[ SIGURNOST I USKLAĐENOST ]

KS-CYBER OPS · Posljednje ažuriranje: 2026-09-14

RODO / GDPR
Potpuna usklađenost
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Financijski sektor
OWASP ASVS
Metodologija testiranja
WCAG 2.2 AA
Dostupnost

1. Infrastruktura

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Mrežni promet usmjeren kroz CDN sa WAF i DDoS zaštitom
  • Origin poslužitelj nije izravno dostupan s interneta
  • Veze isključivo putem HTTPS s provođenjem HSTS
  • Administrativni pristup isključivo putem kriptografskih ključeva

2. Zaštita podataka

Enkripcija

  • Podaci enkriptirani u mirovanju (at-rest) na razini baze podataka i diska
  • Osjetljiva polja (lozinke integracija, tokeni, tajne) enkriptirana dodatnom aplikacijskom enkripcijom koristeći Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iteracija)
  • Korisničke lozinke pohranjene korištenjem modernog algoritma hashiranja sukladno preporukama OWASP
  • Prijenos podataka zaštićen TLS 1.3

Zadržavanje i brisanje

  • Definirani rokovi zadržavanja za svaku kategoriju podataka
  • Automatsko čišćenje podataka nakon isteka roka pohrane
  • Pravo na brisanje računa i izvoz podataka (Čl. 17 i 20 GDPR) dostupno iz korisničke ploče

3. Sigurnost aplikacija

Autentifikacija

  • Višefaktorska autentifikacija (MFA) obavezna za sve korisnike
  • Podrška za hardverske ključeve (FIDO2/WebAuthn) i aplikacije za autentifikaciju (TOTP)
  • Single Sign-On (SAML 2.0) s automatskom sinkronizacijom korisnika (SCIM 2.0)

Zaštita od prijetnji

  • Content Security Policy sa zaštitom od XSS
  • Zaštita od CSRF, IDOR, SQL Injection i drugih napada iz OWASP Top 10
  • Rate limiting koji štiti od brute-force napada i zlouporabe
  • Ograničenje istovremenih sesija po korisniku
  • Praćenje kršenja sigurnosne politike (CSP reporting)

4. Sigurnosni testovi

  • Redoviti penetracijski testovi prema OWASP metodologiji
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Kontinuirano praćenje ovisnosti za poznate ranjivosti (CVE)
  • Automatske sigurnosne obavijesti za nove ranjivosti u komponentama
Izvještaj o sigurnosnim testovima
Sažetak najnovije revizije dostupan na zahtjev za klijente i partnere.
Kontakt: kontakt@ks-cyber.pl

5. Kontinuitet poslovanja

  • Automatske dnevne sigurnosne kopije infrastrukture i baze podataka
  • Praćenje dostupnosti i performansi u stvarnom vremenu
  • Praćenje grešaka s automatskim obavijestima za tim
  • Globalna CDN mreža koja osigurava visoku dostupnost
  • Asinkrona obrada zadataka koja eliminira jednu točku kvara

6. Organizacijska sigurnost

  • Politika sigurnosti informacija usklađena s najboljim praksama u industriji
  • Redovita obuka tima o sigurnom razvoju softvera
  • Postupak reagiranja na incidente s obavijesti klijentima sukladno Čl. 33 GDPR (72h)
  • Klasifikacija podataka i kontrola pristupa temeljena na načelu najmanjih ovlasti

7. Prijava ranjivosti

Potičemo odgovorno prijavljivanje sigurnosnih ranjivosti. Molimo kontaktirajte nas prije javnog otkrivanja.

Sigurnosni kontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Obvezujemo se odgovoriti u roku od 48 radnih sati.

8. Regulatorna usklađenost

RODO / GDPR

  • Evidencija aktivnosti obrade (Čl. 30)
  • Procjena učinka na zaštitu podataka — DPIA (Čl. 35)
  • Ugovor o obradi podataka — DPA (Čl. 28)
  • Pravo pristupa (Čl. 15), brisanja (Čl. 17), prenosivosti (Čl. 20)
  • Obavijest o povredi u roku od 72h (Čl. 33)
  • Evidencija podizvršitelja obrade

NIS2 / UKSC

  • Obuka o kibernetičkoj sigurnosti za zaposlenike — Čl. 21(2)(g)
  • Dokumentiranje programa obuke i certifikata
  • Phishing simulacije s automatskom remedijacijom
  • Izvješćivanje upravi — Čl. 20

DORA / KNF

  • Namjenski moduli obuke za financijski sektor
  • Testovi digitalne otpornosti (phishing simulacije + USB Drop)
  • Izvješćivanje o usklađenosti za regulirane institucije

Audit trail

Svi sigurnosni događaji se bilježe s mogućnošću izvoza. Potpuni revizijski dnevnik obuhvaća: prijave, promjene ovlasti, pristup podacima, administrativne operacije.

9. Dokumenti

Dodatni dokumenti (izvještaj o sigurnosnoj reviziji, tehnički detalji) dostupni na zahtjev za Enterprise klijente.
Kontakt: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Pravila o privatnosti