[ SIKKERHET OG SAMSVAR ]

KS-CYBER OPS · Siste oppdatering: 2026-09-14

RODO / GDPR
Full samsvar
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanssektoren
OWASP ASVS
Testmetodikk
WCAG 2.2 AA
Tilgjengelighet

1. Infrastruktur

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Nettverkstrafikk rutes gjennom CDN med WAF- og DDoS-beskyttelse
  • Origin-serveren er ikke tilgjengelig direkte fra internett
  • Tilkoblinger kun via HTTPS med HSTS-håndhevelse
  • Administrativ tilgang kun via kryptografiske nøkler

2. Databeskyttelse

Kryptering

  • Data kryptert i hvile (at-rest) på database- og disknivå
  • Sensitive felt (integrasjonspassord, tokener, hemmeligheter) kryptert med ekstra applikasjonskryptering ved bruk av Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterasjoner)
  • Brukerpassord lagret med moderne hashing-algoritme i samsvar med OWASP-anbefalinger
  • Dataoverføring sikret med TLS 1.3

Oppbevaring og sletting

  • Definerte oppbevaringsperioder for hver datakategori
  • Automatisk datarensing etter utløp av oppbevaringsperioden
  • Rett til å slette konto og eksportere data (art. 17 og 20 GDPR) tilgjengelig fra brukerpanelet

3. Applikasjonssikkerhet

Autentisering

  • Flerfaktorautentisering (MFA) påkrevd for alle brukere
  • Støtte for maskinvarenøkler (FIDO2/WebAuthn) og autentiseringsapper (TOTP)
  • Single Sign-On (SAML 2.0) med automatisk brukersynkronisering (SCIM 2.0)

Trusselbeskyttelse

  • Content Security Policy med XSS-beskyttelse
  • Beskyttelse mot CSRF, IDOR, SQL Injection og andre angrep fra OWASP Top 10
  • Rate limiting som beskytter mot brute-force-angrep og misbruk
  • Begrensning av samtidige sesjoner per bruker
  • Overvåkning av brudd på sikkerhetspolicy (CSP reporting)

4. Sikkerhetstesting

  • Regelmessige penetrasjonstester utført i henhold til OWASP-metodikk
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Kontinuerlig overvåkning av avhengigheter for kjente sårbarheter (CVE)
  • Automatiske sikkerhetsvarsler for nye sårbarheter i komponenter
Sikkerhetstestrapport
Sammendrag av siste revisjon tilgjengelig på forespørsel for kunder og partnere.
Kontakt: kontakt@ks-cyber.pl

5. Forretningskontinuitet

  • Automatiske daglige sikkerhetskopier av infrastruktur og database
  • Overvåkning av tilgjengelighet og ytelse i sanntid
  • Feilsporing med automatiske varsler til teamet
  • Globalt CDN-nettverk som sikrer høy tilgjengelighet
  • Asynkron oppgavebehandling som eliminerer single point of failure

6. Organisasjonssikkerhet

  • Informasjonssikkerhetspolicy i samsvar med bransjens beste praksis
  • Regelmessig opplæring av teamet i sikker programvareutvikling
  • Hendelsesresponsprosedyre med kundevarsling i henhold til art. 33 GDPR (72t)
  • Dataklassifisering og tilgangskontroll basert på prinsippet om minste privilegium

7. Rapportering av sårbarheter

Vi oppfordrer til ansvarlig rapportering av sikkerhetssårbarheter. Vennligst kontakt oss før offentliggjøring.

Sikkerhetskontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Vi forplikter oss til å svare innen 48 arbeidstimer.

8. Regulatorisk samsvar

RODO / GDPR

  • Register over behandlingsaktiviteter (art. 30)
  • Vurdering av personvernkonsekvenser — DPIA (art. 35)
  • Databehandleravtale — DPA (art. 28)
  • Rett til innsyn (art. 15), sletting (art. 17), dataportabilitet (art. 20)
  • Varsling om brudd innen 72t (art. 33)
  • Register over underdatabehandlere

NIS2 / UKSC

  • Cybersikkerhetsopplæring for ansatte — art. 21(2)(g)
  • Dokumentasjon av opplærings- og sertifiseringsprogrammet
  • Phishing-simuleringer med automatisk utbedring
  • Rapportering til ledelsen — art. 20

DORA / KNF

  • Dedikerte opplæringsmoduler for finanssektoren
  • Digitale motstandsdyktighetstester (phishing-simuleringer + USB Drop)
  • Samsvarsrapportering for regulerte institusjoner

Audit trail

Alle sikkerhetshendelser logges med eksportmulighet. Den komplette revisjonsloggen omfatter: pålogginger, rettighetendringer, datatilgang, administrative operasjoner.

9. Dokumenter

Ytterligere dokumenter (sikkerhetsrevisjonsrapport, tekniske detaljer) tilgjengelig på forespørsel for Enterprise-kunder.
Kontakt: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Personvernerklæring