Polityki bezpieczeństwa
Ta strona dokumentuje polityki bezpieczeństwa formalnie przyjęte przez ISMS Copilot 2.0 w ramach naszego Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Te…
Ta strona dokumentuje polityki bezpieczeństwa formalnie przyjęte przez ISMS Copilot 2.0 w ramach naszego Systemu Zarządzania Bezpieczeństwem Informacji (ISMS). Polityki te wspierają naszą zgodność ze standardami ISO 27001, SOC 2 oraz ISO 42001 i odzwierciedlają nasze zaangażowanie w odpowiedzialny rozwój sztucznej inteligencji oraz ochronę danych.
Te polityki kierują naszymi wewnętrznymi operacjami oraz implementacją techniczną. Aby uzyskać szczegółowe informacje na temat tego, jak chronimy Twoje dane w praktyce, zapoznaj się z naszym Przeglądem Bezpieczeństwa i Ochrony Danych.
Polityka Kontroli Dostępu
Chronimy dostęp do naszych systemów i danych poprzez ścisłe kontrole uwierzytelniania i autoryzacji.
Uwierzytelnianie i Autoryzacja
- Uwierzytelnianie wieloskładnikowe (MFA) jest obowiązkowe dla wszystkich użytkowników uzyskujących dostęp do krytycznych usług
- Uprawnienia dostępu są przyznawane zgodnie z zasadą najmniejszych uprawnień
- Unikalne konta identyfikacyjne są wymagane dla całego dostępu do środowiska produkcyjnego, brak współdzielonych poświadczeń
- Uprawnienia dostępu pracowników są przeglądane kwartalnie, aby zapewnić zgodność z aktualnymi rolami
- Menedżery haseł są używane przez wszystkich członków zespołu do zabezpieczania poświadczeń i kluczy API
Zarządzanie Sesjami
- Limity czasu trwania sesji oraz wymogi ponownego uwierzytelniania są egzekwowane
- Bezpieczne połączenia poprzez TLS są wymagane dla całego dostępu do środowiska produkcyjnego
- Dostęp do baz danych jest ograniczony wyłącznie do sieci wewnętrznych
Cykl Życia Dostępu
- Nadanie dostępu jest weryfikowane pod kątem zgodności z rolą przed przyznaniem uprawnień
- Proces offboardingu pracowników przebiega zgodnie z udokumentowanymi procedurami, a konta są dezaktywowane w ciągu 24 godzin
- Dostęp awaryjny jest zapewniany poprzez konta typu break-glass z obowiązkowym logowaniem i przeglądem po zdarzeniu
Nasza architektura bezpieczeństwa na poziomie wierszy zapewnia pełną izolację danych między kontami klientów, zapobiegając nieautoryzowanemu dostępowi nawet w ramach naszej infrastruktury.
Polityka Zarządzania Aktywami
Utrzymujemy kompleksową ewidencję i ochronę wszystkich aktywów firmy, od urządzeń pracowników po własne bazy wiedzy.
Bezpieczeństwo Urządzeń
- Automatyczne blokowanie ekranu jest skonfigurowane na wszystkich urządzeniach pracowników
- Szyfrowanie danych w spoczynku chroni poufne dane na urządzeniach zespołu
- Aktualizacje oprogramowania są utrzymywane automatycznie w celu zmniejszenia ryzyka podatności
- Oprogramowanie antywirusowe oraz skonfigurowane zapory sieciowe chronią przed zagrożeniami
- Zarządzanie Urządzeniami Mobilnymi (MDM) egzekwuje polityki bezpieczeństwa na wszystkich urządzeniach
- Tylko wspierane systemy operacyjne: urządzenia muszą działać na oprogramowaniu z aktywnym wsparciem producenta
Obsługa Danych
- Urządzenia pamięci masowej są zabronione do przechowywania danych firmowych
- Bezpieczne usuwanie danych jest wymagane przed sprzedażą, przekazaniem lub utylizacją urządzenia
- Tylko zatwierdzone zadania: urządzenia pracowników są ograniczone do autoryzowanego użytku służbowego
- Bezpieczne lokalizacje fizyczne są wymagane podczas zdalnego dostępu do danych firmowych
Ewidencja Aktywów
- Śledzenie aktywów utrzymuje systematyczną ewidencję wszystkich aktywów firmy, w tym własnych baz wiedzy i kodu źródłowego
- Roczne przeglądy zapewniają dokładność i aktualność ewidencji
- Procesy bezpiecznej utylizacji chronią wycofywane aktywa przed wyciekiem danych
Zasoby Systemów AI
- Zasoby cyklu życia AI są identyfikowane i dokumentowane (dostawcy LLM, komponenty architektury RAG)
- Zasoby danych dla systemów AI są dokumentowane (własna baza wiedzy)
- Zasoby narzędziowe są dokumentowane (Semgrep, Sentry)
- Zasoby obliczeniowe są dokumentowane (infrastruktura Vercel, Supabase)
Polityka Ciągłości Działania, Kopii Zapasowych i Odzyskiwania
Zapewniamy odporność poprzez udokumentowane procedury odtwarzania po awarii oraz zautomatyzowane systemy kopii zapasowych.
Odtwarzanie po Awarii
- Plan Odtwarzania po Awarii (DRP) jest utrzymywany, zatwierdzany przez zarząd i aktualizowany rocznie
- Cele odtwarzania definiują RTO (Recovery Time Objectives) oraz RPO (Recovery Point Objectives) dla wszystkich krytycznych systemów
- Roczne testy weryfikują procedury odtwarzania po awarii
- Roczne przeglądy oceniają strategie ciągłości działania i redundancji, szczególnie po dużych zmianach, takich jak dodanie nowych dostawców AI
Wymogi Dotyczące Kopii Zapasowych
- Ciągłe kopie zapasowe baz produkcyjnych chronią historie czatów klientów oraz przesyłane pliki, aktywowana jest możliwość odzyskiwania do punktu w czasie
- 7-dniowy okres przechowywania jako minimum dla kopii zapasowych
- Szyfrowanie wszystkich kopii zapasowych w spoczynku i podczas transmisji za pośrednictwem szyfrowania Supabase
- Ograniczenie dostępu do systemów kopii zapasowych z kompleksowym logowaniem i monitorowaniem
- Półroczne testy przywracania weryfikują integralność kopii zapasowych i procedury odzyskiwania
- Roczna walidacja przełączania awaryjnego dla mechanizmów redundancji i odzyskiwania wieloregionowego
Odporność Dostawców AI
- Monitorowanie wyłącznika awaryjnego śledzi kondycję głównego dostawcy AI (Anthropic) poprzez analizę wskaźnika błędów w przesuwnym oknie czasowym
- Automatyczne przełączanie na dostawcę zapasowego (OpenAI) w przypadku awarii lub pogorszenia wydajności dostawcy głównego
- Automatyczne sondy odzyskiwania testują kondycję dostawcy głównego i przywracają normalny routing po przywróceniu sprawności
- Powiadamianie użytkowników podczas przełączania awaryjnego za pomocą trwałych banerów alertów, przy jednoczesnym utrzymaniu ciągłości usługi
- Ograniczenie dla trybu tylko UE: Użytkownicy zaawansowanej ochrony danych (wyłącznie Mistral AI) nie mają możliwości przełączania awaryjnego z powodu dostępności tylko jednego dostawcy w UE; pracujemy nad dodaniem drugiego dostawcy z UE
- Logowanie zdarzeń przełączania awaryjnego oraz przegląd poincydentalny w celu ciągłego doskonalenia
Polityka Zarządzania Danymi
Dane przetwarzamy zgodnie ze ścisłymi kontrolami, zgodnymi z RODO oraz najlepszymi praktykami ochrony danych.
Cykl życia danych
- System inwentaryzacji danych klasyfikuje wszystkie dane (Publiczne, Wewnętrzne, Poufne, Tajne)
- Bezpieczne usuwanie na formalny wniosek lub po upływie okresu przechowywania, wspierające prawa wynikające z RODO
- Minimalizacja danych – gromadzone i przechowywane są tylko dane niezbędne do określonych celów
- Podstawy prawne przetwarzania udokumentowane (zgoda, umowa, obowiązek prawny, uzasadnione interesy)
- Rejestr czynności przetwarzania dokumentuje cele, kategorie danych, odbiorców, okresy przechowywania oraz środki bezpieczeństwa
Szyfrowanie i transport
- TLS 1.2 jako minimum (najlepiej 1.3) dla wszystkich zewnętrznych usług HTTP za pośrednictwem Vercel
- Nagłówki HSTS w aplikacjach internetowych produkcyjnych zapobiegają atakom obniżenia poziomu protokołu
- Szyfrowanie AES-256 w spoczynku dla wszystkich produkcyjnych baz danych za pośrednictwem Supabase
Zarządzanie danymi w systemach AI
- Rejestrowanie pozyskiwania danych śledzi szczegóły źródeł treści wiedzy własnościowej
- Śledzenie pochodzenia danych w całym cyklu życia AI zapewnia identyfikowalność w architekturze RAG
- Kontrola wersji i dzienniki dostępu zarządzają danymi w procesie rozwoju systemów AI
- Kontrole jakości danych względem ustalonych kryteriów przed użyciem w systemach AI
- Zatwierdzone metody przygotowania standaryzują przetwarzanie RAG dla spójnych wytycznych zgodności
Prawa ochrony danych
- Prawa podmiotów danych (dostęp, usuwanie, korekta) są realizowane w terminach wymaganych przez RODO
- Bezpieczna utylizacja wycofanych zasobów przechowujących poufne dane
- Ochrona kopii zapasowych – kopie zapasowe podlegają tym samym zasadom szyfrowania, przechowywania i dostępu co dane produkcyjne
Szczegółowe informacje na temat naszych praktyk dotyczących przetwarzania danych można znaleźć w dokumentacji Prywatność danych i zgodność z RODO.
Polityka bezpiecznego rozwoju
Bezpieczeństwo wdrażamy w cykl życia rozwoju od commita kodu po wdrożenie produkcyjne.
Ochrona kodu źródłowego
- Utwórz dedykowaną gałąź dla każdego nowego rozwoju
- Chronione gałęzie domyślne uniemożliwiają force push do repozytoriów kodu produkcyjnego
- Wymagania pull request – brak bezpośrednich commitów do chronionych gałęzi
- Obowiązkowa recenzja kodu i zatwierdzenie przed scaleniem
- Standaryzowane komunikaty commitów poprawiają identyfikowalność i możliwości audytu
Testowanie bezpieczeństwa
- Testy automatyczne uruchamiane dla każdego commita i pull request przed scaleniem
- Skanowanie sekretów automatycznie wykrywa ujawnione dane uwierzytelniające za pomocą Semgrep
- Skanowanie podatności zależności we wszystkich bibliotekach stron trzecich za pomocą Semgrep SCA
- Skanowanie obrazów kontenerów przed wdrożeniem (jeśli dotyczy)
- DAST (Dynamiczne Testowanie Bezpieczeństwa Aplikacji) w środowiskach stagingowych
- SAST (Statyczne Testowanie Bezpieczeństwa Aplikacji) za pomocą Semgrep dla wszystkich zmian w kodzie
- Blokowanie wdrożeń w przypadku wykrycia podatności o krytycznym lub wysokim poziomie ważności
- Roczne testy penetracyjne systemów produkcyjnych
Proces rozwoju
- Nie pracuj nad nowymi funkcjami, gdy kluczowe błędy nadal wpływają na użytkowników
- Gałęzie dedykowane funkcjom dla izolowanego rozwoju i testowania
- Środowisko stagingowe odzwierciedla produkcję w celu testów przedprodukcyjnych
