Trust Center
Costruito per meritare fiducia.
Sicurezza, privacy, conformità e resilienza sono integrate in Light fin dalle fondamenta. Esplora i nostri controlli, le certificazioni, le policy e la documentazione.
5 aree di controllo, 6 framework · verificato il 27 ago 26

Esaminato
in modo indipendente
-
1
SOC 2 Type II
Criteri di sicurezza esaminati da Prescient Assurance. Giudizio senza rilievi, nessuna eccezione rilevata.
Certificato -
2
SOC 1 Type II
Controlli rilevanti per l’ICFR esaminati da AAFCPA. Giudizio senza rilievi, nessuna eccezione rilevata.
Certificato -
3
GDPR
Light Company ApS è titolare e responsabile del trattamento nell’UE e opera nel rispetto del GDPR fin dalla costituzione.
Conforme -
4
Preparazione SOX
Separazione dei compiti, audit trail immutabile e controlli allineati all’ICFR per i programmi Section 302 e 404.
Supportato -
5
Infrastruttura ISO 27001
Light gira solo su cloud provider i cui data center hanno attestazioni ISO 27001 e SOC 2.
Ereditato -
6
EU AI Act
Light adempie ai propri obblighi di fornitore e deployer UE ai sensi del Regolamento (UE) 2024/1689, in materia di trasparenza, supervisione umana e tracciabilità degli agenti che operano sulla tua contabilità.
Conforme
Documenti
I documenti pubblici sono linkati qui sotto. I report sono riservati e vengono inviati sotto NDA, di solito entro un giorno lavorativo.
- Report SOC 2 Type II Condiviso sotto NDA Report completo, con il giudizio del revisore e i risultati dei test. Richiedi
- Report SOC 1 Type II Condiviso sotto NDA Controlli rilevanti per l’ICFR, per i tuoi revisori. Richiedi
- Sintesi del penetration test Condiviso sotto NDA Il test indipendente più recente, con lo stato delle correzioni. Richiedi
- Whitepaper sulla sicurezza Condiviso sotto NDA Architettura, flussi di dati e dettaglio completo dei controlli. Richiedi
- Accordo sul trattamento dei dati Condizioni standard ai sensi dell’articolo 28, inclusi i sub-responsabili del trattamento. Leggi
- Informativa sulla privacy Come Light tratta i dati personali in qualità di titolare del trattamento. Leggi
- Termini di servizio Il contratto che regola l’uso della piattaforma. Leggi
- Elenco dei sub-responsabili del trattamento Sub-responsabili attuali, finalità e area geografica: Allegato 3 del DPA. Leggi
Controlli
Le misure dietro i certificati, raggruppate in base a ciò che proteggono.
- 1Sicurezza dell’infrastruttura12
- 2Sicurezza organizzativa10
- 3Sicurezza del prodotto4
- 4Procedure di sicurezza interne30
- 5Dati e privacy3
Sicurezza dell’infrastruttura
Come la piattaforma su cui gira la tua contabilità è costruita, isolata e monitorata.
- Accesso alle chiavi di crittografia limitatoL’azienda limita l’accesso privilegiato alle chiavi di crittografia agli utenti autorizzati con un’effettiva esigenza aziendale.
- Autenticazione con account univoco obbligatoriaL’azienda richiede che l’autenticazione a sistemi e applicazioni avvenga con nome utente e password univoci o con chiavi Secure Socket Shell (SSH) autorizzate.
- Accesso alle applicazioni di produzione limitatoAccesso ai sistemi limitato ai soli accessi autorizzati.
- Procedure di controllo degli accessi definiteLa policy di controllo degli accessi dell’azienda documenta i requisiti per le seguenti funzioni: aggiunta di nuovi utenti, modifica degli utenti e/o revoca dell’accesso di un utente esistente.
- MFA obbligatoria per l’accesso remotoI sistemi di produzione dell’azienda sono accessibili da remoto solo da dipendenti autorizzati in possesso di un metodo di autenticazione a più fattori (MFA) valido.
- Prestazioni dell’infrastruttura monitorateUno strumento di monitoraggio dell’infrastruttura controlla sistemi, infrastruttura e prestazioni e genera avvisi al raggiungimento di soglie predefinite.
