ISMS Copilot Docs

Polityki bezpieczeństwa

Ta strona dokumentuje polityki bezpieczeństwa formalnie przyjęte przez ISMS Copilot 2.0 w ramach naszego Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Te…

Ta strona dokumentuje polityki bezpieczeństwa formalnie przyjęte przez ISMS Copilot 2.0 w ramach naszego Systemu Zarządzania Bezpieczeństwem Informacji (ISMS). Polityki te wspierają naszą zgodność ze standardami ISO 27001, SOC 2 oraz ISO 42001 i odzwierciedlają nasze zaangażowanie w odpowiedzialny rozwój sztucznej inteligencji oraz ochronę danych.

Te polityki kierują naszymi wewnętrznymi operacjami oraz implementacją techniczną. Aby uzyskać szczegółowe informacje na temat tego, jak chronimy Twoje dane w praktyce, zapoznaj się z naszym Przeglądem Bezpieczeństwa i Ochrony Danych.

Polityka Kontroli Dostępu

Chronimy dostęp do naszych systemów i danych poprzez ścisłe kontrole uwierzytelniania i autoryzacji.

Uwierzytelnianie i Autoryzacja

  • Uwierzytelnianie wieloskładnikowe (MFA) jest obowiązkowe dla wszystkich użytkowników uzyskujących dostęp do krytycznych usług
  • Uprawnienia dostępu są przyznawane zgodnie z zasadą najmniejszych uprawnień
  • Unikalne konta identyfikacyjne są wymagane dla całego dostępu do środowiska produkcyjnego, brak współdzielonych poświadczeń
  • Uprawnienia dostępu pracowników są przeglądane kwartalnie, aby zapewnić zgodność z aktualnymi rolami
  • Menedżery haseł są używane przez wszystkich członków zespołu do zabezpieczania poświadczeń i kluczy API

Zarządzanie Sesjami

  • Limity czasu trwania sesji oraz wymogi ponownego uwierzytelniania są egzekwowane
  • Bezpieczne połączenia poprzez TLS są wymagane dla całego dostępu do środowiska produkcyjnego
  • Dostęp do baz danych jest ograniczony wyłącznie do sieci wewnętrznych

Cykl Życia Dostępu

  • Nadanie dostępu jest weryfikowane pod kątem zgodności z rolą przed przyznaniem uprawnień
  • Proces offboardingu pracowników przebiega zgodnie z udokumentowanymi procedurami, a konta są dezaktywowane w ciągu 24 godzin
  • Dostęp awaryjny jest zapewniany poprzez konta typu break-glass z obowiązkowym logowaniem i przeglądem po zdarzeniu

Nasza architektura bezpieczeństwa na poziomie wierszy zapewnia pełną izolację danych między kontami klientów, zapobiegając nieautoryzowanemu dostępowi nawet w ramach naszej infrastruktury.

Polityka Zarządzania Aktywami

Utrzymujemy kompleksową ewidencję i ochronę wszystkich aktywów firmy, od urządzeń pracowników po własne bazy wiedzy.

Bezpieczeństwo Urządzeń

  • Automatyczne blokowanie ekranu jest skonfigurowane na wszystkich urządzeniach pracowników
  • Szyfrowanie danych w spoczynku chroni poufne dane na urządzeniach zespołu
  • Aktualizacje oprogramowania są utrzymywane automatycznie w celu zmniejszenia ryzyka podatności
  • Oprogramowanie antywirusowe oraz skonfigurowane zapory sieciowe chronią przed zagrożeniami
  • Zarządzanie Urządzeniami Mobilnymi (MDM) egzekwuje polityki bezpieczeństwa na wszystkich urządzeniach
  • Tylko wspierane systemy operacyjne: urządzenia muszą działać na oprogramowaniu z aktywnym wsparciem producenta

Obsługa Danych

  • Urządzenia pamięci masowej są zabronione do przechowywania danych firmowych
  • Bezpieczne usuwanie danych jest wymagane przed sprzedażą, przekazaniem lub utylizacją urządzenia
  • Tylko zatwierdzone zadania: urządzenia pracowników są ograniczone do autoryzowanego użytku służbowego
  • Bezpieczne lokalizacje fizyczne są wymagane podczas zdalnego dostępu do danych firmowych

Ewidencja Aktywów

  • Śledzenie aktywów utrzymuje systematyczną ewidencję wszystkich aktywów firmy, w tym własnych baz wiedzy i kodu źródłowego
  • Roczne przeglądy zapewniają dokładność i aktualność ewidencji
  • Procesy bezpiecznej utylizacji chronią wycofywane aktywa przed wyciekiem danych

Zasoby Systemów AI

  • Zasoby cyklu życia AI są identyfikowane i dokumentowane (dostawcy LLM, komponenty architektury RAG)
  • Zasoby danych dla systemów AI są dokumentowane (własna baza wiedzy)
  • Zasoby narzędziowe są dokumentowane (Semgrep, Sentry)
  • Zasoby obliczeniowe są dokumentowane (infrastruktura Vercel, Supabase)

Polityka Ciągłości Działania, Kopii Zapasowych i Odzyskiwania

Zapewniamy odporność poprzez udokumentowane procedury odtwarzania po awarii oraz zautomatyzowane systemy kopii zapasowych.

Odtwarzanie po Awarii

  • Plan Odtwarzania po Awarii (DRP) jest utrzymywany, zatwierdzany przez zarząd i aktualizowany rocznie
  • Cele odtwarzania definiują RTO (Recovery Time Objectives) oraz RPO (Recovery Point Objectives) dla wszystkich krytycznych systemów
  • Roczne testy weryfikują procedury odtwarzania po awarii
  • Roczne przeglądy oceniają strategie ciągłości działania i redundancji, szczególnie po dużych zmianach, takich jak dodanie nowych dostawców AI

Wymogi Dotyczące Kopii Zapasowych

  • Ciągłe kopie zapasowe baz produkcyjnych chronią historie czatów klientów oraz przesyłane pliki, aktywowana jest możliwość odzyskiwania do punktu w czasie
  • 7-dniowy okres przechowywania jako minimum dla kopii zapasowych
  • Szyfrowanie wszystkich kopii zapasowych w spoczynku i podczas transmisji za pośrednictwem szyfrowania Supabase
  • Ograniczenie dostępu do systemów kopii zapasowych z kompleksowym logowaniem i monitorowaniem
  • Półroczne testy przywracania weryfikują integralność kopii zapasowych i procedury odzyskiwania
  • Roczna walidacja przełączania awaryjnego dla mechanizmów redundancji i odzyskiwania wieloregionowego

Odporność Dostawców AI

  • Monitorowanie wyłącznika awaryjnego śledzi kondycję głównego dostawcy AI (Anthropic) poprzez analizę wskaźnika błędów w przesuwnym oknie czasowym
  • Automatyczne przełączanie na dostawcę zapasowego (OpenAI) w przypadku awarii lub pogorszenia wydajności dostawcy głównego
  • Automatyczne sondy odzyskiwania testują kondycję dostawcy głównego i przywracają normalny routing po przywróceniu sprawności
  • Powiadamianie użytkowników podczas przełączania awaryjnego za pomocą trwałych banerów alertów, przy jednoczesnym utrzymaniu ciągłości usługi
  • Ograniczenie dla trybu tylko UE: Użytkownicy zaawansowanej ochrony danych (wyłącznie Mistral AI) nie mają możliwości przełączania awaryjnego z powodu dostępności tylko jednego dostawcy w UE; pracujemy nad dodaniem drugiego dostawcy z UE
  • Logowanie zdarzeń przełączania awaryjnego oraz przegląd poincydentalny w celu ciągłego doskonalenia

Polityka Zarządzania Danymi

Dane przetwarzamy zgodnie ze ścisłymi kontrolami, zgodnymi z RODO oraz najlepszymi praktykami ochrony danych.

Cykl życia danych

  • System inwentaryzacji danych klasyfikuje wszystkie dane (Publiczne, Wewnętrzne, Poufne, Tajne)
  • Bezpieczne usuwanie na formalny wniosek lub po upływie okresu przechowywania, wspierające prawa wynikające z RODO
  • Minimalizacja danych – gromadzone i przechowywane są tylko dane niezbędne do określonych celów
  • Podstawy prawne przetwarzania udokumentowane (zgoda, umowa, obowiązek prawny, uzasadnione interesy)
  • Rejestr czynności przetwarzania dokumentuje cele, kategorie danych, odbiorców, okresy przechowywania oraz środki bezpieczeństwa

Szyfrowanie i transport

  • TLS 1.2 jako minimum (najlepiej 1.3) dla wszystkich zewnętrznych usług HTTP za pośrednictwem Vercel
  • Nagłówki HSTS w aplikacjach internetowych produkcyjnych zapobiegają atakom obniżenia poziomu protokołu
  • Szyfrowanie AES-256 w spoczynku dla wszystkich produkcyjnych baz danych za pośrednictwem Supabase

Zarządzanie danymi w systemach AI

  • Rejestrowanie pozyskiwania danych śledzi szczegóły źródeł treści wiedzy własnościowej
  • Śledzenie pochodzenia danych w całym cyklu życia AI zapewnia identyfikowalność w architekturze RAG
  • Kontrola wersji i dzienniki dostępu zarządzają danymi w procesie rozwoju systemów AI
  • Kontrole jakości danych względem ustalonych kryteriów przed użyciem w systemach AI
  • Zatwierdzone metody przygotowania standaryzują przetwarzanie RAG dla spójnych wytycznych zgodności

Prawa ochrony danych

  • Prawa podmiotów danych (dostęp, usuwanie, korekta) są realizowane w terminach wymaganych przez RODO
  • Bezpieczna utylizacja wycofanych zasobów przechowujących poufne dane
  • Ochrona kopii zapasowych – kopie zapasowe podlegają tym samym zasadom szyfrowania, przechowywania i dostępu co dane produkcyjne

Szczegółowe informacje na temat naszych praktyk dotyczących przetwarzania danych można znaleźć w dokumentacji Prywatność danych i zgodność z RODO.

Polityka bezpiecznego rozwoju

Bezpieczeństwo wdrażamy w cykl życia rozwoju od commita kodu po wdrożenie produkcyjne.

Ochrona kodu źródłowego

  • Utwórz dedykowaną gałąź dla każdego nowego rozwoju
  • Chronione gałęzie domyślne uniemożliwiają force push do repozytoriów kodu produkcyjnego
  • Wymagania pull request – brak bezpośrednich commitów do chronionych gałęzi
  • Obowiązkowa recenzja kodu i zatwierdzenie przed scaleniem
  • Standaryzowane komunikaty commitów poprawiają identyfikowalność i możliwości audytu

Testowanie bezpieczeństwa

  • Testy automatyczne uruchamiane dla każdego commita i pull request przed scaleniem
  • Skanowanie sekretów automatycznie wykrywa ujawnione dane uwierzytelniające za pomocą Semgrep
  • Skanowanie podatności zależności we wszystkich bibliotekach stron trzecich za pomocą Semgrep SCA
  • Skanowanie obrazów kontenerów przed wdrożeniem (jeśli dotyczy)
  • DAST (Dynamiczne Testowanie Bezpieczeństwa Aplikacji) w środowiskach stagingowych
  • SAST (Statyczne Testowanie Bezpieczeństwa Aplikacji) za pomocą Semgrep dla wszystkich zmian w kodzie
  • Blokowanie wdrożeń w przypadku wykrycia podatności o krytycznym lub wysokim poziomie ważności
  • Roczne testy penetracyjne systemów produkcyjnych

Proces rozwoju

  • Nie pracuj nad nowymi funkcjami, gdy kluczowe błędy nadal wpływają na użytkowników
  • Gałęzie dedykowane funkcjom dla izolowanego rozwoju i testowania
  • Środowisko stagingowe odzwierciedla produkcję w celu testów przedprodukcyjnych
  • Testowanie lokalne wymagane przed commitem do wspólnych gałęzi
  • Dokumentowany SDLC (Cykl życia rozwoju oprogramowania) kieruje procesami rozwoju
  • System śledzenia zgłoszeń do raportowania i monitorowania błędów produktu
  • Przegląd kodu pod kątem bezpieczeństwa identyfikuje problemy z zabezpieczeniami
  • Testy jednostkowe i integracyjne wymagane dla całej krytycznej logiki biznesowej

Kontrole bezpieczeństwa

  • Lintery bezpieczeństwa (ESLint) zapobiegają niebezpiecznym wzorcom kodowania w TypeScript
  • Automatyczne wdrożenia zgodnie z powtarzalnymi, bezpiecznymi procedurami za pośrednictwem Vercel
  • Potoki ciągłego wdrażania dla zatwierdzonych zmian w kodzie
  • Dostęp do VCS zgodnie z zasadą najmniejszych uprawnień z obowiązkowym MFA
  • Procedury rotacji poświadczeń wykonywane natychmiast po wykryciu wycieku danych uwierzytelniających
  • Bezpieczne skarbce zarządzają sekretami w środowiskach CI/CD i rozwoju
  • Rejestrowanie aktywności w systemach kontroli wersji (dzienniki audytu GitHub)

Bezpieczeństwo aplikacji

  • Polityki CORS odpowiednio skonfigurowane w celu ograniczenia nieautoryzowanego dostępu
  • Nagłówki CSP (Polityka Bezpieczeństwa Treści) zapobiegają atakom XSS i wstrzykiwaniu kodu
  • Bezpieczeństwo ciasteczek – flagi HttpOnly i Secure za pośrednictwem Supabase Auth
  • Ochrona CSRF we wszystkich operacjach zmieniających stan
  • Pinowanie certyfikatów dla krytycznych połączeń API
  • Bezpieczeństwo komunikatów o błędach – błędy wewnętrzne obsługiwane przez Sentry, nie ujawniane użytkownikom
  • Ochrona przed wstrzykiwaniem SQL poprzez parametryzowane zapytania i ORM w Supabase PostgreSQL
  • Ochrona przed XSS poprzez sanityzację danych wejściowych i kodowanie danych wyjściowych
  • Walidacja danych wejściowych pod kątem typu, formatu, długości i zakresu przed przetwarzaniem
  • Ograniczenia liczby żądań na krytycznych endpointach (uwierzytelnianie, zapytania AI)
  • Bezpieczeństwo webhooków poprzez weryfikację podpisu i uwierzytelnianie

Ochrona danych w kodzie

  • Brak haseł w postaci jawnej – szyfrowanie na poziomie wiersza bazy danych
  • Tylko obsługiwane zależności – brak przestarzałych lub nieobsługiwanych bibliotek w środowisku produkcyjnym
  • Zewnętrzna konfiguracja – brak zakodowanych na stałe sekretów w kodzie aplikacji
  • Kontrola wersji migracji dla zmian schematu bazy danych
  • Brak wrażliwego logowania – dane uwierzytelniające i dane osobowe nigdy nie są logowane
  • Języki bezpieczne pamięciowo (TypeScript) preferowane w nowych projektach

Licencjonowanie i zgodność

  • Tylko licencjonowane oprogramowanie – wymagane są odpowiednio licencjonowane, zatwierdzone i opłacone narzędzia
  • Brak licencji copyleft (GPL v3) w celu ochrony kodu własnościowego
  • Automatyczne sprawdzanie licencji w potokach CI/CD za pomocą Semgrep
  • Komunikacja zmian do wewnętrznych interesariuszy i użytkowników zewnętrznych w przypadku dużych aktualizacji
  • Procesy zapewnienia jakości dla wszystkich wydań produkcyjnych

Nasza integracja z Semgrep automatycznie skanuje każdą zmianę w kodzie pod kątem podatności, ujawnionych sekretów oraz problemów z zgodnością licencyjną przed wdrożeniem.

Polityka bezpiecznej infrastruktury

Nasza natywna dla chmury infrastruktura implementuje obronę w głąb z automatycznymi kontrolami bezpieczeństwa.

Bezpieczeństwo Sieci

  • Ochrona Web Application Firewall (WAF) przez Vercel dla wszystkich aplikacji dostępnych z internetu
  • Tylko szyfrowane protokoły (TLS, SSH) dla wszystkich połączeń zewnętrznych
  • Segmentacja sieci izoluje środowiska produkcyjne, stagingowe i deweloperskie w architekturze serverless
  • Reguły zapory sieciowej skonfigurowane zgodnie z zasadą najmniejszych uprawnień (domyślnie odmowa) przez Vercel
  • Ochrona przed DDoS włączona dla zasobów dostępnych z internetu przez Vercel
  • TLS 1.2 jako minimum dla wszystkich szyfrowanych komunikacji
  • Bezpośredni TLS preferowany nad STARTTLS dla szyfrowanych połączeń
  • DNSSEC włączony dla zarządzanych stref DNS, aby zapobiegać fałszowaniu DNS
  • Uwierzytelnianie poczty e-mail (DKIM, SPF, DMARC) skonfigurowane dla domen wysyłających wiadomości

Zarządzanie Infrastrukturą

  • Infrastructure as Code (IaC) zarządza konfiguracjami Vercel w celu zapewnienia powtarzalności
  • Scentralizowane logowanie przez Sentry dla wszystkich komponentów infrastruktury, w tym przechwytywanie identyfikatora użytkownika (tylko UUID) w środowisku produkcyjnym w celu korelacji błędów i szybszego rozwiązywania problemów
  • Automatyczne skalowanie skonfigurowane przez Vercel w celu utrzymania dostępności podczas wzrostu ruchu
  • Automatyczne powiadamianie o incydentach bezpieczeństwa i nietypowych zachowaniach przez Semgrep i Sentry
  • Replikacja baz danych i automatyczne przełączanie awaryjne dla krytycznych baz danych przez Supabase Enterprise
  • Ograniczenia konta root—zasada najmniejszych uprawnień IAM, konto root nieużywane w codziennych operacjach
  • Ścieżki audytu włączone (logi Supabase) i monitorowane pod kątem zgodności
  • Dokumentacja architektury utrzymywana i przeglądana rocznie

Wzmocnienie Systemu

  • Szyfrowanie dysków włączone na wszystkich wolumenach pamięci masowej w spoczynku przez Supabase
  • Kontenery bez uprawnień root tam, gdzie to możliwe, w celu zmniejszenia ryzyka eskalacji uprawnień
  • Automatyczne łatki bezpieczeństwa w środowisku serverless
  • Krytyczne łatki stosowane w ciągu 7 dni, standardowe łatki w ciągu 30 dni
  • Tylko wspierane systemy operacyjne otrzymujące aktywne aktualizacje bezpieczeństwa (zapewnione przez serverless Vercel)
  • Wersje LTS dla stabilności produkcyjnej
  • Synchronizacja NTP dla dokładnych znaczników czasu w logach
  • Kwartalna rotacja poświadczeń dla poświadczeń infrastruktury (klucze API, tokeny)

Dostęp i Uwierzytelnianie

  • Bezpieczne skarbce (cloud KMS) do przechowywania kluczy kryptograficznych
  • Hosty bastionowe dla dostępu administracyjnego do infrastruktury produkcyjnej
  • Zasada najmniejszych uprawnień poprzez kontrolę IAM
  • Wymagany dostęp VPN/SSH/natywny dla chmury do infrastruktury produkcyjnej
  • Konta usługowe z ograniczonymi uprawnieniami dla procesów zautomatyzowanych
  • Automatyczne zarządzanie certyfikatami przez Vercel (Let's Encrypt)
  • Monitorowanie wygaśnięcia certyfikatów z alertami na 30, 14 i 7 dni przed wygaśnięciem

Zgodność

  • Kontrola miejsca przechowywania danych dla klientów z UE (AWS Frankfurt) w celu zgodności z RODO

Polityka Bezpieczeństwa Zasobów Ludzkich

Zapewniamy świadomość i odpowiedzialność za bezpieczeństwo w całym zespole na każdym etapie cyklu zatrudnienia.

Struktura Organizacyjna

  • Schemat organizacyjny wizualizuje strukturę firmy, aktualizowany kwartalnie
  • Dokumentowane role i obowiązki jasno określone (model RACI dla małego zespołu)
  • Opisy stanowisk zawierają wymagania związane z bezpieczeństwem w procesie rekrutacji

Rekrutacja i Wdrażanie

  • Dokumentowane procedury rekrutacyjne zapewniają zatrudnianie sprawdzonych pracowników i zmniejszają ryzyko wewnętrzne
  • Umowy o pracę zawierają klauzule NDA i poufności w celu ochrony własności intelektualnej
  • Wdrożenie z zakresu bezpieczeństwa obejmuje konfigurację MFA i szkolenie z polityki bezpieczeństwa
  • Szkolenie z zakresu świadomości bezpieczeństwa ukończone przez wszystkich pracowników

Ciągłe Zarządzanie

  • Roczne oceny wydajności wspierają rozwój umiejętności i świadomość bezpieczeństwa
  • Egzekwowanie polityki—pracownicy naruszający polityki bezpieczeństwa podlegają udokumentowanym sankcjom
  • Raportowanie incydentów poprzez system ticketowy lub adres e-mail pomocy technicznej w przypadku problemów związanych z bezpieczeństwem

Zwolnienie

  • Dokumentowane procedury zwolnienia zapewniają dezaktywację kont i cofnięcie dostępu (krytyczne dla ról superadministratorów)

Kompetencje Specyficzne dla AI

  • Kompetencje personelu AI określane i zapewniane poprzez szkolenia lub rekrutację
  • Dokumentacja zasobów AI śledzi umiejętności zespołu i wkład
  • Świadomość polityki AI—personel rozumie swoją rolę w odpowiedzialnym rozwoju AI

Polityka Bezpieczeństwa Operacyjnego

Utrzymujemy bezpieczeństwo operacyjne poprzez monitorowanie, reagowanie na incydenty i ciągłe doskonalenie.

Operacje Infrastrukturalne

  • Diagram architektury sieci utrzymywany i aktualizowany rocznie
  • Rejestrowanie zmian w infrastrukturze dla ścieżek audytu i zarządzania zmianami
  • Codzienna synchronizacja NTP dla dokładnych znaczników czasu w logach
  • Kwartalne aktualizacje systemu operacyjnego serwerów poprzez automatyzację serverless
  • Scentralizowana agregacja logów przez Sentry, przechwytująca identyfikatory użytkowników (tylko UUID) w środowisku produkcyjnym w celu korelacji błędów
  • 30-dniowe przechowywanie logów dla logów aplikacji produkcyjnych

Zarządzanie Zagrożeniami

  • Ochrona WAF dla aplikacji produkcyjnych (odpowiednik Vercel)
  • Roczne testy penetracyjne środowiska produkcyjnego
  • Aktywne monitorowanie zagrożeń dla infrastruktury chmurowej przez Semgrep i Sentry
  • Monitorowanie w czasie rzeczywistym przez Sentry dla proaktywnej reakcji
  • Automatyczne powiadamianie o incydentach bezpieczeństwa

Reagowanie na Incydenty

  • Formalny plan reagowania na incydenty dla krytycznych i związanych z bezpieczeństwem problemów
  • Alerty Slack dla natychmiastowego powiadomienia o awariach produkcyjnych
  • Historia przeglądów incydentów utrzymywana w scentralizowanym repozytorium w celu wyciągania wniosków
  • Dzielenie się informacjami o zdarzeniach bezpieczeństwa z odpowiednimi stronami dla przejrzystości
  • Zgodność z NIS2: znaczące incydenty cyberbezpieczeństwa zgłaszane odpowiednim organom (wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie o incydencie bez zbędnej zwłoki, końcowy raport w ciągu miesiąca)

Bezpieczeństwo Poczty E-mail

  • Protokoły SPF, DKIM, DMARC zabezpieczają serwery pocztowe
  • Filtry bezpieczeństwa chroniące przed spamem i złośliwym oprogramowaniem

Komunikacja i Przejrzystość

  • Portal samoobsługowy udostępnia użytkownikom dokumentację produktu
  • Strona publiczna jasno opisuje funkcje i korzyści
  • Adres e-mail do zgłaszania luk bezpieczeństwa w celu skoordynowanego ujawniania podatności
  • Centrum Zaufania zawiera szczegóły dotyczące praktyk bezpieczeństwa i certyfikatów zgodności
  • Publiczna strona statusu informuje o stanie usługi i incydentach (planowanych)

Ograniczanie Ryzyka

  • Ubezpieczenie cybernetyczne chroni działalność biznesową przed finansowymi skutkami incydentów bezpieczeństwa

Operacje AI

  • Monitorowanie systemów AI pod kątem wydajności i błędów, z naprawami poprzez ponowne szkolenie, poprawki kodu lub aktualizacje
  • Rejestrowanie zdarzeń AI w kluczowych fazach cyklu życia z kompleksowym prowadzeniem dokumentacji

Polityka Bezpieczeństwa Fizycznego

Chronimy zasoby fizyczne i infrastrukturę za pomocą odpowiednich środków kontroli bezpieczeństwa.

  • Bezpieczeństwo centrów danych opiera się na certyfikowanych dostawcach (Supabase/Vercel z certyfikatami ISO 27001, SOC 2 Type II)
  • Ograniczanie zagrożeń dla lokalizacji fizycznych (gaśnice itp.) w ramach oceny ryzyka
  • Środki bezpieczeństwa fizycznego wdrożone dla wszelkich zasobów fizycznych
  • Kontrola dostępu do biura za pomocą systemu kart lub kluczy (jeśli dotyczy)
  • Rejestracja odwiedzających w systemie cyfrowym w celu śledzenia dostępu do biura

Polityka Zarządzania Ryzykiem

Systematycznie identyfikujemy, oceniamy i podejmujemy działania w celu ograniczenia ryzyka dla naszego bezpieczeństwa informacji i systemów AI.

Ogólne Zarządzanie Ryzykiem

  • Roczne oceny ryzyka lub w razie potrzeby identyfikują i oceniają zagrożenia bezpieczeństwa
  • DPIA (Oceny Skutków dla Ochrony Danych) dla działań przetwarzania danych osobowych wysokiego ryzyka

Zarządzanie Ryzykiem AI

  • Roczna identyfikacja ryzyka AI dla systemu zarządzania AI
  • Ocena ryzyka systemów AI z wykorzystaniem oceny prawdopodobieństwa i wpływu
  • Postępowanie z ryzykiem poprzez stosowanie środków kontroli, akceptację, przeniesienie lub unikanie ryzyka
  • Oceny wpływu na osoby i społeczeństwa z udokumentowanymi wynikami do przeglądów ryzyka
  • Oceny w planowanych odstępach czasu lub wyzwalane zmianami z udokumentowanymi wynikami
  • Plany postępowania z ryzykiem wdrażane, weryfikowane i aktualizowane z dokumentacją

Polityka Dotycząca Podmiotów Trzecich

Oceniamy i zarządzamy ryzykiem bezpieczeństwa związanym z dostawcami i usługodawcami zewnętrznymi.

  • Roczne oceny dostawców dla zewnętrznych podmiotów, takich jak OpenAI i ConvertAPI
  • Przydział odpowiedzialności w cyklu życia AI między organizację, partnerów, dostawców, klientów i podmioty trzecie
  • Przegląd dostawców pod kątem zgodności z AI przed wykorzystaniem usług, produktów lub materiałów
  • Integracja potrzeb klientów w podejściu do odpowiedzialnej AI
  • Ocena ryzyka cyberbezpieczeństwa w łańcuchu dostaw, w tym zależności bezpieczeństwa i środki ograniczające

Opracowaliśmy umowy Zero Data Retention (ZDR) z dostawcami AI, takimi jak Mistral, aby zwiększyć ochronę danych i wyjaśnić odpowiedzialność podmiotów trzecich.

Polityka Zarządzania AI

Zarządzamy naszymi systemami AI za pomocą kompleksowego frameworku zarządzania, zgodnego z normą ISO 42001.

System Zarządzania AI

  • Zewnętrzne i wewnętrzne kwestie istotne dla systemów AI są określane i dokumentowane
  • Zainteresowane strony identyfikowane wraz z ich wymaganiami
  • Granice i zakres stosowania systemu zarządzania AI są zdefiniowane
  • Ciągłe doskonalenie systemu zarządzania AI
  • Zaangażowanie najwyższego kierownictwa demonstrowane (podejście „praktykujemy to, co głosimy” pod przewodnictwem CEO)

Ramy Polityki AI

  • Dokumentowana polityka AI zapewniająca ramy dla celów i doskonalenia
  • Dopasowanie polityki do innych polityk organizacyjnych
  • Przeglądy polityki AI w planowanych odstępach czasu
  • Mierzalne cele AI zgodne z polityką, monitorowane i aktualizowane (np. wskaźniki redukcji halucynacji)

Zmiany w Systemach AI

  • Planowane zmiany w systemie zarządzania AI są realizowane systematycznie (np. dodawanie nowych dostawców AI)
  • Przydział zasobów dla systemu zarządzania AI jest określany i zapewniany
  • Ramowy system komunikacji dla wewnętrznych i zewnętrznych komunikatów dotyczących systemów AI (obejmuje Centrum Zaufania)
  • Ochrona dokumentacji informacji systemu zarządzania AI

Zarządzanie Procesami AI

  • Procesy oparte na wymaganiach są planowane, wdrażane i kontrolowane
  • Monitorowanie i ocena wydajności z zachowaniem dowodów
  • Audyty wewnętrzne w planowanych odstępach czasu
  • Przeglądy zarządzania pod kątem przydatności systemu zarządzania AI
  • Działania korygujące w przypadku niezgodności z dokumentacją

Polityka Oceny Wpływu AI

Oceniamy potencjalne konsekwencje naszych systemów AI dla osób i społeczeństwa.

  • Roczne oceny wpływu systemów AI na osoby i społeczeństwa
  • Udokumentowane wyniki przechowywane w celach zgodności i audytu
  • Ocena wpływu na osoby/grupy z uwzględnieniem prywatności użytkowników i potencjalnych uprzedzeń
  • Ocena wpływu społecznego zgodna z ustawą o AI UE oraz szerszymi rozważaniami etycznymi

Polityka Cyklu Życia Systemów AI

Zarządzamy systemami AI w sposób odpowiedzialny od projektowania, przez wdrożenie, po eksploatację.

Cele Rozwoju

  • Cele odpowiedzialnej AI identyfikowane, dokumentowane i integrowane w rozwoju RAG
  • Wytyczne odpowiedzialności przestrzegane w projektowaniu i rozwoju w celu redukcji halucynacji

Projektowanie i Rozwój

  • Specyfikacja wymagań dla systemów AI jest dokumentowana
  • Dokumentacja projektowa oparta na celach i wymaganiach
  • Weryfikacja i walidacja poprzez testy regresyjne przed wdrożeniem
  • Wdrożenie oparte na wymaganiach – systemy wdrażane tylko po spełnieniu wymagań
  • Dokumentacja techniczna dostarczana odpowiednim stronom (zespołowi i użytkownikom)

Użycie i informacje

  • Informacje dla użytkowników określone i udostępniane (instrukcje użytkownika wyjaśniające ograniczenia)
  • Możliwość zgłaszania negatywnych skutków zapewniona w celu uzyskania opinii użytkowników
  • Powiadomienia e-mail o incydentach związanych z AI w celu budowania zaufania
  • Obowiązki raportowania wobec zainteresowanych stron określone i udokumentowane
  • Wytyczne dotyczące odpowiedzialnego użycia przestrzegane w przypadku systemów AI
  • Cele użytkowania odpowiedzialnej AI zidentyfikowane i udokumentowane
  • Monitorowanie zamierzonego celu zapewnia zgodność z wymogami

Aktualizacje i przeglądy polityk

Polityki te są regularnie przeglądane i aktualizowane, aby utrzymać zgodność z ewoluującą postawą bezpieczeństwa, wymaganiami zgodności oraz praktykami operacyjnymi. Istotne zmiany są komunikowane interesariuszom za pośrednictwem odpowiednich kanałów.

Nasze polityki bezpieczeństwa odzwierciedlają nasze zaangażowanie w „praktykowanie tego, co głosimy” jako platforma SaaS skupiona na zgodności. Wdrażamy te same solidne mechanizmy kontroli bezpieczeństwa, które pomagamy osiągnąć naszym klientom.

Powiązane zasoby

On this page

Polityka Kontroli DostępuUwierzytelnianie i AutoryzacjaZarządzanie SesjamiCykl Życia DostępuPolityka Zarządzania AktywamiBezpieczeństwo UrządzeńObsługa DanychEwidencja AktywówZasoby Systemów AIPolityka Ciągłości Działania, Kopii Zapasowych i OdzyskiwaniaOdtwarzanie po AwariiWymogi Dotyczące Kopii ZapasowychOdporność Dostawców AIPolityka Zarządzania DanymiCykl życia danychSzyfrowanie i transportZarządzanie danymi w systemach AIPrawa ochrony danychPolityka bezpiecznego rozwojuOchrona kodu źródłowegoTestowanie bezpieczeństwaProces rozwojuKontrole bezpieczeństwaBezpieczeństwo aplikacjiOchrona danych w kodzieLicencjonowanie i zgodnośćPolityka bezpiecznej infrastrukturyBezpieczeństwo SieciZarządzanie InfrastrukturąWzmocnienie SystemuDostęp i UwierzytelnianieZgodnośćPolityka Bezpieczeństwa Zasobów LudzkichStruktura OrganizacyjnaRekrutacja i WdrażanieCiągłe ZarządzanieZwolnienieKompetencje Specyficzne dla AIPolityka Bezpieczeństwa OperacyjnegoOperacje InfrastrukturalneZarządzanie ZagrożeniamiReagowanie na IncydentyBezpieczeństwo Poczty E-mailKomunikacja i PrzejrzystośćOgraniczanie RyzykaOperacje AIPolityka Bezpieczeństwa FizycznegoPolityka Zarządzania RyzykiemOgólne Zarządzanie RyzykiemZarządzanie Ryzykiem AIPolityka Dotycząca Podmiotów TrzecichPolityka Zarządzania AISystem Zarządzania AIRamy Polityki AIZmiany w Systemach AIZarządzanie Procesami AIPolityka Oceny Wpływu AIPolityka Cyklu Życia Systemów AICele RozwojuProjektowanie i RozwójUżycie i informacjeAktualizacje i przeglądy politykPowiązane zasoby