[ BEZPEČNOSŤ A SÚLAD ]
RODO / GDPR
Plný súlad
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finančný sektor
OWASP ASVS
Metodika testovania
WCAG 2.2 AA
Dostupnosť
Obsah
1. Infraštruktúra 2. Ochrana údajov 3. Bezpečnosť aplikácií 4. Bezpečnostné testy 5. Kontinuita podnikania 6. Organizačná bezpečnosť 7. Hlásenie zraniteľností 8. Regulačný súlad 9. Dokumenty1. Infraštruktúra
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Sieťová prevádzka smerovaná cez CDN s ochranou WAF a DDoS
- Origin server nie je dostupný priamo z internetu
- Pripojenia výhradne cez HTTPS s vynútením HSTS
- Administratívny prístup výhradne cez kryptografické kľúče
2. Ochrana údajov
Šifrovanie
- Dáta šifrované v pokoji (at-rest) na úrovni databázy a disku
- Citlivé polia (heslá integrácií, tokeny, tajomstvá) šifrované dodatočným aplikačným šifrovaním s použitím Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterácií)
- Heslá používateľov uložené s použitím moderného hashovacieho algoritmu v súlade s odporúčaniami OWASP
- Prenos dát zabezpečený TLS 1.3
Uchovávanie a mazanie
- Definované doby uchovávania pre každú kategóriu dát
- Automatické čistenie dát po uplynutí doby uchovávania
- Právo na vymazanie účtu a export dát (Čl. 17 a 20 GDPR) dostupné z používateľského panelu
3. Bezpečnosť aplikácií
Autentifikácia
- Viacfaktorová autentifikácia (MFA) vyžadovaná pre všetkých používateľov
- Podpora hardvérových kľúčov (FIDO2/WebAuthn) a aplikácií authenticator (TOTP)
- Single Sign-On (SAML 2.0) s automatickou synchronizáciou používateľov (SCIM 2.0)
Ochrana pred hrozbami
- Content Security Policy s ochranou pred XSS
- Ochrana pred CSRF, IDOR, SQL Injection a ďalšími útokmi z OWASP Top 10
- Rate limiting chrániaci pred útokmi brute-force a zneužitím
- Obmedzenie súbežných relácií na používateľa
- Monitorovanie porušení bezpečnostnej politiky (CSP reporting)
4. Bezpečnostné testy
- Pravidelné penetračné testy vykonávané podľa metodiky OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Priebežné monitorovanie závislostí z hľadiska známych zraniteľností (CVE)
- Automatické bezpečnostné upozornenia na nové zraniteľnosti v komponentoch
Správa z bezpečnostných testov
Zhrnutie najnovšieho auditu dostupné na vyžiadanie pre klientov a partnerov.
Kontakt: kontakt@ks-cyber.pl
Zhrnutie najnovšieho auditu dostupné na vyžiadanie pre klientov a partnerov.
Kontakt: kontakt@ks-cyber.pl
5. Kontinuita podnikania
- Automatické denné zálohy infraštruktúry a databázy
- Monitoring dostupnosti a výkonu v reálnom čase
- Sledovanie chýb s automatickými upozorneniami pre tím
- Globálna CDN sieť zabezpečujúca vysokú dostupnosť
- Asynchrónne spracovanie úloh eliminujúce jediný bod zlyhania
6. Organizačná bezpečnosť
- Politika informačnej bezpečnosti v súlade s najlepšími odvetvovými postupmi
- Pravidelné školenie tímu v bezpečnom vývoji softvéru
- Postup reakcie na incidenty s oznámením klientom podľa Čl. 33 GDPR (72h)
- Klasifikácia dát a riadenie prístupu na princípe najmenších oprávnení
7. Hlásenie zraniteľností
Podporujeme zodpovedné hlásenie bezpečnostných zraniteľností. Prosíme o kontakt pred verejným zverejnením.
Bezpečnostný kontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Zaväzujeme sa odpovedať do 48 pracovných hodín.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Zaväzujeme sa odpovedať do 48 pracovných hodín.
8. Regulačný súlad
RODO / GDPR
- Register činností spracovania (Čl. 30)
- Posúdenie vplyvu na ochranu údajov — DPIA (Čl. 35)
- Zmluva o spracúvaní údajov — DPA (Čl. 28)
- Právo na prístup (Čl. 15), výmaz (Čl. 17), prenosnosť (Čl. 20)
- Oznámenie o porušení do 72h (Čl. 33)
- Register subdodávateľov
NIS2 / UKSC
- Školenie kybernetickej bezpečnosti pre zamestnancov — Čl. 21(2)(g)
- Dokumentácia programu školení a certifikátov
- Simulácie phishingu s automatickou nápravou
- Reporting pre vedenie — Čl. 20
DORA / KNF
- Špecializované školiace moduly pre finančný sektor
- Testy digitálnej odolnosti (simulácie phishingu + USB Drop)
- Compliance reporting pre regulované inštitúcie
Audit trail
Všetky bezpečnostné udalosti sú logované s možnosťou exportu. Kompletný auditný denník zahŕňa: prihlásenia, zmeny oprávnení, prístup k dátam, administratívne operácie.
9. Dokumenty
Ďalšie dokumenty (správa z bezpečnostného auditu, technické podrobnosti) dostupné na vyžiadanie pre klientov Enterprise.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl