Ehi, Jasper! Qual è il tuo ruolo e cosa distingue Jurimesh nel settore LegalTech?
Sono il CTO e cofondatore di Jurimesh. Mentre la maggior parte dei fornitori di LegalTech cerca di coprire tutti i casi d’uso legali (spesso presentandoli in un’interfaccia simile a ChatGPT), noi guardiamo oltre. Jurimesh si concentra specificamente sull’ottimizzazione della due diligence legale, sia per quanto riguarda i flussi di lavoro che il processo di revisione, avvalendosi dell’intelligenza artificiale e di un’interfaccia di facile utilizzo.
Quale funzione dovrebbe svolgere la sicurezza nel settore LegalTech?
La sicurezza dovrebbe essere un elemento fondamentale di qualsiasi prodotto LegalTech. La professione legale è un settore estremamente delicato e, in qualità di azienda che tratta questi dati, è necessario adottare ogni precauzione possibile per prevenire eventuali fughe di informazioni.
Che tipo di pressione esercitano i vostri clienti sulle vostre procedure di sicurezza e conformità?
È una delle principali preoccupazioni (e una richiesta ricorrente) dei clienti. I clienti più grandi richiedono certificazioni come la ISO 27001. Quelli più piccoli puntano maggiormente sulla fiducia. Riusciamo a soddisfare entrambi grazie a solidi elementi di garanzia: un prodotto di sicurezza come Aikido, rapidi controlli di conformità con Vanta, test di penetrazione, certificazioni… Senza pratiche di sicurezza adeguate, non riusciremmo a concludere alcun accordo.
«Conquistiamo sia i clienti piccoli che quelli grandi grazie a punti di forza convincenti: disporre di un prodotto di sicurezza come Aikido, effettuare rapidi controlli di conformità con Vanta… Senza solide pratiche di sicurezza e conformità, non riusciremmo a concludere alcun affare».
Come gestivate la sicurezza e la conformità in passato?
Essendo un’azienda piuttosto giovane, non disponevamo di strumenti di terze parti. Utilizzavamo gli scanner predefiniti di Google Cloud e GitHub e risolvavamo manualmente le vulnerabilità. Le attività di conformità, come le revisioni degli accessi, venivano gestite tramite promemoria del calendario e fogli Excel. Come potete immaginare, era tutto molto laborioso.
Non avevamo una visione completa delle librerie e dei pacchetti vulnerabili. GitHub copriva in parte questo aspetto, ma Aikido va oltre: esegue la scansione di tutto, dal software all’infrastruttura cloud.
In che modo l’Aikido ha contribuito a soddisfare i requisiti normativi e di protezione dei dati?
Aikido mantiene aggiornate le nostre librerie e segnala rapidamente le vulnerabilità, consentendoci di rispettare i nostri SLA interni. Lo scanner delle licenze ci fa risparmiare tantissimo tempo. Ora che Aikido è integrato nella nostra pipeline CI/CD, non possiamo nemmeno distribuire codice con problemi noti. La scansione automatizzata delle vulnerabilità è la funzione più importante: analizza i nostri pacchetti, le immagini Docker e l’infrastruttura.
Come avveniva il processo di raccolta delle prove di conformità prima dell’integrazione di Aikido con Vanta?
Utilizzavamo già Aikido prima di intraprendere il nostro percorso verso la certificazione ISO 27001 con Vanta. All’inizio, ciò comportava l’esportazione manuale delle prove da Aikido a Vanta e un notevole lavoro di inserimento manuale dei dati. Una volta completata l’integrazione, il flusso delle prove tra le due piattaforme è diventato automatico e senza soluzione di continuità.
“Inizialmente, esportavamo manualmente le prove da Aikido a Vanta. Oggi, l'integrazione ci fornisce una pipeline di conformità senza soluzione di continuità.”
Come descriverebbe il ruolo che la tecnologia svolge attualmente nel sostenere la vostra strategia di conformità?
Aikido è diventato il pilastro del nostro sistema di monitoraggio della sicurezza. Raccoglie costantemente prove automatizzate che vengono inserite direttamente in Vanta, creando un flusso di conformità senza soluzione di continuità. Invece di dover cercare affannosamente le prove per gli audit, disponiamo di visibilità in tempo reale e di registrazioni storiche pronte in qualsiasi momento.
“L’Aikido è diventato il pilastro del nostro sistema di monitoraggio della sicurezza, garantendo una raccolta continua e automatizzata delle prove che confluiscono direttamente in Vanta. Siamo sempre pronti per eventuali verifiche.”
Cosa è emerso con maggiore evidenza durante la valutazione di entrambi gli strumenti?
La semplicità di configurazione. Non avevamo tempo da dedicare a strumenti complessi. Con Aikido bastava un solo clic per configurarlo. Nel giro di pochi minuti dal collegamento a GitHub, hanno cominciato ad arrivare le segnalazioni. Dopo aver effettuato il collegamento a Vanta, il gioco era fatto.
Come è stata la tua esperienza con il gruppo di Aikido?
Fantastico. Ogni volta che avevamo un problema, l'assistenza interveniva nel giro di pochi minuti. Le soluzioni arrivavano di solito lo stesso giorno.
«Ogni volta che ci imbattevamo in un problema, il team di assistenza di Aikido interveniva nel giro di pochi minuti.»
La funzione che preferisci?
Il filtraggio automatico delle vulnerabilità rilevanti.
In che modo l'Aikido ha cambiato il tuo approccio alla sicurezza?
Ci ha permesso di garantire un livello di sicurezza aziendale con un team ridotto. Anziché monitorare manualmente le vulnerabilità, Aikido ci offre una visibilità immediata. Possiamo concentrarci sullo sviluppo delle funzionalità, sapendo che saremo avvisati se qualcosa richiede la nostra attenzione.
Puoi raccontarci un episodio in cui l’Aikido e Vanta ti hanno fatto risparmiare tempo o ti hanno evitato stress?
Durante la preparazione all'audit ISO 27001, invece di dedicare settimane alla raccolta manuale delle prove, abbiamo generato i report direttamente dalle nostre integrazioni. Ciò ci ha permesso di non dover interrompere lo sviluppo per adempiere ai requisiti di conformità.
“Durante la preparazione all’audit ISO 27001, abbiamo ricavato le prove necessarie dalle nostre integrazioni, senza dover dedicare settimane di lavoro manuale.”
Hai riscontrato risultati tangibili?
Il vantaggio principale è il risparmio di tempo: circa 10–15 ore al mese che prima dedicavamo al monitoraggio manuale della sicurezza e alla preparazione per la conformità. Per un piccolo team, si tratta di quasi mezza settimana di lavoro di uno sviluppatore, ora liberata per lo sviluppo del prodotto. Anche i nostri tempi di risposta alle vulnerabilità sono molto più rapidi: riceviamo una notifica immediata, non solo al termine di una revisione manuale.
«Il vantaggio principale è il risparmio di tempo: 10–15 ore al mese, quasi mezza settimana di lavoro di uno sviluppatore.»
Se dovessi descrivere l'impatto dell'Aikido in una sola frase, quale sarebbe?
Aikido si occupa delle attività di monitoraggio della sicurezza, consentendoci così di individuare e risolvere le vulnerabilità prima che si trasformino in incidenti.

