Polityka Bezpieczeństwa
Ostatnia aktualizacja: 19 kwietnia 2026
1. Wprowadzenie
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Kylaqoe w celu ochrony danych, systemów i infrastruktury udostępnianej użytkownikom za pośrednictwem platformy dostępnej pod adresem kylaqoe.com. Bezpieczeństwo informacji stanowi integralny element naszej działalności operacyjnej i jest traktowane jako priorytet na każdym poziomie organizacji.
2. Zakres stosowania
Niniejsza polityka ma zastosowanie do:
- wszystkich systemów informatycznych i infrastruktury technicznej Kylaqoe,
- danych przetwarzanych w ramach świadczonych usług,
- pracowników, współpracowników oraz podmiotów przetwarzających dane w imieniu Kylaqoe,
- użytkowników korzystających z platformy i jej funkcjonalności.
3. Zasady ogólne
Bezpieczeństwo informacji w Kylaqoe opiera się na trzech fundamentalnych zasadach:
- Poufność - dostęp do danych mają wyłącznie osoby i systemy uprawnione do ich przetwarzania.
- Integralność - dane są chronione przed nieautoryzowaną modyfikacją, usunięciem lub uszkodzeniem.
- Dostępność - systemy i dane są dostępne dla uprawnionych użytkowników w wymaganym czasie i zakresie.
4. Bezpieczeństwo infrastruktury technicznej
4.1. Ochrona sieci
Infrastruktura sieciowa Kylaqoe jest zabezpieczona przy użyciu wielowarstwowych mechanizmów ochrony, obejmujących zapory sieciowe, systemy wykrywania i zapobiegania włamaniom oraz segmentację sieci. Ruch sieciowy jest monitorowany w sposób ciągły w celu wykrywania anomalii i potencjalnych zagrożeń.
4.2. Szyfrowanie danych
Dane przesyłane między użytkownikami a platformą są szyfrowane z wykorzystaniem protokołu TLS w aktualnie zalecanej wersji. Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane przy użyciu algorytmów zgodnych z obowiązującymi standardami branżowymi. Klucze kryptograficzne są zarządzane zgodnie z zasadą minimalnych uprawnień i regularnie rotowane.
4.3. Zarządzanie dostępem
Dostęp do systemów wewnętrznych jest przyznawany na zasadzie minimalnych uprawnień niezbędnych do wykonywania określonych zadań. Stosujemy uwierzytelnianie wieloskładnikowe dla kont administracyjnych oraz krytycznych zasobów systemowych. Prawa dostępu są regularnie weryfikowane i aktualizowane w przypadku zmiany roli lub zakończenia współpracy.
4.4. Kopie zapasowe i odtwarzanie danych
Dane są regularnie archiwizowane zgodnie z ustalonymi harmonogramami tworzenia kopii zapasowych. Procedury odtwarzania danych są testowane w regularnych odstępach czasu, aby zapewnić ich skuteczność w przypadku awarii lub incydentu bezpieczeństwa. Kopie zapasowe są przechowywane w sposób fizycznie odseparowany od środowisk produkcyjnych.
5. Bezpieczeństwo aplikacji
5.1. Cykl wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie procesu wytwarzania oprogramowania. Kod źródłowy jest poddawany przeglądom pod kątem bezpieczeństwa przed wdrożeniem na środowisko produkcyjne. Stosujemy automatyczne narzędzia do analizy statycznej kodu oraz testy podatności w ramach procesu ciągłej integracji.
5.2. Zarządzanie podatnościami
Regularnie przeprowadzamy skanowanie systemów pod kątem znanych podatności. Zidentyfikowane podatności są klasyfikowane według poziomu ryzyka i eliminowane zgodnie z ustalonymi priorytetami. Krytyczne podatności są adresowane niezwłocznie, a harmonogram naprawczy dla pozostałych jest dokumentowany i monitorowany.
5.3. Testy penetracyjne
Kylaqoe przeprowadza regularne testy penetracyjne systemów i aplikacji, realizowane przez wewnętrzne zespoły lub niezależnych specjalistów zewnętrznych. Wyniki testów są dokumentowane, a zidentyfikowane słabości są eliminowane w ramach planów naprawczych.
6. Bezpieczeństwo fizyczne
Infrastruktura techniczna Kylaqoe jest hostowana w centrach danych spełniających uznane standardy bezpieczeństwa fizycznego, obejmujące kontrolę dostępu, monitoring wizyjny, systemy przeciwpożarowe oraz zasilanie awaryjne. Dostęp fizyczny do serwerów i urządzeń sieciowych jest ograniczony wyłącznie do upoważnionego personelu.
