Partner e investitori
Un’infrastruttura pronta per chi fa banca sul serio
FSG PAY è il nucleo di un conto di pagamento costruito con le regole di una banca: ledger a partita doppia che non si riscrive, onboarding KYC/KYB con revisione interna, presidio antiriciclaggio e audit immutabile. Il partner bancario si integra dietro un’interfaccia, non dentro il core.
FSG PAY è in fase di sviluppo e non è un istituto autorizzato: IBAN, SEPA e carte sono operati da un partner bancario. Oggi il core gira end-to-end su un provider di test.
Cosa portiamo
Cosa portiamo a un partner bancario
Non un’idea da costruire: una piattaforma completa che funziona già end-to-end, documentata e testata, in attesa del rail bancario.
Piattaforma completa, già funzionante
Conti, movimenti, richieste di denaro, salvadanai, conti business con team e ruoli, console di backoffice: tutto gira oggi, end-to-end, su un provider di test.
Onboarding KYC/KYB con revisione interna
Verifica dell’identità dietro un provider astratto, gestione documenti, coda di revisione manuale per lo staff e audit dedicato per ogni decisione.
Presidio AML con code di allerta
Regole di monitoraggio delle transazioni, coda di alert con triage e chiusura motivata, permesso dedicato aml.review nella matrice RBAC.
Registro audit immutabile
Audit log, audit KYC e KYB sono append-only: nessun UPDATE né DELETE, bloccati a livello di database da trigger. La storia si ricostruisce sempre, per intero.
Integrazione per interfaccia, senza lock-in
Il core dialoga solo con BaaSProvider e KYCProvider. Cambiare partner tocca un file e la configurazione: mai ledger, conti o trasferimenti.
API documentata al 100%
166 path descritti in OpenAPI 3.1 con firme esatte di richiesta, risposta e codici di errore. Versionamento e mappatura degli errori documentati.
Numeri verificabili
Fatti, non promesse
Ogni valore qui sotto è leggibile nel repository e nella documentazione tecnica. Nessun dato commerciale, nessuna stima.
166
endpoint documentati
OpenAPI 3.1, copertura 100%
740+
test automatici
più integrazione su PostgreSQL reale
40
migrazioni di schema
forward-only, versionate
62
documenti di compliance
policy, procedure e piani
AES-256-GCM
cifratura at-rest
segreti TOTP e documenti KYC
2FA
obbligatoria per lo staff
TOTP + ruolo riletto a ogni richiesta
99,5%
SLO di disponibilità
target dichiarato in docs/SLO.md
IT / EN
prodotto e documenti
i18n completa, cookie-based
Gli SLO sono obiettivi dichiarati, non ancora misurati su traffico reale: lo diciamo per iscritto, nello stesso documento che li definisce.
Governance e compliance
Governance e compliance già scritte
Il corpus documentale che un partner bancario o un’autorità si aspetta di trovare esiste già, versionato nel repository accanto al codice che descrive.
Governance AML/CFT
Funzione antiriciclaggio, policy, valutazione del rischio d’impresa e piano di formazione.
Adeguata verifica (CDD, EDD, KYB)
Verifica ordinaria e rafforzata, clienti business, refresh periodico, PEP.
Monitoraggio e segnalazioni
Regole di transaction monitoring, triage degli alert, screening sanzioni, procedura SOS/STR.
Risk appetite statement
Propensione al rischio dichiarata, con soglie e responsabilità.
Risk management framework
Gestione del rischio d’impresa su tre linee di difesa.
Piano di internal audit
Perimetro, frequenza e indipendenza della revisione interna.
Salvaguardia dei fondi
Segregazione e tutela dei fondi della clientela; requisiti di capitale e liquidità.
Conservazione dei dati
Data retention, automazione della conservazione, record-keeping AML e contabile.
Diritti degli interessati
Procedura DSAR, DPIA, registro dei trattamenti, sub-responsabili, trasferimenti extra-UE.
Continuità e resilienza
Business continuity, resilienza operativa, disaster recovery con RTO/RPO definiti.
Accessi e audit logging
Policy di accesso dello staff, riesame periodico, standard di audit logging.
Piano di wind-down
Risoluzione ordinata, reclami, whistleblowing, conflitti di interesse, outsourcing.
Il corpus completo conta 62 documenti in docs/compliance, disponibili su richiesta.
Modello di collaborazione
Tre modi per lavorare insieme
Interlocutori diversi, stessa piattaforma. Il perimetro tecnico è già definito: quello commerciale si discute a voce.
Partner BaaS
Banche e provider Banking-as-a-Service che operano IBAN, bonifici SEPA ed emissione carte. L’integrazione avviene implementando BaaSProvider.
- Interfaccia stretta: createAccount, initiatePayout
- Importi in bigint, idempotency key propagata
- Nessuna modifica al motore contabile
Investitori
Fondi e investitori interessati a un round di crescita. Condividiamo codice, documentazione e metriche verificabili; i termini si discutono in riservatezza.
- Accesso al repository e alla documentazione tecnica
- Roadmap con gap dichiarati per iscritto
- Nessuna cifra pubblicata su questa pagina
Istituzioni e consulenti
Autorità, revisori, studi legali e consulenti compliance che devono valutare controlli, procedure e tracciabilità.
- 62 documenti di policy e procedura
- Audit log append-only consultabile dallo staff
- ADR documentati per ogni decisione strutturale
Sicurezza by design
Controlli scritti nel codice e nel database
Le garanzie non dipendono dalla disciplina di chi opera: sono vincoli applicati dal motore e dallo schema, e sono documentate in docs/SECURITY.md.
Partita doppia verificata prima della scrittura
sum(debiti) = sum(crediti) è controllata prima del posting: se non bilancia, nulla viene scritto.
Idempotenza di ogni movimento
Ogni operazione che muove denaro richiede una idempotency key univoca: riusarla restituisce la transazione esistente, senza doppio addebito.
Segreti solo come hash
Password con Argon2id, refresh token persistiti solo come SHA-256, segreti TOTP cifrati AES-256-GCM. Il valore in chiaro non lascia mai il backend.
CSP con nonce per richiesta
Content-Security-Policy con nonce rigenerato a ogni richiesta e strict-dynamic in produzione; token in cookie httpOnly, mai in localStorage.
Sessioni revocabili
Refresh token con rotazione al primo riuso e revoca atomica; i grant dello staff vengono riletti a ogni richiesta, la revoca è immediata.
Disaster recovery con obiettivi dichiarati
Piano DR con RTO e RPO definiti, verifica d’integrità del ledger nel ripristino e gap elencati per iscritto, senza omissioni.
Contatto
Chiedete la documentazione. La inviamo, non la raccontiamo.
Architettura, sicurezza, SLO, disaster recovery, ADR e corpus di compliance: tutto è scritto e versionato. Scriveteci indicando chi siete e cosa volete valutare.
Rispondiamo con la documentazione tecnica e, se serve, con un accordo di riservatezza.
partner@fsgpay.example
