Poslujemo u skladu sa međunarodnim standardom ISO/IEC 27001:2022. Uspostavili smo i primenjujemo sistem menadžmenta bezbednošću informacija (ISMS) koji pokriva razvoj, održavanje i pružanje svih naših SaaS usluga, uključujući prateću cloud infrastrukturu i razvojno okruženje.
Bezbednost podataka naših klijenata je uslov našeg poslovanja: politika bezbednosti, procena rizika, tehničke i organizacione mere i nezavisne provere čine jedan sistem koji se stalno meri i poboljšava. Postupak nezavisne sertifikacije kod akreditovanog sertifikacionog tela je u toku.
Po temama standarda
Rukovodstvo je usvojilo politiku bezbednosti informacija kojom se obavezuje da uspostavi, primenjuje, održava i stalno poboljšava ISMS, kao i da obezbedi resurse za njegovo funkcionisanje. Politika se preispituje najmanje jednom godišnje.
Ciljevi bezbednosti su konkretni i mere se kroz pokazatelje koji se preispituju najmanje jednom godišnje.
Podaci klijenata se skladište i obrađuju u data centrima na teritoriji Evropske unije. Obrada podataka o ličnosti uređena je u skladu sa Zakonom o zaštiti podataka o ličnosti (ZZPL): vodimo evidenciju radnji obrade, primenjujemo minimizaciju podataka i odgovaramo na zahteve lica u zakonskim rokovima.
U slučaju povrede podataka o ličnosti sa rizikom po lica, nadležni Poverenik se obaveštava u roku od 72 časa, a pogođeni klijenti bez nepotrebnog odlaganja.
Pristup sistemima i podacima dodeljuje se po načelu najmanje privilegije: svaki nalog ima samo prava koja su mu potrebna, a pristup poverljivim podacima postoji samo kada je neophodan.
Svi podaci u prenosu zaštićeni su TLS protokolom (verzija 1.2 ili novija, uz HSTS). Podaci u mirovanju šifrovani su AES-256 algoritmom, a posebno osetljive vrednosti dodatno se šifruju na aplikativnom nivou.
Bezbednost je deo razvojnog procesa od specifikacije do isporuke. Razvojno, probno i produkciono okruženje su potpuno odvojeni, sa odvojenim bazama i podešavanjima.
Podaci se kontinuirano čuvaju kroz mehanizam oporavka u tački vremena (point-in-time recovery) i rezervne kopije na sekundarnoj lokaciji nezavisnoj od primarnog okruženja.
Bezbednosni događaji se prijavljuju kroz definisane kanale, procenjuju u kratkom roku i rešavaju po dokumentovanom postupku: obuzdavanje, procena obima, otklanjanje uzroka, oporavak i pouke.
Klijente čiji su podaci ili obaveze pogođeni obaveštavamo iskreno i bez odlaganja. Svaki incident se evidentira, a analiza uzroka ulazi u dalje poboljšanje sistema.
Infrastrukturu grade proverene cloud usluge sa kojima imamo ugovore o obradi podataka (DPA). Podaci klijenata smeju da se nalaze samo kod dobavljača sa odgovarajućim ugovornim okvirom i EU regionom.
Sistem ne proveravamo samo sami. Kombinujemo više nezavisnih nivoa provere i rezultate koristimo za stalno poboljšavanje.
Na ovoj stranici objavljujemo ono što po standardu sme i treba da bude javno: politiku bezbednosti i način na koji primenjujemo kontrole. Detaljna ISMS dokumentacija (procena rizika, registri, interne procedure i zapisi) klasifikovana je kao interna, jer bi njeno objavljivanje slabilo upravo onu bezbednost koju štiti.
Kvalifikovanim klijentima i partnerima rado stavljamo na uvid relevantnu dokumentaciju uz ugovor o poverljivosti.
Kontaktiraj nas