Sicurezza informatica

Sicurezza per i vostri dati più sensibili

Sicurezza informatica LDB LIMS: protezione dall’accesso di terzi | Backup | Disponibilità

Protezione dall’accesso di terzi

Un Web Application Firewall (WAF) a protezione del cloud LDB garantisce che l’accesso a LDB avvenga esclusivamente tramite connessioni crittografate. L’accesso al firewall è gestito da un bilanciatore di carico, che distribuisce le richieste su più server applicativi in diverse zone di disponibilità e consente soltanto connessioni HTTPS crittografate con crittografia RSA e chiavi di 2.048 bit.

L’accesso a LDB avviene tramite autenticazione dell’utente con nome utente, password e un ulteriore fattore di sicurezza (MFA, autenticazione a più fattori), utilizzando app di autenticazione come Google Authenticator, Microsoft Authenticator, Authy, KeePassXC, ecc., oppure chiavi di sicurezza come YubiKeys, SoloKeys, Google Titan, ecc. L’hashing delle password utilizza l’algoritmo Argon2id, che allo stato attuale della tecnica non risulta violato.

LDB supporta l’accesso con passkey. La passkey è una nuova modalità di accesso senza password, con una sicurezza superiore a password + MFA, che consente un accesso più rapido e comodo.

LDB supporta inoltre il Single Sign-On (SSO). In questo caso, l’autenticazione avviene tramite un provider di identità, ad esempio Microsoft Azure AD, Okta, ecc. Gli utenti possono così accedere a LDB in modo rapido e sicuro con il proprio account aziendale esistente.

Ogni tentativo di accesso viene registrato con indirizzo IP e ora. Se vengono effettuati più tentativi consecutivi con una password errata, l’accesso a LDB viene bloccato per un periodo definito.

I dati vengono archiviati in forma crittografata nel cloud LDB in un database compatibile con MySQL (Aurora). Ogni istanza LDB utilizza un proprio database con account separati, escludendo tecnicamente l’accesso ai dati di un altro cliente LDB.

Tutti i database sono archiviati in forma crittografata. Ciò impedisce a soggetti non autorizzati di leggere i dati o modificarli senza essere rilevati (la modifica di singoli byte renderebbe illeggibile l’intero database).

Per la crittografia dei database viene utilizzato AES-256-GCM, un algoritmo simmetrico basato su Advanced Encryption Standard (AES-256) e Galois Counter Mode (GCM), con una chiave a 256 bit.


Backup dei dati

  • Cluster di database ridondante su 3 zone di disponibilità
  • Backup incrementali ogni secondo, conservati per 3 giorni
  • Backup completi giornalieri su S3, conservati per 7 giorni
  • Backup settimanali su S3, conservati a tempo indeterminato
  • Backup aggiuntivi su un sistema indipendente da AWS nei Paesi Bassi, con Object Lock in modalità Compliance per 90 giorni
  • Opzionale: backup giornaliero automatico presso la sede del cliente

Il backup completo di LDB viene eseguito continuamente su Amazon S3. Per garantire ai nostri clienti la massima sicurezza, LDB esegue un backup incrementale ogni secondo. Inoltre, ogni giorno viene creato un backup completo.

Tutti i backup giornalieri vengono conservati per una settimana. Dopo una settimana, viene conservato un backup completo alla settimana fino a revoca, per almeno i successivi 10 anni.

Il sistema di backup è progettato per una durabilità dei dati del 99,999999999% nell’arco di un anno. Questo livello di affidabilità corrisponde a una perdita di dati annua prevista dello 0,000000001%. Tale durabilità si ottiene distribuendo ogni backup in modo ridondante su tre centri dati indipendenti.

Tutti i backup sono archiviati in forma crittografata, ciascuno con una propria chiave (tutte le chiavi sono a loro volta crittografate con una chiave master dedicata, che viene cambiata regolarmente). Anche per i backup viene utilizzato l’Advanced Encryption Standard a 256 bit (AES-256). Non sono noti attacchi concretamente praticabili contro questo metodo.


Disponibilità del cloud LDB negli ultimi anni:
  • 2025 - 99,99%
  • 2024 - 100%
  • 2023 - 99,99%
  • 2022 - 100%
  • 2021 - 99,99%
  • 2020 - 100%

Disponibilità

Il cloud LDB è distribuito su tre zone di disponibilità indipendenti ed è progettato per una disponibilità > 99,95%. Ciò equivale a meno di 5 ore di interruzione all’anno.

Le zone di disponibilità (Availability Zones) sono centri dati autonomi, distanti molti chilometri l’uno dall’altro, con alimentazione, rete e connettività ridondanti, progettati per essere isolati dai guasti nelle altre zone di disponibilità.

Il cloud LDB opera nel centro dati Amazon AWS di Francoforte ed è distribuito in parallelo sulle zone di disponibilità eu-central-1a, eu-central-1b ed eu-central-1c. L’architettura del cloud LDB è progettata per resistere al guasto simultaneo di due zone di disponibilità e rimanere accessibile.

