Cinque gradi di fiducia — chiaro e non negoziabile
Ogni attestazione è classificata per come è stata prodotta. Dal basso (autodichiarazione) verso l'alto (certificazione accreditata). La forza è sempre esplicita.
Autodichiarazione
Rebel7 lo dice. Punto.
Nessuna verifica esterna. Da considerare come contesto, non come prova.
Review interna
Verificato da qualcuno, dentro Rebel7.
Revisore identificato, processo documentato. Non indipendente.
Evidenza di sistema
Il sistema lo prova, crittograficamente.
Hash + timestamp immutabile + ledger append-only. Riproducibile a richiesta.
Review indipendente
Una terza parte lo ha verificato.
Consulente, auditor esterno o partner. Non accreditato formalmente.
Certificazione accreditata
Un ente riconosciuto lo certifica.
Accreditamento formale, schema pubblico, audit periodico. Massimo grado.
Identità
Chi è Rebel7: entità legale, domini, gruppo, team fondatore.
Entità legale Rebel7
Rebel7 è parte del gruppo rebel.ai. Identità legale e registrazione verificabili tramite registro pubblico.
Dominio rebel7.ai
Titolarità del dominio rebel7.ai verificabile tramite registro pubblico RDAP/WHOIS.
Gruppo rebel.ai
rebel7.io è il prodotto enterprise; rebel.ai è il gruppo di ricerca e thought leadership.
Maturità del prodotto
Cosa è realmente in produzione, in pilot, beta, prototipo o roadmap.
Trust Engine v4.0
Calcolo del punteggio di trust unificato su 7 pilastri. Snapshot persistente + ledger immutabile.
Comply Wizard
Generazione policy conformi EU AI Act con firma e catena di evidenza.
Evidence Vault
Vault di evidenze con hash crittografico e catena di firma verificabile pubblicamente.
Investor Trust Room
Due diligence room per investisti con accesso token-based e audit log.
Trust Simulation Lab
Simulazione what-if su scenari di trust e governance.
Human Impact Center
Modulo HRI (Human Infrastructure Risk) — assessment anonimi e dashboard.
Autonomous Governance (Phase 5)
Mission Control, Incident Commander, Security Playbooks, Governance Copilot.
Continuous Certification
Rinnovo automatico della certificazione con monitoraggio continuo dei prerequisiti.
Proprietà tecnologica
Titolarità del codice, chiavi di firma, IP, brevetti.
Titolarità del codice sorgente
Codice sorgente di proprietà Rebel7. Nessuna dipendenza da white-label di terzi per la logica core.
Chiavi di firma Trust Chain
Chiavi private di firma della catena di evidenza gestite come segreto. Registro chiavi pubbliche verificabile.
Integrità evidenze (hash)
Ogni evidenza è hashata e concatenata. Tamper detection automatica via simulateTamper.
Preparazione brevetti
Claims tecnici e patent preparation documentati internamente.
Sicurezza
Isolamento multi-tenant, header, threat model, audit.
Isolamento multi-tenant (RLS)
Row-Level Security su tutte le entità tenant-scoped. Bypass solo per admin con ruolo verificato.
Security headers
X-Frame-Options DENY, CSP restrittiva, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
Source map disabilitati
Nessun source map pubblico in produzione. Previene leak di sorgente e segreti.
Threat model
Modello di minaccia documentato e versione V1.
SOC / Incident pipeline
Pipeline SOC: anomaly feed, incident center, security playbooks.
Penetration test indipendente
Penetration test annuale condotto da terza parte indipendente.
ISO/IEC 27001
Certificazione sistema di gestione sicurezza informazioni.
Compliance Mapping
Mappatura EU AI Act, ISO 42001, GDPR, NIS2, SOC 2.
EU AI Act — risk classification
Mappatura dei sistemi AI in inventory su classi di rischio AI Act (prohibited/high/limited/minimal).
ISO/IEC 42001 — AI management
Sistema di gestione dell'AI (AIMS). Policy, controlli, evidenze mappati.
GDPR — data protection
Mappatura trattamento dati, base giuridica, minimizzazione, retention.
NIS2
Misure di gestione del rischio e notifica incidenti per entità essenziali.
SOC 2 Type II
Attestazione indipendente sui controlli di sicurezza, disponibilità, riservatezza.
Nota metodologica. Il gate di integrità valuta proporzionalità claim/prova, correttezza del tier probatorio, identità dell'issuer, accessibilità del target, linguaggio assoluto. Le attestazioni bloccate non sono considerate valide. Ogni attestazione ha una pagina dettaglio con cronologia versione immutabile. Per verifica indipendente o due diligence scrivere a trust@rebel7.ai.