Documenti di Plannify
Sicurezza e NIS2
Aggiornato il 29 settembre 2026
Plannify tiene i dati di aziende vere: clienti, conti, messaggi, codice. Questa pagina descrive come lo proteggiamo, cosa facciamo se qualcosa va storto e come supportiamo i clienti che devono rispettare la direttiva NIS2. È scritta per essere letta anche da chi non è un tecnico; per un questionario di sicurezza o una verifica scrivi a info@outlinedigital.it.
1.Plannify e la NIS2
La direttiva (UE) 2022/2555 («NIS2») è stata recepita in Italia con il decreto legislativo 4 settembre 2024, n. 138. Riguarda, tra gli altri, i fornitori di servizi di cloud computing e di servizi gestiti ICT di media e grande dimensione, che devono registrarsi sulla piattaforma dell'Agenzia per la Cybersicurezza Nazionale (ACN), adottare le misure di gestione del rischio dell'articolo 24 e notificare gli incidenti significativi al CSIRT Italia.
Outline Digital verifica ogni anno, nella finestra di registrazione prevista dall'ACN, se per dimensione e attività rientra tra i soggetti «essenziali» o «importanti», e in quel caso si registra e adempie agli obblighi del decreto. Indipendentemente dall'obbligo, organizziamo la sicurezza di Plannify secondo le dieci aree di misure dell'articolo 24 del decreto, descritte qui sotto, perché molti nostri clienti sono (o lavorano per) soggetti NIS2 e devono poter valutare i propri fornitori.
2.Chi se ne occupa
La responsabilità della sicurezza di Plannify è della direzione di Outline Digital, che approva queste misure, le rivede almeno una volta l'anno e dopo ogni incidente rilevante, e ne risponde. Il punto di contatto per la sicurezza è info@outlinedigital.it (oggetto «Sicurezza»), telefono +39 327 609 2869.
3.Le misure, una per una
Seguono le aree dell'articolo 24, comma 2, del d.lgs. 138/2024 (articolo 21 della direttiva).
| Area | Cosa facciamo oggi |
|---|---|
| a) Analisi dei rischi e sicurezza dei sistemi | Registro dei rischi del servizio (dati, accessi, fornitori, app sul PC, agenti di IA) rivisto almeno una volta l’anno e a ogni cambiamento importante. Le misure di questa pagina ne derivano. |
| b) Gestione degli incidenti | Procedura scritta: rilevazione, contenimento, analisi, ripristino, comunicazione ai clienti e alle autorità, lezioni apprese. Dettagli nella sezione «Incidenti». |
| c) Continuità operativa e backup | Copia completa del database ogni notte, conservata 14 giorni, e copia aggiuntiva prima di ogni rilascio. Il servizio gira in container che si ricostruiscono dal codice in pochi minuti. |
| d) Sicurezza della catena di approvvigionamento | Pochi fornitori, tutti nell’UE o con garanzie contrattuali (vedi «Catena di fornitura»); dipendenze software bloccate a versioni precise. |
| e) Sviluppo e manutenzione sicuri | Codice versionato; ogni rilascio parte da una copia pulita del repository e solo dopo i collaudi automatici (oltre 250 prove, comprese quelle che verificano che un cliente non possa leggere né toccare i dati di un altro); controlli sui permessi in ogni richiesta; aggiornamenti di sicurezza del sistema operativo applicati in automatico. |
| f) Verifica dell’efficacia delle misure | Revisione annuale delle misure, prove di ripristino dalle copie, controllo dei registri di accesso al server. |
| g) Igiene informatica e formazione | Le persone che lavorano su Plannify seguono regole scritte (password uniche, chiavi SSH personali, dispositivi aggiornati e cifrati) e si aggiornano sulle minacce. |
| h) Crittografia | HTTPS/TLS su tutte le connessioni, anche verso l’app sul PC (il traffico in chiaro viene rediretto); password conservate come impronta scrypt; chiavi dei provider e progetti arrivati con un ordine cifrati con AES-256-GCM, con la chiave solo sul server; gettoni di sessione e del PC conservati solo come impronta SHA-256. |
