Polityka bezpieczeństwa
Ostatnia aktualizacja: 20 lipca 2025
Niniejsza Polityka bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Xyvyxei w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz utrzymania ciągłości świadczenia usług edukacyjnych dostępnych za pośrednictwem platformy xyvyxei.com. Bezpieczeństwo danych i infrastruktury stanowi dla nas priorytet operacyjny.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji, baz danych oraz infrastruktury sieciowej wykorzystywanej przez Xyvyxei do świadczenia usług. Obejmuje ona zarówno środowiska produkcyjne, testowe, jak i wszelkie systemy przetwarzające dane użytkowników platformy.
Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich mających dostęp do zasobów informatycznych Xyvyxei.
2. Ochrona infrastruktury
2.1. Bezpieczeństwo sieci
Infrastruktura sieciowa Xyvyxei jest chroniona przez wielowarstwowe mechanizmy zabezpieczeń obejmujące zapory sieciowe, systemy wykrywania i zapobiegania włamaniom oraz segmentację sieci. Ruch sieciowy jest monitorowany w sposób ciągły w celu wykrywania anomalii i nieautoryzowanych prób dostępu.
Dostęp do wewnętrznych zasobów sieciowych jest ograniczony wyłącznie do autoryzowanych systemów i użytkowników. Połączenia zdalne realizowane są wyłącznie za pośrednictwem szyfrowanych protokołów.
2.2. Bezpieczeństwo serwerów
Serwery i systemy operacyjne są regularnie aktualizowane w celu eliminacji znanych podatności. Stosowane są zasady minimalnych uprawnień — każdy komponent systemu posiada wyłącznie uprawnienia niezbędne do realizacji przypisanych mu funkcji. Nieużywane usługi i porty są wyłączane.
Konfiguracje serwerów podlegają regularnym audytom bezpieczeństwa. Zmiany w środowisku produkcyjnym są dokumentowane i zatwierdzane zgodnie z wewnętrznymi procedurami zarządzania zmianami.
2.3. Środowisko chmurowe
Usługi Xyvyxei są hostowane w środowiskach chmurowych spełniających uznane standardy bezpieczeństwa. Dostawcy infrastruktury chmurowej są starannie weryfikowani pod kątem posiadanych certyfikatów i zgodności z wymaganiami bezpieczeństwa. Konfiguracja zasobów chmurowych jest regularnie przeglądana w celu eliminacji błędów konfiguracyjnych.
3. Ochrona danych
3.1. Szyfrowanie danych w transmisji
Wszelka komunikacja pomiędzy przeglądarką użytkownika a platformą Xyvyxei odbywa się z wykorzystaniem protokołu TLS w aktualnie zalecanej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane. Wymuszane jest przekierowanie z protokołu HTTP na HTTPS dla wszystkich zasobów platformy.
3.2. Szyfrowanie danych w spoczynku
Dane użytkowników przechowywane w bazach danych oraz systemach plików są szyfrowane z wykorzystaniem silnych algorytmów kryptograficznych. Klucze szyfrujące są zarządzane zgodnie z przyjętymi najlepszymi praktykami, w tym z zastosowaniem rotacji kluczy i bezpiecznego przechowywania.
3.3. Kopie zapasowe
Dane platformy są regularnie archiwizowane zgodnie z harmonogramem tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w bezpieczny sposób, z zastosowaniem szyfrowania. Procedury odtwarzania danych są okresowo testowane w celu weryfikacji ich skuteczności i kompletności.
4. Kontrola dostępu
4.1. Zarządzanie tożsamością i uwierzytelnianie
Dostęp do systemów Xyvyxei wymaga uwierzytelnienia. Dla kont administracyjnych i dostępów do systemów krytycznych stosowane jest uwierzytelnianie wieloskładnikowe. Hasła muszą spełniać wymagania dotyczące minimalnej złożoności i są przechowywane wyłącznie w postaci zaszyfrowanej z zastosowaniem jednokierunkowych funkcji skrótu.
Konta użytkowników podlegają regularnym przeglądom. Dostępy nieużywane lub zbędne są niezwłocznie dezaktywowane. Konta byłych pracowników i współpracowników są wyłączane w dniu zakończenia współpracy.
4.2. Zasada minimalnych uprawnień
Każdy użytkownik, system i proces posiada wyłącznie uprawnienia niezbędne do realizacji przypisanych zadań. Uprawnienia administracyjne są przyznawane w sposób ograniczony i podlegają szczególnemu nadzorowi. Wszelkie operacje wykonywane z uprawnieniami podwyższonymi są rejestrowane w dziennikach systemowych.
4.3. Dostęp podmiotów trzecich
Podmioty trzecie uzyskują dostęp do systemów Xyvyxei wyłącznie w zakresie niezbędnym do realizacji powierzonych zadań. Dostępy są ograniczone czasowo i podlegają regularnym przeglądom. Podwykonawcy są zobowiązani do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką.
5. Bezpieczeństwo aplikacji
5.1. Cykl wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na wszystkich etapach cyklu wytwarzania oprogramowania. Kod źródłowy podlega przeglądowi pod kątem bezpieczeństwa przed wdrożeniem do środowiska produkcyjnego. Stosowane są mechanizmy automatycznego skanowania kodu w poszukiwaniu znanych podatności.
5.2. Zarządzanie podatnościami
Xyvyxei prowadzi ciągły monitoring znanych podatności w stosowanych bibliotekach i komponentach oprogramowania. Krytyczne podatności są eliminowane w możliwie najkrótszym czasie od ich wykrycia. Stosowane jest zarządzanie zależnościami oprogramowania z regularną aktualizacją komponentów.
