Benvenuto nel QNAP Trust Center
In QNAP offriamo infrastrutture dati e di rete sicure e ad alta efficienza in tutto il mondo. La nostra missione è consentire a imprese e privati una gestione resiliente dei dati nella trasformazione digitale guidata dall’AI, integrando pratiche di sicurezza rigorose in ogni fase del ciclo di sviluppo dei nostri prodotti.
Compliance e certificazioni globali: Un impegno continuo
QNAP mantiene certificazioni di sicurezza e privacy leader nel settore. Garantiamo che i nostri prodotti e servizi siano conformi agli standard normativi globali più rigorosi, supportando il percorso di compliance della tua azienda.
Sicurezza e privacy
-
ISO/IEC 27001
Sistema di gestione della sicurezza delle informazioni
Stabilisce la governance globale della sicurezza, aiutando le aziende a semplificare gli audit di compliance interni. (Certificato dal 2014)
-
ISO/IEC 27017
Controlli di sicurezza cloud
Rafforza i controlli di sicurezza dei servizi cloud per garantire una trasmissione e un accesso ai dati affidabili end-to-end. (Certificato dal 2021)
-
ISO/IEC 27018
Protezione della privacy nel cloud
Tutela i dati sensibili nel cloud per rispettare rigorosi impegni sulla privacy dei dati personali. (Certificato dal 2021)
-
GDPR
Regolamento generale sulla protezione dei dati UE
Rispetta principi rigorosi di privacy per aiutare le aziende a semplificare i flussi di lavoro di compliance.
-
HIPAA
Conformità privacy sanitaria USA
Integra crittografia, controlli di accesso e protezione anti-ransomware per aiutare le organizzazioni sanitarie a proteggere l’ePHI.
-
PCI-DSS
Sicurezza dei dati delle carte di pagamento
Ospitato su infrastruttura cloud conforme PCI-DSS, sfrutta crittografia di trasmissione e registrazione per proteggere le transazioni.
-
SOC 2
Conformità infrastruttura cloud
Ospitato su infrastruttura cloud conforme SOC 2, combina controlli di sicurezza rigorosi per garantire la sicurezza dei dati.
Sicurezza della supply chain e resilienza nello sviluppo
-
IEC 62443-4-1
Standard di sicurezza per l’automazione industriale
Applica cicli di sviluppo sicuri (SDLC) per garantire la resilienza integrata dei prodotti.
-
ISO/IEC 5230
Conformità licenze open source (OpenChain)
Impiega la conformità open-source per mitigare i rischi della supply chain software.
-
SSCRM
Dichiarazione sulla sicurezza della catena di fornitura software
Si attiene ai framework SSCRM e fornisce SBOM per garantire la trasparenza dei componenti e una consegna sicura.
-
NIS2
Conformità alla Direttiva UE sulla Cybersecurity
Si allinea alle direttive NIS2 per rafforzare la preparazione alla cybersecurity aziendale.
-
CRA
Conformità al Cyber Resilience Act UE
Rispetta i requisiti CRA UE stabilendo una segnalazione proattiva delle vulnerabilità e una risposta rapida alle patch.
-
JC-STAR
Etichetta di sicurezza IoT Giappone
QNAP ha ottenuto la certificazione Livello 1 nel 2026, semplificando l'approvvigionamento della sicurezza aziendale.
Operazioni globali, qualità e proprietà intellettuale
-
ISO 9001
Sistema di gestione della qualità
Stabilisce processi di qualità standardizzati per offrire prodotti e servizi affidabili. (Certificato dal 2014)
-
TAA
Conformità al Trade Agreements Act USA
Garantisce la conformità TAA per le catene di fornitura del settore pubblico e aziendale.
-
TIPS
Sistema di proprietà intellettuale di Taiwan
QNAP ha ottenuto la certificazione Classe A nel 2025 per tutelare gli asset IP e ridurre i rischi legali.
Sostenibilità e responsabilità sociale
-
ISO 14001
Sistema di gestione ambientale
Promuove operazioni green e riciclo delle risorse, fungendo da partner affidabile per una supply chain a basse emissioni di carbonio. (Certificato dal 2019)
-
ISO 45001
Gestione della salute e sicurezza sul lavoro
Stabilisce standard di salute e sicurezza per proteggere il personale e garantire la continuità aziendale. (Certificato dal 2019)
-
ISO 14064-1
Verifica dei gas serra
Fornisce dati trasparenti sulle emissioni GHG per supportare gli obiettivi di decarbonizzazione Scope 3 delle aziende. (Certificato dal 2024)
Governance rigorosa della sicurezza: QNAP PSIRT
Traguardi QNAP PSIRT
-
Marzo2017
Team dedicato formato
Workflow di risposta standardizzati per gestire vulnerabilità e incidenti.
