认证与审计
我们的安全体系经过独立验证。我们维护这些认证并定期接受第三方审计,以证明我们的控制措施真正有效——而非仅停留在纸面上。
我们的控制措施已由独立审计机构测试验证,而非仅有文档记录。
欧洲客户数据按照 GDPR 要求进行处理。
信息安全管理认证进行中。
质量管理认证进行中。
汽车 OEM 合作所需认证。
安全控制
我们如何保护您的数据
基础设施安全
身份验证与访问
每个访问 Avala 基础设施的人员和系统都使用唯一凭据。我们对所有远程访问强制执行多因素认证,对生产系统使用 SSH 密钥。无共享账户,无例外。访问遵循最小权限原则:生产系统、数据库、网络和加密密钥仅限有文档化业务需求的人员访问。我们每季度审查访问权限,并在员工离职时立即撤销。
网络安全
我们的网络经过分段以隔离客户数据。防火墙默认配置为拒绝访问并每年审查。我们运行入侵检测系统,全天候监控异常并在检测到潜在入侵时警报安全团队。
加密
所有数据在存储和传输中均加密。加密密钥通过严格的访问控制管理——只有少数授权人员可以访问,且所有访问都有日志记录。
人员与流程
治理
安全不仅仅是工程部门的职责——它是董事会级别的优先事项。我们的董事会每年收到网络安全态势和风险简报。安全管理角色和职责已正式定义,并维护清晰的安全决策汇报线。
员工安全
每位员工在入职前签署保密协议和行为准则。安全意识培训要求在入职 30 天内完成,此后每年一次。外包人员适用相同标准。
资产管理
我们维护完整的生产资产清单。硬件退役时会进行安全擦除或销毁,并有认证文档记录。客户数据按其敏感级别分类和处理。
我们如何保持安全
持续测试
我们每年进行渗透测试,并按照定义的 SLA 修复发现的问题。漏洞扫描持续运行,我们执行控制自评以验证防御措施按设计运行。
事件响应
我们的事件响应计划已文档化、每年测试,并包含清晰的升级路径。安全和隐私事件会被记录、调查,并按监管要求通知受影响方。
风险管理
我们每年评估安全风险,包括环境、监管和技术威胁。已识别的风险按严重程度分级,并通过文档化的缓解策略进行处理。我们购买网络安全保险以限制财务风险。
运营与韧性
灾难恢复和业务连续性计划已文档化并经过测试。所有生产变更都经过正式审核——授权、测试和批准后才能部署。
您的数据,您做主
数据保留与删除
我们仅在提供服务所需的期间内保留客户数据。当您离开 Avala 时,您的数据将按照文档化流程从我们的系统中清除。您可以随时请求删除。
数据分类
数据按敏感度分类并相应处理。机密信息仅限授权人员访问,并受到适当控制措施的保护。
数据可迁移性
您的数据归您所有。随时以标准格式导出数据集和标注。无锁定。
子处理方
我们维护处理客户数据的第三方服务列表,可应要求提供。
关于安全有疑问?
我们很乐意介绍我们的安全体系、分享 SOC 2 报告,或完成您的安全问卷。请联系 [email protected]——会有真人在一个工作日内回复。