AuditRailsAuditRails

Per software house

Offrite a ogni cliente una traccia di audit che può verificare da sé

I vostri clienti chiedono log immutabili in sede di gara e di due diligence. Costruirli da zero significa sei-dodici mesi di lavoro che non generano ricavi. Con l'integrazione di AuditRails ogni cliente si crea con una sola chiamata API.

A chi si rivolge

Software house i cui clienti hanno bisogno di un registro che regga a un controllo.

Piattaforme di whistleblowing

La Direttiva UE 2019/1937 impone ai canali di segnalazione interna di conservare un registro durevole e riservato di ogni segnalazione e di ogni seguito, con accesso limitato al personale autorizzato. È esattamente un log append-only a prova di manomissione con una vista riservata al revisore.

Strumenti GRC e di AI governance

Verificate che un'azienda disponga di un log di audit. Costruirlo, conservarlo e difenderlo per dieci anni è un'altra cosa: questo è lo strato sottostante ai vostri controlli.

SaaS verticali regolamentati

Healthtech, fintech, legaltech. I vostri buyer sollevano il tema delle tracce di audit immutabili in sede di security review, e una riga in una base dati non è una risposta che regge.

Perché una traccia ospitata da voi stessi vale meno

Un log di audit conservato dallo stesso sistema che dovrebbe controllare dimostra ben poco. Chi può scrivere i record può anche riscriverli, e qualsiasi revisore che ci rifletta un momento lo farà notare.

Quando la traccia è una catena di hash crittografica custodita da una terza parte indipendente, il vostro cliente può verificarla senza doversi fidare di voi, e nemmeno di noi: la verifica è matematica. È un'affermazione più forte di quella sostenibile sulla propria infrastruttura, ed è un motivo per dichiarare chi c'è sotto invece di nasconderlo.

È un accordo in co-branding. I vostri clienti vedono che è AuditRails a custodire la traccia, ed è proprio questo a renderla indipendente. Non la mascheriamo in white label.

Come funziona

Tre chiamate, poi gli eventi di ciascun cliente confluiscono nella sua catena.

1

Create il cliente

Una chiamata crea il cliente come tenant completamente isolato, sul piano e sui framework di conformità che scegliete voi.

2

Generate la sua chiave

Ottenete una normale API key limitata a quel cliente, con cui inviate i suoi eventi dal vostro backend.

3

Consegnate la prova

Report pronti per il revisore, pacchetti di evidenze e un endpoint pubblico di verifica, per ogni cliente, senza nulla da costruire.

POST https://api.auditrails.io/v1/partner/customers
{
  "name": "Comune di Verona",
  "plan": "compliance_trails",
  "frameworks": ["gdpr"]
}

Cosa riceve ogni vostro cliente

Lo stesso prodotto di un cliente diretto, isolato per tenant.

8 framework di conformità

DORA, GDPR, NIS2, ISO 27001, SOC 2, l'EU AI Act e altri, con cataloghi di azioni per framework applicati già in fase di ingest.

Conservazione WORM

Ogni evento finisce su object storage con Object Lock. Non cancellabile da noi, né da voi, né da loro.

Report pronti per il revisore

Report di conformità e pacchetti di evidenze con un manifest di hash SHA-256, generati su richiesta via API.

Una console partner

Tutti i clienti in un elenco, con consumi, framework e chiavi, più una vista aggregata dell'importo dovuto.

Webhook, non polling

Callback firmati quando un report è pronto, un export è disponibile o la catena di hash di un cliente non supera la verifica.

SDK in 4 linguaggi

Node.js, Python, PHP e Go, più un'API REST documentata e una specifica OpenAPI.

Consulenti, DPO e studi

Seguite aziende su NIS2, DORA, ISO 27001 o il provvedimento del Garante sugli amministratori di sistema. Non dovete integrare niente: vi serve qualcosa da mettere in mano al cliente che regga a un'ispezione. Partiamo da qui, poi ne parliamo.

Scaricate la checklist log per DORA e NIS2

Cosa garantiamo ai vostri clienti

Un accordo di rivendita regge solo se il cliente non diventa un danno collaterale in una controversia tra noi.

Isolamento reale, non una tabella condivisa

Ogni cliente è un tenant separato, con il proprio prefisso di storage, le proprie partizioni di base dati e la propria catena di hash. Gli eventi di un cliente non finiscono mai nella catena di un altro.

Una vostra sospensione non ferma i loro log

Se il vostro account partner viene sospeso, si fermano la vostra console e la vostra API. I vostri clienti continuano a registrare. Un buco in una traccia di audit non si può colmare a posteriori, quindi non lo creiamo per regolare una posizione amministrativa.

La vostra uscita non cancella i loro dati

Se il vostro account partner viene eliminato, le organizzazioni dei vostri clienti restano come clienti diretti, con le loro tracce intatte.

Possono verificare senza nessuno dei due

Un verificatore offline ricalcola la catena a partire da un export. Il vostro cliente può dimostrare che la traccia è integra anche se entrambe le nostre aziende sparissero.

Condizioni commerciali

Il prezzo partner è per cliente finale attivo, con un plafond di eventi condiviso tra tutti anziché misurato cliente per cliente. Attivo significa un cliente che in quel mese ha effettivamente registrato qualcosa: non si paga mai per un account che nessuno ha usato.

I numeri dipendono da quanti clienti avete e da quanto registrano, quindi li concordiamo con voi invece di pubblicare una tabella. Indicateci l'ordine di grandezza e il settore, e torniamo con una proposta concreta.

State acquistando per la vostra azienda e non per rivendere? Allora il riferimento sono i prezzi standard.

Raccontateci cosa state costruendo

Bastano una breve descrizione del vostro prodotto e un'idea di quanti clienti portereste.