Demo produktu
Poznajesz system, proces i zakres danych.
Bez przekazywania danych pracowników ani architektury IT.
Wynagrodzenia, numery kont bankowych, historia zatrudnienia i dane ubezpieczeń społecznych tworzą kategorię ryzyka, której nie da się obsłużyć ogólną deklaracją bezpieczeństwa.
Hermetis kontroluje dostęp, rejestruje zmiany, utrzymuje dane w infrastrukturze na terenie Unii Europejskiej i udostępnia dokumentację potrzebną do oceny IT, procurementu oraz audytu. Bezpieczeństwo nie jest dodatkiem do systemu kadrowo-płacowego. Jest warunkiem jego uruchomienia.
Hermetis działa w standardzie wymaganym od systemu przetwarzającego dane kadrowo-płacowe w Polsce, Litwie, Łotwie i Estonii. ISO/IEC 27001:2022 potwierdza zarządzanie bezpieczeństwem informacji. Praktyki NIS-2 i DORA porządkują odporność, ciągłość działania, kontrolę dostawców i reakcję na incydenty.
Dla organizacji podlegających audytom regulacyjnym certyfikowany dostawca redukuje koszt przeglądu bezpieczeństwa i ryzyko kar wynikających z niezgodności z RODO i NIS-2.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla.
Dane zostają tam, gdzie można je kontrolować.
Nie opuszczają jurysdykcji UE na żadnym etapie przetwarzania ani integracji.
Rezydencja danych
Dane kadrowo-płacowe są przetwarzane i przechowywane w centrach danych zlokalizowanych na terenie Unii Europejskiej, certyfikowanych zgodnie z SOC 2.
Izolacja według kraju i podmiotu
Dane pracowników są przypisane do właściwego kraju, podmiotu prawnego i struktury organizacji. Administrator widzi tylko ten zakres, którego wymaga jego rola.
Szyfrowanie
Połączenia działają przez HTTPS i TLS 1.3. Dane przechowywane są z użyciem szyfrowania AES-256, a klucze kryptograficzne zarządzane są w zabezpieczonych magazynach.
Dostępność i odtwarzanie
Redundantna infrastruktura wspiera dostępność usług na poziomie 99%. Standard obejmuje RTO 4h, RPO 24h oraz szyfrowane kopie zapasowe tworzone codziennie przez 14 dni, z możliwością przywracania do dowolnego punktu w czasie.
ISMS działa w trybie ciągłym.
Bezpieczeństwo jest zarządzane przez oceny ryzyka, klasyfikację aktywów, audyty i procesy zatwierdzania — nie przez jednorazowy przegląd przed wdrożeniem.
Kontrola dostępu
SSO lub MFA obowiązuje dla środowisk produkcyjnych i wewnętrznych. RBAC egzekwuje zasadę najmniejszych uprawnień, a dostęp supportu wymaga zgłoszenia klienta i formalnej zgody. Działania administracyjne są rejestrowane i dostępne do audytu.
Testy bezpieczeństwa
Zautomatyzowane testy penetracyjne działają regularnie, a wyniki trafiają do procesu zarządzania ryzykiem. Manualne testy penetracyjne dostępne są na żądanie klienta. Zgodność z OWASP Top 10 jest utrzymywana i dokumentowana na potrzeby oceny bezpieczeństwa.
Rozwój oprogramowania
Każda zmiana wymaga przeglądu i akceptacji przed scaleniem. SAST, DAST i SCA są zintegrowane z pipeline CI/CD, a środowiska deweloperskie, stagingowe i produkcyjne pozostają odseparowane.
Urządzenia i role
Urządzenia pracowników są szyfrowane, chronione przez MFA, EDR i automatyczne aktualizacje. Pracownicy przechodzą szkolenia bezpieczeństwa, a dostęp jest nadawany i odbierany w formalnym procesie onboardingu i offboardingu.
Ocena bezpieczeństwa zaczyna się przed podpisaniem umowy. IT, procurement i audyt wiedzą dokładnie, jakie dokumenty otrzymają i na którym etapie procesu.
Demo produktu
Poznajesz system, proces i zakres danych.
Bez przekazywania danych pracowników ani architektury IT.
NDA podpisane
Rozmowy techniczne i handlowe przechodzą pod ochroną NDA.
Twoje procesy, wymagania i środowisko IT są chronione od początku.
