LLM.

ISO 27001, non SOC2, e perché

Per gli acquirenti del GCC e vicini al settore governativo, ISO 27001 è il segnale più riconosciuto; SOC2 conta soprattutto per gli acquirenti influenzati dagli Stati Uniti e non è il nostro obiettivo predefinito. Oggi, il nostro sistema di gestione della sicurezza delle informazioni, politiche, una valutazione completa dei controlli, un registro dei rischi attivo, è completo, ma la certificazione formale di terze parti non è ancora iniziata. Diciamo esattamente questo: un ISMS completo allineato a ISO 27001:2022, con la certificazione pianificata una volta che avremo un impegno che la richieda. Non diciamo “certificazione in corso”, perché ciò implicherebbe che un audit sia già prenotato, e non lo è. La formulazione ovunque sulla pagina è “progettato secondo controlli allineati a ISO”, mai una rivendicazione di un certificato che non deteniamo.

Risposte pronte invece di silenzi imbarazzanti

Alcune domande emergono in quasi ogni conversazione di procurement seria prima che l’artefatto sottostante esista pienamente: avete un rapporto di penetration test indipendente, siete assicurati, potete condividere referenze clienti. La nostra risposta a ciascuna è specifica anziché evasiva. Sul pentest: nominiamo il fornitore, indichiamo la data prenotata, rimandiamo nel frattempo ai nostri stessi test di sicurezza automatizzati e continui che girano puliti. Sull’assicurazione: la copertura è un cancello rigido che ci imponiamo prima di firmare qualsiasi contratto, non firmiamo prima che una polizza sia vincolata, e condivideremo il certificato nel momento in cui lo sarà. Sulle referenze: diciamo chiaramente che siamo in fase iniziale e non abbiamo ancora una lunga lista di clienti, invece di eludere la domanda.

Manteniamo anche un questionario di sicurezza precompilato, il formato che la maggior parte degli acquirenti del GCC accetta prima di richiedere un certificato formale, costruito direttamente dalla nostra reale valutazione dei controlli. Per i meccanismi con cui un numero citato viene verificato prima di raggiungere una risposta, vedere come funziona la verifica.

Cosa succede se scompariamo

Qualsiasi piccolo fornitore che si posiziona tra il vostro libro mastro e il board pack dovrebbe aspettarsi questa domanda. La posizione onesta oggi: una pianificazione della continuità che permetta a una seconda persona designata di subentrare in un’emergenza è un impegno verso cui stiamo attivamente lavorando, non ancora una realtà pienamente strutturata, lo diciamo chiaramente invece di lasciare intendere una copertura maggiore di quella esistente. Ciò a cui ci impegniamo già indipendentemente da tutto: i vostri dati restano esportabili in un formato utilizzabile qualunque cosa accada a noi. Vedere conservazione ed eliminazione dei dati e panoramica dell’architettura di sicurezza.

Perché questo conta più di un badge

Un trust center pieno di loghi e badge di certificazione è facile da produrre. Uno che vi dice con precisione cosa è reale, cosa è parziale, e cosa è ancora sulla roadmap è più difficile da scrivere e più lento da costruire, ma è l’unica versione su cui un team legale scettico può davvero fare affidamento, lo stesso standard a cui teniamo il resto della piattaforma Rexfin.

Parte di Dentro la piattaforma Rexfin: come funziona il meccanismo della fiducia

Continua a leggere

Prenota una demo

Guarda i tuoi numeri quadrare.

Prenota una demo di 30 minuti. Porta una domanda a cui non riesci mai a rispondere abbastanza in fretta: la modelleremo dal vivo su dati finanziari reali.