[ SIKKERHET OG SAMSVAR ]
RODO / GDPR
Full samsvar
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanssektoren
OWASP ASVS
Testmetodikk
WCAG 2.2 AA
Tilgjengelighet
Innholdsfortegnelse
1. Infrastruktur 2. Databeskyttelse 3. Applikasjonssikkerhet 4. Sikkerhetstesting 5. Forretningskontinuitet 6. Organisasjonssikkerhet 7. Rapportering av sårbarheter 8. Regulatorisk samsvar 9. Dokumenter1. Infrastruktur
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Nettverkstrafikk rutes gjennom CDN med WAF- og DDoS-beskyttelse
- Origin-serveren er ikke tilgjengelig direkte fra internett
- Tilkoblinger kun via HTTPS med HSTS-håndhevelse
- Administrativ tilgang kun via kryptografiske nøkler
2. Databeskyttelse
Kryptering
- Data kryptert i hvile (at-rest) på database- og disknivå
- Sensitive felt (integrasjonspassord, tokener, hemmeligheter) kryptert med ekstra applikasjonskryptering ved bruk av Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterasjoner)
- Brukerpassord lagret med moderne hashing-algoritme i samsvar med OWASP-anbefalinger
- Dataoverføring sikret med TLS 1.3
Oppbevaring og sletting
- Definerte oppbevaringsperioder for hver datakategori
- Automatisk datarensing etter utløp av oppbevaringsperioden
- Rett til å slette konto og eksportere data (art. 17 og 20 GDPR) tilgjengelig fra brukerpanelet
3. Applikasjonssikkerhet
Autentisering
- Flerfaktorautentisering (MFA) påkrevd for alle brukere
- Støtte for maskinvarenøkler (FIDO2/WebAuthn) og autentiseringsapper (TOTP)
- Single Sign-On (SAML 2.0) med automatisk brukersynkronisering (SCIM 2.0)
Trusselbeskyttelse
- Content Security Policy med XSS-beskyttelse
- Beskyttelse mot CSRF, IDOR, SQL Injection og andre angrep fra OWASP Top 10
- Rate limiting som beskytter mot brute-force-angrep og misbruk
- Begrensning av samtidige sesjoner per bruker
- Overvåkning av brudd på sikkerhetspolicy (CSP reporting)
4. Sikkerhetstesting
- Regelmessige penetrasjonstester utført i henhold til OWASP-metodikk
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Kontinuerlig overvåkning av avhengigheter for kjente sårbarheter (CVE)
- Automatiske sikkerhetsvarsler for nye sårbarheter i komponenter
Sikkerhetstestrapport
Sammendrag av siste revisjon tilgjengelig på forespørsel for kunder og partnere.
Kontakt: kontakt@ks-cyber.pl
Sammendrag av siste revisjon tilgjengelig på forespørsel for kunder og partnere.
Kontakt: kontakt@ks-cyber.pl
5. Forretningskontinuitet
- Automatiske daglige sikkerhetskopier av infrastruktur og database
- Overvåkning av tilgjengelighet og ytelse i sanntid
- Feilsporing med automatiske varsler til teamet
- Globalt CDN-nettverk som sikrer høy tilgjengelighet
- Asynkron oppgavebehandling som eliminerer single point of failure
6. Organisasjonssikkerhet
- Informasjonssikkerhetspolicy i samsvar med bransjens beste praksis
- Regelmessig opplæring av teamet i sikker programvareutvikling
- Hendelsesresponsprosedyre med kundevarsling i henhold til art. 33 GDPR (72t)
- Dataklassifisering og tilgangskontroll basert på prinsippet om minste privilegium
7. Rapportering av sårbarheter
Vi oppfordrer til ansvarlig rapportering av sikkerhetssårbarheter. Vennligst kontakt oss før offentliggjøring.
Sikkerhetskontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Vi forplikter oss til å svare innen 48 arbeidstimer.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Vi forplikter oss til å svare innen 48 arbeidstimer.
8. Regulatorisk samsvar
RODO / GDPR
- Register over behandlingsaktiviteter (art. 30)
- Vurdering av personvernkonsekvenser — DPIA (art. 35)
- Databehandleravtale — DPA (art. 28)
- Rett til innsyn (art. 15), sletting (art. 17), dataportabilitet (art. 20)
- Varsling om brudd innen 72t (art. 33)
- Register over underdatabehandlere
NIS2 / UKSC
- Cybersikkerhetsopplæring for ansatte — art. 21(2)(g)
- Dokumentasjon av opplærings- og sertifiseringsprogrammet
- Phishing-simuleringer med automatisk utbedring
- Rapportering til ledelsen — art. 20
DORA / KNF
- Dedikerte opplæringsmoduler for finanssektoren
- Digitale motstandsdyktighetstester (phishing-simuleringer + USB Drop)
- Samsvarsrapportering for regulerte institusjoner
Audit trail
Alle sikkerhetshendelser logges med eksportmulighet. Den komplette revisjonsloggen omfatter: pålogginger, rettighetendringer, datatilgang, administrative operasjoner.
9. Dokumenter
Ytterligere dokumenter (sikkerhetsrevisjonsrapport, tekniske detaljer) tilgjengelig på forespørsel for Enterprise-kunder.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl