1.Oversigt og anvendelsesområde
Dette Sikkerhedsbilag beskriver BambooHR's tekniske og organisatoriske sikkerhedsforanstaltninger ("Sikkerhedsforanstaltninger") udformet til at beskytte Kundedata mod uautoriseret adgang, videregivelse, ændring og ødelæggelse. Dette Bilag er indarbejdet i og udgør en del af BambooHR Data Processing Agreement.
BambooHR er certificeret under SOC 2 Type II-rammeværket (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) og gennemgår årlige tredjepartsrevisioner for at bekræfte designet og den operationelle effektivitet af disse kontroller. Kunder kan anmode om en kopi af BambooHR's seneste SOC 2-rapport under NDA ved at kontakte vores sikkerhedsteam via vores kontaktside.
2.Infrastruktur- og netværkssikkerhed
BambooHR's produktionsinfrastruktur hostes på Amazon Web Services (AWS) i United States, med data replikeret til flere tilgængelighedszoner for redundans. Alle produktionssystemer er isoleret i en Virtual Private Cloud (VPC) med strenge netværksadgangskontroller. BambooHR anvender firewalls, indtrængningsdetekteringssystemer og webapplikations-firewalls til at beskytte mod uautoriseret adgang og almindelige webbaserede angreb.
BambooHR anvender en defence-in-depth-tilgang til netværkssikkerhed, herunder netværkssegmentering mellem produktions-, staging- og udviklingsmiljøer; automatiseret sårbarhedsscanning af infrastrukturkomponenter; og løbende overvågning af netværkstrafik for anomal aktivitet.
3.Datasikkerhed og kryptering
Alle Kundedata krypteres under overførsel ved hjælp af TLS 1.2 eller højere. Alle Kundedata i hvile hos rest krypteres ved hjælp af AES-256-kryptering. Databasens krypteringsnøgler administreres ved hjælp af AWS Key Management Service (KMS) med strenge adgangskontroller og rotationspolitikker.
Kundedata er logisk adskilt fra data, der tilhører andre kunder, gennem kontroller på applikations- og databaseniveau. BambooHR udfører regelmæssige øvelser i dataklassificering for at identificere og anvende passende sikkerhedskontroller på forskellige kategorier af data.
4.Applikationssikkerhed
BambooHR følger en sikker softwareudviklingslivscyklus (SSDLC), der omfatter definition af sikkerhedskrav, trusselsmodellering, kodegennemgang for sikkerhedssårbarheder og sikkerhedstest. Alle kodeændringer gennemgås af mindst én ingeniør før implementering, og ændringer er underlagt automatiseret sikkerhedsscanning.
BambooHR gennemfører årlige penetrationstests udført af et uafhængigt tredjeparts sikkerhedsfirma. Kritiske og højprioriterede fund afhjælpes inden for fastsatte SLA'er. BambooHR driver også et program for sårbarhedsoplysning, der gør det muligt for eksterne forskere at rapportere potentielle sikkerhedsproblemer.
5.Adgangskontroller og autentificering
Adgang til produktionssystemer er begrænset til autoriseret BambooHR-personale efter behov og med mindst mulige rettigheder. Al adgang til produktionsmiljøer kræver flerfaktorautentificering (MFA) og logges og revideres. Privilegeret adgang gennemgås kvartalsvis og tilbagekaldes straks ved medarbejderens fratræden.
Kunder kan konfigurere multifaktorautentificering, single sign-on (SSO), og rollebaserede adgangskontroller (RBAC) i deres BambooHR-konti. BambooHR understøtter SAML 2.0-baseret SSO-integration med større identitetsudbydere, herunder Okta, Azure AD og Google Workspace.
6.Detektion og respons på hændelser
BambooHR opretholder en dokumenteret Security Incident Response Plan, der definerer procedurer for detektion, klassificering, inddæmning, undersøgelse og genopretning efter sikkerhedshændelser. Hændelsesrespons-teamet omfatter repræsentanter fra sikkerhed, engineering, juridisk afdeling og kundesupportfunktioner.
BambooHR bruger en kombination af automatiske alarmer og 24/7-on-call sikkerhedsovervågning til at opdage potentielle sikkerhedshændelser. Når en sikkerhedshændelse, der påvirker Kundedata, er bekræftet, vil BambooHR underrette berørte kunder inden for tooghalvfjerds (72) timer som krævet i henhold til gældende lov og Aftalen om databehandling.
7.Forretningskontinuitet og katastrofeberedskab
BambooHR opretholder en Business Continuity Plan (BCP) og Disaster Recovery Plan (DRP), som testes mindst årligt. BambooHR sigter mod et Recovery Time Objective (RTO) på fire (4) timer og et Recovery Point Objective (RPO) på en (1) time for sine kerneplatformtjenester.
Kundedata sikkerhedskopieres løbende ved hjælp af point-in-time recovery og daglige snapshots, der opbevares i tredive (30) dage. Sikkerheden af sikkerhedskopier testes regelmæssigt for at sikre, at data kan gendannes korrekt i en genopretningssituation.
8.Medarbejdersikkerhed og -uddannelse
Alle BambooHR-medarbejdere med adgang til produktionssystemer eller Kundedata gennemgår baggrundstjek forud for ansættelsen og underskriver fortrolighedsaftaler. Alle medarbejdere gennemfører obligatorisk træning i sikkerhedsbevidsthed ved ansættelse og årligt derefter, med emner, der omfatter phishing-bevidsthed, adgangskodehygiejne og ansvar for datahåndtering.
BambooHR har en dokumenteret politik for acceptabel brug for medarbejdere og kontrahenter, der forbyder brug af BambooHR's systemer til personlige aktiviteter og uautoriseret dataadgang. Overtrædelser er underlagt disciplinære foranstaltninger op til og inklusive opsigelse.








































