1.Przegląd i zakres
Niniejszy Załącznik dotyczący bezpieczeństwa opisuje techniczne i organizacyjne środki bezpieczeństwa BambooHR ("Środki bezpieczeństwa") zaprojektowane w celu ochrony Danych Klienta przed nieuprawnionym dostępem, ujawnieniem, zmianą i zniszczeniem. Niniejszy Załącznik zostaje włączony do Umowy o przetwarzaniu danych BambooHR i stanowi jej integralną część.
BambooHR posiada certyfikację w ramach ram SOC 2 Type II (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) i poddawany jest corocznym audytom stron trzecich w celu weryfikacji prawidłowości projektowania i skuteczności operacyjnej tych kontroli. Klienci mogą zażądać kopii najnowszego raportu BambooHR SOC 2 na podstawie NDA, kontaktując się z naszym zespołem ds. bezpieczeństwa za pośrednictwem naszej strony kontaktowej.
2.Infrastruktura i bezpieczeństwo sieci
Infrastruktura produkcyjna BambooHR jest hostowana w Amazon Web Services (AWS) w Stanach Zjednoczonych, a dane są replikowane do wielu stref dostępności w celu zapewnienia redundancji. Wszystkie systemy produkcyjne są odseparowane w Virtual Private Cloud (VPC) z rygorystycznymi kontrolami dostępu do sieci. BambooHR stosuje zapory sieciowe, systemy wykrywania włamań oraz zapory aplikacji internetowych w celu ochrony przed nieuprawnionym dostępem i powszechnymi atakami internetowymi.
BambooHR stosuje podejście defense-in-depth do bezpieczeństwa sieci, obejmujące segmentację sieci między środowiskami produkcyjnym, testowym i deweloperskim; automatyczne skanowanie podatności komponentów infrastruktury; oraz ciągłe monitorowanie ruchu sieciowego pod kątem nieprawidłowej aktywności.
3.Bezpieczeństwo danych i szyfrowanie
Wszystkie Dane Klienta są szyfrowane w tranzycie z użyciem TLS 1.2 lub wyższego. Wszystkie Dane Klienta w rest są szyfrowane z użyciem szyfrowania AES-256. Klucze szyfrowania baz danych są zarządzane przy użyciu AWS Key Management Service (KMS) z surowymi kontrolami dostępu i politykami rotacji.
Dane Klienta są logicznie odseparowane od danych należących do innych klientów za pomocą kontroli na poziomie aplikacji i bazy danych. BambooHR regularnie przeprowadza klasyfikację danych w celu zidentyfikowania i zastosowania odpowiednich środków bezpieczeństwa do różnych kategorii danych.
4.Bezpieczeństwo aplikacji
BambooHR stosuje bezpieczny cykl życia oprogramowania (SSDLC), który obejmuje definiowanie wymagań bezpieczeństwa, modelowanie zagrożeń, przegląd kodu pod kątem luk w zabezpieczeniach oraz testy bezpieczeństwa. Wszystkie zmiany w kodzie są weryfikowane przez co najmniej jednego inżyniera przed wdrożeniem, a zmiany podlegają automatycznemu skanowaniu bezpieczeństwa.
BambooHR przeprowadza coroczne testy penetracyjne wykonywane przez niezależną zewnętrzną firmę bezpieczeństwa. Krytyczne i o wysokiej istotności wykryte problemy są usuwane w ramach określonych SLA. BambooHR prowadzi również program ujawniania podatności, który umożliwia zewnętrznym badaczom zgłaszanie potencjalnych problemów bezpieczeństwa.
5.Kontrole dostępu i uwierzytelnianie
Dostęp do systemów produkcyjnych jest ograniczony do upoważnionego personelu BambooHR na zasadzie potrzeby wiedzy i minimalnych uprawnień. Każdy dostęp do środowisk produkcyjnych wymaga uwierzytelniania wieloskładnikowego (MFA) oraz jest rejestrowany i audytowany. Dostęp uprzywilejowany jest weryfikowany kwartalnie i cofany niezwłocznie po rozwiązaniu stosunku pracy pracownika.
Klienci mogą skonfigurować uwierzytelnianie wieloskładnikowe, logowanie jednokrotne (SSO), oraz kontrole dostępu oparte na rolach (RBAC) w swoich kontach BambooHR. BambooHR obsługuje integrację SAML 2.0-opartą na SSO z głównymi dostawcami tożsamości, w tym Okta, Azure AD i Google Workspace.
6.Wykrywanie i reagowanie na incydenty
BambooHR utrzymuje udokumentowany Plan Reagowania na Incydenty Bezpieczeństwa, który określa procedury wykrywania, klasyfikowania, powstrzymywania, badania i odzyskiwania po incydentach bezpieczeństwa. Zespół reagowania na incydenty obejmuje przedstawicieli działów bezpieczeństwa, inżynierii, prawnego oraz obsługi klienta.
BambooHR korzysta z połączenia automatycznych alertów oraz monitorowania bezpieczeństwa dyżurnego przez 24/7 w celu wykrywania potencjalnych incydentów bezpieczeństwa. Po potwierdzeniu incydentu bezpieczeństwa wpływającego na Dane Klienta, BambooHR powiadomi poszkodowanych klientów w ciągu siedemdziesięciu dwóch (72) godzin, zgodnie z obowiązującym prawem i Umową o Przetwarzanie Danych.
7.Ciągłość działania i odzyskiwanie po awarii
BambooHR utrzymuje Plan Ciągłości Działania (BCP) oraz Plan Odzyskiwania po Awarii (DRP), które są testowane co najmniej raz w roku. BambooHR zakłada Recovery Time Objective (RTO) wynoszący cztery (4) godziny oraz Recovery Point Objective (RPO) wynoszący jedną (1) godzinę dla swoich podstawowych usług platformowych.
Dane Klienta są stale archiwizowane przy użyciu odzyskiwania do określonego punktu w czasie oraz codziennych migawkowych kopii zapasowych przechowywanych przez trzydzieści (30) dni. Integralność kopii zapasowych jest regularnie testowana, aby zapewnić możliwość skutecznego odtworzenia danych w scenariuszu odzyskiwania.
8.Bezpieczeństwo i szkolenia pracowników
Wszyscy pracownicy BambooHR mający dostęp do systemów produkcyjnych lub Danych Klienta przechodzą weryfikację przeszłości przed zatrudnieniem i podpisują umowy o zachowaniu poufności. Wszyscy pracownicy odbywają obowiązkowe szkolenie z zakresu świadomości bezpieczeństwa przy zatrudnieniu oraz corocznie później, obejmujące tematy takie jak rozpoznawanie phishingu, higiena haseł i obowiązki związane z obchodzeniem się z danymi.
BambooHR posiada udokumentowaną politykę dopuszczalnego użytkowania dla pracowników i wykonawców, która zakazuje korzystania z systemów BambooHR do celów osobistych oraz nieuprawnionego dostępu do danych. Naruszenia podlegają postępowaniu dyscyplinarnemu aż do rozwiązania stosunku pracy włącznie.








































