> For the complete documentation index, see [llms.txt](https://trust.memori.ai/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://trust.memori.ai/certificazioni/panoramica-certificazioni/certificazioni-iso/certificato-iso-27001-2022.md).

# Certificato ISO 27001:2022

La certificazione che garantisce che le informazioni dei clienti sono protette con sistemi formali e verificabili.

### Cos'è

La ISO/IEC 27001:2022 definisce i requisiti per implementare, monitorare, mantenere e migliorare continuamente un Sistema di Gestione della Sicurezza delle Informazioni (SGSI). È lo standard internazionale di riferimento per la protezione delle informazioni aziendali e dei dati dei clienti.

### Cosa garantisce concretamente

La certificazione impone che Memori gestisca la sicurezza delle informazioni attraverso un approccio basato sul rischio, documentato e sottoposto ad audit periodici. In particolare:

* **Controllo degli accessi**: solo le persone autorizzate accedono alle informazioni, con permessi differenziati per lettura, scrittura, modifica ed eliminazione
* **Protezione contro malware**: sistemi di rilevamento e prevenzione delle minacce attivi sull'infrastruttura cloud e sui file caricati in piattaforma&#x20;
* **Backup delle informazioni**: backup conservati su infrastruttura cloud in Europa (EU)
* **Registrazione e monitoraggio**: log delle attività degli utenti e degli amministratori di sistema, con alert per comportamenti anomali
* **Gestione delle vulnerabilità tecniche**: processo continuo di rilevazione, analisi e correzione delle vulnerabilità, tracciato nel sistema di gestione
* **Sviluppo sicuro**: principi "security by design" applicati a tutto il ciclo di vita del software AIsuru, dalla progettazione al rilascio

### Come si applica ad AIsuru

Nel contesto della piattaforma AIsuru, la ISO 27001 governa la protezione di:

* Codice sorgente e configurazioni degli ambienti cloud
* Dati delle conversazioni degli utenti finali degli Agenti AI
* Credenziali e segreti applicativi (API key, token di accesso ai provider LLM)
* Informazioni di configurazione dei tenant aziendali (PaaS)
* Log applicativi generati durante l'esecuzione del servizio

La separazione logica degli ambienti (sviluppo → staging → produzione) e le pipeline CI/CD automatizzate su Bitbucket garantiscono che nessuna modifica al codice raggiunga la produzione senza passare per processi di review e test documentati.

### Audit e mantenimento

La certificazione è soggetta ad audit periodici da parte di un ente terzo accreditato. Memori mantiene la certificazione attraverso:

* Riesami di direzione periodici
* Gestione documentata delle non conformità e delle azioni correttive
* Aggiornamento continuo della valutazione del rischio
* Formazione e sensibilizzazione del personale

{% file src="/files/PCrfiZRMDjzQjDBNKbo9" %}
