ნდობა და უსაფრთხოება
უსაფრთხოება, კონფიდენციალურობა და სტანდარტები TablePlay-ში
სტუმრები თამაშობენ საკუთარი ტელეფონის მეშვეობით და კვების ობიექტები გვანდობენ თავიანთ მონაცემებს. ამიტომ TablePlay საწყისიდანვე ავაშენეთ აღიარებული საერთაშორისო სტანდარტების პრინციპების მიხედვით. ამ გვერდზე გამჭვირვალედ და ყოველგვარი გაზვიადების გარეშე წაიკითხავთ, რა შევამოწმეთ, რა უკვე გვაქვს დანერგილი და საით ვმიმართავთ.
გულახდილად ჩვენი სტატუსის შესახებ
არ გვინდა ამასთან დაკავშირებით გაუგებრობა. TablePlay ამჟამად ჯერ ოფიციალურად სერტიფიცირებული არ არის ამ სტანდარტებისთვის. რაც ჩვენ უკვე გავაკეთეთ:
- ჩვენი კოდი და პროცესები შემოწმდა მზადყოფნაზე ამ სტანდარტების საფუძველზე.
- შესაბამისი უსაფრთხოებისა და კონფიდენციალურობის ზომები დანერგილია ან შეფასებულია.
- სადაც ხარვეზები აღმოვაჩინეთ, ისინი უმეტესწილად აღმოიფხვრა და დოკუმენტირდა.
- ოფიციალური სერტიფიკატისთვის საჭიროა ჯერ კიდევ გარე აუდიტი აღიარებული ორგანიზაციის მიერ. ამისკენ ვმიმართავთ.
ინფორმაციული უსაფრთხოება
ჩვენ დავანერგეთ წვდომის მართვა, საიდუმლოებების მართვა, ლოგირება, ინციდენტების მართვა და უსაფრთხო დეველოპმენტი ISO/IEC 27001-ის პრინციპების მიხედვით. რადგან ღრუბლოვან სისტემაში ვმუშაობთ (Vercel და Supabase), ასევე ვითვალისწინებთ ღრუბლისთვის სპეციფიკურ სტანდარტებს ISO/IEC 27017 და 27018 და გაზიარებულ პასუხისმგებლობებს ჩვენს მომწოდებლებთან.
კონკრეტულად, ეს მოიცავს fail-closed ავთენტიფიკაციას, tenant-იზოლაციას row-level security-ით, rate limiting-ს, CSRF და origin კონტროლს, Content Security Policy-ს და MFA-ს ადმინისტრატორის სესიებისთვის.
კონფიდენციალურობა და მონაცემთა დაცვა
კონფიდენციალურობა ჩაშენებულია (privacy by design). ჩვენ ვმუშაობთ ISO/IEC 27701-ის პრინციპების მიხედვით და ვთანხმდებით GDPR-ს: მკაფიო შენახვის ვადები, მონაცემთა წაშლა, წვდომისა და წაშლის მოთხოვნების (DSAR) დამუშავება, დამმუშავებელთა შეთანხმებები და მონაცემთა გაჟონვის პროცესი.
ჩვენს დამმუშავებელთა შეთანხმებას, ქვედამმუშავებელთა სიას და კონფიდენციალურობის პოლიტიკას ფუტერში იხილავთ. კონფიდენციალურობის მოთხოვნის შეტანა შესაძლებელია პირდაპირ საიტის მეშვეობით.
უსაფრთხო გადახდები
გადახდები ხორციელდება Stripe-ის მეშვეობით, გადახდის პარტნიორის, რომელიც ფაქტობრივად PCI DSS Level 1 სერტიფიცირებულია — გადახდების ინდუსტრიის უმაღლესი სტანდარტი. ბარათის მონაცემები ჩვენს საკუთარ სერვერებზე არ ხვდება. ჩვენი მხრიდან ვუზრუნველყოფთ დაცულ webhook-ებს, idempotency-ს და მკაცრ კონტროლს გადახდისა და ფაქტურირების ნაკადებზე.
უწყვეტობა და სარეზერვო ასლები
ჩვენ ვითვალისწინებთ ISO 22301-ის პრინციპებს ბიზნესის უწყვეტობისთვის: სარეზერვო ასლები, აღდგენის პროცედურები და გათიშვის სცენარები, რათა TablePlay-ზე მომუშავე დაწესებულება არასოდეს დარჩეს ხელცარიელი.
ხარისხი
ჩვენი მუშაობის მეთოდი და ხარისხის მიდგომა აწყობილია ISO 9001-ის პრინციპების მიხედვით, რათა პროცესები იყოს განმეორებადი, კონტროლირებადი და გასაუმჯობესებელი.
ხელმისაწვდომობა
ჩვენ ვამოწმებთ საიტსა და სათამაშო გარემოს ხელმისაწვდომობაზე WCAG 2.2 დონე AA-ს მიხედვით: კლავიატურით მართვა, ენობრივი მეტამონაცემები, გასაგები ფორმები და შეცდომების შეტყობინებები. ასე ვემზადებით ასევე ევროპული ხელმისაწვდომობის აქტისთვის (European Accessibility Act).
რისკენ ვმიემართებით
ჩვენი მიზნობრივი სერტიფიცირების კომბინაცია არის ISO/IEC 27001 ISO/IEC 27701-თან და PCI DSS-თან ერთად, მოგვიანებით შესაძლოა დამატებით SOC 2 Type II და ISO 22301-ით. როგორც კი სტანდარტი ოფიციალურად მიღწეული იქნება, ჩვენ მას აქ ავღნიშნავთ ნამდვილი სერტიფიკატითა და შესაბამისი ნიშნით.
კითხვები უსაფრთხოებასთან დაკავშირებით?
მუშაობ ქსელურ ან უფრო დიდ დაწესებულებაში და გსურს მეტი გაიგო ჩვენი მიდგომის შესახებ, ან რაღაცის შესახებ შეტყობინება გააკეთო? მოგვწერე support@tableplay.online-ზე.
