Polityka Bezpieczeństwa
Ostatnia aktualizacja: 15 maja 2026
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez fydeduo w celu ochrony danych, systemów oraz infrastruktury przed nieautoryzowanym dostępem, utratą lub naruszeniem. Polityka ma zastosowanie do wszystkich usług świadczonych za pośrednictwem platformy fydeduo dostępnej pod adresem fydeduo.com.
1. Zakres i cel
Niniejsza polityka obejmuje wszystkie systemy informatyczne, aplikacje, dane oraz procesy operacyjne wchodzące w skład infrastruktury fydeduo. Celem polityki jest zapewnienie poufności, integralności i dostępności przetwarzanych informacji oraz ochrona użytkowników korzystających z usług platformy.
Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich mających dostęp do zasobów fydeduo.
2. Zarządzanie dostępem
2.1 Kontrola dostępu
Dostęp do systemów i danych jest przyznawany wyłącznie osobom, które wymagają go do wykonywania swoich obowiązków służbowych, zgodnie z zasadą minimalnych uprawnień. Uprawnienia są regularnie weryfikowane i aktualizowane.
2.2 Uwierzytelnianie
Wszystkie konta administracyjne oraz konta użytkowników z podwyższonymi uprawnieniami są chronione uwierzytelnianiem wieloskładnikowym. Hasła muszą spełniać określone wymagania dotyczące długości i złożoności. Domyślne hasła systemowe są zmieniane przed wdrożeniem do środowiska produkcyjnego.
2.3 Zarządzanie sesjami
Sesje użytkowników są automatycznie wygaszane po określonym czasie bezczynności. Tokeny dostępu są wydawane z ograniczonym czasem ważności i odświeżane zgodnie z bezpiecznymi protokołami zarządzania sesjami.
3. Ochrona danych
3.1 Szyfrowanie danych w tranzycie
Wszystkie dane przesyłane między użytkownikami a platformą są szyfrowane przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności.
3.2 Szyfrowanie danych w spoczynku
Dane przechowywane na serwerach fydeduo są szyfrowane z użyciem uznanych algorytmów kryptograficznych. Klucze szyfrowania są zarządzane w sposób bezpieczny i rotowane zgodnie z ustalonymi harmonogramami.
3.3 Minimalizacja danych
Zbierane są wyłącznie dane niezbędne do świadczenia usług. Dane zbędne lub przeterminowane są usuwane zgodnie z polityką retencji danych.
4. Bezpieczeństwo infrastruktury
4.1 Architektura sieciowa
Infrastruktura fydeduo jest podzielona na logiczne segmenty sieciowe z zastosowaniem zapór sieciowych i reguł kontroli ruchu. Ruch sieciowy jest monitorowany w celu wykrywania anomalii i potencjalnych zagrożeń.
4.2 Zarządzanie podatnościami
Systemy i oprogramowanie są regularnie aktualizowane w celu eliminacji znanych podatności. Przeprowadzane są okresowe skany bezpieczeństwa oraz testy penetracyjne infrastruktury i aplikacji.
4.3 Środowiska systemowe
Środowiska produkcyjne, testowe i deweloperskie są od siebie oddzielone. Dane produkcyjne nie są wykorzystywane w środowiskach testowych bez uprzedniej anonimizacji.
5. Bezpieczeństwo aplikacji
5.1 Cykl wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie cyklu wytwarzania oprogramowania. Kod jest poddawany przeglądom bezpieczeństwa przed wdrożeniem na środowisko produkcyjne. Stosowane są narzędzia do statycznej i dynamicznej analizy kodu.
5.2 Ochrona przed typowymi zagrożeniami
Aplikacja jest chroniona przed powszechnymi kategoriami zagrożeń, w tym przed atakami polegającymi na wstrzykiwaniu kodu, fałszowaniu żądań między witrynami, wykonywaniu skryptów między witrynami oraz innymi zagrożeniami wymienionymi w standardach bezpieczeństwa aplikacji webowych.
5.3 Interfejsy API
Wszystkie interfejsy API są zabezpieczone mechanizmami uwierzytelniania i autoryzacji. Stosowane jest ograniczanie liczby żądań w celu ochrony przed atakami siłowymi i nadużyciami.
6. Ciągłość działania i odtwarzanie po awarii
6.1 Kopie zapasowe
Dane są regularnie archiwizowane z zastosowaniem automatycznych procedur tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w bezpiecznych, geograficznie rozproszonych lokalizacjach. Integralność kopii zapasowych jest okresowo weryfikowana poprzez procedury testowego odtwarzania.
