[ BEZPIECZEŃSTWO I ZGODNOŚĆ ]

KS-CYBER OPS · Ostatnia aktualizacja: 2026-09-14

RODO / GDPR
Pełna zgodność
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Sektor finansowy
OWASP ASVS
Metodyka testów
WCAG 2.2 AA
Dostępność

1. Infrastruktura

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Ruch sieciowy kierowany przez CDN z ochroną WAF i DDoS
  • Serwer origin niedostępny bezpośrednio z internetu
  • Połączenia wyłącznie przez HTTPS z wymuszeniem HSTS
  • Dostęp administracyjny wyłącznie przez klucze kryptograficzne

2. Ochrona danych

Szyfrowanie

  • Dane szyfrowane w spoczynku (at-rest) na poziomie bazy danych i dysku
  • Pola wrażliwe (hasła integracji, tokeny, sekrety) szyfrowane dodatkowym szyfrowaniem aplikacyjnym z rotacją kluczy
  • Hasła użytkowników przechowywane z użyciem nowoczesnego algorytmu hashowania zgodnego z rekomendacjami OWASP
  • Transmisja danych zabezpieczona TLS 1.3

Retencja i usuwanie

  • Zdefiniowane okresy retencji dla każdej kategorii danych
  • Automatyczne czyszczenie danych po upływie okresu przechowywania
  • Prawo do usunięcia konta i eksportu danych (Art. 17 i 20 RODO) dostępne z panelu użytkownika

3. Bezpieczeństwo aplikacji

Uwierzytelnianie

  • Uwierzytelnianie wieloskładnikowe (MFA) wymagane dla wszystkich użytkowników
  • Obsługa kluczy sprzętowych (FIDO2/WebAuthn) oraz aplikacji authenticator (TOTP)
  • Single Sign-On (SAML 2.0) z automatyczną synchronizacją użytkowników (SCIM 2.0)

Ochrona przed zagrożeniami

  • Content Security Policy z ochroną przed XSS
  • Ochrona przed CSRF, IDOR, SQL Injection i innymi atakami z OWASP Top 10
  • Rate limiting chroniący przed atakami brute-force i nadużyciami
  • Ograniczenie jednoczesnych sesji per użytkownik
  • Monitorowanie naruszeń polityki bezpieczeństwa (CSP reporting)

4. Testy bezpieczeństwa

  • Regularne testy penetracyjne przeprowadzane zgodnie z metodyką OWASP
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Ciągłe monitorowanie zależności pod kątem znanych podatności (CVE)
  • Automatyczne alerty bezpieczeństwa dla nowych podatności w komponentach
Raport z testów bezpieczeństwa
Podsumowanie najnowszego audytu dostępne na żądanie dla klientów i partnerów.
Kontakt: kontakt@ks-cyber.pl

5. Ciągłość działania

  • Automatyczne codzienne kopie zapasowe infrastruktury i bazy danych
  • Monitoring dostępności i wydajności w czasie rzeczywistym
  • Śledzenie błędów z automatycznymi alertami dla zespołu
  • Globalna sieć CDN zapewniająca wysoką dostępność
  • Asynchroniczne przetwarzanie zadań eliminujące single point of failure

6. Bezpieczeństwo organizacyjne

  • Polityka bezpieczeństwa informacji zgodna z najlepszymi praktykami branżowymi
  • Regularne szkolenia zespołu z bezpiecznego wytwarzania oprogramowania
  • Procedura reagowania na incydenty z powiadomieniem klientów zgodnie z Art. 33 RODO (72h)
  • Klasyfikacja danych i kontrola dostępu oparta na zasadzie najmniejszych uprawnień

7. Zgłaszanie podatności

Zachęcamy do odpowiedzialnego zgłaszania podatności bezpieczeństwa. Prosimy o kontakt przed publicznym ujawnieniem.

Kontakt bezpieczeństwa
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Zobowiązujemy się do odpowiedzi w ciągu 48 godzin roboczych.

8. Zgodność regulacyjna

RODO / GDPR

  • Rejestr czynności przetwarzania (Art. 30)
  • Ocena wpływu na ochronę danych — DPIA (Art. 35)
  • Umowa powierzenia danych — DPA (Art. 28)
  • Prawo dostępu (Art. 15), usunięcia (Art. 17), przenoszenia (Art. 20)
  • Powiadomienie o naruszeniu w 72h (Art. 33)
  • Rejestr podprocesorów

NIS2 / UKSC

  • Szkolenia z cyberbezpieczeństwa dla pracowników — Art. 21(2)(g)
  • Dokumentowanie programu szkoleń i certyfikatów
  • Symulacje phishingowe z automatyczną remediacją
  • Raportowanie dla zarządu — Art. 20

DORA / KNF

  • Dedykowane moduły szkoleniowe dla sektora finansowego
  • Testy odporności cyfrowej (symulacje phishingowe + USB Drop)
  • Raportowanie compliance dla instytucji regulowanych

Audit trail

Wszystkie zdarzenia bezpieczeństwa są logowane z możliwością eksportu. Pełny dziennik audytu obejmuje uwierzytelnianie, zmiany konfiguracji, eksport danych i działania administracyjne.

9. Dokumenty

Dodatkowe dokumenty (raport z audytu bezpieczeństwa, szczegóły techniczne) dostępne na żądanie dla klientów Enterprise.
Kontakt: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Polityka prywatności