[ BEZPIECZEŃSTWO I ZGODNOŚĆ ]
RODO / GDPR
Pełna zgodność
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Sektor finansowy
OWASP ASVS
Metodyka testów
WCAG 2.2 AA
Dostępność
Spis treści
1. Infrastruktura 2. Ochrona danych 3. Bezpieczeństwo aplikacji 4. Testy bezpieczeństwa 5. Ciągłość działania 6. Bezpieczeństwo organizacyjne 7. Zgłaszanie podatności 8. Zgodność regulacyjna 9. Dokumenty1. Infrastruktura
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Ruch sieciowy kierowany przez CDN z ochroną WAF i DDoS
- Serwer origin niedostępny bezpośrednio z internetu
- Połączenia wyłącznie przez HTTPS z wymuszeniem HSTS
- Dostęp administracyjny wyłącznie przez klucze kryptograficzne
2. Ochrona danych
Szyfrowanie
- Dane szyfrowane w spoczynku (at-rest) na poziomie bazy danych i dysku
- Pola wrażliwe (hasła integracji, tokeny, sekrety) szyfrowane dodatkowym szyfrowaniem aplikacyjnym z rotacją kluczy
- Hasła użytkowników przechowywane z użyciem nowoczesnego algorytmu hashowania zgodnego z rekomendacjami OWASP
- Transmisja danych zabezpieczona TLS 1.3
Retencja i usuwanie
- Zdefiniowane okresy retencji dla każdej kategorii danych
- Automatyczne czyszczenie danych po upływie okresu przechowywania
- Prawo do usunięcia konta i eksportu danych (Art. 17 i 20 RODO) dostępne z panelu użytkownika
3. Bezpieczeństwo aplikacji
Uwierzytelnianie
- Uwierzytelnianie wieloskładnikowe (MFA) wymagane dla wszystkich użytkowników
- Obsługa kluczy sprzętowych (FIDO2/WebAuthn) oraz aplikacji authenticator (TOTP)
- Single Sign-On (SAML 2.0) z automatyczną synchronizacją użytkowników (SCIM 2.0)
Ochrona przed zagrożeniami
- Content Security Policy z ochroną przed XSS
- Ochrona przed CSRF, IDOR, SQL Injection i innymi atakami z OWASP Top 10
- Rate limiting chroniący przed atakami brute-force i nadużyciami
- Ograniczenie jednoczesnych sesji per użytkownik
- Monitorowanie naruszeń polityki bezpieczeństwa (CSP reporting)
4. Testy bezpieczeństwa
- Regularne testy penetracyjne przeprowadzane zgodnie z metodyką OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Ciągłe monitorowanie zależności pod kątem znanych podatności (CVE)
- Automatyczne alerty bezpieczeństwa dla nowych podatności w komponentach
Raport z testów bezpieczeństwa
Podsumowanie najnowszego audytu dostępne na żądanie dla klientów i partnerów.
Kontakt: kontakt@ks-cyber.pl
Podsumowanie najnowszego audytu dostępne na żądanie dla klientów i partnerów.
Kontakt: kontakt@ks-cyber.pl
5. Ciągłość działania
- Automatyczne codzienne kopie zapasowe infrastruktury i bazy danych
- Monitoring dostępności i wydajności w czasie rzeczywistym
- Śledzenie błędów z automatycznymi alertami dla zespołu
- Globalna sieć CDN zapewniająca wysoką dostępność
- Asynchroniczne przetwarzanie zadań eliminujące single point of failure
6. Bezpieczeństwo organizacyjne
- Polityka bezpieczeństwa informacji zgodna z najlepszymi praktykami branżowymi
- Regularne szkolenia zespołu z bezpiecznego wytwarzania oprogramowania
- Procedura reagowania na incydenty z powiadomieniem klientów zgodnie z Art. 33 RODO (72h)
- Klasyfikacja danych i kontrola dostępu oparta na zasadzie najmniejszych uprawnień
7. Zgłaszanie podatności
Zachęcamy do odpowiedzialnego zgłaszania podatności bezpieczeństwa. Prosimy o kontakt przed publicznym ujawnieniem.
Kontakt bezpieczeństwa
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Zobowiązujemy się do odpowiedzi w ciągu 48 godzin roboczych.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Zobowiązujemy się do odpowiedzi w ciągu 48 godzin roboczych.
8. Zgodność regulacyjna
RODO / GDPR
- Rejestr czynności przetwarzania (Art. 30)
- Ocena wpływu na ochronę danych — DPIA (Art. 35)
- Umowa powierzenia danych — DPA (Art. 28)
- Prawo dostępu (Art. 15), usunięcia (Art. 17), przenoszenia (Art. 20)
- Powiadomienie o naruszeniu w 72h (Art. 33)
- Rejestr podprocesorów
NIS2 / UKSC
- Szkolenia z cyberbezpieczeństwa dla pracowników — Art. 21(2)(g)
- Dokumentowanie programu szkoleń i certyfikatów
- Symulacje phishingowe z automatyczną remediacją
- Raportowanie dla zarządu — Art. 20
DORA / KNF
- Dedykowane moduły szkoleniowe dla sektora finansowego
- Testy odporności cyfrowej (symulacje phishingowe + USB Drop)
- Raportowanie compliance dla instytucji regulowanych
Audit trail
Wszystkie zdarzenia bezpieczeństwa są logowane z możliwością eksportu. Pełny dziennik audytu obejmuje uwierzytelnianie, zmiany konfiguracji, eksport danych i działania administracyjne.
9. Dokumenty
Dodatkowe dokumenty (raport z audytu bezpieczeństwa, szczegóły techniczne) dostępne na żądanie dla klientów Enterprise.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl