Centrum zaufania Empower
Bezpieczeństwo i zgodność.
Sprawdź, jak Empower chroni dane, zarządza dostępem i rozwija
platformę zgodnie z wymaganiami bezpieczeństwa informacji.
ISO/IEC 27001:2022
Google Cloud – Frankfurt
Dane w EOG
Oddzielna baza dla klienta
Szyfrowanie transmisji i danych
SSO oraz MFA
Dostosowanie procesów
Najważniejsze zasady ochrony danych w Empower
Certyfikacja ISO 27001
System Zarządzania Bezpieczeństwem Informacji Empower jest certyfikowany zgodnie z normą ISO/IEC 27001:2022.
Dane w EOG
Platforma działa w Google Cloud w regionie Frankfurt. Dane klientów oraz kopie zapasowe są przechowywane w EOG.
Separacja danych klientów
Każda organizacja korzysta z oddzielnej bazy danych. Aplikacja jest wspólna, ale dane poszczególnych klientów pozostają oddzielone.
Szyfrowanie
Dane są chronione podczas przesyłania oraz przechowywania. Szyfrowane są również kopie zapasowe.
Kontrola dostępu
Dostęp do danych i środowiska produkcyjnego jest ograniczony do osób, które potrzebują go do realizacji swoich obowiązków.
Niezależne testy bezpieczeństwa
Testy bezpieczeństwa są wykonywane po istotnych zmianach w aplikacji przez zewnętrznych specjalistów.
Certyfikowane bezpieczeństwo
System zarządzania bezpieczeństwem informacji zgodny z ISO 27001
Empower posiada certyfikowany System Zarządzania Bezpieczeństwem Informacji zgodny z normą ISO/IEC 27001:2022. Certyfikacja obejmuje rozwój, wdrażanie i utrzymanie systemów SaaS wspierających ocenę i rozwój pracowników.
Certyfikat ISO/IEC 27001:2022
Norma
ISO/IEC 27001:2022
Numer certyfikatu
4802841
Ważność
27.12.2024 – 26.12.2027
Jednostka certyfikująca
LL-C Certification
Deklaracja stosowania
15.07.2024
Zakres certyfikacji
Rozwój, wdrażanie i utrzymanie systemów SaaS, w tym rozwiązań do zarządzania ocenami 360, celami OKR, wiedzą oraz efektywnością pracowników zgodnie z wymaganiami bezpieczeństwa informacji.
Audyt nadzoru – maj 2026
Audyt zakończył się rekomendacją utrzymania certyfikatu. Nie stwierdzono niezgodności ani obszarów wymagających poprawy. Certyfikat nr 4802841 pozostaje ważny do 26 grudnia 2027 roku.
Infrastruktura SaaS
Dane przechowywane w europejskiej infrastrukturze Google Cloud
Empower działa w Google Cloud w regionie Frankfurt. Dane aplikacyjne i kopie zapasowe są
przechowywane w Europejskim Obszarze Gospodarczym.
Region przetwarzania
Produkcja platformy Empower działa w regionie Google Cloud europe-west3 we Frankfurcie.
Dane w EOG
Podstawowe dane klientów, środowisko produkcyjne oraz kopie zapasowe pozostają w Europejskim Obszarze Gospodarczym.
Oddzielne środowiska
Środowiska produkcyjne, testowe i deweloperskie są od siebie oddzielone.
Kontrolowany dostęp
Dostęp techniczny jest przyznawany wyłącznie osobom zaangażowanym w utrzymanie systemu lub obsługę zgłoszeń klienta.
Architektura danych
Dane każdej organizacji przechowujemy oddzielnie
Oddzielna baza danych
Każda organizacja posiada własną bazę danych.
Szyfrowanie transmisji
Komunikacja z aplikacją jest chroniona z wykorzystaniem szyfrowanego połączenia TLS.
Szyfrowanie danych
Dane przechowywane w infrastrukturze są zabezpieczone mechanizmami szyfrowania, w tym AES-256.
Szyfrowane kopie zapasowe
Backupy są objęte ochroną kryptograficzną i przechowywane w EOG.
Tożsamość i uprawnienia
Dostęp zgodny z zasadami obowiązującymi w organizacji
Dostępne sposoby logowania
- login i hasło
- LDAP
- OpenID Connect
- OAuth2
- logowanie SSO
Uwierzytelnianie wieloskładnikowe
MFA może być realizowane przez dostawcę tożsamości wykorzystywanego przez organizację.
