Polityka Bezpieczeństwa

Ostatnia aktualizacja: 31 lipca 2026

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez vyruxue w celu ochrony danych, systemów oraz infrastruktury wykorzystywanej do świadczenia usług dostępnych pod adresem vyruxue.com. Bezpieczeństwo danych użytkowników jest dla nas priorytetem i stanowi integralną część naszych procesów operacyjnych.


1. Zakres stosowania

Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, usług i procesów przetwarzania danych prowadzonych przez vyruxue. Obejmuje ona infrastrukturę techniczną, dane użytkowników, dane pracowników oraz wszelkie informacje przetwarzane w związku ze świadczonymi usługami.

Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich, które mają dostęp do systemów lub danych vyruxue.


2. Zasady ogólne bezpieczeństwa

2.1 Podejście do ochrony danych

Stosujemy podejście oparte na minimalizacji ryzyka. Oznacza to, że zbieramy wyłącznie dane niezbędne do realizacji usług, ograniczamy dostęp do danych do osób, które go faktycznie potrzebują, oraz regularnie weryfikujemy zasadność posiadanych uprawnień.

2.2 Odpowiedzialność organizacyjna

Za nadzór nad bezpieczeństwem informacji odpowiada wyznaczony zespół, który monitoruje stan zabezpieczeń, koordynuje reakcję na incydenty oraz zapewnia zgodność stosowanych środków z aktualnymi standardami branżowymi.

2.3 Ciągłe doskonalenie

Regularnie przeglądamy i aktualizujemy nasze procedury bezpieczeństwa w odpowiedzi na zmieniające się zagrożenia, nowe technologie oraz informacje zwrotne uzyskane w toku audytów i testów penetracyjnych.


3. Bezpieczeństwo infrastruktury technicznej

3.1 Środowisko serwerowe

Nasze systemy są hostowane w centrach danych spełniających uznane standardy bezpieczeństwa fizycznego i logicznego. Infrastruktura jest chroniona przed nieautoryzowanym dostępem fizycznym, a dostęp do pomieszczeń serwerowych jest ograniczony i monitorowany.

3.2 Szyfrowanie danych

Dane przesyłane między użytkownikami a naszymi systemami są szyfrowane z wykorzystaniem protokołu TLS w aktualnej, bezpiecznej wersji. Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane przy użyciu silnych algorytmów kryptograficznych.

3.3 Zapory sieciowe i ochrona obwodowa

Stosujemy wielowarstwową ochronę sieci obejmującą zapory sieciowe, systemy wykrywania i zapobiegania włamaniom oraz mechanizmy filtrowania ruchu. Ruch sieciowy jest monitorowany pod kątem anomalii i potencjalnych zagrożeń.

3.4 Zarządzanie podatnościami

Regularnie przeprowadzamy skanowanie systemów pod kątem znanych podatności. Aktualizacje bezpieczeństwa i poprawki są wdrażane zgodnie z ustalonym harmonogramem, a krytyczne poprawki są stosowane niezwłocznie po ich udostępnieniu przez dostawców.

3.5 Kopie zapasowe

Dane są regularnie archiwizowane zgodnie z ustaloną polityką tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w bezpiecznych lokalizacjach i podlegają regularnym testom odtwarzania, aby zapewnić ich integralność i możliwość skutecznego wykorzystania w sytuacji awaryjnej.


4. Kontrola dostępu

4.1 Zasada najmniejszych uprawnień

Dostęp do systemów i danych jest przyznawany zgodnie z zasadą najmniejszych uprawnień - każdy użytkownik lub proces otrzymuje wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych zadań. Uprawnienia są regularnie weryfikowane i odbierane w przypadku zmiany zakresu obowiązków lub zakończenia współpracy.

4.2 Uwierzytelnianie

Dostęp do systemów administracyjnych i wrażliwych zasobów wymaga silnego uwierzytelniania, w tym uwierzytelniania wieloskładnikowego. Hasła muszą spełniać określone wymagania dotyczące złożoności i długości, a ich regularna zmiana jest egzekwowana przez systemy techniczne.

4.3 Zarządzanie kontami

Konta użytkowników są tworzone, modyfikowane i usuwane zgodnie z formalnym procesem zarządzania cyklem życia konta. Konta nieaktywne są blokowane po określonym czasie bezczynności. Wszelkie zmiany uprawnień są rejestrowane i podlegają audytowi.

