Účel a rozsah politiky
Tato politika stanovuje minimální úroveň technických a organizačních opatření, kterými 200solutions s.r.o. chrání důvěrnost, integritu a dostupnost informací zpracovávaných při poskytování služeb v oblasti umělé inteligence a vývoje software.
Rozsah: Politika se vztahuje na všechny zaměstnance, spolupracovníky a dodavatele společnosti a na veškeré informační systémy, zařízení a data, která společnost spravuje nebo zpracovává jménem svých klientů. Doplňuje smluvní ujednání o zpracování osobních údajů a zásady ochrany osobních údajů.
Organizační bezpečnost
Role a odpovědnosti: Za řízení bezpečnosti informací odpovídá vedení společnosti, které jmenuje osobu odpovědnou za bezpečnost. Každý zaměstnanec a spolupracovník je povinen dodržovat tuto politiku a hlásit bezpečnostní události.
Školení: Všichni pracovníci absolvují vstupní bezpečnostní školení a následně pravidelné, minimálně roční opakované školení zaměřené na aktuální hrozby, sociální inženýrství a bezpečné zacházení s daty klientů.
Zásada nejnižších oprávnění: Přístup k datům a systémům je udělován výhradně v rozsahu nezbytném pro plnění pracovních úkolů. Oprávnění jsou pravidelně přezkoumávána a při ukončení spolupráce nebo změně role bezodkladně odebrána.
Řízení přístupu
Jedinečné identity: Každý uživatel má vlastní jedinečný účet; sdílení přihlašovacích údajů je zakázáno. Přístupy jsou vázány na konkrétní osobu, což umožňuje jednoznačné dohledání provedených činností.
Vícefaktorové ověření: Pro přístup ke klíčovým systémům, administrátorským účtům a nástrojům spravujícím data klientů je vyžadováno vícefaktorové ověření (MFA).
Správa hesel: Hesla musí splňovat požadavky na minimální délku a složitost a jsou uchovávána výhradně v podobě kryptografických otisků. Pro uchovávání a sdílení přístupových údajů používáme správce hesel; výchozí a sdílená hesla jsou zakázána.
Šifrování
Přenos dat: Veškerá komunikace mezi klienty, uživateli a našimi systémy je šifrována protokolem TLS ve verzi 1.2 a vyšší. Nešifrované protokoly nejsou pro přenos citlivých dat používány.
Uložení dat (at rest): Zálohy a data, jejichž povaha to vyžaduje, šifrujeme v klidu pomocí standardních algoritmů (např. AES-256); pracovní zařízení mají šifrované disky. Šifrovací klíče jsou spravovány odděleně a přístup k nim je omezen podle zásady nejnižších oprávnění.
Správa zranitelností a aktualizace
Sledujeme bezpečnostní zranitelnosti v používaném software, knihovnách a infrastruktuře a vyhodnocujeme jejich závažnost. Kritické bezpečnostní aktualizace nasazujeme prioritně, v co nejkratší době od jejich vydání.
Provozní i vývojové prostředí je udržováno v aktuálním stavu; využíváme automatizované nástroje pro kontrolu závislostí a pravidelně provádíme vyhodnocení zranitelností. Zjištěné nedostatky jsou evidovány a řešeny podle přiřazené priority.
Zálohování a obnova
Data klientů a klíčové systémy jsou pravidelně zálohovány. Zálohy jsou šifrovány a ukládány odděleně od produkčního prostředí, aby byla zajištěna jejich dostupnost i v případě selhání primární infrastruktury.
Cíle obnovy: Cílový čas obnovy (RTO) a cílový bod obnovy (RPO) jsou stanoveny podle kritičnosti jednotlivých systémů. Nesjednají-li strany ve smlouvě jinak, platí pro hostingové služby RTO 8 hodin a RPO 24 hodin, což odpovídá každodennímu zálohování. Funkčnost obnovy ze záloh pravidelně ověřujeme testováním.
