← Torna al blog
Blog di Sunset Docs

Come valutare un portale sicuro per il caricamento di documenti: 15 domande

Una checklist in 15 domande per valutare raccolta, accessi, eliminazione, fornitori e affermazioni sulla sicurezza.

Un portale sicuro per il caricamento di documenti dovrebbe fornire risposte credibili sull'intero ciclo di vita: che cosa vede il mittente, come vengono controllati i file, chi può esaminarli, dove esistono copie e come funziona l'eliminazione. La cifratura conta, ma l'icona di un lucchetto e un riferimento alla "sicurezza di livello bancario" non rispondono a queste domande.

Usa le 15 domande seguenti durante una chiamata con il fornitore, una verifica di sicurezza o una prova del prodotto. Annota la risposta e le prove fornite. Una pagina pubblica sulla sicurezza, una clausola contrattuale o un documento tecnico sono più utili di un "sì" privo di riscontri pronunciato da un commerciale.

Le indicazioni del NCSC sulla scelta di un fornitore cloud distinguono allo stesso modo tra affermazioni e prove: la fiducia nasce da evidenze su come vengono applicati i controlli e su che cosa copre davvero una verifica, non dal solo nome di una certificazione.

Prima stabilisci che cosa può ricevere il portale

Elenca documenti, persone e paesi coinvolti nel flusso previsto prima di confrontare i prodotti. Un servizio adatto a normali moduli aziendali potrebbe non essere approvato per dati sanitari, informazioni sui minori, dati relativi a condanne penali, dati di carte di pagamento o documenti pubblici riservati.

Decidi inoltre se il portale serve alla raccolta temporanea o costituisce l'archivio ufficiale. Sono funzioni diverse. Un portale temporaneo dovrebbe aiutare il gruppo a ricevere, esaminare ed eliminare file. Un archivio permanente richiede classificazione, conservazione a lungo termine, blocchi legali, esportazione, preservazione e recupero che un prodotto di raccolta potrebbe non offrire.

La scheda di valutazione in 15 domande

1. Quali categorie di dati sono ammesse?

Chiedi un'indicazione esplicita degli usi consentiti e un elenco dei dati vietati. Confrontali con i documenti del tuo processo. "Supporta dati personali" è troppo generico per essere utile.

Cerca un trattamento distinto per categorie particolari di dati, precedenti penali, dati di minori, identificatori biometrici, credenziali, dati di carte di pagamento e documenti soggetti a norme di settore. Se il fornitore richiede un accordo scritto o un piano diverso per una categoria, completa quel passaggio prima di inviare i dati.

2. Che cosa vede il mittente prima del caricamento?

La pagina dovrebbe identificare l'organizzazione che raccoglie i documenti, spiegare lo scopo, indicare chi può esaminare i file e mostrare quando è prevista l'eliminazione. Dovrebbe rimandare all'informativa privacy del titolare della raccolta, senza suggerire che sia il fornitore del software a stabilire la base giuridica.

Il portale non può rimediare dopo la raccolta a un'informativa mancante. Verifica di poter presentare le informazioni corrette nel momento in cui il mittente sceglie un file.

3. Il mittente deve creare un account?

Un account può rafforzare l'autenticazione, ma aggiunge attrito e altri dati personali. La raccolta senza account può essere appropriata quando il mittente è già noto attraverso un altro processo.

Non confondere il possesso di un link di caricamento o l'accesso a un indirizzo email con la verifica dell'identità. Chiediti come il tuo processo verificherà l'identità quando è necessario.

4. Come vengono protetti link di caricamento e indirizzi email?

Chiedi se i link sono prevedibili, se le pagine possono essere indicizzate, come vengono limitati gli abusi e se un indirizzo può essere cambiato dopo essere stato esposto. Se il servizio consente la raccolta via email, chiedi come verifica lo spazio di lavoro destinatario e come gestisce spoofing, messaggi indesiderati e allegati troppo grandi.

L'email è utile come alternativa, ma il portale non può rimuovere le copie dalla cartella Inviati del mittente, dal suo fornitore di posta o dai backup.

5. Quali file sono accettati e che cosa avviene prima dell'esame?

Chiedi i limiti relativi a tipo, dimensione e quantità dei file. Poi verifica come il servizio controlla il contenuto effettivo invece di fidarsi dell'estensione del nome.

Tra i controlli utili vi sono quarantena, convalida del formato, scansione antimalware e generazione sicura delle anteprime. Nessuno di questi rileva ogni file dannoso o ingannevole. Il fornitore dovrebbe dichiarare con chiarezza questo limite e spiegare che cosa succede quando un file non supera il controllo.

