Skip to main content

Empower – Jeden system celów dla całej organizacji

Centrum zaufania Empower

Bezpieczeństwo i zgodność.

Sprawdź, jak Empower chroni dane, zarządza dostępem i rozwija
platformę zgodnie z wymaganiami bezpieczeństwa informacji.

ISO/IEC 27001:2022

Google Cloud – Frankfurt

Dane w EOG

Oddzielna baza dla klienta

Szyfrowanie transmisji i danych

SSO oraz MFA

Dostosowanie procesów

Najważniejsze zasady ochrony danych w Empower

Certyfikacja ISO 27001

System Zarządzania Bezpieczeństwem Informacji Empower jest certyfikowany zgodnie z normą ISO/IEC 27001:2022.

Dane w EOG

Platforma działa w Google Cloud w regionie Frankfurt. Dane klientów oraz kopie zapasowe są przechowywane w EOG.

Separacja danych klientów

Każda organizacja korzysta z oddzielnej bazy danych. Aplikacja jest wspólna, ale dane poszczególnych klientów pozostają oddzielone.

Szyfrowanie

Dane są chronione podczas przesyłania oraz przechowywania. Szyfrowane są również kopie zapasowe.

Kontrola dostępu

Dostęp do danych i środowiska produkcyjnego jest ograniczony do osób, które potrzebują go do realizacji swoich obowiązków.

Niezależne testy bezpieczeństwa

Testy bezpieczeństwa są wykonywane po istotnych zmianach w aplikacji przez zewnętrznych specjalistów.

Certyfikowane bezpieczeństwo

System zarządzania bezpieczeństwem informacji zgodny z ISO 27001

Empower posiada certyfikowany System Zarządzania Bezpieczeństwem Informacji zgodny z normą ISO/IEC 27001:2022. Certyfikacja obejmuje rozwój, wdrażanie i utrzymanie systemów SaaS wspierających ocenę i rozwój pracowników.

Certyfikat ISO/IEC 27001:2022

Norma

ISO/IEC 27001:2022

Numer certyfikatu

4802841

Ważność

27.12.2024 – 26.12.2027

Jednostka certyfikująca

LL-C Certification

Deklaracja stosowania

15.07.2024

Zakres certyfikacji

Rozwój, wdrażanie i utrzymanie systemów SaaS, w tym rozwiązań do zarządzania ocenami 360, celami OKR, wiedzą oraz efektywnością pracowników zgodnie z wymaganiami bezpieczeństwa informacji.

Audyt nadzoru – maj 2026

Audyt zakończył się rekomendacją utrzymania certyfikatu. Nie stwierdzono niezgodności ani obszarów wymagających poprawy. Certyfikat nr 4802841 pozostaje ważny do 26 grudnia 2027 roku.

Infrastruktura SaaS

Dane przechowywane w europejskiej infrastrukturze Google Cloud

Empower działa w Google Cloud w regionie Frankfurt. Dane aplikacyjne i kopie zapasowe są
przechowywane w Europejskim Obszarze Gospodarczym.

Region przetwarzania

Produkcja platformy Empower działa w regionie Google Cloud europe-west3 we Frankfurcie.

Dane w EOG

Podstawowe dane klientów, środowisko produkcyjne oraz kopie zapasowe pozostają w Europejskim Obszarze Gospodarczym.

Oddzielne środowiska

Środowiska produkcyjne, testowe i deweloperskie są od siebie oddzielone.

Kontrolowany dostęp

Dostęp techniczny jest przyznawany wyłącznie osobom zaangażowanym w utrzymanie systemu lub obsługę zgłoszeń klienta.

Architektura danych

Dane każdej organizacji przechowujemy oddzielnie

Empower korzysta ze wspólnej aplikacji, ale każdy klient posiada oddzielną bazę danych. Ogranicza to ryzyko nieuprawnionego dostępu do danych innej organizacji i upraszcza zarządzanie zakresem danych klienta.

Oddzielna baza danych

Każda organizacja posiada własną bazę danych.

Szyfrowanie transmisji

Komunikacja z aplikacją jest chroniona z wykorzystaniem szyfrowanego połączenia TLS.

Szyfrowanie danych

Dane przechowywane w infrastrukturze są zabezpieczone mechanizmami szyfrowania, w tym AES-256.

Szyfrowane kopie zapasowe

Backupy są objęte ochroną kryptograficzną i przechowywane w EOG.

Tożsamość i uprawnienia

Dostęp zgodny z zasadami obowiązującymi w organizacji

Empower umożliwia korzystanie z logowania aplikacyjnego oraz integrację z firmowymi usługami tożsamości.

Dostępne sposoby logowania

Uwierzytelnianie wieloskładnikowe

MFA może być realizowane przez dostawcę tożsamości wykorzystywanego przez organizację.