Dokumentacja bezpieczeństwa
Udostępniamy certyfikat ISO, szablon DPA i opis infrastruktury.
IT i procurement otrzymują materiały potrzebne do oceny dostawcy.
Security Q&A
Twój zespół zadaje pytania o NIS-2, RODO, dostęp, integracje i kopie zapasowe.
Odpowiadamy konkretnie, na poziomie technicznym.
DPA podpisane
Umowa powierzenia przetwarzania danych jest podpisywana przed startem pracy na danych pracowników.
Zakres danych, role stron i obowiązki są udokumentowane przed uruchomieniem systemu.
Zagrożenia dla systemów kadrowo-płacowych zmieniają się szybciej niż cykl wdrożenia nowego oprogramowania. Dlatego bezpieczeństwo Hermetis nie opiera się wyłącznie na lokalnym zespole produktu.
Hemretis jest częścią Everfield — europejskiej grupy firm tworzących oprogramowanie o kluczowym znaczeniu dla organizacji. W praktyce oznacza to dostęp do wspólnych standardów bezpieczeństwa, współpracę na poziomie CISO całego portfolio oraz wymianę wiedzy między firmami działającymi w różnych krajach, branżach i ramach regulacyjnych jednocześnie. To poziom dojrzałości operacyjnej, którego samodzielna firma tej wielkości nie byłaby w stanie zbudować wyłącznie własnymi zasobami.
Dla zespołu IT i procurement oznacza to krótszą ścieżkę oceny dostawcy: dojrzałe standardy, znany proces bezpieczeństwa i zespół, który potrafi przejść przez techniczne pytania przed podpisaniem umowy.
Bezpieczeństwo jest tak mocne, jak jego najsłabsze ogniwo. Dlatego każdy dostawca i podprocesor zaangażowany w przetwarzanie danych jest weryfikowany i formalnie zobowiązany zanim uzyska dostęp do środowiska.
Dział IT i procurement mają wgląd w to, który dostawca ma dostęp do której części procesu i na jakich zasadach. Komunikacja jest szyfrowana, a zakończenie współpracy obejmuje formalne odebranie dostępów, zwrot lub usunięcie danych oraz dokumentację niezbędną do audytu.
Dane pracowników przetwarzane przez Hermetis pozostają pod kontrolą organizacji, która je powierzyła. Administrator decyduje o celu, zakresie i podstawie przetwarzania. Hermetis działa wyłącznie w tych granicach — zgodnie z podpisaną DPA i instrukcjami klienta, na danych objętych zdefiniowaną polityką retencji.
Realizacja praw osób, których dane dotyczą, nie wymaga ręcznego odtwarzania informacji z kilku systemów. Dostęp, sprostowanie, usunięcie, przenoszalność, retencja i strategia wyjścia mają udokumentowany proces wbudowany w platformę. RODO obejmuje pełny proces i działa w danych, w dostępie i w historii każdej zmiany.
Hermetis znaczy szczelny
Dane pozostają w jurysdykcji Unii Europejskiej na każdej ścieżce integracji.
Każde połączenie jest uwierzytelnione i szyfrowane przez TLS 1.3.
Każdy przepływ przychodzący i wychodzący działa na zasadzie najmniejszych uprawnień.
Cała aktywność integracyjna jest rejestrowana i dostępna do audytu.
Elastyczny dla właściwych systemów
Open REST API — systemy obsługujące REST mogą łączyć się z Hermetis bez obchodzenia standardów bezpieczeństwa.
SSO i SCIM 2.0 — zarządzanie tożsamością przez Microsoft Azure Entra ID jako standard.
Kadry, płace, FK, RCP, bankowość i Płatnik — dane przechodzą między systemami w kontrolowanym obiegu.
API, pliki i połączenia bezpośrednie — wzorzec integracji dobierany do środowiska IT, nie odwrotnie.
Umów konsultację techniczną. Przeprowadzimy Cię przez dokumentację bezpieczeństwa, podpiszemy NDA i odpowiemy na pytania działu IT — zanim wymagana będzie jakakolwiek decyzja handlowa.
Najczęstsze pytania o bezpieczeństwo Hermetis.
Nie znalazłeś odpowiedzi? Zapraszamy do kontaktu.
