BEZPEČNOST PLATFORMY DIRECT FIDOO
Platforma Direct Fidoo je postavena na bankovních bezpečnostních standardech s daty výhradně v EU. Bezpečnostní procesy, které jsme vybudovali pro regulované finanční služby, aplikujeme na celou platformu od prvního dne.
- Soulad s GDPR
- Data uložená v EU
- Šifrování dat
- Řízení bezpečnosti podle uznávaných standardů
PROČ NA BEZPEČNOSTI OPRAVDU ZÁLEŽÍ
Pracujeme s vašimi transakčními daty a osobními údaji. Budujeme fintech, který je bezpečný by design – s vědomím, že usilujeme o soulad s DORA, NIS2 a ISO 27001. Místo toho, abychom bezpečnost přidávali zpětně, stavíme ji jako základ od prvního řádku kódu a prvního procesního dokumentu.
Šifrování dat
Data chráníme šifrováním při uložení i přenosu a používáme řízenou správu kryptografických klíčů. Ochranná opatření průběžně vyhodnocujeme podle rizika a povahy zpracovávaných dat.
Data v klidu
Šifrování a řízená správa kryptografických klíčů
Data při přenosu
Šifrování podporovaných přenosových kanálů
API komunikace
Zabezpečená komunikace aplikačních rozhraní
Zálohy
Zálohy chráněné odpovídajícími opatřeními pro důvěrnost a dostupnost
Data výhradně v EU
Zákaznická data Direct Fidoo jsou uložena a zpracovávána v Evropské unii. Pro provoz využíváme prověřenou cloudovou infrastrukturu a opatření podporující dostupnost a kontinuitu služeb. Na poskytovatele kritických služeb uplatňujeme bezpečnostní, smluvní a regulatorní požadavky odpovídající jejich roli a riziku.
Umístění dat
Evropská unie
Provozní odolnost
Opatření pro kontinuitu služeb
Řízení poskytovatelů
Bezpečnostní a regulatorní požadavky podle rizika
Datová suverenita
Zákaznická data jsou zpracovávána v EU
Soulad s regulacemi
GDPR a relevantní regulatorní požadavky
Přístup pouze pro čtení – unikátní bezpečnostní model
U připojených bankovních účtů využíváme pouze přístup pro čtení (read-only). Prostřednictvím tohoto připojení nelze iniciovat platbu ani převod. Platební funkce jiných produktů se řídí jejich vlastními podmínkami a bezpečnostními kontrolami.
Řízení bezpečnosti podle principů ISO/IEC 27001
Bezpečnost informací řídíme podle principů mezinárodní normy ISO/IEC 27001. Náš interní systém řízení bezpečnosti informací staví na jejích kontrolách: pravidelně hodnotíme ICT a bezpečnostní rizika, zavádíme odpovídající opatření a průběžně ověřujeme jejich účinnost.
Správa identit a přístupů
Identity a přístupy spravujeme centrálně podle role, rizika a principu nejnižších oprávnění.
- Řízení přístupů: Přístupová pravidla zohledňují roli a vyhodnocené riziko. Rizikové situace podléhají odpovídajícím ochranným opatřením.
- Vícefaktorové ověřování: Pro citlivé a privilegované přístupy používáme vícefaktorové ověření odpovídající jejich riziku.
- Přístupy podle rolí: Oprávnění přidělujeme podle pracovních potřeb a pravidelně je revidujeme.
- Privilegované přístupy: Citlivá oprávnění podléhají zesíleným kontrolám, omezení rozsahu a pravidelnému přezkoumání.
- Životní cyklus přístupů: Oprávnění upravujeme při nástupu, změně role a ukončení spolupráce podle definovaného procesu.
Monitoring bezpečnostních událostí
Bezpečnostní události průběžně shromažďujeme a vyhodnocujeme s cílem identifikovat anomálie a hrozby.
Definované postupy umožňují podezřelé chování prověřit, omezit jeho dopad a zachovat potřebnou auditní stopu.
Řízení cloudových bezpečnostních rizik
Konfiguraci cloudových služeb průběžně vyhodnocujeme vůči interním bezpečnostním požadavkům a relevantním standardům.
Zjištěná rizika prioritizujeme a řídíme jejich nápravu podle závažnosti a dopadu na službu.
Ochrana webových aplikací
Webové aplikace chráníme vícevrstvými opatřeními navrženými proti běžným i nově vznikajícím hrozbám.
Ochranná opatření pravidelně vyhodnocujeme a přizpůsobujeme aktuálním rizikům.
Bezpečnost vývojového procesu
Bezpečnost začleňujeme do celého životního cyklu vývoje a změny před nasazením přiměřeně ověřujeme.
Součástí je průběžné vyhodnocování zranitelností používaných komponent a souvisejících dodavatelských rizik.
Auditní viditelnost
Důležité činnosti zaznamenáváme tak, aby podporovaly bezpečnostní monitoring, vyšetřování a audit.
Integritu a dostupnost relevantních auditních záznamů chráníme odpovídajícími opatřeními.
GDPR
Zavedená opatření:
- Jmenovaný Data Protection Officer (DPO)
- Data Protection Impact Assessment (DPIA) pro vysoce rizikové aktivity zpracování
- Zavedené procesy pro práva subjektů údajů: právo na přístup, opravu, výmaz, přenositelnost
- Formální model klasifikace dat dle citlivosti s definovanými retenčními periodami
- Bezpečná likvidace dat dle interních politik při ukončení smluvního vztahu
Řízení bezpečnosti podle ISO/IEC 27001
Bezpečnost informací řídíme podle principů mezinárodní normy ISO/IEC 27001. Náš interní systém řízení bezpečnosti informací staví na jejích kontrolách: pravidelně hodnotíme ICT a bezpečnostní rizika, zavádíme odpovídající opatření a průběžně ověřujeme jejich účinnost.
