1. Engagement
PRO LEVEL vise à protéger la confidentialité, l'intégrité et la disponibilité grâce à un programme basé sur les risques. Publiez uniquement les contrôles réellement mis en œuvre et vérifiés.
2. Gouvernance
- Propriété et politiques attribuées.
- Évaluation des risques et remédiation.
- Formation du personnel et diligence des fournisseurs.
- Exigences de sécurité dans le développement et la gestion du changement.
3. Identité et accès
Utilisez des comptes uniques, le moindre privilège, un accès basé sur les rôles, des contrôles de mot de passe forts, une protection de session, une révision des accès privilégiés et une MFA pour les utilisateurs privilégiés. Indiquer la disponibilité publique seulement après vérification.
4. Applications et infrastructures
- Cycle de vie de développement sécurisé et examen par les pairs.
- Analyse des dépendances et des vulnérabilités.
- Séparation de l'environnement et gestion des secrets.
- Tests de validation des entrées, de limitation de débit et de contrôle d'accès.
- Gestion des correctifs et des configurations.
5. Chiffrement et données sensibles
Utilisez le cryptage conforme aux normes actuelles de l’industrie en transit et une protection appropriée au repos. Limitez les documents de vérification et les données sensibles des athlètes, minimisez la collecte et raccourcissez la conservation.
6. Surveillance et réponse aux incidents
Enregistrez et surveillez les événements de sécurité. Maintenir les procédures de triage, de confinement, de récupération, de preuve, de communication et de notification réglementaire.
7. Sauvegardes et continuité
Maintenir des sauvegardes testées, des objectifs de récupération, de restauration, de surveillance de la capacité et de continuité des activités adaptés au service.
8. Rapports de vulnérabilité
Signalez les vulnérabilités à support@prolevel.ro. Les chercheurs doivent éviter tout accès inutile, toute perturbation, toute extorsion, toute divulgation prématurée et tous tests effectués par des tiers. L’avocat doit approuver toute formule de protection.
9. Responsabilités du client
Les clients doivent gérer les autorisations, les appareils, les exportations, les intégrations et la sauvegarde. La sécurité est partagée.
10. Attestation
Ne revendiquez pas la conformité ISO 27001, SOC 2, PCI DSS, HIPAA ou le statut de test d'intrusion sans preuves à jour.