SECURITY STATEMENT

Bezpieczeństwo, rozliczalność i odpowiedzialne użycie

Ten dokument opisuje praktyki stosowane podczas realizacji usług Sir-K. Nie stanowi deklaracji posiadania certyfikacji ISO 27001, SOC 2 ani innej formalnej akredytacji.

Zasada nadrzędna

Działania administracyjne, diagnostyczne i bezpieczeństwa są wykonywane wyłącznie w środowiskach posiadanych, obsługiwanych lub udostępnionych do testów na podstawie jednoznacznego upoważnienia.

Program kontroli bezpieczeństwa

Tożsamość i dostęp

Preferowane są SSO, MFA i dostęp oparty na rolach. Uprawnienia są nadawane zgodnie z zasadą najmniejszych uprawnień i ograniczane do czasu oraz zakresu realizowanego zadania.

Urządzenia i stacje robocze

Dostęp jest realizowany z urządzeń objętych zarządzaniem, szyfrowaniem dysku, aktualizacjami, ochroną punktów końcowych i kontrolą konfiguracji.

Dane uwierzytelniające

Hasła, tokeny i klucze API nie są przesyłane zwykłą pocztą. Stosowane są oddzielne poświadczenia, bezpieczne przechowywanie, ograniczony zakres, rotacja i możliwość natychmiastowego unieważnienia.

Logowanie i audyt

W miarę możliwości zachowywane są dzienniki logowań, zmian konfiguracji, wykonanych operacji, sesji administracyjnych i działań związanych z incydentami.

Reagowanie na incydenty

Proces obejmuje identyfikację, ograniczenie skutków, zabezpieczenie informacji, usunięcie przyczyny, odtworzenie działania i przegląd działań naprawczych.

Podwykonawcy i strony trzecie

Dostęp nie jest przekazywany osobom trzecim bez zgody i uzasadnionej potrzeby. Zakres danych oraz uprawnień jest minimalizowany.

Odpowiedzialne użycie AI i narzędzi cyberbezpieczeństwa

Narzędzia AI są wykorzystywane pomocniczo do analizy konfiguracji, kodu, logów, dokumentacji, podatności i planowania działań naprawczych. Nie udostępniam klientom ani innym osobom dostępu do modeli, kont, kluczy API lub możliwości przyznanych wyłącznie mnie.

Dozwolone zastosowania

  • obrona i poprawa bezpieczeństwa własnych lub autoryzowanych systemów
  • analiza podatności, konfiguracji i kodu w uzgodnionym zakresie
  • analiza incydentów, malware i zagrożeń dla celów ochronnych
  • tworzenie zabezpieczeń, procedur, detekcji i automatyzacji

Zastosowania zabronione

  • nieautoryzowany dostęp do systemów lub danych
  • kradzież danych uwierzytelniających, phishing lub socjotechnika
  • wdrażanie malware, sabotaż, eksfiltracja danych lub DoS
  • omijanie zabezpieczeń w celu ukrycia szkodliwej aktywności

Zgłaszanie problemów bezpieczeństwa

Podejrzenie naruszenia dotyczącego strony lub usług Sir-K można zgłosić na adres

security@sir-k.pl

Ostatnia aktualizacja: 30 lipca 2026 r.