Zasada minimalnych uprawnień

Pracownicy Empower otrzymują dostęp tylko w zakresie niezbędnym do realizacji obowiązków.

Przeglądy uprawnień

Dostępy do środowisk i systemów są okresowo przeglądane. Po zakończeniu współpracy uprawnienia są odbierane zgodnie z obowiązującymi procedurami.

 Kontrola dostępu technicznego

Dostęp do środowiska produkcyjnego tylko wtedy, gdy jest potrzebny

Dostęp do środowiska produkcyjnego posiadają osoby bezpośrednio odpowiedzialne za utrzymanie aplikacji oraz obsługę zgłoszeń klientów.

Ograniczony zakres dostępu

Dostęp jest przyznawany zgodnie z rolą i zakresem odpowiedzialności.

Obsługa zgłoszeń

Dane mogą być dostępne dla osób realizujących konkretne zgłoszenie techniczne klienta.

Przeglądy dostępów

Uprawnienia pracowników są okresowo weryfikowane.

Rejestrowanie logowań

Logowania do systemu są rejestrowane i mogą być analizowane w ramach kontroli bezpieczeństwa.

Historia zdarzeń

Kluczowe działania w systemie pozostawiają ślad

Empower rejestruje najważniejsze zdarzenia związane z bezpieczeństwem, administracją oraz obsługą procesów HR.

logowania do systemu

importy danych

zmiany uprawnień

zmiany ról i relacji organizacyjnych

kluczowe działania administratora

istotne zmiany w procesach

działania związane z obsługą celów

Logi mogą zostać udostępnione klientowi na jego prośbę.

Ochrona i odtwarzanie danych

Regularne kopie zapasowe i testy odtwarzania

Kopie zapasowe są wykonywane według ustalonego harmonogramu, przechowywane w EOG i
okresowo testowane pod kątem możliwości odtworzenia danych.

14

dni

Kopie dzienne

Przechowywane przez 14 dni.

4

tyg.

Kopie tygodniowe

Przechowywane przez 4 tygodnie.

6

mies.

Kopie miesięczne

Przechowywane przez 6 miesięcy.

Testy odtwarzania

Procedury odtwarzania danych są okresowo weryfikowane.

Bezpieczeństwo aplikacji

Bezpieczeństwo uwzględniamy na każdym etapie rozwoju systemu

Zmiany w Empower są projektowane, przeglądane, testowane i wdrażane zgodnie z przyjętym
procesem zarządzania zmianą oraz bezpiecznym cyklem rozwoju oprogramowania.

Wymagania bezpieczeństwa

Ryzyka i wymagania bezpieczeństwa są analizowane podczas projektowania zmian.

Przegląd kodu

Kod podlega przeglądowi przed wdrożeniem.

Zarządzanie zależnościami

Biblioteki i komponenty aplikacji są monitorowane i aktualizowane.

Testy zmian

Nowe funkcje i aktualizacje są testowane przed wdrożeniem na środowisko produkcyjne.

Separacja środowisk

Rozwój, testy i produkcja odbywają się w oddzielnych środowiskach.

Zarządzanie podatnościami

Informacje o podatnościach są monitorowane, a wykryte problemy obsługiwane według określonych priorytetów i terminów.

Raport z audytu potwierdza stosowanie bezpiecznego cyklu rozwoju oprogramowania, przeglądów kodu,
zarządzania zmianami i separacji środowisk.

Zewnętrzna weryfikacja

Bezpieczeństwo systemu sprawdzają również niezależni specjaliści

Po istotnych zmianach w aplikacji realizowane są zewnętrzne testy bezpieczeństwa. Ich celem jest wykrycie potencjalnych podatności oraz sprawdzenie skuteczności zastosowanych zabezpieczeń.
Ostatnie testy zostały przeprowadzone przez zewnętrzny podmiot specjalizujący się w bezpieczeństwie aplikacji.
Ludzie i procedury

Bezpieczeństwo to także odpowiedzialność zespołu Empower

Zasady bezpieczeństwa obejmują pracowników, współpracowników, urządzenia, dostęp do informacji i reakcję na zdarzenia.

Poufność

Osoby z dostępem do informacji są zobowiązane do zachowania poufności.

Szkolenia

Zespół jest regularnie szkolony z bezpieczeństwa informacji i reagowania na zagrożenia.

Bezpieczna praca zdalna

Praca zdalna odbywa się zgodnie z wewnętrznymi zasadami korzystania z zasobów.

Ochrona urządzeń

Urządzenia są chronione m.in. przez szyfrowanie, aktualizacje, blokady dostępu i oprogramowanie zabezpieczające.

Odbieranie dostępów

Uprawnienia są odbierane niezwłocznie po zakończeniu współpracy lub zmianie zakresu obowiązków.

Prywatność i zgodność

Jasny podział odpowiedzialności za dane osobowe

W typowym modelu współpracy klient pozostaje administratorem danych, a Empower przetwarza dane w jego imieniu i na podstawie zawartej umowy.

