Pratiche di sicurezza

In questo articolo di supporto

Sappiamo che ci hai affidato dati preziosi e prendiamo molto sul serio la loro sicurezza. Abbiamo fornito un approfondimento sulle nostre pratiche di sicurezza 🔒

Vai alle Domande frequenti

  • Monitoraggio degli accessi: Notion ha abilitato il registro su tutti i sistemi critici. I registri includono accessi falliti/riusciti, accesso all'applicazione, modifiche dell'amministratore e modifiche al sistema. I registri vengono acquisiti dalla nostra soluzione di osservabilità e gestione degli eventi di sicurezza (SIEM) per l'acquisizione dei registri e le funzionalità di registro/avviso automatizzato.

  • Backup abilitati: Notion è ospitato da AWS e archivia i dati dei clienti utilizzando una combinazione di database. Per impostazione predefinita, AWS fornisce un'infrastruttura durevole per archiviare dati importanti ed è progettata per una durabilità del 99,9% degli oggetti. I backup automatizzati di tutti i dati dei clienti e di sistema sono abilitati e i dati vengono sottoposti a backup quotidianamente come minimo. I backup sono crittografati nello stesso modo dei dati di produzione attivi e sono monitorati e notificati.

  • Cancellazione dei dati: I clienti di Notion sono Titolari dei propri dati. Ogni cliente è responsabile delle informazioni che crea, utilizza, archivia, elabora e distrugge. I clienti di Notion possono richiedere la cancellazione dei dati oppure eseguire l'autocancellazione in modalità self-service, quando i dati non sono soggetti a requisiti di periodicità di conservazione normativa o legale. Consulta la nostra informativa sulla privacy e l'Addendum sul trattamento dei dati per ulteriori informazioni.

  • Crittografia a riposo: I dati dei clienti sono crittografati a riposo utilizzando AES-256. I dati dei clienti sono crittografati quando si trovano sulle reti interne di Notion, a riposo nel cloud, nelle tabelle del database e nei backup.

  • Crittografia in transito: I dati inviati in transito sono crittografati utilizzando TLS 1.2 o superiore.

  • Sicurezza fisica: Notion sfrutta Amazon Web Services (AWS) per ospitare la nostra applicazione e delega a loro tutti i controlli di sicurezza fisica del data center. Consulta i controlli di sicurezza fisica di AWS qui.

  • Divulgazione responsabile: Notion mantiene un programma di bug bounty. Consulta la nostra Politica di divulgazione responsabile.

  • Analisi del codice: I team di sicurezza e sviluppo di Notion conducono modelli di minaccia e revisioni della progettazione sicura per nuove versioni e aggiornamenti. Dopo il completamento del codice per il lancio di funzionalità significative, eseguiamo audit del codice, recensioni del codice e conduciamo scansioni di sicurezza per la nostra base di codice.

  • Ciclo di vita dello sviluppo software (SDLC): Notion utilizza un SDLC definito per garantire che il codice sia scritto in modo sicuro. Durante la fase di progettazione, vengono eseguiti modelli di minaccia alla sicurezza e revisioni della progettazione sicura per nuove versioni e aggiornamenti. Dopo il completamento del codice per il lancio di funzionalità significative, eseguiamo audit del codice, collaboriamo con aziende fornitrici o gestiamo un penetration test interno e conduciamo scansioni di sicurezza per la nostra base di codice. Dopo il lancio, ospitiamo programmi di bug bounty e disponiamo di un programma di gestione delle vulnerabilità per affrontare gravi problemi di sicurezza.

  • Gestione delle credenziali: Notion utilizza un servizio di gestione delle chiavi (KMS) di terze parti che gestisce automaticamente la generazione delle chiavi, il controllo dell'accesso, l'archiviazione sicura, il backup e la rotazione delle chiavi. Le chiavi crittografiche vengono assegnate a ruoli specifici in base al principio del privilegio minimo e le chiavi vengono ruotate automaticamente ogni anno. L'utilizzo delle chiavi viene monitorato e registrato.

