Безопасность и доверие

Безопасность, которую можно проверить.

То, что реализовано, названо реализованным. То, что в работе, названо именно так. Мы не заявляем о сертификатах, которых у нас нет: точность в описании пробела — способ его закрыть.

Обзор

То, что реализовано, названо реализованным. То, что в работе, названо именно так.

11Реализованных свойств архитектуры
5Комплаенс-режимов сопоставлено
0Сертификатов заявлено авансом
SOC 2Первая аттестация, в работе
В процессе · Пока не получено

Сегодня у нас нет ни одного сертификата. Вот порядок, в котором они появятся.

Времена на этой странице выбраны намеренно. Когда этап завершается, его статус меняется — ничто в этом списке не заявляется авансом.

SOC 2 Type IВ работеАудит дизайна контролей на конкретный момент времени. Первая внешняя аттестация, которая у нас появится.
SOC 2 Type IIЗапланированоНаблюдение за работой контролей на протяжении периода — тот самый отчёт, который действительно запрашивают корпоративные службы безопасности.
ISO 27001ЗапланированоСертификация системы управления информационной безопасностью в целом.
ISO 42001 + ISO 27701ЗапланированоУправление ИИ и управление приватностью информации — сертификация режимов, которые наши модули уже сопоставляют.
FedRAMP ModerateЗапланированоПуть авторизации для госсектора. Многолетняя работа, которую мы выстраиваем осознанно.
Реализовано сегодня

Свойства архитектуры простыми словами.

Одиннадцать свойств, и список исчерпывающий — чего в нём нет, того нет в поставке. Проверка здесь опирается на криптографическую подпись и журнал с защитой от подделки, а не на аппаратный защищённый анклав или доверенную среду исполнения. Когда эта страница говорит, что шаг заверен, это значит: он подписан в момент выполнения.

Аутентификация, закрытая при сбоеЕсли система не может подтвердить, кто вы, она вас не впустит, а не наоборот.
Шифрованный внутренний трафик со взаимной аутентификациейКаждое внутреннее соединение шифруется, и обе стороны подтверждают, кто они.
Доступ по минимальным привилегиям с полным логированиемЛюди получают только тот доступ, который допускает их роль, и каждое действие логируется.
Шифрование при храненииХранимые данные зашифрованы, и любая попытка их подменить обнаруживается.
Подписанные записи реестраКаждая модель подписана — вы точно знаете, какая именно у вас работает и что её не подменили.
Квантово-устойчивый путь подписиКвантово-устойчивый механизм подписи встроен и включается по требованию — подписи остаются надёжными даже перед будущими квантовыми компьютерами.
Журнал аудита с контролем целостностиЗапись о произошедшем нельзя тихо отредактировать — любое изменение видно.
Хранилище с адресацией по содержимомуФайлы опознаются по содержимому, поэтому изменённый файл просто не загрузится.
Конвертное шифрование через KMSКлючами шифрования управляет сервис ключей вашего собственного облака — под вашим контролем.
Подписанная и просканированная цепочка поставокСофт поставляется с проверенной ведомостью компонентов, а перед релизом сканируется и подписывается.
Распределённая трассировкаКогда нужно разобраться, вы пошагово видите, что именно сделала платформа.
Сопоставления контролей · Не сертификаты

Пять режимов, сопоставленных в платформе.

ISO/IEC 42001
Системы управления ИИ

Управление жизненным циклом, оценка воздействия и доказательства подотчётности, сопоставленные со стандартом управления ИИ.

NIST AI RMF 1.0
Управление рисками ИИ

Govern, Map, Measure, Manage — вместе с профилем для генеративного ИИ. Аттестации пайплайна автоматически дают доказательства для функции Measure.

SOC 2 TSC
Trust Services Criteria

Критерии безопасности, доступности и конфиденциальности, сопоставленные с контролями платформы — доступ, управление изменениями, мониторинг.

HIPAA Security Rule
Меры защиты в здравоохранении

Сопоставления административных, физических и технических мер защиты для федераций, работающих с защищённой медицинской информацией.

EU AI Act
Законодательство об ИИ

Сопоставления контролей с обязанностями для систем высокого риска — документация, логирование, человеческий надзор — по мере поэтапного вступления требований в силу в 2026–2027 годах.

Контакты по безопасности
Безопасность
security@steav.io

Сообщения об уязвимостях, вопросы по архитектуре и запросы на ревью безопасности.

Приватность
privacy@steav.io

Вопросы защиты данных, проверки приватности и запросы субъектов персональных данных.

Комплаенс
compliance@steav.io

Доказательства для аудита, сопоставления контролей и вопросы о статусе сертификаций.