Сигурност, съответствие и отговорите, които всяка тръжна процедура изисква
Тази страница е официалният източник на информация за това как Vitalytics обработва вашите данни, по какви стандарти сме сертифицирани днес, към какво се стремим и кои подизпълнители имат достъп до вашата информация. Отделите по доставки могат да я използват директно при попълване на въпросник за доставчик.
Последен преглед: 25.04.2026 г. · Следващ преглед: 25.07.2026 г.
Сертификации и рамки
Пътна карта:
· Пакет с доказателства по FCA SYSC и SMCR (опис на контролите, прегледи на достъпа, шаблон за инциденти, готов за SUP 15, матрица за разделяне на MNPI) — Q3 2026.
· Подаване по NHS Data Security and Protection Toolkit — Q3 2026.
· Регистрация като администратор на данни в ICO — предстояща (целеви срок май 2026 г.).
· Оценка на готовността за SOC 2 Type 1 — Q4 2026.
Обхват на СУИС
Системата за управление на информационната сигурност (СУИС) на Vitalytics обхваща всички управлявани ИТ услуги към клиенти, предоставяни от операциите ни във Великобритания и ЕС, включително:
- Управление на крайни устройства, идентичност, имейл и мрежи;
- Облачна инфраструктура в Microsoft Azure и частния OpenStack облак на Vitalytics (Великобритания, EC1);
- Service desk и реакция при инциденти, включително дежурства и извънработно време;
- Резервни копия, BCDR и операции с неизменяемо хранилище.
Извън обхвата: публичният уебсайт на Vitalytics (този сайт), DNS зоната на vts64.com в Cloudflare и всеки SaaS под контрола на клиента, който той не ни е възложил да администрираме.
Подизпълнители, обработващи данни
Следните обработващи лица работят с данни на клиенти от наше име. Уведомяваме за всяко ново добавяне 30 дни предварително чрез тази страница и до посочените лица за контакт по съответствието.
| Подизпълнител | Предназначение | Местоположение на данните | Споразумение |
|---|---|---|---|
| Microsoft (Azure, M365) | Хостинг на средата, идентичност, поща при избор на M365 от клиента | UK South / West Europe | Microsoft DPA |
| Cloudflare | DNS, WAF, Turnstile, доставка на изображения | Глобална мрежа, терминиране в ЕС | Cloudflare DPA |
| GitLab (собствен хостинг) | Управление на кода за клиентски конфигурации и процедури | Великобритания (Vitalytics, Лондон) | Вътрешна система — не е външен обработващ |
| Google (Workspace) | Вътрешна поща за служителите на Vitalytics (не преминават клиентски данни) | Великобритания / ЕС | Google Workspace DPA |
Криптиране
- При пренос: минимум TLS 1.2, с предпочитание към TLS 1.3. HSTS preload за този домейн. mTLS между вътрешните услуги.
- При съхранение: AES-256 върху всички управлявани хранилища (Cinder NVMe, NFS, Azure Storage); при поискване са възможни ключове, управлявани от клиента, за клиенти в обхвата на ISO 27001.
- Управление на ключове: HashiCorp Vault (OpenBao), управляван от Vitalytics, със запечатан root ключ и дневна ротация на ключовете с водене на журнал.
Идентичност и достъп
- Единно вписване (SSO) чрез Authentik (OIDC + SAML) за всички вътрешни инструменти, със задължителни WebAuthn / passkeys за служители с разширени права.
- Повишаване на правата само при нужда за инженерите; постоянни администраторски права само за аварийни акаунти (одитирани месечно).
- Тримесечни прегледи на достъпа; при напускане достъпът се прекратява в рамките на 4 работни часа след уведомление от отдел „Човешки ресурси“.
Непрекъснатост на дейността и възстановяване при бедствия
| Сценарий | RTO | RPO | Последно тестване |
|---|---|---|---|
| Загуба на една виртуална машина | 15 мин. | 0 (реплика в реално време) | 12.03.2026 г. |
| Загуба на един хипервайзор | 30 мин. | 15 мин. | 19.02.2026 г. |
| Загуба на дисков масив | 4 часа | 1 час | 22.01.2026 г. |
| Загуба на цяла площадка (Лондон, EC1) | 24 часа | 4 часа | Q3 2026 (планирано) |
Цел за резервни копия извън обекта: Backblaze B2 (Великобритания) — внедряване през Q2 2026. Дотогава копията се съхраняват на втора физическа площадка в район EC1.
Реакция при инциденти
- Тежест P1 (спряла услуга или потвърден пробив): първоначална реакция до 15 мин., актуализации на статуса на всеки час, анализ на причините в рамките на 5 работни дни.
- Тежест P2 (значително влошаване): реакция до 1 час, актуализации на всеки 4 часа.
- Тежест P3 (дребен проблем или един потребител): на следващия работен ден.
- Уведомяване на клиента за всеки инцидент, засягащ негови данни, в рамките на 24 часа от потвърждаването, независимо от тежестта.
Страница със статус в реално време: vts64.com/status. Абонирайте се чрез RSS връзката там, за да получавате известия за инциденти.
Управление на уязвимостите
- Актуализации: критични CVE в рамките на 72 часа, високи — до 7 дни, средни — до 30 дни.
- Тестове за проникване: ежегоден външен тест (следващ: октомври 2026 г.); вътрешен преглед на архитектурата на всеки 6 месеца.
- Координирано разкриване на уязвимости: security@vitalytics.co.uk · /.well-known/security.txt (предстои публикуване).
Документи, достъпни срещу споразумение за поверителност
- Допълнение за обработване на данни (UK GDPR и стандартни договорни клаузи).
- Декларация за обхвата на СУИС и регистър на документите.
- Политика за информационна сигурност.
- План за BCDR с доказателства от последното тестване.
- Списък с подизпълнители (съдържанието на тази страница в PDF формат).
- Оценка на пропуските в готовността за SOC 2 (след приключването ѝ).
Пишете на security@vitalytics.co.uk, за да получите копие.
Съотнасяне към рамките за съответствие
Как нашите контроли се съотнасят към рамките, познати на вашия одитор:
| Контрол на Vitalytics | NIST CSF v2 | Cyber Essentials Plus |
|---|---|---|
| Задължителни SSO и MFA | PR.AA-01, PR.AA-03 | Гранични защитни стени и сигурна конфигурация |
| SLA за прилагане на актуализации | PR.PS-01 | Управление на актуализациите за сигурност |
| BCDR с документирани RPO/RTO | RC.RP, RC.IM | неприложимо |
| Криптиране при съхранение и при пренос | PR.DS-01, PR.DS-02 | Сигурно боравене с данни |
| Управление на уязвимостите | ID.RA-01, PR.PS-02 | Управление на актуализациите за сигурност |
Имате въпроси за нашата политика за сигурност?
Пишете на security@vitalytics.co.uk. Отговаряме в рамките на един работен ден.