- Segmentazione della rete implementataLa rete dell’azienda è segmentata per impedire l’accesso non autorizzato ai dati dei clienti.
- Firewall di rete verificatiL’azienda verifica le regole dei firewall almeno una volta all’anno. Le modifiche necessarie vengono seguite fino al completamento.
- Firewall di rete in usoL’azienda usa firewall configurati per impedire gli accessi non autorizzati.
- Autenticazione univoca alla rete obbligatoriaL’azienda richiede che l’autenticazione alla rete di produzione avvenga con nomi utente e password univoci o con chiavi Secure Socket Shell (SSH) autorizzate.
- Accesso ai firewall limitatoL’azienda limita l’accesso privilegiato ai firewall agli utenti autorizzati con un’effettiva esigenza aziendale.
- Crittografia obbligatoria per l’accesso remotoI sistemi di produzione dell’azienda sono accessibili da remoto solo da dipendenti autorizzati, tramite una connessione crittografata approvata.
Sicurezza organizzativa
Il lato umano: assunzioni, dispositivi, condotta e smaltimento.
- Procedure di smaltimento degli asset in usoL’azienda fa cancellare o distruggere i supporti elettronici contenenti informazioni riservate secondo le buone pratiche, e per ogni dispositivo distrutto viene emesso un certificato di distruzione.
- Tecnologia anti-malware in usoL’azienda impiega tecnologia anti-malware negli ambienti comunemente esposti ad attacchi dannosi e la configura in modo che sia aggiornata regolarmente, registrata nei log e installata su tutti i sistemi rilevanti.
- Accordo di riservatezza sottoscritto dai dipendentiL’azienda richiede ai dipendenti di firmare un accordo di riservatezza durante l’onboarding.
- Valutazioni delle prestazioni svolteI manager dell’azienda devono completare le valutazioni delle prestazioni dei propri collaboratori diretti almeno una volta all’anno.
- Sistema MDM in usoL’azienda dispone di un sistema di mobile device management (MDM) per gestire centralmente i dispositivi mobili che supportano il servizio.
- Verifiche dei precedenti dei dipendenti svolte con un processo di screening approfonditoL’azienda svolge verifiche dei precedenti sui nuovi dipendenti.
- Codice di condotta sottoscritto dai dipendenti e fatto rispettareL’azienda richiede ai dipendenti di sottoscrivere un codice di condotta al momento dell’assunzione. I dipendenti che violano il codice di condotta sono soggetti a provvedimenti disciplinari secondo una policy disciplinare.
- Procedure per i visitatori applicateL’azienda richiede ai visitatori di registrarsi, indossare un badge visitatore ed essere accompagnati da un dipendente autorizzato quando accedono al data center o ad aree protette.
- Codice di condotta sottoscritto dai collaboratori esterniL’azienda richiede che i contratti con i collaboratori esterni includano un codice di condotta o un riferimento al codice di condotta aziendale.
- Accordo di riservatezza sottoscritto dai collaboratori esterniL’azienda richiede ai collaboratori esterni di firmare un accordo di riservatezza al momento dell’incarico.
Sicurezza del prodotto
Come il software stesso viene scritto, testato e verificato prima di arrivare a te.
- Crittografia dei dati in usoI datastore dell’azienda che ospitano dati sensibili dei clienti sono crittografati a riposo.
- Autovalutazioni dei controlli svolteL’azienda svolge autovalutazioni dei controlli almeno una volta all’anno per avere la certezza che i controlli siano in atto e funzionino efficacemente. Le azioni correttive vengono intraprese in base ai rilievi pertinenti. Se l’azienda si è impegnata a uno SLA per un rilievo, l’azione correttiva viene completata entro quello SLA.
- Penetration test svoltiL’azienda svolge penetration test almeno una volta all’anno. Viene elaborato un piano di correzione e vengono implementate modifiche per correggere le vulnerabilità nel rispetto degli SLA.
- Procedure di gestione delle vulnerabilità e di monitoraggio dei sistemi definiteLe policy formali dell’azienda definiscono i requisiti per le seguenti funzioni IT / Engineering: gestione delle vulnerabilità; monitoraggio dei sistemi.