4.4 Dostęp zdalny

Zdalny dostęp do infrastruktury jest możliwy wyłącznie za pośrednictwem bezpiecznych, szyfrowanych połączeń. Stosujemy dodatkowe mechanizmy weryfikacji tożsamości dla połączeń nawiązywanych spoza zaufanych sieci.


5. Bezpieczeństwo aplikacji

5.1 Bezpieczny cykl wytwarzania oprogramowania

Bezpieczeństwo jest uwzględniane na każdym etapie procesu wytwarzania oprogramowania - od projektowania, przez implementację, testy, aż po wdrożenie. Nasi programiści stosują uznane praktyki bezpiecznego kodowania i są regularnie szkoleni w zakresie aktualnych zagrożeń.

5.2 Testowanie bezpieczeństwa

Przed wdrożeniem nowych funkcjonalności przeprowadzamy przeglądy kodu pod kątem bezpieczeństwa. Regularnie zlecamy niezależne testy penetracyjne przeprowadzane przez zewnętrznych specjalistów. Wyniki testów są analizowane, a zidentyfikowane podatności są usuwane zgodnie z priorytetem ryzyka.

5.3 Ochrona przed typowymi zagrożeniami

Nasze aplikacje są chronione przed powszechnymi kategoriami ataków, w tym wstrzykiwaniem kodu, atakami typu cross-site scripting, fałszowaniem żądań między witrynami oraz innymi zagrożeniami opisanymi w uznanych standardach branżowych. Stosujemy mechanizmy walidacji danych wejściowych, kodowania danych wyjściowych oraz parametryzacji zapytań.

5.4 Zarządzanie zależnościami

Regularnie monitorujemy biblioteki i komponenty zewnętrzne wykorzystywane w naszych systemach pod kątem znanych podatności. Zależności są aktualizowane zgodnie z ustalonym harmonogramem, a komponenty z krytycznymi podatnościami są aktualizowane priorytetowo.


6. Ochrona danych użytkowników

6.1 Izolacja danych

Dane poszczególnych użytkowników i organizacji są logicznie izolowane, co uniemożliwia nieuprawniony dostęp do danych innych podmiotów korzystających z usługi. Mechanizmy izolacji są regularnie testowane i weryfikowane.

6.2 Pseudonimizacja i anonimizacja

Tam, gdzie jest to możliwe i uzasadnione, stosujemy techniki pseudonimizacji i anonimizacji danych, szczególnie w środowiskach testowych i analitycznych, aby ograniczyć ekspozycję danych osobowych.

6.3 Retencja i usuwanie danych

Dane są przechowywane wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane, lub przez czas wymagany przez obowiązujące przepisy. Po upływie okresu retencji dane są trwale usuwane przy użyciu bezpiecznych metod.


7. Zarządzanie incydentami bezpieczeństwa

7.1 Wykrywanie i reagowanie

Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa. Systemy monitorowania działają nieprzerwanie i są skonfigurowane do generowania alertów w przypadku wykrycia podejrzanej aktywności. Zespół bezpieczeństwa jest przygotowany do szybkiego reagowania na zgłoszenia i alarmy.

7.2 Klasyfikacja incydentów

Incydenty bezpieczeństwa są klasyfikowane według poziomu powagi i potencjalnego wpływu na użytkowników oraz systemy. Klasyfikacja determinuje priorytety działań naprawczych oraz zakres i harmonogram komunikacji.

7.3 Powiadamianie o naruszeniach

W przypadku wykrycia naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, zobowiązujemy się do niezwłocznego powiadomienia zainteresowanych stron zgodnie z obowiązującymi przepisami i naszymi wewnętrznymi procedurami. Powiadomienia zawierają opis zdarzenia, jego potencjalny wpływ oraz działania podjęte w celu ograniczenia skutków.

7.4 Dokumentacja i wyciąganie wniosków

Każdy incydent bezpieczeństwa jest dokumentowany, a po jego zakończeniu przeprowadzana jest analiza przyczyn źródłowych. Wnioski z analizy są wykorzystywane do doskonalenia procedur i zapobiegania podobnym zdarzeniom w przyszłości.


8. Bezpieczeństwo fizyczne

Nasze biura i miejsca pracy są chronione przed nieautoryzowanym dostępem fizycznym. Dostęp do obszarów przetwarzania informacji jest ograniczony i kontrolowany. Urządzenia przenośne i nośniki danych podlegają szczególnym zasadom bezpieczeństwa, w tym obowiązkowemu szyfrowaniu.