| i) Sicurezza del personale, controllo degli accessi e gestione dei beni | Accesso amministrativo al server solo con chiave SSH (password disattivate) e blocco automatico dei tentativi ripetuti; database non raggiungibile da Internet; il servizio web ascolta solo dietro il proxy HTTPS. Nell’app, ogni richiesta verifica che l’azienda appartenga a chi la chiede, e ogni dato si legge e si modifica solo dentro la propria azienda; i file caricati si possono solo scaricare o guardare, mai eseguire. |
| j) Autenticazione e comunicazioni sicure | Verifica in due passaggi con app di autenticazione e codici di recupero, attivabile dal menu dell’account; «Esci da tutti i dispositivi»; cookie di sessione HttpOnly, Secure e SameSite, legato al solo indirizzo di Plannify; sessioni che scadono dopo 30 giorni; conferma con password (e con il codice, se la verifica è attiva) per le operazioni irreversibili, come eliminare l’account; blocco temporaneo dopo troppi tentativi di accesso sbagliati; le richieste che modificano qualcosa sono accettate solo se partono dalle pagine di Plannify; regole del browser (Content-Security-Policy, HSTS) che limitano cosa una pagina può caricare. Notifiche push cifrate end-to-end secondo lo standard Web Push. |
4.Il tuo computer e gli agenti di IA
- L'app per Mac è firmata con Developer ID e verificata da Apple (notarizzata). L'aggiornamento si scarica da plannify.it e ne controlliamo l'impronta SHA-256 prima di aprirlo.
- Il primo collegamento di un computer richiede una conferma sul computer stesso; il link di collegamento vale una volta sola e scade dopo 30 minuti.
- Gli agenti lavorano solo nella cartella del progetto; i file segreti (
.env, chiavi) sono sempre esclusi; comandi pericolosi (come fermare processi di sistema) sono vietati agli agenti. - Le azioni delicate (pubblicare, inviare messaggi, pagare, rilasciare in produzione) aspettano la tua approvazione, secondo le regole che scegli.
- L'anteprima del progetto che la squadra sta costruendo si apre su un indirizzo separato da quello di Plannify: il codice del progetto non vede la tua sessione e non può agire sul tuo account.
- Ogni lavoro è ripercorribile: il quartier generale registra chi ha fatto cosa, quando e con quale risultato.
5.Il gestionale online
- Gli account di chi usa il tuo gestionale (collaboratori e, se lo prevedi, clienti) sono separati da quelli di Plannify: chi entra nel gestionale non entra nel tuo account Plannify.
- I permessi di ogni ruolo li controlla il server a ogni richiesta, non la pagina: chi non deve vedere un dato non lo riceve.
- I dati di ogni gestionale sono separati da quelli di tutti gli altri.
- Sui server di Plannify non gira codice scritto dall'IA: le automazioni del gestionale sono regole che esegue Plannify.
- Ogni gestionale gira chiuso e separato: le sue pagine non vedono i dati, gli accessi né le pagine degli altri gestionali o di Plannify, anche se l'indirizzo comincia allo stesso modo (plannify.it/gestionali/ seguito dal nome).
- Si entra con l'email e la password del gestionale, di cui conserviamo solo l'impronta. Dopo troppi tentativi sbagliati l'accesso si ferma per qualche minuto.
- Le modifiche chieste in chat sono del solo titolare e vanno online subito: ognuna è una versione, e si torna a quella di prima senza perdere i dati. Per togliere una sezione, un campo o un ruolo serve una conferma. Le versioni scritte dalla squadra sul tuo computer vanno online solo con il tuo sì.
- I dati del gestionale rientrano nelle copie notturne, conservate 14 giorni.
6.Incidenti: cosa succede se qualcosa va storto
- Rilevazione: controlli sullo stato del servizio, registri del server, segnalazioni di clienti e ricercatori.