Dane kadrowo-płacowe są przetwarzane i przechowywane wyłącznie w centrach danych zlokalizowanych na terenie Unii Europejskiej, certyfikowanych zgodnie z SOC 2. Nie opuszczają jurysdykcji UE na żadnym etapie przetwarzania ani integracji, w tym podczas połączeń z systemami zewnętrznymi. Dane pracowników są dodatkowo izolowane według kraju i podmiotu prawnego, co oznacza, że administrator z jednego kraju nie ma wglądu w dane pracowników z innej jurysdykcji, jeśli jego rola tego nie wymaga.
Hermetis posiada certyfikację ISO/IEC 27001:2022, która potwierdza zarządzanie bezpieczeństwem informacji w trybie ciągłym, opartym na ocenach ryzyka, klasyfikacji aktywów i formalnych procesach zatwierdzania. System spełnia wymagania równoważne dyrektywie NIS-2 w zakresie cyberodporności, ciągłości działania i reakcji na incydenty. Dane są szyfrowane podczas przesyłania przez TLS 1.3 oraz podczas przechowywania przez AES-256. Zautomatyzowane testy penetracyjne działają regularnie, a zgodność z OWASP Top 10 jest dokumentowana i dostępna na potrzeby oceny bezpieczeństwa.
Dostęp do danych wynika wyłącznie z roli użytkownika w strukturze organizacji i jest egzekwowany przez mechanizm RBAC zgodnie z zasadą najmniejszych uprawnień. Logowanie do środowisk produkcyjnych wymaga SSO lub MFA. Dostęp zespołu supportu Hermetis do danych klienta wymaga formalnego zgłoszenia i wyraźnej zgody klienta przed każdym wejściem. Każde działanie administracyjne jest rejestrowane w audit logu dostępnym do weryfikacji. Dzięki temu organizacja ma pełny obraz tego, kto, kiedy i w jakim zakresie uzyskał dostęp do danych pracowników.
Hermetis obsługuje wielopoziomową strukturę uprawnień definiowaną zgodnie ze strukturą organizacji — z możliwością konfiguracji zakresu dostępu per rola, podmiot prawny i jednostka organizacyjna. Każda rola widzi wyłącznie dane i funkcje przypisane do jej zakresu odpowiedzialności. Uprawnienia są egzekwowane przez mechanizm RBAC zgodnie z zasadą najmniejszych uprawnień — żaden użytkownik nie uzyskuje dostępu szerszego niż wymaga jego rola. Działania administracyjne są rejestrowane w audit logu i dostępne do weryfikacji.
Hermetis działa jako podmiot przetwarzający dane wyłącznie w granicach podpisanej umowy powierzenia przetwarzania danych (DPA), która jest zawierana przed jakimkolwiek przetwarzaniem danych pracowniczych. Organizacja klienta pozostaje administratorem danych i decyduje o celu, zakresie i podstawie przetwarzania. Realizacja praw osób, których dane dotyczą, obejmująca dostęp, sprostowanie, usunięcie i przenoszalność, ma udokumentowany proces wbudowany w platformę. Polityki retencji danych, procedury eksportu i strategia wyjścia są udokumentowane jako część umowy i procesu wdrożenia.
Tak. Hermetis obsługuje logowanie przez SSO z wykorzystaniem Azure AD i Microsoft Entra ID jako standard. Provisionowanie i deprovisionowanie kont użytkowników odbywa się przez SCIM 2.0, co ogranicza potrzebę ręcznego zarządzania dostępem przy zmianach kadrowych. Integracja z Azure AD pozwala działowi IT zarządzać tożsamością użytkowników Hermetis z poziomu narzędzi, które już obsługuje — bez utrzymywania osobnego rejestru kont w systemie HR.
Proces oceny zaczyna się przed podpisaniem umowy i przebiega w kilku zdefiniowanych etapach. Po pierwszym kontakcie i demonstracji produktu strony podpisują NDA, które obejmuje wszystkie rozmowy techniczne i handlowe. Następnie Hermetis udostępnia certyfikat ISO, szablon DPA oraz opis infrastruktury na potrzeby oceny dostawcy. Na etapie Security Q&A zespół IT klienta może zadawać pytania techniczne dotyczące NIS-2, RODO, dostępu, integracji i kopii zapasowych. DPA jest podpisywana przed uruchomieniem systemu na danych pracowników. Żaden etap oceny nie wymaga wcześniejszego przekazania danych pracowników ani architektury IT organizacji.