-
Agosto2017
Autorizzato MITRE CNA
Autorizzato ad assegnare CVE ID per le vulnerabilità dei prodotti in modo indipendente.
-
Marzo2019
Entrato a far parte di FIRST
Connessione globale per condividere informazioni sulle minacce e approfondimenti sugli incidenti.
-
Ottobre2019
Entrato a far parte di Taiwan CERT/CSIRT
Difesa regionale rafforzata tramite condivisione di informazioni sulle minacce e coordinamento.
-
Giugno2021
Adottato BSIMM
Controlli di sicurezza integrati in ogni fase dello sviluppo software.
-
Novembre2022
Lanciato programma Bounty
Coinvolti hacker white-hat globali per una sicurezza crowdsourced.
-
Settembre2026
Conformità all'EU Cyber Resilience Act
Implementati workflow CRA per la segnalazione obbligatoria delle vulnerabilità.
Scorri a sinistra o a destra per visualizzare l'intera timeline
-
MITRE CNA autorizzato
Autorizzato come MITRE CVE Numbering Authority (CNA), QNAP assegna CVE ID in modo indipendente e pubblica avvisi di sicurezza standardizzati per garantire una divulgazione trasparente delle vulnerabilità.
-
Difesa globale dagli incidenti con FIRST
Come membro di FIRST, QNAP collabora con reti di risposta globali per condividere informazioni sulle minacce e distribuire rapidamente patch di sicurezza.
Risposta e rimedio proattivi: Procedura operativa standard PSIRT
- Ambito: Esegue scansioni automatiche quotidiane su sistemi operativi, app e pacchetti open-source insieme al monitoraggio in tempo reale delle minacce.
- SCA automatizzato: Utilizza Software Composition Analysis (SCA) per scansioni quotidiane delle librerie open-source (ad es. Linux Kernel, OpenSSL) rispetto ai database CVE globali.
Risultati chiave: Report di scansione giornalieri, avvisi di minacce interne.
- Ambito: Gestisce la ricezione 24/7 di segnalazioni di vulnerabilità da ricercatori, clienti, piattaforme Bug Bounty e test interni.
- Canale sicuro: Fornisce una chiave OpenPGP per crittografare l'invio dei report e il codice Proof-of-Concept (PoC).
- Impegno SLA: Specialisti reperibili garantiscono una risposta umana iniziale entro 24–72 ore.
Risultati chiave: ID di tracciamento dell'incidente, responsabile della sicurezza assegnato.
- Ambito: Riproduce i problemi in ambienti sandbox per valutare i modelli, firmware e moduli di sistema interessati.
- Valutazione CVSS: Utilizza le metriche CVSS per assegnare una gravità Critica, Alta, Media o Bassa e prioritizzare le correzioni.
- Assegnazione CVE: Stabilisce le tempistiche di rimedio e assegna in modo indipendente gli ID CVE nell'ambito CNA di QNAP.
Risultati chiave: Pianificazione delle correzioni prioritizzata. I problemi ad alto rischio ricevono una valutazione iniziale entro 9 ore.
- Ambito: R&D sviluppa patch e hotfix; i team di sicurezza effettuano test di penetrazione e regressione per garantire la stabilità della patch.
- Doppia verifica: Esegue simulazioni di attacco per verificare la completa chiusura della vulnerabilità.
- QA cross-platform: Valida la compatibilità dei pacchetti su tutte le piattaforme OS e app supportate.
Risultati chiave: Pacchetti di aggiornamento firmware e app verificati dal QA.
| Gravità | SLA patch R&D |
|---|---|
| Critica | Entro 12 ore dalla conferma |
| Alta | Entro 14 ore dalla conferma |
| Media | Entro 90 giorni dalla conferma |
| Bassa | Entro 90 giorni dalla conferma |
Per dipendenze di terze parti o architetturali, QNAP fornisce mitigazioni temporanee mentre adatta le date di rilascio della patch finale.
- Ambito: QNAP pubblica Security Advisory (QSA) con ambito delle vulnerabilità, mitigazioni e aggiornamenti tramite avvisi proattivi.
- Sincronizzazione globale: Pubblica i record CVE su cve.org e li sincronizza con database globali (ad es. US NVD) sotto l'autorità CNA di QNAP.
- Protezione proattiva: Per incidenti ad alto rischio prima del rilascio della patch, QNAP aggiorna le definizioni Malware Remover per la scansione/rimozione automatica dei malware e fornisce linee guida di sicurezza tramite Security Center.
Principali risultati: SA ufficiali, avvisi push, definizioni malware aggiornate, record CVE sincronizzati.
- Ambito: Effettua Root Cause Analysis (RCA) per fornire approfondimenti al DevSecOps e riconoscere i ricercatori esterni.
- Shift-Left Security: Converte le firme in regole SAST/DAST automatizzate per integrare la sicurezza nelle prime fasi dello sviluppo.
