[ SECURITATE ȘI CONFORMITATE ]
RODO / GDPR
Conformitate deplină
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Sectorul financiar
OWASP ASVS
Metodologia testelor
WCAG 2.2 AA
Disponibilitate
Cuprins
1. Infrastructură 2. Protecția datelor 3. Securitatea aplicațiilor 4. Teste de securitate 5. Continuitatea afacerii 6. Securitate organizațională 7. Raportarea vulnerabilităților 8. Conformitate regulatorie 9. Documente1. Infrastructură
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Traficul de rețea direcționat prin CDN cu protecție WAF și DDoS
- Serverul origin nu este accesibil direct din internet
- Conexiuni exclusiv prin HTTPS cu aplicarea HSTS
- Acces administrativ exclusiv prin chei criptografice
2. Protecția datelor
Criptare
- Date criptate în repaus (at-rest) la nivelul bazei de date și al discului
- Câmpurile sensibile (parole de integrare, tokenuri, secrete) criptate cu criptare suplimentară la nivel de aplicație folosind Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterații)
- Parolele utilizatorilor stocate cu algoritm modern de hash conform recomandărilor OWASP
- Transmisia datelor protejată cu TLS 1.3
Retenție și ștergere
- Perioade de retenție definite pentru fiecare categorie de date
- Curățare automată a datelor după expirarea perioadei de stocare
- Dreptul de ștergere a contului și export de date (Art. 17 și 20 GDPR) disponibil din panoul utilizatorului
3. Securitatea aplicațiilor
Autentificare
- Autentificare multifactor (MFA) obligatorie pentru toți utilizatorii
- Suport pentru chei hardware (FIDO2/WebAuthn) și aplicații de autentificare (TOTP)
- Single Sign-On (SAML 2.0) cu sincronizare automată a utilizatorilor (SCIM 2.0)
Protecție împotriva amenințărilor
- Content Security Policy cu protecție împotriva XSS
- Protecție împotriva CSRF, IDOR, SQL Injection și alte atacuri din OWASP Top 10
- Rate limiting pentru protecție împotriva atacurilor brute-force și abuzurilor
- Limitarea sesiunilor simultane per utilizator
- Monitorizarea încălcărilor politicii de securitate (CSP reporting)
4. Teste de securitate
- Teste de penetrare regulate conform metodologiei OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Monitorizare continuă a dependențelor pentru vulnerabilități cunoscute (CVE)
- Alerte automate de securitate pentru vulnerabilități noi în componente
Raport de teste de securitate
Rezumatul ultimului audit disponibil la cerere pentru clienți și parteneri.
Contact: kontakt@ks-cyber.pl
Rezumatul ultimului audit disponibil la cerere pentru clienți și parteneri.
Contact: kontakt@ks-cyber.pl
5. Continuitatea afacerii
- Copii de siguranță zilnice automate ale infrastructurii și bazei de date
- Monitorizare în timp real a disponibilității și performanței
- Urmărirea erorilor cu alerte automate pentru echipă
- Rețea CDN globală care asigură disponibilitate ridicată
- Procesare asincronă a sarcinilor care elimină punctul unic de eșec
6. Securitate organizațională
- Politică de securitate a informațiilor conformă cu cele mai bune practici din industrie
- Instruire regulată a echipei în dezvoltare software securizată
- Procedură de răspuns la incidente cu notificarea clienților conform Art. 33 GDPR (72h)
- Clasificarea datelor și controlul accesului bazat pe principiul privilegiului minim
7. Raportarea vulnerabilităților
Încurajăm raportarea responsabilă a vulnerabilităților de securitate. Vă rugăm să ne contactați înainte de divulgarea publică.
Contact securitate
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Ne angajăm să răspundem în termen de 48 de ore lucrătoare.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Ne angajăm să răspundem în termen de 48 de ore lucrătoare.
8. Conformitate regulatorie
RODO / GDPR
- Registrul activităților de prelucrare (Art. 30)
- Evaluarea impactului asupra protecției datelor — DPIA (Art. 35)
- Acord de prelucrare a datelor — DPA (Art. 28)
- Dreptul de acces (Art. 15), ștergere (Art. 17), portabilitate (Art. 20)
- Notificare privind încălcarea în 72h (Art. 33)
- Registrul subprocesatorilor
NIS2 / UKSC
- Instruire în securitate cibernetică pentru angajați — Art. 21(2)(g)
- Documentarea programului de instruire și certificare
- Simulări de phishing cu remediere automată
- Raportare către conducere — Art. 20
DORA / KNF
- Module de instruire dedicate sectorului financiar
- Teste de reziliență digitală (simulări de phishing + USB Drop)
- Raportare de conformitate pentru instituții reglementate
Audit trail
Toate evenimentele de securitate sunt înregistrate cu posibilitate de export. Jurnalul complet de audit cuprinde: autentificări, modificări de permisiuni, acces la date, operațiuni administrative.
9. Documente
Documente suplimentare (raport de audit de securitate, detalii tehnice) disponibile la cerere pentru clienții Enterprise.
Contact: kontakt@ks-cyber.pl
Contact: kontakt@ks-cyber.pl