6.2 Plan ciągłości działania
fydeduo utrzymuje plan ciągłości działania obejmujący procedury reagowania na awarie systemowe, incydenty bezpieczeństwa oraz inne zdarzenia mogące wpłynąć na dostępność usług. Plan jest regularnie testowany i aktualizowany.
6.3 Dostępność usług
Infrastruktura jest projektowana z uwzględnieniem redundancji kluczowych komponentów. Monitorowanie systemów odbywa się w trybie ciągłym w celu szybkiego wykrywania i reagowania na awarie.
7. Zarządzanie incydentami bezpieczeństwa
7.1 Wykrywanie i reagowanie
fydeduo utrzymuje procedury wykrywania, klasyfikowania i reagowania na incydenty bezpieczeństwa. Incydenty są rejestrowane, analizowane i dokumentowane. Po każdym incydencie przeprowadzana jest analiza przyczyn źródłowych.
7.2 Powiadamianie
W przypadku naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, fydeduo zobowiązuje się do powiadomienia poszkodowanych stron w rozsądnym terminie od wykrycia incydentu, zgodnie z obowiązującymi przepisami prawa.
7.3 Zgłaszanie podatności
Osoby, które odkryją podatności w systemach fydeduo, proszone są o zgłoszenie ich drogą elektroniczną na adres [email protected]. fydeduo zobowiązuje się do rozpatrzenia każdego zgłoszenia i podjęcia stosownych działań naprawczych.
8. Bezpieczeństwo fizyczne
Centra danych i obiekty infrastrukturalne wykorzystywane przez fydeduo są chronione fizycznymi środkami bezpieczeństwa, w tym kontrolą dostępu, monitoringiem i systemami alarmowymi. Dostęp do serwerowni jest ograniczony do upoważnionych pracowników.
9. Zarządzanie podmiotami trzecimi
Podmioty trzecie, którym powierzane jest przetwarzanie danych lub dostęp do systemów fydeduo, są zobowiązane do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Przed nawiązaniem współpracy przeprowadzana jest ocena bezpieczeństwa potencjalnych dostawców. Umowy z podmiotami trzecimi zawierają postanowienia dotyczące ochrony danych i bezpieczeństwa informacji.
10. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy fydeduo przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia są przeprowadzane regularnie i aktualizowane w związku z pojawiającymi się zagrożeniami. Pracownicy są informowani o obowiązujących procedurach bezpieczeństwa i swoich obowiązkach w tym zakresie.
11. Audyt i monitorowanie
11.1 Dzienniki systemowe
Systemy fydeduo rejestrują zdarzenia istotne z punktu widzenia bezpieczeństwa, w tym próby logowania, zmiany uprawnień i dostęp do wrażliwych zasobów. Dzienniki są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją.
11.2 Audyty bezpieczeństwa
Przeprowadzane są regularne audyty bezpieczeństwa wewnętrzne oraz, w miarę potrzeb, audyty zewnętrzne przeprowadzane przez niezależne podmioty. Wyniki audytów są dokumentowane, a stwierdzone nieprawidłowości usuwane zgodnie z ustalonym harmonogramem.
| Obszar | Częstotliwość przeglądu | Odpowiedzialność |
|---|---|---|
| Zarządzanie dostępem | Kwartalnie | Zespół bezpieczeństwa |
| Kopie zapasowe | Miesięcznie | Zespół infrastruktury |
| Testy penetracyjne | Rocznie | Podmiot zewnętrzny |
| Szkolenia pracowników | Rocznie | Dział personalny |
| Przegląd polityki | Rocznie lub po incydencie | Kierownictwo |
12. Zmiany w polityce
fydeduo zastrzega sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w dowolnym czasie. Zmiany wchodzą w życie z chwilą opublikowania zaktualizowanej wersji na stronie internetowej. Istotne zmiany mogą być komunikowane użytkownikom za pośrednictwem dostępnych kanałów kontaktu.
13. Kontakt
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub w celu zgłoszenia incydentu bezpieczeństwa prosimy o kontakt:
Niniejsza Polityka Bezpieczeństwa stanowi integralną część zasad funkcjonowania platformy fydeduo i powinna być czytana łącznie z Polityką Prywatności oraz Regulaminem świadczenia usług.