ISO 27001
Prijava Probaj Space

Usklađeni sa ISO/IEC 27001:2022

Poslujemo u skladu sa međunarodnim standardom ISO/IEC 27001:2022. Uspostavili smo i primenjujemo sistem menadžmenta bezbednošću informacija (ISMS) koji pokriva razvoj, održavanje i pružanje svih naših SaaS usluga, uključujući prateću cloud infrastrukturu i razvojno okruženje.

Bezbednost podataka naših klijenata je uslov našeg poslovanja: politika bezbednosti, procena rizika, tehničke i organizacione mere i nezavisne provere čine jedan sistem koji se stalno meri i poboljšava. Postupak nezavisne sertifikacije kod akreditovanog sertifikacionog tela je u toku.

Po temama standarda

Kako primenjujemo ISO/IEC 27001, oblast po oblast

Politika bezbednosti informacija Pročitaj više

Rukovodstvo je usvojilo politiku bezbednosti informacija kojom se obavezuje da uspostavi, primenjuje, održava i stalno poboljšava ISMS, kao i da obezbedi resurse za njegovo funkcionisanje. Politika se preispituje najmanje jednom godišnje.

  • Poverljivost: podaci klijenata dostupni su isključivo ovlašćenim licima, a podaci jedne firme nikada nisu dostupni drugoj.
  • Integritet: fiskalni, računovodstveni i dokumentacioni podaci zaštićeni su od neovlašćene izmene.
  • Dostupnost: usluge i podaci dostupni su kada su klijentima potrebni, uz definisane ciljeve i merenje.
Merljivi ciljevi bezbednosti Pročitaj više

Ciljevi bezbednosti su konkretni i mere se kroz pokazatelje koji se preispituju najmanje jednom godišnje.

  • Dostupnost produkcijskih usluga: ciljano najmanje 99,5% na mesečnom nivou, uz stalan nezavisan monitoring.
  • Oporavak ključnih podataka iz rezervne kopije u roku od 24 časa.
  • Otklanjanje kritičnih bezbednosnih nalaza u definisanim rokovima.
Podaci u EU i zaštita privatnosti Pročitaj više

Podaci klijenata se skladište i obrađuju u data centrima na teritoriji Evropske unije. Obrada podataka o ličnosti uređena je u skladu sa Zakonom o zaštiti podataka o ličnosti (ZZPL): vodimo evidenciju radnji obrade, primenjujemo minimizaciju podataka i odgovaramo na zahteve lica u zakonskim rokovima.

U slučaju povrede podataka o ličnosti sa rizikom po lica, nadležni Poverenik se obaveštava u roku od 72 časa, a pogođeni klijenti bez nepotrebnog odlaganja.

Kontrola pristupa Pročitaj više

Pristup sistemima i podacima dodeljuje se po načelu najmanje privilegije: svaki nalog ima samo prava koja su mu potrebna, a pristup poverljivim podacima postoji samo kada je neophodan.

  • Dvofaktorska autentikacija (2FA) obavezna je za administrativne i privilegovane naloge.
  • Bez deljenih naloga: svaki pristup se vezuje za konkretno lice i ostavlja trag u evidenciji.
  • Prava pristupa se pregledaju najmanje jednom godišnje i ukidaju čim prestane potreba.
Šifrovanje podataka Pročitaj više

Svi podaci u prenosu zaštićeni su TLS protokolom (verzija 1.2 ili novija, uz HSTS). Podaci u mirovanju šifrovani su AES-256 algoritmom, a posebno osetljive vrednosti dodatno se šifruju na aplikativnom nivou.

  • Lozinke korisnika čuvaju se isključivo kao jednosmerni heš (bcrypt ili argon2), nikada u čitljivom obliku.
  • Integritet poruka u integracijama štiti se kriptografskim potpisom (HMAC-SHA256).
  • Zastareli i slabi algoritmi su izričito zabranjeni.
Bezbedan razvoj softvera Pročitaj više

Bezbednost je deo razvojnog procesa od specifikacije do isporuke. Razvojno, probno i produkciono okruženje su potpuno odvojeni, sa odvojenim bazama i podešavanjima.

  • Svi ulazni podaci se proveravaju na granicama sistema; upiti ka bazi su parametrizovani.
  • Svaki klijent (firma) je izolovan tenant; izolacija se redovno testira, uključujući nezavisno penetraciono testiranje.
  • Isporuka ide isključivo kroz kontrolisan proces sa mogućnošću trenutnog povratka na prethodnu verziju.
  • U razvoju i testiranju koriste se sintetički podaci, nikada stvarni podaci klijenata.
Kontinuitet poslovanja i rezervne kopije Pročitaj više

Podaci se kontinuirano čuvaju kroz mehanizam oporavka u tački vremena (point-in-time recovery) i rezervne kopije na sekundarnoj lokaciji nezavisnoj od primarnog okruženja.

  • Oporavak iz rezervne kopije testira se najmanje dva puta godišnje, uz pisani zapis o ishodu.
  • Definisani su prioriteti oporavka usluga i ciljevi: vreme oporavka i najveći prihvatljivi gubitak podataka do 24 časa.
  • Tokom incidenta i oporavka bezbednosne kontrole ostaju na snazi, bez privremenih zaobilaženja.
Upravljanje bezbednosnim incidentima Pročitaj više

Bezbednosni događaji se prijavljuju kroz definisane kanale, procenjuju u kratkom roku i rešavaju po dokumentovanom postupku: obuzdavanje, procena obima, otklanjanje uzroka, oporavak i pouke.

Klijente čiji su podaci ili obaveze pogođeni obaveštavamo iskreno i bez odlaganja. Svaki incident se evidentira, a analiza uzroka ulazi u dalje poboljšanje sistema.

Dobavljači i cloud usluge Pročitaj više

Infrastrukturu grade proverene cloud usluge sa kojima imamo ugovore o obradi podataka (DPA). Podaci klijenata smeju da se nalaze samo kod dobavljača sa odgovarajućim ugovornim okvirom i EU regionom.

  • Za svaku uslugu se zna koje podatke obrađuje, u kom regionu i kako se pristup štiti.
  • Dobavljači se pregledaju najmanje jednom godišnje: bezbednosne prakse, promene uslova i regiona.
  • Za svaku uslugu postoji izlazna strategija: proveren način izvoza podataka.
Nezavisne provere i stalno poboljšavanje Pročitaj više

Sistem ne proveravamo samo sami. Kombinujemo više nezavisnih nivoa provere i rezultate koristimo za stalno poboljšavanje.

  • Penetraciono testiranje najmanje jednom godišnje i posle većih arhitekturnih izmena.
  • Mesečni pregled tehničkih ranjivosti sa definisanim rokovima otklanjanja po ozbiljnosti.
  • Interna provera ISMS-a koju sprovodi nezavisni proveravač, najmanje jednom godišnje.
  • Preispitivanje sistema od strane rukovodstva sa merljivim pokazateljima i odlukama o poboljšanjima.

Transparentnost, uz odgovornost

Na ovoj stranici objavljujemo ono što po standardu sme i treba da bude javno: politiku bezbednosti i način na koji primenjujemo kontrole. Detaljna ISMS dokumentacija (procena rizika, registri, interne procedure i zapisi) klasifikovana je kao interna, jer bi njeno objavljivanje slabilo upravo onu bezbednost koju štiti.

Kvalifikovanim klijentima i partnerima rado stavljamo na uvid relevantnu dokumentaciju uz ugovor o poverljivosti.

Kontaktiraj nas
Pogledaj cene Piši nam