Architettura

Incontro con gli utenti sulla sicurezza dei dati
Linee guida generali sulla sicurezza dei dati (ADSR)
NIS 2 - Allegato 3
Sicurezza certificata TÜV per il vostro LIMS

La sicurezza è parte del nostro LIMS.

Il software di laboratorio tratta dati sensibili: per LDB la sicurezza è quindi parte integrante dell’architettura, non una funzionalità aggiuntiva.

Sovranità dei dati nell’UE TLS 1.3 + AES-256 SSO e MFA inclusi Disponibilità del 99,99% Backup ogni secondo

Fornitore europeo

Azienda tedesco-austriaca soggetta al diritto europeo.

Infrastruttura cloud ridondante

Tre zone di disponibilità indipendenti a Francoforte.

Crittografia e protezione degli accessi

Tutti i dati sono crittografati, a riposo e in transito, con accessi chiaramente regolati.

Accesso sicuro

MFA, SSO e passkey per un’autenticazione sicura.

Audit e penetration test

Audit di sicurezza interni ed esterni e penetration test periodici.

Audit trail completo

Tutte le attività sono documentate senza lacune, con utente e marcatura temporale.

Come fornitore LIMS siamo certificati secondo l’attuale ISO 27001 per sicurezza dei dati, disponibilità, integrità dell’elaborazione, riservatezza e protezione dei dati, e soddisfiamo inoltre i requisiti della direttiva NIS2.