Sprzęt komputerowy jest utylizowany w sposób gwarantujący trwałe i bezpieczne usunięcie wszelkich danych przed przekazaniem go do recyklingu lub dalszego użytkowania.


9. Bezpieczeństwo łańcucha dostaw

9.1 Ocena dostawców

Przed nawiązaniem współpracy z dostawcami usług lub technologii, którzy mogą mieć dostęp do naszych systemów lub danych, przeprowadzamy ocenę ich praktyk bezpieczeństwa. Wymagamy od kluczowych dostawców spełnienia minimalnych standardów bezpieczeństwa.

9.2 Umowy i zobowiązania

Umowy z dostawcami i podwykonawcami zawierają postanowienia dotyczące bezpieczeństwa informacji, w tym zobowiązania do zachowania poufności, wymagania dotyczące ochrony danych oraz procedury postępowania w przypadku incydentów.

9.3 Monitorowanie dostawców

Regularnie weryfikujemy przestrzeganie przez dostawców uzgodnionych standardów bezpieczeństwa. W przypadku stwierdzenia niezgodności podejmujemy odpowiednie działania naprawcze.


10. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy i współpracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji podczas wdrożenia oraz regularnie w toku zatrudnienia. Szkolenia obejmują rozpoznawanie zagrożeń, bezpieczne praktyki pracy oraz procedury postępowania w przypadku podejrzenia incydentu.

Przeprowadzamy regularne ćwiczenia i symulacje, w tym testy phishingowe, aby weryfikować skuteczność szkoleń i utrzymywać wysoki poziom czujności wśród pracowników.


11. Ciągłość działania i odtwarzanie po awarii

Posiadamy udokumentowane plany ciągłości działania i odtwarzania po awarii, które są regularnie testowane i aktualizowane. Plany te określają procedury postępowania w przypadku poważnych awarii, katastrof naturalnych lub innych zdarzeń mogących zakłócić świadczenie usług.

Nasze systemy są projektowane z uwzględnieniem redundancji krytycznych komponentów, co minimalizuje ryzyko pojedynczego punktu awarii i zapewnia ciągłość usług.


12. Audyty i zgodność

Regularnie przeprowadzamy wewnętrzne audyty bezpieczeństwa w celu weryfikacji skuteczności wdrożonych środków i identyfikacji obszarów wymagających poprawy. Wyniki audytów są dokumentowane i przekazywane kierownictwu.

Dążymy do zgodności z uznanymi standardami i najlepszymi praktykami branżowymi w zakresie bezpieczeństwa informacji. Nasze praktyki są dostosowywane do zmieniającego się krajobrazu zagrożeń i ewoluujących standardów.


13. Zgłaszanie podatności

Zachęcamy badaczy bezpieczeństwa i użytkowników do odpowiedzialnego ujawniania wykrytych podatności. Wszelkie informacje o potencjalnych lukach bezpieczeństwa prosimy kierować na adres: [email protected]

Zobowiązujemy się do niezwłocznego potwierdzenia otrzymania zgłoszenia, przeprowadzenia rzetelnej oceny zgłoszonej podatności oraz poinformowania zgłaszającego o podjętych działaniach. Nie podejmujemy działań prawnych przeciwko osobom, które w dobrej wierze i zgodnie z zasadami odpowiedzialnego ujawniania informują nas o wykrytych problemach.


14. Zmiany w polityce bezpieczeństwa

Niniejsza Polityka Bezpieczeństwa może być aktualizowana w odpowiedzi na zmiany w stosowanych technologiach, procedurach operacyjnych lub otoczeniu regulacyjnym. O istotnych zmianach będziemy informować użytkowników z odpowiednim wyprzedzeniem za pośrednictwem dostępnych kanałów komunikacji.

Aktualna wersja polityki jest zawsze dostępna na stronie vyruxue.com. Dalsze korzystanie z usług po wejściu w życie zmienionej polityki oznacza akceptację jej treści.


15. Kontakt

W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub stosowanych przez nas praktyk ochrony danych prosimy o kontakt:

Dołożymy wszelkich starań, aby udzielić odpowiedzi na Państwa pytania w możliwie najkrótszym czasie.