BEZPEČNOST PLATFORMY DIRECT FIDOO

Platforma Direct Fidoo je postavena na bankovních bezpečnostních standardech s daty výhradně v EU. Bezpečnostní procesy, které jsme vybudovali pro regulované finanční služby, aplikujeme na celou platformu od prvního dne.

  • Soulad s GDPR
  • Data uložená v EU
  • Šifrování dat
  • Řízení bezpečnosti podle uznávaných standardů

PROČ NA BEZPEČNOSTI OPRAVDU ZÁLEŽÍ

Pracujeme s vašimi transakčními daty a osobními údaji. Budujeme fintech, který je bezpečný by design – s vědomím, že usilujeme o soulad s DORA, NIS2 a ISO 27001. Místo toho, abychom bezpečnost přidávali zpětně, stavíme ji jako základ od prvního řádku kódu a prvního procesního dokumentu.

1.

Šifrování dat

Data chráníme šifrováním při uložení i přenosu a používáme řízenou správu kryptografických klíčů. Ochranná opatření průběžně vyhodnocujeme podle rizika a povahy zpracovávaných dat.

Data v klidu

Šifrování a řízená správa kryptografických klíčů

Data při přenosu

Šifrování podporovaných přenosových kanálů

API komunikace

Zabezpečená komunikace aplikačních rozhraní

Zálohy

Zálohy chráněné odpovídajícími opatřeními pro důvěrnost a dostupnost

2.

Data výhradně v EU

Zákaznická data Direct Fidoo jsou uložena a zpracovávána v Evropské unii. Pro provoz využíváme prověřenou cloudovou infrastrukturu a opatření podporující dostupnost a kontinuitu služeb. Na poskytovatele kritických služeb uplatňujeme bezpečnostní, smluvní a regulatorní požadavky odpovídající jejich roli a riziku.

Umístění dat

Evropská unie

Provozní odolnost

Opatření pro kontinuitu služeb

Řízení poskytovatelů

Bezpečnostní a regulatorní požadavky podle rizika

Datová suverenita

Zákaznická data jsou zpracovávána v EU

Soulad s regulacemi

GDPR a relevantní regulatorní požadavky

3.

Přístup pouze pro čtení – unikátní bezpečnostní model

U připojených bankovních účtů využíváme pouze přístup pro čtení (read-only). Prostřednictvím tohoto připojení nelze iniciovat platbu ani převod. Platební funkce jiných produktů se řídí jejich vlastními podmínkami a bezpečnostními kontrolami.

4.

Řízení bezpečnosti podle principů ISO/IEC 27001

Bezpečnost informací řídíme podle principů mezinárodní normy ISO/IEC 27001. Náš interní systém řízení bezpečnosti informací staví na jejích kontrolách: pravidelně hodnotíme ICT a bezpečnostní rizika, zavádíme odpovídající opatření a průběžně ověřujeme jejich účinnost.

ŘÍZENÍ PŘÍSTUPŮ
BEZPEČNOSTNÍ OBLAST
Správa identit a přístupů

Identity a přístupy spravujeme centrálně podle role, rizika a principu nejnižších oprávnění.

  • Řízení přístupů: Přístupová pravidla zohledňují roli a vyhodnocené riziko. Rizikové situace podléhají odpovídajícím ochranným opatřením.
  • Vícefaktorové ověřování: Pro citlivé a privilegované přístupy používáme vícefaktorové ověření odpovídající jejich riziku.
  • Přístupy podle rolí: Oprávnění přidělujeme podle pracovních potřeb a pravidelně je revidujeme.
  • Privilegované přístupy: Citlivá oprávnění podléhají zesíleným kontrolám, omezení rozsahu a pravidelnému přezkoumání.
  • Životní cyklus přístupů: Oprávnění upravujeme při nástupu, změně role a ukončení spolupráce podle definovaného procesu.
MONITORING
BEZPEČNOSTNÍ OBLAST
Monitoring bezpečnostních událostí

Bezpečnostní události průběžně shromažďujeme a vyhodnocujeme s cílem identifikovat anomálie a hrozby.

