[ SEGURANÇA E CONFORMIDADE ]

KS-CYBER OPS · Última atualização: 2026-09-14

RODO / GDPR
Conformidade total
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Setor financeiro
OWASP ASVS
Metodologia de testes
WCAG 2.2 AA
Disponibilidade

1. Infraestrutura

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Tráfego de rede encaminhado via CDN com proteção WAF e DDoS
  • Servidor de origem não acessível diretamente da internet
  • Conexões exclusivamente via HTTPS com aplicação de HSTS
  • Acesso administrativo exclusivamente via chaves criptográficas

2. Proteção de dados

Encriptação

  • Dados encriptados em repouso (at-rest) ao nível da base de dados e do disco
  • Campos sensíveis (palavras-passe de integração, tokens, segredos) encriptados com encriptação adicional da aplicação usando Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterações)
  • Palavras-passe dos utilizadores armazenadas com algoritmo de hash moderno conforme as recomendações OWASP
  • Transmissão de dados protegida com TLS 1.3

Retenção e eliminação

  • Períodos de retenção definidos para cada categoria de dados
  • Limpeza automática de dados após expiração do período de armazenamento
  • Direito à eliminação da conta e exportação de dados (Art. 17 e 20 RGPD) disponível no painel do utilizador

3. Segurança de aplicações

Autenticação

  • Autenticação multifator (MFA) obrigatória para todos os utilizadores
  • Suporte para chaves de hardware (FIDO2/WebAuthn) e aplicações de autenticação (TOTP)
  • Single Sign-On (SAML 2.0) com sincronização automática de utilizadores (SCIM 2.0)

Proteção contra ameaças

  • Content Security Policy com proteção contra XSS
  • Proteção contra CSRF, IDOR, SQL Injection e outros ataques do OWASP Top 10
  • Rate limiting para proteção contra ataques de força bruta e abusos
  • Limitação de sessões simultâneas por utilizador
  • Monitorização de violações da política de segurança (CSP reporting)

4. Testes de segurança

  • Testes de penetração regulares de acordo com a metodologia OWASP
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Monitorização contínua de dependências para vulnerabilidades conhecidas (CVE)
  • Alertas de segurança automáticos para novas vulnerabilidades em componentes
Relatório de testes de segurança
Resumo da última auditoria disponível a pedido para clientes e parceiros.
Contacto: kontakt@ks-cyber.pl

5. Continuidade de negócio

  • Cópias de segurança diárias automáticas da infraestrutura e base de dados
  • Monitorização de disponibilidade e desempenho em tempo real
  • Rastreamento de erros com alertas automáticos para a equipa
  • Rede CDN global que garante alta disponibilidade
  • Processamento assíncrono de tarefas que elimina ponto único de falha

6. Segurança organizacional

  • Política de segurança da informação conforme as melhores práticas do setor
  • Formação regular da equipa em desenvolvimento seguro de software
  • Procedimento de resposta a incidentes com notificação aos clientes nos termos do Art. 33 RGPD (72h)
  • Classificação de dados e controlo de acesso baseado no princípio do menor privilégio

7. Comunicação de vulnerabilidades

Encorajamos a comunicação responsável de vulnerabilidades de segurança. Por favor contacte-nos antes da divulgação pública.

Contacto de segurança
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Comprometemo-nos a responder dentro de 48 horas úteis.

8. Conformidade regulatória

RODO / GDPR

  • Registo de atividades de tratamento (Art. 30)
  • Avaliação de impacto sobre a proteção de dados — DPIA (Art. 35)
  • Acordo de processamento de dados — DPA (Art. 28)
  • Direito de acesso (Art. 15), eliminação (Art. 17), portabilidade (Art. 20)
  • Notificação de violação em 72h (Art. 33)
  • Registo de subcontratantes

NIS2 / UKSC

  • Formação em cibersegurança para colaboradores — Art. 21(2)(g)
  • Documentação do programa de formação e certificação
  • Simulações de phishing com remediação automática
  • Reporte à direção — Art. 20

DORA / KNF

  • Módulos de formação dedicados ao setor financeiro
  • Testes de resiliência digital (simulações de phishing + USB Drop)
  • Reporte de conformidade para instituições reguladas

Audit trail

Todos os eventos de segurança são registados com capacidade de exportação. O registo de auditoria completo abrange: logins, alterações de permissões, acesso a dados, operações administrativas.

9. Documentos

Documentos adicionais (relatório de auditoria de segurança, detalhes técnicos) disponíveis a pedido para clientes Enterprise.
Contacto: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Política de privacidade