Umowa powierzenia

Z klientem zawierana jest umowa powierzenia przetwarzania danych osobowych.

Wsparcie realizacji praw osób

Wspieramy klienta w obsłudze wniosków o dostęp, sprostowanie, eksport lub usunięcie danych.

Eksport danych

Klient może eksportować dane i raporty dostępne w systemie.

Usunięcie po umowie

Dane w aktywnym środowisku są usuwane w ciągu 30 dni od zakończenia umowy.

Kopie zapasowe

Dane w rotacyjnych kopiach zapasowych są usuwane wraz z upływem okresów retencji.

Dostawcy i podwykonawcy

Korzystamy z dostawców potrzebnych do świadczenia i utrzymania usługi

Empower korzysta z wybranych dostawców infrastruktury, komunikacji i wsparcia technicznego. Wymagania dotyczące poufności i bezpieczeństwa są uwzględniane w umowach z podmiotami zewnętrznymi.

Infrastruktura chmurowa

Google Cloud

Usługi hostingowe

Cyber_Folks

Poczta elektroniczna

Dostawca poczty

Infrastruktura chmurowa

Podmioty wsparcia

Dane klientów nie są przekazywane poza Europejski Obszar Gospodarczy.

Dokumenty dla IT i działu prawnego
Materiały potrzebne do oceny bezpieczeństwa Empower
Po wypełnieniu formularza udostępniamy dokumenty wspierające audyt dostawcy, ocenę ryzyka oraz proces zawierania umowy.

Dokumenty przesyłamy po weryfikacji danych kontaktowych i celu ich wykorzystania.

Dostępne dokumenty

certyfikat ISO/IEC 27001:2022

opis architektury i zabezpieczeń

publiczna wersja polityki bezpieczeństwa

wzór umowy powierzenia przetwarzania danych

lista podprocesorów

Jak uzyskać dokumenty

1

Wypełnij formularz

Podaj dane kontaktowe i cel wykorzystania dokumentów.

2

Weryfikujemy zgłoszenie

Potwierdzamy dane kontaktowe i zakres potrzebnych materiałów.

3

Przekazujemy dokumenty

Udostępniamy komplet materiałów do oceny bezpieczeństwa.

4

Wsparcie w audycie

Odpowiadamy na pytania działu IT, bezpieczeństwa i prawnego.

Alternatywny model wdrożenia

Potrzebujesz systemu w swojej infrastrukturze?

Empower może zostać wdrożony również w środowisku On-Premise zarządzanym przez
Twoją organizację. Dane aplikacyjne pozostają wtedy w infrastrukturze klienta, a zakres
utrzymania i aktualizacji jest ustalany w ramach wdrożenia.

Najczęstsze pytania

Tak. System Zarządzania Bezpieczeństwem Informacji Empower jest certyfikowany zgodnie z ISO/IEC 27001:2022. Certyfikat nr 4802841 jest ważny do 26 grudnia 2027 roku. Certyfikacja obejmuje rozwój, wdrażanie i utrzymanie systemów SaaS Empower.

Dane platformy Empower są przechowywane w Google Cloud w regionie Frankfurt. Dane aplikacyjne i kopie zapasowe pozostają w Europejskim Obszarze Gospodarczym.

Tak. Każdy klient korzysta z oddzielnej bazy danych. Aplikacja jest wspólna, ale dane poszczególnych organizacji są przechowywane oddzielnie.

Tak. Dane są chronione podczas przesyłania oraz przechowywania. Szyfrowaniem objęte są także kopie zapasowe.

Empower obsługuje LDAP, OpenID Connect i OAuth2. Uwierzytelnianie wieloskładnikowe może być realizowane przez dostawcę tożsamości wykorzystywanego przez klienta.

Kopie dzienne są przechowywane przez 14 dni, tygodniowe przez 4 tygodnie, a miesięczne przez 6 miesięcy. Proces odtwarzania danych jest okresowo testowany.

Dostęp posiadają wyłącznie osoby, które potrzebują go do utrzymania aplikacji lub obsługi konkretnego zgłoszenia klienta. Uprawnienia są ograniczane, okresowo przeglądane i odbierane po ustaniu potrzeby dostępu.

Dane w aktywnym środowisku są usuwane w ciągu 30 dni od zakończenia umowy. Dane zapisane w kopiach zapasowych wygasają zgodnie z obowiązującym harmonogramem retencji.

Potrzebujesz dokumentów do audytu bezpieczeństwa?

Przekaż nam zakres informacji wymaganych przez dział IT, bezpieczeństwa lub prawny. Udostępnimy odpowiednie dokumenty i odpowiemy na pytania dotyczące architektury, przetwarzania danych oraz zgodności.

    Umów rozmowę techniczną






    Wolisz zadzwonić? 601 663 933