यह सूचना सुरक्षा नीति उन प्रमाणनों का वर्णन करती है जो Didit के पास हैं, Didit द्वारा संचालित तकनीकी और संगठनात्मक नियंत्रण, और ग्राहकों, संभावित ग्राहकों, नियामकों और लेखा परीक्षकों के लिए उपलब्ध विश्वास कलाकृतियाँ। इसकी समीक्षा कम से कम हर छह महीने में की जाती है।
- सुरक्षा संपर्क: security@didit.me
- डेटा संरक्षण अधिकारी: dpo@didit.me
- स्थिति पृष्ठ (वास्तविक समय): status.didit.me
- ट्रस्ट पैक (NDA के तहत): security@didit.me पर ईमेल करें
1. प्रमाणन और सत्यापन
| सत्यापन | मानक | जारीकर्ता | स्थिति |
|---|---|---|---|
| SOC 2 Type 1 | अमेरिकन इंस्टीट्यूट ऑफ सर्टिफाइड पब्लिक अकाउंटेंट्स (AICPA) ट्रस्ट सर्विसेज क्राइटेरिया, सुरक्षा, उपलब्धता, गोपनीयता | ATOM (स्वतंत्र सेवा लेखा परीक्षक) | 9 अप्रैल, 2026 को जारी किया गया। |
| SOC 2 Type 2 | AICPA ट्रस्ट सर्विसेज क्राइटेरिया, सुरक्षा, उपलब्धता, गोपनीयता — अवलोकन अवधि 9 मार्च – 1 जुलाई, 2026 में परिचालन प्रभावशीलता | Atom Assurances LLC (स्वतंत्र सेवा लेखा परीक्षक) | 30 जुलाई, 2026 को जारी किया गया। |
| ISO/IEC 27001:2022 | सूचना सुरक्षा, साइबर सुरक्षा, और गोपनीयता प्रबंधन प्रणाली | ब्यूरो वेरिटास सर्टिफिकेशन (ENAC-मान्यता प्राप्त), प्रमाणपत्र संख्या ES144068 | 7 अप्रैल, 2026 को जारी किया गया। 3 जून, 2027 तक वैध। |
| iBeta Level 1 PAD | ISO/IEC 30107-3, बायोमेट्रिक प्रेजेंटेशन अटैक डिटेक्शन, लेवल 1 | iBeta क्वालिटी एश्योरेंस (NIST / NVLAP लैब कोड 200962) | परीक्षण अवधि 5 जनवरी, 4 फरवरी, 2026। 360 प्रयासों में 0% हमले की सफलता दर। |
| Tesoro / SEPBLAC / CNMV सैंडबॉक्स सत्यापन | स्पेनिश वित्तीय सैंडबॉक्स (Ley 7/2020) | CNMV (Comisión Nacional del Mercado de Valores), SEPBLAC (स्पेनिश वित्तीय खुफिया इकाई) द्वारा समीक्षा की गई | परीक्षण 1 नवंबर, 2024, 9 जुलाई, 2025। `tesoro.es` पर प्रकाशित सार्वजनिक निष्कर्ष रिपोर्ट (फरवरी 2026): Didit का रिमोट पहचान सत्यापन व्यक्तिगत पहचान से कम से कम उतना ही सुरक्षित है। |
| EBA / MiCA पर्याप्तता मेमो | यूरोपीय बैंकिंग अथॉरिटी दिशानिर्देश रिमोट ग्राहक ऑनबोर्डिंग पर (EBA/GL/2022/15) + EU AML सिंगल रूलबुक + मार्केट्स इन क्रिप्टो-एसेट्स (MiCA) रेगुलेशन | finReg360 (स्वतंत्र कानूनी राय) | 28 अप्रैल, 2026 को जारी किया गया। |
| GDPR अनुच्छेद 32 | EU जनरल डेटा प्रोटेक्शन रेगुलेशन (रेगुलेशन (EU) 2016/679) | स्व-मूल्यांकित; ISO/IEC 27001 नियंत्रणों और `/terms/business` पर डेटा प्रोसेसिंग एग्रीमेंट द्वारा समर्थित | निरंतर। |
किसी भी अंतर्निहित रिपोर्ट या प्रमाणपत्र का अनुरोध करने के लिए, security@didit.me पर ईमेल करें। जारीकर्ता की शर्तों के तहत प्रतिबंधित रिपोर्ट (उदाहरण के लिए, SOC 2 Type 1) एक हस्ताक्षरित गैर-प्रकटीकरण समझौते (NDA) के बाद, उसी व्यावसायिक दिन साझा की जाती हैं।
2. दायरा
