Bezpieczeństwo i zaufanie

Samodzielność, z hamulcem ręcznym.

Oddanie pracy oprogramowaniu to kwestia kontroli, nie entuzjazmu. Tu jest dokładnie to, co Systeni robi, czego z własnej woli nie zrobi — i niżej, czego jeszcze nie mamy.

Kontrola

Jak ograniczana jest autonomia.

Agenci działają w granicach, które Państwo wyznaczają

Zasady decydują, co agent może zrobić sam: przedział kwot, minimalna pewność i kto zatwierdza. Poza tymi granicami decyduje człowiek.

Odpowiedzi pochodzą z zatwierdzonych źródeł

Bazę wiedzy tworzy to, co Państwo wgrywają i zatwierdzają. Agenci podają źródło i mówią, że nie wiedzą, zamiast wymyślać odpowiedź.

Wszystko da się cofnąć

Przepływy są wersjonowane, agentów można wstrzymać jednym kliknięciem, a każdy przebieg zachowuje zapis każdego wykonanego kroku.

Nic nie trafia na produkcję, dopóki Państwo nie opublikują

Przepływy działają najpierw w trybie testowym na przykładowym ruchu. Żaden klient nie zobaczy niczego, czego nie widzieli Państwo w działaniu.

Już dostępne

Co jest prawdą w tej chwili.

Wszystko z tej listy jest wdrożone i można to sprawdzić w produkcie albo w umowie.

  • Szyfrowanie podczas przesyłaniaHTTPS na każdym połączeniu, z HSTS, żeby przeglądarka po pierwszej wizycie nie wracała do zwykłego HTTP.
  • Gdzie są daneJeden serwer, w Norymberdze w Niemczech. Nie wybór regionów — jest jeden i to właśnie ten. Jeśli potrzebujesz danych gdzie indziej, przekazujemy kopię, którą prowadzisz sam.
  • Kontrola dostępu według rólWłaściciel, administrator, operator i podgląd, egzekwowane w każdej przestrzeni roboczej.
  • Przekazanie człowiekowi z założeniaOdpowiedź, której nie potwierdzają dokumenty, albo taka poniżej stałego progu pewności, trafia do człowieka. Pewność wymaganą do działania ustawia się osobno w każdej zasadzie.
Jeszcze nie

Czego nie mamy.

Większość dostawców pomija tę stronę. Jeśli na stronie konkurencji pojawia się certyfikat, proszę poprosić o raport — i wymagać tego samego od nas.

  • Brak

    Umowa powierzenia RODO

    W przygotowaniu. Podprocesorzy są wymienieni na stronie prywatności, a wnioski o usunięcie danych rozpatrujemy w ciągu 30 dni — podpisanej umowy powierzenia jeszcze jednak nie ma.

  • Brak

    Dziennik audytu

    Zapisywany; eksport dla klienta jeszcze niedostępny. Logowania oraz zmiany połączeń, zasad i przepływów trafiają do tabeli audytowej na serwerze, a ekranu ani eksportu do ich odczytania jeszcze nie ma.

  • Brak

    SOC 2 Type II

    Jeszcze nie posiadamy. Jest w planach; opublikujemy raport, gdy powstanie.

  • Brak

    ISO 27001

    Jeszcze nie posiadamy. Zakres określony, brak certyfikacji.

  • Brak

    Opublikowana gwarancja dostępności

    Umowny poziom usług w pakiecie Enterprise. Publicznej strony statusu jeszcze nie ma.

  • Brak

    Szyfrowanie danych w spoczynku

    Jeszcze nie. Wolumen bazy danych i nocne kopie zapasowe nie są szyfrowane w spoczynku. Dane dostępowe, które przestrzeń robocza przechowuje dla swoich połączeń, są zabezpieczone osobno, algorytmem AES-256-GCM.

Systeni jest na początku drogi. Dopóki ich nie ma, nie pokażemy żadnej plakietki, a nikt ze sprzedaży nie ma prawa sugerować inaczej. Jeśli certyfikat jest twardym wymogiem Waszych zakupów, powiedzcie o tym teraz, a nie przy podpisie.

Proszę przysłać swoją ankietę bezpieczeństwa.

Wypełniamy go przed rozmowami handlowymi, nie po nich — a tam, gdzie uczciwa odpowiedź brzmi „jeszcze nie”, taką właśnie odpowiedź dajemy.