Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Poland
Data Wejścia w Życie: 15 lipca 2026
Wersja 1.0
Platforma ExactFlow oraz Giełda (Marketplace) ExactFlow to systemy wielodostępne (multi-tenant), w których wielu klientów, sprzedawców i kupujących korzysta ze wspólnej infrastruktury, podczas gdy ich dane podlegają ścisłej separacji logicznej. Integralność tej separacji zależy od dyscypliny, z jaką Spółka kontroluje dostęp do swoich systemów, w tym dostęp przyznany Partnerom Płatniczym i Partnerom Dostawczym, których systemy współpracują z systemami Spółki.
Celem niniejszej Polityki jest zapewnienie, że dostęp do systemów i Aktywów Informacyjnych Spółki jest przyznawany na zasadzie najmniejszych uprawnień oraz wiedzy koniecznej (need-to-know), jest autoryzowany przed udzieleniem, okresowo przeglądany i niezwłocznie wycofywany, gdy przestaje być wymagany, w ramach realizacji obowiązku bezpieczeństwa przetwarzania określonego w art. 32 RODO.
Niniejsza Polityka ma zastosowanie do każdego systemu, aplikacji, bazy danych i magazynu danych wspierającego Platformę i Giełdę; do użytkowników będących ludźmi oraz tożsamości niebędących ludźmi, w tym Kont Serwisowych (Service Accounts), poświadczeń automatyzacji i kluczy interfejsu programowania aplikacji (kluczy API); a także do dostępu przyznanego Stronom Trzecim, w tym Partnerom Płatniczym i Partnerom Dostawczym, jeśli systemy tych Stron Trzecich współpracują z systemami Spółki.
Dostęp do Aktywów Informacyjnych podlega zasadom najmniejszych uprawnień, wiedzy koniecznej oraz domyślnego odmówienia dostępu (default-deny). Zasady te stosuje się jednakowo do użytkowników będących ludźmi, jak i do Kont Serwisowych oraz innych tożsamości niebędących ludźmi.
Dostęp musi być uwierzytelniany za pośrednictwem centralnego dostawcy tożsamości z wykorzystaniem jednokrotnego logowania (SSO) wszędzie tam, gdzie obsługuje to system bazowy.
Uwierzytelnianie Wieloskładnikowe (MFA) jest obowiązkowe dla wszelkiego dostępu administracyjnego i uprzywilejowanego do infrastruktury produkcyjnej oraz konsol dostawców chmurowych, dla wszelkiego dostępu zdalnego do sieci korporacyjnych lub produkcyjnych, dla wszelkiego dostępu do systemów zawierających dane osobowe oraz — wszędzie tam, gdzie Platforma lub Giełda to obsługuje — dla kont sprzedawców i kupujących.
Preferuje się stosowanie składnika uwierzytelniania opartego na aplikacji lub sprzętowego klucza bezpieczeństwa zamiast składnika uwierzytelniania przesyłanego wiadomością SMS.
Każde konto musi być chronione silnym, unikalnym poświadczeniem, generowanym i przechowywanym za pośrednictwem zatwierdzonego przez Spółkę menedżera haseł.
Sesje administracyjne podlegają limitom czasu bezczynności, a tokeny sesyjne muszą być rotowane po podniesieniu uprawnień oraz unieważniane po wylogowaniu lub zmianie poświadczeń.
Dostęp jest przyznawany poprzez kontrolę dostępu opartą na rolach (RBAC), w ramach której uprawnienia są przypisane do określonej roli odpowiadającej funkcji służbowej, a dana osoba jest przypisywana do roli, zamiast indywidualnie kumulować uprawnienia z biegiem czasu.
Dostęp Uprzywilejowany jest ograniczony do imiennej, minimalnej grupy osób, rejestrowany ze zwiększoną szczegółowością i — tam, gdzie pozwala na to system bazowy — przyznawany wyłącznie na wymagany okres.
Tam, gdzie jest to wykonalne, żadna osoba nie może sprawować niekontrolowanej, pełnej kontroli nad wrażliwą operacją; jeśli taka separacja obowiązków nie jest możliwa do osiągnięcia, należy zastosować kontrolę kompensacyjną, a ryzyko resztkowe wpisać do Rejestru Ryzyka.
Mechanizmy kontroli dostępu wymuszają ścisłą separację logiczną między najemcami (tenantami) Platformy oraz między poszczególnymi sprzedawcami i kupującymi na Giełdzie, tak aby żaden użytkownik, proces ani działanie administracyjne nie mogły uzyskać dostępu do danych innej strony w sposób inny niż poprzez udokumentowany i zaaudytowany proces wsparcia.
Dostęp musi być wnioskowany i zatwierdzany przed jego udzieleniem, ze wskazaniem wnioskodawcy, systemu i żądanego poziomu dostępu oraz uzasadnienia biznesowego. Nadanie dostępu bez takiego wniosku i zatwierdzenia stanowi uchybienie kontrolne, niezależnie od stanowiska wnioskodawcy.
Osoba rozpoczynająca zatrudnienie lub współpracę otrzymuje dostęp zgodny ze standardowym profilem dla swojej roli i musi ukończyć rejestrację w Uwierzytelnianiu Wieloskładnikowym przed uzyskaniem pierwszego dostępu.
W przypadku zmiany roli dostęp powiązany z poprzednią rolą zostaje odebrany, a przyznawany jest dostęp odpowiedni dla nowej roli; kumulowanie dostępów jest niedozwolone.
W przypadku zakończenia zatrudnienia lub współpracy dostęp zostaje odebrany w ciągu dwóch godzin od powiadomienia działu IT przez Dział Zasobów Ludzkich (HR), we wszystkich systemach, do których dana osoba miałam dostęp, a wszelkie współdzielone poświadczenia, do których miała dostęp, zostają zrotowane.
Dostęp użytkowników oraz Dostęp Uprzywilejowany podlegają przeglądowi co najmniej raz w kwartale w celu potwierdzenia ich dalszej konieczności i odpowiedniego poziomu, a uzgodnienie aktywnych kont z aktualną listą personelu jest przeprowadzane co najmniej raz w tygodniu.
Konto Serwisowe lub klucz interfejsu programowania aplikacji musi być ograniczony do minimalnych uprawnień wymaganych do jego określonego celu i nie może być zaszyty w kodzie źródłowym ani plikach konfiguracyjnych.
Dostęp przyznany Partnerowi Płatniczemu lub Partnerowi Dostawczemu jest ściśle ograniczony do danych wymaganych do wykonania funkcji, dla której dostęp został przyznany.
Prowadzony jest rejestr Kont Serwisowych, kluczy interfejsu programowania aplikacji oraz poświadczeń dostępowych Stron Trzecich, który podlega przeglądowi równolegle z przeglądem prowadzonym na podstawie Sekcji 4.4.
Zdalny dostęp administracyjny do systemów produkcyjnych jest dozwolony wyłącznie za pośrednictwem uwierzytelnionych kanałów chronionych Uwierzytelnianiem Wieloskładnikowym.
Bezpośrednie wystawienie interfejsu administracyjnego do publicznej sieci Internet jest niedozwolone pod żadnym pozorem.
Przestrzeganie niniejszej Polityki jest obowiązkowe. Dział Bezpieczeństwa odpowiada za okresowe przeglądy dostępu oraz za monitorowanie korzystania z Dostępu Uprzywilejowanego; dział IT odpowiada za nadawanie i odbieranie dostępu zgodnie zatwierdzonymi wnioskami.
Wszelkie wyjątki od niniejszej Polityki muszą być z góry udokumentowane i zatwierdzone przez Szefa Bezpieczeństwa Informacji (CISO), z podaniem przyczyny oraz — w stosownych przypadkach — limitu czasowego.
„Kontrola Dostępu” oznacza środki, za pomocą których prawo do korzystania, przeglądania lub wchodzenia w interakcję z Aktywem Informacyjnym jest przyznawane, ograniczane lub wycofywane.
„Najmniejsze Uprawnienia” oznacza zasadę, zgodnie z którą dostęp jest ograniczony do minimum niezbędnego do wykonywania danej roli.
„Dostęp Uprzywilejowany” oznacza prawa dostępu przekraczające uprawnienia standardowego użytkownika, w tym dostęp administracyjny do infrastruktury, baz danych lub narzędzi bezpieczeństwa.
„Uwierzytelnianie Wieloskładnikowe” oznacza uwierzytelnianie wymagające co najmniej dwóch niezależnych składników potwierdzenia tożsamości.
„Konto Serwisowe” oznacza tożsamość niebędącą człowiekiem, używaną przez system lub zautomatyzowany proces w celu uzyskania dostępu do innego systemu.
Wersja 1.0 — Lipiec 2026