Przejdź do głównej zawartości

Gotowość SOC 2

GEO Platform jest projektowana od pierwszego dnia pod wymagania SOC 2 (Security, Availability, Confidentiality). Poniżej przegląd wdrożonych mechanizmów.

Status certyfikacji

Architektura i procesy są zgodne z wymaganiami SOC 2, natomiast nie posiadamy jeszcze formalnego certyfikatu. Ścieżka certyfikacji (Type I → Type II) jest zaplanowana i może zostać uruchomiona w ramach współpracy Enterprise. Nie deklarujemy zgodności, której nie możemy wykazać.

Co jest wdrożone

  • Pełny dziennik audytu — każda operacja modyfikująca dane uwierzytelnionego użytkownika jest rejestrowana automatycznie (kto, co, kiedy, skąd), a operacje na wrażliwych zasobach dodatkowo z wartościami przed/po. Pokrycie nie zależy od pamiętliwości programisty.
  • Kontrola dostępu — role systemowe, izolacja tenant + workspace przy każdym żądaniu, a w Enterprise: MFA (TOTP), SSO (OIDC / SAML 2.0), SCIM 2.0 (automatyczny cykl życia kont z IdP) i role niestandardowe (least privilege).
  • Szyfrowanie — TLS w tranzycie; poświadczenia integracji i tokeny szyfrowane w bazie, z wdrożoną rotacją kluczy.
  • Sesje i tokeny — JWT w ciasteczkach HttpOnly; Secure; SameSite=Strict + ochrona CSRF.
  • Kopie zapasowe i DR — backup pełny + przyrostowy + ciągła archiwizacja zmian (PITR), z cyklicznym testem odtwarzania (backup bez testu restore traktujemy jak brak backupu). Cele: RPO ≤ 1 h, RTO ≤ 4 h.
  • Prywatność operacyjna — usuwanie/anonimizacja danych osoby (DSAR), konfigurowalna retencja per zbiór danych, opcjonalna redakcja PII w zapytaniach do zewnętrznych modeli AI.
  • Monitoring — metryki, logi, śledzenie błędów (bez PII), healthchecki gotowości.

Dokument due-diligence

Dla działów IT i bezpieczeństwa udostępniamy w procesie zakupowym szczegółowy przegląd techniczny (16 sekcji: stack, izolacja, szyfrowanie, DR, RODO, SDLC, znane luki z planem). Zobacz też Bezpieczeństwo i Prywatność.