Polityka Bezpieczeństwa
Ostatnia aktualizacja: 30 czerwca 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Terrasforge w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz ciągłości świadczonych usług na platformie terrasforge.com.
1. Zakres i cel
Polityka niniejsza ma zastosowanie do wszystkich systemów informatycznych, aplikacji, infrastruktury sieciowej oraz danych przetwarzanych przez Terrasforge w związku ze świadczeniem usług edukacyjnych online. Celem polityki jest określenie standardów ochrony informacji oraz zobowiązań organizacji wobec użytkowników platformy.
Dokument obejmuje:
— infrastrukturę serwerową i chmurową wykorzystywaną do świadczenia usług,
— dane osobowe i nieosobowe użytkowników platformy,
— procesy wewnętrzne związane z przetwarzaniem i przechowywaniem informacji,
— relacje z zewnętrznymi dostawcami usług i podwykonawcami.
2. Zasady ogólne
Terrasforge stosuje podejście oparte na ocenie ryzyka, wdrażając proporcjonalne środki bezpieczeństwa adekwatne do charakteru przetwarzanych danych i potencjalnych zagrożeń. Bezpieczeństwo informacji jest traktowane jako proces ciągły, podlegający regularnym przeglądom i aktualizacjom.
Organizacja kieruje się następującymi zasadami:
— poufność — dostęp do danych mają wyłącznie osoby i systemy do tego upoważnione,
— integralność — dane są chronione przed nieautoryzowaną modyfikacją lub uszkodzeniem,
— dostępność — usługi i dane są dostępne dla uprawnionych użytkowników zgodnie z uzgodnionymi poziomami świadczenia usług.
3. Bezpieczeństwo infrastruktury
3.1. Hosting i środowisko serwerowe
Platforma Terrasforge jest utrzymywana na infrastrukturze dostawców usług chmurowych spełniających uznane standardy bezpieczeństwa branżowego. Środowiska produkcyjne, testowe i deweloperskie są od siebie logicznie oddzielone. Dostęp administracyjny do serwerów jest ograniczony i rejestrowany.
3.2. Szyfrowanie danych
Wszelka komunikacja pomiędzy użytkownikami a platformą jest szyfrowana przy użyciu protokołu TLS w aktualnie zalecanej wersji. Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane w spoczynku. Klucze kryptograficzne są zarządzane zgodnie z procedurami minimalizującymi ryzyko ich kompromitacji.
3.3. Ochrona sieci
Infrastruktura sieciowa jest chroniona przez zapory sieciowe, systemy wykrywania i zapobiegania włamaniom oraz mechanizmy filtrowania ruchu. Dostęp do zasobów wewnętrznych odbywa się wyłącznie przez bezpieczne, uwierzytelnione kanały. Ruch sieciowy jest monitorowany pod kątem anomalii i nieautoryzowanych prób dostępu.
3.4. Kopie zapasowe
Dane użytkowników są regularnie archiwizowane zgodnie z harmonogramem kopii zapasowych. Kopie przechowywane są w geograficznie odrębnych lokalizacjach. Procedury przywracania danych są testowane cyklicznie w celu weryfikacji ich skuteczności.
4. Kontrola dostępu
4.1. Zarządzanie tożsamością
Dostęp do systemów i danych jest przyznawany zgodnie z zasadą najmniejszych uprawnień — każdy użytkownik i pracownik otrzymuje wyłącznie uprawnienia niezbędne do wykonywania przypisanych mu zadań. Konta użytkowników są indywidualne; współdzielenie danych uwierzytelniających jest niedozwolone.
4.2. Uwierzytelnianie
Platforma obsługuje mechanizmy silnego uwierzytelniania, w tym uwierzytelnianie wieloskładnikowe dla kont administracyjnych i użytkowników końcowych. Hasła są przechowywane w postaci zaszyfrowanej z zastosowaniem aktualnie zalecanych funkcji skrótu. Użytkownicy są zachęcani do stosowania unikalnych, złożonych haseł.
4.3. Przegląd uprawnień
Uprawnienia dostępu pracowników i podwykonawców są przeglądane cyklicznie. Dostęp jest niezwłocznie odbierany w przypadku zakończenia współpracy lub zmiany zakresu obowiązków. Prowadzone są rejestry zdarzeń umożliwiające audyt operacji na danych.
5. Bezpieczeństwo aplikacji
5.1. Cykl życia oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie tworzenia i wdrażania oprogramowania. Kod jest poddawany przeglądom pod kątem podatności przed wdrożeniem na środowisko produkcyjne. Zależności zewnętrzne są regularnie aktualizowane w celu eliminacji znanych luk bezpieczeństwa.
