Sacokei
Sacokei

Polityka Bezpieczeństwa

Ostatnia aktualizacja: 21 sierpnia 2024

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Sacokei (sacokei.com) w celu ochrony danych, systemów i infrastruktury przed nieautoryzowanym dostępem, utratą lub naruszeniem. Korzystając z naszych usług, akceptujesz zasady opisane w niniejszym dokumencie.


1. Zakres stosowania

Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, danych i procesów obsługiwanych przez Sacokei, w tym do platformy internetowej dostępnej pod adresem sacokei.com, interfejsów programistycznych (API), infrastruktury serwerowej oraz danych przetwarzanych w imieniu użytkowników i klientów.


2. Bezpieczeństwo infrastruktury

2.1 Środowisko hostingowe

Nasze usługi są hostowane w centrach danych spełniających uznane standardy branżowe w zakresie bezpieczeństwa fizycznego i logicznego. Infrastruktura jest chroniona przez wielowarstwowe mechanizmy kontroli dostępu, systemy wykrywania włamań oraz ciągłe monitorowanie.

2.2 Separacja środowisk

Środowiska produkcyjne, testowe i deweloperskie są od siebie logicznie odseparowane. Dane produkcyjne nie są wykorzystywane w środowiskach nieprodukcyjnych bez uprzedniej anonimizacji.

2.3 Redundancja i dostępność

Systemy krytyczne są projektowane z uwzględnieniem redundancji w celu minimalizacji przestojów. Wdrożone są procedury tworzenia kopii zapasowych oraz plany przywracania sprawności po awarii, które są regularnie testowane.


3. Szyfrowanie danych

3.1 Dane w transmisji

Wszystkie dane przesyłane między użytkownikami a naszymi serwerami są szyfrowane przy użyciu protokołu TLS (Transport Layer Security) w wersji 1.2 lub wyższej. Połączenia nieszyfrowane są automatycznie przekierowywane na bezpieczny protokół HTTPS.

3.2 Dane w spoczynku

Wrażliwe dane przechowywane w naszych systemach są szyfrowane z użyciem algorytmów spełniających aktualne standardy branżowe. Klucze szyfrowania są zarządzane z zachowaniem zasady rozdzielenia obowiązków i regularnie rotowane.

3.3 Hasła i dane uwierzytelniające

Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Stosujemy jednokierunkowe funkcje skrótu z solą, zgodne z aktualnymi zaleceniami kryptograficznymi.


4. Kontrola dostępu

4.1 Zasada najmniejszych uprawnień

Dostęp do systemów i danych jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych obowiązków. Uprawnienia są regularnie przeglądane i aktualizowane w miarę zmian ról i zadań.

4.2 Uwierzytelnianie wieloskładnikowe

Dostęp administracyjny do systemów krytycznych wymaga uwierzytelniania wieloskładnikowego (MFA). Zachęcamy również wszystkich użytkowników do włączenia MFA na ich kontach.

4.3 Zarządzanie sesjami

Sesje użytkowników są zarządzane z uwzględnieniem limitów czasu nieaktywności. Tokeny sesji są generowane w sposób kryptograficznie bezpieczny i unieważniane po wylogowaniu.

4.4 Dostęp pracowników

Pracownicy uzyskują dostęp do systemów produkcyjnych wyłącznie w uzasadnionych przypadkach służbowych. Każdy dostęp jest rejestrowany i podlega audytowi. Konta pracowników są dezaktywowane niezwłocznie po zakończeniu współpracy.


5. Bezpieczeństwo aplikacji

5.1 Cykl bezpiecznego wytwarzania oprogramowania

Bezpieczeństwo jest uwzględniane na każdym etapie procesu wytwarzania oprogramowania. Kod jest poddawany przeglądom pod kątem bezpieczeństwa przed wdrożeniem na środowisko produkcyjne.

5.2 Ochrona przed typowymi zagrożeniami

Wdrożone mechanizmy ochrony obejmują zabezpieczenia przed atakami typu SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF) oraz innymi zagrożeniami ujętymi w standardach OWASP Top 10.

5.3 Zarządzanie zależnościami

Biblioteki i komponenty zewnętrzne są regularnie aktualizowane w celu eliminacji znanych podatności. Stosujemy automatyczne skanowanie zależności jako element procesu ciągłej integracji.

5.4 Testy bezpieczeństwa

Przeprowadzamy regularne testy penetracyjne oraz oceny podatności. Wyniki tych testów są analizowane, a zidentyfikowane problemy są usuwane zgodnie z ustalonymi priorytetami i harmonogramami.


6. Monitorowanie i rejestrowanie zdarzeń

6.1 Ciągłe monitorowanie

Systemy są monitorowane w trybie ciągłym pod kątem anomalii, nieautoryzowanych prób dostępu oraz podejrzanej aktywności. Alerty bezpieczeństwa są przeglądane przez wyznaczony personel.