  • Gestione delle vulnerabilità e delle patch: Notion esegue scansioni delle vulnerabilità e monitoraggio dei pacchetti su tutti gli host relativi all'infrastruttura e sul prodotto aziendale in modo continuo. I servizi rivolti all'esterno e all'interno vengono aggiornati regolarmente. Eventuali problemi rilevati vengono classificati e risolti in base alla gravità all'interno dell'ambiente di Notion.

  • Web Application Firewall (WAF): Tutti gli endpoint pubblici sfruttano un Web Application Firewall gestito per scoraggiare i tentativi di sfruttare le vulnerabilità comuni.

  • Livello di accesso ai dati: Interno (ovvero, i dipendenti di Notion accederanno ai tuoi dati solo per scopi di risoluzione dei problemi o per recuperare contenuti per tuo conto.)

  • Dipendenza da terze parti: Sì - consulta il nostro elenco di subprocessori qui.

  • Hosting: Notion è ospitato su Amazon Web Services (AWS), uno dei principali fornitori di servizi cloud.

  • Formazione dei dipendenti: La formazione sulla sicurezza è richiesta durante il processo di onboarding dei dipendenti e successivamente ogni anno. I dipendenti devono inoltre leggere e prendere atto del Codice di condotta e della politica di sicurezza di Notion. La formazione per gli sviluppatori viene condotta almeno su base annuale.

  • Sicurezza HR: Notion esegue controlli sui precedenti dei dipendenti al momento dell'assunzione, in conformità con le leggi e le normative locali.

  • Gestione degli incidenti: Notion dispone di un piano di gestione degli incidenti che contiene le fasi di preparazione, identificazione, contenimento, indagine, eradicazione, ripristino e follow-up/post-mortem, che viene revisionato e testato almeno annualmente.

  • Valutazioni interne: Le verifiche di sicurezza interne vengono eseguite almeno annualmente presso Notion.

  • SSO interno: L'autenticazione a più fattori (MFA) è richiesta a tutti i dipendenti Notion per accedere al provider di identità di Notion.

  • Accesso ai dati: Notion sfrutta internamente il principio del privilegio minimo per l'accesso. L'accesso viene concesso in base alla funzione lavorativa, ai requisiti aziendali e alla necessità di conoscere. Le revisioni degli accessi vengono condotte con una frequenza prestabilita per garantire che l'accesso continuo ai sistemi critici sia ancora necessario.

  • Registro: Notion sfrutta una soluzione SIEM per l'acquisizione dei registri e funzionalità automatizzate di registro/avviso. I registri vengono acquisiti dai sistemi critici e vengono utilizzate regole di avviso per garantire che gli avvisi sugli eventi di sicurezza vengano generati dove/quando necessario.

  • Sicurezza delle password: Notion richiede che l'MFA sia abilitata per tutti i sistemi che offrono l'opzione MFA. Quando tale delega non è possibile, Notion mantiene una rigorosa politica interna di gestione delle password che include complessità e lunghezza.

  • Anti-DDoS: Notion si avvale di applicazioni di terze parti per la protezione contro gli attacchi DDoS.

  • Data center: Notion è ospitato su AWS, che gestisce la sicurezza fisica dei data center. Si prega di consultare la documentazione sulla sicurezza di AWS qui.

  • Sicurezza dell'infrastruttura: L'infrastruttura di Notion è ospitata in un ambiente completamente ridondante e protetto. I dati dei clienti di Notion sono ospitati da AWS. AWS mantiene un elenco di report, certificazioni e valutazioni di terze parti per garantire le migliori pratiche di sicurezza. Per ulteriori informazioni sulla conformità di AWS, si prega di consultare qui.
    L'infrastruttura AWS è ospitata in data center controllati da Amazon in tutto il mondo e i data center stessi sono protetti da una serie di controlli fisici per impedire l'accesso non autorizzato. Ulteriori informazioni sui data center AWS e sui relativi controlli di sicurezza sono disponibili qui.

  • Ambiente di produzione separato: I dati dei clienti non vengono mai archiviati in ambienti non di produzione. Gli account dei clienti sono separati logicamente nel nostro ambiente di produzione. Disponiamo di ambienti separati per lo sviluppo, il test e la produzione.