- Testowanie lokalne wymagane przed commitem do wspólnych gałęzi
- Dokumentowany SDLC (Cykl życia rozwoju oprogramowania) kieruje procesami rozwoju
- System śledzenia zgłoszeń do raportowania i monitorowania błędów produktu
- Przegląd kodu pod kątem bezpieczeństwa identyfikuje problemy z zabezpieczeniami
- Testy jednostkowe i integracyjne wymagane dla całej krytycznej logiki biznesowej
Kontrole bezpieczeństwa
- Lintery bezpieczeństwa (ESLint) zapobiegają niebezpiecznym wzorcom kodowania w TypeScript
- Automatyczne wdrożenia zgodnie z powtarzalnymi, bezpiecznymi procedurami za pośrednictwem Vercel
- Potoki ciągłego wdrażania dla zatwierdzonych zmian w kodzie
- Dostęp do VCS zgodnie z zasadą najmniejszych uprawnień z obowiązkowym MFA
- Procedury rotacji poświadczeń wykonywane natychmiast po wykryciu wycieku danych uwierzytelniających
- Bezpieczne skarbce zarządzają sekretami w środowiskach CI/CD i rozwoju
- Rejestrowanie aktywności w systemach kontroli wersji (dzienniki audytu GitHub)
Bezpieczeństwo aplikacji
- Polityki CORS odpowiednio skonfigurowane w celu ograniczenia nieautoryzowanego dostępu
- Nagłówki CSP (Polityka Bezpieczeństwa Treści) zapobiegają atakom XSS i wstrzykiwaniu kodu
- Bezpieczeństwo ciasteczek – flagi HttpOnly i Secure za pośrednictwem Supabase Auth
- Ochrona CSRF we wszystkich operacjach zmieniających stan
- Pinowanie certyfikatów dla krytycznych połączeń API
- Bezpieczeństwo komunikatów o błędach – błędy wewnętrzne obsługiwane przez Sentry, nie ujawniane użytkownikom
- Ochrona przed wstrzykiwaniem SQL poprzez parametryzowane zapytania i ORM w Supabase PostgreSQL
- Ochrona przed XSS poprzez sanityzację danych wejściowych i kodowanie danych wyjściowych
- Walidacja danych wejściowych pod kątem typu, formatu, długości i zakresu przed przetwarzaniem
- Ograniczenia liczby żądań na krytycznych endpointach (uwierzytelnianie, zapytania AI)
- Bezpieczeństwo webhooków poprzez weryfikację podpisu i uwierzytelnianie
Ochrona danych w kodzie
- Brak haseł w postaci jawnej – szyfrowanie na poziomie wiersza bazy danych
- Tylko obsługiwane zależności – brak przestarzałych lub nieobsługiwanych bibliotek w środowisku produkcyjnym
- Zewnętrzna konfiguracja – brak zakodowanych na stałe sekretów w kodzie aplikacji
- Kontrola wersji migracji dla zmian schematu bazy danych
- Brak wrażliwego logowania – dane uwierzytelniające i dane osobowe nigdy nie są logowane
- Języki bezpieczne pamięciowo (TypeScript) preferowane w nowych projektach
Licencjonowanie i zgodność
- Tylko licencjonowane oprogramowanie – wymagane są odpowiednio licencjonowane, zatwierdzone i opłacone narzędzia
- Brak licencji copyleft (GPL v3) w celu ochrony kodu własnościowego
- Automatyczne sprawdzanie licencji w potokach CI/CD za pomocą Semgrep
- Komunikacja zmian do wewnętrznych interesariuszy i użytkowników zewnętrznych w przypadku dużych aktualizacji
- Procesy zapewnienia jakości dla wszystkich wydań produkcyjnych
Nasza integracja z Semgrep automatycznie skanuje każdą zmianę w kodzie pod kątem podatności, ujawnionych sekretów oraz problemów z zgodnością licencyjną przed wdrożeniem.
Polityka bezpiecznej infrastruktury
Nasza natywna dla chmury infrastruktura implementuje obronę w głąb z automatycznymi kontrolami bezpieczeństwa.
Bezpieczeństwo Sieci
- Ochrona Web Application Firewall (WAF) przez Vercel dla wszystkich aplikacji dostępnych z internetu
- Tylko szyfrowane protokoły (TLS, SSH) dla wszystkich połączeń zewnętrznych
- Segmentacja sieci izoluje środowiska produkcyjne, stagingowe i deweloperskie w architekturze serverless
- Reguły zapory sieciowej skonfigurowane zgodnie z zasadą najmniejszych uprawnień (domyślnie odmowa) przez Vercel
- Ochrona przed DDoS włączona dla zasobów dostępnych z internetu przez Vercel
- TLS 1.2 jako minimum dla wszystkich szyfrowanych komunikacji
- Bezpośredni TLS preferowany nad STARTTLS dla szyfrowanych połączeń
- DNSSEC włączony dla zarządzanych stref DNS, aby zapobiegać fałszowaniu DNS
- Uwierzytelnianie poczty e-mail (DKIM, SPF, DMARC) skonfigurowane dla domen wysyłających wiadomości
Zarządzanie Infrastrukturą
- Infrastructure as Code (IaC) zarządza konfiguracjami Vercel w celu zapewnienia powtarzalności
- Scentralizowane logowanie przez Sentry dla wszystkich komponentów infrastruktury, w tym przechwytywanie identyfikatora użytkownika (tylko UUID) w środowisku produkcyjnym w celu korelacji błędów i szybszego rozwiązywania problemów
- Automatyczne skalowanie skonfigurowane przez Vercel w celu utrzymania dostępności podczas wzrostu ruchu
- Automatyczne powiadamianie o incydentach bezpieczeństwa i nietypowych zachowaniach przez Semgrep i Sentry
- Replikacja baz danych i automatyczne przełączanie awaryjne dla krytycznych baz danych przez Supabase Enterprise
- Ograniczenia konta root—zasada najmniejszych uprawnień IAM, konto root nieużywane w codziennych operacjach
- Ścieżki audytu włączone (logi Supabase) i monitorowane pod kątem zgodności
- Dokumentacja architektury utrzymywana i przeglądana rocznie
Wzmocnienie Systemu
- Szyfrowanie dysków włączone na wszystkich wolumenach pamięci masowej w spoczynku przez Supabase
- Kontenery bez uprawnień root tam, gdzie to możliwe, w celu zmniejszenia ryzyka eskalacji uprawnień
- Automatyczne łatki bezpieczeństwa w środowisku serverless
- Krytyczne łatki stosowane w ciągu 7 dni, standardowe łatki w ciągu 30 dni
- Tylko wspierane systemy operacyjne otrzymujące aktywne aktualizacje bezpieczeństwa (zapewnione przez serverless Vercel)
- Wersje LTS dla stabilności produkcyjnej
- Synchronizacja NTP dla dokładnych znaczników czasu w logach
- Kwartalna rotacja poświadczeń dla poświadczeń infrastruktury (klucze API, tokeny)
Dostęp i Uwierzytelnianie
- Bezpieczne skarbce (cloud KMS) do przechowywania kluczy kryptograficznych
- Hosty bastionowe dla dostępu administracyjnego do infrastruktury produkcyjnej
- Zasada najmniejszych uprawnień poprzez kontrolę IAM
- Wymagany dostęp VPN/SSH/natywny dla chmury do infrastruktury produkcyjnej
- Konta usługowe z ograniczonymi uprawnieniami dla procesów zautomatyzowanych
- Automatyczne zarządzanie certyfikatami przez Vercel (Let's Encrypt)
- Monitorowanie wygaśnięcia certyfikatów z alertami na 30, 14 i 7 dni przed wygaśnięciem
Zgodność
- Kontrola miejsca przechowywania danych dla klientów z UE (AWS Frankfurt) w celu zgodności z RODO
Polityka Bezpieczeństwa Zasobów Ludzkich
Zapewniamy świadomość i odpowiedzialność za bezpieczeństwo w całym zespole na każdym etapie cyklu zatrudnienia.
Struktura Organizacyjna
- Schemat organizacyjny wizualizuje strukturę firmy, aktualizowany kwartalnie
- Dokumentowane role i obowiązki jasno określone (model RACI dla małego zespołu)
- Opisy stanowisk zawierają wymagania związane z bezpieczeństwem w procesie rekrutacji
Rekrutacja i Wdrażanie
- Dokumentowane procedury rekrutacyjne zapewniają zatrudnianie sprawdzonych pracowników i zmniejszają ryzyko wewnętrzne
- Umowy o pracę zawierają klauzule NDA i poufności w celu ochrony własności intelektualnej
- Wdrożenie z zakresu bezpieczeństwa obejmuje konfigurację MFA i szkolenie z polityki bezpieczeństwa
- Szkolenie z zakresu świadomości bezpieczeństwa ukończone przez wszystkich pracowników
Ciągłe Zarządzanie
- Roczne oceny wydajności wspierają rozwój umiejętności i świadomość bezpieczeństwa
- Egzekwowanie polityki—pracownicy naruszający polityki bezpieczeństwa podlegają udokumentowanym sankcjom
- Raportowanie incydentów poprzez system ticketowy lub adres e-mail pomocy technicznej w przypadku problemów związanych z bezpieczeństwem
Zwolnienie
- Dokumentowane procedury zwolnienia zapewniają dezaktywację kont i cofnięcie dostępu (krytyczne dla ról superadministratorów)
Kompetencje Specyficzne dla AI
- Kompetencje personelu AI określane i zapewniane poprzez szkolenia lub rekrutację
- Dokumentacja zasobów AI śledzi umiejętności zespołu i wkład
- Świadomość polityki AI—personel rozumie swoją rolę w odpowiedzialnym rozwoju AI
Polityka Bezpieczeństwa Operacyjnego
Utrzymujemy bezpieczeństwo operacyjne poprzez monitorowanie, reagowanie na incydenty i ciągłe doskonalenie.
Operacje Infrastrukturalne
- Diagram architektury sieci utrzymywany i aktualizowany rocznie
- Rejestrowanie zmian w infrastrukturze dla ścieżek audytu i zarządzania zmianami
- Codzienna synchronizacja NTP dla dokładnych znaczników czasu w logach
- Kwartalne aktualizacje systemu operacyjnego serwerów poprzez automatyzację serverless
- Scentralizowana agregacja logów przez Sentry, przechwytująca identyfikatory użytkowników (tylko UUID) w środowisku produkcyjnym w celu korelacji błędów
- 30-dniowe przechowywanie logów dla logów aplikacji produkcyjnych
Zarządzanie Zagrożeniami
- Ochrona WAF dla aplikacji produkcyjnych (odpowiednik Vercel)
- Roczne testy penetracyjne środowiska produkcyjnego
- Aktywne monitorowanie zagrożeń dla infrastruktury chmurowej przez Semgrep i Sentry
- Monitorowanie w czasie rzeczywistym przez Sentry dla proaktywnej reakcji
- Automatyczne powiadamianie o incydentach bezpieczeństwa
Reagowanie na Incydenty
- Formalny plan reagowania na incydenty dla krytycznych i związanych z bezpieczeństwem problemów
- Alerty Slack dla natychmiastowego powiadomienia o awariach produkcyjnych
- Historia przeglądów incydentów utrzymywana w scentralizowanym repozytorium w celu wyciągania wniosków
- Dzielenie się informacjami o zdarzeniach bezpieczeństwa z odpowiednimi stronami dla przejrzystości
- Zgodność z NIS2: znaczące incydenty cyberbezpieczeństwa zgłaszane odpowiednim organom (wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie o incydencie bez zbędnej zwłoki, końcowy raport w ciągu miesiąca)
Bezpieczeństwo Poczty E-mail
- Protokoły SPF, DKIM, DMARC zabezpieczają serwery pocztowe
- Filtry bezpieczeństwa chroniące przed spamem i złośliwym oprogramowaniem
Komunikacja i Przejrzystość
- Portal samoobsługowy udostępnia użytkownikom dokumentację produktu
- Strona publiczna jasno opisuje funkcje i korzyści
- Adres e-mail do zgłaszania luk bezpieczeństwa w celu skoordynowanego ujawniania podatności
- Centrum Zaufania zawiera szczegóły dotyczące praktyk bezpieczeństwa i certyfikatów zgodności
- Publiczna strona statusu informuje o stanie usługi i incydentach (planowanych)
Ograniczanie Ryzyka
- Ubezpieczenie cybernetyczne chroni działalność biznesową przed finansowymi skutkami incydentów bezpieczeństwa
Operacje AI
- Monitorowanie systemów AI pod kątem wydajności i błędów, z naprawami poprzez ponowne szkolenie, poprawki kodu lub aktualizacje
- Rejestrowanie zdarzeń AI w kluczowych fazach cyklu życia z kompleksowym prowadzeniem dokumentacji
Polityka Bezpieczeństwa Fizycznego
Chronimy zasoby fizyczne i infrastrukturę za pomocą odpowiednich środków kontroli bezpieczeństwa.
