Bezpečnost od návrhu

Procesy, které lze doložit.

Citlivý krok pokračuje jen podle nastavených rolí. Systém zaznamená, kdo případ založil, změnil a schválil. Neodstraní všechna rizika, ale pravidla umí vynutit a ponechá auditní stopu.

Naše certifikace
Pastelková ilustrace identity, dvojího schválení, bezpečného uložení a auditní stopy

Systémy řízení DERS

Dvě certifikace. Rozšířený rozsah cloudových opatření.

Certifikační autoritou je CQS / IQNET. Certifikované systémy jsou platné do 19. 5. 2029; jejich rozsah zahrnuje vývoj software, konzultace a poskytování souvisejících služeb.

Certifikované systémy řízení

ISO/IEC 20000-1

Řízení a poskytování služeb IT

ISO/IEC 27001

Řízení bezpečnosti informací

Opatření zahrnutá v rozsahu ISMS

ISO/IEC 27017

Cloudová bezpečnostní opatření v rozsahu ISMS

ISO/IEC 27018

Ochrana osobních údajů v cloudu v rozsahu ISMS

Certifikáty jsou vydané společnosti DERS pro uvedené oblasti řízení. Rozsah je vždy určen přímo v certifikátu; neznamená automaticky samostatnou certifikaci každého produktu nebo zákaznického nasazení.

Od přihlášení po audit

Každá vrstva chrání jinou část procesu.

  1. Uživatel se bezpečně přihlašuje pomocí ověřené identity01

    Identita

    Řešení napojujeme přes OpenID Connect, SAML 2.0 nebo LDAP. Podle prostředí pracujeme s Keycloakem, Microsoft Entra ID, Shibboleth/CAS a ve veřejné správě také s NIA nebo CAAIS pro úřední osoby. Konkrétní režim může zahrnovat SSO, MFA nebo passkeys.

  2. Dvě různé role mají oddělené úkoly a časově omezený zástup02

    Oprávnění

    Role, nejmenší nutná oprávnění, časově omezené zástupy a oddělení neslučitelných činností.

  3. Dva oprávnění lidé samostatně schvalují chráněný krok03

    Rozhodnutí

    Povinné kontroly, limity a princip čtyř očí pro chráněné operace.

  4. Rozhodnutí, čas a změna zůstávají spojeny v auditním záznamu04

    Audit

    Dohledatelná identita, čas, změna, rozhodnutí i integrační předání.

  5. Klíč, token a certifikát jsou uložené v bezpečném trezoru05

    Tajemství

    V podporované architektuře spravuje HashiCorp Vault tokeny, certifikáty a aplikační údaje mimo konfigurační soubory.

  6. Podepsaný dokument pokračuje do řízeného úložiště a spisové evidence06

    Dokumenty

    Podpisy, pečetě, důvěryhodné uložení a vazba na atestovanou eSSL přes NSeSSS.

Dva oprávnění lidé schvalují citlivý krok

Čtyři oči v praxi

Pravidlo není jen ve směrnici. Systém nepustí případ dál.

Příkazce a správce rozpočtu mají oddělené role. Zástup platí jen pro vybranou roli a čas. V auditu zůstane rozhodnutí i podklady.

Jak funguje vnitřní kontrola
NIS2 · ISO/IEC 27001

Řešení může podpořit řízení přístupů, schvalovací postupy, oddělení rolí, auditní stopu a doložení vybraných kontrol. Samotné nasazení produktu nezaručuje soulad s NIS2 ani certifikaci zákazníka; záleží na rozsahu regulace, konfiguraci a procesech celé organizace.

Chci probrat bezpečnost řešení