ISO 27001:2022
aktywneMiędzynarodowy standard zarządzania bezpieczeństwem informacji
Wdrożony system ISMS zgodny z najnowszą wersją standardu
Bezpieczeństwo i zgodność
Platforma Gamfi przetwarza dane pracowników i wyniki sprzedaży, więc przed wdrożeniem sprawdzi nas Twój dział bezpieczeństwa, IT i prawnicy. Zebraliśmy tu praktyki, dokumenty i odpowiedzi, których zwykle potrzebują do zamknięcia przeglądu.
Lokalizacja danych
Microsoft Azure, EOG
Centra danych w Europejskim Obszarze Gospodarczym.
Szyfrowanie
AES-256 i TLS 1.2/1.3
Tam, gdzie dane są zapisane, i w drodze do przeglądarki.
System zarządzania
ISO/IEC 27001:2022
System zarządzania bezpieczeństwem informacji zgodny z normą.
Dane osobowe
RODO
Inspektor ochrony danych, rejestr czynności przetwarzania, DPIA.
Systematycznie budujemy nasze standardy bezpieczeństwa i zgodności, aby zapewnić najwyższy poziom ochrony danych naszych klientów.
Międzynarodowy standard zarządzania bezpieczeństwem informacji
Wdrożony system ISMS zgodny z najnowszą wersją standardu
Zgodność z Rozporządzeniem o Ochronie Danych Osobowych
Pełna zgodność z wymaganiami RODO
Core Rule Set dla zaawansowanej ochrony aplikacji webowych
Implementacja standardowych reguł OWASP przeciwko atakom web
Audyt bezpieczeństwa systemów i kontroli organizacyjnych
Planowany proces certyfikacji z niezależnym audytorem
Sześć mechanizmów, o które pyta dział bezpieczeństwa dużej organizacji. Pod każdym opisem nazwy własne dla osób z IT.
Pracownicy logują się kontem firmowym, więc dostępem zarządzasz u siebie, a nie w osobnej bazie haseł.
Każde konto ma tylko te uprawnienia, których potrzebuje do swojej pracy – ani jednego więcej.
Dane szyfrujemy tam, gdzie są zapisane, i w drodze między przeglądarką a platformą.
Platforma działa w chmurze Microsoft Azure, w centrach danych na terenie Europejskiego Obszaru Gospodarczego. Samego dostawcę infrastruktury możesz sprawdzić niezależnie od nas.
Systemy są pod stałym nadzorem, więc awarię i nietypowy ruch widzimy od razu, a nie z raportu.
Kopie powstają automatycznie, bez udziału człowieka i bez pamiętania o nich.
Regularne testy bezpieczeństwa prowadzi certyfikowany partner zewnętrzny. Poniżej wynik ostatniego testu – z datą i liczbą znalezisk w każdej kategorii wagi, bo bez tego wynik testu nie znaczy nic.
Główna aplikacja Gamfi, 3 lutego 2025
Wykryte luki bezpieczeństwa:
Wszystkie luki zostały naprawione
Test wykonuje zewnętrzny, certyfikowany partner, nie nasz zespół. Testy powtarzamy regularnie, a wykryte podatności naprawiamy.
Poniżej wszystko, czym dysponujemy w przeglądzie bezpieczeństwa. Polityki, procedury i dokumentację prawną przekazujemy na zapytanie.
Wdrożone systemy
Bezpieczeństwo informacji
Ochrona danych osobowych
Pytania, które dostajemy mailem w trakcie przeglądu bezpieczeństwa.
Pracujemy na podstawie systemu zarządzania bezpieczeństwem informacji zgodnego z ISO/IEC 27001:2022. Mamy polityki i procedury obejmujące dostęp do systemów, incydenty, retencję danych i ciągłość działania. Regularnie przeprowadzamy audyty wewnętrzne i zewnętrzne.
Dane przetwarzamy zgodnie z RODO. Szyfrujemy je tam, gdzie są zapisane (AES-256), i w drodze między przeglądarką a platformą (TLS 1.2/1.3). Przetwarzanie odbywa się w Europejskim Obszarze Gospodarczym. Wyznaczyliśmy inspektora ochrony danych, a dla projektów i systemów przetwarzających dane osobowe prowadzimy ocenę skutków dla ochrony danych (DPIA, art. 35 RODO).
Tak. Polityki obejmują zarządzanie dostępami, incydenty, hasła i uwierzytelnianie, retencję danych oraz klasyfikację informacji. Całość mieści się w systemie zarządzania bezpieczeństwem informacji zgodnym z ISO/IEC 27001, a zgodność z regulacjami sprawdzamy na bieżąco.
Postępujemy według ustalonej procedury: incydent identyfikujemy, rejestrujemy i analizujemy, a jeśli trzeba – zgłaszamy do właściwych organów zgodnie z art. 33 RODO. W zespole są osoby odpowiedzialne za obszar bezpieczeństwa.
Platforma działa w chmurze Microsoft Azure, w centrach danych w Europejskim Obszarze Gospodarczym. Azure ma certyfikaty m.in. ISO 27001 i ISO 27701 oraz raporty SOC 1, SOC 2 i SOC 3.
Utrzymujemy plan ciągłości działania (BCP). Platforma stoi na architekturze wysokiej dostępności z redundancją, a kopie zapasowe powstają automatycznie co 24 godziny.
Napisz do nas. Polityki, procedury i dokumentację prawną przekazujemy na zapytanie.
Na pytania o architekturę, przetwarzanie danych i zgodność odpowiada osoba, która za to odpowiada, a nie dział sprzedaży. Napisz, czego potrzebujesz do przeglądu bezpieczeństwa.