5.2. Testowanie bezpieczeństwa
Platforma podlega regularnym testom bezpieczeństwa, obejmującym analizę podatności oraz testy penetracyjne. Wyniki testów są dokumentowane, a zidentyfikowane podatności są usuwane zgodnie z przyjętymi priorytetami i harmonogramami naprawczymi.
5.3. Ochrona przed typowymi zagrożeniami
Wdrożone mechanizmy ochronne obejmują zabezpieczenia przed atakami typu SQL injection, cross-site scripting, cross-site request forgery oraz innymi powszechnie występującymi zagrożeniami określonymi w standardach branżowych. Dane wejściowe od użytkowników są walidowane i sanityzowane przed przetworzeniem.
6. Zarządzanie incydentami bezpieczeństwa
6.1. Wykrywanie i reagowanie
Terrasforge utrzymuje procedury wykrywania, klasyfikowania i reagowania na incydenty bezpieczeństwa. Systemy monitorowania działają nieprzerwanie w celu identyfikacji potencjalnych naruszeń. Zespół odpowiedzialny za bezpieczeństwo jest zobowiązany do podjęcia działań naprawczych w określonych ramach czasowych zależnych od poziomu krytyczności incydentu.
6.2. Powiadamianie użytkowników
W przypadku naruszenia bezpieczeństwa danych, które może mieć istotny wpływ na prawa lub interesy użytkowników, Terrasforge zobowiązuje się do poinformowania poszkodowanych użytkowników bez zbędnej zwłoki, z podaniem dostępnych informacji o charakterze incydentu oraz zalecanych działaniach ochronnych.
6.3. Dokumentacja incydentów
Wszystkie incydenty bezpieczeństwa są rejestrowane i dokumentowane niezależnie od ich skali. Dokumentacja obejmuje opis zdarzenia, podjęte działania oraz wnioski służące zapobieganiu podobnym incydentom w przyszłości.
7. Bezpieczeństwo fizyczne
Przetwarzanie danych odbywa się w obiektach wyposażonych w odpowiednie zabezpieczenia fizyczne, obejmujące kontrolę dostępu do pomieszczeń serwerowni, systemy monitoringu oraz procedury ochrony przed nieautoryzowanym dostępem. Urządzenia zawierające dane są bezpiecznie niszczone lub wymazywane przed utylizacją lub przekazaniem osobom trzecim.
8. Zarządzanie dostawcami
Zewnętrzni dostawcy usług i podwykonawcy mający dostęp do danych lub systemów Terrasforge są zobowiązani do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Przed nawiązaniem współpracy przeprowadzana jest ocena bezpieczeństwa potencjalnych dostawców. Umowy z dostawcami zawierają postanowienia dotyczące obowiązków w zakresie ochrony danych i bezpieczeństwa informacji.
9. Szkolenia i świadomość bezpieczeństwa
Pracownicy Terrasforge odbywają regularne szkolenia z zakresu bezpieczeństwa informacji, obejmujące rozpoznawanie zagrożeń, procedury postępowania z danymi oraz zasady bezpiecznego korzystania z systemów informatycznych. Świadomość bezpieczeństwa jest elementem procesu wdrożenia nowych pracowników oraz bieżącej kultury organizacyjnej.
10. Ciągłość działania
Terrasforge utrzymuje plany ciągłości działania i odtwarzania po awarii, mające na celu minimalizację przerw w świadczeniu usług. Plany te są regularnie testowane i aktualizowane. Krytyczne systemy posiadają mechanizmy redundancji zapewniające wysoką dostępność usług.
11. Zgodność i audyt
Praktyki bezpieczeństwa są regularnie weryfikowane w celu zapewnienia ich zgodności z obowiązującymi standardami i najlepszymi praktykami branżowymi. Wyniki przeglądów i audytów są dokumentowane i stanowią podstawę do planowania działań doskonalących. Niniejsza polityka jest aktualizowana co najmniej raz w roku lub każdorazowo po wystąpieniu istotnych zmian w środowisku technicznym lub organizacyjnym.
12. Kontakt w sprawach bezpieczeństwa
Wszelkie pytania, uwagi lub zgłoszenia dotyczące bezpieczeństwa platformy prosimy kierować na adres:
Terrasforge
aleja Zwycięstwa 250, 81-525 Gdynia, Poland
E-mail: support@terrasforge.com
Telefon: +48583065387
Zgłoszenia dotyczące potencjalnych podatności lub incydentów bezpieczeństwa są traktowane priorytetowo i rozpatrywane przez dedykowany zespół.