Il bollettino NIST sullo scambio di file via Internet raccomanda di valutare la protezione offerta dal metodo di scambio e i rischi legati alla conservazione presso terzi. È un buon riferimento per questa parte della verifica.

6. I dati sono cifrati durante il trasferimento e quando sono archiviati?

Chiedi quali connessioni usano la cifratura del trasporto e quali oggetti memorizzati sono cifrati. Verifica se backup, anteprime e file temporanei di elaborazione ricevono una protezione equivalente.

La cifratura non chiarisce chi detenga le chiavi, né quali applicazioni o persone del fornitore possano accedere ai dati in chiaro durante l'elaborazione ordinaria. Poni queste domande separatamente.

7. Dove viene archiviato ed elaborato ciascun tipo di dato?

Richiedi i paesi in cui vengono trattati contenuto dei documenti, dati degli account, log, backup, email e accessi dell'assistenza. Un prodotto può pubblicizzare una regione di archiviazione mentre autenticazione o metadati operativi vengono trattati altrove.

Chiedi quale entità giuridica fornisce il servizio e quale meccanismo di trasferimento si applica quando i dati personali attraversano i confini rilevanti. Il tuo consulente privacy o legale dovrebbe valutare se la risposta è adatta al caso d'uso.

8. Quali sub-responsabili ricevono dati dei clienti?

Il fornitore dovrebbe pubblicare le aziende coinvolte, lo scopo, i dati interessati, il luogo del trattamento e la procedura per le modifiche. Controlla che l'accordo sul trattamento dei dati preveda un preavviso per i nuovi sub-responsabili e indichi che cosa puoi fare se ti opponi.

Non presumere che ogni fornitore veda il contenuto dei documenti. Chiedi di distinguere tra archiviazione dei contenuti, email transazionali, fatturazione, monitoraggio e altre funzioni operative.

9. Gli accessi possono seguire il lavoro effettivo delle persone?

Verifica che ogni persona disponga di un account identificato e che le azioni amministrative siano separate dalla normale revisione. Chiedi chi può invitare membri, leggere documenti, stampare, scaricare originali, cambiare date di eliminazione ed eliminare invii.

Se ogni membro dispone di tutti i permessi, il gruppo dovrà ridurre il numero di membri e adottare regole operative più rigorose. Usa la checklist per l'accesso minimo per verificare il modello disponibile.

10. Quali controlli di autenticazione e sessione sono disponibili?

Chiedi come vengono protette le password, se è disponibile la verifica in due passaggi, quando scadono le sessioni, se esistono avvisi di accesso o dispositivo e come funziona il recupero dell'account. La verifica in due passaggi dovrebbe essere disponibile per chi può raggiungere i documenti o amministrare lo spazio di lavoro.

Chiedi anche che cosa serve a un aggressore per reimpostare un account. Controlli di accesso robusti perdono valore se l'assistenza può aggirarli con una procedura di recupero debole.

11. È possibile lavorare senza scaricare gli originali?

Un visualizzatore nel browser può ridurre le copie di lavoro su portatili e unità condivise. Verifica se invia al browser il file originale o una distinta anteprima elaborata.

Nessun visualizzatore può garantire che un documento visibile non venga copiato. Screenshot, fotografie, stampa e trascrizione restano possibili. Il fornitore dovrebbe presentare la sola visualizzazione come riduzione delle copie, non come prevenzione assoluta.

12. Che cosa registra il log di audit?

Cerca eventi relativi ad accesso, visualizzazione, stampa, download dell'originale, modifica dei permessi, modifica della conservazione ed eliminazione. Chiedi chi può vedere il log, per quanto tempo rimane disponibile e se è possibile esportare gli orari quando necessario.

Il log dovrebbe evitare di esporre più contenuto del necessario. Anche il nome di un file, un oggetto o un'anteprima possono rivelare informazioni sensibili. Chiedi se il registro documenta l'azione senza ripetere il contenuto del documento.

13. Come funziona l'eliminazione?

Chiedi se ogni invio riceve una data di eliminazione al momento della raccolta, chi può cambiarla e se il cliente può eliminare prima. Pretendi risposte distinte per originali attivi, anteprime generate, file temporanei, log e backup.

