1.Översikt och omfattning
Detta Security Exhibit beskriver BambooHR's tekniska och organisatoriska säkerhetsåtgärder ("Säkerhetsåtgärder") avsedda att skydda Kunddata mot obehörig åtkomst, utlämnande, ändring och förstörelse. Detta Exhibit införlivas i och utgör en del av BambooHR Data Processing Agreement.
BambooHR är certifierad enligt SOC 2 Type II-ramverket (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) och genomgår årliga revisioner av tredje part för att verifiera utformningen och den operativa effektiviteten hos dessa kontroller. Kunder kan begära en kopia av BambooHR's senaste SOC 2 rapport enligt NDA genom att kontakta vårt säkerhetsteam via vår kontaktsida.
2.Infrastruktur- och nätverkssäkerhet
BambooHR's produktionsinfrastruktur är hostad på Amazon Web Services (AWS) i USA, med data replikerad till flera tillgänglighetszoner för redundans. Alla produktionssystem är isolerade i en Virtual Private Cloud (VPC) med strikta nätverksåtkomstkontroller. BambooHR använder brandväggar, intrångsdetekteringssystem och webbapplikationsbrandväggar för att skydda mot obehörig åtkomst och vanliga webbaserade attacker.
BambooHR använder en djupförsvarsstrategi för nätverkssäkerhet, inklusive nätverkssegmentering mellan produktions-, staging- och utvecklingsmiljöer; automatiserad sårbarhetsskanning av infrastrukturkomponenter; samt kontinuerlig övervakning av nätverkstrafik för avvikande aktivitet.
3.Datasäkerhet och kryptering
All kunddata krypteras under överföring med TLS 1.2 eller högre. All kunddata hos rest krypteras med AES-256-kryptering. Nycklar för databaskryptering hanteras med AWS Key Management Service (KMS) med strikta åtkomstkontroller och rotationspolicyer.
Kunddata är logiskt avskild från data som tillhör andra kunder genom kontroller på applikationsnivå och databasnivå. BambooHR genomför regelbundna övningar i dataklassificering för att identifiera och tillämpa lämpliga säkerhetskontroller på olika datakategorier.
4.Applikationssäkerhet
BambooHR följer en säker livscykel för programvaruutveckling (SSDLC) som omfattar fastställande av säkerhetskrav, hotmodellering, kodgranskning avseende säkerhetsbrister och säkerhetstestning. Alla kodändringar granskas av minst en ingenjör före driftsättning, och ändringarna omfattas av automatiserad säkerhetsskanning.
BambooHR genomför årligen penetreringstester utförda av ett oberoende säkerhetsföretag från tredje part. Kritiska fynd och fynd med hög allvarlighetsgrad åtgärdas inom fastställda SLA:er. BambooHR driver också ett program för sårbarhetsrapportering som gör det möjligt för externa forskare att rapportera potentiella säkerhetsproblem.
5.Åtkomstkontroller och autentisering
Åtkomst till produktionssystem är begränsad till behörig BambooHR-personal enligt principen om behov av kännedom och minsta privilegium. All åtkomst till produktionsmiljöer kräver flerfaktorsautentisering (MFA) och loggas samt granskas. Privilegierad åtkomst granskas kvartalsvis och återkallas omedelbart vid anställningens upphörande.
Kunder kan konfigurera flerfaktorsautentisering, enkel inloggning (SSO), och rollbaserade åtkomstkontroller (RBAC) i sina BambooHR-konton. BambooHR stöder SAML 2.0-baserad SSO-integration med större identitetsleverantörer, inklusive Okta, Azure AD och Google Workspace.
6.Incidentdetektering och incidenthantering
BambooHR upprätthåller en dokumenterad plan för incidentrespons vid säkerhetsincidenter som definierar rutiner för att upptäcka, klassificera, begränsa, utreda och återhämta sig från säkerhetsincidenter. Incidentresponsteamet inkluderar representanter från funktionerna säkerhet, teknik, juridik och kundsupport.
BambooHR använder en kombination av automatiska aviseringar och säkerhetsövervakning på beredskap genom 24/7 för att upptäcka potentiella säkerhetsincidenter. När en säkerhetsincident som påverkar kunddata har bekräftats kommer BambooHR att meddela berörda kunder inom sjuttiotvå (72) timmar enligt vad som krävs enligt tillämplig lag och databehandlingsavtalet.
7.Affärskontinuitet och katastrofåterställning
BambooHR upprätthåller en affärskontinuitetsplan (BCP) och en katastrofåterställningsplan (DRP) som testas minst årligen. BambooHR siktar på ett mål för återställningstid (RTO) på fyra (4) timmar och ett mål för återställningspunkt (RPO) på en (1) timme för sina kärnplattformstjänster.
Kunddata säkerhetskopieras kontinuerligt med återställning till en tidpunkt och dagliga ögonblicksbilder som sparas i trettio (30) dagar. Säkerhetskopieringsintegriteten testas regelbundet för att säkerställa att data kan återställas framgångsrikt i ett återställningsscenario.
8.Medarbetarnas säkerhet och utbildning
Alla BambooHR-anställda med åtkomst till produktionssystem eller kunddata genomgår bakgrundskontroller före anställning och undertecknar sekretessavtal. Alla anställda genomför obligatorisk utbildning i säkerhetsmedvetenhet vid anställning och därefter årligen, med ämnen som phishingmedvetenhet, lösenordshygien och ansvar för datahantering.
BambooHR har en dokumenterad policy för godtagbar användning för anställda och uppdragstagare som förbjuder användning av BambooHR-system för personliga aktiviteter och obehörig åtkomst till data. Överträdelser är föremål för disciplinära åtgärder upp till och inklusive uppsägning.








































