[ БЕЗПЕКА ТА ВІДПОВІДНІСТЬ ]
RODO / GDPR
Повна відповідність
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Фінансовий сектор
OWASP ASVS
Методологія тестування
WCAG 2.2 AA
Доступність
Зміст
1. Інфраструктура 2. Захист даних 3. Безпека додатків 4. Тести безпеки 5. Безперервність бізнесу 6. Організаційна безпека 7. Повідомлення про вразливості 8. Регуляторна відповідність 9. Документи1. Інфраструктура
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Мережевий трафік направляється через CDN із захистом WAF та DDoS
- Сервер origin недоступний безпосередньо з інтернету
- З'єднання виключно через HTTPS із примусовим HSTS
- Адміністративний доступ виключно через криптографічні ключі
2. Захист даних
Шифрування
- Дані зашифровані в стані спокою (at-rest) на рівні бази даних та диска
- Чутливі поля (паролі інтеграцій, токени, секрети) зашифрованідодатковим прикладним шифруванням з використанням Fernet (AES-128-CBC+ HMAC-SHA256 + PBKDF2 600k ітерацій)
- Паролі користувачів зберігаються з використанням сучасного алгоритмухешування відповідно до рекомендацій OWASP
- Передача даних захищена TLS 1.3
Збереження та видалення
- Визначені терміни зберігання для кожної категорії даних
- Автоматичне очищення даних після закінчення терміну зберігання
- Право на видалення облікового запису та експорт даних (ст. 17 і 20GDPR) доступне з панелі користувача
3. Безпека додатків
Автентифікація
- Багатофакторна автентифікація (MFA) обов'язкова для всіх користувачів
- Підтримка апаратних ключів (FIDO2/WebAuthn) та додатків автентифікації(TOTP)
- Single Sign-On (SAML 2.0) з автоматичною синхронізацією користувачів(SCIM 2.0)
Захист від загроз
- Content Security Policy із захистом від XSS
- Захист від CSRF, IDOR, SQL Injection та інших атак з OWASP Top 10
- Rate limiting для захисту від brute-force атак та зловживань
- Обмеження одночасних сесій на користувача
- Моніторинг порушень політики безпеки (CSP reporting)
4. Тести безпеки
- Регулярні тести на проникнення за методологією OWASP
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Постійний моніторинг залежностей на відомі вразливості (CVE)
- Автоматичні сповіщення безпеки про нові вразливості в компонентах
Звіт з тестів безпеки
Резюме останнього аудиту доступне на запит для клієнтів та партнерів.
Контакт: kontakt@ks-cyber.pl
Резюме останнього аудиту доступне на запит для клієнтів та партнерів.
Контакт: kontakt@ks-cyber.pl
5. Безперервність бізнесу
- Автоматичне щоденне резервне копіювання інфраструктури та бази даних
- Моніторинг доступності та продуктивності в реальному часі
- Відстеження помилок з автоматичними сповіщеннями для команди
- Глобальна мережа CDN, що забезпечує високу доступність
- Асинхронна обробка завдань, що усуває єдину точку відмови
6. Організаційна безпека
- Політика інформаційної безпеки відповідно до найкращих практик галузі
- Регулярне навчання команди з безпечної розробки програмного забезпечення
- Процедура реагування на інциденти з повідомленням клієнтів відповіднодо ст. 33 GDPR (72 год)
- Класифікація даних та контроль доступу на основі принципу найменшихпривілеїв
7. Повідомлення про вразливості
Заохочуємо відповідальне повідомлення про вразливості безпеки. Будьласка, зв'яжіться з нами перед публічним розкриттям.
Контакт з безпеки
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Зобов'язуємося відповісти протягом 48 робочих годин.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Зобов'язуємося відповісти протягом 48 робочих годин.
8. Регуляторна відповідність
RODO / GDPR
- Реєстр операцій обробки (ст. 30)
- Оцінка впливу на захист даних — DPIA (ст. 35)
- Договір про обробку даних — DPA (ст. 28)
- Право доступу (ст. 15), видалення (ст. 17), переносимості (ст. 20)
- Повідомлення про порушення протягом 72 год (ст. 33)
- Реєстр субпроцесорів
NIS2 / UKSC
- Навчання з кібербезпеки для працівників — ст. 21(2)(ж)
- Документування програми навчання та сертифікації
- Симуляції фішингу з автоматичним виправленням
- Звітування керівництву — ст. 20
DORA / KNF
- Спеціалізовані навчальні модулі для фінансового сектору
- Тести цифрової стійкості (симуляції фішингу + USB Drop)
- Звітування про відповідність для регульованих установ
Audit trail
Всі події безпеки логуються з можливістю експорту. Повний журналаудиту включає: входи, зміни дозволів, доступ до даних,адміністративні операції.
9. Документи
Додаткові документи (звіт з аудиту безпеки, технічні деталі) доступніна запит для клієнтів Enterprise.
Контакт: kontakt@ks-cyber.pl
Контакт: kontakt@ks-cyber.pl