PRO AGENCY EUROPE SRL
- Reg. No.
- 50684851
- VAT
- RO50684851
- Адрес
- Str. Academiei 35-37, sc. A, et. 3, ap. 16, Bucharest 030167, Romania
- Контакт
- hello@smbf.me
1. Честный статус
SMBF.EPR — готовый продукт. Ниже описан security baseline сервиса без заявлений о неподтверждённых сертификатах. Конкретная сертификация, регион или дополнительный control указываются как действующие только после проверки и включения в operating documentation.
2. Минимизация и изоляция
- Импортируются только поля, необходимые для country, period, SKU, quantity, returns и packaging calculations.
- Tenant data разделяются на уровне авторизации и хранения; проверка isolation входит в release criteria.
- Production и тестовые среды разделяются; реальные customer data не используются в development без отдельного контроля.
- AI retrieval ограничивается разрешённым контекстом клиента и не должен смешивать tenants.
3. Доступ
- Персональные аккаунты, role-based access и принцип least privilege.
- MFA для привилегированных и внутренних production-ролей.
- Регулярный review доступа и немедленное отключение при смене роли.
- Журналирование административных действий, экспорта и изменения критичных настроек.
4. Технический baseline
- Современное TLS для передачи, безопасное хранение секретов и шифрование чувствительных данных at rest, где риск этого требует.
- Защищённый software development lifecycle, review изменений, dependency scanning и исправление уязвимостей по риску.
- Резервные копии, проверяемое восстановление, monitoring и alerting для production-компонентов.
- Rate limiting, защита от распространённых web-атак и сегментация критичных компонентов.
5. Безопасность AGENT mode
- Human approval перед подачей, подписанием или внешним действием.
- Отображение источника, версии и уровня уверенности там, где результат влияет на compliance.
- Защита от prompt injection в загруженных документах и ограничение инструментов агента.
- Запрет на обучение общедоступных моделей данными клиента без отдельного соглашения.
6. Инциденты и непрерывность
До production launch должны быть утверждены owners, severity levels, контакты, процедура containment, восстановление и уведомление по DPA. Существенные инциденты документируются, а corrective actions отслеживаются до закрытия.
7. Проверка и disclosure
SMBF не заявляет SOC 2, ISO 27001, конкретный data region или penetration-test coverage до получения проверяемого подтверждения. Доступные questionnaires и evidence предоставляются клиентам в соразмерном объёме после production readiness review.
Сообщить об уязвимости: hello@smbf.me. Не получайте доступ к чужим данным, не нарушайте работу и предоставьте достаточно деталей для воспроизведения.