Polityka bezpieczeństwa
Ostatnia aktualizacja: 21 czerwca 2026 r.
W firmie RESTIV Technology („my”, „nas” lub „nasz”) bezpieczeństwo stanowi podstawę wszystkich naszych działań. Niniejsza Polityka bezpieczeństwa przedstawia nasze zobowiązanie do ochrony Państwa danych oraz środki, które wdrażamy w celu zapewnienia bezpiecznego środowiska dla naszych klientów i partnerów.
Niniejszą Politykę bezpieczeństwa należy czytać łącznie z naszą Polityką prywatności, Oświadczeniem o zgodności z RODO oraz Warunkami korzystania z usługi, które łącznie opisują nasze ogólne podejście do ochrony danych.
1. Zasady bezpieczeństwa
Nasz program bezpieczeństwa opiera się na następujących podstawowych zasadach:
- Wielopoziomowa ochrona: Stosujemy wiele warstw zabezpieczeń w celu ochrony poufnych informacji.
- Zasada minimalnych uprawnień: Dostęp do danych przyznawany jest wyłącznie osobom, które muszą je znać, przy czym przyznawane są tylko minimalne niezbędne uprawnienia.
- Zero Trust: Sprawdzamy każde żądanie dostępu, niezależnie od źródła lub lokalizacji w sieci.
- Ciągłe monitorowanie: Nasz stan bezpieczeństwa jest nieustannie oceniany i weryfikowany.
- Prywatność od samego początku: Kwestie związane z bezpieczeństwem i prywatnością są uwzględniane na każdym etapie cyklu rozwoju naszych produktów.
2. Bezpieczeństwo infrastruktury
Nasza infrastruktura została zaprojektowana z myślą o bezpieczeństwie jako podstawowym elemencie:
- Bezpieczeństwo w chmurze: Korzystamy z usług chmurowych klasy korporacyjnej, wyposażonych w solidne funkcje zabezpieczeń oraz certyfikaty zgodności.
- Bezpieczeństwo sieci: Nasze granice sieci chronią wielowarstwowe zapory sieciowe, systemy wykrywania włamań oraz systemy monitorowania ruchu sieciowego.
- Szyfrowanie: Wszystkie dane są szyfrowane zarówno podczas przesyłania (z wykorzystaniem protokołu TLS 1.2 lub nowszego), jak i podczas przechowywania, przy użyciu algorytmów szyfrowania zgodnych ze standardami branżowymi.
- Wysoka dostępność: Nasza infrastruktura została zaprojektowana z myślą o niezawodności i posiada nadmiarowość w wielu regionach geograficznych.
- Regularne aktualizacje: Systemy są regularnie aktualizowane i uzupełniane o poprawki w celu usunięcia luk w zabezpieczeniach.
3. Kontrola dostępu
W celu ochrony informacji stosujemy rygorystyczne mechanizmy kontroli dostępu:
- Uwierzytelnianie wieloskładnikowe (MFA): Uwierzytelnianie wieloskładnikowe (MFA) jest wymagane we wszystkich systemach wewnętrznych oraz aplikacjach przeznaczonych dla klientów.
- Dostęp oparty na rolach: Uprawnienia dostępu opierają się na zdefiniowanych rolach i obowiązkach, a ich przyznanie podlega regularnym przeglądom.
- Silne uwierzytelnianie: Stosujemy rygorystyczne zasady dotyczące haseł, w tym wymagania dotyczące ich złożoności oraz regularnej zmiany.
- Zarządzanie sesjami: Automatyczne wygasanie sesji, bezpieczne zarządzanie sesjami oraz weryfikacja urządzeń pomagają zapobiegać nieuprawnionemu dostępowi.
- Rejestrowanie dostępu: Wszystkie próby uzyskania dostępu są rejestrowane i monitorowane pod kątem podejrzanych działań.
4. Bezpieczeństwo aplikacji
Bezpieczeństwo jest uwzględnione na każdym etapie naszego cyklu rozwoju oprogramowania:
- Bezpieczne tworzenie oprogramowania: Nasze praktyki programistyczne są zgodne z wytycznymi organizacji OWASP (Open Web Application Security Project).
- Przeglądy kodu: Regularne przeglądy kodu przeprowadzane przez innych programistów oraz narzędzia do automatycznego skanowania pod kątem bezpieczeństwa pozwalają wykrywać luki w zabezpieczeniach.
- Testy penetracyjne: Regularnie przeprowadzamy testy penetracyjne, zarówno przez nasze wewnętrzne zespoły, jak i przez zewnętrznych specjalistów ds. bezpieczeństwa.
- Zarządzanie lukami w zabezpieczeniach: Formalizowany proces identyfikacji, klasyfikacji i usuwania luk w zabezpieczeniach gwarantuje ich szybkie usunięcie.
