Bezpieczeństwo i zgodność

Operujemy w sektorze infrastruktury krytycznej - bezpieczeństwo danych traktujemy priorytetowo.

Wybór architektury (cloud lub on-premise), partnerów infrastrukturalnych i mechanizmów technicznych podporządkowujemy wymogom operatorów wodociągowych. Poniżej przedstawiamy uczciwy i precyzyjny obraz tego, co mamy dziś, oraz co planujemy w najbliższych kwartałach.

Dwa modele wdrożenia

Klient wybiera model, który odpowiada jego polityce bezpieczeństwa i wewnętrznym wymogom.

Domyślny

Cloud (SaaS)

Aplikacja działa na infrastrukturze Google Cloud Platform, w regionie europejskim. Klient nie utrzymuje własnej infrastruktury serwerowej - my odpowiadamy za hosting, aktualizacje, kopie zapasowe i monitoring.

  • Wszystkie dane w UE - pełna zgodność z RODO
  • Automatyczne kopie zapasowe i monitoring 24/7
  • Aktualizacje aplikacji w naszej gestii
  • Niższy koszt wejścia, brak inwestycji w infrastrukturę
Dla wymogów krytycznych

On-premise

Pełna instalacja platformy na serwerach klienta. Dane nigdy nie opuszczają infrastruktury organizacji - typowy wybór dla MPWiK i ZWiK z polityką "dane krytyczne we własnej sieci".

  • Dane wyłącznie w infrastrukturze klienta
  • Pełna suwerenność danych - gotowość do audytów wewnętrznych
  • Klient zarządza utrzymaniem infrastruktury serwerowej
  • Aktualizacje uzgadniane indywidualnie

Obie opcje działają na tym samym oprogramowaniu - różni je tylko miejsce przechowywania danych, model rozliczenia i zakres odpowiedzialności za infrastrukturę.

Infrastruktura cloud - Google Cloud Platform

W modelu SaaS hostujemy platformę na infrastrukturze Google Cloud, w regionie europejskim.

Region UE

Wszystkie dane przechowywane są w europejskich data center Google Cloud. Brak transferu danych poza Europejski Obszar Gospodarczy - zgodność z RODO bez konieczności klauzul standardowych.

Cloud SQL Enterprise

Baza danych PostgreSQL hostowana w usłudze Cloud SQL Enterprise z automatycznymi kopiami zapasowymi, point-in-time recovery i opcjonalną wysoką dostępnością (HA).

Szyfrowanie domyślne

Google Cloud szyfruje dane w spoczynku oraz w transmisji standardowo, bez konieczności dodatkowej konfiguracji. Klucze szyfrowania zarządzane są przez Google z możliwością przejścia na klucze klienta (CMEK) na życzenie.

Kopie zapasowe

Automatyczne kopie zapasowe wykonywane przez Cloud SQL z konfigurowalną retencją. Możliwość odtworzenia stanu bazy do dowolnego momentu z ostatnich dni (point-in-time recovery).

Certyfikaty infrastruktury Google Cloud

Google Cloud Platform - infrastruktura, na której hostujemy platformę - posiada następujące certyfikaty bezpieczeństwa, regularnie potwierdzane przez niezależnych audytorów:

ISO/IEC 27001 Zarządzanie bezpieczeństwem informacji
ISO/IEC 27017 Bezpieczeństwo usług chmurowych
ISO/IEC 27018 Prywatność w chmurze
SOC 2 / SOC 3 Kontrole bezpieczeństwa i prywatności
RODO / GDPR Pełna zgodność z UE rozporządzeniem
ISO/IEC 27701 Zarządzanie informacjami prywatnymi

Wybór Google Cloud jako infrastruktury podstawowej oznacza, że nasi klienci dziedziczą szereg gotowych zabezpieczeń i kontroli zgodności - realizowanych przez globalnego operatora chmurowego o najwyższych standardach branżowych. Nasze własne procesy organizacyjne i techniczne budujemy w oparciu o te same standardy, zgodnie z dobrymi praktykami branżowymi i w bliskiej współpracy z naszymi klientami z sektora wodociągowego.

