Polityka Bezpieczeństwa
Ostatnia aktualizacja: 31 lipca 2026
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez vyruxue w celu ochrony danych, systemów oraz infrastruktury wykorzystywanej do świadczenia usług dostępnych pod adresem vyruxue.com. Bezpieczeństwo danych użytkowników jest dla nas priorytetem i stanowi integralną część naszych procesów operacyjnych.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, usług i procesów przetwarzania danych prowadzonych przez vyruxue. Obejmuje ona infrastrukturę techniczną, dane użytkowników, dane pracowników oraz wszelkie informacje przetwarzane w związku ze świadczonymi usługami.
Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich, które mają dostęp do systemów lub danych vyruxue.
2. Zasady ogólne bezpieczeństwa
2.1 Podejście do ochrony danych
Stosujemy podejście oparte na minimalizacji ryzyka. Oznacza to, że zbieramy wyłącznie dane niezbędne do realizacji usług, ograniczamy dostęp do danych do osób, które go faktycznie potrzebują, oraz regularnie weryfikujemy zasadność posiadanych uprawnień.
2.2 Odpowiedzialność organizacyjna
Za nadzór nad bezpieczeństwem informacji odpowiada wyznaczony zespół, który monitoruje stan zabezpieczeń, koordynuje reakcję na incydenty oraz zapewnia zgodność stosowanych środków z aktualnymi standardami branżowymi.
2.3 Ciągłe doskonalenie
Regularnie przeglądamy i aktualizujemy nasze procedury bezpieczeństwa w odpowiedzi na zmieniające się zagrożenia, nowe technologie oraz informacje zwrotne uzyskane w toku audytów i testów penetracyjnych.
3. Bezpieczeństwo infrastruktury technicznej
3.1 Środowisko serwerowe
Nasze systemy są hostowane w centrach danych spełniających uznane standardy bezpieczeństwa fizycznego i logicznego. Infrastruktura jest chroniona przed nieautoryzowanym dostępem fizycznym, a dostęp do pomieszczeń serwerowych jest ograniczony i monitorowany.
3.2 Szyfrowanie danych
Dane przesyłane między użytkownikami a naszymi systemami są szyfrowane z wykorzystaniem protokołu TLS w aktualnej, bezpiecznej wersji. Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane przy użyciu silnych algorytmów kryptograficznych.
3.3 Zapory sieciowe i ochrona obwodowa
Stosujemy wielowarstwową ochronę sieci obejmującą zapory sieciowe, systemy wykrywania i zapobiegania włamaniom oraz mechanizmy filtrowania ruchu. Ruch sieciowy jest monitorowany pod kątem anomalii i potencjalnych zagrożeń.
3.4 Zarządzanie podatnościami
Regularnie przeprowadzamy skanowanie systemów pod kątem znanych podatności. Aktualizacje bezpieczeństwa i poprawki są wdrażane zgodnie z ustalonym harmonogramem, a krytyczne poprawki są stosowane niezwłocznie po ich udostępnieniu przez dostawców.
3.5 Kopie zapasowe
Dane są regularnie archiwizowane zgodnie z ustaloną polityką tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w bezpiecznych lokalizacjach i podlegają regularnym testom odtwarzania, aby zapewnić ich integralność i możliwość skutecznego wykorzystania w sytuacji awaryjnej.
4. Kontrola dostępu
4.1 Zasada najmniejszych uprawnień
Dostęp do systemów i danych jest przyznawany zgodnie z zasadą najmniejszych uprawnień - każdy użytkownik lub proces otrzymuje wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych zadań. Uprawnienia są regularnie weryfikowane i odbierane w przypadku zmiany zakresu obowiązków lub zakończenia współpracy.
4.2 Uwierzytelnianie
Dostęp do systemów administracyjnych i wrażliwych zasobów wymaga silnego uwierzytelniania, w tym uwierzytelniania wieloskładnikowego. Hasła muszą spełniać określone wymagania dotyczące złożoności i długości, a ich regularna zmiana jest egzekwowana przez systemy techniczne.
4.3 Zarządzanie kontami
Konta użytkowników są tworzone, modyfikowane i usuwane zgodnie z formalnym procesem zarządzania cyklem życia konta. Konta nieaktywne są blokowane po określonym czasie bezczynności. Wszelkie zmiany uprawnień są rejestrowane i podlegają audytowi.