7. Zarządzanie incydentami bezpieczeństwa
7.1. Wykrywanie i reagowanie
Kylaqoe posiada wdrożone procedury wykrywania, klasyfikowania i reagowania na incydenty bezpieczeństwa. Systemy monitorowania działają nieprzerwanie i generują alerty w przypadku wykrycia podejrzanej aktywności. Wyznaczony zespół ds. bezpieczeństwa jest odpowiedzialny za koordynację działań w przypadku wystąpienia incydentu.
7.2. Powiadamianie użytkowników
W przypadku incydentu bezpieczeństwa, który może mieć wpływ na dane użytkowników, Kylaqoe zobowiązuje się do poinformowania poszkodowanych użytkowników w możliwie najkrótszym czasie, z uwzględnieniem charakteru incydentu i wymagań prawnych. Powiadomienie będzie zawierać opis zdarzenia, zakres potencjalnego wpływu oraz podjęte działania zaradcze.
7.3. Dokumentacja i wyciąganie wniosków
Każdy incydent bezpieczeństwa jest dokumentowany, a po jego zakończeniu przeprowadzana jest analiza przyczyn źródłowych. Wnioski z analizy są wykorzystywane do doskonalenia procedur i mechanizmów ochronnych.
8. Bezpieczeństwo danych użytkowników
8.1. Minimalizacja danych
Kylaqoe przetwarza wyłącznie te dane, które są niezbędne do świadczenia usług. Zakres zbieranych informacji jest ograniczony do minimum wymaganego do realizacji określonych celów funkcjonalnych i operacyjnych.
8.2. Izolacja danych
Dane poszczególnych użytkowników i organizacji są logicznie izolowane, co uniemożliwia nieuprawniony dostęp do danych innych podmiotów korzystających z platformy.
8.3. Retencja i usuwanie danych
Dane są przechowywane przez okres niezbędny do świadczenia usług lub wymagany przepisami prawa. Po upływie okresu retencji dane są trwale usuwane zgodnie z bezpiecznymi procedurami likwidacji danych.
9. Zarządzanie dostawcami i podmiotami zewnętrznymi
Kylaqoe dokonuje oceny bezpieczeństwa podmiotów zewnętrznych, którym powierza przetwarzanie danych lub dostęp do systemów. Wymagania bezpieczeństwa są uwzględniane w umowach z dostawcami. Przestrzeganie tych wymagań jest weryfikowane w ramach regularnych przeglądów relacji z dostawcami.
10. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy Kylaqoe są regularnie szkoleni w zakresie bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie zagrożeń socjotechnicznych, bezpieczne praktyki pracy z danymi oraz procedury postępowania w przypadku podejrzenia incydentu. Świadomość bezpieczeństwa jest promowana jako element kultury organizacyjnej.
11. Zgodność ze standardami
Kylaqoe dąży do zgodności z uznanymi standardami i najlepszymi praktykami w zakresie bezpieczeństwa informacji. Nasze podejście do zarządzania bezpieczeństwem jest regularnie weryfikowane i aktualizowane w odpowiedzi na zmieniający się krajobraz zagrożeń oraz ewolucję standardów branżowych.
12. Ciągłość działania
Kylaqoe posiada plany ciągłości działania i odtwarzania po awarii, które są regularnie testowane i aktualizowane. Plany te określają procedury utrzymania lub szybkiego przywrócenia kluczowych usług w przypadku poważnego incydentu lub awarii infrastruktury.
13. Zgłaszanie podatności
Kylaqoe zachęca do odpowiedzialnego ujawniania podatności bezpieczeństwa. Osoby, które zidentyfikują potencjalną lukę w zabezpieczeniach naszych systemów, proszone są o niezwłoczne poinformowanie nas za pośrednictwem adresu e-mail: [email protected]. Zobowiązujemy się do rozpatrzenia każdego zgłoszenia z należytą starannością i podjęcia stosownych działań naprawczych.
14. Przegląd i aktualizacja polityki
Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku lub w przypadku istotnych zmian w środowisku technicznym, organizacyjnym lub regulacyjnym. Wszelkie zmiany są publikowane na stronie kylaqoe.com z oznaczeniem daty ostatniej aktualizacji.
15. Kontakt
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub kwestii związanych z bezpieczeństwem danych prosimy o kontakt:
- Adres e-mail: [email protected]
- Telefon: +48 601 938 372
- Adres korespondencyjny: Kylaqoe, Bliska 11A, 80-541 Gdańsk, Polska