CurNext

CurNext · Juridinen

Tietoturvakäytäntö

Miten CurNext suojaa markkinointisivuston, tuotealustan ja asiakastiedot - organisatoriset ja tekniset kontrollit, pääsyehdot, haavoittuvuusilmoitukset ja suhde Tietoturva-arkkitehtuuri-sivuun.

Rekisterinpitäjä ja operaattori: CurNext (Suomi). Haavoittuvuusilmoitukset: [email protected]. Tietosuoja ja GDPR: [email protected]. Tuotannon päähosting: Saksa / Frankfurt.

Tämä tietoturvakäytäntö on CurNextin julkinen kuvaus tietoturvakäytännöistä asiakkaille, prospekteille ja ilmoittajille. Se ei ole runbook, SOC-raportti eikä sertifikaatti. Arkkitehtuurin yksityiskohdat ovat Tietoturva-sivulla. Jos tämä käytäntö ja allekirjoitettu sopimus ovat ristiriidassa, allekirjoitettu sopimus määrää kyseisessä suhteessa.

Päivitetty: 11. elokuuta 2026

Tämän käytännön tarkoitus

CurNext rakentaa työmaatiedustelua teollisen IoT- ja pilvipinon varaan. Tietoturva on osa tuotteiden suunnittelua, palveluiden operointia ja asiakastyötä - ei markkinointikerros.

  • - Kuvaa CurNextin tietoturvatavoitteet ja järjestelmät, joita tämä käytäntö koskee.
  • - Tiivistä tuotannossa käytetyt organisatoriset ja tekniset kontrolliteemat.
  • - Selitä odotukset pääsystä, haavoittuvuusilmoituksista ja häiriönhallinnasta.
  • - Ole rehellinen sertifioinnista: suunnittelullinen linjaus ei ole sama kuin valmis kolmannen osapuolen arviointi.
  • - Ohjaa Tietoturva-arkkitehtuuriin, DPA:han, GDPR-käytäntöihin, Auditointipolkuun ja Datakeskuksiin syvemmän tiedon saamiseksi.

CurNext ei väitä itselleen ISO 27001- tai SOC 2 -sertifiointia julkisilla sivuilla. Tietoturva- ja Vaatimustenmukaisuus-sivuilla nimetyt standardit ovat suunnittelullista linjausta, ellei toisin vahvisteta kirjallisesti.

Kattavuus

Tämä käytäntö koskee CurNextin operoimia järjestelmiä, jotka käsittelevät tai suojaavat asiakas- ja sivustotietoja, mukaan lukien:

  • - curnext.app-markkinointi- ja dokumentaatiopinnat
  • - dash.curnext.app ja siihen liittyvät tuotekokemukset
  • - CurNextin operoimat API:t, SDK:t ja kehittäjäportaalit
  • - Tuotantopinon pilvihosting, tietokannat, varmuuskopiot ja observointi
  • - Kenttä- ja rakennusreunaosat, kun ne yhdistyvät CurNextin pilvipalveluihin (CN-FG, CN-BC ja liittyvät solmut Tietoturva-sivun mukaisesti)
  • - Henkilöstö, urakoitsijat ja alikäsittelijät, jotka toimivat CurNextin puolesta näissä järjestelmissä

Tietoturvatavoitteet

CurNext suunnittelee seuraavien tavoitteiden mukaan koko tuotealustalla.

  • Luottamuksellisuus

    Telemetriaa ja tunnuksia ei voi lukea siirrossa tai levossa ilman valtuutusta.

  • Eheys

    Firmware, konfiguraatio ja mittaukset suojataan havaitsemattomalta manipuloinnilta.

  • Aitous

    Laitteet ja palvelut todistavat henkilöllisyytensä ennen kuin luottamus myönnetään.

  • Saatavuus

    Kestävyys katkoihin, uudelleenlähetykseen ja tulvitukseen, hallitulla heikennyksellä kun mahdollista.

  • Vastuullisuus

    Auditointipolku pääsystä, provisionoinnista, OTA:sta, ylläpitotoimista ja GDPR-suuntautuneista tapahtumista.

  • Yksityisyys

    GDPR-suuntautunut henkilötietojen ja työmaatietojen käsittely pilvikerroksessa.

Organisatoriset toimenpiteet

Ihmisiin ja prosesseihin liittyvät kontrollit kulkevat tuoteinsinöörityön rinnalla.

Roolit ja omistajuus

Tietoturvaherkät muutokset ja etuoikeutettu pääsy rajoitetaan valtuutetulle CurNext-henkilöstölle. Tuotantopääsy noudattaa tarve tietää -periaatetta ja vähimmäisoikeuksia.

Turvallinen kehitys

Merkittävät julkaisut noudattavat tietoturvarajaa, johon kuuluvat uhka-mallipäivitykset, riippuvuuksien skannaus, allekirjoitetut artefaktit ja SBOM-käytännöt Tietoturva-sivun mukaisesti.

Toimittajien huolellisuus

Alikäsittelijät ja infrastruktuuritoimittajat sitoutetaan kirjallisilla ehdoilla. Julkiset alikäsittelijät on listattu Tietojenkäsittelysopimus-sivulla.

Koulutus ja tietoisuus

Tuotantojärjestelmiä ja asiakastietoja käsittelevän henkilöstön odotetaan noudattavan CurNextin tietoturva- ja tietosuojamenettelyjä roolinsa mukaisesti.

Tekniset toimenpiteet

Tuotantoalustan korkean tason tekniset teemat. Kerrosyksityiskohdat, vyöhykemalli, kryptotaulukot ja OTA-käytännöt dokumentoidaan Tietoturva-arkkitehtuurissa.

  • - Viisikerroksiset pinokontrollit kenttäantureista pilveen
  • - Salaus siirrossa; salaus levossa keskeisille tietovarastoille
  • - Vain kutsulla tapahtuva tuoteoikeus, RBAC ja etuoikeutettu MFA
  • - Reunasuojaukset kuten WAF ja nopeusrajoitus
  • - Yksityiset rakennusyhteysteemat (mukaan lukien WireGuard / MQTT mTLS CN-BC:lle dokumentoidusti)
  • - Allekirjoitettu OTA firmwarelle soveltuvin osin
  • - Salatut varmuuskopiot ja palautusharjoitukset osana operatiivista käytäntöä
  • - GDPR-suuntautuneet auditointi-, vienti- ja poistopolut tuotesuunnittelussa
Lue tietoturva-arkkitehtuuri

Pääsynhallinta

Pääsy CurNextin tuotetasoihin on tarkoituksella rajattu.

  • - Provisionointi vain kutsulla - uudet Google- tai sähköpostikirjautumiset eivät liity automaattisesti projektiin ilman kutsua tai jäsenyyttä.
  • - CurNextin sisäisten käytäntöjen mukaan emme rekisteröi, kutsu tai ota tuotekäyttäjiksi alle 18-vuotiaita.
  • - Roolipohjainen pääsynhallinta (RBAC) rajaa, mitä projektin jäsenet näkevät ja muuttavat.
  • - Etuoikeutetuilta rooleilta odotetaan vahvempaa tunnistautumista (MFA) ja selkeämpää auditointijälkeä.
  • - Vuokralaiseristys pitää organisaatio- ja projektitiedot rajattuina - ei jaettua julkista syötettä asiakkaiden välillä.

Tietosuoja ja hosting

Henkilö- ja sivustotietoja pilvikerroksessa käsitellään GDPR-suuntautuneilla kontrolleilla ja oletuksena EU-ankkuroidulla tuotantohostingilla.

  • - Keskeinen sovellus- ja tietokantahosting suuntautuu Saksaan / Frankfurtiin (EU).
  • - Salaus siirrossa ja levossa keskeisille varastoille.
  • - Säilytys-, vienti- ja poistoteemat dokumentoidaan GDPR-käytännöissä, DPA:ssa ja Auditointipolussa.
  • - Markkinointisivuston evästeet ja vastaavat teknologiat kuuluvat Evästekäytännön ja suostumuswidgetin piiriin.