- Bezpieczeństwo centrów danych opiera się na certyfikowanych dostawcach (Supabase/Vercel z certyfikatami ISO 27001, SOC 2 Type II)
- Ograniczanie zagrożeń dla lokalizacji fizycznych (gaśnice itp.) w ramach oceny ryzyka
- Środki bezpieczeństwa fizycznego wdrożone dla wszelkich zasobów fizycznych
- Kontrola dostępu do biura za pomocą systemu kart lub kluczy (jeśli dotyczy)
- Rejestracja odwiedzających w systemie cyfrowym w celu śledzenia dostępu do biura
Polityka Zarządzania Ryzykiem
Systematycznie identyfikujemy, oceniamy i podejmujemy działania w celu ograniczenia ryzyka dla naszego bezpieczeństwa informacji i systemów AI.
Ogólne Zarządzanie Ryzykiem
- Roczne oceny ryzyka lub w razie potrzeby identyfikują i oceniają zagrożenia bezpieczeństwa
- DPIA (Oceny Skutków dla Ochrony Danych) dla działań przetwarzania danych osobowych wysokiego ryzyka
Zarządzanie Ryzykiem AI
- Roczna identyfikacja ryzyka AI dla systemu zarządzania AI
- Ocena ryzyka systemów AI z wykorzystaniem oceny prawdopodobieństwa i wpływu
- Postępowanie z ryzykiem poprzez stosowanie środków kontroli, akceptację, przeniesienie lub unikanie ryzyka
- Oceny wpływu na osoby i społeczeństwa z udokumentowanymi wynikami do przeglądów ryzyka
- Oceny w planowanych odstępach czasu lub wyzwalane zmianami z udokumentowanymi wynikami
- Plany postępowania z ryzykiem wdrażane, weryfikowane i aktualizowane z dokumentacją
Polityka Dotycząca Podmiotów Trzecich
Oceniamy i zarządzamy ryzykiem bezpieczeństwa związanym z dostawcami i usługodawcami zewnętrznymi.
- Roczne oceny dostawców dla zewnętrznych podmiotów, takich jak OpenAI i ConvertAPI
- Przydział odpowiedzialności w cyklu życia AI między organizację, partnerów, dostawców, klientów i podmioty trzecie
- Przegląd dostawców pod kątem zgodności z AI przed wykorzystaniem usług, produktów lub materiałów
- Integracja potrzeb klientów w podejściu do odpowiedzialnej AI
- Ocena ryzyka cyberbezpieczeństwa w łańcuchu dostaw, w tym zależności bezpieczeństwa i środki ograniczające
Opracowaliśmy umowy Zero Data Retention (ZDR) z dostawcami AI, takimi jak Mistral, aby zwiększyć ochronę danych i wyjaśnić odpowiedzialność podmiotów trzecich.
Polityka Zarządzania AI
Zarządzamy naszymi systemami AI za pomocą kompleksowego frameworku zarządzania, zgodnego z normą ISO 42001.
