Pratiche di sicurezza
Sappiamo che ci hai affidato dati preziosi e prendiamo molto sul serio la loro sicurezza. Abbiamo fornito un approfondimento sulle nostre pratiche di sicurezza 🔒
Vai alle Domande frequentiMonitoraggio degli accessi: Notion ha abilitato il registro su tutti i sistemi critici. I registri includono accessi falliti/riusciti, accesso all'applicazione, modifiche dell'amministratore e modifiche al sistema. I registri vengono acquisiti dalla nostra soluzione di osservabilità e gestione degli eventi di sicurezza (SIEM) per l'acquisizione dei registri e le funzionalità di registro/avviso automatizzato.
Backup abilitati: Notion è ospitato da AWS e archivia i dati dei clienti utilizzando una combinazione di database. Per impostazione predefinita, AWS fornisce un'infrastruttura durevole per archiviare dati importanti ed è progettata per una durabilità del 99,9% degli oggetti. I backup automatizzati di tutti i dati dei clienti e di sistema sono abilitati e i dati vengono sottoposti a backup quotidianamente come minimo. I backup sono crittografati nello stesso modo dei dati di produzione attivi e sono monitorati e notificati.
Cancellazione dei dati: I clienti di Notion sono Titolari dei propri dati. Ogni cliente è responsabile delle informazioni che crea, utilizza, archivia, elabora e distrugge. I clienti di Notion possono richiedere la cancellazione dei dati oppure eseguire l'autocancellazione in modalità self-service, quando i dati non sono soggetti a requisiti di periodicità di conservazione normativa o legale. Consulta la nostra informativa sulla privacy e l'Addendum sul trattamento dei dati per ulteriori informazioni.
Crittografia a riposo: I dati dei clienti sono crittografati a riposo utilizzando AES-256. I dati dei clienti sono crittografati quando si trovano sulle reti interne di Notion, a riposo nel cloud, nelle tabelle del database e nei backup.
Crittografia in transito: I dati inviati in transito sono crittografati utilizzando TLS 1.2 o superiore.
Sicurezza fisica: Notion sfrutta Amazon Web Services (AWS) per ospitare la nostra applicazione e delega a loro tutti i controlli di sicurezza fisica del data center. Consulta i controlli di sicurezza fisica di AWS qui.
Divulgazione responsabile: Notion mantiene un programma di bug bounty. Consulta la nostra Politica di divulgazione responsabile.
Analisi del codice: I team di sicurezza e sviluppo di Notion conducono modelli di minaccia e revisioni della progettazione sicura per nuove versioni e aggiornamenti. Dopo il completamento del codice per il lancio di funzionalità significative, eseguiamo audit del codice, recensioni del codice e conduciamo scansioni di sicurezza per la nostra base di codice.
Ciclo di vita dello sviluppo software (SDLC): Notion utilizza un SDLC definito per garantire che il codice sia scritto in modo sicuro. Durante la fase di progettazione, vengono eseguiti modelli di minaccia alla sicurezza e revisioni della progettazione sicura per nuove versioni e aggiornamenti. Dopo il completamento del codice per il lancio di funzionalità significative, eseguiamo audit del codice, collaboriamo con aziende fornitrici o gestiamo un penetration test interno e conduciamo scansioni di sicurezza per la nostra base di codice. Dopo il lancio, ospitiamo programmi di bug bounty e disponiamo di un programma di gestione delle vulnerabilità per affrontare gravi problemi di sicurezza.
Gestione delle credenziali: Notion utilizza un servizio di gestione delle chiavi (KMS) di terze parti che gestisce automaticamente la generazione delle chiavi, il controllo dell'accesso, l'archiviazione sicura, il backup e la rotazione delle chiavi. Le chiavi crittografiche vengono assegnate a ruoli specifici in base al principio del privilegio minimo e le chiavi vengono ruotate automaticamente ogni anno. L'utilizzo delle chiavi viene monitorato e registrato.
