Termini di compliance, definiti per gli engineer.
Il vocabolario GRC che incontri in code review, definito con chiarezza, con ciò che la maggior parte dei glossari omette: come compare in una pull request e a quale control si mappa.
- Compliance as code
Compliance as code è la pratica di esprimere e verificare gli obblighi di conformità dove il sistema vive effettivamente, cioè nel repository e nella pipeline, piuttosto che solo in un documento di policy rivisto una volta all'anno. Prende spunto dall'approccio che ha funzionato per testing e infrastruttura: trasformare qualcosa di manuale e periodico in qualcosa di definito e continuo.
- Conservazione dei dati
La conservazione dei dati indica per quanto tempo i dati vengono mantenuti prima di essere eliminati. Secondo il principio di limitazione della conservazione del GDPR (Art. 5(1)(e)), i dati personali non devono essere conservati in forma identificabile più a lungo di quanto necessario per lo scopo, pertanto la maggior parte degli archivi di dati personali richiede un periodo di conservazione definito (con eccezioni limitate, come l'archiviazione o la ricerca, sotto specifiche garanzie).
- Controllo
Un controllo è una misura specifica che un framework richiede di avere in atto per gestire un rischio, ad esempio limitare l'accesso agli utenti autorizzati, crittografare i dati in transito o registrare gli eventi di sicurezza. I framework sono essenzialmente elenchi strutturati di controlli più le prove che dimostrano il loro funzionamento.
- Controllo dell'accesso logico
Il controllo dell'accesso logico consiste nel limitare chi e cosa può accedere a un sistema o a dati solo a coloro che sono autorizzati, l'equivalente digitale di serrature e chiavi. È centrale per i criteri di accesso logico di SOC 2, in particolare CC6.1, e compare in tutti i framework di sicurezza.
- Criteri dei Servizi Fiduciari
I Criteri dei Servizi Fiduciari sono l'insieme di criteri su cui viene valutato un esame SOC 2, definiti dall'AICPA. Coprono la sicurezza (criteri comuni, CC) e, opzionalmente, disponibilità, integrità dell'elaborazione, riservatezza e privacy.
- Crittografia in transito
La crittografia in transito protegge i dati durante il loro spostamento attraverso una rete, tipicamente tramite TLS, in modo che non possano essere letti o manipolati tra i sistemi. È distinta dalla crittografia a riposo, che protegge i dati memorizzati.
- Dati personali
I dati personali sono qualsiasi informazione relativa a una persona fisica identificata o identificabile, secondo il GDPR. È ciò che comunemente viene chiamato 'personally identifiable information' (PII), anche se il termine GDPR è più ampio: un nome o un indirizzo email ovviamente, ma anche un indirizzo IP, un ID dispositivo o qualsiasi elemento che possa essere ricondotto a un individuo.
- Gestione dei segreti
La gestione dei segreti riguarda il modo in cui un'applicazione gestisce credenziali, chiavi API e chiavi private: dove vengono memorizzate, come vengono accessibili e come vengono ruotate. L'obiettivo è che un segreto non risieda mai nel codice sorgente, in un log o in qualsiasi luogo in cui possa trapelare.
- Minimizzazione dei dati
La minimizzazione dei dati, un principio del GDPR (Art. 5(1)(c)), è la regola secondo cui si devono raccogliere, utilizzare o altrimenti elaborare solo i dati personali strettamente necessari per uno scopo specifico, e non di più. Acquisire dati extra 'per ogni evenienza' è esattamente ciò che vieta.
- Privilegio minimo
Il principio del privilegio minimo stabilisce che un utente, un ruolo o un processo deve avere solo l'accesso necessario per svolgere il proprio compito, e non di più. Limitare l'accesso riduce i danni in caso di errore o compromissione, ed è esattamente ciò che un revisore verifica quando campiona i controlli di accesso.
- Prove di audit
Le prove di audit sono la dimostrazione che un controllo è stato effettivamente applicato: la revisione degli accessi eseguita, il log che ha registrato un evento, l'approvazione di una modifica. Un revisore non si fida della tua parola che un controllo funzioni; esamina campioni di prove che dimostrino che lo ha fatto, su un periodo di tempo.
- Registrazione di audit
La registrazione di audit consiste nel registrare eventi rilevanti per la sicurezza, come accessi, modifiche dei privilegi e accessi a dati sensibili, in modo che possano essere monitorati e investigati in seguito. Non è possibile rilevare o ricostruire ciò che non è mai stato registrato, motivo per cui i framework trattano la registrazione come un controllo fondamentale.
- Shift-left compliance
Spostare la conformità a sinistra significa anticipare il controllo di conformità nelle fasi iniziali del ciclo di vita dello sviluppo, al momento in cui viene apportata una modifica, invece di scoprire i problemi in un secondo momento durante un audit. Il termine deriva da shift-left security e testing: prima viene rilevato un problema, meno costoso è risolverlo.
- Sorveglianza umana
La sorveglianza umana, un requisito dell'EU AI Act (Art. 14) per i sistemi di intelligenza artificiale ad alto rischio, è l'aspettativa che una persona possa supervisionare efficacemente il sistema, inclusi il monitoraggio, l'interpretazione dei suoi output e la capacità di ignorare, sovrascrivere o invertire tali output o arrestare il sistema, in modo proporzionato al rischio e al contesto.