- Contenimento: isoliamo il problema (per esempio revocando gettoni o sessioni, fermando un componente) e preserviamo le prove.
- Comunicazione: se sono coinvolti i tuoi dati ti avvisiamo entro 48 ore da quando lo sappiamo, come previsto dall'accordo sul trattamento dei dati. Se l'incidente è significativo per un servizio che usi come soggetto NIS2, ti mandiamo un primo avviso entro 24 ore, per permetterti di rispettare i tuoi termini verso il CSIRT Italia (preallarme entro 24 ore, notifica entro 72 ore, relazione finale entro un mese).
- Autorità: dove siamo titolari notifichiamo il Garante privacy entro 72 ore quando la legge lo richiede; se rientriamo tra i soggetti NIS2, notifichiamo il CSIRT Italia nei termini dell'articolo 25 del decreto.
- Ripristino e lezioni: ripristiniamo il servizio, anche dalle copie, e aggiorniamo misure e registro dei rischi; su richiesta ti diamo una relazione scritta.
7.Copie e continuità
Il database viene copiato ogni notte e prima di ogni rilascio; le copie restano 14 giorni, poi si cancellano da sole (così anche i dati che elimini spariscono davvero). Il codice del servizio è versionato e l'intero servizio si ricostruisce da zero con un solo comando. Il codice dei tuoi progetti sta sul tuo computer, nel repository git che la squadra usa: tienine anche una copia tua (per esempio su un servizio git remoto).
8.Catena di fornitura
| Fornitore | Ruolo | Garanzie |
|---|---|---|
| IONOS SE (Germania) | server, database, copie | data center nell’UE; certificazioni ISO/IEC 27001 del fornitore |
| Stripe Payments Europe Ltd. (Irlanda) | pagamenti degli abbonamenti | PCI DSS livello 1; i dati delle carte non passano da Plannify |
| Apple | firma e verifica dell’app per Mac | Developer ID e notarizzazione |
| Let’s Encrypt | certificati TLS | rinnovo automatico |
I fornitori di IA e i servizi che colleghi li scegli tu: sono fornitori tuoi, e nella tua valutazione della catena di fornitura vanno considerati con le garanzie che offrono. Per avere il massimo controllo puoi far pensare la squadra con un modello sul tuo computer: i testi non escono dal PC.
9.Se la tua azienda è soggetta a NIS2
La NIS2 ti chiede di valutare la sicurezza dei tuoi fornitori ICT (articolo 24, lettera d). Per aiutarti:
- questa pagina, l'accordo sul trattamento dei dati e l'elenco dei sub-responsabili sono pubblici e aggiornati;
- rispondiamo ai questionari di sicurezza dei clienti e, su richiesta, forniamo una dichiarazione firmata sulle misure adottate;
- ti avvisiamo entro 24 ore di un incidente significativo che tocca il servizio che usi;
- puoi esportare in ogni momento tutti i tuoi dati («Scarica i tuoi dati») e scegliere dove girano i modelli di IA, per non dipendere da noi.
10.Segnalare una vulnerabilità
Se trovi un problema di sicurezza in Plannify scrivi a info@outlinedigital.it con oggetto «Sicurezza», descrivendo come riprodurlo. Ti rispondiamo entro 3 giorni lavorativi e ti teniamo aggiornato fino alla correzione. Ti chiediamo di non accedere ai dati di altri, di non degradare il servizio e di darci il tempo di correggere prima di rendere pubblico il problema: in cambio non intraprenderemo azioni contro chi segnala in buona fede. Lo stesso contatto è in /.well-known/security.txt.
11.Prossimi passi
Per trasparenza, ecco cosa non c'è ancora e su cui stiamo lavorando:
- accesso con passkey, oltre alla verifica in due passaggi che c'è già;
- una seconda copia delle copie di sicurezza in un altro data center;
- l'app per Windows firmata con un certificato di firma del codice.