- Hall of Fame: Riconosce i ricercatori di sicurezza che contribuiscono nella Hall of Fame ufficiale di QNAP.
Principali risultati: Report RCA, basi di regole SAST/DAST aggiornate, aggiornamenti Hall of Fame.
Partnership di sicurezza globali e locali
Per contrastare le minacce informatiche in evoluzione, QNAP collabora attivamente con alleanze di sicurezza globali e regionali di primo livello, estendendo il nostro perimetro di difesa tramite la condivisione in tempo reale dell’intelligence sulle minacce e la risposta coordinata agli incidenti.
-
2019
Alleanza CERT/CSIRT Taiwan
Partecipazione a reti di difesa regionali per promuovere la condivisione dell’intelligence sulle minacce e il coordinamento degli incidenti aziendali.
-
2020
FIRST (Forum of Incident Response and Security Teams)
Adesione alla principale alleanza globale per lo scambio di intelligence sulle minacce e l’allineamento agli standard internazionali di risposta agli incidenti.
-
2025
Alleanza CISO Taiwan
Partecipa al Product Security Working Group per promuovere l’adozione e la standardizzazione del framework PSIRT nell’industria ICT.
Validazione della sicurezza collaudata sul campo
La vera sicurezza si forgia attraverso test di stress nel mondo reale. QNAP sottopone proattivamente i prodotti a competizioni globali di alto livello e a esercitazioni di sicurezza offensive a livello statale, invitando hacker white-hat d’élite e team di ricerca a testare rigorosamente le nostre difese e a spingere i limiti della resilienza dei sistemi.
-
Competizioni Pwn2Own Ireland
Ospitata dalla Zero Day Initiative (ZDI) di Trend Micro, Pwn2Own è una competizione globale di ethical hacking di primo livello. QNAP ha partecipato a Pwn2Own Ireland (2024–2025), sottoponendo NAS e le piattaforme router a test dal vivo. Tramite Coordinated Vulnerability Disclosure (CVD), il PSIRT di QNAP affronta rapidamente nuovi vettori di attacco e distribuisce patch verificate agli utenti globali.
-
Programma nazionale bug bounty prodotti NICS
Organizzato dall’Istituto Nazionale di Sicurezza Informatica (NICS) di Taiwan, questa esercitazione a livello nazionale testa le capacità difensive nel mondo reale. Nel 2025, QNAP ha sottoposto ADRA NDR, QHora e QuTS hero a test di penetrazione, assegnando oltre $6.500 in premi bug bounty. La stretta collaborazione con NICS consente al nostro PSIRT di mappare rapidamente i percorsi di attacco e fornire mitigazioni tempestive.
Partnership di sicurezza con terze parti
Oltre allo sviluppo sicuro interno, QNAP collabora con esperti di sicurezza leader del settore per test di penetrazione approfonditi sui prodotti e ingegneria difensiva congiunta, sfruttando prospettive indipendenti per garantire una sicurezza senza compromessi.
-
DEVCORE
Test di penetrazione prodotti & Red Teaming
Coinvolge red team di primo livello per condurre test di penetrazione ad alta intensità sui prodotti utilizzando mentalità di simulazione avversaria.
Attivo:20142015201720212022
-
CyCraft
Endpoint Detection & Response (EDR) & Security Resilience (DR)
Collabora con specialisti di cybersecurity AI per rafforzare i perimetri di sistema e costruire architetture di disaster recovery altamente resilienti.
Attivo:2021
-
Viettel Cyber Security
Penetration Testing globale & Validazione della sicurezza
Test di penetrazione di terze parti completato, ottenendo un Certificato ufficiale di completamento Cyber Security.
Attivo:2026
-
Lionic
Ispezione profonda dei pacchetti (DPI) & Motore di minacce malware
Integra motori brevettati di anti-malware enterprise e rilevamento intrusioni in QuWAN, offrendo prevenzione delle minacce in tempo reale e difesa stratificata integrata.
Attivo:20212022202320242025
Altre risorse
Scopri come QNAP protegge i dati della tua azienda—dagli avvisi in tempo reale alle architetture di storage resilienti.
-
L’impegno di QNAP per la resilienza informatica nell’UE
Garantire la conformità ai prossimi requisiti del Cyber Resilience Act (EU CRA) dell’Unione Europea attraverso la segnalazione proattiva delle vulnerabilità e uno sviluppo sicuro.
-
Avvisi di sicurezza
Segnala vulnerabilità di sicurezza e ricevi aggiornamenti in tempo reale sugli ultimi avvisi di sicurezza e sulle release delle patch.
-
Soluzioni di storage sicuro QNAP
Scopri come QNAP offre una difesa stratificata per costruire ambienti di storage NAS sicuri.
-
Bounty Program
Unisciti alla nostra community globale di ricercatori di sicurezza per rafforzare insieme la sicurezza dei prodotti.