Polityka bezpieczeństwa
Ostatnia aktualizacja: 27 października 2025
Niniejsza Polityka bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Magosyu w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz zagwarantowania ciągłości świadczonych usług. Bezpieczeństwo danych powierzonych nam przez użytkowników traktujemy jako fundament naszej działalności.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji, baz danych oraz infrastruktury technicznej wykorzystywanej przez Magosyu do świadczenia usług edukacyjnych za pośrednictwem platformy dostępnej pod adresem magosyu.com. Obejmuje ona zarówno dane przetwarzane przez pracowników i współpracowników, jak i dane przekazywane przez użytkowników korzystających z platformy.
2. Zasady ogólne
Nasze podejście do bezpieczeństwa opiera się na następujących zasadach:
- Poufność — dane są dostępne wyłącznie dla uprawnionych osób i systemów.
- Integralność — dane są chronione przed nieautoryzowaną modyfikacją lub uszkodzeniem.
- Dostępność — usługi i dane są dostępne dla uprawnionych użytkowników zgodnie z przyjętymi standardami ciągłości działania.
- Rozliczalność — wszelkie operacje na danych są rejestrowane w sposób umożliwiający ich późniejszą weryfikację.
3. Bezpieczeństwo infrastruktury technicznej
3.1. Szyfrowanie danych
Wszystkie dane przesyłane pomiędzy użytkownikiem a platformą są szyfrowane z wykorzystaniem protokołu TLS w aktualnie zalecanej wersji. Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane przy użyciu uznanych algorytmów kryptograficznych. Klucze szyfrowania są zarządzane zgodnie z zasadą minimalnych uprawnień i regularnie rotowane.
3.2. Ochrona sieci
Infrastruktura sieciowa jest zabezpieczona za pomocą zapór sieciowych, systemów wykrywania i zapobiegania włamaniom oraz mechanizmów monitorowania ruchu sieciowego. Dostęp do wewnętrznych zasobów sieciowych jest ograniczony i wymaga uwierzytelnienia. Regularnie przeprowadzane są testy penetracyjne oraz przeglądy konfiguracji zabezpieczeń.
3.3. Środowiska serwerowe
Serwery są utrzymywane w certyfikowanych centrach danych zapewniających fizyczną ochronę dostępu, redundantne zasilanie oraz systemy przeciwpożarowe. Systemy operacyjne i oprogramowanie serwerowe są regularnie aktualizowane w celu eliminowania znanych podatności. Stosowane są mechanizmy separacji środowisk produkcyjnych, testowych i deweloperskich.
4. Kontrola dostępu
4.1. Zarządzanie uprawnieniami
Dostęp do systemów i danych jest przyznawany zgodnie z zasadą najmniejszych niezbędnych uprawnień. Każdy pracownik i współpracownik posiada indywidualne konto z określonym zakresem uprawnień odpowiadającym jego roli. Uprawnienia są regularnie przeglądane i aktualizowane, a po zakończeniu współpracy niezwłocznie odbierane.
4.2. Uwierzytelnianie
Dostęp do systemów administracyjnych wymaga stosowania silnych haseł oraz uwierzytelniania wieloskładnikowego. Hasła są przechowywane wyłącznie w postaci zaszyfrowanej z zastosowaniem funkcji skrótu z solą. Sesje użytkowników są automatycznie wygaszane po określonym czasie bezczynności.
4.3. Dostęp uprzywilejowany
Konta z podwyższonymi uprawnieniami są ściśle kontrolowane i monitorowane. Operacje wykonywane z poziomu kont uprzywilejowanych są rejestrowane w dziennikach audytu. Dostęp uprzywilejowany jest przyznawany wyłącznie na czas niezbędny do wykonania określonego zadania.
5. Ochrona danych użytkowników
5.1. Minimalizacja danych
Zbieramy wyłącznie te dane, które są niezbędne do świadczenia usług. Dane zbędne lub przestarzałe są usuwane zgodnie z określonymi harmonogramami retencji. Nie udostępniamy danych użytkowników osobom trzecim bez wyraźnej podstawy prawnej lub zgody użytkownika.
5.2. Izolacja danych
Dane poszczególnych użytkowników i organizacji są logicznie izolowane od siebie na poziomie bazy danych i aplikacji. Mechanizmy kontroli dostępu uniemożliwiają nieuprawniony dostęp do danych innych użytkowników. Regularnie przeprowadzane są testy weryfikujące skuteczność mechanizmów izolacji.
5.3. Kopie zapasowe
Dane użytkowników są objęte regularnym procesem tworzenia kopii zapasowych. Kopie zapasowe są szyfrowane i przechowywane w geograficznie oddzielnych lokalizacjach. Procedury odtwarzania danych z kopii zapasowych są regularnie testowane w celu weryfikacji ich skuteczności.
6. Monitorowanie i wykrywanie zagrożeń
Systemy i aplikacje są objęte ciągłym monitorowaniem pod kątem anomalii i potencjalnych zagrożeń bezpieczeństwa. Dzienniki systemowe są gromadzone i analizowane w sposób zautomatyzowany. Alerty bezpieczeństwa są niezwłocznie przekazywane do odpowiedzialnych zespołów. Przeprowadzane są regularne przeglądy dzienników audytu w celu wykrywania nieautoryzowanych działań.
7. Zarządzanie podatnościami
7.1. Aktualizacje i łatki bezpieczeństwa
Stosowane oprogramowanie jest regularnie aktualizowane w celu eliminowania znanych podatności. Krytyczne aktualizacje bezpieczeństwa są wdrażane w możliwie najkrótszym czasie po ich udostępnieniu. Przed wdrożeniem aktualizacji w środowisku produkcyjnym są one testowane w środowisku testowym.
