1.Ikhtisar dan Ruang Lingkup
Eksibit Keamanan ini menjelaskan langkah-langkah keamanan teknis dan organisasional BambooHR ("Langkah-langkah Keamanan") yang dirancang untuk melindungi Data Pelanggan dari akses tidak sah, pengungkapan, perubahan, dan penghancuran. Eksibit ini digabungkan ke dalam dan merupakan bagian dari Perjanjian Pemrosesan Data BambooHR.
BambooHR tersertifikasi berdasarkan kerangka kerja Tipe II SOC 2 (Kriteria Layanan Kepercayaan AICPA untuk Keamanan, Ketersediaan, dan Kerahasiaan) dan menjalani audit pihak ketiga tahunan untuk memverifikasi rancangan serta efektivitas operasional kontrol ini. Pelanggan dapat meminta salinan laporan BambooHR SOC 2 terbaru milik __PROTECTED_E__ berdasarkan NDA dengan menghubungi tim keamanan kami melalui halaman kontak kami.
2.Keamanan Infrastruktur dan Jaringan
Infrastruktur produksi BambooHR dihosting di Amazon Web Services (AWS) di Amerika Serikat, dengan data direplikasi ke beberapa availability zone untuk redundansi. Semua sistem produksi diisolasi dalam Virtual Private Cloud (VPC) dengan kontrol akses jaringan yang ketat. BambooHR menggunakan firewall, sistem deteksi intrusi, dan firewall aplikasi web untuk melindungi terhadap akses tidak sah dan serangan umum berbasis web.
BambooHR menggunakan pendekatan pertahanan berlapis terhadap keamanan jaringan, termasuk segmentasi jaringan antara lingkungan produksi, staging, dan pengembangan; pemindaian kerentanan otomatis pada komponen infrastruktur; serta pemantauan lalu lintas jaringan secara berkelanjutan untuk aktivitas anomali.
3.Keamanan Data dan Enkripsi
Seluruh Data Pelanggan dienkripsi selama transmisi menggunakan TLS 1.2 atau yang lebih tinggi. Seluruh Data Pelanggan saat rest dienkripsi menggunakan enkripsi AES-256. Kunci enkripsi basis data dikelola menggunakan AWS Key Management Service (KMS) dengan kontrol akses yang ketat dan kebijakan rotasi.
Data Pelanggan dipisahkan secara logis dari data milik pelanggan lain melalui kontrol pada tingkat aplikasi dan tingkat basis data. BambooHR secara rutin melakukan penilaian klasifikasi data untuk mengidentifikasi dan menerapkan kontrol keamanan yang sesuai pada berbagai kategori data.
4.Keamanan Aplikasi
BambooHR mengikuti siklus hidup pengembangan perangkat lunak yang aman (SSDLC) yang mencakup definisi persyaratan keamanan, pemodelan ancaman, tinjauan kode untuk kerentanan keamanan, dan pengujian keamanan. Seluruh perubahan kode ditinjau oleh setidaknya satu insinyur sebelum penerapan, dan perubahan tunduk pada pemindaian keamanan otomatis.
BambooHR melakukan pengujian penetrasi tahunan yang dilaksanakan oleh firma keamanan pihak ketiga independen. Temuan kritis dan berisiko tinggi diperbaiki dalam SLA yang ditetapkan. BambooHR juga menjalankan program pengungkapan kerentanan yang memungkinkan peneliti eksternal melaporkan potensi masalah keamanan.
5.Kontrol Akses dan Autentikasi
Akses ke sistem produksi dibatasi hanya untuk personel BambooHR yang berwenang berdasarkan prinsip perlu tahu dan hak akses paling minimal. Seluruh akses ke lingkungan produksi memerlukan autentikasi multifaktor (MFA) dan dicatat serta diaudit. Akses istimewa ditinjau setiap kuartal dan dicabut segera setelah pemutusan hubungan kerja karyawan.
Pelanggan dapat mengonfigurasi autentikasi multifaktor, single sign-on (SSO), dan kontrol akses berbasis peran (RBAC) dalam akun BambooHR mereka. BambooHR mendukung integrasi SAML 2.0-based SSO dengan penyedia identitas utama termasuk Okta, Azure AD, dan Google Workspace.
6.Deteksi dan Respons Insiden
BambooHR memelihara Rencana Respons Insiden Keamanan terdokumentasi yang menetapkan prosedur untuk mendeteksi, mengklasifikasikan, menahan, menyelidiki, dan memulihkan dari insiden keamanan. Tim respons insiden mencakup perwakilan dari fungsi keamanan, teknik, hukum, dan dukungan pelanggan.
BambooHR menggunakan kombinasi peringatan otomatis dan pemantauan keamanan siaga 24/7 untuk mendeteksi potensi insiden keamanan. Setelah mengonfirmasi adanya insiden keamanan yang berdampak pada Data Pelanggan, BambooHR akan memberi tahu pelanggan yang terdampak dalam waktu tujuh puluh dua (72) jam sebagaimana diwajibkan oleh hukum yang berlaku dan Perjanjian Pemrosesan Data.
7.Kelangsungan Bisnis dan Pemulihan Bencana
BambooHR memelihara Rencana Kelangsungan Bisnis (BCP) dan Rencana Pemulihan Bencana (DRP) yang diuji setidaknya setiap tahun. BambooHR menargetkan Recovery Time Objective (RTO) selama empat (4) jam dan Recovery Point Objective (RPO) selama satu (1) jam untuk layanan platform intinya.
Data Pelanggan dicadangkan secara berkelanjutan menggunakan pemulihan titik waktu dan snapshot harian yang disimpan selama tiga puluh (30) hari. Integritas cadangan diuji secara berkala untuk memastikan data dapat dipulihkan dengan sukses dalam skenario pemulihan.
8.Keamanan dan Pelatihan Karyawan
Seluruh karyawan BambooHR yang memiliki akses ke sistem produksi atau Data Pelanggan menjalani pemeriksaan latar belakang sebelum bekerja dan menandatangani perjanjian kerahasiaan. Seluruh karyawan menyelesaikan pelatihan kesadaran keamanan wajib saat direkrut dan setiap tahun setelahnya, yang mencakup topik seperti kesadaran terhadap phishing, kebersihan kata sandi, dan tanggung jawab penanganan data.
BambooHR memiliki kebijakan penggunaan yang dapat diterima yang terdokumentasi bagi karyawan dan kontraktor yang melarang penggunaan sistem BambooHR untuk aktivitas pribadi dan akses data yang tidak berwenang. Pelanggaran dikenai tindakan disipliner hingga dan termasuk pemutusan hubungan kerja.








































