IoneShop · Enterprise Secure
Enterprise Secure — catalogo programma e termini
- Versione: 1.1-secure
- Data: 2026-08-02
- Per: Platform (moduli selezionati) e Enterprise (pacchetto completo)
- Attivazione: solo Modulo d'ordine / allegato — non automatica dalla landing page.
1. Perché esiste Enterprise Secure
Grandi merchant, catene e holding necessitano più del «semplice hosting negozio»: chiara responsabilità condivisa, un percorso Incidente, evidenze per operazioni orientate diligence/NIS2 e supporto facoltativo al processo assicurativo.
Enterprise Secure è un layer di programma aggiunto alla Piattaforma IoneShop:
| Programma | Sigla | Per chi |
|---|---|---|
| Cyber Protection Program | CPP | protezione continua layer Piattaforma |
| Incident Response | IR | reazione ed escalation su Incidenti |
| Cyber Risk Assessment | CRA | revisione configurazione / responsabilità condivisa |
| Forensics Support | FS | conservazione log e cooperazione vendor forensics |
| Incident Cover Assist | ICA | supporto processo assicurativo / documentazione perdite |
Il pacchetto Secure completo è tipicamente offerto con il piano Enterprise; singoli moduli possono essere aggiunti a Platform (secondo Modulo d'ordine).
2. Responsabilità condivisa (ancoraggio legale)
| Area | Fornitore (IoneShop) | Cliente |
|---|---|---|
| Isolamento tenant, TLS, hardening Piattaforma | Sì | — |
| Monitoraggio SaaS-layer e IR | Sì (con IR/CPP) | Cooperazione punto di contatto |
| Config negozio, regole, chiavi API staff | Consulenza CRA | Responsabilità |
| PSP, ESP, ERP, WMS, CDN del Cliente | Integrazione secondo SOW | Responsabilità |
| Testi legali B2C, IVA Shopper | Modelli facoltativi | Responsabilità |
| Polizza cyber del Cliente | Supporto ICA | Contraente (salvo diverso MO) |
3. Cyber Protection Program (CPP)
Promessa prodotto: la Piattaforma è mantenuta con protezione adeguata al rischio SaaS multi-tenant.
Ambito (esempi):
- hardening baseline e patching componenti Piattaforma,
- segmentazione / isolamento tenant,
- monitoraggio sicurezza layer Fornitore,
- avvisi su vulnerabilità materiali che impattano il Servizio,
- revisione sub-responsabili critici.
Fuori ambito:
- hardening laptop / AD / rete ufficio del Cliente,
- pentest negozio Cliente on demand senza SOW separato,
- garanzia assenza di violazioni.
Deliverable: panoramica controlli (security overview), canale status/Incidenti, report periodico se in Modulo d'ordine.
4. Incident Response (IR)
Promessa prodotto: quando qualcosa va storto sulla Piattaforma — qualcuno risponde, c'è un playbook e una comunicazione.
Ambito:
- punto di escalation (ore e P1/P2 secondo Secure SLA),
- triage Incidente Piattaforma (disponibilità / sicurezza),
- contenimento lato Fornitore (isolamento, rotazione segreti Piattaforma, blocchi abuso),
- timeline notifica al Cliente (e supporto art. 33/34 quando Fornitore = responsabile),
- post-incident review (PIR) entro scadenza contrattuale.
Fuori ambito:
- IR per l'intera organizzazione del Cliente (SOC Cliente),
- rimozione malware da endpoint utenti Cliente,
- garanzia recupero vendite / GMV.
Principio legale: l'IR è erogato con diligenza professionale dovuta; non è garanzia di esito («zero danno»).
5. Cyber Risk Assessment (CRA)
Promessa prodotto: una volta per periodo (es. trimestre / anno) — workshop + report: cosa è lato Piattaforma, cosa lato Cliente, dove esistono gap di configurazione.
Ambito:
- questionario + revisione configurazione IoneShop (ruoli, SSO, webhook, domini, integrazioni),
- matrice responsabilità condivisa su misura per il Cliente,
- elenco raccomandazioni (priorità / effort),
- facoltativamente: supporto con questionari procurement / readiness NIS2 per la Piattaforma (non parere legale sullo status NIS2 del Cliente).
Fuori ambito:
- certificazione ISO/SOC,
- parere legale sull'applicabilità NIS2 del Cliente,
- valutazione dell'intera catena di fornitura IT oltre lo scope concordato.
