Ваши финансы — под шифрованием
Invoicx хранит и обрабатывает финансовые данные с уровнем защиты, который выдерживает аудит: AES-256 в покое и при передаче, ролевая модель доступа и полный аудит-трейл каждого действия.
ISO/IEC 27001:2022 · PCI DSS 4.0 · Соответствие 152-ФЗ
Шифрование AES-256 на каждом уровне
Данные шифруются и в покое, и при передаче. Ключи хранятся отдельно от данных в аппаратном модуле (HSM) и ротируются автоматически.
Шифрование в покое
Все счётные данные, реквизиты контрагентов и история оплат хранятся в зашифрованном виде (AES-256-GCM). Доступ к зашифрованному хранилищу возможен только через криптографический шлюз.
Шифрование в транзите
Весь трафик между клиентом и сервисом защищён TLS 1.3. Внутренние микросервисы обмениваются данными только по mTLS с обязательной взаимной проверкой сертификатов.
Управление ключами
Корневые ключи (root keys) хранятся в HSM-модуле и не покидают его. Данные шифруются производными ключами (DEK), которые ротируются каждые 90 дней без простоя.
Каждое действие — в журнале
Invoicx ведёт неизменяемый журнал всех операций: кто, когда, с какого IP и с какой ролью совершил действие. Журнал доступен для выгрузки и внешнего аудита.
Неизменяемость
Записи журнала хешируются (SHA-256) и привязываются к предыдущей записи. Изменить или удалить запись ретроспективно невозможно без обнаружения разрыва цепочки.
События
Фиксируются: создание/изменение/отмена счёта, смена реквизитов, экспорт данных, смена пароля, вход из нового устройства, изменение ролей и прав доступа.
Ретенция
Журнал хранится 7 лет в соответствии с требованиями к бухгалтерской документации. По запросу выгружается в CSV или PDF с цифровой подписью.
Уведомления
Критичные события (вход из новой страны, массовый экспорт, смена ключей) мгновенно уходят в SIEM-систему клиента или на e-mail CISO.
Подтверждённые стандарты
Invoicx регулярно проходит независимые аудиты. Сертификаты и отчёты о пентесте доступны по запросу в разделе «Безопасность» личного кабинета.
Система менеджмента ИБ
Первичная сертификаация — октябрь 2023, повторная — март 2025. Область применения: разработка, эксплуатация и поддержка платформы Invoicx в дата-центрах на территории РФ.
Защита платёжных данных
Соответствие подтверждено QSA-аудитом в январе 2025. Касается модуля приёма оплат по картам: токенизация, сегментация среды, контроль доступа к PAN.
Персональные данные в РФ
Хранение и обработка персональных данных контрагентов осуществляется исключительно на серверах в дата-центрах на территории России (Москва, Санкт-Петербург).
2FA для каждого входа
Пароль — первый фактор. Второй — подтверждение через TOTP-приложение или hardware-токен. Обязательная 2FA включается для всех ролей с финансовыми правами.
TOTP (RFC 6238)
Поддержка Google Authenticator, 1Password, Authy и любого совместимого приложения. Коды генерируются локально на устройстве пользователя — не передаются по сети.
Hardware-токены
Для критичных ролей (CFO, главный бухгалтер) доступна привязка FIDO2/WebAuthn-устройств: YubiKey, Titan Key. Подпись на уровне ключа, без передачи секретов.
Политики доступа
Администратор задаёт: обязательная 2FA для всех, только для ролей «Бухгалтер» и «Финансовый директор», или раздельно для внутреннего и внешнего доступа.
Восстановление
При потере устройства восстановление доступа — через резервный код (выдаётся один раз) и подтверждение через e-mail + звонок в поддержку с проверкой по паспорту.
Проверьте настройки безопасности вашего аккаунта
Включите 2FA, настройте политики ролевого доступа и выгрузите журнал аудита за последний квартал — за 10 минут.
Коротко о защите данных
В дата-центрах на территории России (Москва, Санкт-Петербург) с сертификаацией Tier III. Резервные копии хранятся в географически изолированном ЦОД. Данные не покидают территорию РФ.
Да. В разделе «Безопасность → Журнал аудита» доступна выгрузка за любой период (до 7 лет) в форматах CSV и PDF с цифровой подписью. Также возможен API-доступ для подключения к вашей SIEM.
Ключи хранятся в HSM и не покидают модуль. При компрометации производного ключа данные автоматически перешифровываются новым ключом (re-encryption) в течение 15 минут. Корневой ключ доступен только в HSM и защищён аппаратно.
По умолчанию 2FA обязательна для ролей с правом выставления и оплаты счетов (Бухгалтер, Финансовый директор, Администратор). Для ролей «Смотритель» и «Просмотр» 2FA включается администратором по политике компании.