Polityka Bezpieczeństwa
Ostatnia aktualizacja: 28 kwietnia 2026
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Grendux w celu ochrony danych użytkowników, integralności systemu oraz ciągłości świadczenia usług dostępnych pod adresem grendux.com. Bezpieczeństwo informacji jest dla nas priorytetem i stanowi integralną część każdego etapu projektowania oraz utrzymania platformy.
1. Zakres stosowania
Niniejsza polityka obejmuje wszystkie systemy informatyczne, infrastrukturę sieciową, aplikacje oraz procesy operacyjne związane ze świadczeniem usług przez Grendux. Dotyczy wszystkich użytkowników korzystających z platformy, a także pracowników, współpracowników i podmiotów zewnętrznych przetwarzających dane w imieniu Grendux.
2. Zasady ogólne
Zarządzanie bezpieczeństwem informacji w Grendux opiera się na następujących zasadach:
- Poufność - dostęp do danych mają wyłącznie uprawnione osoby i systemy.
- Integralność - dane są chronione przed nieautoryzowaną modyfikacją lub uszkodzeniem.
- Dostępność - usługi i dane są dostępne dla uprawnionych użytkowników zgodnie z przyjętymi poziomami świadczenia usług.
- Rozliczalność - działania w systemie są rejestrowane i możliwe do prześledzenia.
3. Bezpieczeństwo infrastruktury
3.1. Ochrona sieci
Infrastruktura sieciowa Grendux jest chroniona przy użyciu wielowarstwowych mechanizmów bezpieczeństwa, w tym zapór sieciowych, systemów wykrywania i zapobiegania włamaniom oraz segmentacji sieci. Ruch sieciowy jest monitorowany w sposób ciągły w celu wykrywania anomalii i potencjalnych zagrożeń.
3.2. Serwery i hosting
Serwery platformy są utrzymywane w certyfikowanych centrach danych spełniających uznane standardy bezpieczeństwa fizycznego i środowiskowego. Dostęp fizyczny do serwerów jest ograniczony i kontrolowany. Systemy operacyjne oraz oprogramowanie serwerowe są regularnie aktualizowane i objęte procesem zarządzania poprawkami bezpieczeństwa.
3.3. Kopie zapasowe
Dane przechowywane na platformie są objęte regularnym procesem tworzenia kopii zapasowych. Kopie są przechowywane w bezpiecznych, geograficznie rozproszonych lokalizacjach. Procedury przywracania danych są testowane w regularnych odstępach czasu w celu zapewnienia ich skuteczności.
4. Ochrona danych w transmisji
Wszelka komunikacja pomiędzy użytkownikiem a platformą Grendux odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security) w aktualnej, bezpiecznej wersji. Certyfikaty SSL/TLS są na bieżąco monitorowane i odnawiane przed upływem terminu ważności. Nieszyfrowane połączenia HTTP są automatycznie przekierowywane na połączenia szyfrowane HTTPS.
5. Kontrola dostępu
5.1. Uwierzytelnianie użytkowników
Dostęp do konta użytkownika wymaga uwierzytelnienia przy użyciu loginu i hasła. Platforma umożliwia i zaleca korzystanie z uwierzytelniania wieloskładnikowego (MFA). Hasła użytkowników są przechowywane wyłącznie w postaci zaszyfrowanej z wykorzystaniem silnych funkcji skrótu kryptograficznego. Mechanizmy blokady konta chronią przed atakami typu brute force.
5.2. Zarządzanie uprawnieniami
Dostęp do danych i funkcji systemu jest przyznawany na zasadzie minimalnych niezbędnych uprawnień. Uprawnienia pracowników i współpracowników są regularnie przeglądane i aktualizowane. Dostęp administracyjny do systemów jest ściśle kontrolowany, rejestrowany i ograniczony do niezbędnego minimum.
5.3. Sesje użytkowników
Sesje użytkowników są automatycznie wygaszane po określonym czasie bezczynności. Tokeny sesji są generowane w sposób kryptograficznie bezpieczny i unieważniane po wylogowaniu. Użytkownik ma możliwość zakończenia wszystkich aktywnych sesji z poziomu ustawień konta.
6. Bezpieczeństwo aplikacji
6.1. Proces wytwarzania oprogramowania
Oprogramowanie platformy Grendux jest wytwarzane zgodnie z zasadami bezpiecznego cyklu życia oprogramowania (SSDLC). Kod źródłowy jest poddawany przeglądom bezpieczeństwa przed wdrożeniem. Zależności zewnętrzne są regularnie skanowane pod kątem znanych podatności.
