1. Управление безопасностью
Безопасность опирается на внутреннюю политику, регулярно пересматриваемую. Доступ — по принципу наименьших привилегий, персонал обучается, каждый обработчик оценивается.
2. Шифрование (передача и покой)
- При передаче: TLS 1.2+ (HTTPS) для всех коммуникаций.
- В покое: базы данных и резервные копии зашифрованы (AES-256).
- Усиленное шифрование и ограниченный доступ для чувствительных данных.
- Безопасное управление ключами с ротацией.
3. Доступ и аутентификация
- Многофакторная аутентификация (MFA) доступна и рекомендуется.
- Пароли — солёный хеш (bcrypt/argon2), никогда открыто.
- Ролевой доступ (RBAC), разделение сред.
- Логирование доступа и пересмотр прав.
4. Резервные копии (RPO/RTO)
- Ежедневные зашифрованные резервные копии, до 30 дней.
- RPO: до 24 часов.
- RTO: восстановление за 24 часа.
- Периодические тесты восстановления.
5. Управление уязвимостями
Патчи по критичности, рекомендации OWASP, автоматические сканирования и тесты на проникновение. Ответственное раскрытие: security@bellisy.fr.
6. Управление инцидентами
Уведомление 72 ч. В случае нарушения, способного создать риск, Bellisy уведомляет CNIL за 72 часа и информирует субъектов при высоком риске (ст. 33 и 34 GDPR). Действует план реагирования.
7. Платежи и банковские данные
- Платежи обрабатываются поставщиками PCI-DSS (Stripe, PayPal).
- Bellisy никогда не хранит полные номера карт; только токены.
- Сильная аутентификация (SCA / PSD2) когда требуется.
- Возвраты — по Политике возврата.