Politica de securitate a informației
Actualizată la 17.09.2026. Rezumatul public al politicii interne, versiunea 1.0 din 17.08.2026, aprobată de administrator.
Stadiul, spus exact
Avem un sistem de management al securității informației documentat după standardul SR EN ISO/IEC 27001:2022, aplicat din august 2026: politici, evaluarea riscurilor, declarația de aplicabilitate, registre de incidente și de teste de restaurare, indicatori măsurați lunar.
Suntem în procesul de certificare cu un organism de certificare. Prima etapă a auditului s-a încheiat în august 2026. Nu suntem încă certificați ISO/IEC 27001. Când certificatul va fi emis, îl publicăm pe această pagină, ca document, nu ca insignă.
Principiile pe care lucrăm
- Privilegiul minim. Orice acces se acordă doar cât este strict necesar pentru o sarcină și doar pe durata ei.
- Materialele dumneavoastră nu ies din perimetrul convenit. Nu se publică, nu ajung în depozite de cod și nu se transmit către terți fără temei contractual.
- Secretele nu stau în cod. Parolele și cheile sunt păstrate separat, cu drepturi restrictive, iar excluderea lor din depozitele de cod se verifică automat.
- Nimic nu circulă necriptat. Toate canalele folosite sunt criptate în tranzit.
- O copie de siguranță nerestaurată nu este o copie de siguranță. Restaurările se testează periodic și se consemnează.
- Verificăm înainte să afirmăm. Starea unui sistem se stabilește interogând sistemul, nu din memorie. Un rezultat gol nu este o dovadă de conformitate.
- Automatizare în loc de disciplină, acolo unde se poate. Suntem o firmă mică, iar o verificare automată care nu poate fi omisă este mai sigură decât o regulă care depinde de atenție.
Reguli obligatorii
- Conturi: un cont pentru fiecare persoană, fără conturi împărțite, autentificare în doi pași unde furnizorul o oferă.
- Credențiale: nu comunicăm niciodată credențiale de platformă unui terț. O cerere de acces la contul organizației se refuză și se înregistrează ca eveniment de securitate.
- Datele clienților: se păstrează în locații accesibile doar administratorului și se șterg la termenul convenit.
- Dezvoltare: medii separate pentru dezvoltare, testare și producție. În dezvoltare și testare folosim numai date sintetice.
- Livrare: nu livrăm în producție fără testele trecute. Fiecare schimbare este versionată și reversibilă.
- Documente juridice: se semnează cu semnătură electronică calificată.
- Incidente: orice eveniment suspect se înregistrează și se evaluează, chiar dacă se dovedește fără consecințe.
Ce înseamnă pentru instituția dumneavoastră
- Serverele noastre de producție sunt găzduite în Uniunea Europeană, în Franța.
- Prelucrarea datelor personale în numele instituției se face pe baza acordului de prelucrare a datelor (art. 28 din GDPR), inclusiv notificarea incidentelor.
- Livrăm la distanță și nu cerem acces la conturile instituției dincolo de ce este strict necesar lucrării, pe durată limitată.
- În cadrul unei proceduri de achiziție sau al unui contract, punem la dispoziție, la cerere, declarația de aplicabilitate și politicile relevante.
Cine răspunde
Ion-Marius Andronie, administrator și asociat unic, cumulează rolurile de reprezentant al conducerii pentru securitatea informației și de responsabil cu protecția datelor. Cumulul este documentat și asumat. Colaboratorii externi, atunci când sunt implicați, primesc acces limitat la proiect, pe durată determinată, după semnarea unui acord de confidențialitate. Semnalări: office@devaland.com.
Politica se revizuiește cel puțin anual și după orice schimbare semnificativă sau incident.
