[email protected] +48 426 485 476

Polityka Bezpieczeństwa

Data ostatniej aktualizacji: 18 stycznia 2025

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez ronaqay w celu ochrony danych, systemów oraz użytkowników korzystających z naszych usług dostępnych pod adresem ronaqay.pro. Bezpieczeństwo informacji stanowi dla nas priorytet operacyjny i jest integralną częścią świadczonych przez nas usług.

1. Zakres stosowania

Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, usług cyfrowych, danych przetwarzanych oraz infrastruktury technicznej eksploatowanej lub zarządzanej przez ronaqay. Dotyczy ona wszystkich użytkowników, klientów oraz stron trzecich wchodzących w interakcję z naszymi usługami.

2. Zasady ogólne bezpieczeństwa

Nasze podejście do bezpieczeństwa opiera się na następujących fundamentalnych zasadach:

3. Ochrona danych i szyfrowanie

3.1. Transmisja danych

Wszelka komunikacja pomiędzy użytkownikiem a naszymi serwerami odbywa się przy użyciu protokołu TLS (Transport Layer Security) w aktualnie zalecanej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności oraz poprawności konfiguracji.

3.2. Przechowywanie danych

Dane przechowywane w naszych systemach podlegają szyfrowaniu w stanie spoczynku. Hasła użytkowników nigdy nie są przechowywane w postaci jawnej - stosujemy algorytmy haszowania z użyciem soli kryptograficznej, zgodne z aktualnymi standardami branżowymi.

3.3. Klucze kryptograficzne

Klucze kryptograficzne są zarządzane zgodnie z zasadą separacji obowiązków, przechowywane w bezpiecznych magazynach kluczy oraz rotowane zgodnie z ustalonymi harmonogramami lub w przypadku podejrzenia ich kompromitacji.

4. Kontrola dostępu

4.1. Uwierzytelnianie

Dostęp do systemów wewnętrznych i paneli administracyjnych wymaga silnego uwierzytelniania. Tam gdzie jest to możliwe, stosowane jest uwierzytelnianie wieloskładnikowe (MFA). Sesje użytkowników są automatycznie wygasane po określonym czasie bezczynności.

4.2. Zarządzanie uprawnieniami

Uprawnienia dostępu są przyznawane na podstawie ról i regularnie weryfikowane. Dostęp nieaktywnych kont jest niezwłocznie dezaktywowany. Wszelkie zmiany uprawnień są rejestrowane i podlegają audytowi.

4.3. Dostęp stron trzecich

Zewnętrzni dostawcy usług i partnerzy otrzymują dostęp wyłącznie do zasobów niezbędnych do realizacji powierzonych im zadań. Dostęp ten jest ograniczony czasowo i podlega regularnym przeglądom.

5. Bezpieczeństwo infrastruktury

5.1. Środowisko serwerowe

Infrastruktura serwerowa jest utrzymywana w certyfikowanych centrach danych zapewniających fizyczną ochronę, kontrolę dostępu oraz ciągłość zasilania. Systemy operacyjne i oprogramowanie serwerowe są regularnie aktualizowane i patchowane.

5.2. Sieć i zapory sieciowe

Stosujemy wielowarstwową ochronę sieciową obejmującą zapory sieciowe (firewall), systemy wykrywania i zapobiegania włamaniom (IDS/IPS) oraz segmentację sieci. Ruch sieciowy jest monitorowany pod kątem anomalii i podejrzanych wzorców.

5.3. Ochrona przed atakami

Wdrożono mechanizmy ochrony przed typowymi kategoriami ataków, w tym:

6. Monitorowanie i rejestrowanie zdarzeń

Systemy są objęte ciągłym monitorowaniem bezpieczeństwa. Logi systemowe, logi dostępu oraz zdarzenia bezpieczeństwa są rejestrowane, przechowywane przez określony czas i regularnie analizowane. Alerty bezpieczeństwa są obsługiwane przez dedykowany zespół w ustalonych oknach czasowych.

