Перейти к содержимому

Политика информационной безопасности

Как ReysControl защищает учётные записи и данные клиентов: доступ, шифрование, журналы, реакция на инциденты.

Редакция от 3 сентября 2026 г.

Проект документа

Текст описывает фактический порядок работы платформы, но ещё не прошёл юридическую проверку и не является публичной офертой или утверждённой политикой. Врезки «Требует решения» — открытые вопросы, снятые до публикации.

1. Область действия

Политика описывает меры защиты информации, применяемые ООО «РЕЙСКОНТРОЛЬ» при работе платформы ReysControl и сайта reyscontrol.ru. Она распространяется на данные учётных записей, данные организаций-клиентов и служебные данные платформы.

2. Доступ и аутентификация

  • Минимальная длина пароля — 12 символов; вместо требований к составу применяется проверка пароля по базе известных утечек. Требования к составу дают предсказуемые подстановки и стойкости не добавляют.
  • Пароли хранятся только в виде необратимых хэшей и недоступны сотрудникам Оператора.
  • После десяти неудачных попыток входа учётная запись блокируется на 15 минут.
  • Вход в кабинет возможен только после подтверждения адреса электронной почты.
  • Поддерживается второй фактор: между вводом пароля и получением доступа запрашивается одноразовый код.
  • Права сотрудника проверяются по набору разрешений на каждое действие, а не по названию роли.

3. Сеансы

  • Сеанс хранится на сервере, а не только в браузере: это позволяет завершить чужой сеанс мгновенно, не дожидаясь истечения срока.
  • Сеанс завершается автоматически после 8 часов бездействия и в любом случае не позднее 14 суток с момента входа.
  • Cookie сеанса недоступны скриптам страницы (HttpOnly), передаются только по HTTPS и ограничены доменом кабинета.
  • Каждый изменяющий запрос защищён от подделки межсайтовых запросов отдельным токеном.

4. Изоляция данных клиентов

Данные каждой организации отделены от данных остальных на уровне выборки: запрос без указания кабинета не возвращает ничего. Сотрудник видит только те кабинеты, в которых состоит, и только те разделы, на которые ему выданы права.

5. Журналирование

События входа, смены пароля, приглашения и отстранения сотрудников записываются в журнал, который не редактируется и не очищается. Журнал содержит время события, IP-адрес и сведения о браузере — этого достаточно для расследования инцидента и недостаточно для слежки за пользователем.

6. Передача и хранение

  • Весь трафик между браузером и платформой передаётся по HTTPS.
  • Ключи шифрования служебных токенов хранятся централизованно, а не в файловой системе отдельного сервера.
  • Данные размещаются на серверах на территории Российской Федерации.

Требует решения

Описать резервное копирование: периодичность, срок хранения копий, шифрование, регламент проверки восстановления. Без проверенного восстановления копия — это предположение, а не мера.

7. Инциденты

Сообщить о подозрении на уязвимость или утечку можно письмом на info@reyscontrol.ru с пометкой «безопасность». Оператор подтверждает получение сообщения и информирует о результате разбора.

Требует решения

Зафиксировать сроки регламентом: подтверждение получения сообщения, устранение по уровням критичности, уведомление затронутых клиентов. Для утечки персональных данных сроки уже заданы законом, и регламент обязан в них уложиться (ч. 3.1 ст. 21 152-ФЗ): в течение 24 часов с момента выявления инцидента — уведомить Роскомнадзор о факте неправомерной передачи данных, предполагаемых причинах, предполагаемом вреде, принятых мерах и назначить лицо для взаимодействия с ним; в течение 72 часов — направить результаты внутреннего расследования с указанием виновных лиц, если они установлены. Внутренний порядок — кто фиксирует момент выявления, кто подписывает уведомление, через какую форму на сайте Роскомнадзора оно подаётся — пока не определён.