[ БЕЗПЕКА ТА ВІДПОВІДНІСТЬ ]

KS-CYBER OPS · Останнє оновлення: 2026-09-14

RODO / GDPR
Повна відповідність
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Фінансовий сектор
OWASP ASVS
Методологія тестування
WCAG 2.2 AA
Доступність

1. Інфраструктура

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Мережевий трафік направляється через CDN із захистом WAF та DDoS
  • Сервер origin недоступний безпосередньо з інтернету
  • З'єднання виключно через HTTPS із примусовим HSTS
  • Адміністративний доступ виключно через криптографічні ключі

2. Захист даних

Шифрування

  • Дані зашифровані в стані спокою (at-rest) на рівні бази даних та диска
  • Чутливі поля (паролі інтеграцій, токени, секрети) зашифрованідодатковим прикладним шифруванням з використанням Fernet (AES-128-CBC+ HMAC-SHA256 + PBKDF2 600k ітерацій)
  • Паролі користувачів зберігаються з використанням сучасного алгоритмухешування відповідно до рекомендацій OWASP
  • Передача даних захищена TLS 1.3

Збереження та видалення

  • Визначені терміни зберігання для кожної категорії даних
  • Автоматичне очищення даних після закінчення терміну зберігання
  • Право на видалення облікового запису та експорт даних (ст. 17 і 20GDPR) доступне з панелі користувача

3. Безпека додатків

Автентифікація

  • Багатофакторна автентифікація (MFA) обов'язкова для всіх користувачів
  • Підтримка апаратних ключів (FIDO2/WebAuthn) та додатків автентифікації(TOTP)
  • Single Sign-On (SAML 2.0) з автоматичною синхронізацією користувачів(SCIM 2.0)

Захист від загроз

  • Content Security Policy із захистом від XSS
  • Захист від CSRF, IDOR, SQL Injection та інших атак з OWASP Top 10
  • Rate limiting для захисту від brute-force атак та зловживань
  • Обмеження одночасних сесій на користувача
  • Моніторинг порушень політики безпеки (CSP reporting)

4. Тести безпеки

  • Регулярні тести на проникнення за методологією OWASP
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Постійний моніторинг залежностей на відомі вразливості (CVE)
  • Автоматичні сповіщення безпеки про нові вразливості в компонентах
Звіт з тестів безпеки
Резюме останнього аудиту доступне на запит для клієнтів та партнерів.
Контакт: kontakt@ks-cyber.pl

5. Безперервність бізнесу

  • Автоматичне щоденне резервне копіювання інфраструктури та бази даних
  • Моніторинг доступності та продуктивності в реальному часі
  • Відстеження помилок з автоматичними сповіщеннями для команди
  • Глобальна мережа CDN, що забезпечує високу доступність
  • Асинхронна обробка завдань, що усуває єдину точку відмови

6. Організаційна безпека

  • Політика інформаційної безпеки відповідно до найкращих практик галузі
  • Регулярне навчання команди з безпечної розробки програмного забезпечення
  • Процедура реагування на інциденти з повідомленням клієнтів відповіднодо ст. 33 GDPR (72 год)
  • Класифікація даних та контроль доступу на основі принципу найменшихпривілеїв

7. Повідомлення про вразливості

Заохочуємо відповідальне повідомлення про вразливості безпеки. Будьласка, зв'яжіться з нами перед публічним розкриттям.

Контакт з безпеки
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Зобов'язуємося відповісти протягом 48 робочих годин.

8. Регуляторна відповідність

RODO / GDPR

  • Реєстр операцій обробки (ст. 30)
  • Оцінка впливу на захист даних — DPIA (ст. 35)
  • Договір про обробку даних — DPA (ст. 28)
  • Право доступу (ст. 15), видалення (ст. 17), переносимості (ст. 20)
  • Повідомлення про порушення протягом 72 год (ст. 33)
  • Реєстр субпроцесорів

NIS2 / UKSC

  • Навчання з кібербезпеки для працівників — ст. 21(2)(ж)
  • Документування програми навчання та сертифікації
  • Симуляції фішингу з автоматичним виправленням
  • Звітування керівництву — ст. 20

DORA / KNF

  • Спеціалізовані навчальні модулі для фінансового сектору
  • Тести цифрової стійкості (симуляції фішингу + USB Drop)
  • Звітування про відповідність для регульованих установ

Audit trail

Всі події безпеки логуються з можливістю експорту. Повний журналаудиту включає: входи, зміни дозволів, доступ до даних,адміністративні операції.

9. Документи

Додаткові документи (звіт з аудиту безпеки, технічні деталі) доступніна запит для клієнтів Enterprise.
Контакт: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Політика конфіденційності