4.4 Dostęp zdalny
Zdalny dostęp do infrastruktury jest możliwy wyłącznie za pośrednictwem bezpiecznych, szyfrowanych połączeń. Stosujemy dodatkowe mechanizmy weryfikacji tożsamości dla połączeń nawiązywanych spoza zaufanych sieci.
5. Bezpieczeństwo aplikacji
5.1 Bezpieczny cykl wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie procesu wytwarzania oprogramowania - od projektowania, przez implementację, testy, aż po wdrożenie. Nasi programiści stosują uznane praktyki bezpiecznego kodowania i są regularnie szkoleni w zakresie aktualnych zagrożeń.
5.2 Testowanie bezpieczeństwa
Przed wdrożeniem nowych funkcjonalności przeprowadzamy przeglądy kodu pod kątem bezpieczeństwa. Regularnie zlecamy niezależne testy penetracyjne przeprowadzane przez zewnętrznych specjalistów. Wyniki testów są analizowane, a zidentyfikowane podatności są usuwane zgodnie z priorytetem ryzyka.
5.3 Ochrona przed typowymi zagrożeniami
Nasze aplikacje są chronione przed powszechnymi kategoriami ataków, w tym wstrzykiwaniem kodu, atakami typu cross-site scripting, fałszowaniem żądań między witrynami oraz innymi zagrożeniami opisanymi w uznanych standardach branżowych. Stosujemy mechanizmy walidacji danych wejściowych, kodowania danych wyjściowych oraz parametryzacji zapytań.
5.4 Zarządzanie zależnościami
Regularnie monitorujemy biblioteki i komponenty zewnętrzne wykorzystywane w naszych systemach pod kątem znanych podatności. Zależności są aktualizowane zgodnie z ustalonym harmonogramem, a komponenty z krytycznymi podatnościami są aktualizowane priorytetowo.
6. Ochrona danych użytkowników
6.1 Izolacja danych
Dane poszczególnych użytkowników i organizacji są logicznie izolowane, co uniemożliwia nieuprawniony dostęp do danych innych podmiotów korzystających z usługi. Mechanizmy izolacji są regularnie testowane i weryfikowane.
6.2 Pseudonimizacja i anonimizacja
Tam, gdzie jest to możliwe i uzasadnione, stosujemy techniki pseudonimizacji i anonimizacji danych, szczególnie w środowiskach testowych i analitycznych, aby ograniczyć ekspozycję danych osobowych.
6.3 Retencja i usuwanie danych
Dane są przechowywane wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane, lub przez czas wymagany przez obowiązujące przepisy. Po upływie okresu retencji dane są trwale usuwane przy użyciu bezpiecznych metod.
7. Zarządzanie incydentami bezpieczeństwa
7.1 Wykrywanie i reagowanie
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa. Systemy monitorowania działają nieprzerwanie i są skonfigurowane do generowania alertów w przypadku wykrycia podejrzanej aktywności. Zespół bezpieczeństwa jest przygotowany do szybkiego reagowania na zgłoszenia i alarmy.
7.2 Klasyfikacja incydentów
Incydenty bezpieczeństwa są klasyfikowane według poziomu powagi i potencjalnego wpływu na użytkowników oraz systemy. Klasyfikacja determinuje priorytety działań naprawczych oraz zakres i harmonogram komunikacji.
7.3 Powiadamianie o naruszeniach
W przypadku wykrycia naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, zobowiązujemy się do niezwłocznego powiadomienia zainteresowanych stron zgodnie z obowiązującymi przepisami i naszymi wewnętrznymi procedurami. Powiadomienia zawierają opis zdarzenia, jego potencjalny wpływ oraz działania podjęte w celu ograniczenia skutków.
7.4 Dokumentacja i wyciąganie wniosków
Każdy incydent bezpieczeństwa jest dokumentowany, a po jego zakończeniu przeprowadzana jest analiza przyczyn źródłowych. Wnioski z analizy są wykorzystywane do doskonalenia procedur i zapobiegania podobnym zdarzeniom w przyszłości.
8. Bezpieczeństwo fizyczne
Nasze biura i miejsca pracy są chronione przed nieautoryzowanym dostępem fizycznym. Dostęp do obszarów przetwarzania informacji jest ograniczony i kontrolowany. Urządzenia przenośne i nośniki danych podlegają szczególnym zasadom bezpieczeństwa, w tym obowiązkowemu szyfrowaniu.
