1.Panoramica e ambito
Il presente Allegato sulla sicurezza descrive le misure di sicurezza tecniche e organizzative di BambooHR ("Misure di sicurezza") progettate per proteggere i Dati del cliente da accessi non autorizzati, divulgazione, alterazione e distruzione. Il presente Allegato è incorporato nel e costituisce parte integrante del Contratto di trattamento dei dati di BambooHR.
BambooHR è certificata nell'ambito del quadro SOC 2 Type II (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) e si sottopone a verifiche annuali di terze parti per verificare la progettazione e l'efficacia operativa di questi controlli. I clienti possono richiedere una copia dell'ultimo rapporto SOC 2 di BambooHR ai sensi di NDA contattando il nostro team di sicurezza tramite la nostra pagina dei contatti.
2.Sicurezza dell'infrastruttura e della rete
L'infrastruttura di produzione di BambooHR è ospitata su Amazon Web Services (AWS) negli Stati Uniti, con dati replicati in più zone di disponibilità per la ridondanza. Tutti i sistemi di produzione sono isolati in una Virtual Private Cloud (VPC) con rigorosi controlli di accesso alla rete. BambooHR impiega firewall, sistemi di rilevamento delle intrusioni e web application firewall per proteggere da accessi non autorizzati e da comuni attacchi basati sul web.
BambooHR utilizza un approccio defence-in-depth alla sicurezza di rete, inclusa la segmentazione della rete tra ambienti di produzione, staging e sviluppo; la scansione automatizzata delle vulnerabilità dei componenti dell'infrastruttura; e il monitoraggio continuo del traffico di rete per individuare attività anomale.
3.Sicurezza dei dati e crittografia
Tutti i Dati del Cliente sono crittografati in transito utilizzando TLS 1.2 o superiore. Tutti i Dati del Cliente a rest sono crittografati utilizzando la crittografia AES-256. Le chiavi di crittografia del database sono gestite tramite AWS Key Management Service (KMS) con rigidi controlli di accesso e politiche di rotazione.
I Dati del cliente sono logicamente segregati dai dati appartenenti ad altri clienti attraverso controlli a livello di applicazione e di database. BambooHR esegue regolarmente esercizi di classificazione dei dati per identificare e applicare controlli di sicurezza appropriati a diverse categorie di dati.
4.Sicurezza dell'applicazione
BambooHR segue un ciclo di sviluppo software sicuro (SSDLC) che include la definizione dei requisiti di sicurezza, il threat modelling, la code review per vulnerabilità di sicurezza e i test di sicurezza. Tutte le modifiche al codice sono revisionate da almeno un ingegnere prima della distribuzione e le modifiche sono soggette a scansioni di sicurezza automatizzate.
BambooHR esegue annualmente test di penetrazione effettuati da una società di sicurezza indipendente di terze parti. I rilievi critici e ad alta gravità vengono rimediati entro SLA definiti. BambooHR gestisce inoltre un programma di divulgazione delle vulnerabilità che consente ai ricercatori esterni di segnalare potenziali problemi di sicurezza.
5.Controlli di accesso e autenticazione
L'accesso ai sistemi di produzione è limitato al personale autorizzato di BambooHR sulla base del principio del bisogno di sapere e del privilegio minimo. Tutti gli accessi agli ambienti di produzione richiedono l'autenticazione a più fattori (MFA) e sono registrati e verificati. L'accesso privilegiato viene riesaminato trimestralmente e revocato immediatamente alla cessazione del rapporto di lavoro.
I clienti possono configurare l'autenticazione a più fattori, il single sign-on (SSO) e i controlli di accesso basati sui ruoli (RBAC) all'interno dei propri account BambooHR. BambooHR supporta l'integrazione 2.0-based SSO SAML con i principali provider di identità, tra cui Okta, Azure AD e Google Workspace.
6.Rilevamento e risposta agli incidenti
BambooHR mantiene un Piano documentato di risposta agli incidenti di sicurezza che definisce le procedure per rilevare, classificare, contenere, indagare e ripristinare gli incidenti di sicurezza. Il team di risposta agli incidenti include rappresentanti delle funzioni di sicurezza, engineering, legale e assistenza clienti.
BambooHR utilizza una combinazione di alert automatici e monitoraggio di sicurezza on-call 24/7 per rilevare potenziali incidenti di sicurezza. Una volta confermato un incidente di sicurezza che interessa i Dati del Cliente, BambooHR notificherà ai clienti interessati entro settantadue (72) ore come richiesto dalla legge applicabile e dal Contratto di Trattamento dei Dati.
7.Continuità operativa e ripristino di emergenza
BambooHR mantiene un Piano di continuità operativa (BCP) e un Piano di ripristino di emergenza (DRP) che vengono testati almeno annualmente. BambooHR ha un obiettivo di tempo di ripristino (RTO) di quattro (4) ore e un obiettivo di punto di ripristino (RPO) di una (1) ora per i servizi core della propria piattaforma.
I Dati del cliente vengono sottoposti a backup continuo mediante ripristino point-in-time e snapshot giornalieri conservati per trenta (30) giorni. L'integrità dei backup viene testata regolarmente per garantire che i dati possano essere ripristinati con successo in uno scenario di recupero.
8.Sicurezza e formazione dei dipendenti
Tutti i dipendenti di BambooHR con accesso ai sistemi di produzione o ai Dati del Cliente sono sottoposti a controlli dei precedenti prima dell'assunzione e firmano accordi di riservatezza. Tutti i dipendenti completano una formazione obbligatoria sulla consapevolezza della sicurezza al momento dell'assunzione e successivamente ogni anno, trattando argomenti quali la consapevolezza del phishing, l'igiene delle password e le responsabilità nella gestione dei dati.
BambooHR dispone di una policy di uso accettabile documentata per dipendenti e appaltatori che vieta l'uso dei sistemi di BambooHR per attività personali e per accessi non autorizzati ai dati. Le violazioni sono soggette ad azioni disciplinari fino alla cessazione del rapporto di lavoro inclusa.








