Zasada minimalnych uprawnień
Pracownicy Empower otrzymują dostęp tylko w zakresie niezbędnym do realizacji obowiązków.
Przeglądy uprawnień
Dostępy do środowisk i systemów są okresowo przeglądane. Po zakończeniu współpracy uprawnienia są odbierane zgodnie z obowiązującymi procedurami.
Kontrola dostępu technicznego
Dostęp do środowiska produkcyjnego tylko wtedy, gdy jest potrzebny
Ograniczony zakres dostępu
Dostęp jest przyznawany zgodnie z rolą i zakresem odpowiedzialności.
Obsługa zgłoszeń
Dane mogą być dostępne dla osób realizujących konkretne zgłoszenie techniczne klienta.
Przeglądy dostępów
Uprawnienia pracowników są okresowo weryfikowane.
Rejestrowanie logowań
Logowania do systemu są rejestrowane i mogą być analizowane w ramach kontroli bezpieczeństwa.
Historia zdarzeń
Kluczowe działania w systemie pozostawiają ślad
Empower rejestruje najważniejsze zdarzenia związane z bezpieczeństwem, administracją oraz obsługą procesów HR.
logowania do systemu
importy danych
zmiany uprawnień
zmiany ról i relacji organizacyjnych
kluczowe działania administratora
istotne zmiany w procesach
działania związane z obsługą celów
Logi mogą zostać udostępnione klientowi na jego prośbę.
Ochrona i odtwarzanie danych
Regularne kopie zapasowe i testy odtwarzania
Kopie zapasowe są wykonywane według ustalonego harmonogramu, przechowywane w EOG i
okresowo testowane pod kątem możliwości odtworzenia danych.
14
dni
Kopie dzienne
Przechowywane przez 14 dni.
4
tyg.
Kopie tygodniowe
Przechowywane przez 4 tygodnie.
6
mies.
Kopie miesięczne
Przechowywane przez 6 miesięcy.
Testy odtwarzania
Procedury odtwarzania danych są okresowo weryfikowane.
Bezpieczeństwo aplikacji
Bezpieczeństwo uwzględniamy na każdym etapie rozwoju systemu
Zmiany w Empower są projektowane, przeglądane, testowane i wdrażane zgodnie z przyjętym
procesem zarządzania zmianą oraz bezpiecznym cyklem rozwoju oprogramowania.
Wymagania bezpieczeństwa
Ryzyka i wymagania bezpieczeństwa są analizowane podczas projektowania zmian.
Przegląd kodu
Kod podlega przeglądowi przed wdrożeniem.
Zarządzanie zależnościami
Biblioteki i komponenty aplikacji są monitorowane i aktualizowane.
Testy zmian
Nowe funkcje i aktualizacje są testowane przed wdrożeniem na środowisko produkcyjne.
Separacja środowisk
Rozwój, testy i produkcja odbywają się w oddzielnych środowiskach.
Zarządzanie podatnościami
Informacje o podatnościach są monitorowane, a wykryte problemy obsługiwane według określonych priorytetów i terminów.
Raport z audytu potwierdza stosowanie bezpiecznego cyklu rozwoju oprogramowania, przeglądów kodu,
zarządzania zmianami i separacji środowisk.
Zewnętrzna weryfikacja
Bezpieczeństwo systemu sprawdzają również niezależni specjaliści
Ludzie i procedury
Bezpieczeństwo to także odpowiedzialność zespołu Empower
Poufność
Osoby z dostępem do informacji są zobowiązane do zachowania poufności.
Szkolenia
Zespół jest regularnie szkolony z bezpieczeństwa informacji i reagowania na zagrożenia.
Bezpieczna praca zdalna
Praca zdalna odbywa się zgodnie z wewnętrznymi zasadami korzystania z zasobów.
Ochrona urządzeń
Urządzenia są chronione m.in. przez szyfrowanie, aktualizacje, blokady dostępu i oprogramowanie zabezpieczające.
Odbieranie dostępów
Uprawnienia są odbierane niezwłocznie po zakończeniu współpracy lub zmianie zakresu obowiązków.
Prywatność i zgodność
Jasny podział odpowiedzialności za dane osobowe
Umowa powierzenia
Z klientem zawierana jest umowa powierzenia przetwarzania danych osobowych.
Wsparcie realizacji praw osób
Wspieramy klienta w obsłudze wniosków o dostęp, sprostowanie, eksport lub usunięcie danych.
