Sigurnosna politika
Posljednje ažuriranje: 30. studenog 2024.
Norimaveld ("mi", "naš", "nas") preuzima odgovornost za zaštitu podataka i sigurnost sustava koji podržavaju našu platformu za online obrazovanje. Ova sigurnosna politika opisuje mjere, prakse i obveze koje primjenjujemo kako bismo osigurali integritet, povjerljivost i dostupnost vaših podataka.
1. Opseg primjene
Ova politika primjenjuje se na sve sustave, usluge, infrastrukturu i procese koje Norimaveld koristi za pružanje svojih obrazovnih usluga. Obuhvaća sve korisnike platforme, uključujući polaznike, instruktore i administratore, kao i sve podatke koji se obrađuju u okviru pružanja usluge.
2. Sigurnost infrastrukture
2.1. Hosting i mrežna sigurnost
Naša platforma smještena je na infrastrukturi koja zadovoljava industrijske standarde sigurnosti. Primjenjujemo sljedeće mjere zaštite mreže:
- Vatrozidi (firewall) za kontrolu dolaznog i odlaznog prometa
- Sustavi za otkrivanje i sprječavanje upada (IDS/IPS)
- Redovito praćenje mrežnog prometa radi otkrivanja anomalija
- Segmentacija mreže radi ograničavanja lateralnog kretanja u slučaju incidenta
- Zaštita od distribuiranih napada uskraćivanjem usluge (DDoS)
2.2. Fizička sigurnost
Podatkovni centri koje koristimo osigurani su fizičkim kontrolama pristupa, sustavima nadzora i redundantnim napajanjem. Pristup fizičkoj infrastrukturi ograničen je isključivo na ovlašteno osoblje.
3. Enkripcija podataka
3.1. Podaci u prijenosu
Sva komunikacija između korisnika i naše platforme zaštićena je enkripcijom putem protokola TLS (Transport Layer Security) verzije 1.2 ili novije. Koristimo valjane SSL/TLS certifikate izdane od pouzdanih certifikacijskih tijela.
3.2. Podaci u mirovanju
Osjetljivi podaci koji se pohranjuju u našim sustavima enkriptirani su korištenjem standardnih algoritama enkripcije. Ključevi za enkripciju upravljaju se prema načelu razdvajanja dužnosti i redovito se rotiraju.
4. Kontrola pristupa
4.1. Upravljanje korisničkim računima
Pristup platformi kontrolira se putem sustava autentifikacije koji uključuje:
- Zahtjeve za složenim zaporkama prema definiranim pravilima
- Mogućnost višefaktorske autentifikacije (MFA)
- Automatsko zaključavanje računa nakon višestrukih neuspjelih pokušaja prijave
- Vremenski ograničene sesije s automatskom odjavom
4.2. Načelo najmanjih privilegija
Pristup internim sustavima i podacima dodjeljuje se isključivo prema potrebi za obavljanje radnih zadataka. Privilegirani pristup podliježe dodatnim kontrolama i redovitim pregledima. Administrativni pristup evidentira se i nadzire.
4.3. Upravljanje pristupom trećih strana
Pristup naših pružatelja usluga i partnera ograničen je na minimalno potreban opseg. Svi ugovori s trećim stranama uključuju odredbe o sigurnosti i povjerljivosti podataka.
5. Sigurnost aplikacije
5.1. Razvoj softvera
Naš razvojni tim primjenjuje sigurne prakse razvoja softvera, uključujući:
- Pregled koda (code review) s naglaskom na sigurnosne aspekte
- Statičku i dinamičku analizu koda
- Testiranje ranjivosti prije puštanja u produkciju
- Upravljanje ovisnostima i redovito ažuriranje knjižnica
5.2. Testiranje sigurnosti
Provodimo redovita testiranja sigurnosti koja uključuju:
- Automatizirano skeniranje ranjivosti
- Penetracijsko testiranje koje provode kvalificirani stručnjaci
- Pregled sigurnosne konfiguracije sustava
5.3. Upravljanje zakrpama
Sigurnosne zakrpe i ažuriranja primjenjuju se prema definiranom procesu upravljanja promjenama. Kritične zakrpe primjenjuju se u najkraćem mogućem roku nakon što postanu dostupne.
