Соответствие требованиям и безопасность

CNF поддерживает высочайшие стандарты безопасности и соответствия требованиям для защиты данных и инфраструктуры наших клиентов.

1. Сертификации и стандарты

ISO 27001:2013 Действует

Сертификация системы менеджмента информационной безопасности (ISMS), подтверждающая нашу приверженность передовым практикам информационной безопасности.

  • Номер сертификата: ISO-27001-2023-001
  • Действителен до: 31 декабря 2025 г.
  • Область: вся облачная инфраструктура и сервисы

SOC 2 Type II Действует

Независимый аудит, подтверждающий наши средства контроля безопасности, доступности, целостности обработки, конфиденциальности и приватности.

  • Отчётный период: январь — декабрь 2024 г.
  • Аудитор: [Audit Firm Name]
  • Охват: все производственные системы

PCI DSS Level 1 Действует

Соответствие стандарту безопасности данных индустрии платёжных карт при обработке сведений о банковских картах.

  • Уровень сертификации: 1 (высший)
  • Последняя оценка: октябрь 2024 г.
  • Область: системы обработки платежей

2. Соответствие нормативным требованиям

2.1 Защита данных и конфиденциальность

Нормативный акт Статус Область Последняя оценка
GDPR (ЕС) Соответствует Вся обработка данных клиентов из ЕС Декабрь 2024 г.
CCPA (Калифорния) Соответствует Данные жителей Калифорнии Ноябрь 2024 г.
HIPAA Соответствует Обработка медицинских данных Октябрь 2024 г.

3. Средства и политики безопасности

3.1 Контроль доступа

  • Управление идентификацией и доступом (IAM):
    • многофакторная аутентификация (MFA) обязательна для любого доступа;
    • реализован ролевой контроль доступа (RBAC);
    • регулярные проверки и подтверждение доступа;
    • решения для управления привилегированным доступом (PAM).
  • Средства аутентификации:
    • требования к сложности паролей;
    • регулярная смена паролей;
    • политики управления и завершения сеансов;
    • мониторинг неудачных попыток входа.

3.2 Сетевая безопасность

  • Защита периметра:
    • межсетевые экраны нового поколения;
    • защита от DDoS;
    • межсетевые экраны веб-приложений (WAF);
    • системы обнаружения и предотвращения вторжений (IDS/IPS).
  • Шифрование:
    • TLS 1.3 для данных при передаче;
    • AES-256 для данных при хранении;
    • процедуры управления ключами.

4. Управление рисками

4.1 Процесс оценки рисков

Выявление

Систематическое выявление потенциальных рисков во всех системах и процессах

Оценка

Оценка вероятности риска и возможного влияния

Снижение

Внедрение средств контроля для снижения выявленных рисков

Мониторинг

Непрерывный мониторинг и повторная оценка средств контроля рисков

4.2 Обработка рисков

Уровень риска Стратегия реагирования Периодичность проверки
Критический Требуется немедленное снижение риска Ежемесячно
Высокий Требуется план обработки риска Ежеквартально
Средний Контролируется с помощью мер Раз в полгода
Низкий Принимается с мониторингом Ежегодно

5. Аудит и мониторинг

5.1 Программа аудита

  • Внутренние аудиты:
    • ежеквартальная оценка безопасности;
    • ежемесячные проверки соответствия;
    • непрерывный мониторинг средств контроля;
    • регулярная оценка уязвимостей.
  • Внешние аудиты:
    • ежегодный аудит SOC 2 Type II;
    • надзорные аудиты ISO 27001;
    • оценки PCI DSS;
    • тестирование на проникновение.

5.2 Системы мониторинга

  • Управление информацией и событиями безопасности (SIEM)
  • Круглосуточный центр управления безопасностью (SOC)
  • Системы оповещения в реальном времени
  • Автоматический мониторинг соответствия
  • Управление журналами и их анализ

6. Реагирование на инциденты

6.1 Процесс управления инцидентами

Этапы реагирования

  • Обнаружение и анализ
  • Локализация и устранение
  • Восстановление
  • Разбор после инцидента

Сроки реагирования

Серьёзность Первоначальная реакция Целевой срок устранения
Критический 15 минут 4 часа
Высокий 1 час 8 часов
Средний 4 часа 24 часа
Низкий 24 часа 72 часа

