[ SIGURNOST I USKLAĐENOST ]
RODO / GDPR
Potpuna usklađenost
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Financijski sektor
OWASP ASVS
Metodologija testiranja
WCAG 2.2 AA
Dostupnost
Sadržaj
1. Infrastruktura 2. Zaštita podataka 3. Sigurnost aplikacija 4. Sigurnosni testovi 5. Kontinuitet poslovanja 6. Organizacijska sigurnost 7. Prijava ranjivosti 8. Regulatorna usklađenost 9. Dokumenti1. Infrastruktura
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Mrežni promet usmjeren kroz CDN sa WAF i DDoS zaštitom
- Origin poslužitelj nije izravno dostupan s interneta
- Veze isključivo putem HTTPS s provođenjem HSTS
- Administrativni pristup isključivo putem kriptografskih ključeva
2. Zaštita podataka
Enkripcija
- Podaci enkriptirani u mirovanju (at-rest) na razini baze podataka i diska
- Osjetljiva polja (lozinke integracija, tokeni, tajne) enkriptirana dodatnom aplikacijskom enkripcijom koristeći Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iteracija)
- Korisničke lozinke pohranjene korištenjem modernog algoritma hashiranja sukladno preporukama OWASP
- Prijenos podataka zaštićen TLS 1.3
Zadržavanje i brisanje
- Definirani rokovi zadržavanja za svaku kategoriju podataka
- Automatsko čišćenje podataka nakon isteka roka pohrane
- Pravo na brisanje računa i izvoz podataka (Čl. 17 i 20 GDPR) dostupno iz korisničke ploče
3. Sigurnost aplikacija
Autentifikacija
- Višefaktorska autentifikacija (MFA) obavezna za sve korisnike
- Podrška za hardverske ključeve (FIDO2/WebAuthn) i aplikacije za autentifikaciju (TOTP)
- Single Sign-On (SAML 2.0) s automatskom sinkronizacijom korisnika (SCIM 2.0)
Zaštita od prijetnji
- Content Security Policy sa zaštitom od XSS
- Zaštita od CSRF, IDOR, SQL Injection i drugih napada iz OWASP Top 10
- Rate limiting koji štiti od brute-force napada i zlouporabe
- Ograničenje istovremenih sesija po korisniku
- Praćenje kršenja sigurnosne politike (CSP reporting)
4. Sigurnosni testovi
- Redoviti penetracijski testovi prema OWASP metodologiji
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Kontinuirano praćenje ovisnosti za poznate ranjivosti (CVE)
- Automatske sigurnosne obavijesti za nove ranjivosti u komponentama
Izvještaj o sigurnosnim testovima
Sažetak najnovije revizije dostupan na zahtjev za klijente i partnere.
Kontakt: kontakt@ks-cyber.pl
Sažetak najnovije revizije dostupan na zahtjev za klijente i partnere.
Kontakt: kontakt@ks-cyber.pl
5. Kontinuitet poslovanja
- Automatske dnevne sigurnosne kopije infrastrukture i baze podataka
- Praćenje dostupnosti i performansi u stvarnom vremenu
- Praćenje grešaka s automatskim obavijestima za tim
- Globalna CDN mreža koja osigurava visoku dostupnost
- Asinkrona obrada zadataka koja eliminira jednu točku kvara
6. Organizacijska sigurnost
- Politika sigurnosti informacija usklađena s najboljim praksama u industriji
- Redovita obuka tima o sigurnom razvoju softvera
- Postupak reagiranja na incidente s obavijesti klijentima sukladno Čl. 33 GDPR (72h)
- Klasifikacija podataka i kontrola pristupa temeljena na načelu najmanjih ovlasti
7. Prijava ranjivosti
Potičemo odgovorno prijavljivanje sigurnosnih ranjivosti. Molimo kontaktirajte nas prije javnog otkrivanja.
Sigurnosni kontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Obvezujemo se odgovoriti u roku od 48 radnih sati.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Obvezujemo se odgovoriti u roku od 48 radnih sati.
8. Regulatorna usklađenost
RODO / GDPR
- Evidencija aktivnosti obrade (Čl. 30)
- Procjena učinka na zaštitu podataka — DPIA (Čl. 35)
- Ugovor o obradi podataka — DPA (Čl. 28)
- Pravo pristupa (Čl. 15), brisanja (Čl. 17), prenosivosti (Čl. 20)
- Obavijest o povredi u roku od 72h (Čl. 33)
- Evidencija podizvršitelja obrade
NIS2 / UKSC
- Obuka o kibernetičkoj sigurnosti za zaposlenike — Čl. 21(2)(g)
- Dokumentiranje programa obuke i certifikata
- Phishing simulacije s automatskom remedijacijom
- Izvješćivanje upravi — Čl. 20
DORA / KNF
- Namjenski moduli obuke za financijski sektor
- Testovi digitalne otpornosti (phishing simulacije + USB Drop)
- Izvješćivanje o usklađenosti za regulirane institucije
Audit trail
Svi sigurnosni događaji se bilježe s mogućnošću izvoza. Potpuni revizijski dnevnik obuhvaća: prijave, promjene ovlasti, pristup podacima, administrativne operacije.
9. Dokumenti
Dodatni dokumenti (izvještaj o sigurnosnoj reviziji, tehnički detalji) dostupni na zahtjev za Enterprise klijente.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl