Polityka Bezpieczeństwa
Ostatnia aktualizacja: 2 października 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Lynukay w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz ciągłości świadczonych usług. Polityka ma zastosowanie do wszystkich usług dostępnych za pośrednictwem domeny lynukay.com.
1. Ogólne zasady bezpieczeństwa
Lynukay traktuje bezpieczeństwo danych jako element fundamentalny działalności operacyjnej. Wdrożone procedury i mechanizmy kontrolne są regularnie weryfikowane i aktualizowane w odpowiedzi na zmieniające się zagrożenia oraz najlepsze praktyki branżowe.
Bezpieczeństwo opiera się na trzech filarach: poufności, integralności i dostępności danych. Każda decyzja projektowa i operacyjna jest oceniana pod kątem wpływu na te trzy obszary.
2. Bezpieczeństwo infrastruktury
2.1 Środowisko serwerowe
Usługi Lynukay działają na infrastrukturze hostowanej w certyfikowanych centrach danych. Fizyczny dostęp do serwerów jest ograniczony wyłącznie do autoryzowanego personelu i podlega rejestracji. Centra danych posiadają systemy zasilania awaryjnego, kontroli temperatury oraz zabezpieczenia przeciwpożarowe.
2.2 Segmentacja sieci
Infrastruktura sieciowa jest podzielona na izolowane segmenty. Ruch sieciowy między segmentami podlega filtracji przez zapory sieciowe z regułami opartymi na zasadzie najmniejszych uprawnień. Systemy produkcyjne są oddzielone od środowisk testowych i deweloperskich.
2.3 Monitoring i wykrywanie zagrożeń
Systemy są monitorowane w trybie ciągłym. Wdrożone narzędzia do wykrywania włamań analizują ruch sieciowy i aktywność systemową w czasie rzeczywistym. Anomalie i zdarzenia bezpieczeństwa są rejestrowane i przekazywane do analizy przez zespół odpowiedzialny za bezpieczeństwo.
3. Szyfrowanie danych
3.1 Dane w transmisji
Całość komunikacji między użytkownikiem a usługami Lynukay jest szyfrowana przy użyciu protokołu TLS w aktualnie zalecanej wersji. Połączenia nieszyfrowane są automatycznie przekierowywane na szyfrowane. Certyfikaty SSL/TLS są regularnie odnawiane i weryfikowane.
3.2 Dane w spoczynku
Dane przechowywane na serwerach są szyfrowane z użyciem uznanych algorytmów kryptograficznych. Klucze szyfrujące są zarządzane w sposób zapewniający ich ochronę przed nieautoryzowanym dostępem. Procedury zarządzania kluczami obejmują ich rotację i bezpieczne przechowywanie.
3.3 Hasła użytkowników
Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Stosowane są funkcje skrótu z solą, zgodne z aktualnymi rekomendacjami kryptograficznymi. Lynukay nie ma możliwości odtworzenia hasła użytkownika.
4. Kontrola dostępu
4.1 Zasada najmniejszych uprawnień
Dostęp do systemów i danych jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych zadań. Uprawnienia są regularnie przeglądane i aktualizowane. Konta nieaktywne są dezaktywowane zgodnie z ustalonymi procedurami.
4.2 Uwierzytelnianie
Dostęp administracyjny do systemów wymaga uwierzytelnienia wieloskładnikowego. Sesje użytkowników są ograniczone czasowo i wygasają po okresie bezczynności. Mechanizmy blokady konta chronią przed atakami siłowymi.
4.3 Rejestrowanie dostępu
Wszystkie operacje administracyjne i dostęp do danych wrażliwych są rejestrowane w dziennikach audytu. Logi są przechowywane przez określony czas i chronione przed modyfikacją. Dostęp do logów jest ograniczony do upoważnionego personelu.
5. Bezpieczeństwo aplikacji
5.1 Cykl rozwoju oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie tworzenia oprogramowania. Kod jest poddawany przeglądom pod kątem bezpieczeństwa przed wdrożeniem. Stosowane są automatyczne narzędzia do analizy statycznej kodu.
5.2 Testy bezpieczeństwa
Aplikacje są regularnie poddawane testom penetracyjnym przeprowadzanym przez niezależnych specjalistów. Wyniki testów są analizowane, a zidentyfikowane podatności usuwane zgodnie z priorytetem ich krytyczności.
5.3 Zarządzanie podatnościami
Lynukay śledzi informacje o nowych podatnościach w stosowanych komponentach i bibliotekach. Krytyczne aktualizacje bezpieczeństwa są wdrażane niezwłocznie. Stosowany jest proces zarządzania poprawkami obejmujący testowanie przed wdrożeniem produkcyjnym.
6. Ciągłość działania i kopie zapasowe
6.1 Kopie zapasowe
Dane użytkowników są objęte regularnym procesem tworzenia kopii zapasowych. Kopie są przechowywane w geograficznie oddzielonych lokalizacjach. Procedury przywracania danych są regularnie testowane w celu potwierdzenia ich skuteczności.
6.2 Plan ciągłości działania
Lynukay posiada udokumentowany plan ciągłości działania obejmujący scenariusze awarii infrastruktury, incydentów bezpieczeństwa oraz innych zakłóceń. Plan jest regularnie przeglądany i aktualizowany. Przeprowadzane są ćwiczenia weryfikujące gotowość operacyjną.
6.3 Cele odtwarzania
Dla kluczowych systemów określone są cele czasu odtwarzania oraz cele punktu odtwarzania. Parametry te są uwzględniane przy projektowaniu architektury systemów i procedur awaryjnych.
7. Bezpieczeństwo personelu
Pracownicy i współpracownicy mający dostęp do systemów lub danych są zobowiązani do przestrzegania wewnętrznych polityk bezpieczeństwa. Nowe osoby przechodzą weryfikację przed uzyskaniem dostępu do systemów. Regularnie przeprowadzane są szkolenia z zakresu bezpieczeństwa informacji i świadomości zagrożeń.
Obowiązki w zakresie bezpieczeństwa są dokumentowane w umowach i porozumieniach o poufności. Naruszenia polityki bezpieczeństwa podlegają postępowaniu dyscyplinarnemu zgodnie z wewnętrznymi procedurami.
8. Zarządzanie dostawcami
Zewnętrzni dostawcy usług mający dostęp do danych lub infrastruktury Lynukay są oceniani pod kątem stosowanych przez nich praktyk bezpieczeństwa. Umowy z dostawcami zawierają postanowienia dotyczące ochrony danych i wymagań bezpieczeństwa. Dostęp dostawców jest ograniczony do zakresu niezbędnego do realizacji usług.
9. Reagowanie na incydenty
9.1 Procedury reagowania
Lynukay posiada udokumentowane procedury reagowania na incydenty bezpieczeństwa. Obejmują one identyfikację, klasyfikację, powstrzymanie, usunięcie skutków oraz analizę po incydencie. Odpowiedzialność za poszczególne etapy jest przypisana do konkretnych ról.
9.2 Powiadamianie o incydentach
W przypadku incydentu bezpieczeństwa mogącego wpłynąć na dane użytkowników, Lynukay podejmie działania informacyjne zgodnie z obowiązującymi wymogami prawnymi i regulacyjnymi. Użytkownicy zostaną powiadomieni o incydentach mających istotny wpływ na ich dane w możliwie najkrótszym czasie.
9.3 Analiza po incydencie
Po każdym znaczącym incydencie przeprowadzana jest analiza przyczyn źródłowych. Wnioski z analizy są wykorzystywane do doskonalenia procedur i mechanizmów bezpieczeństwa. Dokumentacja incydentów jest przechowywana i dostępna dla upoważnionego personelu.
10. Zgodność i audyty
Lynukay regularnie ocenia zgodność wdrożonych środków bezpieczeństwa z przyjętymi standardami i politykami wewnętrznymi. Przeprowadzane są wewnętrzne i zewnętrzne audyty bezpieczeństwa. Wyniki audytów są analizowane, a zidentyfikowane obszary wymagające poprawy są adresowane w ramach planów naprawczych.
11. Zgłaszanie podatności
Lynukay zachęca do odpowiedzialnego ujawniania podatności bezpieczeństwa. Osoby, które odkryją potencjalną lukę w zabezpieczeniach, proszone są o kontakt przed publicznym ujawnieniem informacji. Zgłoszenia można kierować na adres: [email protected]
Lynukay zobowiązuje się do terminowego rozpatrzenia zgłoszeń i podjęcia odpowiednich działań naprawczych. Osoby zgłaszające podatności w dobrej wierze mogą liczyć na konstruktywną współpracę.
12. Zmiany w polityce
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w celu odzwierciedlenia zmian w stosowanych praktykach, technologiach lub wymogach prawnych. Data ostatniej aktualizacji jest widoczna na początku dokumentu. Istotne zmiany będą komunikowane użytkownikom za pośrednictwem dostępnych kanałów informacyjnych.
13. Kontakt
W sprawach dotyczących bezpieczeństwa prosimy o kontakt:
| Kanał kontaktu | Dane |
|---|---|
| Adres e-mail | [email protected] |
| Telefon | +48 502 910 355 |
| Adres korespondencyjny | Lwowska 18B, 41-200 Sosnowiec, Polska |