1. Compromisso
O PRO LEVEL visa proteger a confidencialidade, integridade e disponibilidade através de um programa baseado no risco. Publique apenas os controlos que sejam realmente implementados e verificados.
2. Governação
- Propriedade e políticas atribuídas.
- Avaliação e remediação de riscos.
- Formação de equipa e diligência de fornecedores.
- Requisitos de segurança no desenvolvimento e gestão de alterações.
3. Identidade e acesso
Utilize contas exclusivas, privilégio mínimo, acesso baseado em funções, controlos de palavras-passe fortes, proteção de sessão, revisão de acesso privilegiado e MFA para utilizadores privilegiados. Declare a disponibilidade pública apenas após verificação.
4. Aplicação e infraestrutura
- Ciclo de vida de desenvolvimento seguro e revisão por pares.
- Verificação de dependências e vulnerabilidades.
- Separação de ambientes e gestão de segredos.
- Validação de entrada, limitação de taxa e testes de controlo de acesso.
- Gestão de patches e configurações.
5. Encriptação e dados confidenciais
Utilize a criptografia padrão atual do setor em trânsito e a proteção adequada em repouso. Restrinja os documentos de verificação e os dados confidenciais dos atletas, minimize a recolha e reduza a retenção.
6. Monitorização e resposta a incidentes
Registar e monitorizar eventos de segurança. Manter os procedimentos de triagem, contenção, recuperação, provas, comunicação e notificação regulamentar.
7. Backups e continuidade
Mantenha os backups testados, os objetivos de recuperação, reversão, monitorização da capacidade e continuidade de negócio adequados ao serviço.
8. Relatórios de vulnerabilidade
Comunique vulnerabilidades para support@prolevel.ro. Os investigadores devem evitar o acesso desnecessário, a perturbação, a extorsão, a divulgação prematura e os testes de terceiros. O advogado deve aprovar qualquer redação de porto seguro.
9. Responsabilidades do cliente
Os clientes devem gerir permissões, dispositivos, exportações, integrações e proteção. A segurança é partilhada.
10. Certificações
Não reivindique a conformidade com a norma ISO 27001, SOC 2, PCI DSS, HIPAA ou o estatuto de teste de intrusão sem provas atuais.