allclouds.pl

Polityka Zintegrowanego Systemu Zarządzania

Polityka Zintegrowanego Systemu Zarządzania

(jakość, bezpieczeństwo informacji, środowisko, ciągłość działania, sztuczna inteligencja)

Cel, zakres i podstawa normatywna

1.Polityka Zintegrowanego Systemu Zarządzania (dalej „Polityka ZSZ”) wyraża ogół zamierzeń i ukierunkowanie allclouds.pl sp. z o.o. (dalej „Organizacja”) w zakresie jakości, bezpieczeństwa informacji, ochrony środowiska, ciągłości działania oraz zarządzania sztuczną inteligencją, formalnie ustanowione przez Najwyższe Kierownictwo.

2.Polityka ZSZ obejmuje działalność określoną w §2 Księgi ZSZ: działalność doradczą i szkoleniową w zakresie informatyki, dostawy i serwis sprzętu, oprogramowanie i systemy informatyczne, realizację projektów informatycznych oraz projektowanie i produkcję oprogramowania.

3.Zakresy systemów składowych, stosownie do pkt 4.3 właściwych norm, wyznaczono następująco:

4.Uwagi szczególne dotyczące wdrożenia PN-EN ISO/IEC 27017 i PN-EN ISO/IEC 27018 (§2¹ Księgi ZSZ):

5.Uwagi szczególne dotyczące wdrożenia ISO/IEC 42001:2023 (§2² Księgi ZSZ):

6.Polityka ZSZ realizuje wymagania następujących norm:

7.Polityka ZSZ obowiązuje wszystkich pracowników, współpracowników i podwykonawców działających w imieniu Organizacji, w zakresie właściwym dla powierzonych im zadań.

8.Na Politykę ZSZ składają się: Polityka Jakości (§3), Polityka Bezpieczeństwa Informacji (§4), Polityka Środowiskowa (§5), Polityka Ciągłości Działania (§6) oraz Polityka Systemu Zarządzania Sztuczną Inteligencją (§7).

Deklaracja Najwyższego Kierownictwa

1.Na zasadzie określonej w pkt 5.2.1 lit. d PN-EN ISO 9001, pkt 5.2 lit. d PN-EN ISO/IEC 27001, pkt 5.2.1 lit. e PN-EN ISO 14001, pkt 5.2.1 lit. d PN-EN ISO 22301 oraz pkt 5.2 ISO/IEC 42001 Najwyższe Kierownictwo deklaruje nieustające dążenie do doskonalenia Zintegrowanego Systemu Zarządzania.

2.Jeżeli podczas codziennej pracy lub podczas audytu w Organizacji zostanie stwierdzone, że któreś z relewantnych wymagań wdrożonych norm nie jest spełnione lub może być spełnione w sposób pełniejszy, Organizacja podejmie stosowne działania doskonalące lub korygujące.

3.Najwyższe Kierownictwo zobowiązuje się do spełnienia mających zastosowanie wymagań wdrożonych norm, relewantnych dla działalności Organizacji wymagań prawnych oraz oczekiwań stron zainteresowanych, a także do zapewnienia zasobów niezbędnych do funkcjonowania i doskonalenia ZSZ.

4.Poprzez stałe usprawnianie zarządzania Organizacja zapewnia rzetelność i terminowość realizacji. Systemy składowe są spójne i powiązane w zakresie procedur ustalania celów, nadzoru nad dokumentami i zapisami, szkoleń, monitorowania, pomiarów i nadzoru nad niezgodnościami, działań korygujących oraz przeglądu zarządzania.

5.Niniejsza Polityka stanowi ramy do ustanawiania i przeglądu celów ZSZ, określonych w §5 Księgi ZSZ i monitorowanych w systemie zadaniowym Organizacji.

Polityka Jakości

Najwyższe Kierownictwo, zgodnie z dyspozycją pkt 5.2.1 PN-EN ISO 9001:2015, ustanawia, wdraża, komunikuje i deklaruje utrzymywanie Polityki Jakości o następującej treści.

1.Organizacja oferuje Klientowi kompleksowe, innowacyjne, unikalne i konkurencyjne cenowo rozwiązania pozwalające osiągnąć wysoki poziom funkcjonalny wdrożonych systemów informatycznych, a w szczególności ich bezpieczeństwo.

2.Przedmiotem oferty Organizacji jest Suwerenny Ekosystem Sztucznej Inteligencji (SAIE), na który składają się:

3.Cel określony w ust. 1 Organizacja realizuje poprzez:

4.W odniesieniu do produktów podstawowych, o których mowa w ust. 2, Organizacja przyjmuje następujące zobowiązania jakościowe:

5.W odniesieniu do prac badawczo-rozwojowych, o których mowa w ust. 2, Organizacja oddziela zakres prac badawczych od działalności komercyjnej, dokumentuje osiągane poziomy gotowości technologicznej i nie przedstawia rezultatów prac rozwojowych jako gotowych do wdrożenia produkcyjnego przed potwierdzeniem ich dojrzałości.

6.Najwyższe Kierownictwo zobowiązuje się do spełnienia stosownych wymagań PN-EN ISO 9001:2015, relewantnych dla działalności Organizacji wymagań prawnych oraz oczekiwań stron zainteresowanych, a także do ciągłego doskonalenia Systemu Zarządzania Jakością.

7.Nadzór nad ryzykami procesów objętych Systemem Zarządzania Jakością prowadzony jest w Rejestrze ryzyk ZSZ, zgodnie z Metodyką oceny ryzyka i procedurą zarządzania ryzykiem.

8.Mierzalne cele Systemu Zarządzania Jakością określone są w §5 Księgi ZSZ i podlegają przeglądowi podczas przeglądu zarządzania.

Polityka Bezpieczeństwa Informacji

Najwyższe Kierownictwo, wykazując się należytym zaangażowaniem, mając na celu zapewnienie zgodności z wdrożonymi normami dotyczącymi bezpieczeństwa informacji, stosownie do pkt 5.2 PN-EN ISO/IEC 27001:2023-08, pkt 5 PN-EN ISO/IEC 27017 oraz pkt 5 PN-EN ISO/IEC 27018, uchwala Politykę Bezpieczeństwa Informacji o następującej treści.

1.Polityka Bezpieczeństwa Informacji odnosi się do całego systemu informacyjnego Organizacji, w tym informacji przechowywanych przez Organizację oraz jej klientów w publicznych chmurach obliczeniowych. Kontekst użycia chmury obliczeniowej określa §1 ust. 4.

2.Organizacja dąży do zapewnienia bezpieczeństwa informacji objętych Systemem Zarządzania Bezpieczeństwem Informacji na najwyższym poziomie oraz do zapewnienia zgodności ze wszelkimi relewantnymi wymaganiami prawnymi.

3.Zarząd podejmuje niezbędne kroki w celu zapewnienia właściwej ochrony aktywów informacyjnych — w tym danych osobowych, w stosunku do których Organizacja jest administratorem lub podmiotem przetwarzającym — przed wszystkimi zidentyfikowanymi zagrożeniami.

4.Sposób szacowania ryzyka, kryteria oceny ryzyka i zarządzanie ryzykiem opisuje Metodyka oceny ryzyka i procedura zarządzania ryzykiem i inwentaryzacji aktywów. Analiza ryzyka rozważa odrębnie utratę poufności, integralności i dostępności informacji, z uwzględnieniem specyfiki usług chmurowych.

5.Informacje są chronione adekwatnie do ich wartości, zgodnie z Procedurą klasyfikacji informacji. Wykaz stosowanych zabezpieczeń ujęty jest w aktualnie obowiązującej Deklaracji Stosowania, podlegającej przeglądowi co najmniej raz w roku oraz po każdej przeprowadzonej analizie ryzyka.

6.Dostęp do informacji klasyfikowanych i wrażliwych realizowany jest zgodnie z zasadą wiedzy niezbędnej. Środki przetwarzania informacji wdrożono z redundancją wystarczającą do spełnienia wymagań dostępności.