Domande frequenti

Gestiamo la vostra istanza LDB nel centro dati Amazon AWS di Francoforte. La distribuzione sulle zone di disponibilità (AZ) eu-central-1a, eu-central-1b ed eu-central-1c offre un ambiente ridondante e sicuro per i dati più sensibili. Nel database compatibile con MySQL (Aurora), i vostri dati sono archiviati in forma crittografata e separati da quelli degli altri clienti tramite account distinti. I file sono archiviati in forma crittografata su Amazon S3. La crittografia a riposo e in transito utilizza l’Advanced Encryption Standard (AES-256). Tutti i dati risiedono nell’UE.
I vostri dati vengono salvati secondo questa procedura: backup incrementali ogni secondo conservati per 3 giorni, backup completi giornalieri su S3 conservati per 7 giorni, backup completi giornalieri su Wasabi con Object Lock in modalità Compliance per 90 giorni e backup completi settimanali su S3 conservati a tempo indeterminato. Poiché questa procedura si applica a ciascuna delle due zone di disponibilità, questi quattro backup vengono eseguiti ciascuno in duplice copia.
Oltre alla nostra completa procedura di backup, consigliamo di salvare tutti i dati anche localmente sulla vostra infrastruttura. A questo scopo offriamo le seguenti opzioni aggiuntive: Backup manuale: gli utenti autorizzati possono avviare e scaricare un backup completo in qualsiasi momento. Backup esterno aggiuntivo: ogni giorno, a un orario definito, viene creato un backup completo e trasferito a un sistema messo a disposizione dal vostro reparto IT.
L’offboarding dei clienti segue una checklist consolidata e regolarmente certificata da enti esterni. Comprende la messa a disposizione sicura di tutti i vostri dati e la loro completa cancellazione dai nostri sistemi. In questo caso, come in qualsiasi altro momento, potete scaricare un backup completo che include tutti i file caricati e i documenti creati. Dopo la vostra conferma di aver scaricato correttamente questo backup, che per esperienza può essere di grandi dimensioni, cancelliamo definitivamente tutti i dati dai nostri sistemi 90 giorni dopo la fine dell’utilizzo di LDB. Riceverete un verbale della cancellazione per la vostra documentazione.
LDB è certificato da TÜV Rheinland secondo ISO 27001, ISO 9001 e TISAX.
Sì. La nostra guida NIS-2 è disponibile su https://lims.eu/it/nis2 e la documentazione dettagliata su https://labordatenbank.com/crm/documents/public/185/e850146a55
Sì. LDB LIMS GmbH è il responsabile del trattamento dei vostri dati ai sensi del GDPR e della legge austriaca sulla protezione dei dati e si impegna a rispettare tutte le disposizioni nazionali ed europee applicabili in materia.
No, LDB è offerto esclusivamente come soluzione SaaS in cloud, ospitata su AWS a Francoforte e distribuita su tre zone di disponibilità. Questo vi solleva completamente dalla gestione operativa di aggiornamenti, backup e sicurezza.
Gestiamo un sistema di gestione della sicurezza delle informazioni (ISMS) certificato, con una responsabile dedicata, workshop annuali sui rischi, penetration test esterni almeno annuali, autenticazione a più fattori obbligatoria per i sistemi critici per la sicurezza e un processo documentato di gestione dei fornitori. Mettiamo le relative evidenze a disposizione dei clienti soggetti alla NIS-2.
Gli accessi avvengono esclusivamente secondo il principio della necessità di conoscere, sono interamente registrati nell’audit trail e rientrano negli audit di sicurezza interni ed esterni periodici previsti dalla certificazione ISO 27001.
No. Utilizziamo soltanto modelli IA che garantiscono contrattualmente di non impiegare i dati dei clienti per l’addestramento, di crittografare i dati a riposo e in transito e di essere certificati ISO 27001 o SOC 2 Tipo 2. Inoltre, con Query Explorer non vengono mai trasmessi i dati stessi, ma soltanto la struttura dei dati e la domanda.
Il cloud LDB è progettato per una disponibilità >99,95% (meno di 5 ore di interruzione all’anno) e il suo funzionamento viene verificato automaticamente ogni 10 minuti. I valori effettivi nel periodo 2020–2025 sono stati compresi tra il 99,99% e il 100%.
Almeno una volta all’anno, da un fornitore esterno. I risultati vengono trasmessi direttamente agli sviluppatori e archiviati con la relativa documentazione nella cartella interna della gestione della qualità, sotto «Security Audits».
Ogni aggiornamento segue un processo di gestione delle modifiche, con validazione automatica su casi di test definiti prima della distribuzione. Le vulnerabilità di massima criticità vengono corrette tempestivamente e quelle critiche nel successivo aggiornamento; i clienti vengono informati tramite le comunicazioni sugli aggiornamenti.
TLS 1.2/1.3 per la trasmissione, AES-256-GCM per i dati a riposo, RSA con almeno 3.000 bit per la crittografia asimmetrica e Argon2id per le password, sulla base della linea guida tecnica TR-02102 del BSI.
Per le applicazioni critiche per la sicurezza, l’MFA è obbligatoria: tramite app di autenticazione, chiave di sicurezza (ad esempio YubiKey) o passkey. In alternativa è disponibile il Single Sign-On tramite il vostro provider di identità esistente.
Sì. L’accesso può avvenire tramite Single Sign-On con il vostro provider di identità esistente, in particolare Microsoft Entra ID (precedentemente Azure AD), ma anche Okta. Gli utenti accedono con il consueto account aziendale, mentre il vostro reparto IT gestisce centralmente gli accessi. Quando una persona lascia l’azienda, perde automaticamente l’accesso non appena il suo account aziendale viene disattivato.
Gli incidenti rilevati vengono comunicati immediatamente alla direzione e alla responsabile della sicurezza delle informazioni, gestiti secondo il piano di risposta agli incidenti definito e infine documentati e analizzati in un rapporto 8D.
Sì. Tutti i dipendenti ricevono una formazione sulla sicurezza durante l’onboarding e partecipano almeno una volta all’anno a un corso di cybersicurezza. In presenza di minacce urgenti, tutto il personale viene inoltre informato tempestivamente.
Tramite un processo documentato di gestione dei fornitori che comprende accordi di riservatezza, verifica dei contratti e classificazione dei rischi. Per il fornitore IT/cloud esterno, inoltre, una propria certificazione ISO 27001 soddisfa il corrispondente requisito della ISO 17025 relativo ai servizi forniti esternamente.
Sì, per impostazione predefinita tutte le trasmissioni interne ed esterne sono crittografate tramite HTTPS. È possibile un’eccezione soltanto su richiesta esplicita del cliente.
Sì. Si applicano linee guida definite di programmazione sicura, tra cui prepared statement contro le SQL injection, funzioni sicure di hashing delle password e protezione CSRF, oltre a revisioni periodiche del codice e controlli automatici delle vulnerabilità note in tutte le dipendenze.
Noi. La responsabilità di funzionamento, aggiornamenti, backup e sicurezza ricade interamente su LDB, non sul vostro reparto IT. Lo dimostrano in modo verificabile una responsabile dedicata alla sicurezza delle informazioni, audit esterni annuali e una certificazione ISO 27001 mantenuta ininterrottamente dal 2023.
Perché qui la sicurezza delle informazioni è un’attività centrale, non un progetto secondario rispetto al lavoro quotidiano in laboratorio: oltre 15 anni di funzionamento continuativo, certificazioni ISO 27001, ISO 9001 e TISAX, penetration test esterni annuali e un’infrastruttura capace di sopportare il guasto simultaneo di due delle tre zone di disponibilità. Un impegno che il reparto IT di un singolo laboratorio difficilmente può sostenere come attività aggiuntiva.
Nelle evidenze verificabili anziché nelle autodichiarazioni: certificazioni TÜV Rheinland secondo ISO 27001 e ISO 9001, assessment TISAX superato, linee guida generali sulla sicurezza dei dati (ADSR) consultabili pubblicamente e una guida NIS-2 con misure concrete e verificabili al posto di dichiarazioni generiche.

I nostri clienti

Certificato secondo

LDB LIMS è un software di laboratorio certificato ISO 27001

Partner LIMS preferenziale

VUP - Verband unabhängiger Prüflabore