Sicurezza, privacy e affidabilità

La fiducia nasce dalla trasparenza.

Scopri come OTRS protegge i dati dei clienti, sviluppa software sicuro, gestisce le vulnerabilità e garantisce servizi resilienti in tutto il mondo.
OTRS Trust-Center
check-shield
Sicurezza

Autorità di numerazione CVE
Divulgazione responsabile
Avvisi di sicurezza
security.txt pubblicato

touch-id-approved
Identità e accessi

MFA obbligatoria
Gestione centralizzata delle identità
Architettura Zero Trust

phone-action-warning
Sicurezza degli endpoint

Dispositivi Linux gestiti
Dispositivi macOS gestiti
Crittografia completa del disco
Gestione dei dispositivi mobili

Resilienza

Backup giornalieri
Test di ripristino
Strategia multi-data center
Assicurazione cyber

Sicurezza

Sicurezza fin dalla progettazione
Gestione delle vulnerabilità
Security Testing
Architettura Zero Trust
Sicurezza degli endpoint

Privacy e protezione dei dati

OTRS integra i principi di privacy e protezione dei dati in tutte le fasi di progettazione, sviluppo e gestione dei propri prodotti e servizi.

Gli aspetti relativi alla protezione dei dati sono integrati nei processi aziendali, nelle attività di sviluppo software e nelle procedure operative, per garantire la conformità alle normative sulla privacy applicabili e ai requisiti dei clienti.

OTRS si impegna a rispettare le leggi applicabili in materia di privacy e protezione dei dati nelle regioni in cui operano i suoi clienti.

A seconda del servizio e del modello di implementazione, OTRS supporta gli obblighi di conformità dei clienti previsti, tra le altre, dalle seguenti normative:

Unione europea

  • Regolamento generale sulla protezione dei dati (GDPR)

California

  • California Consumer Privacy Act (CCPA)
  • California Privacy Rights Act (CPRA)

Brasile

  • Lei Geral de Proteção de Dados (LGPD)

Singapore

  • Personal Data Protection Act (PDPA)

 

OTRS valuta costantemente l’evoluzione dei requisiti legali e normativi per mantenere controlli adeguati in materia di privacy e garanzie contrattuali appropriate.

Le persone i cui dati personali sono trattati da OTRS possono esercitare i diritti applicabili in materia di privacy, nel rispetto dei limiti legali e contrattuali.

Le richieste relative ai dati personali possono essere inviate tramite i canali di contatto dedicati alla privacy.

OTRS ha nominato un Responsabile della protezione dei dati (DPO), incaricato di supervisionare la conformità in materia di privacy e supportare le attività di protezione dei dati.

Informazioni di contatto

Responsabile della protezione dei dati di OTRS

privacy@otrs.com

Responsabile esterno della protezione dei dati

aumiller@iitr.de

Per richieste relative alla privacy, richieste degli interessati o dubbi sulla protezione dei dati, contattare direttamente il nostro Responsabile della protezione dei dati.

OTRS mette a disposizione accordi sul trattamento dei dati (DPA) per supportare gli obblighi di conformità dei clienti previsti dalle normative sulla privacy applicabili.

Il DPA definisce:

  • Attività di trattamento
  • Responsabilità delle parti
  • Misure tecniche e organizzative
  • Garanzie per i trasferimenti internazionali
  • Obblighi dei sub-responsabili del trattamento

Risorse

OTRS adotta misure tecniche e organizzative documentate, concepite per proteggere le informazioni personali e i dati dei clienti.

Ulteriori informazioni possono essere fornite nel rispetto di adeguati obblighi di riservatezza.

Risorse

OTRS si avvale di sub-responsabili attentamente selezionati per supportare l’erogazione e il funzionamento dei propri servizi.

Tutti i sub-responsabili sono soggetti a requisiti contrattuali, di sicurezza e privacy adeguati ai servizi forniti.

Risorse

L’accesso alle informazioni dei clienti segue il principio del privilegio minimo.