7. Kopie zapasowe i ciągłość działania

Dane użytkowników i konfiguracje systemów podlegają regularnym procedurom tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w geograficznie oddzielonych lokalizacjach i szyfrowane. Procedury odtwarzania danych są regularnie testowane w celu weryfikacji ich skuteczności i czasu realizacji.

8. Zarządzanie podatnościami

8.1. Identyfikacja podatności

Regularnie przeprowadzamy skanowanie podatności oraz przeglądy bezpieczeństwa kodu. Korzystamy z automatycznych narzędzi monitorujących znane podatności w używanych komponentach i bibliotekach oprogramowania.

8.2. Zarządzanie aktualizacjami

Poprawki bezpieczeństwa są stosowane zgodnie z ustalonymi harmonogramami, przy czym krytyczne podatności są adresowane niezwłocznie po ich identyfikacji i weryfikacji dostępności poprawki.

8.3. Zgłaszanie podatności

Zachęcamy do odpowiedzialnego ujawniania podatności bezpieczeństwa. Wszelkie podejrzenia dotyczące luk w zabezpieczeniach prosimy zgłaszać na adres: [email protected]. Zobowiązujemy się do rozpatrzenia każdego zgłoszenia i udzielenia odpowiedzi w rozsądnym terminie.

9. Reagowanie na incydenty

Posiadamy udokumentowaną procedurę reagowania na incydenty bezpieczeństwa, obejmującą:
W przypadku naruszenia bezpieczeństwa danych, które może powodować ryzyko dla użytkowników, niezwłocznie podejmiemy działania informacyjne zgodnie z obowiązującymi regulacjami.

10. Bezpieczeństwo pracowników i współpracowników

Osoby mające dostęp do systemów i danych są zobowiązane do przestrzegania wewnętrznych polityk bezpieczeństwa. Przeprowadzamy regularne szkolenia z zakresu bezpieczeństwa informacji oraz świadomości zagrożeń. Dostęp jest cofany niezwłocznie po zakończeniu współpracy.

11. Usługi i integracje zewnętrzne

Zewnętrzni dostawcy usług przetwarzający dane w naszym imieniu są zobowiązani do spełnienia odpowiednich standardów bezpieczeństwa. Przed nawiązaniem współpracy przeprowadzamy weryfikację praktyk bezpieczeństwa potencjalnych partnerów. Relacje z dostawcami są regularnie przeglądane pod kątem zgodności z wymaganiami bezpieczeństwa.

12. Prywatność i ochrona danych osobowych

Środki bezpieczeństwa opisane w niniejszej polityce są stosowane w odniesieniu do wszelkich danych przetwarzanych przez nasze systemy, w tym danych osobowych. Szczegółowe informacje dotyczące przetwarzania danych osobowych zawarte są w naszej Polityce Prywatności dostępnej na stronie ronaqay.pro.

13. Przegląd i aktualizacja polityki

Niniejsza polityka jest przeglądana co najmniej raz w roku oraz każdorazowo po istotnych zmianach w infrastrukturze, usługach lub otoczeniu regulacyjnym. Aktualna wersja polityki jest zawsze dostępna na naszej stronie internetowej. O istotnych zmianach użytkownicy będą informowani za pośrednictwem dostępnych kanałów komunikacji.

14. Kontakt w sprawach bezpieczeństwa

W przypadku pytań dotyczących bezpieczeństwa, zgłoszenia incydentu lub podatności prosimy o kontakt:

Niniejsza Polityka Bezpieczeństwa wchodzi w życie z dniem 18 stycznia 2025 roku i zastępuje wszelkie poprzednie wersje dokumentu. ronaqay zastrzega sobie prawo do wprowadzania zmian w niniejszej polityce w dowolnym czasie. Dalsze korzystanie z usług po opublikowaniu zaktualizowanej wersji polityki oznacza akceptację wprowadzonych zmian.