7.Wymagania bezpieczeństwa dotyczące systemów teleinformatycznych obowiązują także wobec osób trzecich i znajdują odzwierciedlenie w zawieranych umowach. Usługi realizowane przez osoby trzecie podlegają regularnemu monitorowaniu i audytowaniu.

8.Zdarzenia i incydenty w zakresie bezpieczeństwa informacji zgłaszane są Pełnomocnikowi Zarządu ds. ZSZ lub Dyrektorowi Technicznemu; sposób postępowania określa Procedura zarządzania incydentami.

9.Każdy członek zespołu jest przynajmniej raz w roku szkolony z zasad i wymagań niniejszej Polityki oraz dokumentów z nią związanych.

10.Za ustanowienie i wdrożenie Polityki Bezpieczeństwa Informacji odpowiada Zarząd. Nadzór nad jej realizacją sprawują Pełnomocnik Zarządu ds. ZSZ oraz Dyrektor Techniczny. Wszyscy członkowie personelu odpowiadają za jej realizację stosownie do swoich obowiązków i stanowisk.

11.Mierzalne cele Systemu Zarządzania Bezpieczeństwem Informacji określone są w §5 Księgi ZSZ.

Polityka Środowiskowa

1.Najwyższe Kierownictwo, doceniając wagę działań proekologicznych, wyznacza kierunek działań, którego celem jest systematyczne dążenie do minimalizowania skutków dla środowiska wynikających z działalności Organizacji w dziedzinie projektowania, realizacji i serwisowania systemów informatycznych, dostawy i serwisu sprzętu, oprogramowania i systemów informatycznych, realizacji projektów informatycznych, projektowania i produkcji oprogramowania, a także działalności doradczej i szkoleniowej.

2.Wdrożony System Zarządzania Środowiskowego ma na celu:

3.Organizacja, w ramach swoich możliwości oraz w granicach Systemu Zarządzania Środowiskowego, zobowiązuje się do zapobiegania zanieczyszczeniom powodowanym przez jej działalność oraz do spełnienia relewantnych wymagań prawnych w tym zakresie.

4.Granice fizyczne Systemu Zarządzania Środowiskowego obejmują teren siedziby Organizacji oraz zewnętrzną serwerownię, w której Organizacja utrzymuje własną infrastrukturę obliczeniową w modelu kolokacji, zgodnie z §1 ust. 3. W granicach kolokacji Organizacja sprawuje nadzór nad tymi aspektami środowiskowymi, na które ma wpływ — w szczególności nad zużyciem energii elektrycznej przez własną infrastrukturę obliczeniową, jej efektywnością energetyczną oraz postępowaniem ze zużytym sprzętem elektrycznym i elektronicznym; aspekty pozostające pod kontrolą operatora obiektu Organizacja traktuje jako aspekty, na które może wywierać wpływ, i uwzględnia je w wymaganiach stawianych dostawcy.

Polityka Ciągłości Działania

1.Zgodnie z pkt 5.2.1 PN-EN ISO 22301 Najwyższe Kierownictwo ustanawia i ogłasza Politykę Systemu Zarządzania Ciągłością Działania o treści określonej w niniejszym paragrafie.

2.Organizacja działa na wąskim i trudnym rynku; tworzone przez nią systemy operują na danych wysoko wrażliwych, od których obiegu nierzadko zależy prawidłowe funkcjonowanie kluczowych instytucji publicznych. Organizacja zapewnia zatem ciągłość świadczenia usług w celu utrzymania ich wysokiej jakości, adekwatnej do wymagań oraz bezpieczeństwa danych klientów.

3.Organizacja dąży do wytworzenia pracownikom stabilnego miejsca pracy, funkcjonującego niezależnie od zakłóceń pochodzących ze środowiska zewnętrznego lub wewnętrznego, jako warunku utrzymania stałego zespołu realizującego projektowanie i produkcję oprogramowania.

4.Najwyższe Kierownictwo, działając za pośrednictwem Pełnomocnika Zarządu ds. ZSZ, spełni mające zastosowanie wymagania PN-EN ISO 22301 oraz dostosuje swoje działania do relewantnych wymagań prawnych.

