Przejdź do treści
deveca GRC
Bezpieczeństwo i ochrona danych

Bezpieczeństwo, które udowadniamy.

Pełna przejrzystość hostingu, szyfrowania, tożsamości, backupów i czynności audytu — bez marketingowych frazesów.

Hosting i rezydencja danych

  • Główne centrum danych w Norymberdze, certyfikat ISO 27001
  • Baza danych w Hetzner w Norymberdze
  • Zapasowe centrum w Falkenstein, geograficznie rozdzielone
  • Niemiecka rezydencja danych · hosting w UE
  • Ocena dostawców i subprocesorów według udokumentowanych kryteriów suwerenności

Szyfrowanie

  • Dane at rest: AES-256-GCM
  • Klucze szyfrowania na najemcę
  • Transport: TLS 1.3 (HSTS preloaded, OCSP stapling)
  • HSM / własne klucze KMS klienta (Enterprise, na życzenie)

Tożsamość i dostęp

  • RBAC z uprawnieniami na poziomie pól
  • MFA wymuszalne dla wszystkich kont (TOTP, WebAuthn)
  • Zarządzanie sesjami ze śladem audytu
  • SSO z Microsoft Entra ID
  • Kolejne IdP (SAML 2.0, OIDC, Google Workspace, LDAP) — w aktywnym rozwoju

Bezpieczeństwo aplikacji

  • OWASP Top 10 jako minimum w SDLC
  • Statyczna i dynamiczna analiza kodu w każdym pipeline
  • Skan zależności i SBOM (CycloneDX) przy każdym wydaniu
  • Responsible disclosure dla zewnętrznych badaczy

Bezpieczeństwo operacyjne

  • Monitoring 24/7 z niemieckim dyżurem
  • Strategia backupu: reguła 3-2-1, 35 dni retencji
  • Disaster recovery przetestowane (RPO 1h / RTO 4h)
  • Pełny dziennik audytu każdej czynności administracyjnej

Zgodność i umowy

  • Umowa powierzenia według art. 28 RODO
  • TOM według art. 32 RODO i BSI IT-Grundschutz
  • Lista subprocesorów publicznie dostępna
  • Responsible disclosure pod security@deveca.de

Znalazłeś podatność?

Cieszy nas każde odpowiedzialne zgłoszenie. Zaszyfruj maila naszym kluczem PGP (na życzenie) i daj nam 90 dni, zanim opublikujesz szczegóły.

Zewnętrzny test penetracyjny wyspecjalizowanej firmy jest przewidziany na kolejną fazę wydania; podsumowanie dla zarządu opublikujemy tutaj po zakończeniu.

security@deveca.org