I dati dei clienti sono accessibili esclusivamente al personale autorizzato, quando necessario per:

  • Erogazione dei servizi
  • Attività di supporto
  • Indagini di sicurezza
  • Obblighi di legge

I controlli di sicurezza includono:

  • Crittografia TLS
  • Crittografia dei dati a riposo
  • Gestione sicura delle credenziali

Infrastruttura e disponibilità

Infrastruttura di hosting

In base alla regione e all’offerta di servizi, OTRS utilizza infrastrutture fornite da:

Europa

Nord America

Asia-Pacifico

 

I rispettivi operatori dei data center mantengono certificazioni e controlli indipendenti relativi a:

  • Sicurezza fisica
  • Controlli ambientali
  • Resilienza operativa
  • Protezione dell’infrastruttura

Hosting regionale

Le regioni di hosting disponibili includono:

  • Europa
  • Nord America
  • Asia-Pacifico

La disponibilità dipende dai servizi offerti.

Backup e ripristino

I sistemi OTRS gestiti vengono sottoposti a backup giornaliero, a seconda del livello contrattuale, su due infrastrutture di backup indipendenti situate in data center separati.

Conservazione:

  • Backup giornalieri: 7 giorni
  • Backup settimanali: 6 settimane
  • Backup mensili: 12 mesi

Controlli aggiuntivi:

  • Monitoraggio continuo
  • Escalation automatica dei guasti
  • Test di ripristino periodici

Le procedure di ripristino vengono testate regolarmente dal team Operations di OTRS.

Continuità operativa

OTRS mantiene processi di continuità operativa a supporto di:

  • Resilienza operativa
  • Disaster recovery
  • Gestione degli incidenti
  • Ripristino dei servizi

Conformità e governance

La governance della sicurezza comprende:

  • Responsabile della sicurezza delle informazioni
  • Responsabile della protezione dei dati
  • Supervisione della direzione

I rischi per la sicurezza vengono riesaminati regolarmente e integrati nelle decisioni aziendali.

I processi di sicurezza di OTRS si basano su:

  • NIS2
  • BSI IT-Grundschutz
  • Controlli ISO/IEC 27001
  • NIST Cybersecurity Framework
  • NIST SP 800-53
  • Linee guida SANS per la risposta agli incidenti
  • RFC 9116

Nota importante

OTRS non dispone attualmente delle certificazioni ISO 27001 o SOC 2.

In quanto società del gruppo EasyVista, OTRS dispone di una copertura assicurativa contro i rischi informatici nell’ambito della propria strategia complessiva di gestione del rischio.

Divulgazione responsabile

OTRS sostiene la divulgazione responsabile delle vulnerabilità.

Contatto per la sicurezza:

security@otrs.com

Ulteriori informazioni di contatto e la chiave PGP sono pubblicate all’indirizzo:

https://otrs.com/.well-known/security.txt

Domande frequenti

Eseguite test di penetrazione?

Sì. I prodotti e i servizi OTRS vengono valutati continuamente attraverso revisioni interne, attività coordinate di divulgazione delle vulnerabilità, valutazioni condotte dai clienti e revisioni della sicurezza effettuate da organizzazioni specializzate in cybersecurity.

OTRS adotta un processo formale di gestione delle vulnerabilità e opera come Autorità di numerazione CVE accreditata.

SSH supporta l’amministrazione sicura e i requisiti operativi. L’accesso è protetto tramite autenticazione a chiave pubblica, controlli basati sul privilegio minimo, monitoraggio e mitigazione automatizzata degli attacchi.

I backup vengono archiviati su infrastrutture indipendenti, monitorati continuamente e sottoposti regolarmente a test di ripristinabilità.

Sì, tutti gli endpoint gestiti dispongono di crittografia completa del disco.

Sì. I dipendenti OTRS utilizzano dispositivi Linux e macOS gestiti centralmente

Sì. Le decisioni relative agli accessi si basano su identità verificate, conformità dei dispositivi e privilegio minimo.

Sì. OTRS dispone di un’assicurazione cyber nell’ambito della propria strategia di gestione del rischio.

Tramite security@otrs.com. La chiave PGP è disponibile nelle informazioni security.txt pubblicate.