Salta ai contenuti
Service status

Digita per cercare

Supporto DPIA · 4 min di lettura

Controllo degli accessi basato sui ruoli (RBAC)

Come l'RBAC di Intric supporta i requisiti del GDPR in materia di minimizzazione dei dati e Privacy by Design nella tua DPIA.

Per garantire che i dati personali e le informazioni aziendali sensibili siano disponibili solo al personale autorizzato, Intric utilizza un controllo degli accessi rigorosamente basato sui ruoli (RBAC). Questo sistema è centrale per soddisfare i requisiti del GDPR in materia di minimizzazione dei dati e protezione dei dati fin dalla progettazione.

Il modello dei permessi di Intric è costruito su una gerarchia pensata per offrire la massima flessibilità e sicurezza:

  • Organizzazione/Workspace: il livello più alto, dove vengono gestite le impostazioni generali e la gestione degli utenti.
  • Space: raggruppamenti logici (ad esempio reparti o progetti) in cui l’accesso è controllato a livello di gruppo.
  • Collection: cartelle o aree tematiche specifiche all’interno di uno Space in cui sono archiviati i documenti.

I permessi degli utenti sulla piattaforma sono determinati dal ruolo assegnato. I ruoli possono essere assegnati sia a livello di organizzazione sia per Space specifici, per controllare accesso e funzionalità. Per i ruoli all’interno di uno Space:

Ruolo Descrizione Funzioni principali
Owner Il proprietario/amministratore dell’organizzazione. Controllo completo sulle impostazioni dell’organizzazione, gestione utenti, gruppi, configurazione SSO e fatturazione.
Creatore Creatore di contenuti / collaboratore. Può caricare documenti, creare e gestire contenuti nelle Collection e interagire pienamente con gli Assistant AI.
Utente Utente finale / lettore. Può cercare, leggere documenti e porre domande agli Assistant AI, ma non può caricare, modificare o eliminare dati.

Il controllo degli accessi in Intric si basa sul principio della necessità di conoscere (need-to-know). Questo viene gestito tramite un controllo granulare a livello di Space e di documento.

  • Gli Space come confine di accesso: l’accesso è controllato invitando utenti o gruppi specifici in uno Space. Un utente che non è membro di uno Space non può vedere i suoi documenti, i risultati di ricerca, né gli Assistant collegati a quello Space.
  • Space privati: per informazioni particolarmente sensibili (ad esempio documentazione del management o questioni specifiche delle risorse umane), è possibile creare Space privati. Questi sono nascosti a chiunque non sia stato specificamente invitato come membro.
  • Collection per la struttura interna: all’interno di ogni Space, i documenti possono essere organizzati in Collection. Questo offre agli amministratori una visione chiara di dove sono archiviati i diversi tipi di informazioni e garantisce che il contenuto giusto venga elaborato dall’Assistant giusto.

Classificazione di sicurezza: controllo a livello di modello

Sezione intitolata “Classificazione di sicurezza: controllo a livello di modello”

Oltre ai permessi utente, Intric utilizza la classificazione di sicurezza per controllare i flussi di dati a livello di sistema. Questo rende possibile limitare quali modelli AI possono essere usati da specifici Assistant.

  • Confini dei modelli: gli amministratori possono classificare gli Assistant (ad esempio “Dati HR sensibili” contro “Informazioni pubbliche”). Un Assistant con una classificazione di sicurezza elevata può essere configurato per usare solo modelli specifici che soddisfano i requisiti di conformità più elevati della tua organizzazione.
  • Minimizzazione dei dati nel trattamento: controllando la scelta del modello, garantisci che le informazioni sensibili non vengano mai inviate a un modello o a un sub-responsabile non approvato per quel tipo di dati.

L’architettura di Intric garantisce che il controllo degli accessi sia applicato a tutti i livelli. Per un quadro tecnico generale:

  • Validazione API: ogni chiamata al database o al modello AI viene verificata rispetto ai permessi correnti dell’utente. Se un utente non ha i permessi per un documento specifico, quel documento non viene mai incluso nel contesto del modello AI.
  • Protezione del login: tramite l’integrazione SSO (ad esempio Entra ID), le tue policy di sicurezza interne vengono rispettate, inclusa l’autenticazione a più fattori (MFA) e l’accesso condizionale.
  • Isolamento logico: anche quando più Space esistono all’interno della stessa organizzazione, indici di ricerca e archiviazione sono strutturati in modo che le ricerche non restituiscano mai risultati al di fuori dell’ambito dei permessi dell’utente.

Per supportare la conformità, Intric offre strumenti per verificare e controllare l’accesso:

  • Panoramica dei permessi: nel pannello di controllo, gli amministratori possono vedere esattamente quali utenti hanno accesso a quali Space.
  • Log di audit: il sistema registra eventi critici come cambi di ruolo, eliminazione di dati ed esportazione di documenti. Questo fornisce la tracciabilità spesso richiesta in una DPIA.

Per una configurazione sicura, raccomandiamo quanto segue:

  • Principio del privilegio minimo: assegna lo status di Creatore o Owner solo a chi ha effettivamente bisogno di gestire i dati. Usa Utente come impostazione predefinita per la maggior parte degli utenti.
  • Usa gli Space in modo strategico: crea Space separati per le aree sensibili (ad esempio HR, management o progetti specifici di un cliente) invece di un unico grande Space condiviso per l’intera organizzazione. Questo semplifica anche esportazione, rettifica ed eliminazione in linea con il GDPR.
  • Combina RBAC con la classificazione di sicurezza: usa la classificazione di sicurezza sui tuoi Assistant in modo che i dati più sensibili vengano sempre elaborati dalle opzioni di modello più sicure.