  • Crittografia del disco: I portatili dei dipendenti hanno la crittografia del disco abilitata per la protezione

  • Rilevamento e risposta degli endpoint: Tutti gli endpoint hanno installato un software di rilevamento. Inoltre, Notion ha implementato molteplici controlli di sicurezza per garantire la protezione dei dati e delle soluzioni dei clienti. Tali controlli assicurano una visibilità costante sulle attività degli endpoint e ci consentono di rilevare e reagire rapidamente a qualsiasi manomissione o minaccia, oltre a fornire controlli di registro e applicazione.

  • Gestione dei dispositivi mobili: I dispositivi dei dipendenti e la loro configurazione software sono gestiti da remoto dai membri del team IT e di sicurezza tramite software MDM.

  • Rilevamento delle minacce: Notion utilizza un software di protezione degli endpoint di terze parti per il rilevamento dedicato delle minacce. Il software per endpoint rileva intrusioni, malware e attività dannose sugli endpoint e assiste in una risposta rapida per eliminare e mitigare le minacce.

  • Firewall: Le reti degli uffici di Notion sono configurate con un firewall di rete. I servizi di rete accessibili tramite WAN non devono essere ospitati all'interno dell'ambiente dell'ufficio.

  • IDS/IPS: Notion utilizza una combinazione di sistemi IDS/IPS basati sia su rete che su host, parte di un approccio di difesa in profondità più ampio per proteggere l'organizzazione. Ciò include il monitoraggio di attività sospette attraverso una combinazione di rilevamenti basati su firme e su anomalie.

  • Security Information and Event Management (SIEM): Notion utilizza una soluzione SIEM per la gestione di incidenti ed eventi. Le notifiche degli eventi vengono comunicate al nostro personale di sicurezza in tempo reale.

  • Sicurezza wireless: Gli uffici di Notion utilizzano una crittografia avanzata per le reti wireless dell'ufficio. Notion non gestisce alcuna rete wireless che abbia impatti sui dati dei clienti o sui sistemi di produzione.

  • Gestione del dominio: Il dominio si riferisce al dominio dell'indirizzo email associato a un account Notion. La verifica del dominio consente ai proprietari dello spazio di lavoro di rivendicare la proprietà di un dominio, il che sbloccherà le impostazioni di gestione del dominio.

  • SAML Single Sign-On (SSO): Notion fornisce la funzionalità Single Sign-On (SSO) per i clienti Business ed Enterprise per accedere all'app tramite un'unica fonte di autenticazione.

  • Provisioning e revoca SCIM: Spazio di lavoro Notion con lo standard API System for Cross-domain Identity Management (SCIM).

  • Registro di controllo: Notion fornisce ai proprietari dello spazio di lavoro l'accesso a informazioni dettagliate sulle attività relative alla sicurezza e alla protezione. Ciò può includere l'identificazione di potenziali problemi di sicurezza, l'indagine su comportamenti sospetti e la risoluzione dei problemi di accesso.

  • 2FA (MFA): Notion fornisce l'autenticazione a due fattori per aggiungere un ulteriore livello di protezione al tuo account Notion. Questa funzionalità è disponibile per tutti i tipi di piano e può essere configurata facilmente nelle impostazioni del tuo account.

  • Gestione dei permessi: Notion consente ai proprietari di controllare i propri livelli di permesso per garantire che gli utenti abbiano la visualizzazione e interagiscano con il tuo contenuto esattamente come desideri.

  • Gestione dei teamspace: I proprietari dello spazio di lavoro possono ottenere una panoramica di tutti i teamspace all'interno dello spazio di lavoro, modificarne le impostazioni e accedere a strumenti di gestione aggiuntivi.

  • Integrazioni SIEM e DLP: Notion può integrarsi con la tua soluzione DLP o SIEM preferita per rilevare gli eventi.

Notion mantiene un programma completo di sicurezza e privacy per fornire funzionalità di sicurezza avanzate progettate per proteggere i tuoi dati in conformità con vari standard normativi e di settore. Per ottenere i rapporti di audit indipendenti di Notion (ad es. rapporto SOC 2 Type II, certificato ISO 27001), visita il nostro Trust Center.

