Centrum zaufaniaBezpieczeństwo
Centrum zaufania

Bezpieczeństwo PowerHub

Bezpieczeństwo PowerHub opiera się na dwóch uzupełniających się warstwach: certyfikowanej infrastrukturze OVHcloud oraz kontrolach technicznych i organizacyjnych realizowanych przez BMCG Software w aplikacji, procesie wytwarzania i utrzymaniu produktu.

Wersja 1.0 · Ostatnia aktualizacja: 11 sierpnia 2026

Model współdzielonej odpowiedzialności

Warstwa Odpowiedzialność
OVHcloud Centrum danych, sprzęt, fizyczna infrastruktura, sieć OVHcloud, ochrona Anty-DDoS oraz certyfikowane procesy infrastrukturalne.
BMCG Software i PowerHub Konfiguracja serwera, aplikacja, baza danych, kopie zapasowe, kontrole dostępu, integracje, logi, aktualizacje, zarządzanie podatnościami, bezpieczeństwo procesu developmentu i reagowanie na incydenty.
Klient PowerHub Zarządzanie własnymi użytkownikami, urządzeniami końcowymi, zakresem danych przekazywanych do systemu oraz bezpieczną konfiguracją własnych integracji i poświadczeń.

Hosting i lokalizacja danych

  • Środowisko produkcyjne: dedykowane serwery OVHcloud w Unii Europejskiej (Niemcy).
  • Środowisko developerskie: dedykowane serwery OVHcloud w Unii Europejskiej (Polska).
  • Podstawowa infrastruktura produkcyjna i developerska znajduje się na terytorium Unii Europejskiej.
  • Publiczna infrastruktura OVHcloud jest objęta ochroną Anty-DDoS dostarczaną przez operatora infrastruktury.
Certyfikacje infrastruktury

Dla usługi serwerów dedykowanych OVHcloud wskazuje m.in. ISO/IEC 27001, 27701, 27017, 27018, SOC 1 Type II, SOC 2 Type II, CSA Type II, C5 Type II oraz CISPE. Certyfikacje dotyczą OVHcloud, a nie aplikacji PowerHub.

Szyfrowanie i ochrona transmisji

  • Połączenia użytkowników z aplikacją oraz publiczne punkty dostępu są zabezpieczone szyfrowaniem TLS.
  • Kopie zapasowe środowiska produkcyjnego są szyfrowane.
  • Sekrety aplikacyjne są przechowywane z użyciem dedykowanego, bezpiecznego mechanizmu zarządzania sekretami.

Separacja danych klientów

PowerHub wykorzystuje model wielokliencki z logiczną separacją danych. Każde zapytanie do danych organizacji jest ograniczane obowiązkowym filtrem przypisanym do organizacji, dzięki czemu zakres danych zwracany przez aplikację jest powiązany z właściwym klientem.

  • Filtr organizacji jest stosowany jako obowiązkowy warunek dostępu do danych klienta.
  • Dla klientów o podwyższonych wymaganiach bezpieczeństwa możliwe jest uruchomienie dedykowanego środowiska z indywidualną bazą danych.

Uwierzytelnianie i dostęp

  • Dostęp do panelu zarządzania infrastrukturą jest chroniony uwierzytelnianiem wieloskładnikowym.
  • Dostęp administracyjny do środowiska produkcyjnego jest ograniczony do osób upoważnionych zgodnie z wewnętrznymi procedurami zarządzania dostępem i kontami uprzywilejowanymi.
  • PowerHub wdraża obowiązkową dodatkową weryfikację logowania użytkowników. Po uruchomieniu mechanizm będzie aktywny dla wszystkich kont i nie będzie możliwy do wyłączenia na poziomie użytkownika lub organizacji.

Kopie zapasowe i odtwarzanie danych

  • Kopie zapasowe produkcji wykonywane są codziennie.
  • Kopie zapasowe są szyfrowane.
  • Kopie utrzymywane są według wielopoziomowej polityki retencji.
  • Proces odtwarzania jest okresowo testowany i dokumentowany.
Zakres komunikacji o ciągłości działania

Parametry odtworzeniowe są zależne od rodzaju incydentu i zakresu odtwarzanego środowiska. PowerHub nie publikuje jednej, uniwersalnej gwarancji czasu odtworzenia dla wszystkich scenariuszy awaryjnych.

Bezpieczny rozwój oprogramowania

BMCG utrzymuje formalną procedurę bezpiecznego cyklu życia oprogramowania. Obejmuje ona wymagania bezpieczeństwa, projektowanie, implementację, code review, testy, kontrolę zmian, wdrożenie i utrzymanie.