Pełna lista certyfikatów Google Cloud ->

Mechanizmy bezpieczeństwa aplikacji

Co konkretnie chroni dane wewnątrz platformy HydroNexis.

Szyfrowanie połączeń

Cała komunikacja klient-aplikacja odbywa się przez HTTPS z certyfikatem TLS. Dotyczy to portalu webowego, aplikacji mobilnej oraz integracji API.

Kontrola dostępu (RBAC)

Każdy użytkownik ma przypisaną rolę (np. operator, kierownik, dyspozytor) z konkretnym zakresem uprawnień per ekran i per akcja. Polityka uprawnień jest konfigurowalna dla każdej organizacji.

Izolacja organizacji

Dane każdej organizacji (tenanta) są logicznie izolowane. Użytkownik widzi wyłącznie obiekty i operacje swojej spółki. Organizacje nie mają wzajemnego dostępu do danych.

Audyt operacji

Każda operacja zdalnego sterowania pompą (włączenie, wyłączenie, zmiana zakresu) zapisywana jest w historii sygnałów z informacją: kto, kiedy, jakim trybem. Pełna ścieżka audytowa dla zgodności z polityką bezpieczeństwa.

Polityka haseł

Hasła użytkowników podlegają polityce minimalnej długości, złożoności i okresowego odświeżania. Hasła przechowywane są w formie zahaszowanej (scrypt) - nigdy w postaci tekstowej.

Zarządzanie kontami

Konta użytkowników nigdy nie są usuwane - tylko dezaktywowane. Zachowuje to integralność historii operacji i raportów dla celów audytowych. Reset hasła objęty jest mechanizmem weryfikacji.

Zgodność regulacyjna

Wspieramy operatorów wodociągowych w spełnianiu wymogów polskich i unijnych regulacji.

RODO / GDPR

Wszystkie dane przetwarzane są zgodnie z rozporządzeniem RODO. Hosting wyłącznie w UE, szyfrowanie danych, mechanizmy realizacji praw podmiotów danych (dostęp, sprostowanie, usunięcie). Umowa powierzenia danych (DPA) zawierana z każdym klientem.

Raporty ustawowe

Platforma generuje raporty wymagane od operatorów wodociągowych: GUS M-03, KPOŚK, raporty dla SANEPID i Wód Polskich. Format raportów aktualizujemy zgodnie z bieżącymi wymogami regulacyjnymi.

Pozwolenia wodnoprawne

Moduł CSZU automatycznie monitoruje terminy ważności pozwoleń wodnoprawnych z powiadomieniami 90, 60 i 30 dni przed wygaśnięciem. Statusy WAŻNE / KRYTYCZNE / WYGASŁO widoczne na pulpicie organizacji.

Standardy geodezyjne

Moduł GIS (w fazie pilotażu) projektowany z pełną zgodnością z polskimi standardami geodezyjnymi: K-GESUT, BDOT500, EGiB, EMUiA, walidator GUGiK, zgłoszenia prac do PODGiK.

Roadmapa bezpieczeństwa

Co planujemy w najbliższych kwartałach. Konkretne harmonogramy uzgadniamy z klientami w cyklu sprzedażowym.

Uwierzytelnianie wieloskładnikowe

Wprowadzenie MFA (TOTP / SMS) dla użytkowników z dostępem do funkcji krytycznych. Konkretny termin uzgadniamy w trakcie konsultacji z pierwszymi klientami.

SSO / OAuth

Single Sign-On z istniejącą infrastrukturą tożsamości klienta (Active Directory, Microsoft Entra, Google Workspace). Termin uzgadniamy indywidualnie.

Certyfikacja ISO 27001

Hydronexis docelowo planuje certyfikację ISO 27001 w zakresie organizacyjnym. Obecnie korzystamy z certyfikowanej infrastruktury Google Cloud.

Zewnętrzne audyty bezpieczeństwa

Po pilotażach planujemy regularne testy penetracyjne i audyty kodu wykonywane przez niezależne firmy. Raporty dostępne dla klientów na życzenie.

Pytania o bezpieczeństwo?

Przygotujemy szczegółową dokumentację techniczną dopasowaną do wymogów Państwa działu IT i compliance.