← Powrót do Centrum Zaufania

Polityka Bezpieczeństwa Informacji

Wersja: 1.0 | Data wejścia w życie: 01. 07. 2026. | Ostatnio aktualizowane: 24. 07. 2026.

1-3. Cel, Zakres i Zasady

Celem niniejszej Polityki Bezpieczeństwa Informacji jest opisanie zasad, środków technicznych i zabezpieczeń organizacyjnych wdrożonych przez Chronos Web Tech Kft. w celu ochrony informacji poufnych, danych klientów i danych osobowych przetwarzanych za pośrednictwem jej usług.

Program bezpieczeństwa Firmy opiera się na międzynarodowo uznanych zasadach bezpieczeństwa informacji, w tym: Poufność, Integralność, Dostępność, Rozliczalność, Najmniejszych Uprawnień, Need-to-Know, Obrony w Głąb, Bezpieczeństwo przez Projekt, Prywatność przez Projekt i Prywatność domyślnie.

4-8. Bezpieczeństwo Fizyczne, Infrastruktury i Szyfrowania

Dostawcy infrastruktury wdrażają fizyczne środki bezpieczeństwa, w tym kontrolowany dostęp do obiektów, systemy nadzoru, kontrolę gości, monitorowanie środowiska, redundancyjne systemy zasilania i ochronę przeciwpożarową.

Firma wdraża techniczne zabezpieczenia, w tym szyfrowanie HTTPS/TLS, bezpieczny DNS, ochronę zapory, łagodzenie DDoS, bezpieczną konfigurację serwera, automatyczne aktualizacje bezpieczeństwa, zarządzanie lukami i segmentację sieci.

Kontrola dostępu obejmuje unikalne konta użytkowników, silne wymagania dotyczące haseł, uwierzytelnianie wieloskładnikowe, kontrolę dostępu opartą na rolach (RBAC), zasadę najmniejszych uprawnień, okresowe przeglądy dostępu i szybkie usuwanie przestarzałych kont. Mechanizmy uwierzytelniania obejmują haszowanie haseł, wygasanie sesji, bezpieczne tokeny uwierzytelniające, monitorowanie logowań, ochronę przed atakami brute-force i mechanizmy blokowania kont.

Firma chroni dane przy użyciu szyfrowania TLS w tranzycie, szyfrowanych kopii zapasowych, szyfrowanego magazynu (tam, gdzie jest dostępny) i bezpiecznej komunikacji API. Poufne poświadczenia są przechowywane przy użyciu bezpiecznych metod zgodnych ze standardami branżowymi.

9-13. Logowanie, Kopie Zapasowe i Zarządzanie Lukami

Firma prowadzi logi niezbędne do obsługi monitorowania bezpieczeństwa, w tym zdarzenia uwierzytelniania, działania administracyjne, żądania API, błędy aplikacji, zdarzenia bezpieczeństwa i zdarzenia infrastruktury. Logi audytowe mogą rejestrować tworzenie kont, historię logowań, zmiany uprawnień, zmiany konfiguracji, krytyczne działania administracyjne i zdarzenia związane z bezpieczeństwem.

Firma wykonuje zautomatyzowane, szyfrowane kopie zapasowe, z lokalizacjami oddzielonymi geograficznie, jeśli ma to zastosowanie, oraz okresowe testowanie przywracania.

Działania w zakresie zarządzania lukami mogą obejmować aktualizacje oprogramowania, zarządzanie zależnościami, monitorowanie luk, testy bezpieczeństwa, testy penetracyjne (w odpowiednich przypadkach) i przeglądy konfiguracji. Krytyczne luki są traktowane priorytetowo w zależności od ryzyka.

14-20. Incydenty, Rozwój i AI

Firma utrzymuje procedury reagowania na incydenty bezpieczeństwa, w tym identyfikację, powstrzymanie, eradpkację, odzyskiwanie i przegląd po incydencie. W przypadku, gdy wymaga tego prawo, strony dotknięte i organy nadzorcze zostaną powiadomione zgodnie z obowiązującym prawem.

Oczekuje się, że dostawcy wdrożą odpowiednie techniczne i organizacyjne środki bezpieczeństwa. Oczekuje się, że personel utrzyma poufność, będzie używał silnego uwierzytelniania, stosował się do wewnętrznych procedur bezpieczeństwa, zgłaszał podejrzewane incydenty bezpieczeństwa i, w stosownych przypadkach, ukończył szkolenie z zakresu świadomości bezpieczeństwa.

Firma stosuje praktyki bezpiecznego kodowania, przeglądu kodu, zarządzania zależnościami, kontroli wersji, testowania przed wdrożeniem i zarządzania zmianami. W przypadku korzystania z narzędzi programistycznych wspomaganych przez AI, stosuje się rozsądne zabezpieczenia w celu ochrony informacji poufnych. Firma nie używa celowo danych osobowych klientów do szkolenia publicznie dostępnych modeli AI.

Środki ciągłości działania obejmują kopie zapasowe, redundancję, procedury odzyskiwania, monitorowanie i udokumentowane obsługiwanie incydentów. Kontrole bezpieczeństwa mogą być aktualizowane w odpowiedzi na rozwój technologiczny, zmiany regulacyjne, zidentyfikowane ryzyka, ustalenia z audytu i incydenty bezpieczeństwa.

Kontakt

Pytania dotyczące bezpieczeństwa informacji można kierować do: Kontakt ds. Bezpieczeństwa

Email: [email protected]