1. Управління безпекою
Безпека спирається на внутрішню політику, що регулярно переглядається. Доступ — за принципом найменших привілеїв, персонал навчається, кожен обробник оцінюється.
2. Шифрування (передавання та спокій)
- Під час передавання: TLS 1.2+ (HTTPS) для всіх комунікацій.
- У спокої: бази даних та резервні копії зашифровані (AES-256).
- Посилене шифрування та обмежений доступ для чутливих даних.
- Безпечне управління ключами з ротацією.
3. Доступ та автентифікація
- Багатофакторна автентифікація (MFA) доступна та рекомендована.
- Паролі — солений хеш (bcrypt/argon2), ніколи відкрито.
- Рольовий доступ (RBAC), розділення середовищ.
- Логування доступу та перегляд прав.
4. Резервні копії (RPO/RTO)
- Щоденні зашифровані резервні копії, до 30 днів.
- RPO: до 24 годин.
- RTO: відновлення за 24 години.
- Періодичні тести відновлення.
5. Управління вразливостями
Патчі за критичністю, рекомендації OWASP, автоматичні сканування та тести на проникнення. Відповідальне розкриття: security@bellisy.fr.
6. Управління інцидентами
Повідомлення 72 год. У разі порушення, що може спричинити ризик, Bellisy повідомляє CNIL за 72 години та інформує осіб при високому ризику (ст. 33 і 34 GDPR). Діє план реагування.
7. Платежі та банківські дані
- Платежі обробляються постачальниками PCI-DSS (Stripe, PayPal).
- Bellisy ніколи не зберігає повні номери карт; лише токени.
- Сильна автентифікація (SCA / PSD2) коли потрібно.
- Повернення — згідно з Політикою повернення.