Definované postupy umožňují podezřelé chování prověřit, omezit jeho dopad a zachovat potřebnou auditní stopu.

ŘÍZENÍ RIZIK
BEZPEČNOSTNÍ OBLAST
Řízení cloudových bezpečnostních rizik

Konfiguraci cloudových služeb průběžně vyhodnocujeme vůči interním bezpečnostním požadavkům a relevantním standardům.

Zjištěná rizika prioritizujeme a řídíme jejich nápravu podle závažnosti a dopadu na službu.

OCHRANA APLIKACÍ
BEZPEČNOSTNÍ OBLAST
Ochrana webových aplikací

Webové aplikace chráníme vícevrstvými opatřeními navrženými proti běžným i nově vznikajícím hrozbám.

Ochranná opatření pravidelně vyhodnocujeme a přizpůsobujeme aktuálním rizikům.

BEZPEČNÝ VÝVOJ
BEZPEČNOSTNÍ OBLAST
Bezpečnost vývojového procesu

Bezpečnost začleňujeme do celého životního cyklu vývoje a změny před nasazením přiměřeně ověřujeme.

Součástí je průběžné vyhodnocování zranitelností používaných komponent a souvisejících dodavatelských rizik.

AUDIT
BEZPEČNOSTNÍ OBLAST
Auditní viditelnost

Důležité činnosti zaznamenáváme tak, aby podporovaly bezpečnostní monitoring, vyšetřování a audit.

Integritu a dostupnost relevantních auditních záznamů chráníme odpovídajícími opatřeními.

GDPR

Zavedená opatření:

  • Jmenovaný Data Protection Officer (DPO)
  • Data Protection Impact Assessment (DPIA) pro vysoce rizikové aktivity zpracování
  • Zavedené procesy pro práva subjektů údajů: právo na přístup, opravu, výmaz, přenositelnost
  • Formální model klasifikace dat dle citlivosti s definovanými retenčními periodami
  • Bezpečná likvidace dat dle interních politik při ukončení smluvního vztahu

Řízení bezpečnosti podle ISO/IEC 27001

Bezpečnost informací řídíme podle principů mezinárodní normy ISO/IEC 27001. Náš interní systém řízení bezpečnosti informací staví na jejích kontrolách: pravidelně hodnotíme ICT a bezpečnostní rizika, zavádíme odpovídající opatření a průběžně ověřujeme jejich účinnost.

Expense Management – regulovaný produkt

Direct Fidoo Platform je součástí regulované skupiny firem. Do portfolia platební instituce Direct Fidoo Payments patří produkt Direct Fidoo EM. Další regulovanou entitou je Direct pojišťovna – obě společnosti jsou regulovány ČNB.

  • Licence ČNB
  • Mastercard
  • AML/CFT
  • Direct Pojišťovna

Monitoring a reakce na incidenty

  • Průběžné monitorování a vyhodnocování bezpečnostních událostí
  • Definované postupy pro eskalaci a řešení bezpečnostních incidentů
  • Řízený proces incident managementu s jasně určenými odpovědnostmi
  • Koordinované řešení závažných incidentů napříč relevantními funkcemi společnosti
  • Dotčené klienty informujeme bez zbytečného odkladu v souladu s právními a smluvními povinnostmi
  • Rozsah následných informací přizpůsobujeme povaze incidentu a příslušným povinnostem

Vulnerability Management

  • Průběžné vyhodnocování zranitelností podle rizika
  • Nezávislé bezpečnostní testování vybraných částí služby
  • Prioritizace nápravy podle závažnosti a dopadu
  • Řízení termínu nápravy podle rizika a kompenzačních opatření
  • Nálezy nižší závažnosti řešíme podle stanovené priority
  • Bezpečnostní kontroly jsou součástí vývojového a nasazovacího procesu
  • Rizika používaných komponent a dodavatelského řetězce průběžně vyhodnocujeme

