Документ показан на языке: Русский.
Соответствие требованиям и безопасность
CNF поддерживает высочайшие стандарты безопасности и соответствия требованиям для защиты данных и инфраструктуры наших клиентов.
1. Сертификации и стандарты
ISO 27001:2013 Действует
Сертификация системы менеджмента информационной безопасности (ISMS), подтверждающая нашу приверженность передовым практикам информационной безопасности.
- Номер сертификата: ISO-27001-2023-001
- Действителен до: 31 декабря 2025 г.
- Область: вся облачная инфраструктура и сервисы
SOC 2 Type II Действует
Независимый аудит, подтверждающий наши средства контроля безопасности, доступности, целостности обработки, конфиденциальности и приватности.
- Отчётный период: январь — декабрь 2024 г.
- Аудитор: [Audit Firm Name]
- Охват: все производственные системы
PCI DSS Level 1 Действует
Соответствие стандарту безопасности данных индустрии платёжных карт при обработке сведений о банковских картах.
- Уровень сертификации: 1 (высший)
- Последняя оценка: октябрь 2024 г.
- Область: системы обработки платежей
2. Соответствие нормативным требованиям
2.1 Защита данных и конфиденциальность
| Нормативный акт | Статус | Область | Последняя оценка |
|---|---|---|---|
| GDPR (ЕС) | Соответствует | Вся обработка данных клиентов из ЕС | Декабрь 2024 г. |
| CCPA (Калифорния) | Соответствует | Данные жителей Калифорнии | Ноябрь 2024 г. |
| HIPAA | Соответствует | Обработка медицинских данных | Октябрь 2024 г. |
3. Средства и политики безопасности
3.1 Контроль доступа
- Управление идентификацией и доступом (IAM):
- многофакторная аутентификация (MFA) обязательна для любого доступа;
- реализован ролевой контроль доступа (RBAC);
- регулярные проверки и подтверждение доступа;
- решения для управления привилегированным доступом (PAM).
- Средства аутентификации:
- требования к сложности паролей;
- регулярная смена паролей;
- политики управления и завершения сеансов;
- мониторинг неудачных попыток входа.
3.2 Сетевая безопасность
- Защита периметра:
- межсетевые экраны нового поколения;
- защита от DDoS;
- межсетевые экраны веб-приложений (WAF);
- системы обнаружения и предотвращения вторжений (IDS/IPS).
- Шифрование:
- TLS 1.3 для данных при передаче;
- AES-256 для данных при хранении;
- процедуры управления ключами.
4. Управление рисками
4.1 Процесс оценки рисков
Выявление
Систематическое выявление потенциальных рисков во всех системах и процессах
Оценка
Оценка вероятности риска и возможного влияния
Снижение
Внедрение средств контроля для снижения выявленных рисков
Мониторинг
Непрерывный мониторинг и повторная оценка средств контроля рисков
4.2 Обработка рисков
| Уровень риска | Стратегия реагирования | Периодичность проверки |
|---|---|---|
| Критический | Требуется немедленное снижение риска | Ежемесячно |
| Высокий | Требуется план обработки риска | Ежеквартально |
| Средний | Контролируется с помощью мер | Раз в полгода |
| Низкий | Принимается с мониторингом | Ежегодно |
5. Аудит и мониторинг
5.1 Программа аудита
- Внутренние аудиты:
- ежеквартальная оценка безопасности;
- ежемесячные проверки соответствия;
- непрерывный мониторинг средств контроля;
- регулярная оценка уязвимостей.
- Внешние аудиты:
- ежегодный аудит SOC 2 Type II;
- надзорные аудиты ISO 27001;
- оценки PCI DSS;
- тестирование на проникновение.
5.2 Системы мониторинга
- Управление информацией и событиями безопасности (SIEM)
- Круглосуточный центр управления безопасностью (SOC)
- Системы оповещения в реальном времени
- Автоматический мониторинг соответствия
- Управление журналами и их анализ
6. Реагирование на инциденты
6.1 Процесс управления инцидентами
Этапы реагирования
- Обнаружение и анализ
- Локализация и устранение
- Восстановление
- Разбор после инцидента
Сроки реагирования
| Серьёзность | Первоначальная реакция | Целевой срок устранения |
|---|---|---|
| Критический | 15 минут | 4 часа |
| Высокий | 1 час | 8 часов |
| Средний | 4 часа | 24 часа |
| Низкий | 24 часа | 72 часа |
7. Меры защиты данных
7.1 Классификация данных
| Классификация | Описание | Требования к защите |
|---|---|---|
| Ограниченные | Особо конфиденциальные данные | Шифрование, журналирование доступа, MFA |
| Конфиденциальные | Коммерчески значимые данные | Шифрование, ограниченный доступ |
| Внутренние | Внутренние деловые данные | Стандартные средства контроля доступа |
| Общедоступные | Общедоступная информация | Базовая защита |
7.2 Хранение данных
- Сроки хранения:
- Данные клиентов: как указано в соглашении об обслуживании
- Данные транзакций: 7 лет
- Данные журналов: 1 год
- Резервные данные: 30 дней
8. Управление поставщиками
8.1 Оценка поставщиков
Критерии оценки
- Средства и сертификации безопасности:
- статус соответствия SOC 2;
- сертификации ISO;
- отраслевое соответствие;
- оценка средств безопасности.
