[ SÄKERHET OCH EFTERLEVNAD ]
RODO / GDPR
Fullständig efterlevnad
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanssektorn
OWASP ASVS
Testmetodik
WCAG 2.2 AA
Tillgänglighet
Innehållsförteckning
1. Infrastruktur 2. Dataskydd 3. Applikationssäkerhet 4. Säkerhetstester 5. Verksamhetskontinuitet 6. Organisatorisk säkerhet 7. Rapportering av sårbarheter 8. Regulatorisk efterlevnad 9. Dokument1. Infrastruktur
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Nätverkstrafik dirigeras genom CDN med WAF- och DDoS-skydd
- Origin-servern är inte tillgänglig direkt från internet
- Anslutningar uteslutande via HTTPS med HSTS-tillämpning
- Administrativ åtkomst uteslutande via kryptografiska nycklar
2. Dataskydd
Kryptering
- Data krypterad i vila (at-rest) på databas- och disknivå
- Känsliga fält (integrationslösenord, tokens, hemligheter) krypterade med ytterligare applikationskryptering med Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k iterationer)
- Användarlösenord lagrade med modern hashningsalgoritm i enlighet med OWASP-rekommendationer
- Dataöverföring skyddad med TLS 1.3
Lagring och radering
- Definierade lagringsperioder för varje datakategori
- Automatisk datarensning efter lagringsperiodens utgång
- Rätt att radera konto och exportera data (Art. 17 och 20 GDPR) tillgänglig från användarpanelen
3. Applikationssäkerhet
Autentisering
- Flerfaktorsautentisering (MFA) krävs för alla användare
- Stöd för hårdvarunycklar (FIDO2/WebAuthn) och autentiseringsappar (TOTP)
- Single Sign-On (SAML 2.0) med automatisk användarsynkronisering (SCIM 2.0)
Hotskydd
- Content Security Policy med XSS-skydd
- Skydd mot CSRF, IDOR, SQL Injection och andra attacker från OWASP Top 10
- Rate limiting som skyddar mot brute-force-attacker och missbruk
- Begränsning av samtidiga sessioner per användare
- Övervakning av säkerhetspolicyöverträdelser (CSP reporting)
4. Säkerhetstester
- Regelbundna penetrationstester enligt OWASP-metodik
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Kontinuerlig övervakning av beroenden för kända sårbarheter (CVE)
- Automatiska säkerhetsvarningar för nya sårbarheter i komponenter
Säkerhetstestrapport
Sammanfattning av senaste revision tillgänglig på begäran för kunder och partners.
Kontakt: kontakt@ks-cyber.pl
Sammanfattning av senaste revision tillgänglig på begäran för kunder och partners.
Kontakt: kontakt@ks-cyber.pl
5. Verksamhetskontinuitet
- Automatiska dagliga säkerhetskopior av infrastruktur och databas
- Realtidsövervakning av tillgänglighet och prestanda
- Felspårning med automatiska varningar till teamet
- Globalt CDN-nätverk som säkerställer hög tillgänglighet
- Asynkron uppgiftsbearbetning som eliminerar single point of failure
6. Organisatorisk säkerhet
- Informationssäkerhetspolicy i enlighet med branschens bästa praxis
- Regelbunden utbildning av teamet i säker mjukvaruutveckling
- Incidenthanteringsprocedur med kundnotifiering enligt Art. 33 GDPR (72h)
- Dataklassificering och åtkomstkontroll baserad på principen om minsta behörighet
7. Rapportering av sårbarheter
Vi uppmuntrar ansvarsfull rapportering av säkerhetssårbarheter. Vänligen kontakta oss innan offentliggörande.
Säkerhetskontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Vi förbinder oss att svara inom 48 arbetstimmar.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Vi förbinder oss att svara inom 48 arbetstimmar.
8. Regulatorisk efterlevnad
RODO / GDPR
- Register över behandlingsaktiviteter (Art. 30)
- Konsekvensbedömning avseende dataskydd — DPIA (Art. 35)
- Personuppgiftsbiträdesavtal — DPA (Art. 28)
- Rätt till tillgång (Art. 15), radering (Art. 17), dataportabilitet (Art. 20)
- Anmälan om överträdelse inom 72h (Art. 33)
- Register över underbiträden
NIS2 / UKSC
- Cybersäkerhetsutbildning för anställda — Art. 21(2)(g)
- Dokumentation av utbildnings- och certifieringsprogrammet
- Nätfiskesimuleringar med automatisk åtgärd
- Rapportering till ledningen — Art. 20
DORA / KNF
- Dedikerade utbildningsmoduler för finanssektorn
- Tester av digital motståndskraft (nätfiskesimuleringar + USB Drop)
- Efterlevnadsrapportering för reglerade institutioner
Audit trail
Alla säkerhetshändelser loggas med exportmöjlighet. Den fullständiga revisionsloggen omfattar: inloggningar, behörighetsändringar, dataåtkomst, administrativa operationer.
9. Dokument
Ytterligare dokument (säkerhetsrevisionsrapport, tekniska detaljer) tillgängliga på begäran för Enterprise-kunder.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl