Szyfrowane poświadczenia i TLS
Poświadczenia dostawców i integracji korzystają z szyfrowanych pól aplikacji. Ruch publiczny powinien być obsługiwany przez HTTPS/TLS na warstwie wdrożenia.
Nie deklarujemy szyfrowania każdej kolumny bazy ani rozdzielenia kluczy bez dowodu z konfiguracji produkcyjnej. Parametry kryptograficzne należy potwierdzić w dokumentacji środowiska.
Role, 2FA i audyt operacji
Panel egzekwuje role członkostwa firmy, autoryzację zasobów, zaproszenia oraz opcjonalne uwierzytelnianie dwuskładnikowe. Istotne operacje są zapisywane przez dziennik audytowy.
Regularność przeglądów uprawnień i zasady dostępu administratorów są procesem organizacyjnym. Muszą być potwierdzone procedurą, a nie wyłącznie tekstem strony.