Gestione delle vulnerabilità e delle patch: Notion esegue scansioni delle vulnerabilità e monitoraggio dei pacchetti su tutti gli host relativi all'infrastruttura e sul prodotto aziendale in modo continuo. I servizi rivolti all'esterno e all'interno vengono aggiornati regolarmente. Eventuali problemi rilevati vengono classificati e risolti in base alla gravità all'interno dell'ambiente di Notion.
Web Application Firewall (WAF): Tutti gli endpoint pubblici sfruttano un Web Application Firewall gestito per scoraggiare i tentativi di sfruttare le vulnerabilità comuni.
Livello di accesso ai dati: Interno (ovvero, i dipendenti di Notion accederanno ai tuoi dati solo per scopi di risoluzione dei problemi o per recuperare contenuti per tuo conto.)
Dipendenza da terze parti: Sì - consulta il nostro elenco di subprocessori qui.
Hosting: Notion è ospitato su Amazon Web Services (AWS), uno dei principali fornitori di servizi cloud.
Formazione dei dipendenti: La formazione sulla sicurezza è richiesta durante il processo di onboarding dei dipendenti e successivamente ogni anno. I dipendenti devono inoltre leggere e prendere atto del Codice di condotta e della politica di sicurezza di Notion. La formazione per gli sviluppatori viene condotta almeno su base annuale.
Sicurezza HR: Notion esegue controlli sui precedenti dei dipendenti al momento dell'assunzione, in conformità con le leggi e le normative locali.
Gestione degli incidenti: Notion dispone di un piano di gestione degli incidenti che contiene le fasi di preparazione, identificazione, contenimento, indagine, eradicazione, ripristino e follow-up/post-mortem, che viene revisionato e testato almeno annualmente.
Valutazioni interne: Le verifiche di sicurezza interne vengono eseguite almeno annualmente presso Notion.
SSO interno: L'autenticazione a più fattori (MFA) è richiesta a tutti i dipendenti Notion per accedere al provider di identità di Notion.
Accesso ai dati: Notion sfrutta internamente il principio del privilegio minimo per l'accesso. L'accesso viene concesso in base alla funzione lavorativa, ai requisiti aziendali e alla necessità di conoscere. Le revisioni degli accessi vengono condotte con una frequenza prestabilita per garantire che l'accesso continuo ai sistemi critici sia ancora necessario.
Registro: Notion sfrutta una soluzione SIEM per l'acquisizione dei registri e funzionalità automatizzate di registro/avviso. I registri vengono acquisiti dai sistemi critici e vengono utilizzate regole di avviso per garantire che gli avvisi sugli eventi di sicurezza vengano generati dove/quando necessario.
Sicurezza delle password: Notion richiede che l'MFA sia abilitata per tutti i sistemi che offrono l'opzione MFA. Quando tale delega non è possibile, Notion mantiene una rigorosa politica interna di gestione delle password che include complessità e lunghezza.
Anti-DDoS: Notion si avvale di applicazioni di terze parti per la protezione contro gli attacchi DDoS.
Data center: Notion è ospitato su AWS, che gestisce la sicurezza fisica dei data center. Si prega di consultare la documentazione sulla sicurezza di AWS qui.
Sicurezza dell'infrastruttura: L'infrastruttura di Notion è ospitata in un ambiente completamente ridondante e protetto. I dati dei clienti di Notion sono ospitati da AWS. AWS mantiene un elenco di report, certificazioni e valutazioni di terze parti per garantire le migliori pratiche di sicurezza. Per ulteriori informazioni sulla conformità di AWS, si prega di consultare qui.
L'infrastruttura AWS è ospitata in data center controllati da Amazon in tutto il mondo e i data center stessi sono protetti da una serie di controlli fisici per impedire l'accesso non autorizzato. Ulteriori informazioni sui data center AWS e sui relativi controlli di sicurezza sono disponibili qui.Ambiente di produzione separato: I dati dei clienti non vengono mai archiviati in ambienti non di produzione. Gli account dei clienti sono separati logicamente nel nostro ambiente di produzione. Disponiamo di ambienti separati per lo sviluppo, il test e la produzione.
