[ SIKKERHED OG OVERHOLDELSE ]
RODO / GDPR
Fuld overholdelse
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanssektoren
OWASP ASVS
Testmetodik
WCAG 2.2 AA
Tilgængelighed
Indholdsfortegnelse
1. Infrastruktur 2. Databeskyttelse 3. Applikationssikkerhed 4. Sikkerhedstest 5. Forretningskontinuitet 6. Organisatorisk sikkerhed 7. Rapportering af sårbarheder 8. Regulatorisk overholdelse 9. Dokumenter1. Infrastruktur
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Netværkstrafik dirigeres gennem CDN med WAF- og DDoS-beskyttelse
- Origin-serveren er ikke tilgængelig direkte fra internettet
- Forbindelser udelukkende via HTTPS med HSTS-håndhævelse
- Administrativ adgang udelukkende via kryptografiske nøgler
2. Databeskyttelse
Kryptering
- Data krypteret i hvile (at-rest) på database- og diskniveau
- Følsomme felter (integrationsadgangskoder, tokens, hemmeligheder) krypteret med yderligere applikationskryptering ved brug af Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterationer)
- Brugeradgangskoder gemt med moderne hashingalgoritme i overensstemmelse med OWASP-anbefalinger
- Datatransmission sikret med TLS 1.3
Opbevaring og sletning
- Definerede opbevaringsperioder for hver datakategori
- Automatisk rensning af data efter udløb af opbevaringsperioden
- Ret til sletning af konto og dataeksport (Art. 17 og 20 GDPR) tilgængelig fra brugerpanelet
3. Applikationssikkerhed
Godkendelse
- Multifaktorgodkendelse (MFA) påkrævet for alle brugere
- Understøttelse af hardwarenøgler (FIDO2/WebAuthn) og authenticator-apps (TOTP)
- Single Sign-On (SAML 2.0) med automatisk brugersynkronisering (SCIM 2.0)
Trusselsbeskyttelse
- Content Security Policy med XSS-beskyttelse
- Beskyttelse mod CSRF, IDOR, SQL Injection og andre angreb fra OWASP Top 10
- Rate limiting der beskytter mod brute-force-angreb og misbrug
- Begrænsning af samtidige sessioner pr. bruger
- Overvågning af sikkerhedspolitikovertrædelser (CSP reporting)
4. Sikkerhedstest
- Regelmæssige penetrationstest udført i henhold til OWASP-metodik
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Løbende overvågning af afhængigheder for kendte sårbarheder (CVE)
- Automatiske sikkerhedsadvarsler for nye sårbarheder i komponenter
Sikkerhedstestrapport
Sammenfatning af seneste audit tilgængelig efter anmodning for kunder og partnere.
Kontakt: kontakt@ks-cyber.pl
Sammenfatning af seneste audit tilgængelig efter anmodning for kunder og partnere.
Kontakt: kontakt@ks-cyber.pl
5. Forretningskontinuitet
- Automatiske daglige sikkerhedskopier af infrastruktur og database
- Overvågning af tilgængelighed og ydeevne i realtid
- Fejlsporing med automatiske advarsler til teamet
- Globalt CDN-netværk der sikrer høj tilgængelighed
- Asynkron opgavebehandling der eliminerer single point of failure
6. Organisatorisk sikkerhed
- Informationssikkerhedspolitik i overensstemmelse med branchens bedste praksis
- Regelmæssig træning af teamet i sikker softwareudvikling
- Hændelsesrespons-procedure med kundenotifikation i henhold til Art. 33 GDPR (72t)
- Dataklassificering og adgangskontrol baseret på princippet om mindste privilegium
7. Rapportering af sårbarheder
Vi opfordrer til ansvarlig rapportering af sikkerhedssårbarheder. Kontakt os venligst før offentliggørelse.
Sikkerhedskontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Vi forpligter os til at svare inden for 48 arbejdstimer.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Vi forpligter os til at svare inden for 48 arbejdstimer.
8. Regulatorisk overholdelse
RODO / GDPR
- Register over behandlingsaktiviteter (Art. 30)
- Konsekvensanalyse for databeskyttelse — DPIA (Art. 35)
- Databehandleraftale — DPA (Art. 28)
- Ret til adgang (Art. 15), sletning (Art. 17), portabilitet (Art. 20)
- Underretning om brud inden for 72t (Art. 33)
- Register over underdatabehandlere
NIS2 / UKSC
- Cybersikkerhedstræning for medarbejdere — Art. 21(2)(g)
- Dokumentation af uddannelses- og certificeringsprogrammet
- Phishing-simuleringer med automatisk remediering
- Rapportering til ledelsen — Art. 20
DORA / KNF
- Dedikerede uddannelsesmoduler for den finansielle sektor
- Digitale modstandsdygtighedstest (phishing-simuleringer + USB Drop)
- Compliance-rapportering for regulerede institutioner
Audit trail
Alle sikkerhedshændelser logges med eksportmulighed. Den komplette auditlog omfatter: logins, rettighedsændringer, dataadgang, administrative operationer.
9. Dokumenter
Yderligere dokumenter (sikkerhedsauditrapport, tekniske detaljer) tilgængelige efter anmodning for Enterprise-kunder.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl