Polityka Bezpieczeństwa

Ostatnia aktualizacja: 1 maja 2025

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Fybytey w celu ochrony danych użytkowników, integralności systemu oraz ciągłości świadczonych usług. Korzystając z naszej platformy, użytkownik przyjmuje do wiadomości zasady opisane w tym dokumencie.


1. Zobowiązanie do Bezpieczeństwa

Fybytey traktuje bezpieczeństwo danych jako priorytet operacyjny. Nasze podejście opiera się na zasadach poufności, integralności i dostępności informacji. Regularnie przeglądamy i aktualizujemy nasze procedury bezpieczeństwa, aby odpowiadały aktualnym standardom branżowym oraz zmieniającemu się środowisku zagrożeń.

Bezpieczeństwo jest procesem ciągłym - nie jednorazowym działaniem. Z tego powodu nasze zespoły stale monitorują infrastrukturę, analizują potencjalne ryzyka i wdrażają ulepszenia bez przerywania działania usługi.


2. Bezpieczeństwo Infrastruktury

2.1 Środowisko Hostingowe

Nasze usługi działają na infrastrukturze chmurowej spełniającej uznane standardy bezpieczeństwa. Centra danych, z których korzystamy, posiadają certyfikaty potwierdzające zgodność z wymaganiami dotyczącymi fizycznej ochrony serwerów, redundancji zasilania oraz kontroli dostępu.

2.2 Segmentacja Sieci

Stosujemy segmentację sieci w celu izolowania krytycznych komponentów systemu. Ruch sieciowy jest filtrowany za pomocą zapór sieciowych i systemów wykrywania włamań. Dostęp do wewnętrznych zasobów infrastruktury jest ograniczony i monitorowany.

2.3 Redundancja i Dostępność

Infrastruktura jest zaprojektowana z uwzględnieniem wysokiej dostępności. Stosujemy mechanizmy automatycznego przełączania awaryjnego, regularne tworzenie kopii zapasowych oraz procedury odtwarzania po awarii, aby zapewnić ciągłość działania usługi.


3. Szyfrowanie Danych

3.1 Dane w Transmisji

Wszystkie dane przesyłane między użytkownikiem a naszymi serwerami są szyfrowane przy użyciu protokołu TLS (Transport Layer Security) w aktualnej, bezpiecznej wersji. Połączenia nieszyfrowane są automatycznie przekierowywane na protokół HTTPS.

3.2 Dane w Spoczynku

Dane przechowywane w naszych systemach są szyfrowane przy użyciu silnych algorytmów kryptograficznych. Klucze szyfrujące są zarządzane zgodnie z najlepszymi praktykami branżowymi, w tym rotacją kluczy i bezpiecznym przechowywaniem.

3.3 Hasła i Dane Uwierzytelniające

Hasła użytkowników nigdy nie są przechowywane w postaci jawnej. Stosujemy jednokierunkowe funkcje skrótu z solą kryptograficzną, co uniemożliwia odtworzenie oryginalnego hasła nawet w przypadku nieautoryzowanego dostępu do bazy danych.


4. Kontrola Dostępu

4.1 Zasada Minimalnych Uprawnień

Dostęp do danych i systemów jest przyznawany wyłącznie w zakresie niezbędnym do wykonywania określonych zadań. Pracownicy i systemy automatyczne posiadają tylko te uprawnienia, które są wymagane do realizacji ich funkcji.

4.2 Uwierzytelnianie Wieloskładnikowe

Dostęp administracyjny do systemów produkcyjnych wymaga uwierzytelniania wieloskładnikowego. Zachęcamy również użytkowników do włączenia tej funkcji na swoich kontach, o ile jest dostępna.

4.3 Zarządzanie Sesjami

Sesje użytkowników są ograniczone czasowo i wygasają po okresie nieaktywności. Mechanizmy ochrony sesji zapobiegają przejęciu aktywnych połączeń przez nieuprawnione osoby trzecie.


