[ TURVALLISUUS JA VAATIMUSTENMUKAISUUS ]

KS-CYBER OPS · Viimeisin päivitys: 2026-09-14

RODO / GDPR
Täysi vaatimustenmukaisuus
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Rahoitussektori
OWASP ASVS
Testausmenetelmä
WCAG 2.2 AA
Saatavuus

1. Infrastruktuuri

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Verkkoliikenne ohjataan CDN:n kautta WAF- ja DDoS-suojauksella
  • Origin-palvelin ei ole suoraan saavutettavissa internetistä
  • Yhteydet ainoastaan HTTPS:n kautta HSTS-pakotteella
  • Ylläpitäjäkäyttö ainoastaan salausavaimilla

2. Tietosuoja

Salaus

  • Tiedot salattu levossa (at-rest) tietokanta- ja levytasolla
  • Herkät kentät (integraatiosalasanat, tunnisteet, salaisuudet) salattu lisäsovellussalauksella käyttäen Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iteraatiota)
  • Käyttäjien salasanat tallennettu modernilla hajautusalgoritmilla OWASP-suositusten mukaisesti
  • Tiedonsiirto suojattu TLS 1.3:lla

Säilytys ja poisto

  • Määritellyt säilytysajat jokaiselle tietokategorialle
  • Automaattinen tietojen puhdistus säilytysajan päätyttyä
  • Oikeus tilin poistoon ja tietojen vientiin (artikla 17 ja 20 GDPR) käyttäjäpaneelista

3. Sovellusturvallisuus

Tunnistautuminen

  • Monivaiheinen tunnistautuminen (MFA) vaaditaan kaikilta käyttäjiltä
  • Laitteistoavainten (FIDO2/WebAuthn) ja authenticator-sovellusten (TOTP) tuki
  • Single Sign-On (SAML 2.0) automaattisella käyttäjäsynkronoinnilla (SCIM 2.0)

Uhkien torjunta

  • Content Security Policy XSS-suojauksella
  • Suojaus CSRF-, IDOR-, SQL Injection- ja muita OWASP Top 10 -hyökkäyksiä vastaan
  • Rate limiting suojaamaan brute-force-hyökkäyksiltä ja väärinkäytöltä
  • Samanaikaisten istuntojen rajoitus käyttäjää kohti
  • Turvallisuuskäytännön rikkomusten seuranta (CSP reporting)

4. Turvallisuustestaus

  • Säännölliset tunkeutumistestit OWASP-metodologian mukaisesti
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Jatkuva riippuvuuksien seuranta tunnettujen haavoittuvuuksien varalta (CVE)
  • Automaattiset turvallisuushälytykset uusista haavoittuvuuksista komponenteissa
Turvallisuustestausraportti
Viimeisimmän auditoinnin yhteenveto saatavilla pyynnöstä asiakkaille ja kumppaneille.
Yhteystiedot: kontakt@ks-cyber.pl

5. Liiketoiminnan jatkuvuus

  • Automaattiset päivittäiset varmuuskopiot infrastruktuurista ja tietokannasta
  • Saatavuuden ja suorituskyvyn reaaliaikainen seuranta
  • Virheiden seuranta automaattisilla hälytyksillä tiimille
  • Globaali CDN-verkko korkean saatavuuden varmistamiseksi
  • Asynkroninen tehtävien käsittely yksittäisen vikaantumispisteen eliminoimiseksi

6. Organisaatioturvallisuus

  • Tietoturvapolitiikka alan parhaiden käytäntöjen mukaisesti
  • Säännöllinen tiimin koulutus turvallisessa ohjelmistokehityksessä
  • Poikkeamien hallintamenettely asiakkaiden ilmoituksella artikla 33 GDPR:n mukaisesti (72h)
  • Tietojen luokittelu ja pääsynhallinta vähimpien oikeuksien periaatteella

7. Haavoittuvuuksien raportointi

Kannustamme vastuulliseen turvallisuushaavoittuvuuksien raportointiin. Ota yhteyttä ennen julkista paljastamista.

Turvallisuusyhteyshenkilö
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Sitoudumme vastaamaan 48 työtunnin kuluessa.

8. Sääntelynmukaisuus

RODO / GDPR

  • Käsittelytoimien rekisteri (artikla 30)
  • Tietosuojavaikutusten arviointi — DPIA (artikla 35)
  • Tietojenkäsittelysopimus — DPA (artikla 28)
  • Oikeus pääsyyn (artikla 15), poistoon (artikla 17), siirrettävyyteen (artikla 20)
  • Ilmoitus tietoturvaloukkauksesta 72h:n sisällä (artikla 33)
  • Alikäsittelijöiden rekisteri

NIS2 / UKSC

  • Kyberturvallisuuskoulutus työntekijöille — artikla 21(2)(g)
  • Koulutus- ja sertifiointiohjelman dokumentointi
  • Phishing-simulaatiot automaattisella korjauksella
  • Raportointi johdolle — artikla 20

DORA / KNF

  • Rahoitussektorille omistetut koulutusmoduulit
  • Digitaalisen kestävyyden testit (phishing-simulaatiot + USB Drop)
  • Vaatimustenmukaisuusraportointi säännellyille laitoksille

Audit trail

Kaikki turvallisuustapahtumat kirjataan vientimahdollisuudella. Täydellinen tarkastusloki kattaa: kirjautumiset, käyttöoikeusmuutokset, pääsyn tietoihin, hallinnolliset toiminnot.

9. Asiakirjat

Lisädokumentit (turvallisuusauditin raportti, tekniset yksityiskohdat) saatavilla pyynnöstä Enterprise-asiakkaille.
Yhteystiedot: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Tietosuojakäytäntö