Baza wiedzy

Whitepaper prawny

Whitepaper prawny

Dokumentacja dla działów prawnych i zgodności

1. Wprowadzenie

Wraz z wdrożeniem dyrektywy NIS2 i powiązanych krajowych regulacji dotyczących cyberbezpieczeństwa infrastruktura odtwarzania po awarii i ochrony danych musi spełniać określone wymogi regulacyjne. Niniejszy dokument opisuje, w jaki sposób architektura StateWarden odpowiada standardom zgodności w zakresie ochrony danych i ciągłości działania.

2. Odpowiedzialność kierownictwa na gruncie NIS2

Dyrektywa NIS2 kładzie nacisk na odpowiedzialność kierownictwa za cyberbezpieczeństwo. Artykuł 20 wymaga, aby organy zarządzające objętych podmiotów zatwierdzały środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorowały ich wdrażanie i ponosiły odpowiedzialność za niezgodność; artykuł 32 określa minimalny zestaw środków zarządzania ryzykiem, które te podmioty muszą wdrożyć. StateWarden zapewnia udokumentowaną, poddającą się audytowi infrastrukturę wspierającą te obowiązki w zakresie zarządzania ryzykiem.

3. Zakres jurysdykcyjny

StateWarden jest rozwijany przez podmiot z siedzibą w UE i wykorzystuje infrastrukturę zlokalizowaną na terenie Unii Europejskiej.

  • Jurysdykcja: Dane przetwarzane w StateWarden podlegają prawu UE. Architektura jest zaprojektowana tak, aby unikać zależności, które poddawałyby dane zagranicznym przepisom o dostępie do danych (np. amerykańskiej ustawie CLOUD Act).
  • Zgodność z RODO: System wdraża zasadę „Privacy by Design" poprzez szyfrowanie Zero-Knowledge. Klucze odszyfrowujące pozostają w infrastrukturze klienta, co gwarantuje, że dostawca usługi nie ma dostępu do danych w postaci jawnej.

4. Infrastruktura i certyfikacje (OVHcloud)

Warstwa danych StateWarden wykorzystuje serwery bare-metal w europejskich centrach danych prowadzonych przez OVHcloud. Poniższe certyfikaty posiada OVHcloud jako dostawca infrastruktury i obejmują one jego obiekty oraz usługi:

  • ISO/IEC 27001 (zarządzanie bezpieczeństwem informacji) oraz ISO/IEC 27701 (zarządzanie prywatnością).
  • SOC 1 Type II, SOC 2 Type II i SOC 3
  • HDS / SecNumCloud - certyfikacje przetwarzania wrażliwych danych zdrowotnych i ogólnego bezpieczeństwa chmury w określonych jurysdykcjach UE.

Certyfikaty te nie są posiadane przez sam StateWarden; StateWarden odrębnie ubiega się o własne certyfikacje. Korzystanie z certyfikowanego dostawcy infrastruktury wspiera organizacje w spełnianiu wymogów bezpieczeństwa fizycznego podczas ich własnych audytów zgodności.

5. Mapowanie wymogów NIS2

Obszar tematyczny NIS2Implementacja w StateWarden
Bezpieczeństwo łańcucha dostawPodstawowe komponenty oprogramowania są rozwijane wewnętrznie w UE. Zależności są aktywnie audytowane i przypinane do określonych wersji.
KryptografiaWdrożenie szyfrowania Zero-Knowledge z wykorzystaniem AES-256-GCM i algorytmów postkwantowych (ML-KEM).
Ciągłość działaniaMożliwości Bare Metal Recovery (BMR) zapewniają mechanizmy przywracania zdolności operacyjnej po incydencie.

6. Podsumowanie

StateWarden zapewnia infrastrukturę zaprojektowaną, aby wspierać organizacje w spełnianiu wymogów technicznych dyrektywy NIS2 i RODO. Połączenie lokalnego szyfrowania, hostingu w UE i kompleksowych funkcji odtwarzania po awarii wspiera strategie zgodności organizacji.

Czy ten artykuł był pomocny?