5. Bezpieczeństwo Aplikacji

5.1 Cykl Bezpiecznego Wytwarzania Oprogramowania

Bezpieczeństwo jest uwzględniane na każdym etapie tworzenia oprogramowania. Nasz proces wytwórczy obejmuje przeglądy kodu pod kątem bezpieczeństwa, testy automatyczne oraz analizę podatności przed wdrożeniem każdej nowej funkcjonalności.

5.2 Ochrona przed Typowymi Atakami

Nasze systemy są chronione przed powszechnymi kategoriami ataków, w tym:

5.3 Zarządzanie Zależnościami

Regularnie aktualizujemy biblioteki i komponenty zewnętrzne używane w naszych systemach. Monitorujemy publiczne bazy danych podatności i stosujemy poprawki bezpieczeństwa w możliwie najkrótszym czasie.


6. Monitorowanie i Wykrywanie Zagrożeń

6.1 Ciągłe Monitorowanie

Nasze systemy są monitorowane przez całą dobę, siedem dni w tygodniu. Zbieramy i analizujemy logi systemowe, zdarzenia bezpieczeństwa oraz wzorce ruchu sieciowego w celu wczesnego wykrywania anomalii i potencjalnych incydentów.

6.2 Alerty i Reagowanie

Zautomatyzowane systemy alertowania informują nasz zespół o podejrzanych zdarzeniach w czasie rzeczywistym. Posiadamy zdefiniowane procedury reagowania na incydenty, które określają sposób klasyfikacji, eskalacji i rozwiązywania problemów bezpieczeństwa.

6.3 Przechowywanie Logów

Logi systemowe i bezpieczeństwa są przechowywane przez określony czas zgodnie z wymogami operacyjnymi i prawnymi. Dostęp do logów jest ograniczony i kontrolowany.


7. Zarządzanie Incydentami Bezpieczeństwa

7.1 Definicja Incydentu

Za incydent bezpieczeństwa uznajemy każde zdarzenie, które może wpłynąć na poufność, integralność lub dostępność danych użytkowników lub systemów Fybytey, w tym nieautoryzowany dostęp, naruszenie danych, atak na infrastrukturę lub utratę danych.

7.2 Procedura Reagowania

W przypadku wykrycia incydentu bezpieczeństwa nasz zespół podejmuje następujące działania:

  1. Identyfikacja i klasyfikacja incydentu według poziomu krytyczności
  2. Izolacja zagrożenia i ograniczenie jego zasięgu
  3. Analiza przyczyn źródłowych i zebranie dowodów
  4. Usunięcie zagrożenia i przywrócenie normalnego działania systemów
  5. Ocena skutków i wdrożenie działań zapobiegawczych
  6. Dokumentacja zdarzenia i wyciągnięcie wniosków

7.3 Powiadamianie Użytkowników

W przypadku naruszenia danych, które może mieć istotny wpływ na użytkowników, powiadomimy ich bez zbędnej zwłoki. Powiadomienie będzie zawierać opis zdarzenia, zakres potencjalnie naruszonych danych oraz zalecane działania, które użytkownicy powinni podjąć.


8. Bezpieczeństwo Fizyczne

Centra danych obsługujące naszą infrastrukturę stosują wielowarstwowe zabezpieczenia fizyczne, obejmujące kontrolę dostępu biometrycznego, monitoring wizyjny, ochronę przed nieautoryzowanym wejściem oraz systemy przeciwpożarowe i klimatyzacyjne zapewniające właściwe warunki pracy sprzętu.

Dostęp fizyczny do serwerów jest ograniczony wyłącznie do upoważnionego personelu i jest w pełni rejestrowany.


9. Bezpieczeństwo Dostawców i Podmiotów Trzecich

Przed nawiązaniem współpracy z dostawcami zewnętrznymi, którzy mogą mieć dostęp do naszych systemów lub danych użytkowników, przeprowadzamy ocenę ich praktyk bezpieczeństwa. Wymagamy od partnerów przestrzegania standardów bezpieczeństwa zgodnych z naszymi własnymi wymaganiami.

Umowy z podmiotami przetwarzającymi dane zawierają postanowienia dotyczące ochrony danych i bezpieczeństwa informacji. Regularnie weryfikujemy zgodność dostawców z przyjętymi zobowiązaniami.


10. Kopie Zapasowe i Odtwarzanie po Awarii

10.1 Regularne Tworzenie Kopii Zapasowych

Dane użytkowników są regularnie kopiowane zgodnie z harmonogramem dostosowanym do krytyczności poszczególnych zbiorów danych. Kopie zapasowe są przechowywane w bezpiecznych lokalizacjach, oddzielonych od środowiska produkcyjnego.

10.2 Testowanie Procedur Odtwarzania

Regularnie testujemy procedury odtwarzania danych z kopii zapasowych, aby potwierdzić ich skuteczność i aktualność. Czas odtwarzania i punkty odtwarzania są zdefiniowane i weryfikowane w ramach planów ciągłości działania.


11. Szkolenia i Świadomość Bezpieczeństwa

Wszyscy pracownicy Fybytey przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie prób phishingu, bezpieczne postępowanie z danymi, zasady tworzenia silnych haseł oraz procedury zgłaszania podejrzanych zdarzeń.

Wiedza pracowników jest regularnie aktualizowana w odpowiedzi na zmieniające się zagrożenia i nowe wymagania bezpieczeństwa.


12. Testy Bezpieczeństwa

Regularnie przeprowadzamy testy bezpieczeństwa naszych systemów, w tym testy penetracyjne, skanowanie podatności oraz przeglądy konfiguracji. Wyniki testów są analizowane, a zidentyfikowane słabości są usuwane zgodnie z priorytetem ryzyka.

Zachęcamy badaczy bezpieczeństwa do odpowiedzialnego zgłaszania odkrytych podatności za pośrednictwem naszego kanału kontaktowego.


13. Zgodność ze Standardami

Nasze praktyki bezpieczeństwa są opracowane z uwzględnieniem powszechnie uznanych standardów i ram bezpieczeństwa informacji. Dążymy do ciągłego doskonalenia naszego systemu zarządzania bezpieczeństwem w oparciu o najlepsze praktyki branżowe.


14. Odpowiedzialność Użytkownika

Bezpieczeństwo jest odpowiedzialnością współdzieloną. Użytkownicy platformy Fybytey są zobowiązani do:

Fybytey nie ponosi odpowiedzialności za naruszenia bezpieczeństwa wynikające z działań lub zaniedbań po stronie użytkownika.


15. Zgłaszanie Problemów Bezpieczeństwa

Jeśli odkryłeś potencjalną lukę w zabezpieczeniach lub chcesz zgłosić incydent bezpieczeństwa, prosimy o niezwłoczny kontakt:

E-mail: [email protected]
Telefon: +48 601 246 686
Adres: Posag 7 Panien 5, 02-495 Warszawa, Polska

Prosimy o nieujawnianie publicznie szczegółów podatności przed jej usunięciem. Zobowiązujemy się do potwierdzenia odbioru zgłoszenia w ciągu dwóch dni roboczych i do regularnego informowania o postępach w rozwiązaniu problemu.


16. Zmiany w Polityce Bezpieczeństwa

Niniejsza Polityka Bezpieczeństwa może być aktualizowana w celu odzwierciedlenia zmian w naszych praktykach, technologiach lub wymaganiach prawnych. O istotnych zmianach poinformujemy użytkowników za pośrednictwem poczty elektronicznej lub poprzez wyraźne powiadomienie w serwisie.

Zachęcamy do regularnego zapoznawania się z niniejszym dokumentem. Kontynuowanie korzystania z usług Fybytey po opublikowaniu zaktualizowanej wersji polityki oznacza akceptację wprowadzonych zmian.


W przypadku pytań dotyczących bezpieczeństwa naszej platformy zapraszamy do kontaktu pod adresem [email protected] lub odwiedzenia strony formularza kontaktowego.