Vai al contenuto
Novità: chiedi al Rexfin Analyst Agent del tuo modello. Ogni cifra torna con la sua fonte.

Sicurezza e fiducia in Rexfin

Rexfin e costruito attorno a una catena di fiducia, non a una promessa: ogni cifra passa dal documento depositato al valore estratto, al totale riconciliato, alla citazione e all'esportazione, e ogni passaggio e verificabile. Questa pagina descrive quei controlli in modo diretto: ciò che e già attivo oggi e ciò che resta in roadmap.

Per un approfondimento tecnico, un DPA o il nostro stato di conformità attuale, parlate direttamente con il nostro team invece che con un documento.

Stiamo perseguendo SOC 2 Type II, mai dichiarata come ottenuta finché non lo sara.

Loop animato: i dati attraversano livelli di piattaforma governati, i gate di policy consentono o bloccano ogni passaggio.

Dove agiscono i controlli

Autenticazione e accesso Prossimamente

Ogni workspace e associato a un'unica organizzazione, e ogni account al suo interno ha un ruolo che determina quali dati, modelli ed esportazioni può raggiungere: non un login condiviso su un unico grande insieme di dati.

Il single sign-on e il provisioning basato su directory sono i prossimi passi della nostra roadmap. Preferiamo dirlo chiaramente piuttosto che affermarlo prima che sia disponibile.

Controllo degli accessi basato su ruoli

L'accesso ai dati sensibili e delimitato per ruolo, e il modello e i dati di ogni organizzazione sono logicamente isolati da quelli di ogni altra organizzazione.

Un controller vede ciò che il suo ruolo consente di raggiungere. Un board pack costruito in un workspace non ha alcun accesso a un altro account tramite una tabella condivisa.

Audit e tracciabilità

Ogni cifra sulla piattaforma mantiene una traccia fino alla transazione o al documento depositato da cui è stata costruita, e le azioni rilevanti all'interno di un workspace vengono registrate.

Dove un revisore normalmente chiederebbe "come lo sapete", qui la risposta e un link alla pagina di origine, non una settimana spesa a ricostruire un foglio di calcolo.

Versionamento e controllo delle modifiche

Ogni chiusura genera il proprio snapshot, così un modello in uso continua a evolversi senza alterare i numeri su cui un board pack e già stato costruito.

Nulla lascia la piattaforma come esportazione finché i controlli di riconciliazione tra i bilanci non concordano: una cifra non verificata viene respinta all'origine, mai consegnata con una riserva.

Diritti di accesso ai dati

Metriche, segmenti e rettifiche sono definiti una sola volta nella libreria delle definizioni e riutilizzati ovunque, così le regole di accesso si applicano in modo coerente invece di variare cella per cella come in un foglio di calcolo condiviso.

La delimitazione basata sui ruoli determina poi chi può vedere una determinata cifra, indipendentemente dal report in cui compare.

Residenza dei dati e sovranità

I clienti orientati al GCC chiedono per primo dove risiedono fisicamente i loro depositi, prima di quasi ogni altra cosa. Stiamo progettando un hosting in-region allineato alle aspettative di SAMA e del PDPL saudita.

Si tratta di un progetto reale, di più mesi, verso cui stiamo indirizzando risorse di sviluppo: un impegno di roadmap, non una certificazione già ottenuta, e lo descriveremo esattamente come tale finché non sara vero.

Continuità e ripristino

Gli snapshot presi a ogni chiusura garantiscono che una modifica errata, una connessione interrotta o una sincronizzazione fallita non costino l'ultimo stato riconciliato: si può tornare alla versione su cui i numeri erano stati quadrati.

Questo ripristino da snapshot funziona già oggi. La pianificazione formale di continuità e disaster recovery, il playbook per interruzioni su scala maggiore, matura insieme al resto del programma di sicurezza man mano che il team cresce.

Attivazione sicura

Ogni nuova connessione richiede il livello minimo di accesso che una fonte consente, in sola lettura ove possibile, con le credenziali conservate in un vault dei segreti isolato invece che nel database dell'applicazione.

Il nostro team accompagna personalmente ogni nuovo workspace nella progettazione dei suoi accessi: parlate con noi prima di collegare qualsiasi cosa.

Le nostre politiche di sicurezza

Certificazioni è stato

Stiamo perseguendo la certificazione SOC 2 Type II e la pubblicheremo nel momento in cui verra rilasciata, non prima. Fino ad allora, questa pagina e la descrizione attuale e onesta dei nostri controlli.

La catena di fiducia mostrata sopra, depositato, estratto, riconciliato, citato, esportato, e il meccanismo effettivo dietro questa descrizione, non un badge che ne fa le veci.

Responsabilità della sicurezza

In questa fase, le decisioni di sicurezza non vengono delegate a un reparto separato. Le stesse persone che progettano il motore di riconciliazione si occupano della progettazione degli accessi, della verifica dei fornitori e della gestione degli incidenti.

Con la crescita del team, questa responsabilità si formalizzera in ruoli dedicati. Nel frattempo non diventera meno chiara.

Crittografia

I dati sono crittografati in transito con TLS 1.2+ e a riposo con AES-256.

Le credenziali di ogni fonte connessa risiedono in un vault dei segreti isolato, separato dai dati applicativi a cui danno accesso.

Accesso interno

La stessa isolazione per organizzazione che separa i dati di un cliente da quelli di un altro governa anche l'accesso interno.

Nessuno raggiunge di default le cifre di un workspace: l'accesso viene concesso per ruolo, non per il semplice fatto di lavorare in Rexfin.

Monitoraggio e logging

Le azioni rilevanti all'interno di un workspace, come modifiche, esportazioni e cambi di connessione, vengono registrate e confluiscono nella stessa traccia di provenienza e audit che rende la storia di ogni cifra verificabile su richiesta.

Sicurezza e governance dell'AI

Gli agenti Analyst e Modeler pianificano quali dati recuperare e cosa calcolare, poi rispondono a partire dal vostro modello con ipotesi e provenienza allegate, senza mai affermare una cifra che non possano ricondurre alla fonte.

I vostri dati non vengono mai usati per addestrare modelli condivisi tra clienti, e le istruzioni nascoste in un documento caricato sono trattate come input non affidabile, non come comandi per l'agente.

Gestione degli incidenti

Se qualcosa va storto con una connessione, un'esportazione o una cifra, lo trattiamo come urgente e informiamo direttamente il workspace interessato, invece di attendere un report programmato.

Non pubblicheremo tempi di risposta che non ci siamo ancora guadagnati.

Sviluppo sicuro

Le modifiche al motore di modellazione e riconciliazione passano attraverso gli stessi controlli che regolano l'esportazione di un cliente: deterministici, riproducibili e verificati prima di raggiungere un workspace attivo.

Questa pagina descrive il nostro approccio e la nostra direzione in materia di sicurezza, non un impegno contrattuale. Per una verifica di sicurezza, un DPA o il nostro stato di certificazione attuale, contattate il nostro team.

Vederlo, non solo leggerlo

Portateci un bilancio depositato. Vi mostreremo l'intera traccia.

Nessuna presentazione a sostituire il prodotto. In una sessione live colleghiamo un campione del vostro stack, costruiamo il modello riconciliato e lasciamo che il vostro team provi a rompere la catena di citazione.

A R

Riconciliato in tempo reale