[ TURVALLISUUS JA VAATIMUSTENMUKAISUUS ]
RODO / GDPR
Täysi vaatimustenmukaisuus
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Rahoitussektori
OWASP ASVS
Testausmenetelmä
WCAG 2.2 AA
Saatavuus
Sisällysluettelo
1. Infrastruktuuri 2. Tietosuoja 3. Sovellusturvallisuus 4. Turvallisuustestaus 5. Liiketoiminnan jatkuvuus 6. Organisaatioturvallisuus 7. Haavoittuvuuksien raportointi 8. Sääntelynmukaisuus 9. Asiakirjat1. Infrastruktuuri
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Verkkoliikenne ohjataan CDN:n kautta WAF- ja DDoS-suojauksella
- Origin-palvelin ei ole suoraan saavutettavissa internetistä
- Yhteydet ainoastaan HTTPS:n kautta HSTS-pakotteella
- Ylläpitäjäkäyttö ainoastaan salausavaimilla
2. Tietosuoja
Salaus
- Tiedot salattu levossa (at-rest) tietokanta- ja levytasolla
- Herkät kentät (integraatiosalasanat, tunnisteet, salaisuudet) salattu lisäsovellussalauksella käyttäen Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iteraatiota)
- Käyttäjien salasanat tallennettu modernilla hajautusalgoritmilla OWASP-suositusten mukaisesti
- Tiedonsiirto suojattu TLS 1.3:lla
Säilytys ja poisto
- Määritellyt säilytysajat jokaiselle tietokategorialle
- Automaattinen tietojen puhdistus säilytysajan päätyttyä
- Oikeus tilin poistoon ja tietojen vientiin (artikla 17 ja 20 GDPR) käyttäjäpaneelista
3. Sovellusturvallisuus
Tunnistautuminen
- Monivaiheinen tunnistautuminen (MFA) vaaditaan kaikilta käyttäjiltä
- Laitteistoavainten (FIDO2/WebAuthn) ja authenticator-sovellusten (TOTP) tuki
- Single Sign-On (SAML 2.0) automaattisella käyttäjäsynkronoinnilla (SCIM 2.0)
Uhkien torjunta
- Content Security Policy XSS-suojauksella
- Suojaus CSRF-, IDOR-, SQL Injection- ja muita OWASP Top 10 -hyökkäyksiä vastaan
- Rate limiting suojaamaan brute-force-hyökkäyksiltä ja väärinkäytöltä
- Samanaikaisten istuntojen rajoitus käyttäjää kohti
- Turvallisuuskäytännön rikkomusten seuranta (CSP reporting)
4. Turvallisuustestaus
- Säännölliset tunkeutumistestit OWASP-metodologian mukaisesti
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Jatkuva riippuvuuksien seuranta tunnettujen haavoittuvuuksien varalta (CVE)
- Automaattiset turvallisuushälytykset uusista haavoittuvuuksista komponenteissa
Turvallisuustestausraportti
Viimeisimmän auditoinnin yhteenveto saatavilla pyynnöstä asiakkaille ja kumppaneille.
Yhteystiedot: kontakt@ks-cyber.pl
Viimeisimmän auditoinnin yhteenveto saatavilla pyynnöstä asiakkaille ja kumppaneille.
Yhteystiedot: kontakt@ks-cyber.pl
5. Liiketoiminnan jatkuvuus
- Automaattiset päivittäiset varmuuskopiot infrastruktuurista ja tietokannasta
- Saatavuuden ja suorituskyvyn reaaliaikainen seuranta
- Virheiden seuranta automaattisilla hälytyksillä tiimille
- Globaali CDN-verkko korkean saatavuuden varmistamiseksi
- Asynkroninen tehtävien käsittely yksittäisen vikaantumispisteen eliminoimiseksi
6. Organisaatioturvallisuus
- Tietoturvapolitiikka alan parhaiden käytäntöjen mukaisesti
- Säännöllinen tiimin koulutus turvallisessa ohjelmistokehityksessä
- Poikkeamien hallintamenettely asiakkaiden ilmoituksella artikla 33 GDPR:n mukaisesti (72h)
- Tietojen luokittelu ja pääsynhallinta vähimpien oikeuksien periaatteella
7. Haavoittuvuuksien raportointi
Kannustamme vastuulliseen turvallisuushaavoittuvuuksien raportointiin. Ota yhteyttä ennen julkista paljastamista.
Turvallisuusyhteyshenkilö
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Sitoudumme vastaamaan 48 työtunnin kuluessa.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Sitoudumme vastaamaan 48 työtunnin kuluessa.
8. Sääntelynmukaisuus
RODO / GDPR
- Käsittelytoimien rekisteri (artikla 30)
- Tietosuojavaikutusten arviointi — DPIA (artikla 35)
- Tietojenkäsittelysopimus — DPA (artikla 28)
- Oikeus pääsyyn (artikla 15), poistoon (artikla 17), siirrettävyyteen (artikla 20)
- Ilmoitus tietoturvaloukkauksesta 72h:n sisällä (artikla 33)
- Alikäsittelijöiden rekisteri
NIS2 / UKSC
- Kyberturvallisuuskoulutus työntekijöille — artikla 21(2)(g)
- Koulutus- ja sertifiointiohjelman dokumentointi
- Phishing-simulaatiot automaattisella korjauksella
- Raportointi johdolle — artikla 20
DORA / KNF
- Rahoitussektorille omistetut koulutusmoduulit
- Digitaalisen kestävyyden testit (phishing-simulaatiot + USB Drop)
- Vaatimustenmukaisuusraportointi säännellyille laitoksille
Audit trail
Kaikki turvallisuustapahtumat kirjataan vientimahdollisuudella. Täydellinen tarkastusloki kattaa: kirjautumiset, käyttöoikeusmuutokset, pääsyn tietoihin, hallinnolliset toiminnot.
9. Asiakirjat
Lisädokumentit (turvallisuusauditin raportti, tekniset yksityiskohdat) saatavilla pyynnöstä Enterprise-asiakkaille.
Yhteystiedot: kontakt@ks-cyber.pl
Yhteystiedot: kontakt@ks-cyber.pl