Polityka Bezpieczeństwa
Ostatnia aktualizacja: 4 sierpnia 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki i praktyki stosowane przez Zaqohiu w celu ochrony danych, systemów oraz infrastruktury technicznej. Bezpieczeństwo informacji stanowi fundament naszej działalności i traktujemy je jako nieodłączny element świadczonych usług.
1. Zakres i cel
Polityka niniejsza dotyczy wszystkich systemów informatycznych, usług, danych użytkowników oraz zasobów technicznych pozostających pod kontrolą Zaqohiu. Jej celem jest zapewnienie poufności, integralności i dostępności przetwarzanych informacji.
Postanowienia niniejszego dokumentu obejmują:
- infrastrukturę serwerową i sieciową
- aplikacje i interfejsy webowe
- dane użytkowników i dane osobowe
- wewnętrzne systemy i narzędzia operacyjne
- komunikację elektroniczną i przechowywane pliki
2. Ochrona danych i poufność
2.1. Zbieranie i przechowywanie danych
Dane użytkowników zbierane są wyłącznie w zakresie niezbędnym do prawidłowego świadczenia usług. Przechowywane informacje są klasyfikowane według poziomu wrażliwości i objęte odpowiednimi środkami ochrony dostosowanymi do tej klasyfikacji.
2.2. Szyfrowanie
Transmisja danych odbywa się z wykorzystaniem protokołów szyfrujących. Dane wrażliwe przechowywane są w formie zaszyfrowanej. Stosowane mechanizmy kryptograficzne są regularnie weryfikowane i aktualizowane zgodnie z aktualnymi standardami branżowymi.
2.3. Dostęp do danych
Dostęp do danych użytkowników przyznawany jest wyłącznie osobom i systemom, które go bezwzględnie wymagają do wykonywania swoich zadań. Zasada minimalnych uprawnień jest stosowana na wszystkich poziomach organizacji.
3. Kontrola dostępu
3.1. Uwierzytelnianie
Dostęp do systemów wewnętrznych wymaga uwierzytelnienia. Stosowane są mechanizmy silnego uwierzytelniania, w tym uwierzytelnianie wieloskładnikowe dla systemów o podwyższonym znaczeniu operacyjnym.
3.2. Zarządzanie uprawnieniami
Uprawnienia dostępowe są przyznawane na podstawie ról i obowiązków. Są one regularnie przeglądane, a w przypadku zmiany zakresu obowiązków lub zakończenia współpracy - niezwłocznie aktualizowane lub cofane.
3.3. Hasła i dane uwierzytelniające
Wymagane są hasła spełniające minimalne kryteria złożoności. Dane uwierzytelniające są przechowywane w postaci przetworzonej kryptograficznie i nigdy nie są zapisywane w formie jawnej ani przesyłane niezaszyfrowanymi kanałami.
4. Bezpieczeństwo infrastruktury
4.1. Zabezpieczenia sieciowe
Infrastruktura sieciowa jest chroniona przez mechanizmy filtrowania ruchu, segmentacji sieci oraz monitorowania anomalii. Dostęp z zewnątrz do systemów wewnętrznych jest ograniczony i kontrolowany.
4.2. Aktualizacje i zarządzanie podatnościami
Oprogramowanie systemowe, biblioteki i zależności są regularnie aktualizowane. Prowadzony jest proces identyfikacji i oceny podatności bezpieczeństwa, a wykryte luki są usuwane zgodnie z priorytetem wynikającym z ich potencjalnego wpływu.
4.3. Kopie zapasowe
Dane są regularnie archiwizowane. Kopie zapasowe są przechowywane w bezpieczny sposób i podlegają okresowej weryfikacji w zakresie możliwości ich przywrócenia.
5. Monitorowanie i wykrywanie zagrożeń
Systemy są objęte ciągłym monitorowaniem w zakresie dostępności, wydajności oraz bezpieczeństwa. Rejestrowane są zdarzenia istotne z punktu widzenia bezpieczeństwa, a logi są przechowywane przez okres umożliwiający analizę incydentów.
Stosowane mechanizmy obejmują:
- rejestrowanie zdarzeń uwierzytelniania i dostępu
- wykrywanie nieautoryzowanych prób dostępu
- alerty dotyczące nieprawidłowych wzorców aktywności
- monitorowanie integralności kluczowych zasobów systemowych
6. Reagowanie na incydenty
6.1. Procedura obsługi incydentów
Zdefiniowane są procedury reagowania na incydenty bezpieczeństwa, obejmujące etapy identyfikacji, klasyfikacji, ograniczania skutków, eliminacji przyczyny oraz przywracania normalnego funkcjonowania.
6.2. Powiadamianie o naruszeniach
W przypadku stwierdzenia naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, Zaqohiu podejmie działania informacyjne bez zbędnej zwłoki, zgodnie z obowiązującymi wymogami. Powiadomienia będą zawierać opis zdarzenia, jego potencjalny wpływ oraz podjęte lub planowane działania zaradcze.
6.3. Analiza po incydencie
Po każdym znaczącym incydencie przeprowadzana jest analiza przyczyn źródłowych. Wnioski z analizy są wykorzystywane do doskonalenia procedur i zabezpieczeń.
7. Bezpieczeństwo fizyczne
Infrastruktura techniczna jest utrzymywana w środowiskach zapewniających fizyczną kontrolę dostępu. Dostawcy usług hostingowych i centrów danych są wybierani z uwzględnieniem ich standardów bezpieczeństwa fizycznego.
8. Dostawcy i podmioty zewnętrzne
Podmioty zewnętrzne, którym powierzany jest dostęp do danych lub systemów, są zobowiązane do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Przed nawiązaniem współpracy przeprowadzana jest ocena ich praktyk bezpieczeństwa.
Umowy z dostawcami zawierają postanowienia dotyczące:
- zakresu dostępu do danych i systemów
- obowiązków w zakresie ochrony informacji
- postępowania w przypadku incydentów
- warunków zakończenia przetwarzania danych
9. Szkolenia i świadomość bezpieczeństwa
Osoby zaangażowane w obsługę systemów i danych są zapoznawane z zasadami bezpieczeństwa informacji. Wiedza w tym zakresie jest regularnie aktualizowana w odpowiedzi na zmieniający się krajobraz zagrożeń.
10. Przegląd i aktualizacja polityki
Niniejsza polityka jest przeglądana co najmniej raz w roku lub w odpowiedzi na istotne zmiany technologiczne, organizacyjne bądź wynikające z nowych zagrożeń. Wszelkie zmiany są publikowane na tej stronie wraz z datą aktualizacji.
11. Kontakt
W sprawach dotyczących bezpieczeństwa, zgłaszania podatności lub pytań związanych z niniejszą polityką prosimy o kontakt:
Zaqohiu
[email protected]
zaqohiu.com
Zachęcamy do odpowiedzialnego zgłaszania wszelkich potencjalnych luk lub nieprawidłowości bezpieczeństwa. Każde zgłoszenie zostanie przeanalizowane i potraktowane priorytetowo.