Polityka Bezpieczeństwa
Ostatnia aktualizacja: 3 lipca 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez dakexii w celu ochrony danych, systemów i infrastruktury udostępnianych w ramach świadczonych usług. Dokument jest skierowany do użytkowników korzystających z platformy dostępnej pod adresem dakexii.pro.
1. Zakres stosowania
Polityka obejmuje wszystkie systemy, aplikacje, dane i procesy wchodzące w skład infrastruktury usługowej dakexii. Dotyczy zarówno danych przetwarzanych przez platformę, jak i mechanizmów dostępu stosowanych przez użytkowników końcowych oraz personel techniczny.
2. Zasady ogólne
Bezpieczeństwo informacji jest integralnym elementem świadczonych usług. Działania w tym obszarze opierają się na trzech podstawowych zasadach:
Poufność - dostęp do danych jest ograniczony wyłącznie do uprawnionych podmiotów i realizowany zgodnie z zasadą minimalnych uprawnień.
Integralność - dane są chronione przed nieautoryzowaną modyfikacją, a wszelkie zmiany są rejestrowane i możliwe do zweryfikowania.
Dostępność - systemy są projektowane i utrzymywane w sposób zapewniający ciągłość świadczenia usług i minimalizujący ryzyko przestojów.
3. Bezpieczeństwo infrastruktury
3.1. Środowisko serwerowe
Usługi są hostowane w centrach danych spełniających uznane standardy branżowe w zakresie bezpieczeństwa fizycznego i logicznego. Dostęp fizyczny do serwerów jest ograniczony i monitorowany przez całą dobę.
3.2. Separacja środowisk
Środowiska produkcyjne, testowe i deweloperskie są od siebie odseparowane. Dane rzeczywistych użytkowników nie są wykorzystywane w środowiskach nieprodukcyjnych bez uprzedniej anonimizacji.
3.3. Zarządzanie siecią
Ruch sieciowy jest kontrolowany za pomocą zapór sieciowych i systemów wykrywania intruzów. Stosowane są mechanizmy filtrowania ruchu oraz segmentacja sieci wewnętrznej w celu ograniczenia potencjalnych wektorów ataku.
4. Szyfrowanie danych
4.1. Dane w transmisji
Wszelka komunikacja między użytkownikiem a platformą odbywa się z wykorzystaniem protokołu TLS. Certyfikaty są regularnie odnawiane, a konfiguracja protokołów szyfrowania jest aktualizowana zgodnie z bieżącymi zaleceniami branżowymi.
4.2. Dane w spoczynku
Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane. Klucze szyfrujące są zarządzane w sposób zapewniający ich ochronę przed nieautoryzowanym dostępem.
5. Kontrola dostępu
5.1. Uwierzytelnianie użytkowników
Dostęp do kont użytkowników wymaga uwierzytelnienia. Platforma obsługuje mechanizmy silnego uwierzytelniania, w tym uwierzytelnianie wieloskładnikowe, które jest zalecane dla wszystkich kont.
5.2. Zarządzanie uprawnieniami
Uprawnienia dostępu są przyznawane zgodnie z zasadą najmniejszych niezbędnych uprawnień. Prawa dostępu są przeglądane i weryfikowane w regularnych odstępach czasu. Konta nieaktywne są dezaktywowane zgodnie z obowiązującymi procedurami.
5.3. Dostęp administracyjny
Dostęp do systemów wewnętrznych przez personel techniczny jest realizowany przy użyciu bezpiecznych kanałów komunikacji, wymaga dodatkowego uwierzytelnienia i jest w całości rejestrowany w dziennikach systemowych.
6. Zarządzanie podatnościami
6.1. Aktualizacje i łatki
Oprogramowanie systemowe, biblioteki i zależności są regularnie aktualizowane. Krytyczne poprawki bezpieczeństwa są wdrażane niezwłocznie po ich udostępnieniu przez producentów.
6.2. Testy bezpieczeństwa
Infrastruktura i aplikacje podlegają periodycznym przeglądom bezpieczeństwa. W przypadku wykrycia podatności są one klasyfikowane według stopnia ryzyka i usuwane zgodnie z ustalonymi priorytetami.
6.3. Skanowanie kodu
Procesy wytwarzania oprogramowania obejmują automatyczne sprawdzanie kodu pod kątem znanych podatności. Nowe wersje oprogramowania przechodzą przegląd bezpieczeństwa przed wdrożeniem produkcyjnym.
7. Monitorowanie i rejestrowanie zdarzeń
Systemy produkcyjne są objęte ciągłym monitorowaniem. Zdarzenia systemowe, próby uwierzytelnienia oraz operacje na danych są rejestrowane w dziennikach zdarzeń. Logi są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją.
Anomalie i zdarzenia potencjalnie wskazujące na naruszenie bezpieczeństwa są wykrywane automatycznie i eskalowane do właściwych zespołów w celu analizy i reakcji.
8. Kopie zapasowe i ciągłość działania
8.1. Kopie zapasowe
Dane są regularnie archiwizowane. Kopie zapasowe są przechowywane w sposób zapewniający ich dostępność w przypadku awarii systemu. Procedury przywracania danych są testowane w regularnych odstępach czasu.
8.2. Odporność na awarie
Infrastruktura jest projektowana z uwzględnieniem redundancji kluczowych komponentów. Plany ciągłości działania i odtwarzania po awarii są opracowane i weryfikowane.
9. Reagowanie na incydenty bezpieczeństwa
Obowiązuje udokumentowana procedura reagowania na incydenty bezpieczeństwa. W przypadku wykrycia naruszenia lub podejrzenia nieautoryzowanego dostępu do danych podejmowane są następujące działania:
Incydent jest identyfikowany, klasyfikowany i izolowany. Przeprowadzana jest analiza przyczyn i zakresu zdarzenia. Wdrażane są działania naprawcze eliminujące źródło problemu. Użytkownicy, których dane mogły zostać naruszone, są informowani zgodnie z obowiązującymi wymogami prawnymi i niniejszą polityką.
Zgłoszenia dotyczące potencjalnych incydentów bezpieczeństwa można kierować na adres: [email protected]
10. Bezpieczeństwo danych użytkowników
10.1. Izolacja danych
Dane poszczególnych klientów są logicznie odseparowane. Mechanizmy platformy uniemożliwiają dostęp jednego użytkownika do danych innego użytkownika.
10.2. Retencja i usuwanie danych
Dane są przechowywane przez okres niezbędny do świadczenia usług lub wymagany przepisami prawa. Po zakończeniu współpracy dane użytkownika są usuwane lub anonimizowane zgodnie z obowiązującą Polityką Prywatności.
11. Dostawcy zewnętrzni
W przypadku korzystania z usług zewnętrznych dostawców infrastruktury lub oprogramowania, wybór partnerów uwzględnia ich standardy bezpieczeństwa. Umowy z dostawcami zawierają postanowienia dotyczące ochrony danych i odpowiedzialności za bezpieczeństwo powierzonych zasobów.
12. Szkolenia i świadomość bezpieczeństwa
Personel zaangażowany w świadczenie usług jest zapoznawany z zasadami bezpieczeństwa informacji. Wiedza z zakresu bezpieczeństwa jest regularnie aktualizowana, a pracownicy są informowani o aktualnych zagrożeniach i dobrych praktykach.
13. Zmiany w polityce
Niniejsza polityka może być aktualizowana w związku ze zmianami technologicznymi, prawnymi lub organizacyjnymi. O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub drogą elektroniczną. Data ostatniej aktualizacji jest zawsze widoczna na początku dokumentu.
14. Kontakt
W sprawach dotyczących bezpieczeństwa, zgłaszania podatności lub pytań związanych z niniejszą polityką prosimy o kontakt:
| Forma kontaktu | Dane |
|---|---|
| Adres e-mail | [email protected] |
| Telefon | +48 500 800 356 |
| Adres korespondencyjny | Plebiscytowa 1, 44-100 Gliwice, Polska |