Haavoittuvuusilmoitukset

Suosimme koordinoitua ilmoittamista. Älä lähetä exploit-yksityiskohtia osoitteisiin support@ tai gdpr@.

  • - Lähetä sähköpostia osoitteeseen [email protected] riittävillä tiedoilla ongelman toistamiseksi.
  • - Kerro vaikutettu tuotepinta (web, API, firmware, gateway) ja likimääräinen ajoitus.
  • - Vältä julkista paljastamista, kunnes olemme saaneet kohtuullisen mahdollisuuden arvioida ja korjata.
  • - Kuittaamme ilmoitukset ja pidämme ilmoittajat ajan tasalla olennaisesta edistymisestä tarvittaessa.
[email protected]

Tietoturvainsidentit ja henkilötietojen tietoturvaloukkaukset

CurNext ylläpitää prosesseja, joilla pyritään havaitsemaan, arvioimaan ja vastaamaan tietoturvainsidenteihin, jotka voivat vaikuttaa Palveluihin tai henkilötietoihin.

Havainnointi ja vaste

Tietoturvavalvonta, nopeusrajat, WAF-signaalit ja operatiiviset hälytykset tukevat havainnointia. Vahvistetut insidentit eskaloidaan valtuutetuille vastehenkilöille.

Asiakasilmoitus

Kun CurNext toimii käsittelijänä Asiakastiedoille, ilmoitamme Asiakkaalle ilman aiheetonta viivytystä saatuaamme tietää kyseisiä tietoja koskevasta henkilötietojen tietoturvaloukkauksesta DPA:n mukaisesti. Yrityssopimukset voivat asettaa tiukempia tavoitteita.

Sääntelypolku

Kun CurNext on rekisterinpitäjä, arvioimme ilmoitusvelvollisuudet GDPR:n artiklojen 33 ja 34 mukaan. Katso GDPR-käytännöt tietosuojasuuntautuneesta yhteenvedosta.

Alikäsittelijät ja infrastruktuuri

CurNext käyttää hosting-, sähköposti-, observointi- ja valinnaisia tekoälytoimittajia sopimusperusteisin kontrollein.

  • - EU-suuntautunut hosting- ja tietokantainfrastruktuuri ydintuotantoon.
  • - Julkinen alikäsittelijäyhteenveto Tietojenkäsittelysopimus-sivulla.
  • - Avustetut tekoälyominaisuudet, kun ne on otettu käyttöön, toimivat tuote- ja sopimuskontrollien alla - betonin kovettumisen ennuste käyttää sisäistä TensorFlow.js -mallia.
  • - Merkittävät alikäsittelijämuutokset noudattavat DPA:ssa kuvattua ilmoitusprosessia.

Asiakkaan vastuut

Tietoturva on jaettu. Asiakkaat vastaavat edelleen siitä, miten he määrittävät ja käyttävät Palveluita organisaatiossaan.

  • - Kutsu vain luotettuja yhteistyökumppaneita ja poista pääsy roolien muuttuessa.
  • - Suojaa tunnukset, API-avaimet ja MFA-laitteet ylläpitotileille.
  • - Älä jaa haavoittuvuustietoja koordinoidun ilmoituskanavan ulkopuolella.
  • - Määritä projektioikeudet ja viennit omien käytäntöjesi ja sopimustesi mukaan.
  • - Ilmoita epäillystä tilin kompromissoinnista viipymättä osoitteeseen [email protected].

Muutokset tähän käytäntöön

Voimme päivittää tätä tietoturvakäytäntöä, kun tuotteet, hosting tai organisatoriset käytännöt muuttuvat. Päivitetty-päivämäärä vaihtuu merkittävissä muutoksissa. Arkkitehtuurin syvyys säilyy Tietoturva-sivulla.

Käännökset on tarkoitettu avuksi. Jos allekirjoitettu sopimus on olemassa, englanninkielinen asiakirja on määräävä.