5.3. Testy bezpieczeństwa
Platforma podlega regularnym testom bezpieczeństwa obejmującym testy penetracyjne oraz przeglądy konfiguracji. Wyniki testów są dokumentowane, a zidentyfikowane problemy są eliminowane zgodnie z priorytetem wynikającym z oceny ryzyka.
6. Monitorowanie i rejestrowanie zdarzeń
Systemy Xyvyxei rejestrują zdarzenia istotne z punktu widzenia bezpieczeństwa, w tym próby logowania, zmiany konfiguracji, dostępy do danych wrażliwych oraz działania administracyjne. Dzienniki systemowe są przechowywane przez okres wymagany wewnętrznymi procedurami bezpieczeństwa i chronione przed nieautoryzowaną modyfikacją.
Zdarzenia bezpieczeństwa są monitorowane w sposób ciągły. Zautomatyzowane systemy alertów informują o wykryciu anomalii i potencjalnych incydentach bezpieczeństwa. Dzienniki są regularnie przeglądane przez uprawniony personel.
7. Reagowanie na incydenty
7.1. Procedury reagowania
Xyvyxei dysponuje udokumentowanymi procedurami reagowania na incydenty bezpieczeństwa. Procedury obejmują etapy identyfikacji, klasyfikacji, ograniczania skutków, eliminacji przyczyn, odtwarzania systemów oraz analizy po incydencie. Odpowiedzialność za poszczególne etapy jest jasno przypisana.
7.2. Klasyfikacja incydentów
| Poziom krytyczności | Opis | Czas reakcji |
|---|---|---|
| Krytyczny | Naruszenie danych użytkowników lub niedostępność kluczowych usług | Natychmiastowy |
| Wysoki | Potencjalne naruszenie bezpieczeństwa lub poważna degradacja usług | Do 4 godzin |
| Średni | Anomalia bezpieczeństwa wymagająca zbadania | Do 24 godzin |
| Niski | Zdarzenie informacyjne bez bezpośredniego wpływu na bezpieczeństwo | Do 72 godzin |
7.3. Powiadamianie o incydentach
W przypadku incydentu bezpieczeństwa, który może mieć wpływ na dane użytkowników, Xyvyxei podejmie działania informacyjne zgodnie z obowiązującymi wymogami. Użytkownicy, których dane mogły zostać naruszone, zostaną powiadomieni bez zbędnej zwłoki za pośrednictwem dostępnych kanałów komunikacji.
8. Ciągłość działania
Xyvyxei utrzymuje plany ciągłości działania i odtwarzania po awarii obejmujące scenariusze istotnych zakłóceń w świadczeniu usług. Plany są regularnie testowane i aktualizowane. Infrastruktura platformy jest zaprojektowana z uwzględnieniem redundancji kluczowych komponentów w celu minimalizacji ryzyka przestojów.
Docelowe parametry odtwarzania systemów są zdefiniowane i monitorowane. Wszelkie incydenty wpływające na dostępność platformy są dokumentowane wraz z analizą przyczyn i działaniami zapobiegawczymi.
9. Bezpieczeństwo fizyczne
Centra danych i infrastruktura fizyczna wykorzystywana przez Xyvyxei lub jej dostawców podlegają kontrolom dostępu fizycznego. Dostęp do pomieszczeń serwerowni jest ograniczony do autoryzowanego personelu. Stosowane są mechanizmy monitorowania i rejestrowania dostępów fizycznych.
10. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy Xyvyxei mający dostęp do systemów i danych użytkowników przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują zagadnienia takie jak rozpoznawanie prób phishingu, bezpieczne zarządzanie hasłami, zasady ochrony danych oraz procedury reagowania na incydenty. Wiedza pracowników jest regularnie odświeżana.
11. Zarządzanie dostawcami
Dostawcy i podwykonawcy przetwarzający dane lub mający dostęp do systemów Xyvyxei są poddawani ocenie bezpieczeństwa przed nawiązaniem współpracy. Wymagania bezpieczeństwa są uwzględniane w umowach z dostawcami. Zgodność dostawców z wymaganiami jest okresowo weryfikowana.
12. Zgłaszanie problemów bezpieczeństwa
Xyvyxei zachęca do odpowiedzialnego ujawniania podatności i problemów bezpieczeństwa. Jeśli odkryłeś potencjalną lukę w zabezpieczeniach platformy, prosimy o niezwłoczny kontakt przed jej publicznym ujawnieniem, aby umożliwić nam podjęcie odpowiednich działań naprawczych.
Zgłoszenia dotyczące bezpieczeństwa należy kierować na adres: [email protected]
W tytule wiadomości prosimy o wskazanie, że dotyczy ona kwestii bezpieczeństwa. Zobowiązujemy się do potwierdzenia przyjęcia zgłoszenia oraz informowania o postępach w jego rozpatrywaniu.
13. Przegląd i aktualizacja polityki
Niniejsza Polityka bezpieczeństwa podlega regularnym przeglądom, nie rzadziej niż raz w roku, oraz każdorazowo po istotnych zmianach w infrastrukturze, oferowanych usługach lub otoczeniu zagrożeń. Wszelkie istotne zmiany polityki będą komunikowane użytkownikom platformy. Aktualna wersja polityki jest zawsze dostępna na stronie xyvyxei.com.
14. Kontakt
W przypadku pytań dotyczących niniejszej Polityki bezpieczeństwa lub stosowanych przez nas praktyk w zakresie ochrony danych, prosimy o kontakt:
Xyvyxei
Wrocławska 20, 61-838 Poznań, Polska
E-mail: [email protected]
Telefon: +48 42 633 34 87