Доверие

Сигурност, съответствие и отговорите, които всяка тръжна процедура изисква

Тази страница е официалният източник на информация за това как Vitalytics обработва вашите данни, по какви стандарти сме сертифицирани днес, към какво се стремим и кои подизпълнители имат достъп до вашата информация. Отделите по доставки могат да я използват директно при попълване на въпросник за доставчик.

Последен преглед: 25.04.2026 г. · Следващ преглед: 25.07.2026 г.

Сертификации и рамки

Cyber Essentials Plus UK GDPR — администратор и обработващ NHS DSPT (регистрация Q3 2026) Пакет с доказателства по FCA SYSC / SMCR (Q3 2026) Microsoft Solutions Partner

Пътна карта:

· Пакет с доказателства по FCA SYSC и SMCR (опис на контролите, прегледи на достъпа, шаблон за инциденти, готов за SUP 15, матрица за разделяне на MNPI) — Q3 2026.

· Подаване по NHS Data Security and Protection Toolkit — Q3 2026.

· Регистрация като администратор на данни в ICO — предстояща (целеви срок май 2026 г.).

· Оценка на готовността за SOC 2 Type 1 — Q4 2026.

Обхват на СУИС

Системата за управление на информационната сигурност (СУИС) на Vitalytics обхваща всички управлявани ИТ услуги към клиенти, предоставяни от операциите ни във Великобритания и ЕС, включително:

  • Управление на крайни устройства, идентичност, имейл и мрежи;
  • Облачна инфраструктура в Microsoft Azure и частния OpenStack облак на Vitalytics (Великобритания, EC1);
  • Service desk и реакция при инциденти, включително дежурства и извънработно време;
  • Резервни копия, BCDR и операции с неизменяемо хранилище.

Извън обхвата: публичният уебсайт на Vitalytics (този сайт), DNS зоната на vts64.com в Cloudflare и всеки SaaS под контрола на клиента, който той не ни е възложил да администрираме.

Подизпълнители, обработващи данни

Следните обработващи лица работят с данни на клиенти от наше име. Уведомяваме за всяко ново добавяне 30 дни предварително чрез тази страница и до посочените лица за контакт по съответствието.

ПодизпълнителПредназначениеМестоположение на даннитеСпоразумение
Microsoft (Azure, M365)Хостинг на средата, идентичност, поща при избор на M365 от клиентаUK South / West EuropeMicrosoft DPA
CloudflareDNS, WAF, Turnstile, доставка на изображенияГлобална мрежа, терминиране в ЕСCloudflare DPA
GitLab (собствен хостинг)Управление на кода за клиентски конфигурации и процедуриВеликобритания (Vitalytics, Лондон)Вътрешна система — не е външен обработващ
Google (Workspace)Вътрешна поща за служителите на Vitalytics (не преминават клиентски данни)Великобритания / ЕСGoogle Workspace DPA

Криптиране

  • При пренос: минимум TLS 1.2, с предпочитание към TLS 1.3. HSTS preload за този домейн. mTLS между вътрешните услуги.
  • При съхранение: AES-256 върху всички управлявани хранилища (Cinder NVMe, NFS, Azure Storage); при поискване са възможни ключове, управлявани от клиента, за клиенти в обхвата на ISO 27001.
  • Управление на ключове: HashiCorp Vault (OpenBao), управляван от Vitalytics, със запечатан root ключ и дневна ротация на ключовете с водене на журнал.

Идентичност и достъп

  • Единно вписване (SSO) чрез Authentik (OIDC + SAML) за всички вътрешни инструменти, със задължителни WebAuthn / passkeys за служители с разширени права.
  • Повишаване на правата само при нужда за инженерите; постоянни администраторски права само за аварийни акаунти (одитирани месечно).
  • Тримесечни прегледи на достъпа; при напускане достъпът се прекратява в рамките на 4 работни часа след уведомление от отдел „Човешки ресурси“.

Непрекъснатост на дейността и възстановяване при бедствия

СценарийRTORPOПоследно тестване
Загуба на една виртуална машина15 мин.0 (реплика в реално време)12.03.2026 г.
Загуба на един хипервайзор30 мин.15 мин.19.02.2026 г.
Загуба на дисков масив4 часа1 час22.01.2026 г.
Загуба на цяла площадка (Лондон, EC1)24 часа4 часаQ3 2026 (планирано)

Цел за резервни копия извън обекта: Backblaze B2 (Великобритания) — внедряване през Q2 2026. Дотогава копията се съхраняват на втора физическа площадка в район EC1.

Реакция при инциденти

  • Тежест P1 (спряла услуга или потвърден пробив): първоначална реакция до 15 мин., актуализации на статуса на всеки час, анализ на причините в рамките на 5 работни дни.
  • Тежест P2 (значително влошаване): реакция до 1 час, актуализации на всеки 4 часа.
  • Тежест P3 (дребен проблем или един потребител): на следващия работен ден.
  • Уведомяване на клиента за всеки инцидент, засягащ негови данни, в рамките на 24 часа от потвърждаването, независимо от тежестта.

Страница със статус в реално време: vts64.com/status. Абонирайте се чрез RSS връзката там, за да получавате известия за инциденти.

Управление на уязвимостите

  • Актуализации: критични CVE в рамките на 72 часа, високи — до 7 дни, средни — до 30 дни.
  • Тестове за проникване: ежегоден външен тест (следващ: октомври 2026 г.); вътрешен преглед на архитектурата на всеки 6 месеца.
  • Координирано разкриване на уязвимости: security@vitalytics.co.uk · /.well-known/security.txt (предстои публикуване).

Документи, достъпни срещу споразумение за поверителност

  • Допълнение за обработване на данни (UK GDPR и стандартни договорни клаузи).
  • Декларация за обхвата на СУИС и регистър на документите.
  • Политика за информационна сигурност.
  • План за BCDR с доказателства от последното тестване.
  • Списък с подизпълнители (съдържанието на тази страница в PDF формат).
  • Оценка на пропуските в готовността за SOC 2 (след приключването ѝ).

Пишете на security@vitalytics.co.uk, за да получите копие.

Съотнасяне към рамките за съответствие

Как нашите контроли се съотнасят към рамките, познати на вашия одитор:

Контрол на VitalyticsNIST CSF v2Cyber Essentials Plus
Задължителни SSO и MFAPR.AA-01, PR.AA-03Гранични защитни стени и сигурна конфигурация
SLA за прилагане на актуализацииPR.PS-01Управление на актуализациите за сигурност
BCDR с документирани RPO/RTORC.RP, RC.IMнеприложимо
Криптиране при съхранение и при преносPR.DS-01, PR.DS-02Сигурно боравене с данни
Управление на уязвимоститеID.RA-01, PR.PS-02Управление на актуализациите за сигурност

Имате въпроси за нашата политика за сигурност?

Пишете на security@vitalytics.co.uk. Отговаряме в рамките на един работен ден.