Principio legale: il CRA è consultivo. Il Cliente accetta le decisioni sul rischio residuo.
6. Forensics Support (FS)
Promessa prodotto: in caso di sospetta violazione — non cancelliamo le tracce: i log Piattaforma sono preservati entro la finestra di retention e cooperiamo con società forensi.
Ambito:
- conservazione log/artefatti Piattaforma sotto controllo Fornitore,
- export in formato concordato (best effort),
- cooperazione con società forensi scelta dal Cliente o da lista preferita,
- descrizione catena di custodia lato Fornitore.
Fuori ambito:
- esame completo endpoint / cloud del Cliente,
- agire come perito di tribunale senza accordo separato,
- garanzia ammissibilità in specifici procedimenti.
Tariffe: ore oltre pacchetto — secondo rate card Modulo d'ordine; priorità P1 può avere tariffa maggiore.
7. Incident Cover Assist (ICA) — supporto processo assicurativo
Incident Cover Assist significa supporto intorno al processo assicurativo e alla documentazione dell'Incidente — non polizza automatica o pagamento indennizzo da parte del Fornitore.
Il Fornitore non è un assicuratore. L'ICA è assistenza operativa e documentale; i termini di polizza sono regolati esclusivamente dall'assicuratore del Cliente (o partner indicato nel Modulo d'ordine).
Varianti (selezionate nel Modulo d'ordine):
| Variante | Il Cliente riceve | Non promettiamo |
|---|---|---|
| ICA-Docs | Aiuto documentazione per polizza Cliente + timeline Incidente | Pagamenti indennizzo |
| ICA-Broker | Introduzione a broker / struttura partner | Che una polizza sarà emessa / rinnovata |
| ICA-Facility | Partecipazione a struttura di gruppo (se attiva) — termini = wording polizza assicuratore | Che il Fornitore è l'assicuratore |
| ICA-Credit | Service credit Fornitore / fondo reazione fino a importo MO | Copertura completa perdite d'impresa |
- ABSGROUP INC. non è un'impresa di assicurazione salvo diversa indicazione scritta nel Modulo d'ordine.
- Diniego assicuratore non crea responsabilità Fornitore oltre i limiti Sezione 14 Termini Enterprise (sub-cap Secure: 100% quote Secure / 12 mesi).
- Il Cliente deve mantenere assicurazione propria adeguata al rischio se la compliance lo richiede — Secure non la sostituisce.
8. Packaging
| Pacchetto | Contenuti suggeriti | Piano |
|---|---|---|
| Secure Core | CPP + IR (orario esteso business) | Platform+ |
| Secure Plus | Core + CRA (1×/anno) + retention FS elevata | Enterprise |
| Secure Max | Plus + IR 24/7 + ICA (Docs o Facility) + PIR obbligatorio dopo P1 | Enterprise |
I nomi pacchetto nel Modulo d'ordine possono essere personalizzati; lo scope è sempre = checklist SOW.
9. Limiti, esclusioni, sicurezza Fornitore
- Responsabilità Secure: sub-cap nei Termini Enterprise Sezione 14 — 100% delle quote nette moduli Secure nei 12 mesi precedenti l'evento (salvo diverso MO).
- Esclusioni: colpa Cliente / personale Cliente, mancata cooperazione IR, test non approvati, forza maggiore, azioni terze fuori controllo Fornitore.
- Il Cliente non deve pubblicare che «IoneShop garantisce la nostra conformità NIS2» o «siamo assicurati da IoneShop» salvo ICA-Facility e wording polizza lo consenta.
- Secure non autorizza penetration test pubblici della Piattaforma senza consenso scritto (finestra, scope, NDA).
10. Come acquistare
- Demo / workshop scope Secure.
- Modulo d'ordine: pacchetto + Capacity Band + SLA + DPA.
- Kick-off: contatti IR, canali, retention log.
- Primo CRA entro T+30/90 giorni (se in pacchetto).
Contatto: [email protected]
11. Documenti correlati
| Documento | Percorso |
|---|---|
| Termini Enterprise | /enterprise/terms |
| Allegato SLA | /enterprise/sla |
| Privacy Enterprise | /enterprise/privacy |
| Cookie Enterprise | /enterprise/cookies |
| Termini Shop | /terms |
*IoneShop Enterprise Secure 1.1-secure. Non costituisce consulenza legale né polizza assicurativa.*