Logování a monitoring
Přístupy k systémům a významné události jsou zaznamenávány do provozních protokolů (logů), které slouží k detekci a vyšetřování bezpečnostních incidentů. Logy jsou chráněny proti neoprávněné úpravě a uchovávány zpravidla po dobu 6 měsíců, nevyžaduje-li vyšetřování incidentu nebo právní povinnost dobu delší.
Infrastruktura je průběžně monitorována z hlediska dostupnosti a neobvyklého chování. Na vybrané bezpečnostní události jsou nastavena automatická upozornění, na která odpovědné osoby reagují bez zbytečného odkladu.
Řízení dodavatelů a subzpracovatelů
Při využití dodavatelů a subzpracovatelů dbáme na to, aby poskytovali odpovídající záruky ochrany dat. S každým subzpracovatelem, který zpracovává osobní údaje, je uzavřena smlouva zajišťující úroveň ochrany srovnatelnou s touto politikou.
Aktuální podmínky a přehled zpracování osobních údajů, včetně zapojení subzpracovatelů, jsou popsány v dokumentu o zpracování osobních údajů.
Řízení bezpečnostních incidentů a ohlašování
Máme zavedený postup pro hlášení, vyhodnocení a řešení bezpečnostních incidentů. Zaměstnanci a spolupracovníci hlásí podezření na incident bez zbytečného odkladu odpovědné osobě, která koordinuje jeho řešení a nápravná opatření.
Ohlašovací povinnost: Dojde-li k porušení zabezpečení osobních údajů, ohlašujeme je dozorovému úřadu do 72 hodin od okamžiku, kdy jsme se o něm dozvěděli, v souladu s GDPR. Je-li to vyžadováno, informujeme rovněž dotčené subjekty údajů. Podrobnosti upravují zásady ochrany osobních údajů.
Fyzická bezpečnost a hosting
Naše hostingové služby a data klientů provozujeme v profesionálním datovém centru v České Třebové (Česká republika), které splňuje uznávané standardy fyzické a provozní bezpečnosti (řízení fyzického přístupu, kamerový systém, zálohované napájení a chlazení).
Přístup do prostor, kde jsou zpracovávána data, je omezen na oprávněné osoby. Pracovní zařízení jsou zabezpečena šifrováním disků a politikou automatického zamykání. Využívá-li konkrétní projekt infrastrukturu jiného poskytovatele (například cloudovou službu zvolenou objednatelem), uvádí to smlouva nebo seznam dalších zpracovatelů podle DPA.
Kontinuita provozu
Usilujeme o co nejvyšší dostupnost služeb a připravenost na mimořádné situace. Klíčové komponenty infrastruktury jsou navrženy s ohledem na odolnost a redundanci, aby výpadek jednotlivé části neohrozil poskytování služeb.
Postupy pro obnovu provozu po havárii jsou dokumentovány a jejich funkčnost pravidelně přezkoumáváme společně s testováním obnovy ze záloh.
Zodpovědné nahlašování zranitelností
Vážíme si spolupráce s bezpečnostní komunitou. Pokud objevíte zranitelnost v našich systémech nebo produktech, prosíme o její důvěrné nahlášení na adresu info@200.solutions. Do zprávy uveďte popis zranitelnosti a kroky vedoucí k jejímu reprodukování.
Žádáme, abyste zjištěné zranitelnosti nezveřejňovali dříve, než budou opraveny, a abyste při testování nepoškozovali data ani dostupnost služeb. Každé důvodné oznámení prověříme a budeme vás informovat o průběhu řešení.
Revize a platnost politiky
Tato politika je přezkoumávána nejméně jednou ročně a dále vždy při významné změně technologií, procesů nebo právních požadavků. Změny schvaluje vedení společnosti.
Účinnost: Tato verze politiky je účinná od 12. 9. 2026. Vydává ji 200solutions s.r.o., IČO 09666028, se sídlem Pod Altánem 132/97, 100 00 Praha – Strašnice.