Pagina aceasta descrie postura de securitate a CityTwin, pentru departamentele IT care evaluează platforma. Este scrisă în termeni de măsuri și procese, nu de configurații: detaliile de implementare se discută sub acord de confidențialitate, în cadrul contractual.
Punctul de plecare care contează cel mai mult: platforma este construită să nu conțină date cu caracter personal. Modelul unui oraș cuprinde date urbane agregate și documente publice. Cel mai bun mod de a proteja datele personale este să nu le colectezi.
1. Măsuri tehnice
- Comunicație criptată între browser și server (HTTPS/TLS), pe toate paginile și toate apelurile.
- Secretele rămân pe server. Cheile către serviciile terțe nu ajung niciodată în browser și nu apar în codul livrat public.
- Politici de securitate a conținutului și headere de securitate pe fiecare răspuns, pentru a limita execuția de cod nedorit și încadrarea paginilor în alte site-uri.
- Limitarea ratei de cereri și plafoane de consum pe operațiunile costisitoare, ca protecție împotriva abuzului și a epuizării resurselor.
- Minimizarea datelor: se trimit către servicii externe strict elementele necesare funcției cerute (coordonate, cereri de hartă, întrebarea și modelul orașului).
- Separarea codului de conținutul servit: se publică doar build-ul destinat browserului; codul-sursă, instrucțiunile interne și documentația nu sunt accesibile public.
- Procesare locală acolo unde e posibil: analiza cadrelor din camerele publice se face în browserul vizitatorului, fără ca imaginile să ajungă pe serverele noastre.
- Actualizări de dependențe monitorizate automat, cu alerte de securitate tratate imediat.
2. Măsuri organizatorice
- Cod-sursă în depozit privat, cu acces limitat și istoric al modificărilor.
- Politică de securitate a informației, registru de risc și inventar de active.
- Evaluarea securității lanțului de aprovizionare pentru furnizorii folosiți.
- Testare automată la fiecare modificare, inclusiv teste de regresie pentru headerele de securitate.
- Responsabil cu protecția datelor desemnat, cu contact public ([email protected]).
3. Răspunsul la incidente
Avem un plan de răspuns la incident, cu roluri și termene definite:
| Situație | Ce facem | Termen |
|---|
| Incident de securitate cibernetică semnificativ | Notificare preliminară, apoi raport intermediar și final către DNSC, conform NIS2 | 24 de ore / 72 de ore / 1 lună |
| Breșă care implică date cu caracter personal | Notificarea autorității de supraveghere (ANSPDCP) și, când e cazul, a persoanelor vizate. Pentru o instanță de instituție, notificăm operatorul fără întârziere nejustificată, cu informațiile necesare raportării | Fără întârziere nejustificată; 72 de ore pentru autoritate |
| Degradarea serviciului AI | Monitorizare automată cu alertare; platforma trece pe răspunsuri marcate explicit ca demonstrative, în loc să returneze erori | Automat |
Starea de funcționare în timp real este publică: Stare platformă.
4. Raportarea unei vulnerabilități
Avem o politică de divulgare coordonată. Dacă descoperi o vulnerabilitate, scrie-ne prin datele de contact din security.txt sau la [email protected].
Ce îți garantăm: confirmăm primirea, investigăm, te ținem la curent și nu întreprindem acțiuni legale împotriva cercetătorilor care raportează cu bună-credință, fără a exfiltra date și fără a degrada serviciul. Ce îți cerem: să ne lași un interval rezonabil pentru remediere înainte de publicare.
5. Datele și continuitatea
Modelul orașului se exportă oricând, integral, în formate deschise cu schemă publică. La încetarea unui contract, datele se predau sau se șterg, la alegerea instituției. Nu există captivitate față de furnizor - detaliile sunt la Licențele datelor.
6. Ce punem la dispoziție instituțiilor, la cerere
- Acordul de prelucrare a datelor (DPA, art. 28 GDPR), cu anexa listei nominale de sub-împuterniciți;
- documentația de securitate și checklist-ul de conformitate;
- informațiile necesare pentru o evaluare a impactului asupra protecției datelor (DPIA), dacă instituția o consideră necesară;
- sprijin pentru auditul propriu al instituției, conform DPA.
Solicitările se trimit la [email protected].
7. Ce NU pretindem
Nu deținem o certificare ISO 27001 și nu pretindem una. Alinierea la NIS2 este voluntară: aplicăm măsurile relevante pentru un furnizor către sectorul public, fără a susține că am obținut o atestare formală. Preferăm să spunem exact ce avem, în loc să lăsăm impresia unei conformități pe care nu am demonstrat-o printr-un audit extern.
8. Cadrul de referință
Art. 32 GDPR (măsuri tehnice și organizatorice adecvate riscului) · Directiva (UE) 2022/2555 (NIS2) și legislația română de transpunere · Legea nr. 190/2018.