Sigurnost
Tehničke i organizacijske mjere zaštite koje provodimo u skladu s čl. 32. OUZP-a i preporukama ISO/IEC 27001.
Enkripcija u tranzitu
Sva komunikacija između preglednika Korisnika, naših servera i vanjskih API-ja (Phobs, banke, OTA) odvija se preko TLS 1.3 s AEAD ciframa. HTTPS je forsiran preko HSTS zaglavlja s preload listom.
Enkripcija u pohrani
Baze podataka enkriptirane su AES-256 na razini datotečnog sustava. Osjetljivi podaci (API ključevi Korisnika prema Phobs-u) dodatno su enkriptirani na razini polja u bazi, s ključevima u KMS-u odvojenom od aplikacijske infrastrukture.
Autentifikacija bez lozinke
Prijava u klijentsko područje koristi magic link poslan na registriranu e-poštu. Link vrijedi 15 minuta. Nema mogućnosti kompromitacije lozinke. Za osjetljive operacije (promjena e-pošte, otkazivanje) traži se dodatna potvrda linkom.
Backup i obnova
Puni dnevni backup baza + inkrementalni sat po sat. Backup se čuva 30 dana na odvojenoj lokaciji. Kvartalno testiranje pune obnove iz backupa. RPO (recovery point objective) 1 sat, RTO (recovery time objective) 4 sata.
Sigurnosni monitoring
24/7 monitoring sigurnosnih događaja preko centraliziranog SIEM sustava. Automatski alarmi za neuobičajene obrasce prijava, promjene privilegija, sumnjive API pozive. Prosječno vrijeme otkrivanja incidenta <15 minuta.
Least-privilege pristup
Svi zaposlenici PhobsPMS-a imaju samo minimalne ovlasti nužne za obavljanje svojih dužnosti. Pristup produkcijskim bazama ograničen je na 3 osobe, s obveznom dvofaktorskom autentifikacijom (WebAuthn) i pisanim zapisom svake sesije.
Redovni penetracijski testovi
Godišnji vanjski penetracijski test izvodi neovisna tvrtka registrirana u Hrvatskoj. Izvještaji se dijele s Korisnicima na zahtjev pod NDA. Sve visokoprioritetne nalaze otklanjamo unutar 30 dana od izvještaja.
Reakcija na incident
Dokumentirana procedura reakcije na sigurnosni incident (Incident Response Plan). Obvezno izvještavanje AZOP-a u roku 72 sata i pogođenih Korisnika u roku 24 sata od saznanja o povredi osobnih podataka.
Data lokacija — EU
Sva produkcijska infrastruktura smještena je u data centru Hetzner Online GmbH u Frankfurtu (Njemačka, EU). Nema podataka koji izlaze iz EGP-a osim za slanje transakcijske e-pošte (uz SCC klauzule).
Prijava sigurnosne ranjivosti
Ako ste otkrili sigurnosnu ranjivost u našim sustavima, molimo Vas da nam je prijavite na security@phobspms.com. Podržavamo koordiniranu prijavu ranjivosti (Coordinated Vulnerability Disclosure):
- Odgovaramo u roku 48 sati od zaprimanja
- Radimo na otklanjanju u dogovorenom roku (obično 30-90 dana ovisno o kritičnosti)
- Ne poduzimamo pravne radnje protiv istraživača koji su djelovali u dobroj vjeri i po pravilima ove politike
- Zahvale istraživačima objavljujemo u našem changelogu (uz njihov pristanak)
Certifikacije i usklađenost
Radimo prema principima ISO/IEC 27001 (Information Security Management System). Formalna certifikacija u tijeku je za 2027. godinu. Trenutno smo prošli:
- Neovisni audit po SOC 2 Type I okviru (izvještaj dostupan na zahtjev pod NDA)
- Ugovornu suradnju s registriranim DPO-om
- Upis u registar voditelja obrade AZOP-a (broj 14872/2024)