Sicurezza della piattaforma

Chi può agire e su quali record?

Per i team che servono più clienti: separa il lavoro di magazzino, le decisioni dei responsabili e l’amministrazione degli account. Concorda i rifiuti di accesso attesi e l’ambito dell’esportazione durante la configurazione.

Identità

Definire le responsabilità prima di concedere l’accesso

Utenti e organizzazioni

Identifica l’account cliente, il partner, i magazzini e i ruoli necessari. L’accesso a un modulo non concede di per sé l’accesso a un altro cliente.

Accesso al sistema

Per una connessione tecnica, definisci identità e ambito. Anche una sessione delegata dell’assistente include il contesto dell’utente.

Controllo degli accessi

L’accesso all’account non autorizza ogni azione: pianificazione e verifica VAS, ad esempio, richiedono le autorizzazioni di un responsabile.

Diritti di accesso al prodotto

Esempio: approvare un’operazione VAS

  1. Ruolo

    L’operatore sottopone il lavoro. La decisione di verifica richiede un responsabile o un altro ruolo superiore autorizzato.

  2. Stato della lavorazione

    Il record deve rientrare nell’ambito autorizzato ed essere in attesa di verifica. Il ruolo di responsabile non sostituisce questo requisito di stato.

Ambito

Verifica anche gli accessi che devono essere negati

Casi da verificare

  • un amministratore cliente richiede l’esportazione di un altro cliente
  • un operatore tenta una verifica riservata a un responsabile
  • un’azione riguarda un magazzino fuori dall’ambito dell’utente

Controlli da esaminare

  • regole di accesso applicate all’API e all’azione richiesta
  • filtro dei record in base al cliente e al magazzino interessati
  • regole di isolamento SQL Server sulle tabelle coperte, da verificare nell’installazione

Cronologia e verifica

Trovare gli eventi collegati al lavoro

Registro di audit

Le transizioni VAS registrano l’ordine di lavoro e il cambiamento di stato. La verifica conserva la decisione e le note.

Audit di sicurezza

Le schermate di sicurezza consentono ai ruoli autorizzati di esaminare i tentativi di accesso e i record di audit a loro disposizione.

Stato del sistema e amministrazione

Definisci chi amministra l’account e segue le richieste. La creazione di ticket dell’assistente e le richieste di esportazione o download producono eventi di audit.

Reversibilità

Esportare nove insiemi di dati definiti

Contenuto, autorizzazione e risultato dell’esportazione

L’esportazione comprende prodotti, clienti destinatari, ordini, righe d’ordine, stock, registro dei movimenti di inventario, istanze di configurazione, deroghe di configurazione ed eventi di audit. Non è una copia di tutti gli insiemi di dati della piattaforma.

Un amministratore cliente autorizzato esporta il proprio account; l’amministrazione della piattaforma ha un accesso più ampio. L’elaborazione è asincrona: un processo attivo per lo stesso cliente blocca un’altra richiesta e il download attende il completamento.

Il file ZIP completato contiene file NDJSON, oltre a CSV per prodotti e clienti destinatari. Il manifesto riporta le versioni dello schema, il numero di righe e le impronte SHA-256; lo stato del processo mostra anche gli errori.

Cosa non comprende questo ZIP

Spedizioni, fatture, prove di consegna, foto e video di preparazione non sono insiemi di dati di questa esportazione standard. Un riferimento in un ordine o in un evento di audit non significa che il documento associato sia incluso.

Se ti servono anche questi elementi, conferma separatamente quali dati e documenti possono essere forniti, in quale formato e con quale modalità di consegna. Non considerare questa esportazione un backup completo.

Concordare il perimetro di uscita

  • Elencare gli insiemi di dati e i documenti necessari, comprese le esclusioni accettate.
  • Identificare l’account e le persone autorizzate a richiedere e ricevere i file.
  • Concordare i controlli alla ricezione: file attesi, numero di righe e verifica degli SHA-256.
  • Confermare il calendario di consegna, il periodo di disponibilità e le condizioni applicabili di conservazione o cancellazione.

Informazioni sul fornitore

Società, ambito del servizio e condizioni utili alla valutazione del fornitore.

Fornitore e servizio

Le condizioni del software indicano come fornitore YSEND, con il nome commerciale YSEND GROUP, una SAS francese con SIREN 843 222 746. Il documento d’ordine definisce moduli, sedi, utenti, attività di avviamento e assistenza inclusi.

Hosting e dati

Questo sito è ospitato in AWS Europe (Stoccolma). Per il servizio richiesto, occorre confermare ubicazione dei dati, sub-responsabili del trattamento e tempi di conservazione. Il trattamento di dati personali per conto del cliente è disciplinato dall’accordo sul trattamento dei dati applicabile.

Accessi e integrazioni

Il cliente gestisce utenti autorizzati, ruoli e credenziali. L’ambito delle connessioni tecniche va definito durante l’avviamento. L’organizzazione resta responsabile dei propri dati di origine e delle integrazioni che controlla.

Assistenza e continuità

Il livello di assistenza e gli eventuali impegni su disponibilità, tempi di risposta o ripristino sono indicati nel documento d’ordine o nello SLA. Vanno confermati i canali di assistenza, le notifiche degli incidenti e le modalità di backup e ripristino applicabili all’installazione.

Esportazione e cessazione

L’esportazione standard comprende i nove insiemi di dati descritti sopra: ZIP con NDJSON e CSV per prodotti e clienti. La disponibilità di spedizioni, fatture, prove di consegna e contenuti multimediali va confermata separatamente. Occorre concordare eventuale assistenza, costi e modalità di consegna e cancellazione dei dati del servizio.

Indica l’azienda e i servizi interessati, i documenti necessari e i tempi della decisione. Concorda con il nostro team l’ambito della documentazione e le modalità di consegna.

Richiedi i documenti per il mio progetto

Aggiornato il