Business Continuity & Disaster Recovery

  • Formální Business Continuity Management (BCM) politika
  • Business Impact Analysis pro identifikaci a klasifikaci kritických služeb
  • Cíle obnovy stanovujeme podle kritičnosti služby
  • Opatření pro kontinuitu a obnovu služeb jsou navržena s ohledem na relevantní scénáře výpadku
  • Pravidelné testování BC/DR plánů a dokumentace výsledků

Správa dat a ochrana soukromí

  • Data klasifikujeme a chráníme podle jejich citlivosti
  • Řídíme životní cyklus dat včetně retenčních pravidel a bezpečné likvidace
  • DPIA pro vysokorizikové aktivity zpracování, jmenovaný DPO
  • Breach notification v souladu s GDPR (72h)

Řízení rizik třetích stran a dodavatelů

  • Rizika dodavatelů řídíme podle formálně stanovených pravidel
  • Dodavatele posuzujeme před zahájením spolupráce
  • Existující dodavatele pravidelně přehodnocujeme podle rizika
  • Pro kritické dodavatele udržujeme odpovídající plány kontinuity a ukončení spolupráce
  • Další zapojení subdodavatelů podléhá smluvním a rizikovým kontrolám
  • Kritická dodavatelská rizika podléhají odpovídajícímu schválení

Pokrytí testů

Vybrané části služby podle aktuálního rizika

Typ testů

Metodika přizpůsobená cíli a rozsahu testu

Kritické vady

Prioritizovány a řešeny podle závažnosti a dopadu

Reportovací analýza

Analýza příčin a přiměřená systémová náprava

Ověřená oprava

Účinnost nápravy ověřujeme přiměřeným způsobem

Dostupnost výsledků

K oblastem, které byly testovány, poskytujeme v rámci bezpečnostního prověření shrnutí zjištění a stav nápravy, v případě potřeby pod NDA

Povinné školení

Každý zaměstnanec absolvuje povinné bezpečnostní školení při nástupu i pravidelně opakovaně – phishing, social engineering, bezpečná práce s daty.

Background checks

Podle povahy role provádíme přiměřené prověření zaměstnanců v souladu s právními požadavky.

Závazky mlčenlivosti

NDA je standardní součástí pracovních smluv i smluv s externími kontraktory.

Security by design

Security review je povinnou součástí designu každé nové funkce – bezpečnost není přídavek na konci.

0+
firem na platformě
0+
uživatelů
0
klientů Direct skupiny
0
na trhu od roku

Role-based přístupy

Nastavte přesně, kdo ve vaší organizaci má přístup, ke kterým datům a funkcím. Přístupy k datům a funkcím řídíme podle rolí a oprávnění.

Auditní stopa

Důležité činnosti zaznamenáváme a integritu auditních záznamů chráníme odpovídajícími opatřeními.

Práva dle GDPR

Právo na přístup, opravu, výmaz i přenositelnost vašich dat máte zavedené. Žádosti vyřizujeme v zákonné lhůtě.

Read-only model

Vidíme vaše transakční data, ale nemůžeme s nimi nakládat. Prostřednictvím připojení bankovních účtů nelze iniciovat platby ani převody.

Náš bezpečnostní tým je připraven odpovědět na vaše dotazy, sdílet dokumentaci pod NDA nebo vyplnit váš bezpečnostní dotazník. Pro detailní technické dotazy nebo due-diligence procesy poskytneme Security Overview dokument nebo vyplníme váš DDQ formulář.

 

Nová Direct Fidoo platforma sama o sobě nepodléhá bankovní regulaci. Bezpečnost platformy řídíme podle interního systému řízení rizik, osvědčených bezpečnostních postupů a relevantních právních a smluvních požadavků. Konkrétní regulatorní režim se vždy odvíjí od poskytované služby a subjektu, který ji poskytuje.