Polityka Bezpieczeństwa
Data ostatniej aktualizacji: 31 marca 2026
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez kufidio w celu ochrony danych, systemów oraz infrastruktury platformy dostępnej pod adresem kufidio.pro. Dokument ten ma zastosowanie do wszystkich użytkowników, uczestników seminariów oraz podmiotów korzystających z usług świadczonych drogą elektroniczną.
1. Zakres i cel polityki
Polityka bezpieczeństwa obejmuje wszystkie systemy informatyczne, bazy danych, aplikacje webowe oraz zasoby sieciowe wchodzące w skład platformy kufidio. Jej celem jest zapewnienie poufności, integralności i dostępności przetwarzanych informacji oraz minimalizacja ryzyka związanego z nieuprawnionym dostępem, utratą lub naruszeniem danych.
2. Zasady ochrony danych
2.1. Poufność
Dostęp do danych użytkowników jest ograniczony wyłącznie do upoważnionych pracowników i współpracowników, którzy zobowiązani są do zachowania poufności na mocy stosownych umów. Dane nie są udostępniane osobom trzecim bez wyraźnej podstawy prawnej lub zgody użytkownika.
2.2. Integralność danych
Stosowane są mechanizmy kontroli integralności danych, które zapobiegają ich nieautoryzowanej modyfikacji. Wszelkie zmiany w krytycznych zbiorach danych są rejestrowane i monitorowane.
2.3. Dostępność systemu
Platforma jest utrzymywana z zachowaniem wysokiej dostępności. Wdrożono procedury tworzenia kopii zapasowych oraz plany ciągłości działania, które umożliwiają szybkie przywrócenie usług w przypadku awarii lub incydentu bezpieczeństwa.
3. Bezpieczeństwo techniczne
3.1. Szyfrowanie transmisji
Cała komunikacja między użytkownikiem a serwerami platformy odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security). Certyfikaty SSL są regularnie odnawiane i weryfikowane. Nieszyfrowane połączenia są automatycznie przekierowywane do bezpiecznego protokołu HTTPS.
3.2. Szyfrowanie danych w spoczynku
Wrażliwe dane przechowywane na serwerach są szyfrowane przy użyciu aktualnych, uznanych standardów kryptograficznych. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają regularnej rotacji.
3.3. Kontrola dostępu
- Dostęp do systemów administracyjnych jest chroniony wieloetapowym uwierzytelnianiem.
- Uprawnienia przyznawane są zgodnie z zasadą minimalnych uprawnień — każdy użytkownik lub pracownik uzyskuje dostęp wyłącznie do zasobów niezbędnych do wykonywania swoich zadań.
- Konta nieaktywne są dezaktywowane zgodnie z ustalonymi procedurami cyklu życia konta.
- Hasła użytkowników są przechowywane w formie zaszyfrowanej z zastosowaniem funkcji skrótu odpornych na ataki słownikowe.
3.4. Zabezpieczenia sieciowe
- Infrastruktura sieciowa jest chroniona przez zapory sieciowe (firewall) oraz systemy wykrywania i zapobiegania włamaniom (IDS/IPS).
- Ruch sieciowy jest monitorowany w celu wykrywania anomalii i potencjalnych zagrożeń.
- Środowiska produkcyjne są logicznie odseparowane od środowisk testowych i deweloperskich.
- Stosowane są mechanizmy ochrony przed atakami typu DDoS.
3.5. Bezpieczeństwo aplikacji
- Kod aplikacji podlega regularnym przeglądom bezpieczeństwa oraz testom penetracyjnym.
- Wdrożone są zabezpieczenia przed typowymi podatnościami aplikacji webowych, w tym przed atakami SQL Injection, Cross-Site Scripting (XSS) oraz Cross-Site Request Forgery (CSRF).
- Aktualizacje bezpieczeństwa oprogramowania i bibliotek są wdrażane niezwłocznie po ich udostępnieniu.
- Dane wejściowe od użytkowników są walidowane i sanityzowane przed przetworzeniem.
4. Bezpieczeństwo organizacyjne
4.1. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy mający dostęp do systemów platformy przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji. Obejmują one zasady bezpiecznego przetwarzania danych, rozpoznawanie prób phishingu oraz postępowanie w przypadku incydentów bezpieczeństwa.
4.2. Zarządzanie dostępem pracowników
Dostęp do systemów jest przyznawany wyłącznie na czas trwania współpracy. W przypadku zakończenia stosunku pracy lub współpracy wszystkie uprawnienia są niezwłocznie cofane, a konta dezaktywowane. Dostęp zdalny do infrastruktury realizowany jest wyłącznie przez zabezpieczone kanały VPN.
4.3. Zarządzanie podmiotami zewnętrznymi
Podmioty zewnętrzne przetwarzające dane w imieniu kufidio są zobowiązane do przestrzegania standardów bezpieczeństwa nie niższych niż określone w niniejszej polityce. Współpraca z dostawcami usług jest regulowana stosownymi umowami zawierającymi klauzule dotyczące ochrony danych i bezpieczeństwa informacji.
