[ BEZPEČNOST A SOULAD ]
RODO / GDPR
Plný soulad
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanční sektor
OWASP ASVS
Metodika testování
WCAG 2.2 AA
Dostupnost
Obsah
1. Infrastruktura 2. Ochrana dat 3. Bezpečnost aplikací 4. Bezpečnostní testy 5. Kontinuita podnikání 6. Organizační bezpečnost 7. Hlášení zranitelností 8. Regulační soulad 9. Dokumenty1. Infrastruktura
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Síťový provoz směrován přes CDN s ochranou WAF a DDoS
- Origin server není přístupný přímo z internetu
- Připojení výhradně přes HTTPS s vynucením HSTS
- Administrativní přístup výhradně přes kryptografické klíče
2. Ochrana dat
Šifrování
- Data šifrována v klidu (at-rest) na úrovni databáze a disku
- Citlivá pole (hesla integrací, tokeny, tajemství) šifrována dodatečným aplikačním šifrováním s použitím Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterací)
- Uživatelská hesla uložena s použitím moderního hashovacího algoritmu v souladu s doporučeními OWASP
- Přenos dat zabezpečen TLS 1.3
Uchovávání a mazání
- Definované doby uchovávání pro každou kategorii dat
- Automatické čištění dat po uplynutí doby uchovávání
- Právo na smazání účtu a export dat (Čl. 17 a 20 GDPR) dostupné z uživatelského panelu
3. Bezpečnost aplikací
Autentizace
- Vícefaktorová autentizace (MFA) vyžadována pro všechny uživatele
- Podpora hardwarových klíčů (FIDO2/WebAuthn) a aplikací authenticator (TOTP)
- Single Sign-On (SAML 2.0) s automatickou synchronizací uživatelů (SCIM 2.0)
Ochrana před hrozbami
- Content Security Policy s ochranou před XSS
- Ochrana před CSRF, IDOR, SQL Injection a dalšími útoky z OWASP Top 10
- Rate limiting chránící před útoky brute-force a zneužitím
- Omezení souběžných relací na uživatele
- Monitorování porušení bezpečnostní politiky (CSP reporting)
4. Bezpečnostní testy
- Pravidelné penetrační testy prováděné podle metodiky OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Průběžné monitorování závislostí z hlediska známých zranitelností (CVE)
- Automatické bezpečnostní upozornění na nové zranitelnosti v komponentech
Zpráva z bezpečnostních testů
Shrnutí nejnovějšího auditu dostupné na vyžádání pro klienty a partnery.
Kontakt: kontakt@ks-cyber.pl
Shrnutí nejnovějšího auditu dostupné na vyžádání pro klienty a partnery.
Kontakt: kontakt@ks-cyber.pl
5. Kontinuita podnikání
- Automatické denní zálohy infrastruktury a databáze
- Monitoring dostupnosti a výkonu v reálném čase
- Sledování chyb s automatickými upozorněními pro tým
- Globální CDN síť zajišťující vysokou dostupnost
- Asynchronní zpracování úloh eliminující jediný bod selhání
6. Organizační bezpečnost
- Politika informační bezpečnosti v souladu s nejlepšími oborovými postupy
- Pravidelné školení týmu v bezpečném vývoji softwaru
- Postup reakce na incidenty s oznámením klientům podle Čl. 33 GDPR (72h)
- Klasifikace dat a řízení přístupu na principu nejmenších oprávnění
7. Hlášení zranitelností
Podporujeme odpovědné hlášení bezpečnostních zranitelností. Prosíme o kontakt před veřejným zveřejněním.
Bezpečnostní kontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Zavazujeme se odpovědět do 48 pracovních hodin.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Zavazujeme se odpovědět do 48 pracovních hodin.
8. Regulační soulad
RODO / GDPR
- Registr činností zpracování (Čl. 30)
- Posouzení vlivu na ochranu dat — DPIA (Čl. 35)
- Smlouva o zpracování dat — DPA (Čl. 28)
- Právo na přístup (Čl. 15), výmaz (Čl. 17), přenositelnost (Čl. 20)
- Oznámení o porušení do 72h (Čl. 33)
- Registr subdodavatelů
NIS2 / UKSC
- Školení kybernetické bezpečnosti pro zaměstnance — Čl. 21(2)(g)
- Dokumentace programu školení a certifikátů
- Phishingové simulace s automatickou nápravou
- Reporting pro vedení — Čl. 20
DORA / KNF
- Specializované školící moduly pro finanční sektor
- Testy digitální odolnosti (phishingové simulace + USB Drop)
- Compliance reporting pro regulované instituce
Audit trail
Všechny bezpečnostní události jsou logovány s možností exportu. Kompletní auditní deník zahrnuje: přihlášení, změny oprávnění, přístup k datům, administrativní operace.
9. Dokumenty
Další dokumenty (zpráva z bezpečnostního auditu, technické podrobnosti) dostupné na vyžádání pro klienty Enterprise.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl