Polityka Bezpieczeństwa
Ostatnia aktualizacja: 15 kwietnia 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez kygaxoi w celu ochrony danych użytkowników oraz zapewnienia ciągłości i integralności świadczonych usług. Korzystając z naszej platformy, użytkownik przyjmuje do wiadomości zasady opisane w niniejszym dokumencie.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, infrastruktury sieciowej, aplikacji oraz danych przetwarzanych przez kygaxoi w ramach świadczenia usług automatyzacji przetwarzania faktur. Obejmuje ona zarówno dane użytkowników końcowych, jak i dane organizacji korzystających z platformy.
2. Zasady ogólne bezpieczeństwa
kygaxoi stosuje wielowarstwowe podejście do bezpieczeństwa, oparte na następujących zasadach:
- Zasada minimalnych uprawnień - każdy użytkownik i komponent systemu posiada wyłącznie uprawnienia niezbędne do wykonania przypisanych zadań.
- Zasada głębokiej obrony - stosowane są wielokrotne, niezależne warstwy zabezpieczeń.
- Zasada rozliczalności - wszystkie działania w systemie są rejestrowane i możliwe do audytu.
- Zasada ciągłości - systemy są projektowane z uwzględnieniem wysokiej dostępności i odporności na awarie.
3. Bezpieczeństwo infrastruktury
3.1. Hosting i środowisko serwerowe
Usługi kygaxoi są hostowane na infrastrukturze spełniającej uznane standardy branżowe w zakresie bezpieczeństwa fizycznego i logicznego. Centra danych, z których korzystamy, posiadają certyfikaty potwierdzające zgodność z wymaganiami bezpieczeństwa, w tym w zakresie kontroli dostępu fizycznego, zasilania awaryjnego oraz ochrony przeciwpożarowej.
3.2. Segmentacja sieci
Infrastruktura sieciowa jest podzielona na odrębne strefy bezpieczeństwa. Ruch sieciowy między strefami jest kontrolowany przez zapory sieciowe oraz systemy wykrywania i zapobiegania włamaniom. Dostęp do wewnętrznych zasobów systemu jest ograniczony i monitorowany.
3.3. Zarządzanie podatnościami
Regularnie przeprowadzamy skanowanie infrastruktury w poszukiwaniu znanych podatności. Krytyczne aktualizacje bezpieczeństwa są wdrażane niezwłocznie po ich udostępnieniu przez producentów oprogramowania. Utrzymujemy harmonogram regularnych przeglądów bezpieczeństwa.
4. Szyfrowanie danych
4.1. Dane w transmisji
Wszelka komunikacja między użytkownikami a platformą kygaxoi jest szyfrowana przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL są regularnie odnawiane i weryfikowane. Stosujemy mechanizm HSTS (HTTP Strict Transport Security) w celu wymuszenia bezpiecznych połączeń.
4.2. Dane w spoczynku
Dane przechowywane na serwerach kygaxoi są szyfrowane przy użyciu algorytmów szyfrowania symetrycznego o długości klucza co najmniej 256 bitów. Klucze szyfrowania są przechowywane w dedykowanych systemach zarządzania kluczami, oddzielonych od szyfrowanych danych.
4.3. Kopie zapasowe
Wszystkie kopie zapasowe danych są szyfrowane przed zapisem. Procedury tworzenia i przywracania kopii zapasowych są regularnie testowane w celu potwierdzenia ich skuteczności.
5. Kontrola dostępu
5.1. Uwierzytelnianie użytkowników
Platforma wymaga uwierzytelnienia przed uzyskaniem dostępu do jakichkolwiek chronionych zasobów. Hasła użytkowników są przechowywane wyłącznie w postaci skrótu kryptograficznego z zastosowaniem soli. Udostępniamy i zachęcamy do stosowania uwierzytelniania wieloskładnikowego (MFA).
5.2. Zarządzanie sesjami
Sesje użytkowników są zarządzane przy użyciu bezpiecznych tokenów generowanych losowo. Nieaktywne sesje są automatycznie wygaszane po określonym czasie bezczynności. Użytkownicy mogą w dowolnym momencie zakończyć wszystkie aktywne sesje.
5.3. Dostęp administracyjny
Dostęp administracyjny do systemów kygaxoi jest ograniczony wyłącznie do upoważnionych pracowników, którzy przeszli odpowiednie weryfikacje. Wszystkie działania administracyjne są rejestrowane w dziennikach audytu. Dostęp jest przyznawany zgodnie z zasadą minimalnych uprawnień i regularnie weryfikowany.
6. Ochrona danych aplikacyjnych
6.1. Bezpieczeństwo aplikacji
Proces wytwarzania oprogramowania w kygaxoi uwzględnia przeglądy kodu pod kątem bezpieczeństwa oraz testy aplikacji przed wdrożeniem na środowisko produkcyjne. Stosujemy praktyki bezpiecznego programowania zgodne z uznанymi standardami branżowymi, w tym ochronę przed najczęściej występującymi podatnościami aplikacji webowych.