- Меры защиты данных:
- процедуры обработки данных;
- проверка политики конфиденциальности;
- процессы уведомления об утечках.
- Непрерывность деятельности:
- возможности аварийного восстановления;
- соглашения об уровне обслуживания;
- планы непрерывности деятельности.
8.2 Постоянный мониторинг
| Тип проверки | Периодичность | Требования |
|---|---|---|
| Оценка безопасности | Ежегодно | Полная проверка безопасности и документации |
| Проверка производительности | Ежеквартально | Проверка соответствия SLA и показателей |
| Проверка соответствия | Раз в полгода | Проверка сертификаций и соответствия |
9. Обучение по вопросам соответствия
9.1 Программы обучения
- Обязательное обучение:
- обучение осведомлённости о безопасности (ежегодно);
- обучение конфиденциальности данных (ежегодно);
- обучение кодексу поведения (ежегодно);
- обучение соответствию по должности (по необходимости).
- Специализированное обучение:
- реагирование на инциденты;
- соответствие PCI DSS;
- соответствие HIPAA;
- управление рисками.
9.2 Показатели обучения
Требования к прохождению
- Обязательное обучение должны пройти 100% сотрудников
- Минимальная проходная оценка — 90%
- Учёт и отчётность о прохождении
- Обязательное ежегодное повторение
10. Непрерывность деятельности
10.1 План непрерывности деятельности
- Целевое время восстановления (RTO):
- Критические системы: 4 часа
- Важные системы: 8 часов
- Некритические системы: 24 часа
- Целевая точка восстановления (RPO):
- Критические данные: 15 минут
- Важные данные: 1 час
- Некритические данные: 24 часа
10.2 Аварийное восстановление
| Компонент | Стратегия восстановления | Периодичность тестирования |
|---|---|---|
| Центры обработки данных | Переключение между регионами | Ежеквартально |
| Основные сервисы | Автоматическое переключение | Ежемесячно |
| Системы резервного копирования | Регулярное тестирование | Еженедельно |
11. Экологическое соответствие
11.1 Экологические стандарты
- Система экологического менеджмента ISO 14001
- Стандарты энергоэффективности
- Протоколы обращения с отходами
- Инициативы по сокращению углеродного следа
11.2 Цели устойчивого развития
Целевые показатели 2025 года
- 100% возобновляемой энергии
- Сокращение выбросов углерода на 50%
- Нулевое захоронение отходов
- Оптимизация потребления воды
12. Отраслевое соответствие
12.1 Здравоохранение (HIPAA)
- Соглашения с деловыми партнёрами (BAA)
- Процедуры обработки PHI
- Соответствие правилам безопасности
- Реализация правил конфиденциальности
12.2 Финансовые услуги
- Соответствие PCI DSS
- Соответствие SOX
- Требования FINRA
- Процедуры KYC/AML
13. Отчётность и раскрытие
13.1 Отчётность о соответствии
- Регулярные отчёты:
- ежемесячные показатели безопасности;
- ежеквартальные обновления соответствия;
- ежегодная оценка соответствия;
- отчёты об инцидентах.
- Требования к раскрытию:
- инциденты безопасности;
- утечки данных;
- изменения нормативных требований;
- обновления статуса соответствия.
14. Контактная информация
14.1 Команда соответствия
- Руководитель по соответствию: [email protected]
- Специалист по защите данных: [email protected]
- Команда безопасности: [email protected]
- Команда конфиденциальности: [email protected]
14.2 Каналы сообщений
- Горячая линия соответствия: +1 (XXX) XXX-XXXX
- Анонимное сообщение: https://whistleblower.c.nf
- Инциденты безопасности: https://security.c.nf/report
- Общие вопросы: [email protected]