Политика информационной безопасности
AG0NTS обрабатывает чувствительные данные клиентов и Конечных пользователей — диалоги, документы, ключи интеграций, биометрические данные (голос), финансовые операции. Настоящий документ описывает технические и организационные меры защиты, нормативное соответствие и порядок реагирования на инциденты.
1. Защита передачи данных
- Весь трафик между браузером Пользователя, Платформой и API шифруется по протоколу TLS 1.2 и выше. Страницы с устаревшими шифрами или без HTTPS недоступны.
- Сертификаты выпущены доверенным удостоверяющим центром, обновляются автоматически. HSTS включён на всех публичных доменах.
- Платёжные операции проходят через банк-эквайер АО «ТБанк» (лицензия Банка России № 2673) с применением технологии 3-D Secure 2.0 в соответствии с обязательными требованиями Банка России и ст. 9 Федерального закона от 27.06.2011 № 161-ФЗ. Карточные реквизиты вводятся на форме банка-эквайера и в инфраструктуру AG0NTS не попадают.
2. Защита данных в покое
- Секреты интеграций (API-ключи AI-провайдеров, MCP, CRM, голосовых сервисов) шифруются at-rest по алгоритму AES-256-GCM. Мастер-ключ хранится отдельно от базы данных и ротируется по расписанию.
- Пароли пользователей хранятся в виде хешей argon2id; восстановление оригинального пароля невозможно.
- Резервные копии БД и файлового хранилища шифруются и хранятся отдельно от продуктивной инфраструктуры с независимыми ключами.
3. Изоляция тенантов
- Каждый рабочий контейнер выполняется с правами unprivileged user, с read-only rootfs и сетевым egress-firewall — внешние соединения разрешены только на whitelisted адреса.
- Логически данные разных тенантов разделены на уровне БД (per-tenant row-level scoping) и хранилища векторов.
- Доступ сотрудников AG0NTS к данным тенантов ограничен принципом минимально необходимых прав и журналируется.
4. Журнал аудита
Все привилегированные операции — вход в Личный кабинет, изменение тарифа, выгрузка данных, MCP-вызовы, операции с платёжной информацией, действия администраторов — фиксируются в неперезаписываемом журнале аудита с привязкой к пользователю, IP-адресу, времени и хешу payload. Журнал сохраняется в течение не менее 5 (пяти) лет в порядке ст. 18.1 Федерального закона № 152-ФЗ. Заказчику доступна выгрузка собственных аудит-записей в Личном кабинете и по запросу.
5. Защита от мошенничества
- Антифрод-система банка-эквайера проверяет все платежи; подозрительные операции отклоняются автоматически.
- На стороне Платформы применяется rate-limiting на чувствительных эндпоинтах (попытки входа, инициация платежа, отправка подтверждений).
- На критических действиях (смена пароля, изменение биллинговой информации, создание API-ключей) — обязательное подтверждение по e-mail и/или MFA.
- Реализованы детекторы аномалий: множественный вход с разных географий, массовые удаления, подозрительные паттерны API-обращений.
6. Соответствие законодательству и стандартам
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — уведомление РКН подано в порядке ст. 22, политика обработки публикуется по ст. 18.1, уведомление о трансграничной передаче направлено по ч. 3 ст. 12.
- Постановление Правительства РФ от 01.11.2012 № 1119 — Платформа классифицирована как ИСПДн уровня защищённости УЗ-3.
- Приказ ФСТЭК России от 18.02.2013 № 21 — реализованы организационные и технические меры, соответствующие УЗ-3.
- Постановление Правительства РФ от 15.09.2008 № 687 — порядок обработки персональных данных без средств автоматизации, при необходимости.
- Федеральный закон от 22.05.2003 № 54-ФЗ — фискализация платежей через банк-эквайер.
- Регламент (ЕС) 2016/679 (GDPR) — для пользователей в ЕЭП: законность обработки, права субъектов, уведомление о нарушениях в порядке ст. 33–34.
- Регламент (ЕС) 2024/1689 (AI Act) — раскрытие AI-взаимодействия (ст. 50) и иные применимые требования; подробнее — в Политике использования AI.
- Федеральный закон от 27.06.2011 № 161-ФЗ — операции с банковскими картами, 3-D Secure.
Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации Оператору не требуется, поскольку защита осуществляется для собственных нужд (исключение пп. «а» п. 2 Положения, утверждённого Постановлением Правительства РФ от 03.02.2012 № 79). Лицензия ФСБ на деятельность с криптосредствами — не требуется в той мере, в какой Оператор использует несертифицированные общедоступные криптосредства для собственных нужд (положение, утверждённое Постановлением Правительства РФ от 16.04.2012 № 313).
7. Реагирование на инциденты
- При выявлении инцидента, повлёкшего неправомерную или случайную передачу, предоставление, распространение либо доступ к персональным данным, Оператор не позднее 24 часов направляет уведомление в Роскомнадзор через ГИС «Реестр операторов» в порядке ч. 3.1 ст. 21 Федерального закона № 152-ФЗ и приказа Роскомнадзора от 14.11.2022 № 187.
- Не позднее 72 часов Оператор направляет результаты внутреннего расследования в Роскомнадзор; для пользователей в ЕЭП — уведомляет компетентный надзорный орган в порядке ст. 33 GDPR.
- Затронутые субъекты уведомляются не позднее 10 (десяти) рабочих дней с момента подтверждения инцидента, если иное не предписано регулятором; в случае высокого риска для прав и свобод — без неоправданной задержки в порядке ст. 34 GDPR.
- Заказчики-Контролёры, чьи данные затронуты, уведомляются в срок не более 24 часов с момента обнаружения для целей выполнения ими собственных обязанностей.
- По итогам инцидентов уровня P1 публикуется пост-мортем в порядке разд. 7 SLA.
8. Программа раскрытия уязвимостей
Программа Coordinated Vulnerability Disclosure, объём, safe harbor и сроки реакции — /legal/vulnerability. Срок первичного ответа — не более 24 часов.
9. Политика паролей и доступов
- минимальная длина пароля — 12 символов, обязательны 3 из 4 классов символов;
- опция многофакторной аутентификации (TOTP) доступна всем тарифам;
- сессионные cookie — Secure, HttpOnly, SameSite=Lax;
- принудительный logout при подозрении на компрометацию.
10. Управление уязвимостями
- зависимости проверяются автоматическими сканерами на каждом коммите;
- уязвимости категории Critical устраняются в срок не более 14 дней с момента подтверждения; High — 30 дней; Medium — 60 дней; Low — 90 дней;
- применяется политика секьюрного SDLC: peer review всех изменений, автоматические тесты, секреты не хранятся в исходном коде.
11. Сотрудничество с надзорными органами
Порядок исполнения запросов уполномоченных органов — на странице «Контакты» и в внутреннем регламенте Оператора. По запросам правоохранительных органов и надзорных органов Оператор действует в рамках, установленных законодательством, с раскрытием минимального необходимого объёма данных.
12. Контакты
Все вопросы по информационной безопасности — me@keken.ru с темой «Security».