Procedure di sicurezza interne
Il programma dietro i controlli: governance, rischi, incidenti, fornitori e continuità.
- Piani di continuità operativa e disaster recovery definitiL’azienda dispone di piani di Business Continuity e Disaster Recovery che definiscono piani di comunicazione per mantenere la continuità della sicurezza delle informazioni in caso di indisponibilità di personale chiave.
- Piani di continuità operativa e disaster recovery testatiL’azienda dispone di un piano documentato di Business Continuity/Disaster Recovery (BC/DR) e lo testa almeno una volta all’anno.
- Assicurazione per la cybersicurezza mantenutaL’azienda mantiene un’assicurazione per la cybersicurezza per mitigare l’impatto finanziario delle interruzioni dell’attività.
- Sistema di gestione delle configurazioni definitoL’azienda dispone di una procedura di gestione delle configurazioni per garantire che le configurazioni di sistema siano distribuite in modo coerente in tutto l’ambiente.
- Ciclo di vita dello sviluppo definitoL’azienda dispone di una metodologia formale di ciclo di vita dello sviluppo dei sistemi (SDLC) che regola sviluppo, acquisizione, implementazione, modifiche (comprese quelle d’urgenza) e manutenzione dei sistemi informativi e dei relativi requisiti tecnologici.
- Policy di whistleblowing definitaL’azienda ha definito una policy formale di whistleblowing ed è attivo un canale di comunicazione anonimo con cui gli utenti possono segnalare potenziali problemi o sospetti di frode.
- Aggiornamenti di supervisione al consiglio di amministrazione svoltiIl consiglio di amministrazione dell’azienda, o un sottocomitato competente, viene aggiornato dal senior management almeno una volta all’anno sullo stato dei rischi di cybersicurezza e privacy dell’azienda. Il consiglio fornisce al management feedback e indicazioni quando necessario.
- Regolamento del consiglio documentatoIl consiglio di amministrazione dell’azienda ha un regolamento documentato che definisce le sue responsabilità di supervisione sul controllo interno.
- Competenze del consiglio sviluppateI membri del consiglio di amministrazione dell’azienda hanno competenze sufficienti per supervisionare la capacità del management di progettare, implementare e gestire i controlli di sicurezza delle informazioni. Il consiglio si avvale di esperti e consulenti esterni di sicurezza delle informazioni quando necessario.
- Riunioni del consiglio svolteIl consiglio di amministrazione dell’azienda si riunisce almeno una volta all’anno e conserva verbali formali delle riunioni. Il consiglio include amministratori indipendenti dall’azienda.
- Processi di backup definitiLa policy di backup dei dati dell’azienda documenta i requisiti per il backup e il ripristino dei dati dei clienti.
- Ruoli e responsabilità del management definitiIl management dell’azienda ha definito ruoli e responsabilità per supervisionare la progettazione e l’implementazione dei controlli di sicurezza delle informazioni.
- Struttura organizzativa documentataL’azienda mantiene un organigramma che descrive la struttura organizzativa e le linee di riporto.
- Ruoli e responsabilità specificatiRuoli e responsabilità per progettazione, sviluppo, implementazione, gestione, manutenzione e monitoraggio dei controlli di sicurezza delle informazioni sono assegnati formalmente nelle descrizioni delle mansioni e/o nella policy su ruoli e responsabilità.
- Policy di sicurezza definite e riesaminateLe policy e le procedure di sicurezza delle informazioni dell’azienda sono documentate e riesaminate almeno una volta all’anno.
- Richieste di accesso obbligatorieL’azienda garantisce che l’accesso degli utenti ai componenti di sistema in perimetro si basi su ruolo e funzione, oppure richieda un modulo di richiesta di accesso documentato e l’approvazione del manager prima che l’accesso venga concesso.
- Piano di risposta agli incidenti testatoL’azienda testa il proprio piano di risposta agli incidenti almeno una volta all’anno.
- Policy di risposta agli incidenti definiteL’azienda dispone di policy e procedure di risposta agli incidenti di sicurezza e privacy, documentate e comunicate agli utenti autorizzati.
