[ SEGURANÇA E CONFORMIDADE ]
RODO / GDPR
Conformidade total
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Setor financeiro
OWASP ASVS
Metodologia de testes
WCAG 2.2 AA
Disponibilidade
Índice
1. Infraestrutura 2. Proteção de dados 3. Segurança de aplicações 4. Testes de segurança 5. Continuidade de negócio 6. Segurança organizacional 7. Comunicação de vulnerabilidades 8. Conformidade regulatória 9. Documentos1. Infraestrutura
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Tráfego de rede encaminhado via CDN com proteção WAF e DDoS
- Servidor de origem não acessível diretamente da internet
- Conexões exclusivamente via HTTPS com aplicação de HSTS
- Acesso administrativo exclusivamente via chaves criptográficas
2. Proteção de dados
Encriptação
- Dados encriptados em repouso (at-rest) ao nível da base de dados e do disco
- Campos sensíveis (palavras-passe de integração, tokens, segredos) encriptados com encriptação adicional da aplicação usando Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterações)
- Palavras-passe dos utilizadores armazenadas com algoritmo de hash moderno conforme as recomendações OWASP
- Transmissão de dados protegida com TLS 1.3
Retenção e eliminação
- Períodos de retenção definidos para cada categoria de dados
- Limpeza automática de dados após expiração do período de armazenamento
- Direito à eliminação da conta e exportação de dados (Art. 17 e 20 RGPD) disponível no painel do utilizador
3. Segurança de aplicações
Autenticação
- Autenticação multifator (MFA) obrigatória para todos os utilizadores
- Suporte para chaves de hardware (FIDO2/WebAuthn) e aplicações de autenticação (TOTP)
- Single Sign-On (SAML 2.0) com sincronização automática de utilizadores (SCIM 2.0)
Proteção contra ameaças
- Content Security Policy com proteção contra XSS
- Proteção contra CSRF, IDOR, SQL Injection e outros ataques do OWASP Top 10
- Rate limiting para proteção contra ataques de força bruta e abusos
- Limitação de sessões simultâneas por utilizador
- Monitorização de violações da política de segurança (CSP reporting)
4. Testes de segurança
- Testes de penetração regulares de acordo com a metodologia OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Monitorização contínua de dependências para vulnerabilidades conhecidas (CVE)
- Alertas de segurança automáticos para novas vulnerabilidades em componentes
Relatório de testes de segurança
Resumo da última auditoria disponível a pedido para clientes e parceiros.
Contacto: kontakt@ks-cyber.pl
Resumo da última auditoria disponível a pedido para clientes e parceiros.
Contacto: kontakt@ks-cyber.pl
5. Continuidade de negócio
- Cópias de segurança diárias automáticas da infraestrutura e base de dados
- Monitorização de disponibilidade e desempenho em tempo real
- Rastreamento de erros com alertas automáticos para a equipa
- Rede CDN global que garante alta disponibilidade
- Processamento assíncrono de tarefas que elimina ponto único de falha
6. Segurança organizacional
- Política de segurança da informação conforme as melhores práticas do setor
- Formação regular da equipa em desenvolvimento seguro de software
- Procedimento de resposta a incidentes com notificação aos clientes nos termos do Art. 33 RGPD (72h)
- Classificação de dados e controlo de acesso baseado no princípio do menor privilégio
7. Comunicação de vulnerabilidades
Encorajamos a comunicação responsável de vulnerabilidades de segurança. Por favor contacte-nos antes da divulgação pública.
Contacto de segurança
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Comprometemo-nos a responder dentro de 48 horas úteis.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Comprometemo-nos a responder dentro de 48 horas úteis.
8. Conformidade regulatória
RODO / GDPR
- Registo de atividades de tratamento (Art. 30)
- Avaliação de impacto sobre a proteção de dados — DPIA (Art. 35)
- Acordo de processamento de dados — DPA (Art. 28)
- Direito de acesso (Art. 15), eliminação (Art. 17), portabilidade (Art. 20)
- Notificação de violação em 72h (Art. 33)
- Registo de subcontratantes
NIS2 / UKSC
- Formação em cibersegurança para colaboradores — Art. 21(2)(g)
- Documentação do programa de formação e certificação
- Simulações de phishing com remediação automática
- Reporte à direção — Art. 20
DORA / KNF
- Módulos de formação dedicados ao setor financeiro
- Testes de resiliência digital (simulações de phishing + USB Drop)
- Reporte de conformidade para instituições reguladas
Audit trail
Todos os eventos de segurança são registados com capacidade de exportação. O registo de auditoria completo abrange: logins, alterações de permissões, acesso a dados, operações administrativas.
9. Documentos
Documentos adicionais (relatório de auditoria de segurança, detalhes técnicos) disponíveis a pedido para clientes Enterprise.
Contacto: kontakt@ks-cyber.pl
Contacto: kontakt@ks-cyber.pl