Политика информационной безопасности
Как ReysControl защищает учётные записи и данные клиентов: доступ, шифрование, журналы, реакция на инциденты.
Редакция от 3 сентября 2026 г.
Проект документа
Текст описывает фактический порядок работы платформы, но ещё не прошёл юридическую проверку и не является публичной офертой или утверждённой политикой. Врезки «Требует решения» — открытые вопросы, снятые до публикации.
1. Область действия
Политика описывает меры защиты информации, применяемые ООО «РЕЙСКОНТРОЛЬ» при работе платформы ReysControl и сайта reyscontrol.ru. Она распространяется на данные учётных записей, данные организаций-клиентов и служебные данные платформы.
2. Доступ и аутентификация
- Минимальная длина пароля — 12 символов; вместо требований к составу применяется проверка пароля по базе известных утечек. Требования к составу дают предсказуемые подстановки и стойкости не добавляют.
- Пароли хранятся только в виде необратимых хэшей и недоступны сотрудникам Оператора.
- После десяти неудачных попыток входа учётная запись блокируется на 15 минут.
- Вход в кабинет возможен только после подтверждения адреса электронной почты.
- Поддерживается второй фактор: между вводом пароля и получением доступа запрашивается одноразовый код.
- Права сотрудника проверяются по набору разрешений на каждое действие, а не по названию роли.
3. Сеансы
- Сеанс хранится на сервере, а не только в браузере: это позволяет завершить чужой сеанс мгновенно, не дожидаясь истечения срока.
- Сеанс завершается автоматически после 8 часов бездействия и в любом случае не позднее 14 суток с момента входа.
- Cookie сеанса недоступны скриптам страницы (HttpOnly), передаются только по HTTPS и ограничены доменом кабинета.
- Каждый изменяющий запрос защищён от подделки межсайтовых запросов отдельным токеном.
4. Изоляция данных клиентов
Данные каждой организации отделены от данных остальных на уровне выборки: запрос без указания кабинета не возвращает ничего. Сотрудник видит только те кабинеты, в которых состоит, и только те разделы, на которые ему выданы права.
5. Журналирование
События входа, смены пароля, приглашения и отстранения сотрудников записываются в журнал, который не редактируется и не очищается. Журнал содержит время события, IP-адрес и сведения о браузере — этого достаточно для расследования инцидента и недостаточно для слежки за пользователем.
6. Передача и хранение
- Весь трафик между браузером и платформой передаётся по HTTPS.
- Ключи шифрования служебных токенов хранятся централизованно, а не в файловой системе отдельного сервера.
- Данные размещаются на серверах на территории Российской Федерации.
Требует решения
Описать резервное копирование: периодичность, срок хранения копий, шифрование, регламент проверки восстановления. Без проверенного восстановления копия — это предположение, а не мера.
7. Инциденты
Сообщить о подозрении на уязвимость или утечку можно письмом на info@reyscontrol.ru с пометкой «безопасность». Оператор подтверждает получение сообщения и информирует о результате разбора.
Требует решения
Зафиксировать сроки регламентом: подтверждение получения сообщения, устранение по уровням критичности, уведомление затронутых клиентов. Для утечки персональных данных сроки уже заданы законом, и регламент обязан в них уложиться (ч. 3.1 ст. 21 152-ФЗ): в течение 24 часов с момента выявления инцидента — уведомить Роскомнадзор о факте неправомерной передачи данных, предполагаемых причинах, предполагаемом вреде, принятых мерах и назначить лицо для взаимодействия с ним; в течение 72 часов — направить результаты внутреннего расследования с указанием виновных лиц, если они установлены. Внутренний порядок — кто фиксирует момент выявления, кто подписывает уведомление, через какую форму на сайте Роскомнадзора оно подаётся — пока не определён.