- Procedure di gestione degli incidenti seguiteGli incidenti di sicurezza e privacy dell’azienda vengono registrati, monitorati, risolti e comunicati dal management alle parti interessate o coinvolte, secondo la policy e le procedure di risposta agli incidenti di sicurezza dell’azienda.
- Impegni dell’azienda comunicati all’esternoGli impegni di sicurezza dell’azienda sono comunicati ai clienti nei Master Service Agreement (MSA) o nei Termini di servizio (TOS).
- Risorse di supporto esterne disponibiliL’azienda fornisce ai clienti linee guida e risorse di supporto tecnico relative al funzionamento del sistema.
- Descrizione del servizio comunicataL’azienda fornisce una descrizione dei propri prodotti e servizi agli utenti interni ed esterni.
- Valutazioni dei rischi svolteLe valutazioni dei rischi dell’azienda vengono svolte almeno una volta all’anno. In questo processo si identificano minacce e cambiamenti (ambientali, normativi e tecnologici) che riguardano gli impegni di servizio e si valutano formalmente i rischi. La valutazione dei rischi considera anche la possibilità di frodi e come le frodi potrebbero incidere sul raggiungimento degli obiettivi.
- Programma di gestione dei rischi definitoL’azienda dispone di un programma documentato di gestione dei rischi che include indicazioni per identificare le potenziali minacce, valutare la rilevanza dei rischi associati alle minacce identificate e definire strategie di mitigazione per tali rischi.
- Obiettivi della valutazione dei rischi specificatiL’azienda specifica i propri obiettivi per consentire l’identificazione e la valutazione dei rischi legati a tali obiettivi.
- Accordi con terze parti definitiL’azienda ha accordi scritti con i fornitori e le relative terze parti. Questi accordi includono impegni di riservatezza e privacy applicabili a quella società.
- Programma di gestione dei fornitori definitoL’azienda dispone di un programma di gestione dei fornitori. Il programma comprende: inventario dei fornitori terzi critici; requisiti di sicurezza e privacy dei fornitori; e riesame dei fornitori terzi critici almeno una volta all’anno.
- Modifiche ai sistemi comunicate all’esternoL’azienda informa i clienti delle modifiche critiche ai sistemi che possono incidere sulle loro elaborazioni.
- Modifiche ai sistemi comunicateL’azienda comunica le modifiche ai sistemi agli utenti interni autorizzati.
- Sistema di supporto disponibileL’azienda dispone di un sistema di supporto rivolto all’esterno che consente agli utenti di segnalare al personale competente informazioni su guasti, incidenti, preoccupazioni e altri reclami.
Dati e privacy
Cosa fa Light con i tuoi dati, come vengono classificati e quando vengono eliminati.
- Procedure di conservazione dei dati definiteL’azienda dispone di procedure formali di conservazione e smaltimento per guidare la conservazione e lo smaltimento sicuri dei dati aziendali e dei clienti.
- Policy di classificazione dei dati definitaL’azienda dispone di una policy di classificazione dei dati per garantire che i dati riservati siano adeguatamente protetti e accessibili solo al personale autorizzato.
- Dati dei clienti eliminati alla cessazioneQuando i clienti lasciano il servizio, l’azienda cancella o rimuove dall’ambiente applicativo i dati dei clienti contenenti informazioni riservate, secondo le buone pratiche.
Dove risiedono
i tuoi dati
Una sola risposta, che non cambia a seconda di chi la chiede.
Nell’Unione europea
Il backend principale di Light gira su AWS in Irlanda, in un ambiente conforme a HIPAA. I backup sono conservati in sedi separate, così che un singolo guasto non possa colpirli entrambi. Light lavora solo con cloud provider i cui data center hanno attestazioni SOC 2 e ISO 27001.
Crittografia end-to-end
TLS recente su ogni connessione: dal browser all’applicazione, dall’applicazione al tuo ERP o alla tua banca, e internamente tra i servizi e i database di Light. I dati a riposo sono crittografati e le credenziali si trovano in AWS Secrets Manager anziché nel codice.