Crittografia del disco: I portatili dei dipendenti hanno la crittografia del disco abilitata per la protezione
Rilevamento e risposta degli endpoint: Tutti gli endpoint hanno installato un software di rilevamento. Inoltre, Notion ha implementato molteplici controlli di sicurezza per garantire la protezione dei dati e delle soluzioni dei clienti. Tali controlli assicurano una visibilità costante sulle attività degli endpoint e ci consentono di rilevare e reagire rapidamente a qualsiasi manomissione o minaccia, oltre a fornire controlli di registro e applicazione.
Gestione dei dispositivi mobili: I dispositivi dei dipendenti e la loro configurazione software sono gestiti da remoto dai membri del team IT e di sicurezza tramite software MDM.
Rilevamento delle minacce: Notion utilizza un software di protezione degli endpoint di terze parti per il rilevamento dedicato delle minacce. Il software per endpoint rileva intrusioni, malware e attività dannose sugli endpoint e assiste in una risposta rapida per eliminare e mitigare le minacce.
Firewall: Le reti degli uffici di Notion sono configurate con un firewall di rete. I servizi di rete accessibili tramite WAN non devono essere ospitati all'interno dell'ambiente dell'ufficio.
IDS/IPS: Notion utilizza una combinazione di sistemi IDS/IPS basati sia su rete che su host, parte di un approccio di difesa in profondità più ampio per proteggere l'organizzazione. Ciò include il monitoraggio di attività sospette attraverso una combinazione di rilevamenti basati su firme e su anomalie.
Security Information and Event Management (SIEM): Notion utilizza una soluzione SIEM per la gestione di incidenti ed eventi. Le notifiche degli eventi vengono comunicate al nostro personale di sicurezza in tempo reale.
Sicurezza wireless: Gli uffici di Notion utilizzano una crittografia avanzata per le reti wireless dell'ufficio. Notion non gestisce alcuna rete wireless che abbia impatti sui dati dei clienti o sui sistemi di produzione.
Gestione del dominio: Il dominio si riferisce al dominio dell'indirizzo email associato a un account Notion. La verifica del dominio consente ai proprietari dello spazio di lavoro di rivendicare la proprietà di un dominio, il che sbloccherà le impostazioni di gestione del dominio.
SAML Single Sign-On (SSO): Notion fornisce la funzionalità Single Sign-On (SSO) per i clienti Business ed Enterprise per accedere all'app tramite un'unica fonte di autenticazione.
Provisioning e revoca SCIM: Spazio di lavoro Notion con lo standard API System for Cross-domain Identity Management (SCIM).
Registro di controllo: Notion fornisce ai proprietari dello spazio di lavoro l'accesso a informazioni dettagliate sulle attività relative alla sicurezza e alla protezione. Ciò può includere l'identificazione di potenziali problemi di sicurezza, l'indagine su comportamenti sospetti e la risoluzione dei problemi di accesso.
2FA (MFA): Notion fornisce l'autenticazione a due fattori per aggiungere un ulteriore livello di protezione al tuo account Notion. Questa funzionalità è disponibile per tutti i tipi di piano e può essere configurata facilmente nelle impostazioni del tuo account.
Gestione dei permessi: Notion consente ai proprietari di controllare i propri livelli di permesso per garantire che gli utenti abbiano la visualizzazione e interagiscano con il tuo contenuto esattamente come desideri.
Gestione dei teamspace: I proprietari dello spazio di lavoro possono ottenere una panoramica di tutti i teamspace all'interno dello spazio di lavoro, modificarne le impostazioni e accedere a strumenti di gestione aggiuntivi.
Integrazioni SIEM e DLP: Notion può integrarsi con la tua soluzione DLP o SIEM preferita per rilevare gli eventi.
Notion mantiene un programma completo di sicurezza e privacy per fornire funzionalità di sicurezza avanzate progettate per proteggere i tuoi dati in conformità con vari standard normativi e di settore. Per ottenere i rapporti di audit indipendenti di Notion (ad es. rapporto SOC 2 Type II, certificato ISO 27001), visita il nostro Trust Center.