Polityka Systemu Zarządzania Sztuczną Inteligencją (AIMS)

1.Zgodnie z pkt 5.2 ISO/IEC 42001:2023 Najwyższe Kierownictwo ustanawia Politykę Systemu Zarządzania Sztuczną Inteligencją, określającą docelowy kierunek strategiczny oraz zasady zarządzania sztuczną inteligencją w Organizacji.

2.Polityka AIMS obowiązuje w odniesieniu do:

3.Organizacja przyjmuje następujące zasady zarządzania sztuczną inteligencją:

4.Polityka AIMS odwołuje się w szczególności do ISO/IEC 42001:2023, ISO/IEC 27001:2023-08, ISO/IEC 23894:2023, rozporządzenia (UE) 2024/1689 (EU AI Act), rozporządzenia (UE) 2016/679 (RODO), rozporządzenia (UE) 2022/2554 (DORA), dyrektywy (UE) 2022/2555 (NIS2) wraz z ustawą o krajowym systemie cyberbezpieczeństwa oraz NIST AI RMF.

5.Zarząd deklaruje pełne zaangażowanie we wdrożenie, utrzymanie i ciągłe doskonalenie AIMS, w tym zapewnienie zgodności Polityki AIMS z kierunkiem strategicznym Organizacji jako Sovereign AI Platform Company, integrację wymagań AIMS z procesami biznesowymi i strategią produktową CDF, udostępnienie niezbędnych zasobów, wyznaczenie Pełnomocnika Zarządu ds. ZSZ odpowiedzialnego za nadzór nad AIMS oraz wsparcie AI Council jako głównego organu decyzyjnego w sprawach AI.

6.Uszczegółowienie zasad określonych w niniejszym paragrafie zawiera Polityka używania AI (AI-GOV_POL_AIUsage) oraz dokumenty z nią związane.

Komunikacja, dostępność i nadzór nad wersją

1.Polityka ZSZ jest komunikowana pracownikom i zrozumiała w Organizacji; stanowi podstawę wyznaczania celów ZSZ oraz dokonywania oceny jej ciągłej przydatności.

2.Polityka ZSZ jest udostępniana pracownikom w zbiorach elektronicznych OneDrive oraz na panelu informacyjnym ISO w systemie zadaniowym Organizacji, a stronom zainteresowanym — w serwisie allclouds.pl.

3.Obowiązuje jedna zatwierdzona treść Polityki ZSZ. Treść publikowana w serwisie allclouds.pl musi być tożsama z treścią wewnętrzną i opatrzona numerem wersji oraz datą zatwierdzenia. Za zgodność obu treści odpowiada Pełnomocnik Zarządu ds. ZSZ.

4.Aktualizacja treści publikowanej następuje w terminie 7 dni roboczych od zatwierdzenia nowej wersji przez Zarząd.

Przegląd Polityki

1.Polityka ZSZ podlega przeglądowi co najmniej raz w roku, w ramach przeglądu zarządzania, a ponadto każdorazowo w przypadku istotnej zmiany kontekstu Organizacji, zakresu certyfikacji, wymagań prawnych lub wyników analizy ryzyka.

2.Przegląd obejmuje ocenę przydatności, adekwatności i skuteczności Polityki oraz jej spójności z celami ZSZ i Rejestrem ryzyk ZSZ.

3.Zmiany Polityki ZSZ zatwierdza Zarząd w drodze uchwały.

Postanowienia końcowe

1.Niniejsza Polityka zastępuje treść §4 Księgi ZSZ v6.1 (§4a–§4e) oraz treść Polityki ZSZ opublikowaną dotychczas w serwisie allclouds.pl. Do czasu wydania Księgi ZSZ v6.2 §4 Księgi ZSZ stosuje się w brzmieniu niniejszej Polityki.

2.Polityka wchodzi w życie z dniem zatwierdzenia przez Zarząd i pozostaje ważna do czasu zastąpienia jej nową wersją.

3.W sprawach nieuregulowanych w niniejszej Polityce stosuje się postanowienia Księgi ZSZ oraz polityk i procedur szczegółowych ZSZ.