  • SOC 2 Type 2: Il SOC 2 Type 2 è un report di auditeseguito da una terza parte indipendente certificatadall'American Institute of Certified Public Accountants (AICPA) per valutare i controlli di un'organizzazione di servizi relativi ai Trust Services Criteria (TSC). Il report SOC 2 Type 2 valuta l'efficacia di questi controlli in un determinato periodo di tempo ed è inteso a fornire garanzie ai clienti e agli stakeholder che l'organizzazione ha implementato controlli adeguati per proteggere i propri dati.

  • ISO: ISO è un'organizzazione internazionale per lo sviluppo di standard e Notion ha ottenuto certificazioni per quattro standard ISO: ISO 27001, ISO 27701, ISO 27017 e ISO 27018. Gli standard delineano i requisiti per stabilire, implementare e migliorare continuamente il Sistema di gestione della sicurezza delle informazioni (ISMS) e il Sistema di gestione delle informazioni sulla privacy (PIMS) di Notion.

  • HIPAA: L'Health Insurance Portability and Accountability Act (HIPAA) è una legge federale statunitense promulgata nel 1996 che richiede la protezione e il trattamento riservato delle informazioni sanitarie protette (PHI) da parte di entità coperte come fornitori di assistenza sanitaria, piani sanitari e clearinghouse sanitarie, nonché dei loro associati commerciali. A condizione che le aziende soggette all'HIPAA utilizzino le funzionalità di sicurezza di livello Enterprise di Notion descritte nel nostro articolo qui e firmino il Business Associate Agreement di Notion, possono elaborare PHI all'interno del loro spazio di lavoro Notion.

  • BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 è uno standard di sicurezza sviluppato dall'Ufficio federale tedesco per la sicurezza informatica. Delinea i controlli di sicurezza di base per i fornitori di servizi cloud. C5 include requisiti di controllo aggiuntivi relativi alla posizione, all'erogazione del servizio, alla posizione di giurisdizione, alle certificazioni esistenti, agli obblighi di divulgazione delle informazioni e a una descrizione completa del servizio.

  • PCI DSS: Il Payment Card Industry (PCI) Data Security Standards (DSS) è uno standard globale di sicurezza delle informazioni progettato per prevenire le frodi attraverso un maggiore controllo dei dati delle schede di credito. Notion è conforme ai requisiti PCI-DSS Merchant Level 2, garantendo una gestione sicura dei dati delle schede di pagamento nelle nostre operazioni di elaborazione dei pagamenti. Tuttavia, la nostra conformità PCI-DSS non si applica ai Dati dei clienti e ai clienti è vietato inserire o archiviare informazioni sulle schede di pagamento (dati PCI) all'interno dei loro spazi di lavoro Notion, come esplicitamente indicato nel nostro Addendum sul trattamento dei dati.

  • K-FSI: Notion ha completato con successo la valutazione di sicurezza e protezione del Cloud Service Provider (CSP) del Korean Financial Security Institute (K-FSI), dimostrando il nostro impegno nel soddisfare i principali requisiti normativi per i servizi cloud nel settore finanziario coreano. Le istituzioni finanziarie possono consultare la nostra recensione dei risultati di audit K-FSI CSP, che riguardano i controlli del servizio SaaS, per supportare le loro valutazioni del rischio dei fornitori e le esigenze di conformità interna.


Domande frequenti

What data does Notion process?

Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.

If I decide to leave Notion, what happens to my data?

For information around how long Notion will maintain data, please refer to the Data Processing Addendum.

Follow the instructions here to delete your data.

If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?

Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.

We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.

Can Notion employees access our information?

Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.

Will other people be able to see my pages?

Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.

If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.

If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.

Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.

Can I opt out of Notion's tracking/analytics?

Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].

Just send a message to our support team at that address and we'll opt you out.

My browser alerted me that Notion is using trackers. What do these trackers do?

We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.

No user content is exposed to any third-party service.

Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?

We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.

Hai ancora dubbi? Invia un messaggio all'assistenza

Lascia un feedback

Ti è stata utile questa risorsa?