SOC 2 Type 2: Il SOC 2 Type 2 è un report di auditeseguito da una terza parte indipendente certificatadall'American Institute of Certified Public Accountants (AICPA) per valutare i controlli di un'organizzazione di servizi relativi ai Trust Services Criteria (TSC). Il report SOC 2 Type 2 valuta l'efficacia di questi controlli in un determinato periodo di tempo ed è inteso a fornire garanzie ai clienti e agli stakeholder che l'organizzazione ha implementato controlli adeguati per proteggere i propri dati.
ISO: ISO è un'organizzazione internazionale per lo sviluppo di standard e Notion ha ottenuto certificazioni per quattro standard ISO: ISO 27001, ISO 27701, ISO 27017 e ISO 27018. Gli standard delineano i requisiti per stabilire, implementare e migliorare continuamente il Sistema di gestione della sicurezza delle informazioni (ISMS) e il Sistema di gestione delle informazioni sulla privacy (PIMS) di Notion.
HIPAA: L'Health Insurance Portability and Accountability Act (HIPAA) è una legge federale statunitense promulgata nel 1996 che richiede la protezione e il trattamento riservato delle informazioni sanitarie protette (PHI) da parte di entità coperte come fornitori di assistenza sanitaria, piani sanitari e clearinghouse sanitarie, nonché dei loro associati commerciali. A condizione che le aziende soggette all'HIPAA utilizzino le funzionalità di sicurezza di livello Enterprise di Notion descritte nel nostro articolo qui e firmino il Business Associate Agreement di Notion, possono elaborare PHI all'interno del loro spazio di lavoro Notion.
BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 è uno standard di sicurezza sviluppato dall'Ufficio federale tedesco per la sicurezza informatica. Delinea i controlli di sicurezza di base per i fornitori di servizi cloud. C5 include requisiti di controllo aggiuntivi relativi alla posizione, all'erogazione del servizio, alla posizione di giurisdizione, alle certificazioni esistenti, agli obblighi di divulgazione delle informazioni e a una descrizione completa del servizio.
PCI DSS: Il Payment Card Industry (PCI) Data Security Standards (DSS) è uno standard globale di sicurezza delle informazioni progettato per prevenire le frodi attraverso un maggiore controllo dei dati delle schede di credito. Notion è conforme ai requisiti PCI-DSS Merchant Level 2, garantendo una gestione sicura dei dati delle schede di pagamento nelle nostre operazioni di elaborazione dei pagamenti. Tuttavia, la nostra conformità PCI-DSS non si applica ai Dati dei clienti e ai clienti è vietato inserire o archiviare informazioni sulle schede di pagamento (dati PCI) all'interno dei loro spazi di lavoro Notion, come esplicitamente indicato nel nostro Addendum sul trattamento dei dati.
K-FSI: Notion ha completato con successo la valutazione di sicurezza e protezione del Cloud Service Provider (CSP) del Korean Financial Security Institute (K-FSI), dimostrando il nostro impegno nel soddisfare i principali requisiti normativi per i servizi cloud nel settore finanziario coreano. Le istituzioni finanziarie possono consultare la nostra recensione dei risultati di audit K-FSI CSP, che riguardano i controlli del servizio SaaS, per supportare le loro valutazioni del rischio dei fornitori e le esigenze di conformità interna.
Domande frequenti
Quali dati elabora Notion?
Quali dati elabora Notion?
Notion si impegna a garantire la tua sicurezza e la tua privacy. Per informazioni dettagliate sui dati che elaboriamo, consulta il nostro Addendum sull'elaborazione dei dati.
Se decido di lasciare Notion, cosa succede ai miei dati?
Se decido di lasciare Notion, cosa succede ai miei dati?
Per informazioni su quanto tempo Notion conserverà i dati, consulta l'Addendum sull'elaborazione dei dati.
Segui le istruzioni qui per eliminare i tuoi dati.