यह नीति सभी Didit कर्मियों (कर्मचारियों, ठेकेदारों, और अधिकृत तीसरे पक्षों), सभी Didit उत्पादन और कॉर्पोरेट सूचना प्रणालियों, और बिजनेस टर्म्स एंड कंडीशंस में वर्णित ग्राहक-सामने वाली सेवाओं को कवर करती है। यह Didit की ISO/IEC 27001:2022 प्रबंधन प्रणाली को आधार बनाने वाले प्रयोज्यता के विवरण द्वारा समर्थित है।
3. शासन
- सूचना सुरक्षा और गोपनीयता प्रबंधन प्रणाली ISO/IEC 27001:2022 और ISO/IEC 27701 नियंत्रणों के साथ संरेखित, प्रयोज्यता के एक दस्तावेजित विवरण के साथ।
- मुख्य प्रौद्योगिकी अधिकारी नामित सूचना-सुरक्षा कार्यकारी प्रायोजक है; डेटा संरक्षण अधिकारी (dpo@didit.me) गोपनीयता कार्यक्रम शासन का मालिक है।
- स्वतंत्र लेखा परीक्षकों द्वारा वार्षिक बाहरी सुरक्षा ऑडिट (ISO 27001 निगरानी और SOC 2 परीक्षा)।
- जोखिम रजिस्टर की त्रैमासिक समीक्षा और ताज़ा किया जाता है। महत्वपूर्ण जोखिमों को प्रबंधन समिति को बढ़ाया जाता है।
- निरंतर सुधार, हर घटना, ऑडिट निष्कर्ष, और जोखिम मूल्यांकन सुधारात्मक-कार्रवाई बैकलॉग और अगली नीति ताज़ा को फीड करता है।
4. एन्क्रिप्शन और कुंजी प्रबंधन
- आराम पर: हर उत्पादन डेटाबेस, ऑब्जेक्ट स्टोर, और बैकअप वॉल्यूम में AES-256।
- पारगमन में: हर बाहरी API कॉल, वेबहुक, और बिजनेस कंसोल सत्र के लिए TLS 1.3। पुराने TLS संस्करण और कमजोर सिफर अक्षम हैं। HTTP स्ट्रिक्ट ट्रांसपोर्ट सिक्योरिटी (HSTS) को साइट-व्यापी लागू किया जाता है और प्रीलोड किया जाता है।
- कुंजी प्रबंधन: AWS Key Management Service (KMS) कुंजियों को रखता और घुमाता है। एप्लिकेशन कोड कभी भी कच्चे कुंजी सामग्री को नहीं छूता है। सैंडबॉक्स और उत्पादन कुंजियां पूरी तरह से अलग होती हैं।
- हैशिंग: ग्राहक क्रेडेंशियल उद्योग-मानक अनुकूली कार्यों (bcrypt या समकक्ष) के साथ हैश किए जाते हैं। API कुंजियां एक-तरफ़ा हैश के रूप में संग्रहीत होती हैं; कच्चा मान ऑपरेटर को केवल निर्माण के समय दिखाया जाता है।
5. पहचान, पहुँच, और शून्य-विश्वास वास्तुकला
- डिफ़ॉल्ट रूप से शून्य-विश्वास, हर आंतरिक प्रणाली के हर अनुरोध को प्रमाणित और अधिकृत किया जाता है। नेटवर्क स्थान के आधार पर कोई निहित विश्वास नहीं है।
- न्यूनतम विशेषाधिकार के सिद्धांत के साथ भूमिका-आधारित पहुँच नियंत्रण (RBAC)। पहुँच समीक्षाएं त्रैमासिक रूप से चलाई जाती हैं।
- मल्टी-फैक्टर प्रमाणीकरण (MFA) हर कर्मचारी, हर उत्पादन प्रणाली, हर क्लाउड कंसोल, और हर कोड-होस्टिंग खाते के लिए अनिवार्य है।
- आंतरिक अनुप्रयोगों के लिए सिंगल साइन-ऑन (SSO), विशेषाधिकार प्राप्त भूमिकाओं के लिए हार्डवेयर-टोकन MFA के साथ।
- उत्पादन के लिए जस्ट-इन-टाइम पहुँच: स्थायी विशेषाधिकार प्राप्त पहुँच अपवाद है, नियम नहीं।
- ऑडिट लॉगिंग, हर विशेषाधिकार प्राप्त कार्रवाई को एक छेड़छाड़-प्रूफ, एक बार लिखने वाले ऑडिट पाइपलाइन में लॉग किया जाता है जिसे कम से कम 12 महीने तक बनाए रखा जाता है।
6. डेटा निवास और पृथक्करण
- डिफ़ॉल्ट रूप से यूरोपीय संघ। उत्पादन डेटा Amazon Web Services पर यूरोपीय संघ में संसाधित और संग्रहीत किया जाता है। विशिष्ट-क्षेत्र या देश-व्यापी निवास एंटरप्राइज़ अनुबंधों पर उपलब्ध है, उपलब्धता के अधीन, उन क्षेत्राधिकारों के लिए जिनके नियामकों को इसकी आवश्यकता होती है।
