Bezpieczeństwo i zaufanie

Bezpieczeństwo, które można zweryfikować.

To, co wdrożone, opisujemy jako wdrożone. To, co w toku — dokładnie w ten sposób. Nie deklarujemy żadnej certyfikacji, zanim jej nie uzyskamy: precyzja co do luki jest tym, co ją domyka.

Przegląd

To, co wdrożone, opisujemy jako wdrożone. To, co w toku — dokładnie w ten sposób.

11Wdrożonych właściwości architektury
5Zmapowanych reżimów zgodności
0Certyfikacji ogłoszonych na wyrost
SOC 2Pierwsza atestacja — w toku
W drodze · Jeszcze nie uzyskane

Dziś nie posiadamy żadnych certyfikacji. Oto kolejność, w jakiej się pojawią.

Czas gramatyczny na tej stronie jest celowy. Gdy dany etap się kończy, jego status się zmienia — niczego z tej listy nie ogłaszamy na wyrost.

SOC 2 Type IW tokuPunktowy audyt projektu kontroli. Pierwsza zewnętrzna atestacja, którą będziemy posiadać.
SOC 2 Type IIW planachKontrole obserwowane w działaniu przez dłuższy okres — raport, o który naprawdę pytają zespoły bezpieczeństwa w dużych organizacjach.
ISO 27001W planachCertyfikacja systemu zarządzania bezpieczeństwem informacji jako całości.
ISO 42001 + ISO 27701W planachZarządzanie AI i zarządzanie informacjami o prywatności — certyfikacja reżimów, które nasze moduły już dziś mapują.
FedRAMP ModerateW planachŚcieżka autoryzacji dla sektora publicznego. Wieloletni wysiłek, który rozkładamy w czasie z rozmysłem.
Wdrożone już dziś

Właściwości architektury, wyjaśnione po ludzku.

Uwierzytelnianie fail-closedJeśli system nie może potwierdzić, kim jesteś, zamyka dostęp — zamiast wpuszczać w razie wątpliwości.
Szyfrowany, wzajemnie uwierzytelniany ruch wewnętrznyKażde wewnętrzne połączenie jest szyfrowane, a obie jego strony dowodzą swojej tożsamości.
Dostęp o minimalnych uprawnieniach, w pełni logowanyKażdy dostaje tylko uprawnienia wynikające z roli, a każde działanie trafia do dziennika.
Szyfrowanie w spoczynkuPrzechowywane dane są zaszyfrowane, a każda próba ich naruszenia zostaje wykryta.
Podpisane wpisy rejestruKażdy model jest podpisany — wiesz dokładnie, który uruchamiasz, i masz pewność, że nikt go nie podmienił.
Ścieżka podpisów odporna na komputery kwantoweOdporna kwantowo ścieżka podpisywania jest wbudowana i gotowa do włączenia — podpisy pozostaną wiarygodne nawet wobec przyszłych komputerów kwantowych.
Dziennik audytu ujawniający manipulacjeZapisu zdarzeń nie da się po cichu poprawić — każda zmiana zostawia ślad.
Przechowywanie adresowane treściąPliki są identyfikowane po swojej zawartości, więc zmieniony plik po prostu się nie wczyta.
Szyfrowanie kopertowe KMSKluczami szyfrującymi zarządza usługa kluczy Twojej własnej chmury — pod Twoją kontrolą.
Podpisany, skanowany łańcuch dostawOprogramowanie ma zweryfikowaną listę komponentów, a przed wydaniem jest skanowane i podpisywane.
Śledzenie rozproszoneWidzisz dokładnie, co platforma zrobiła, krok po kroku — gdy coś wymaga wyjaśnienia.
Mapowania kontroli · Nie certyfikacje

Pięć reżimów, zmapowanych w platformie.

ISO/IEC 42001
Systemy zarządzania AI

Nadzór nad cyklem życia, ocena wpływu i dowody rozliczalności zmapowane na standard zarządzania AI.

NIST AI RMF 1.0
Zarządzanie ryzykiem AI

Govern, Map, Measure, Manage — wraz z profilem generatywnej AI. Atestacje pipeline'u automatycznie dostarczają dowody dla funkcji Measure.

SOC 2 TSC
Trust Services Criteria

Kryteria bezpieczeństwa, dostępności i poufności zmapowane na kontrole platformy — dostęp, zarządzanie zmianą, monitorowanie.

HIPAA Security Rule
Zabezpieczenia w ochronie zdrowia

Mapowania zabezpieczeń administracyjnych, fizycznych i technicznych dla federacji przetwarzających chronione dane medyczne.

EU AI Act
Prawo o AI

Mapowania kontroli dla obowiązków systemów wysokiego ryzyka — dokumentacja, logowanie, nadzór człowieka — w miarę jak wymogi wchodzą w życie w latach 2026–2027.

Kontakty ds. bezpieczeństwa
Bezpieczeństwo
security@steav.io

Zgłoszenia podatności, pytania o architekturę i wnioski o przegląd bezpieczeństwa.

Prywatność
privacy@steav.io

Pytania o ochronę danych, przeglądy prywatności i wnioski osób, których dane dotyczą.

Zgodność
compliance@steav.io

Dowody audytowe, mapowania kontroli i pytania o status certyfikacji.