セキュリティと信頼

自律。ただし サイドブレーキ付きで。

仕事をソフトに預けるのは、意気込みではなく制御の問題です。Systeni が何をするのか、何を自分の判断ではやらないのか、そして下のほうには、私たちがまだ持っていないものまで書いてあります。

制御

自律の範囲をどう区切るか。

エージェントはお客様が定めた範囲の中で動きます

ルールが、エージェントが単独で行ってよい範囲を決めます。金額の幅、最低確信度、承認者です。その範囲を超えると、人が判断します。

回答は承認済みの資料からのみ

ナレッジベースは、お客様がアップロードし承認したものです。エージェントは出典を示し、答えを作らずに「分からない」と伝えます。

すべて元に戻せます

ワークフローはバージョン管理され、エージェントはワンクリックで一時停止でき、すべての実行は行った各ステップの記録を残します。

公開するまで何も本番には出ません

ワークフローはまずテストモードでサンプルの通信に対して動きます。お客様が動作を確認していないものが顧客に届くことはありません。

現時点で対応済み

いま実際にそうであること。

この一覧の内容はすべて実装済みで、製品上または契約上で確認いただけます。

  • 通信時の暗号化すべての通信をHTTPSで保護し、HSTSにより一度訪問したブラウザは平文のHTTPへ後戻りしません。
  • データの所在サーバーは 1 台、ドイツのニュルンベルクにあります。リージョンの選択肢ではありません — 1 つだけで、それがここです。他の場所が必要なら、お客様自身が運用するコピーをお渡しします。
  • 役割に基づくアクセス制御オーナー、管理者、運用者、閲覧者。ワークスペースごとに適用されます。
  • 人への引き継ぎを前提とした設計文書で裏づけられない回答や、一定の確信度を下回る回答は、人に引き継がれます。ある操作にどれだけの確信度が必要かは、ルールごとに設定します。
未対応

当社にないもの。

多くのベンダーはこのページ自体を置きません。競合他社のサイトに認証が載っていたら、その報告書をご請求ください。そして当社にも同じ基準を求めてください。

  • 未取得

    GDPR に基づくデータ処理契約

    準備中です。委託先はプライバシーページに掲載しており、削除のご依頼には30日以内に対応していますが、署名済みの処理委託契約はまだありません。

  • 未取得

    監査記録

    記録していますが、お客様向けのエクスポートはまだ用意していません。ログイン、接続、ルール、ワークフローの変更はサーバー上の監査テーブルに書き込まれますが、それを閲覧する画面やエクスポート機能はまだありません。

  • 未取得

    SOC 2 Type II

    まだ取得していません。予定にあり、取得でき次第、報告書を公開します。

  • 未取得

    ISO 27001

    まだ取得していません。範囲は定めましたが、認証はこれからです。

  • 未取得

    公開された稼働率の保証

    Enterprise では契約で定めます。公開のステータスページはまだありません。

  • 未取得

    保存データの暗号化

    まだです。データベースのボリュームと毎晩のバックアップは、保存時に暗号化されていません。ワークスペースが接続のために保存する認証情報は、AES-256-GCMで別途封印しています。

Systeni はまだ初期段階です。取得するまでは、それらのバッジを表示することはありませんし、営業がそれをほのめかすことも認めていません。認証が調達の必須条件であれば、契約の段階ではなく、いまお知らせください。

セキュリティ調査票をお送りください。

これは契約条件の話をする前に記入しておくもので、後回しにはしません――正直な答えが「まだです」であれば、そのままお伝えします。