CityTwin · Document legal

Securitatea informației

Ce măsuri aplicăm, cum răspundem la incidente și cum ne poți semnala o problemă

Ultima actualizare: 29 iulie 2026 · versiunea 1.3

Pagina aceasta descrie postura de securitate a CityTwin, pentru departamentele IT care evaluează platforma. Este scrisă în termeni de măsuri și procese, nu de configurații: detaliile de implementare se discută sub acord de confidențialitate, în cadrul contractual.

Punctul de plecare care contează cel mai mult: platforma este construită să nu conțină date cu caracter personal. Modelul unui oraș cuprinde date urbane agregate și documente publice. Cel mai bun mod de a proteja datele personale este să nu le colectezi.

1. Măsuri tehnice

2. Măsuri organizatorice

3. Răspunsul la incidente

Avem un plan de răspuns la incident, cu roluri și termene definite:

SituațieCe facemTermen
Incident de securitate cibernetică semnificativNotificare preliminară, apoi raport intermediar și final către DNSC, conform NIS224 de ore / 72 de ore / 1 lună
Breșă care implică date cu caracter personalNotificarea autorității de supraveghere (ANSPDCP) și, când e cazul, a persoanelor vizate. Pentru o instanță de instituție, notificăm operatorul fără întârziere nejustificată, cu informațiile necesare raportăriiFără întârziere nejustificată; 72 de ore pentru autoritate
Degradarea serviciului AIMonitorizare automată cu alertare; platforma trece pe răspunsuri marcate explicit ca demonstrative, în loc să returneze eroriAutomat

Starea de funcționare în timp real este publică: Stare platformă.

4. Raportarea unei vulnerabilități

Avem o politică de divulgare coordonată. Dacă descoperi o vulnerabilitate, scrie-ne prin datele de contact din security.txt sau la [email protected].

Ce îți garantăm: confirmăm primirea, investigăm, te ținem la curent și nu întreprindem acțiuni legale împotriva cercetătorilor care raportează cu bună-credință, fără a exfiltra date și fără a degrada serviciul. Ce îți cerem: să ne lași un interval rezonabil pentru remediere înainte de publicare.

5. Datele și continuitatea

Modelul orașului se exportă oricând, integral, în formate deschise cu schemă publică. La încetarea unui contract, datele se predau sau se șterg, la alegerea instituției. Nu există captivitate față de furnizor - detaliile sunt la Licențele datelor.

6. Ce punem la dispoziție instituțiilor, la cerere

Solicitările se trimit la [email protected].

7. Ce NU pretindem

Nu deținem o certificare ISO 27001 și nu pretindem una. Alinierea la NIS2 este voluntară: aplicăm măsurile relevante pentru un furnizor către sectorul public, fără a susține că am obținut o atestare formală. Preferăm să spunem exact ce avem, în loc să lăsăm impresia unei conformități pe care nu am demonstrat-o printr-un audit extern.

8. Cadrul de referință

Art. 32 GDPR (măsuri tehnice și organizatorice adecvate riscului) · Directiva (UE) 2022/2555 (NIS2) și legislația română de transpunere · Legea nr. 190/2018.