7.2. Testy bezpieczeństwa
Regularnie przeprowadzane są testy penetracyjne oraz audyty bezpieczeństwa realizowane przez niezależnych specjalistów. Kod aplikacji jest poddawany automatycznym i ręcznym przeglądom pod kątem podatności. Wyniki testów są dokumentowane, a zidentyfikowane podatności eliminowane zgodnie z określonymi priorytetami.
7.3. Program zgłaszania podatności
Zachęcamy użytkowników i badaczy bezpieczeństwa do odpowiedzialnego zgłaszania odkrytych podatności. Zgłoszenia dotyczące bezpieczeństwa należy kierować na adres [email protected]. Każde zgłoszenie jest analizowane, a odkrywcy poważnych podatności informowani o podjętych działaniach naprawczych.
8. Reagowanie na incydenty bezpieczeństwa
8.1. Procedury reagowania
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa, obejmujące wykrywanie, klasyfikację, ograniczanie skutków, eliminację przyczyn oraz odtwarzanie systemów. Zespół ds. bezpieczeństwa jest dostępny przez całą dobę w celu reagowania na krytyczne incydenty. Po każdym istotnym incydencie przeprowadzana jest analiza przyczyn źródłowych i wdrażane są działania zapobiegawcze.
8.2. Powiadamianie użytkowników
W przypadku incydentu bezpieczeństwa, który może mieć wpływ na dane użytkowników, zobowiązujemy się do niezwłocznego poinformowania poszkodowanych użytkowników o zaistniałym zdarzeniu, jego charakterze oraz podjętych działaniach zaradczych. Powiadomienia są przekazywane za pośrednictwem adresu e-mail przypisanego do konta użytkownika.
9. Bezpieczeństwo fizyczne
Dostęp do pomieszczeń, w których przetwarzane są dane, jest ograniczony wyłącznie do uprawnionych pracowników. Stosowane są mechanizmy kontroli dostępu fizycznego, w tym karty dostępu i monitoring wizyjny. Urządzenia przenośne używane do pracy są szyfrowane i objęte polityką zarządzania urządzeniami mobilnymi. Nośniki danych przeznaczone do likwidacji są niszczone w sposób uniemożliwiający odtworzenie danych.
10. Bezpieczeństwo w cyklu wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie procesu wytwarzania oprogramowania, od projektowania po wdrożenie. Programiści są regularnie szkoleni w zakresie bezpiecznego kodowania i aktualnych zagrożeń. Przed wdrożeniem nowych funkcjonalności przeprowadzane są przeglądy kodu pod kątem bezpieczeństwa. Stosowane są automatyczne narzędzia do statycznej i dynamicznej analizy kodu.
11. Podmioty przetwarzające dane
Korzystamy z usług zewnętrznych dostawców, którzy mogą przetwarzać dane użytkowników w naszym imieniu. Każdy podmiot przetwarzający jest starannie weryfikowany pod kątem stosowanych praktyk bezpieczeństwa. Umowy z podmiotami przetwarzającymi zawierają zobowiązania dotyczące ochrony danych i bezpieczeństwa informacji. Regularnie weryfikujemy zgodność dostawców z przyjętymi wymaganiami bezpieczeństwa.
12. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy mający dostęp do systemów i danych są regularnie szkoleni w zakresie bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie zagrożeń, takich jak phishing, oraz właściwe postępowanie z danymi. Nowi pracownicy przechodzą szkolenie z zakresu bezpieczeństwa przed uzyskaniem dostępu do systemów produkcyjnych.
13. Ciągłość działania
Posiadamy udokumentowane plany ciągłości działania i odtwarzania po awarii. Systemy krytyczne są wyposażone w mechanizmy redundancji zapewniające wysoką dostępność usług. Plany ciągłości działania są regularnie testowane i aktualizowane w odpowiedzi na zmieniające się warunki. Określone zostały cele czasu odtwarzania oraz cele punktu odtwarzania dla kluczowych systemów.
14. Zgodność i audyty
Nasze praktyki bezpieczeństwa są regularnie oceniane pod kątem zgodności z obowiązującymi standardami i regulacjami. Przeprowadzane są wewnętrzne i zewnętrzne audyty bezpieczeństwa. Wyniki audytów są dokumentowane, a stwierdzone niezgodności eliminowane w określonych terminach. Dążymy do ciągłego doskonalenia stosowanych praktyk bezpieczeństwa.
15. Zmiany w polityce bezpieczeństwa
Niniejsza Polityka bezpieczeństwa może być aktualizowana w odpowiedzi na zmiany technologiczne, organizacyjne lub regulacyjne. O istotnych zmianach użytkownicy będą informowani za pośrednictwem poczty elektronicznej lub komunikatu wyświetlanego na platformie. Aktualna wersja polityki jest zawsze dostępna na stronie magosyu.com. Dalsze korzystanie z usług po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki.
16. Kontakt w sprawach bezpieczeństwa
Wszelkie pytania, uwagi oraz zgłoszenia dotyczące bezpieczeństwa należy kierować do nas za pośrednictwem następujących kanałów:
- Adres e-mail: [email protected]
- Telefon: +48 509 510 950
- Adres korespondencyjny: Magosyu, Wittekówny 2/6, 81-177 Gdynia, Polska
Zobowiązujemy się do udzielenia odpowiedzi na zgłoszenia dotyczące bezpieczeństwa w możliwie najkrótszym czasie. W przypadku zgłoszeń dotyczących krytycznych podatności dołożymy wszelkich starań, aby potwierdzić otrzymanie zgłoszenia w ciągu 24 godzin.