System Zarządzania AI
- Zewnętrzne i wewnętrzne kwestie istotne dla systemów AI są określane i dokumentowane
- Zainteresowane strony identyfikowane wraz z ich wymaganiami
- Granice i zakres stosowania systemu zarządzania AI są zdefiniowane
- Ciągłe doskonalenie systemu zarządzania AI
- Zaangażowanie najwyższego kierownictwa demonstrowane (podejście „praktykujemy to, co głosimy” pod przewodnictwem CEO)
Ramy Polityki AI
- Dokumentowana polityka AI zapewniająca ramy dla celów i doskonalenia
- Dopasowanie polityki do innych polityk organizacyjnych
- Przeglądy polityki AI w planowanych odstępach czasu
- Mierzalne cele AI zgodne z polityką, monitorowane i aktualizowane (np. wskaźniki redukcji halucynacji)
Zmiany w Systemach AI
- Planowane zmiany w systemie zarządzania AI są realizowane systematycznie (np. dodawanie nowych dostawców AI)
- Przydział zasobów dla systemu zarządzania AI jest określany i zapewniany
- Ramowy system komunikacji dla wewnętrznych i zewnętrznych komunikatów dotyczących systemów AI (obejmuje Centrum Zaufania)
- Ochrona dokumentacji informacji systemu zarządzania AI
Zarządzanie Procesami AI
- Procesy oparte na wymaganiach są planowane, wdrażane i kontrolowane
- Monitorowanie i ocena wydajności z zachowaniem dowodów
- Audyty wewnętrzne w planowanych odstępach czasu
- Przeglądy zarządzania pod kątem przydatności systemu zarządzania AI
- Działania korygujące w przypadku niezgodności z dokumentacją
Polityka Oceny Wpływu AI
Oceniamy potencjalne konsekwencje naszych systemów AI dla osób i społeczeństwa.
- Roczne oceny wpływu systemów AI na osoby i społeczeństwa
- Udokumentowane wyniki przechowywane w celach zgodności i audytu
- Ocena wpływu na osoby/grupy z uwzględnieniem prywatności użytkowników i potencjalnych uprzedzeń
- Ocena wpływu społecznego zgodna z ustawą o AI UE oraz szerszymi rozważaniami etycznymi
Polityka Cyklu Życia Systemów AI
Zarządzamy systemami AI w sposób odpowiedzialny od projektowania, przez wdrożenie, po eksploatację.
Cele Rozwoju
- Cele odpowiedzialnej AI identyfikowane, dokumentowane i integrowane w rozwoju RAG
- Wytyczne odpowiedzialności przestrzegane w projektowaniu i rozwoju w celu redukcji halucynacji
Projektowanie i Rozwój
- Specyfikacja wymagań dla systemów AI jest dokumentowana
- Dokumentacja projektowa oparta na celach i wymaganiach
- Weryfikacja i walidacja poprzez testy regresyjne przed wdrożeniem
- Wdrożenie oparte na wymaganiach – systemy wdrażane tylko po spełnieniu wymagań
- Dokumentacja techniczna dostarczana odpowiednim stronom (zespołowi i użytkownikom)
Użycie i informacje
- Informacje dla użytkowników określone i udostępniane (instrukcje użytkownika wyjaśniające ograniczenia)
- Możliwość zgłaszania negatywnych skutków zapewniona w celu uzyskania opinii użytkowników
- Powiadomienia e-mail o incydentach związanych z AI w celu budowania zaufania
- Obowiązki raportowania wobec zainteresowanych stron określone i udokumentowane
- Wytyczne dotyczące odpowiedzialnego użycia przestrzegane w przypadku systemów AI
- Cele użytkowania odpowiedzialnej AI zidentyfikowane i udokumentowane
- Monitorowanie zamierzonego celu zapewnia zgodność z wymogami
Aktualizacje i przeglądy polityk
Polityki te są regularnie przeglądane i aktualizowane, aby utrzymać zgodność z ewoluującą postawą bezpieczeństwa, wymaganiami zgodności oraz praktykami operacyjnymi. Istotne zmiany są komunikowane interesariuszom za pośrednictwem odpowiednich kanałów.
Nasze polityki bezpieczeństwa odzwierciedlają nasze zaangażowanie w „praktykowanie tego, co głosimy” jako platforma SaaS skupiona na zgodności. Wdrażamy te same solidne mechanizmy kontroli bezpieczeństwa, które pomagamy osiągnąć naszym klientom.
Powiązane zasoby
- Przegląd bezpieczeństwa i ochrony danych – Szczegóły wdrożenia naszych mechanizmów kontroli bezpieczeństwa
- Prywatność danych i zgodność z RODO – Jak postępujemy z danymi osobowymi i prawami wynikającymi z RODO
- Polityka prywatności – Nasze prawne zobowiązania dotyczące prywatności