Безопасность и доверие

Безопасность, которую можно проверить.

То, что реализовано, названо реализованным. То, что в работе, названо именно так. Мы не заявляем о сертификатах, которых у нас нет: точность в описании пробела — способ его закрыть.

Обзор

То, что реализовано, названо реализованным. То, что в работе, названо именно так.

11Реализованных свойств архитектуры
5Комплаенс-режимов сопоставлено
0Сертификатов заявлено авансом
SOC 2Первая аттестация, в работе
В процессе · Пока не получено

Сегодня у нас нет ни одного сертификата. Вот порядок, в котором они появятся.

Времена на этой странице выбраны намеренно. Когда этап завершается, его статус меняется — ничто в этом списке не заявляется авансом.

SOC 2 Type IВ работеАудит дизайна контролей на конкретный момент времени. Первая внешняя аттестация, которая у нас появится.
SOC 2 Type IIЗапланированоНаблюдение за работой контролей на протяжении периода — тот самый отчёт, который действительно запрашивают корпоративные службы безопасности.
ISO 27001ЗапланированоСертификация системы управления информационной безопасностью в целом.
ISO 42001 + ISO 27701ЗапланированоУправление ИИ и управление приватностью информации — сертификация режимов, которые наши модули уже сопоставляют.
FedRAMP ModerateЗапланированоПуть авторизации для госсектора. Многолетняя работа, которую мы выстраиваем осознанно.
Реализовано сегодня

Свойства архитектуры простыми словами.

Аутентификация, закрытая при сбоеЕсли система не может подтвердить, кто вы, она вас не впустит, а не наоборот.
Шифрованный внутренний трафик со взаимной аутентификациейКаждое внутреннее соединение шифруется, и обе стороны подтверждают, кто они.
Доступ по минимальным привилегиям с полным логированиемЛюди получают только тот доступ, который допускает их роль, и каждое действие логируется.
Шифрование при храненииХранимые данные зашифрованы, и любая попытка их подменить обнаруживается.
Подписанные записи реестраКаждая модель подписана — вы точно знаете, какая именно у вас работает и что её не подменили.
Квантово-устойчивый путь подписиКвантово-устойчивый механизм подписи встроен и включается по требованию — подписи остаются надёжными даже перед будущими квантовыми компьютерами.
Журнал аудита с контролем целостностиЗапись о произошедшем нельзя тихо отредактировать — любое изменение видно.
Хранилище с адресацией по содержимомуФайлы опознаются по содержимому, поэтому изменённый файл просто не загрузится.
Конвертное шифрование через KMSКлючами шифрования управляет сервис ключей вашего собственного облака — под вашим контролем.
Подписанная и просканированная цепочка поставокСофт поставляется с проверенной ведомостью компонентов, а перед релизом сканируется и подписывается.
Распределённая трассировкаКогда нужно разобраться, вы пошагово видите, что именно сделала платформа.
Сопоставления контролей · Не сертификаты

Пять режимов, сопоставленных в платформе.

ISO/IEC 42001
Системы управления ИИ

Управление жизненным циклом, оценка воздействия и доказательства подотчётности, сопоставленные со стандартом управления ИИ.

NIST AI RMF 1.0
Управление рисками ИИ

Govern, Map, Measure, Manage — вместе с профилем для генеративного ИИ. Аттестации пайплайна автоматически дают доказательства для функции Measure.

SOC 2 TSC
Trust Services Criteria

Критерии безопасности, доступности и конфиденциальности, сопоставленные с контролями платформы — доступ, управление изменениями, мониторинг.

HIPAA Security Rule
Меры защиты в здравоохранении

Сопоставления административных, физических и технических мер защиты для федераций, работающих с защищённой медицинской информацией.

EU AI Act
Законодательство об ИИ

Сопоставления контролей с обязанностями для систем высокого риска — документация, логирование, человеческий надзор — по мере поэтапного вступления требований в силу в 2026–2027 годах.

Контакты по безопасности
Безопасность
security@steav.io

Сообщения об уязвимостях, вопросы по архитектуре и запросы на ревью безопасности.

Приватность
privacy@steav.io

Вопросы защиты данных, проверки приватности и запросы субъектов персональных данных.

Комплаенс
compliance@steav.io

Доказательства для аудита, сопоставления контролей и вопросы о статусе сертификаций.