Gotowość SOC 2
GEO Platform jest projektowana od pierwszego dnia pod wymagania SOC 2 (Security, Availability, Confidentiality). Poniżej przegląd wdrożonych mechanizmów.
Status certyfikacji
Architektura i procesy są zgodne z wymaganiami SOC 2, natomiast nie posiadamy jeszcze formalnego certyfikatu. Ścieżka certyfikacji (Type I → Type II) jest zaplanowana i może zostać uruchomiona w ramach współpracy Enterprise. Nie deklarujemy zgodności, której nie możemy wykazać.
Co jest wdrożone
- Pełny dziennik audytu — każda operacja modyfikująca dane uwierzytelnionego użytkownika jest rejestrowana automatycznie (kto, co, kiedy, skąd), a operacje na wrażliwych zasobach dodatkowo z wartościami przed/po. Pokrycie nie zależy od pamiętliwości programisty.
- Kontrola dostępu — role systemowe, izolacja tenant + workspace przy każdym żądaniu, a w Enterprise: MFA (TOTP), SSO (OIDC / SAML 2.0), SCIM 2.0 (automatyczny cykl życia kont z IdP) i role niestandardowe (least privilege).
- Szyfrowanie — TLS w tranzycie; poświadczenia integracji i tokeny szyfrowane w bazie, z wdrożoną rotacją kluczy.
- Sesje i tokeny — JWT w ciasteczkach
HttpOnly; Secure; SameSite=Strict+ ochrona CSRF. - Kopie zapasowe i DR — backup pełny + przyrostowy + ciągła archiwizacja zmian (PITR), z cyklicznym testem odtwarzania (backup bez testu restore traktujemy jak brak backupu). Cele: RPO ≤ 1 h, RTO ≤ 4 h.
- Prywatność operacyjna — usuwanie/anonimizacja danych osoby (DSAR), konfigurowalna retencja per zbiór danych, opcjonalna redakcja PII w zapytaniach do zewnętrznych modeli AI.
- Monitoring — metryki, logi, śledzenie błędów (bez PII), healthchecki gotowości.
Dokument due-diligence
Dla działów IT i bezpieczeństwa udostępniamy w procesie zakupowym szczegółowy przegląd techniczny (16 sekcji: stack, izolacja, szyfrowanie, DR, RODO, SDLC, znane luki z planem). Zobacz też Bezpieczeństwo i Prywatność.