6. Zaštita podataka i privatnost
Prikupljamo i obrađujemo samo one podatke koji su nužni za pružanje naših usluga. Osobni podaci korisnika čuvaju se u skladu s našom Politikom privatnosti i primjenjivim propisima o zaštiti osobnih podataka. Podaci se ne prodaju trećim stranama niti se koriste u svrhe koje nisu opisane u dokumentaciji platforme.
7. Sigurnosne kopije i oporavak
7.1. Strategija sigurnosnog kopiranja
Podaci se redovito sigurnosno kopiraju prema sljedećim načelima:
- Automatske sigurnosne kopije provode se prema utvrđenom rasporedu
- Kopije se pohranjuju na geografski odvojenim lokacijama
- Integritet sigurnosnih kopija provjerava se redovitim testovima obnove
- Kopije su enkriptirane i zaštićene kontrolama pristupa
7.2. Plan oporavka od katastrofe
Raspolažemo dokumentiranim planom oporavka od katastrofe koji definira postupke za nastavak poslovanja u slučaju značajnog sigurnosnog incidenta ili tehničkog kvara. Plan se redovito testira i ažurira.
8. Upravljanje sigurnosnim incidentima
8.1. Otkrivanje i odgovor
Raspolažemo definiranim procesom upravljanja sigurnosnim incidentima koji uključuje:
- Kontinuirano praćenje sustava radi otkrivanja anomalija
- Jasno definirane uloge i odgovornosti u slučaju incidenta
- Dokumentirane postupke za izolaciju, istraživanje i sanaciju
- Analizu uzroka nakon rješavanja incidenta
8.2. Obavještavanje korisnika
U slučaju sigurnosnog incidenta koji može utjecati na podatke korisnika, obavijestit ćemo pogođene korisnike u razumnom roku putem dostupnih kanala komunikacije. Obavijest će sadržavati opis incidenta, podatke koji su mogli biti pogođeni te mjere koje poduzimamo.
8.3. Prijava ranjivosti
Pozivamo sigurnosne istraživače i korisnike da prijave otkrivene ranjivosti na adresu elektroničke pošte contact@norimaveld.com. Sve prijave razmatrat ćemo ozbiljno i odgovoriti u razumnom roku. Molimo da ne objavljujete ranjivosti javno prije nego što ih istražimo i saniramo.
9. Sigurnost osoblja
Svi zaposlenici i suradnici koji imaju pristup sustavima i podacima korisnika prolaze provjeru podobnosti sukladno primjenjivim propisima. Zaposlenici se redovito educiraju o sigurnosnim praksama, prepoznavanju phishing napada i odgovornom rukovanju podacima. Obvezani su ugovornim odredbama o povjerljivosti.
10. Sigurnost trećih strana
Pažljivo odabiremo pružatelje usluga i partnere koji zadovoljavaju naše sigurnosne standarde. Prije uspostave suradnje procjenjujemo sigurnosne prakse trećih strana. Ugovorni odnosi uključuju obveze vezane uz sigurnost, povjerljivost i odgovornost za obradu podataka.
11. Usklađenost i revizija
Naši sigurnosni procesi podliježu redovitim internim i vanjskim pregledima. Pratimo relevantne sigurnosne standarde i industrijske smjernice te ih primjenjujemo u mjeri u kojoj su primjereni prirodi naše usluge. Rezultati revizija koriste se za kontinuirano unapređenje sigurnosnih mjera.
12. Promjene sigurnosne politike
Ovu politiku možemo povremeno ažurirati kako bismo odrazili promjene u našim praksama, tehnologiji ili primjenjivim zahtjevima. O značajnim promjenama obavijestit ćemo korisnike putem platforme ili elektroničke pošte. Preporučujemo redovitu provjeru ove politike.
13. Kontakt
Za sva pitanja vezana uz sigurnost naše platforme ili za prijavu sigurnosnih ranjivosti možete nas kontaktirati:
| Kanal | Podatak |
|---|---|
| Elektronička pošta | contact@norimaveld.com |
| Telefon | +38549342439 |
| Adresa | Ul. Jakova Gotovca 34, 10360, Sesvete, Hrvatska |
Nastojimo odgovoriti na sve sigurnosne upite u roku od pet radnih dana.