Conservati il meno possibile
Light è progettato per non memorizzare dati personali identificativi durante la sincronizzazione: esiste per spostare i dati, non per profilarli. Alla fine del contratto ti viene offerta un’esportazione, e i dati vengono eliminati 90 giorni dopo, salvo diversi obblighi di legge.

Gli agenti, e cosa possono fare
Light fa lavorare una squadra di agenti sulla tua contabilità. Questo solleva domande a cui un ERP tradizionale non ha mai dovuto rispondere.
- 1
I tuoi dati non addestrano i modelli di nessun altro
I dati dei clienti non vengono mai usati per addestrare foundation model di terze parti. I fornitori a cui Light si appoggia li trattano in base ad accordi che ne vietano l’uso per l’addestramento, e ciascuno vede solo il minimo necessario al proprio compito. Light si riserva il diritto di addestrare e migliorare modelli sui tuoi dati quando questo rende il servizio migliore per te: il DPA ne definisce le condizioni.
- 2
Ogni azione è attribuibile
Gli agenti lavorano con lo stesso modello di permessi delle persone. Ogni modifica finisce nello stesso audit trail immutabile, con chi o cosa l’ha fatta, quando e perché, e un agente di audit in sola lettura verifica il lavoro in modo indipendente.
- 3
I limiti li decidi tu
Soglie di approvazione, separazione dei compiti e permessi basati sui ruoli sono configurabili per ogni società, così l’autorità di un agente è una decisione del tuo controller e non un’impostazione predefinita che erediti.
Le domande che ci fanno
Hai domande? Scrivi a security@light.inc
Dove sono archiviati i nostri dati?
Nell’Unione europea. Il backend principale di Light gira su AWS in Irlanda, e i backup sono conservati in sedi separate per garantire la resilienza. Light lavora solo con cloud provider i cui data center hanno attestazioni SOC 2 e ISO 27001.
I nostri dati vengono usati per addestrare modelli AI?
Non da altri. I dati dei clienti non vengono mai usati per addestrare foundation model di terze parti: i fornitori di modelli a cui Light si appoggia trattano i dati in base ad accordi che ne vietano l’uso per l’addestramento, e Light applica il principio del privilegio minimo a ogni sub-responsabile del trattamento, così che ogni sistema veda solo i dati strettamente necessari. Light stessa si riserva il diritto di addestrare e migliorare modelli sui dati dei clienti quando questo rende il servizio migliore per il cliente a cui appartengono. L’Accordo sul trattamento dei dati (DPA) definisce le condizioni applicabili.
Gli agenti possono operare sulla nostra contabilità senza una persona?
Gli agenti operano con lo stesso modello di permessi delle persone, e ogni azione che compiono viene scritta nello stesso audit trail immutabile: chi o cosa ha fatto la modifica, quando e perché. Un agente di audit in sola lettura verifica il lavoro. Soglie di approvazione e separazione dei compiti sono configurabili per ogni società.
Come otteniamo il report SOC 2?
Richiedilo qui sotto. I report completi SOC 2 Type II e SOC 1 Type II sono riservati e vengono condivisi con clienti, potenziali clienti e i loro revisori sotto NDA, di solito entro un giorno lavorativo.
Con quanta rapidità veniamo informati di un incidente di sicurezza?
I clienti coinvolti vengono informati senza ingiustificato ritardo e non oltre 36 ore dalla scoperta, in anticipo rispetto alle 72 ore che il GDPR impone ai titolari del trattamento.
Supportate il single sign-on?
Light offre di serie permessi basati sui ruoli e autenticazione a più fattori, con l’autenticazione gestita da Auth0. Parlaci del tuo identity provider e dei tuoi requisiti di provisioning e ti confermeremo cosa è supportato per la tua configurazione.
Cosa succede ai nostri dati se ce ne andiamo?
Prima ti viene offerta un’esportazione. I dati dei clienti vengono poi eliminati 90 giorni dopo la cessazione del contratto, salvo che la legge richieda un periodo di conservazione più lungo.
Chi contattiamo per segnalare una vulnerabilità?
Scrivi a security@light.inc. Light esamina ogni segnalazione e non agirà contro i ricercatori che testano in buona fede, restano nel perimetro del proprio account ed evitano violazioni della privacy o degradazioni del servizio.