7. Меры защиты данных

7.1 Классификация данных

Классификация Описание Требования к защите
Ограниченные Особо конфиденциальные данные Шифрование, журналирование доступа, MFA
Конфиденциальные Коммерчески значимые данные Шифрование, ограниченный доступ
Внутренние Внутренние деловые данные Стандартные средства контроля доступа
Общедоступные Общедоступная информация Базовая защита

7.2 Хранение данных

  • Сроки хранения:
    • Данные клиентов: как указано в соглашении об обслуживании
    • Данные транзакций: 7 лет
    • Данные журналов: 1 год
    • Резервные данные: 30 дней

8. Управление поставщиками

8.1 Оценка поставщиков

Критерии оценки

  • Средства и сертификации безопасности:
    • статус соответствия SOC 2;
    • сертификации ISO;
    • отраслевое соответствие;
    • оценка средств безопасности.
  • Меры защиты данных:
    • процедуры обработки данных;
    • проверка политики конфиденциальности;
    • процессы уведомления об утечках.
  • Непрерывность деятельности:
    • возможности аварийного восстановления;
    • соглашения об уровне обслуживания;
    • планы непрерывности деятельности.

8.2 Постоянный мониторинг

Тип проверки Периодичность Требования
Оценка безопасности Ежегодно Полная проверка безопасности и документации
Проверка производительности Ежеквартально Проверка соответствия SLA и показателей
Проверка соответствия Раз в полгода Проверка сертификаций и соответствия

9. Обучение по вопросам соответствия

9.1 Программы обучения

  • Обязательное обучение:
    • обучение осведомлённости о безопасности (ежегодно);
    • обучение конфиденциальности данных (ежегодно);
    • обучение кодексу поведения (ежегодно);
    • обучение соответствию по должности (по необходимости).
  • Специализированное обучение:
    • реагирование на инциденты;
    • соответствие PCI DSS;
    • соответствие HIPAA;
    • управление рисками.

9.2 Показатели обучения

Требования к прохождению

  • Обязательное обучение должны пройти 100% сотрудников
  • Минимальная проходная оценка — 90%
  • Учёт и отчётность о прохождении
  • Обязательное ежегодное повторение

10. Непрерывность деятельности

10.1 План непрерывности деятельности

  • Целевое время восстановления (RTO):
    • Критические системы: 4 часа
    • Важные системы: 8 часов
    • Некритические системы: 24 часа
  • Целевая точка восстановления (RPO):
    • Критические данные: 15 минут
    • Важные данные: 1 час
    • Некритические данные: 24 часа

10.2 Аварийное восстановление

Компонент Стратегия восстановления Периодичность тестирования
Центры обработки данных Переключение между регионами Ежеквартально
Основные сервисы Автоматическое переключение Ежемесячно
Системы резервного копирования Регулярное тестирование Еженедельно

11. Экологическое соответствие

11.1 Экологические стандарты

  • Система экологического менеджмента ISO 14001
  • Стандарты энергоэффективности
  • Протоколы обращения с отходами
  • Инициативы по сокращению углеродного следа

11.2 Цели устойчивого развития

Целевые показатели 2025 года

  • 100% возобновляемой энергии
  • Сокращение выбросов углерода на 50%
  • Нулевое захоронение отходов
  • Оптимизация потребления воды

12. Отраслевое соответствие

12.1 Здравоохранение (HIPAA)

  • Соглашения с деловыми партнёрами (BAA)
  • Процедуры обработки PHI
  • Соответствие правилам безопасности
  • Реализация правил конфиденциальности

12.2 Финансовые услуги

  • Соответствие PCI DSS
  • Соответствие SOX
  • Требования FINRA
  • Процедуры KYC/AML

13. Отчётность и раскрытие

13.1 Отчётность о соответствии

  • Регулярные отчёты:
    • ежемесячные показатели безопасности;
    • ежеквартальные обновления соответствия;
    • ежегодная оценка соответствия;
    • отчёты об инцидентах.
  • Требования к раскрытию:
    • инциденты безопасности;
    • утечки данных;
    • изменения нормативных требований;
    • обновления статуса соответствия.

14. Контактная информация

14.1 Команда соответствия

14.2 Каналы сообщений

  • Горячая линия соответствия: +1 (XXX) XXX-XXXX
  • Анонимное сообщение: https://whistleblower.c.nf
  • Инциденты безопасности: https://security.c.nf/report
  • Общие вопросы: [email protected]