6.2. Izolacja danych klientów
Dane poszczególnych klientów są logicznie izolowane od danych innych klientów. Architektura systemu zapobiega nieautoryzowanemu dostępowi do danych między kontami użytkowników.
6.3. Przetwarzanie faktur
Dane faktur przesyłane do systemu w celu automatycznego przetwarzania są traktowane jako dane poufne. Dostęp do tych danych jest ograniczony wyłącznie do procesów niezbędnych do realizacji usługi oraz upoważnionych pracowników w uzasadnionych przypadkach operacyjnych.
7. Monitorowanie i wykrywanie zagrożeń
Systemy kygaxoi są objęte ciągłym monitorowaniem bezpieczeństwa. Stosujemy narzędzia do analizy dzienników zdarzeń oraz wykrywania anomalii. Alerty bezpieczeństwa są obsługiwane przez dedykowany zespół w trybie umożliwiającym szybką reakcję. Rejestrujemy zdarzenia istotne z punktu widzenia bezpieczeństwa, w tym próby nieautoryzowanego dostępu, zmiany konfiguracji oraz działania administracyjne.
8. Zarządzanie incydentami bezpieczeństwa
8.1. Procedury reagowania
kygaxoi posiada udokumentowane procedury reagowania na incydenty bezpieczeństwa. W przypadku wykrycia incydentu podejmowane są niezwłoczne działania mające na celu jego opanowanie, zbadanie przyczyn oraz usunięcie skutków.
8.2. Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych, które może mieć wpływ na dane użytkowników, kygaxoi zobowiązuje się do powiadomienia poszkodowanych użytkowników bez zbędnej zwłoki, zgodnie z obowiązującymi wymogami prawnymi. Powiadomienie będzie zawierać opis charakteru incydentu, potencjalny zakres naruszenia oraz podjęte działania zaradcze.
8.3. Dokumentacja incydentów
Wszystkie incydenty bezpieczeństwa są dokumentowane, analizowane pod kątem przyczyn źródłowych oraz stanowią podstawę do doskonalenia stosowanych zabezpieczeń.
9. Ciągłość działania i odtwarzanie po awarii
kygaxoi utrzymuje plany ciągłości działania oraz odtwarzania po awarii. Regularne kopie zapasowe danych są tworzone i przechowywane w geograficznie odrębnych lokalizacjach. Procedury odtwarzania są testowane w regularnych odstępach czasu w celu potwierdzenia skuteczności. Dążymy do minimalizacji czasu niedostępności usług w przypadku awarii.
10. Bezpieczeństwo personelu
Pracownicy kygaxoi mający dostęp do danych użytkowników przechodzą weryfikację przed zatrudnieniem. Wszyscy pracownicy są regularnie szkoleni w zakresie bezpieczeństwa informacji oraz polityk ochrony danych. Dostęp do systemów jest cofany niezwłocznie po zakończeniu współpracy. Pracownicy są zobowiązani do przestrzegania zasad poufności.
11. Zarządzanie dostawcami i podmiotami trzecimi
kygaxoi dokonuje oceny bezpieczeństwa dostawców i partnerów technologicznych przed nawiązaniem współpracy. Podmioty trzecie przetwarzające dane w imieniu kygaxoi są zobowiązane do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Regularnie weryfikujemy zgodność dostawców z wymaganiami bezpieczeństwa.
12. Audyty i zgodność
kygaxoi przeprowadza regularne wewnętrzne przeglądy bezpieczeństwa. Dążymy do utrzymania zgodności z uznanymi standardami i najlepszymi praktykami branżowymi w zakresie bezpieczeństwa informacji. Wyniki przeglądów są wykorzystywane do ciągłego doskonalenia stosowanych zabezpieczeń.
13. Zgłaszanie luk w zabezpieczeniach
kygaxoi zachęca do odpowiedzialnego ujawniania informacji o potencjalnych lukach w zabezpieczeniach. Jeśli odkryjesz podatność w naszych systemach, prosimy o kontakt pod adresem [email protected] przed publicznym ujawnieniem informacji. Zobowiązujemy się do niezwłocznego rozpatrzenia zgłoszenia i podjęcia odpowiednich działań naprawczych.
14. Zmiany w polityce bezpieczeństwa
kygaxoi zastrzega sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w celu odzwierciedlenia zmian w stosowanych praktykach lub wymogach prawnych. O istotnych zmianach użytkownicy będą informowani za pośrednictwem poczty elektronicznej lub powiadomień w aplikacji. Zalecamy regularne zapoznawanie się z niniejszym dokumentem.
15. Kontakt
W przypadku pytań dotyczących bezpieczeństwa lub niniejszej polityki prosimy o kontakt:
kygaxoi
Modrakowa 52, 85-864 Bydgoszcz, Polska
E-mail: [email protected]
Telefon: +48 509 257 387
Strona internetowa: kygaxoi.com