6.2 Logi systemowe

Zdarzenia systemowe, działania administracyjne oraz operacje na danych są rejestrowane w bezpiecznych, niemodyfikowalnych logach. Logi są przechowywane przez okres wymagany przez obowiązujące przepisy lub wewnętrzne procedury, w zależności od tego, który z tych okresów jest dłuższy.

6.3 Ochrona logów

Logi bezpieczeństwa są chronione przed modyfikacją i usunięciem. Dostęp do logów jest ograniczony do upoważnionego personelu.


7. Reagowanie na incydenty bezpieczeństwa

7.1 Plan reagowania

Posiadamy udokumentowany plan reagowania na incydenty bezpieczeństwa, który określa procedury wykrywania, analizy, ograniczania skutków, eliminacji przyczyn oraz przywracania sprawności systemów.

7.2 Powiadamianie o naruszeniach

W przypadku naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, zobowiązujemy się do powiadomienia poszkodowanych stron w terminie wymaganym przez obowiązujące przepisy prawa. Powiadomienie będzie zawierać opis charakteru naruszenia, rodzaj danych, których dotyczy, oraz zalecane działania zaradcze.

7.3 Analiza po incydencie

Po każdym istotnym incydencie bezpieczeństwa przeprowadzana jest analiza przyczyn źródłowych w celu wyciągnięcia wniosków i wdrożenia usprawnień zapobiegających podobnym zdarzeniom w przyszłości.


8. Bezpieczeństwo fizyczne

Centra danych wykorzystywane do świadczenia naszych usług są wyposażone w mechanizmy kontroli dostępu fizycznego, w tym systemy kart dostępu, monitoring wizyjny oraz procedury weryfikacji tożsamości personelu. Nieautoryzowany dostęp fizyczny do infrastruktury jest niemożliwy.


9. Zarządzanie dostawcami i podmiotami trzecimi

9.1 Ocena dostawców

Przed nawiązaniem współpracy z dostawcami mającymi dostęp do naszych systemów lub danych przeprowadzamy ocenę ich praktyk w zakresie bezpieczeństwa. Preferujemy dostawców posiadających uznane certyfikaty bezpieczeństwa.

9.2 Umowy z podmiotami trzecimi

Dostawcy przetwarzający dane w naszym imieniu są zobowiązani umownie do stosowania adekwatnych środków bezpieczeństwa oraz do przestrzegania obowiązujących przepisów o ochronie danych osobowych.

9.3 Ograniczenie dostępu podmiotów trzecich

Dostęp podmiotów trzecich do naszych systemów jest ograniczony do minimum niezbędnego do realizacji powierzonych zadań i jest monitorowany przez cały czas trwania współpracy.


10. Kopie zapasowe i ciągłość działania

10.1 Regularne kopie zapasowe

Dane użytkowników są objęte regularnymi procedurami tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w bezpiecznych lokalizacjach i szyfrowane.

10.2 Testowanie przywracania

Procedury przywracania danych z kopii zapasowych są regularnie testowane w celu weryfikacji ich skuteczności i kompletności.

10.3 Cele czasu i punktu przywracania

Określone cele czasu przywracania (RTO) i cele punktu przywracania (RPO) są utrzymywane i regularnie weryfikowane w ramach testów planów ciągłości działania.


11. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji podczas wdrożenia oraz regularnie w trakcie zatrudnienia. Szkolenia obejmują rozpoznawanie prób phishingu, bezpieczne postępowanie z danymi oraz procedury zgłaszania incydentów bezpieczeństwa.


12. Zgodność i audyty

Nasze praktyki w zakresie bezpieczeństwa są regularnie weryfikowane w ramach wewnętrznych i zewnętrznych przeglądów. Dążymy do zgodności z uznanymi standardami i ramami bezpieczeństwa informacji. Wyniki audytów są wykorzystywane do ciągłego doskonalenia stosowanych środków bezpieczeństwa.


13. Zgłaszanie podatności

Zachęcamy do odpowiedzialnego ujawniania wykrytych podatności w naszych systemach. Jeśli odkryłeś potencjalny problem bezpieczeństwa, prosimy o kontakt pod adresem [email protected] przed publicznym ujawnieniem informacji. Zobowiązujemy się do niezwłocznej analizy każdego zgłoszenia i podjęcia odpowiednich działań naprawczych.


14. Zmiany w Polityce Bezpieczeństwa

Niniejsza Polityka Bezpieczeństwa może być aktualizowana w celu odzwierciedlenia zmian w stosowanych praktykach, technologiach lub wymaganiach prawnych. O istotnych zmianach będziemy informować użytkowników za pośrednictwem platformy lub drogą elektroniczną. Dalsze korzystanie z usług po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki.


15. Kontakt

W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub zgłoszenia obaw związanych z bezpieczeństwem prosimy o kontakt:

Sacokei

Naddnieprzańska 2/4, 05-077 Warszawa, Polska

E-mail: [email protected]

Telefon: +48 601 307 106

Strona internetowa: sacokei.com

Cookies