Wersja: 1.0 | Klasyfikacja: Publiczny
Celem niniejszej Polityki Bezpieczeństwa jest opisanie technicznych i organizacyjnych środków wdrożonych przez Chronos Web Tech Kft. w celu ochrony poufności, integralności i dostępności informacji przetwarzanych za pośrednictwem platformy Appointio.
Środki bezpieczeństwa są zaprojektowane tak, aby wspierać Poufność, Integralność, Dostępność, Rozliczalność i Odporność. Firma ma na celu ochronę informacji klientów, zapobieganie nieautoryzowanemu dostępowi, zmniejszanie ryzyka cybernetycznych, wykrywanie incydentów bezpieczeństwa, skuteczne reagowanie na incydenty, utrzymanie dostępności usług i ciągłe doskonalenie praktyk bezpieczeństwa.
Dostęp do systemów jest przyznawany zgodnie z zasadą najmniejszych uprawnień. Firma wdraża silne wymagania dotyczące haseł, bezpieczne haszowanie haseł, uwierzytelnianie wieloskładnikowe dla kont administracyjnych, zarządzanie sesjami i ochronę przed atakami brute-force.
Informacje są chronione za pomocą szyfrowania HTTPS / TLS, szyfrowanych kopii zapasowych, szyfrowanego magazynu (w stosownych przypadkach) i szyfrowanych kanałów komunikacyjnych. Poufne poświadczenia są bezpiecznie zarządzane i nie są wbudowywane na sztywno w aplikacjach.
Środki bezpieczeństwa infrastruktury obejmują ochronę zapory, segmentację sieci, wykrywanie włamań, skanowanie luk, ochronę przed złośliwym oprogramowaniem, utwardzanie systemu operacyjnego, aktualizacje bezpieczeństwa i zarządzanie zależnościami. Oprogramowanie jest rozwijane zgodnie z bezpiecznymi praktykami rozwoju, w tym walidacja danych wejściowych, kontrola uwierzytelniania, kontrola autoryzacji, ochrona przed typowymi lukami w aplikacjach webowych, monitorowanie zależności i bezpieczne procesy wdrażania.
Firma prowadzi logi niezbędne do wykrywania zdarzeń bezpieczeństwa, badania incydentów, monitorowania kondycji systemu i rozwiązywania problemów operacyjnych. Dostęp do logów jest ograniczony. Logi są chronione przed nieautoryzowaną modyfikacją, gdy jest to technicznie wykonalne.
Wykonywane są regularne kopie zapasowe. Procedury odzyskiwania są testowane w odpowiednich przypadkach w celu zminimalizowania utraty danych i zakłóceń w świadczeniu usług. Incydenty bezpieczeństwa są obsługiwane zgodnie z udokumentowanymi procedurami wewnętrznymi, w tym identyfikacja, powstrzymanie, dochodzenie, naprawa, odzyskiwanie i dokumentacja. W przypadku, gdy wymaga tego prawo, dotknięci klienci i organy nadzorcze są powiadamiani zgodnie z obowiązującym prawem.
Firma regularnie przegląda komponenty oprogramowania i infrastrukturę pod kątem znanych luk. Poprawki bezpieczeństwa są stosowane w rozsądnych ramach czasowych, w zależności od ryzyka. Krytyczne luki są traktowane priorytetowo. Dostawcy zewnętrzni są starannie dobierani, a w przypadku, gdy dostawcy przetwarzają dane osobowe, wdrażane są odpowiednie zabezpieczenia umowne.
Dane osobowe są przetwarzane zgodnie z RODO, obowiązującym ustawodawstwem krajowym, Polityką Prywatności Firmy i Umową Przetwarzania Danych Firmy.
Bezpieczeństwo to ciągły proces. Firma okresowo przegląda ryzyka, zagrożenia, technologie, procedury i wymogi prawne. Polityki mogą być aktualizowane w miarę rozwoju organizacji.
O luki w zabezpieczeniach można zgłaszać na adres [email protected]. Firma zachęca do odpowiedzialnego ujawniania i będzie badać zgłoszone problemy bezpieczeństwa w dobrej wierze. Pytania dotyczące niniejszej Polityki Bezpieczeństwa można wysyłać do: Chronos Web Tech Kft.
Email: [email protected]