Sprzęt komputerowy jest utylizowany w sposób gwarantujący trwałe i bezpieczne usunięcie wszelkich danych przed przekazaniem go do recyklingu lub dalszego użytkowania.
9. Bezpieczeństwo łańcucha dostaw
9.1 Ocena dostawców
Przed nawiązaniem współpracy z dostawcami usług lub technologii, którzy mogą mieć dostęp do naszych systemów lub danych, przeprowadzamy ocenę ich praktyk bezpieczeństwa. Wymagamy od kluczowych dostawców spełnienia minimalnych standardów bezpieczeństwa.
9.2 Umowy i zobowiązania
Umowy z dostawcami i podwykonawcami zawierają postanowienia dotyczące bezpieczeństwa informacji, w tym zobowiązania do zachowania poufności, wymagania dotyczące ochrony danych oraz procedury postępowania w przypadku incydentów.
9.3 Monitorowanie dostawców
Regularnie weryfikujemy przestrzeganie przez dostawców uzgodnionych standardów bezpieczeństwa. W przypadku stwierdzenia niezgodności podejmujemy odpowiednie działania naprawcze.
10. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji podczas wdrożenia oraz regularnie w toku zatrudnienia. Szkolenia obejmują rozpoznawanie zagrożeń, bezpieczne praktyki pracy oraz procedury postępowania w przypadku podejrzenia incydentu.
Przeprowadzamy regularne ćwiczenia i symulacje, w tym testy phishingowe, aby weryfikować skuteczność szkoleń i utrzymywać wysoki poziom czujności wśród pracowników.
11. Ciągłość działania i odtwarzanie po awarii
Posiadamy udokumentowane plany ciągłości działania i odtwarzania po awarii, które są regularnie testowane i aktualizowane. Plany te określają procedury postępowania w przypadku poważnych awarii, katastrof naturalnych lub innych zdarzeń mogących zakłócić świadczenie usług.
Nasze systemy są projektowane z uwzględnieniem redundancji krytycznych komponentów, co minimalizuje ryzyko pojedynczego punktu awarii i zapewnia ciągłość usług.
12. Audyty i zgodność
Regularnie przeprowadzamy wewnętrzne audyty bezpieczeństwa w celu weryfikacji skuteczności wdrożonych środków i identyfikacji obszarów wymagających poprawy. Wyniki audytów są dokumentowane i przekazywane kierownictwu.
Dążymy do zgodności z uznanymi standardami i najlepszymi praktykami branżowymi w zakresie bezpieczeństwa informacji. Nasze praktyki są dostosowywane do zmieniającego się krajobrazu zagrożeń i ewoluujących standardów.
13. Zgłaszanie podatności
Zachęcamy badaczy bezpieczeństwa i użytkowników do odpowiedzialnego ujawniania wykrytych podatności. Wszelkie informacje o potencjalnych lukach bezpieczeństwa prosimy kierować na adres: [email protected]
Zobowiązujemy się do niezwłocznego potwierdzenia otrzymania zgłoszenia, przeprowadzenia rzetelnej oceny zgłoszonej podatności oraz poinformowania zgłaszającego o podjętych działaniach. Nie podejmujemy działań prawnych przeciwko osobom, które w dobrej wierze i zgodnie z zasadami odpowiedzialnego ujawniania informują nas o wykrytych problemach.
14. Zmiany w polityce bezpieczeństwa
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w odpowiedzi na zmiany w stosowanych technologiach, procedurach operacyjnych lub otoczeniu regulacyjnym. O istotnych zmianach będziemy informować użytkowników z odpowiednim wyprzedzeniem za pośrednictwem dostępnych kanałów komunikacji.
Aktualna wersja polityki jest zawsze dostępna na stronie vyruxue.com. Dalsze korzystanie z usług po wejściu w życie zmienionej polityki oznacza akceptację jej treści.
15. Kontakt
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub stosowanych przez nas praktyk ochrony danych prosimy o kontakt:
- Adres e-mail: [email protected]
- Adres korespondencyjny: Generała Stefana Grota-Roweckiego 130, 41-214 Sosnowiec, Polska
- Telefon: +48 91 485 35 73
Dołożymy wszelkich starań, aby udzielić odpowiedzi na Państwa pytania w możliwie najkrótszym czasie.