6.2. Testy bezpieczeństwa
Platforma jest poddawana regularnym testom bezpieczeństwa, obejmującym testy penetracyjne oraz skanowanie podatności. Wyniki testów są analizowane, a wykryte podatności usuwane zgodnie z priorytetem ich krytyczności. Krytyczne podatności są usuwane niezwłocznie po ich wykryciu.
6.3. Ochrona przed typowymi zagrożeniami
Platforma jest chroniona przed typowymi kategoriami zagrożeń aplikacji webowych, w tym przed atakami SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF) oraz innymi zagrożeniami wymienionymi w standardach OWASP. Dane wejściowe użytkowników są walidowane i sanityzowane po stronie serwera.
7. Monitorowanie i reagowanie na incydenty
7.1. Monitorowanie systemów
Systemy Grendux są objęte całodobowym monitorowaniem dostępności i bezpieczeństwa. Logi systemowe są zbierane, przechowywane i analizowane w celu wykrywania nieautoryzowanych działań lub anomalii. Alerty bezpieczeństwa są natychmiast przekazywane do odpowiedzialnych zespołów.
7.2. Procedura reagowania na incydenty
Grendux dysponuje udokumentowaną procedurą reagowania na incydenty bezpieczeństwa. Procedura obejmuje etapy: wykrycia, analizy, ograniczenia skutków, usunięcia przyczyny oraz przywrócenia normalnego działania systemu. Po każdym poważnym incydencie przeprowadzana jest analiza poinformacyjna mająca na celu wyciągnięcie wniosków i usprawnienie procesów.
7.3. Powiadamianie użytkowników
W przypadku incydentu bezpieczeństwa, który może mieć wpływ na dane użytkowników, Grendux zobowiązuje się do poinformowania poszkodowanych użytkowników w możliwie najkrótszym czasie, podając dostępne informacje o charakterze incydentu oraz zalecane działania ochronne.
8. Bezpieczeństwo fizyczne
Dostęp do pomieszczeń, w których przetwarzane są dane, jest kontrolowany i ograniczony wyłącznie do upoważnionych osób. Urządzenia przetwarzające dane są chronione przed kradzieżą i nieautoryzowanym dostępem. Nośniki danych są bezpiecznie niszczone przed ich utylizacją.
9. Zarządzanie podmiotami zewnętrznymi
Podmioty zewnętrzne, którym Grendux powierza przetwarzanie danych lub dostęp do systemów, są starannie weryfikowane pod kątem stosowanych przez nie praktyk bezpieczeństwa. Współpraca z podmiotami zewnętrznymi jest regulowana umowami zawierającymi klauzule dotyczące bezpieczeństwa informacji. Dostęp podmiotów zewnętrznych do systemów jest ograniczony do niezbędnego minimum i monitorowany.
10. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy Grendux są regularnie szkoleni w zakresie bezpieczeństwa informacji i ochrony danych. Szkolenia obejmują rozpoznawanie zagrożeń, takich jak phishing, oraz zasady bezpiecznego postępowania z danymi. Polityki i procedury bezpieczeństwa są dostępne dla wszystkich pracowników i regularnie aktualizowane.
11. Ciągłość działania
Grendux posiada plan ciągłości działania i odtwarzania po awarii, który jest regularnie testowany i aktualizowany. Plan obejmuje procedury postępowania w przypadku poważnych awarii infrastruktury, incydentów bezpieczeństwa oraz innych zdarzeń mogących zakłócić świadczenie usług. Cele czasu odtwarzania (RTO) i punktu odtwarzania (RPO) są zdefiniowane i monitorowane.
12. Przegląd i aktualizacja polityki
Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku oraz każdorazowo w przypadku istotnych zmian w infrastrukturze, procesach lub przepisach prawa. Zmiany w polityce są publikowane na stronie grendux.com z podaniem daty ostatniej aktualizacji. Dalsze korzystanie z platformy po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki.
13. Kontakt w sprawach bezpieczeństwa
Wszelkie pytania dotyczące bezpieczeństwa platformy, a także zgłoszenia podejrzanych działań lub potencjalnych podatności prosimy kierować do nas za pośrednictwem następujących kanałów:
- Adres e-mail: [email protected]
- Telefon: +48 32 414 16 32
- Telegram: https://t.me/+48324141632
- Adres korespondencyjny: Grendux, Katowicka 93B, 61-131 Poznań, Polska
Zgłoszenia dotyczące podatności bezpieczeństwa są traktowane priorytetowo i rozpatrywane w możliwie najkrótszym czasie. Zachęcamy do odpowiedzialnego ujawniania wykrytych podatności - prosimy o kontakt przed publicznym ujawnieniem jakichkolwiek informacji dotyczących bezpieczeństwa naszej platformy.