[ BEZPEČNOST A SOULAD ]

KS-CYBER OPS · Poslední aktualizace: 2026-09-14

RODO / GDPR
Plný soulad
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanční sektor
OWASP ASVS
Metodika testování
WCAG 2.2 AA
Dostupnost

1. Infrastruktura

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Síťový provoz směrován přes CDN s ochranou WAF a DDoS
  • Origin server není přístupný přímo z internetu
  • Připojení výhradně přes HTTPS s vynucením HSTS
  • Administrativní přístup výhradně přes kryptografické klíče

2. Ochrana dat

Šifrování

  • Data šifrována v klidu (at-rest) na úrovni databáze a disku
  • Citlivá pole (hesla integrací, tokeny, tajemství) šifrována dodatečným aplikačním šifrováním s použitím Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterací)
  • Uživatelská hesla uložena s použitím moderního hashovacího algoritmu v souladu s doporučeními OWASP
  • Přenos dat zabezpečen TLS 1.3

Uchovávání a mazání

  • Definované doby uchovávání pro každou kategorii dat
  • Automatické čištění dat po uplynutí doby uchovávání
  • Právo na smazání účtu a export dat (Čl. 17 a 20 GDPR) dostupné z uživatelského panelu

3. Bezpečnost aplikací

Autentizace

  • Vícefaktorová autentizace (MFA) vyžadována pro všechny uživatele
  • Podpora hardwarových klíčů (FIDO2/WebAuthn) a aplikací authenticator (TOTP)
  • Single Sign-On (SAML 2.0) s automatickou synchronizací uživatelů (SCIM 2.0)

Ochrana před hrozbami

  • Content Security Policy s ochranou před XSS
  • Ochrana před CSRF, IDOR, SQL Injection a dalšími útoky z OWASP Top 10
  • Rate limiting chránící před útoky brute-force a zneužitím
  • Omezení souběžných relací na uživatele
  • Monitorování porušení bezpečnostní politiky (CSP reporting)

4. Bezpečnostní testy

  • Pravidelné penetrační testy prováděné podle metodiky OWASP
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Průběžné monitorování závislostí z hlediska známých zranitelností (CVE)
  • Automatické bezpečnostní upozornění na nové zranitelnosti v komponentech
Zpráva z bezpečnostních testů
Shrnutí nejnovějšího auditu dostupné na vyžádání pro klienty a partnery.
Kontakt: kontakt@ks-cyber.pl

5. Kontinuita podnikání

  • Automatické denní zálohy infrastruktury a databáze
  • Monitoring dostupnosti a výkonu v reálném čase
  • Sledování chyb s automatickými upozorněními pro tým
  • Globální CDN síť zajišťující vysokou dostupnost
  • Asynchronní zpracování úloh eliminující jediný bod selhání

6. Organizační bezpečnost

  • Politika informační bezpečnosti v souladu s nejlepšími oborovými postupy
  • Pravidelné školení týmu v bezpečném vývoji softwaru
  • Postup reakce na incidenty s oznámením klientům podle Čl. 33 GDPR (72h)
  • Klasifikace dat a řízení přístupu na principu nejmenších oprávnění

7. Hlášení zranitelností

Podporujeme odpovědné hlášení bezpečnostních zranitelností. Prosíme o kontakt před veřejným zveřejněním.

Bezpečnostní kontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Zavazujeme se odpovědět do 48 pracovních hodin.

8. Regulační soulad

RODO / GDPR

  • Registr činností zpracování (Čl. 30)
  • Posouzení vlivu na ochranu dat — DPIA (Čl. 35)
  • Smlouva o zpracování dat — DPA (Čl. 28)
  • Právo na přístup (Čl. 15), výmaz (Čl. 17), přenositelnost (Čl. 20)
  • Oznámení o porušení do 72h (Čl. 33)
  • Registr subdodavatelů

NIS2 / UKSC

  • Školení kybernetické bezpečnosti pro zaměstnance — Čl. 21(2)(g)
  • Dokumentace programu školení a certifikátů
  • Phishingové simulace s automatickou nápravou
  • Reporting pro vedení — Čl. 20

DORA / KNF

  • Specializované školící moduly pro finanční sektor
  • Testy digitální odolnosti (phishingové simulace + USB Drop)
  • Compliance reporting pro regulované instituce

Audit trail

Všechny bezpečnostní události jsou logovány s možností exportu. Kompletní auditní deník zahrnuje: přihlášení, změny oprávnění, přístup k datům, administrativní operace.

9. Dokumenty

Další dokumenty (zpráva z bezpečnostního auditu, technické podrobnosti) dostupné na vyžádání pro klienty Enterprise.
Kontakt: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Zásady ochrany osobních údajů