- Bezpieczeństwo interfejsów API: Wszystkie interfejsy API wykorzystują silne uwierzytelnianie, ograniczenia przepustowości oraz mechanizmy sprawdzania poprawności danych wejściowych.
5. Monitorowanie bezpieczeństwa i reagowanie na incydenty
Zapewniamy stały nadzór oraz zdolność do szybkiego reagowania:
- Monitorowanie 24 godziny na dobę, 7 dni w tygodniu: Ciągłe monitorowanie systemów i sieci pod kątem nietypowej aktywności lub potencjalnych incydentów związanych z bezpieczeństwem.
- Automatyczne powiadomienia: Systemy automatyczne wykrywają podejrzane zachowania i potencjalne zagrożenia oraz generują powiadomienia na ich temat.
- Zespół ds. reagowania na incydenty: Specjalny zespół złożony z ekspertów ds. bezpieczeństwa jest gotowy do reagowania na incydenty związane z bezpieczeństwem i ograniczania ich skutków.
- Plan reagowania: Kompleksowy plan reagowania na incydenty szczegółowo opisuje nasze podejście do postępowania w przypadku incydentów związanych z bezpieczeństwem.
- Analiza po zdarzeniu: Dokładna analiza incydentów związanych z bezpieczeństwem pozwala nam udoskonalać nasze środki bezpieczeństwa.
6. Ciągłość działania i odzyskiwanie po awarii
Przygotowujemy się na ewentualne zakłócenia, aby zapewnić niezawodność usług:
- Systemy tworzenia kopii zapasowych: Regularne, szyfrowane kopie zapasowe wraz ze ścisłą kontrolą dostępu chronią przed utratą danych.
- Odzyskiwanie danych po awarii: Kompleksowe plany odzyskiwania danych po awarii zapewniają szybkie przywrócenie usług.
- Testy: Regularne testowanie procedur przywracania sprawności pozwala nam sprawdzić, czy jesteśmy w stanie wznowić działalność.
- Redundancja geograficzna: Systemy o znaczeniu krytycznym są rozmieszczone w wielu regionach geograficznych w celu zapewnienia ich dostępności.
- Plan komunikacji: W razie wystąpienia zakłóceń dysponujemy jasnymi procedurami komunikacji z zainteresowanymi stronami.
7. Zgodność z przepisami i certyfikaty
Dbamy o zgodność z normami branżowymi i przepisami:
- SOC 2 typu II: Nasze środki bezpieczeństwa są poddawane niezależnemu audytowi zgodnie z kryteriami AICPA dotyczącymi usług zaufania.
- ISO 27001: Wdrażamy system zarządzania bezpieczeństwem informacji zgodny z międzynarodowymi normami.
- Zgodność z RODO: Nasze praktyki są zgodne z europejskim ogólnym rozporządzeniem o ochronie danych.
- Regularne audyty: Niezależne audyty przeprowadzane przez podmioty zewnętrzne pozwalają nam regularnie oceniać stan naszego bezpieczeństwa.
- Najlepsze praktyki branżowe: Kierujemy się wytycznymi takimi jak Ramy Cyberbezpieczeństwa NIST oraz wytyczne CIS.
8. Zgłaszanie problemów związanych z bezpieczeństwem
Zachęcamy do odpowiedzialnego zgłaszania problemów związanych z bezpieczeństwem:
Jeśli wykryjesz potencjalną lukę w zabezpieczeniach lub masz inne obawy dotyczące bezpieczeństwa, skontaktuj się z naszym zespołem ds. bezpieczeństwa pod adresem security@restiv.io. Zobowiązujemy się do:
- Potwierdzenie otrzymania zgłoszenia w ciągu 24 godzin
- Określenie harmonogramu działań mających na celu rozwiązanie tej kwestii w ciągu 48 godzin
- Będziemy Państwa na bieżąco informować o postępach w rozwiązywaniu tej kwestii
- Uznanie Państwa wkładu w nasze bezpieczeństwo (za Państwa zgodą)
Doceniamy wysiłki badaczy zajmujących się bezpieczeństwem oraz całej społeczności, którzy pomagają nam dbać o bezpieczeństwo naszej platformy.
9. Dane kontaktowe
W razie pytań dotyczących naszych procedur bezpieczeństwa lub w celu zgłoszenia problemów związanych z bezpieczeństwem prosimy o kontakt pod adresem:
Zespół ds. bezpieczeństwa firmy RESTIV Technology 101–119 6 Ave SW Calgary, AB, Kanada T2P 0P8
E-mail: security@restiv.io
Telefon: +1.587.807.0896
10. Zmiany w niniejszej polityce
Od czasu do czasu możemy aktualizować niniejszą Politykę bezpieczeństwa, aby uwzględnić zmiany w naszych praktykach lub wymogach prawnych. Będziemy informować klientów o wszelkich istotnych zmianach oraz podawać na początku niniejszej polityki datę jej ostatniej aktualizacji.