Eksport danych
Klient może eksportować dane i raporty dostępne w systemie.
Usunięcie po umowie
Dane w aktywnym środowisku są usuwane w ciągu 30 dni od zakończenia umowy.
Kopie zapasowe
Dane w rotacyjnych kopiach zapasowych są usuwane wraz z upływem okresów retencji.
Dostawcy i podwykonawcy
Korzystamy z dostawców potrzebnych do świadczenia i utrzymania usługi
Infrastruktura chmurowa
Google Cloud
Usługi hostingowe
Cyber_Folks
Poczta elektroniczna
Dostawca poczty
Infrastruktura chmurowa
Podmioty wsparcia
Dane klientów nie są przekazywane poza Europejski Obszar Gospodarczy.
Dokumenty dla IT i działu prawnego
Materiały potrzebne do oceny bezpieczeństwa Empower
Dokumenty przesyłamy po weryfikacji danych kontaktowych i celu ich wykorzystania.
Dostępne dokumenty
certyfikat ISO/IEC 27001:2022
opis architektury i zabezpieczeń
publiczna wersja polityki bezpieczeństwa
wzór umowy powierzenia przetwarzania danych
lista podprocesorów
Jak uzyskać dokumenty
1
Wypełnij formularz
Podaj dane kontaktowe i cel wykorzystania dokumentów.
2
Weryfikujemy zgłoszenie
Potwierdzamy dane kontaktowe i zakres potrzebnych materiałów.
3
Przekazujemy dokumenty
Udostępniamy komplet materiałów do oceny bezpieczeństwa.
4
Wsparcie w audycie
Odpowiadamy na pytania działu IT, bezpieczeństwa i prawnego.
Alternatywny model wdrożenia
Potrzebujesz systemu w swojej infrastrukturze?
Empower może zostać wdrożony również w środowisku On-Premise zarządzanym przez
Twoją organizację. Dane aplikacyjne pozostają wtedy w infrastrukturze klienta, a zakres
utrzymania i aktualizacji jest ustalany w ramach wdrożenia.
Najczęstsze pytania
Czy Empower posiada certyfikat ISO 27001?
Tak. System Zarządzania Bezpieczeństwem Informacji Empower jest certyfikowany zgodnie z ISO/IEC 27001:2022. Certyfikat nr 4802841 jest ważny do 26 grudnia 2027 roku. Certyfikacja obejmuje rozwój, wdrażanie i utrzymanie systemów SaaS Empower.
Gdzie przechowywane są dane klientów?
Dane platformy Empower są przechowywane w Google Cloud w regionie Frankfurt. Dane aplikacyjne i kopie zapasowe pozostają w Europejskim Obszarze Gospodarczym.
Czy dane różnych klientów są od siebie oddzielone?
Tak. Każdy klient korzysta z oddzielnej bazy danych. Aplikacja jest wspólna, ale dane poszczególnych organizacji są przechowywane oddzielnie.
Czy dane są szyfrowane?
Tak. Dane są chronione podczas przesyłania oraz przechowywania. Szyfrowaniem objęte są także kopie zapasowe.
Czy Empower obsługuje logowanie firmowe i MFA?
Empower obsługuje LDAP, OpenID Connect i OAuth2. Uwierzytelnianie wieloskładnikowe może być realizowane przez dostawcę tożsamości wykorzystywanego przez klienta.
Jak często wykonywane są kopie zapasowe?
Kopie dzienne są przechowywane przez 14 dni, tygodniowe przez 4 tygodnie, a miesięczne przez 6 miesięcy. Proces odtwarzania danych jest okresowo testowany.
Czy pracownicy Empower mają dostęp do danych klientów?
Dostęp posiadają wyłącznie osoby, które potrzebują go do utrzymania aplikacji lub obsługi konkretnego zgłoszenia klienta. Uprawnienia są ograniczane, okresowo przeglądane i odbierane po ustaniu potrzeby dostępu.
Co dzieje się z danymi po zakończeniu umowy?
Dane w aktywnym środowisku są usuwane w ciągu 30 dni od zakończenia umowy. Dane zapisane w kopiach zapasowych wygasają zgodnie z obowiązującym harmonogramem retencji.
Potrzebujesz dokumentów do audytu bezpieczeństwa?
Przekaż nam zakres informacji wymaganych przez dział IT, bezpieczeństwa lub prawny. Udostępnimy odpowiednie dokumenty i odpowiemy na pytania dotyczące architektury, przetwarzania danych oraz zgodności.