Защита данных · Безопасность

Ваши финансы — под шифрованием

Invoicx хранит и обрабатывает финансовые данные с уровнем защиты, который выдерживает аудит: AES-256 в покое и при передаче, ролевая модель доступа и полный аудит-трейл каждого действия.

ISO/IEC 27001:2022 · PCI DSS 4.0 · Соответствие 152-ФЗ

Символическое изображение защищённого хранилища данных Invoicx
Аудит пройден
Сертификат ISO 27001Повторная сертификация — март 2025
Архитектура безопасности

Шифрование AES-256 на каждом уровне

Данные шифруются и в покое, и при передаче. Ключи хранятся отдельно от данных в аппаратном модуле (HSM) и ротируются автоматически.

01

Шифрование в покое

Все счётные данные, реквизиты контрагентов и история оплат хранятся в зашифрованном виде (AES-256-GCM). Доступ к зашифрованному хранилищу возможен только через криптографический шлюз.

02

Шифрование в транзите

Весь трафик между клиентом и сервисом защищён TLS 1.3. Внутренние микросервисы обмениваются данными только по mTLS с обязательной взаимной проверкой сертификатов.

03

Управление ключами

Корневые ключи (root keys) хранятся в HSM-модуле и не покидают его. Данные шифруются производными ключами (DEK), которые ротируются каждые 90 дней без простоя.

Аудит и логирование

Каждое действие — в журнале

Invoicx ведёт неизменяемый журнал всех операций: кто, когда, с какого IP и с какой ролью совершил действие. Журнал доступен для выгрузки и внешнего аудита.

01

Неизменяемость

Записи журнала хешируются (SHA-256) и привязываются к предыдущей записи. Изменить или удалить запись ретроспективно невозможно без обнаружения разрыва цепочки.

02

События

Фиксируются: создание/изменение/отмена счёта, смена реквизитов, экспорт данных, смена пароля, вход из нового устройства, изменение ролей и прав доступа.

03

Ретенция

Журнал хранится 7 лет в соответствии с требованиями к бухгалтерской документации. По запросу выгружается в CSV или PDF с цифровой подписью.

04

Уведомления

Критичные события (вход из новой страны, массовый экспорт, смена ключей) мгновенно уходят в SIEM-систему клиента или на e-mail CISO.

Сертификация и соответствие

Подтверждённые стандарты

Invoicx регулярно проходит независимые аудиты. Сертификаты и отчёты о пентесте доступны по запросу в разделе «Безопасность» личного кабинета.

ISO/IEC 27001:2022

Система менеджмента ИБ

Первичная сертификаация — октябрь 2023, повторная — март 2025. Область применения: разработка, эксплуатация и поддержка платформы Invoicx в дата-центрах на территории РФ.

PCI DSS 4.0

Защита платёжных данных

Соответствие подтверждено QSA-аудитом в январе 2025. Касается модуля приёма оплат по картам: токенизация, сегментация среды, контроль доступа к PAN.

152-ФЗ

Персональные данные в РФ

Хранение и обработка персональных данных контрагентов осуществляется исключительно на серверах в дата-центрах на территории России (Москва, Санкт-Петербург).

AES-256
алгоритм шифрования данных
90 дн
цикл ротации ключей
7 лет
ретенция журнала аудита
×2
независимых пентеста в год
Двухфакторная аутентификация

2FA для каждого входа

Пароль — первый фактор. Второй — подтверждение через TOTP-приложение или hardware-токен. Обязательная 2FA включается для всех ролей с финансовыми правами.

01

TOTP (RFC 6238)

Поддержка Google Authenticator, 1Password, Authy и любого совместимого приложения. Коды генерируются локально на устройстве пользователя — не передаются по сети.

02

Hardware-токены

Для критичных ролей (CFO, главный бухгалтер) доступна привязка FIDO2/WebAuthn-устройств: YubiKey, Titan Key. Подпись на уровне ключа, без передачи секретов.

03

Политики доступа

Администратор задаёт: обязательная 2FA для всех, только для ролей «Бухгалтер» и «Финансовый директор», или раздельно для внутреннего и внешнего доступа.

04

Восстановление

При потере устройства восстановление доступа — через резервный код (выдаётся один раз) и подтверждение через e-mail + звонок в поддержку с проверкой по паспорту.

Проверьте настройки безопасности вашего аккаунта

Включите 2FA, настройте политики ролевого доступа и выгрузите журнал аудита за последний квартал — за 10 минут.

Частые вопросы о безопасности

Коротко о защите данных

В дата-центрах на территории России (Москва, Санкт-Петербург) с сертификаацией Tier III. Резервные копии хранятся в географически изолированном ЦОД. Данные не покидают территорию РФ.

Да. В разделе «Безопасность → Журнал аудита» доступна выгрузка за любой период (до 7 лет) в форматах CSV и PDF с цифровой подписью. Также возможен API-доступ для подключения к вашей SIEM.

Ключи хранятся в HSM и не покидают модуль. При компрометации производного ключа данные автоматически перешифровываются новым ключом (re-encryption) в течение 15 минут. Корневой ключ доступен только в HSM и защищён аппаратно.

По умолчанию 2FA обязательна для ролей с правом выставления и оплаты счетов (Бухгалтер, Финансовый директор, Администратор). Для ролей «Смотритель» и «Просмотр» 2FA включается администратором по политике компании.