"Eliminato immediatamente" spesso descrive solo la copia attiva. Una risposta trasparente identifica i residui protetti nei backup e il relativo ciclo di scadenza. Dovrebbe anche spiegare che cosa accade dopo una disdetta, un mancato pagamento o l'eliminazione dell'account.

14. È possibile recuperare i documenti prima dell'eliminazione o del cambio di servizio?

Anche la raccolta temporanea richiede un passaggio controllato. Chiedi come una persona autorizzata recupera un originale che deve entrare nell'archivio ufficiale, che cosa contiene l'esportazione e che cosa diventa indisponibile dopo la scadenza.

Scaricare tutto per impostazione predefinita annulla il vantaggio della raccolta temporanea. La funzione utile è un'eccezione deliberata e autorizzata prima della scadenza, seguita dall'eliminazione della copia di raccolta.

15. Che cosa succede durante un incidente o un'interruzione del servizio?

Chiedi come il fornitore rileva gli incidenti, contatta i clienti, comunica i fatti disponibili e ripristina il servizio. Esamina il contratto e l'accordo sul trattamento dei dati invece di affidarti a una promessa generica nella pagina di stato.

Chiedi anche il canale per segnalare vulnerabilità. La valutazione cloud semplificata del NCSC include tra le verifiche pratiche la divulgazione delle vulnerabilità, l'autenticazione, l'ubicazione dei dati e informazioni trasparenti sulla sicurezza.

Valuta le prove, non le parole rassicuranti

Copia le domande in una tabella e aggiungi quattro colonne:

Campo Che cosa annotare
Risposta La risposta specifica del fornitore
Prova Pagina pubblica, clausola contrattuale, accordo sul trattamento, risultato di un test o ambito di un audit
Lacuna Ciò che resta ignoto o privo di riscontro
Decisione Accettare, mitigare, chiarire nel contratto o rifiutare

Segna una domanda come irrisolta quando il fornitore usa soltanto un aggettivo generico come "sicurezza militare", "piena conformità" o "rischio zero". Queste espressioni non identificano un controllo, un limite o una prova.

Sunset Docs pubblica le misure e le limitazioni attuali nella pagina Sicurezza, identifica i fornitori nella pagina Sub-responsabili e mette a disposizione un Accordo sul trattamento dei dati. È progettato per la raccolta temporanea di documenti. Non è un servizio di verifica dell'identità, firma elettronica, backup o archiviazione legale permanente. Le categorie di dati vietate per impostazione predefinita restano tali anche quando uno spazio di lavoro applica impostazioni di accesso rigorose.

Per un confronto diretto con la raccolta tramite allegati, leggi portale sicuro per il caricamento di file o allegati email.

Domande frequenti

ISO 27001 o SOC 2 dimostrano che un portale è sicuro?

Nessuna singola certificazione dimostra che un servizio sia adatto ai tuoi documenti. Controlla ambito, data, sistema, sedi e controlli coperti. Chiedi che cosa è stato verificato in modo indipendente e se il rapporto riguarda la configurazione del prodotto che userai.

La cifratura è sufficiente?

No. La cifratura protegge determinati percorsi e dati archiviati, ma il servizio deve comunque avere autenticazione, controllo degli accessi, elaborazione sicura, monitoraggio, conservazione e procedure per gli incidenti. Il tuo gruppo deve inoltre adottare un processo di raccolta lecito e circoscritto.

Un portale dovrebbe consentire la raccolta via email?

Può essere una pratica alternativa. Evita dettagli sensibili nelle notifiche e negli oggetti, e informa i mittenti che l'email può lasciare copie esterne fuori dal controllo del portale.

Il fornitore deve archiviare i dati nel nostro paese?

Dipende dai contratti, dalla legge applicabile, dagli impegni verso i clienti e dalla valutazione del rischio. Chiedi ogni luogo di trattamento e meccanismo di trasferimento, poi valuta l'intera risposta invece di una sola regione pubblicizzata.

Un portale può verificare che un documento sia autentico?

Non senza un servizio di verifica distinto e chiaramente definito. La scansione antimalware e la convalida del formato non stabiliscono l'identità del mittente, l'esattezza del documento o se sia stato alterato prima del caricamento.

Che cosa dovrebbe fermare l'acquisto?

Fermati quando il fornitore non identifica dove vanno i dati, non sa spiegare l'eliminazione, nasconde i limiti sui dati vietati, non offre un contratto adeguato per gli obblighi del responsabile o non supporta il modello di accesso necessario al tuo flusso. A volte una funzione mancante può essere mitigata. Un flusso di dati ignoto non può essere valutato.