Expense Management – regulovaný produkt
Direct Fidoo Platform je součástí regulované skupiny firem. Do portfolia platební instituce Direct Fidoo Payments patří produkt Direct Fidoo EM. Další regulovanou entitou je Direct pojišťovna – obě společnosti jsou regulovány ČNB.
- Licence ČNB
- Mastercard
- AML/CFT
- Direct Pojišťovna
Monitoring a reakce na incidenty
- Průběžné monitorování a vyhodnocování bezpečnostních událostí
- Definované postupy pro eskalaci a řešení bezpečnostních incidentů
- Řízený proces incident managementu s jasně určenými odpovědnostmi
- Koordinované řešení závažných incidentů napříč relevantními funkcemi společnosti
- Dotčené klienty informujeme bez zbytečného odkladu v souladu s právními a smluvními povinnostmi
- Rozsah následných informací přizpůsobujeme povaze incidentu a příslušným povinnostem
Vulnerability Management
- Průběžné vyhodnocování zranitelností podle rizika
- Nezávislé bezpečnostní testování vybraných částí služby
- Prioritizace nápravy podle závažnosti a dopadu
- Řízení termínu nápravy podle rizika a kompenzačních opatření
- Nálezy nižší závažnosti řešíme podle stanovené priority
- Bezpečnostní kontroly jsou součástí vývojového a nasazovacího procesu
- Rizika používaných komponent a dodavatelského řetězce průběžně vyhodnocujeme
Business Continuity & Disaster Recovery
- Formální Business Continuity Management (BCM) politika
- Business Impact Analysis pro identifikaci a klasifikaci kritických služeb
- Cíle obnovy stanovujeme podle kritičnosti služby
- Opatření pro kontinuitu a obnovu služeb jsou navržena s ohledem na relevantní scénáře výpadku
- Pravidelné testování BC/DR plánů a dokumentace výsledků
Správa dat a ochrana soukromí
- Data klasifikujeme a chráníme podle jejich citlivosti
- Řídíme životní cyklus dat včetně retenčních pravidel a bezpečné likvidace
- DPIA pro vysokorizikové aktivity zpracování, jmenovaný DPO
- Breach notification v souladu s GDPR (72h)
Řízení rizik třetích stran a dodavatelů
- Rizika dodavatelů řídíme podle formálně stanovených pravidel
- Dodavatele posuzujeme před zahájením spolupráce
- Existující dodavatele pravidelně přehodnocujeme podle rizika
- Pro kritické dodavatele udržujeme odpovídající plány kontinuity a ukončení spolupráce
- Další zapojení subdodavatelů podléhá smluvním a rizikovým kontrolám
- Kritická dodavatelská rizika podléhají odpovídajícímu schválení
Pokrytí testů
Vybrané části služby podle aktuálního rizika
Typ testů
Metodika přizpůsobená cíli a rozsahu testu
Kritické vady
Prioritizovány a řešeny podle závažnosti a dopadu
Reportovací analýza
Analýza příčin a přiměřená systémová náprava
Ověřená oprava
Účinnost nápravy ověřujeme přiměřeným způsobem
Dostupnost výsledků
K oblastem, které byly testovány, poskytujeme v rámci bezpečnostního prověření shrnutí zjištění a stav nápravy, v případě potřeby pod NDA
Povinné školení
Každý zaměstnanec absolvuje povinné bezpečnostní školení při nástupu i pravidelně opakovaně – phishing, social engineering, bezpečná práce s daty.
Background checks
Podle povahy role provádíme přiměřené prověření zaměstnanců v souladu s právními požadavky.
Závazky mlčenlivosti
NDA je standardní součástí pracovních smluv i smluv s externími kontraktory.
Security by design
Security review je povinnou součástí designu každé nové funkce – bezpečnost není přídavek na konci.
Role-based přístupy
Nastavte přesně, kdo ve vaší organizaci má přístup, ke kterým datům a funkcím. Přístupy k datům a funkcím řídíme podle rolí a oprávnění.
Auditní stopa
Důležité činnosti zaznamenáváme a integritu auditních záznamů chráníme odpovídajícími opatřeními.
Práva dle GDPR
Právo na přístup, opravu, výmaz i přenositelnost vašich dat máte zavedené. Žádosti vyřizujeme v zákonné lhůtě.
Read-only model
Vidíme vaše transakční data, ale nemůžeme s nimi nakládat. Prostřednictvím připojení bankovních účtů nelze iniciovat platby ani převody.
Náš bezpečnostní tým je připraven odpovědět na vaše dotazy, sdílet dokumentaci pod NDA nebo vyplnit váš bezpečnostní dotazník. Pro detailní technické dotazy nebo due-diligence procesy poskytneme Security Overview dokument nebo vyplníme váš DDQ formulář.
Nová Direct Fidoo platforma sama o sobě nepodléhá bankovní regulaci. Bezpečnost platformy řídíme podle interního systému řízení rizik, osvědčených bezpečnostních postupů a relevantních právních a smluvních požadavků. Konkrétní regulatorní režim se vždy odvíjí od poskytované služby a subjektu, který ji poskytuje.