5. Kopie zapasowe i odtwarzanie po awarii
Dane platformy są objęte regularnym harmonogramem tworzenia kopii zapasowych. Kopie przechowywane są w bezpiecznych lokalizacjach, odseparowanych od środowiska produkcyjnego. Procedury odtwarzania danych są regularnie testowane w celu potwierdzenia ich skuteczności. Czas odtworzenia systemu po awarii (RTO) oraz dopuszczalny punkt odtworzenia danych (RPO) są zdefiniowane i monitorowane.
6. Monitorowanie i rejestrowanie zdarzeń
Systemy platformy prowadzą szczegółowe dzienniki zdarzeń obejmujące próby logowania, zmiany konfiguracji, dostęp do danych oraz operacje administracyjne. Logi są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją. Systemy monitorowania działają w trybie ciągłym i generują alerty w przypadku wykrycia podejrzanej aktywności.
7. Zarządzanie incydentami bezpieczeństwa
7.1. Procedura reagowania na incydenty
W przypadku wykrycia incydentu bezpieczeństwa uruchamiana jest procedura reagowania obejmująca:
- Identyfikację i klasyfikację — określenie charakteru, zakresu i powagi incydentu.
- Izolację — ograniczenie rozprzestrzeniania się zagrożenia i zabezpieczenie dotkniętych systemów.
- Analizę — ustalenie przyczyn źródłowych i zakresu ewentualnego naruszenia danych.
- Eliminację zagrożenia — usunięcie przyczyny incydentu i przywrócenie bezpiecznego stanu systemów.
- Odtworzenie — przywrócenie normalnego funkcjonowania usług.
- Dokumentację i analizę powdrożeniową — wyciągnięcie wniosków i wdrożenie działań zapobiegawczych.
7.2. Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych osobowych, które może powodować ryzyko naruszenia praw lub wolności użytkowników, kufidio podejmuje działania powiadamiające zgodnie z obowiązującymi przepisami prawa. Użytkownicy, których dane mogły zostać naruszone, są informowani bez zbędnej zwłoki za pośrednictwem dostępnych kanałów komunikacji.
8. Fizyczne bezpieczeństwo infrastruktury
Serwery i urządzenia sieciowe są zlokalizowane w centrach danych wyposażonych w fizyczne środki kontroli dostępu, systemy przeciwpożarowe, zasilanie awaryjne oraz klimatyzację. Dostęp fizyczny do serwerowni jest ograniczony do upoważnionego personelu i rejestrowany.
9. Zarządzanie podatnościami
Platforma podlega regularnym skanom podatności oraz testom penetracyjnym przeprowadzanym przez wewnętrzne zespoły lub niezależnych specjalistów. Wykryte podatności są klasyfikowane według poziomu ryzyka i usuwane zgodnie z ustalonymi priorytetami. Krytyczne luki bezpieczeństwa są adresowane w trybie priorytetowym.
10. Zarządzanie zmianami
Wszelkie zmiany w infrastrukturze, oprogramowaniu i konfiguracjach systemów przechodzą przez ustrukturyzowany proces zarządzania zmianami. Obejmuje on ocenę ryzyka, testowanie w środowisku nieprodukcyjnym oraz zatwierdzenie przed wdrożeniem produkcyjnym. Zmiany są dokumentowane i możliwe do wycofania w przypadku problemów.
11. Prawa użytkowników w zakresie bezpieczeństwa
Użytkownicy platformy mogą:
- Zgłaszać podejrzenia naruszenia bezpieczeństwa swojego konta.
- Żądać informacji o środkach bezpieczeństwa stosowanych przy przetwarzaniu ich danych.
- Skorzystać z procedury zmiany hasła i weryfikacji aktywnych sesji.
- Zgłaszać wykryte podatności lub luki bezpieczeństwa za pośrednictwem dedykowanego kanału kontaktowego.
12. Odpowiedzialne ujawnianie podatności
kufidio zachęca do odpowiedzialnego ujawniania wykrytych podatności bezpieczeństwa. Osoby, które odkryją potencjalną lukę w zabezpieczeniach platformy, proszone są o niezwłoczne zgłoszenie tego faktu drogą elektroniczną na adres [email protected], bez podejmowania działań mogących naruszyć dane innych użytkowników lub zakłócić działanie usługi. Każde zgłoszenie zostanie rozpatrzone i potwierdzone.
13. Przegląd i aktualizacja polityki
Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku lub każdorazowo w przypadku istotnych zmian w infrastrukturze, przepisach prawa lub zagrożeniach bezpieczeństwa. Aktualna wersja polityki jest zawsze dostępna na stronie platformy. Dalsze korzystanie z usług po opublikowaniu zaktualizowanej wersji oznacza akceptację wprowadzonych zmian.
14. Kontakt w sprawach bezpieczeństwa
Wszelkie pytania, zgłoszenia i uwagi dotyczące bezpieczeństwa platformy należy kierować do zespołu kufidio:
Niniejsza Polityka Bezpieczeństwa stanowi integralną część dokumentacji prawnej platformy kufidio i powinna być interpretowana łącznie z Polityką Prywatności oraz Regulaminem świadczenia usług.