[ SÉCURITÉ ET CONFORMITÉ ]
RODO / GDPR
Conformité totale
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Secteur financier
OWASP ASVS
Méthodologie de test
WCAG 2.2 AA
Disponibilité
Table des matières
1. Infrastructure 2. Protection des données 3. Sécurité des applications 4. Tests de sécurité 5. Continuité d'activité 6. Sécurité organisationnelle 7. Signalement de vulnérabilités 8. Conformité réglementaire 9. Documents1. Infrastructure
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Trafic réseau dirigé via CDN avec protection WAF et DDoS
- Le serveur d'origine n'est pas accessible directement depuis internet
- Connexions exclusivement via HTTPS avec application de HSTS
- Accès administratif exclusivement par clés cryptographiques
2. Protection des données
Chiffrement
- Données chiffrées au repos (at-rest) au niveau de la base de données et du disque
- Champs sensibles (mots de passe d'intégration, jetons, secrets) chiffrés avec un chiffrement applicatif supplémentaire avec rotation des clés
- Mots de passe des utilisateurs stockés avec un algorithme de hachage moderne conforme aux recommandations OWASP
- Transmission des données protégée par TLS 1.3
Conservation et suppression
- Périodes de conservation définies pour chaque catégorie de données
- Nettoyage automatique des données après expiration de la période de stockage
- Droit de suppression du compte et d'exportation des données (Art. 17 et 20 RGPD) disponible depuis le panneau utilisateur
3. Sécurité des applications
Authentification
- Authentification multifacteur (MFA) requise pour tous les utilisateurs
- Prise en charge des clés matérielles (FIDO2/WebAuthn) et des applications d'authentification (TOTP)
- Single Sign-On (SAML 2.0) avec synchronisation automatique des utilisateurs (SCIM 2.0)
Protection contre les menaces
- Content Security Policy avec protection contre XSS
- Protection contre CSRF, IDOR, SQL Injection et autres attaques du OWASP Top 10
- Rate limiting protégeant contre les attaques par force brute et les abus
- Limitation des sessions simultanées par utilisateur
- Surveillance des violations de la politique de sécurité (CSP reporting)
4. Tests de sécurité
- Tests de pénétration réguliers réalisés selon la méthodologie OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Surveillance continue des dépendances pour les vulnérabilités connues (CVE)
- Alertes de sécurité automatiques pour les nouvelles vulnérabilités dans les composants
Rapport de tests de sécurité
Résumé du dernier audit disponible sur demande pour les clients et partenaires.
Contact: kontakt@ks-cyber.pl
Résumé du dernier audit disponible sur demande pour les clients et partenaires.
Contact: kontakt@ks-cyber.pl
5. Continuité d'activité
- Sauvegardes quotidiennes automatiques de l'infrastructure et de la base de données
- Surveillance de la disponibilité et des performances en temps réel
- Suivi des erreurs avec alertes automatiques pour l'équipe
- Réseau CDN mondial garantissant une haute disponibilité
- Traitement asynchrone des tâches éliminant le point de défaillance unique
6. Sécurité organisationnelle
- Politique de sécurité de l'information conforme aux meilleures pratiques du secteur
- Formation régulière de l'équipe au développement logiciel sécurisé
- Procédure de réponse aux incidents avec notification aux clients conformément à l'Art. 33 RGPD (72h)
- Classification des données et contrôle d'accès basé sur le principe du moindre privilège
7. Signalement de vulnérabilités
Nous encourageons le signalement responsable des vulnérabilités de sécurité. Veuillez nous contacter avant toute divulgation publique.
Contact sécurité
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Nous nous engageons à répondre dans les 48 heures ouvrables.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Nous nous engageons à répondre dans les 48 heures ouvrables.
8. Conformité réglementaire
RODO / GDPR
- Registre des activités de traitement (Art. 30)
- Évaluation de l'impact sur la protection des données — DPIA (Art. 35)
- Accord de traitement des données — DPA (Art. 28)
- Droit d'accès (Art. 15), de suppression (Art. 17), de portabilité (Art. 20)
- Notification de violation dans les 72h (Art. 33)
- Registre des sous-traitants
NIS2 / UKSC
- Formation en cybersécurité pour les employés — Art. 21(2)(g)
- Documentation du programme de formation et de certification
- Simulations de phishing avec remédiation automatique
- Rapports à la direction — Art. 20
DORA / KNF
- Modules de formation dédiés au secteur financier
- Tests de résilience numérique (simulations de phishing + USB Drop)
- Rapports de conformité pour les institutions réglementées
Audit trail
Tous les événements de sécurité sont enregistrés avec possibilité d'exportation. Le journal d'audit complet comprend : connexions, modifications des permissions, accès aux données, opérations administratives.
9. Documents
Politique de confidentialité
Conditions d'utilisation
DPA — Accord de Traitement des Données
security.txt
Documents supplémentaires (rapport d'audit de sécurité, détails techniques) disponibles sur demande pour les clients Enterprise.
Contact: kontakt@ks-cyber.pl
Contact: kontakt@ks-cyber.pl