  • Zmiany istotne dla bezpieczeństwa są objęte code review i procesem kontroli zmian.
  • Kod PowerHub jest objęty statyczną analizą bezpieczeństwa.
  • Wyniki testów i zgłoszone podatności są włączane do procesu zarządzania podatnościami i remediacji.
  • BMCG posiada procedury dotyczące testów bezpieczeństwa aplikacji, testów penetracyjnych oraz kontroli przed wydaniem zmian produkcyjnych.

Logowanie, monitoring i wykrywanie incydentów

PowerHub posiada formalne zasady generowania, przechowywania i analizy logów systemowych i audytowych. Procedury obejmują m.in. logowania, błędy, działania administracyjne, zmiany, eksporty danych i zdarzenia bezpieczeństwa.

  • Zdarzenia o wysokiej ważności są analizowane i mogą zostać eskalowane do procesu obsługi incydentu.
  • Logi i dowody techniczne są zabezpieczane na potrzeby analizy incydentów.
  • Proces logowania i monitoringu podlega cyklicznym przeglądom.

Reagowanie na incydenty

Procedura reagowania na incydenty PowerHub obejmuje zgłoszenie, klasyfikację, izolację, analizę, usunięcie przyczyny, odtworzenie bezpiecznego stanu oraz działania po incydencie.

  • Incydenty są dokumentowane w rejestrze bezpieczeństwa.
  • Dla istotnych incydentów przygotowywany jest raport oraz działania korygujące.
  • W przypadku naruszenia danych osobowych uruchamiany jest proces zgodny z RODO i DPA.
  • Zgodnie z DPA PowerHub informuje administratora danych o naruszeniu bez zbędnej zwłoki, nie później niż w ciągu 36 godzin od uzyskania informacji o naruszeniu.

Prywatność i RODO

  • PowerHub zawiera z klientami umowę powierzenia przetwarzania danych zgodną z art. 28 RODO.
  • Dane są przetwarzane zgodnie z udokumentowanymi instrukcjami klienta i w zakresie wymaganym do realizacji usługi.
  • Dostęp do danych osobowych jest ograniczany do osób upoważnionych i objętych obowiązkiem poufności.
  • Po zakończeniu świadczenia usługi dane są usuwane zgodnie z DPA i obowiązującą retencją, z uwzględnieniem kopii zapasowych i obowiązków prawnych.
  • Dostawcy mający wpływ na przetwarzanie danych są objęci procesem oceny ryzyka i rejestrem podprocesorów.
FAQ

Najczęściej zadawane pytania o bezpieczeństwo

Gdzie znajdują się dane produkcyjne PowerHub?
Środowisko produkcyjne działa na dedykowanych serwerach OVHcloud w Unii Europejskiej (Niemcy).
Czy dane klientów są od siebie oddzielone?
Tak. Każde zapytanie do danych organizacji jest ograniczane obowiązkowym filtrem przypisanym do organizacji. Dodatkowo możliwe jest uruchomienie dedykowanego środowiska z osobną bazą danych.
Jak chroniona jest transmisja do aplikacji?
Połączenia użytkowników z aplikacją oraz publiczne punkty dostępu są zabezpieczone szyfrowaniem TLS.
Czy PowerHub wykonuje kopie zapasowe?
Tak. Backup produkcji wykonywany jest codziennie, szyfrowany i utrzymywany według wielopoziomowej polityki retencji.
Czy proces odtwarzania jest testowany?
Tak. Proces odtwarzania danych jest okresowo testowany i dokumentowany.
Czy PowerHub przechodzi testy penetracyjne?
Tak. PowerHub jest regularnie poddawany testom bezpieczeństwa, w tym testom penetracyjnym, a wyniki są obsługiwane w ramach formalnego procesu zarządzania podatnościami.
Czy PowerHub ma ISO 27001?
Nie komunikujemy certyfikatu ISO 27001 dla samej aplikacji PowerHub. PowerHub korzysta z infrastruktury OVHcloud, dla której usługa serwerów dedykowanych znajduje się w zakresie certyfikacji ISO i raportów bezpieczeństwa publikowanych przez OVHcloud.
Gdzie mogę uzyskać dodatkowe informacje?
Działy IT, Security i Procurement mogą skontaktować się z nami pod adresem office@powerhub.pl w sprawie dodatkowej dokumentacji i procesu vendor security assessment.

Zobacz też