Se si verificasse un disastro nei sistemi di Notion e la mia istanza venisse compromessa, come ripristina Notion la situazione?
Se si verificasse un disastro nei sistemi di Notion e la mia istanza venisse compromessa, come ripristina Notion la situazione?
Notion esegue backup giornalieri automatizzati di tutti i dati dei clienti e del sistema per proteggersi da perdite dovute a eventi imprevisti in zone di disponibilità separate in AWS US West-2 e AWS US East-2.
Disponiamo di un Piano di continuità operativa e di un Piano di ripristino di emergenza dedicati per queste circostanze, e il nostro Piano di ripristino di emergenza viene testato almeno una volta all'anno per garantire che Notion si riprenda da un'interruzione causata da un disastro.
I dipendenti di Notion possono accedere alle nostre informazioni?
I dipendenti di Notion possono accedere alle nostre informazioni?
I dipendenti di Notion accederanno ai tuoi dati esclusivamente per risolvere problemi o recuperare contenuti per tuo conto. Per ulteriori informazioni, consulta il nostro Consenso all'accesso ai dati.
Altre persone potranno vedere le mie pagine?
Altre persone potranno vedere le mie pagine?
I tuoi dati sono al sicuro in Notion! Se qualcuno prova a navigare nel tuo spazio di lavoro senza avere accesso, vedrà una pagina che lo informa che non dispone del permesso corretto per accedere a quel contenuto.
Se abiliti Condividi sul web nel menu Condividi in alto a destra di una pagina, questa verrà pubblicata sul web in modo che chiunque abbia il link possa accedervi. Questa opzione è sempre disattivata per impostazione predefinita.
Se condividi uno spazio di lavoro con altri, alcune pagine saranno visibili a tutti nello spazio di lavoro o a gruppi specifici di Persone; ciò si basa sui permessi che vedi nel menu Condividi in alto a destra della pagina.
Ti preghiamo di notare che, se utilizzi un account in uno spazio di lavoro Enterprise, il tuo contenuto potrebbe essere consultato dal proprietario dello spazio di lavoro. Scopri di più nei nostri Termini di servizio per l'uso personale.
Posso rifiutare il tracciamento/le statistiche di Notion?
Posso rifiutare il tracciamento/le statistiche di Notion?
Sì, puoi! Questo disattiva anche l'assistenza tramite messaggi in-app, ma potrai comunque contattarci per ricevere assistenza all'indirizzo [email protected].
Invia semplicemente un messaggio al nostro team di assistenza a quell'indirizzo e provvederemo a escluderti.
Il mio browser mi ha avvisato che Notion utilizza dei tracker. Cosa fanno questi tracker?
Il mio browser mi ha avvisato che Notion utilizza dei tracker. Cosa fanno questi tracker?
Utilizziamo un codice di tracciamento per gestire efficacemente gli annunci (ad esempio, per tracciare una visita al nostro sito di marketing). Lo isoliamo in un iframe in sandbox su un sottodominio (aif.app.notion.com); non viene mai attivato sulle pagine degli utenti.
Nessun contenuto dell'utente viene esposto a servizi di terze parti.
Notion esamina i risultati provenienti da piattaforme di valutazione del rischio di terze parti (ad esempio Security Scorecard, Bitsight, Upguard)?
Notion esamina i risultati provenienti da piattaforme di valutazione del rischio di terze parti (ad esempio Security Scorecard, Bitsight, Upguard)?
Comprendiamo che molte organizzazioni utilizzano piattaforme di valutazione del rischio di terze parti per la due diligence di sicurezza. Tuttavia, abbiamo notato che queste piattaforme producono spesso risultati inaffidabili e non corretti, e gestire tali risultati errati è costoso e distoglie da un importante lavoro di sicurezza informatica. Pertanto, la nostra politica è quella di non rispondere sempre alle richieste o ai risultati provenienti da queste piattaforme. Questo approccio ci consente di concentrare le nostre risorse di sicurezza informatica su ciò che conta davvero per Notion e per i nostri clienti.