- पर्यावरण पृथक्करण। सैंडबॉक्स, स्टेजिंग, और उत्पादन नेटवर्क, पहचान, और कुंजी-प्रबंधन परतों पर अलग होते हैं। एक वातावरण में कोई भी मानव या सेवा दूसरे में डेटा को स्पष्ट, ऑडिट किए गए पहुँच पथ के बिना नहीं पढ़ सकता है।
- किरायेदार पृथक्करण। बहु-किरायेदार डेटा को जहां लागू हो वहां प्रति-किरायेदार एन्क्रिप्शन कुंजियों के साथ तार्किक रूप से अलग किया जाता है। क्रॉस-किरायेदार प्रश्नों को एप्लिकेशन और डेटाबेस परत पर अवरुद्ध किया जाता है।
7. सुरक्षित विकास जीवनचक्र (SDLC)
- हर उत्पादन परिवर्तन के लिए कोड समीक्षा आवश्यक है। कोई भी अकेला इंजीनियर बिना समीक्षा किए गए कोड को उत्पादन में मर्ज नहीं कर सकता है।
- स्टेटिक एप्लिकेशन सिक्योरिटी टेस्टिंग (SAST), निर्भरता स्कैनिंग, और सॉफ्टवेयर कंपोजिशन एनालिसिस (SCA) हर पुल अनुरोध पर स्वचालित रूप से चलते हैं।
- हर बिल्ड पर और परिनियोजित छवियों के लिए एक आवर्ती अनुसूची पर कंटेनर और अवसंरचना स्कैनिंग।
- उच्च-प्रभाव वाले परिवर्तनों (प्रमाणीकरण, कुंजी प्रबंधन, बायोमेट्रिक पाइपलाइन, भुगतान प्रवाह) के लिए पूर्व-उत्पादन सुरक्षा परीक्षण।
- आंतरिक प्रवेश परीक्षण लगातार; स्वतंत्र विशेषज्ञों द्वारा कम से कम सालाना बाहरी प्रवेश परीक्षण। महत्वपूर्ण निष्कर्षों को SLA-बद्ध अनुसूची पर बंद करने के लिए ट्रैक किया जाता है।
- बग-बाउंटी / जिम्मेदार-प्रकटीकरण चैनल, सुरक्षा मुद्दों की रिपोर्ट security@didit.me पर करें।
8. भेद्यता प्रबंधन
- गंभीरता के अनुसार पैचिंग SLA, गंभीर (विक्रेता प्रकटीकरण के 72 घंटों के भीतर), उच्च (7 दिनों के भीतर), मध्यम (30 दिनों के भीतर), निम्न (90 दिनों के भीतर)।
- उत्पादन अवसंरचना, कंटेनरों, और निर्भरताओं में निरंतर भेद्यता स्कैनिंग।
- नए उत्पाद सतहों, बायोमेट्रिक पाइपलाइनों, और क्रॉस-पर्यावरण एकीकरणों के लिए खतरा मॉडलिंग।
9. निगरानी, पता लगाना, और घटना प्रतिक्रिया
- हर उत्पादन प्रणाली की 24x7 निगरानी उपलब्धता, त्रुटि, और सुरक्षा संकेतों पर अलर्ट के साथ।
- सुरक्षा सूचना और घटना प्रबंधन (SIEM) सुरक्षा घटनाओं को एकत्रित और सहसंबंधित करता है; असामान्य पैटर्न ऑन-कॉल सुरक्षा इंजीनियरों को बढ़ाते हैं।
- नामित भूमिकाओं, संचार वृक्ष, गंभीरता मैट्रिक्स, और घटना-पश्चात समीक्षा प्रक्रिया के साथ दस्तावेजित घटना प्रतिक्रिया योजना। योजना का परीक्षण कम से कम सालाना टेबलटॉप अभ्यासों के माध्यम से किया जाता है।
- व्यक्तिगत डेटा उल्लंघन अधिसूचना। Didit प्रभावित ग्राहकों को अनावश्यक देरी के बिना और किसी भी स्थिति में ग्राहकों को जनरल डेटा प्रोटेक्शन रेगुलेशन (GDPR) अनुच्छेद 33 के तहत अपनी 72 घंटे की अधिसूचना दायित्व को पूरा करने की अनुमति देने के लिए समय पर सूचित करता है। एंटरप्राइज़ ग्राहकों को ऑन-कॉल नामित इंजीनियर और एक समर्पित संचार चैनल प्राप्त होता है।
- status.didit.me पर सार्वजनिक स्थिति पृष्ठ, हर उत्पादन घटना, हर पोस्ट-मॉर्टम, लॉगिन की आवश्यकता नहीं।
10. व्यावसायिक निरंतरता और आपदा वसूली
- हर उत्पादन क्षेत्र में मल्टी-AZ सक्रिय अतिरेक; स्टेटलेस सेवाओं के लिए स्वचालित फ़ेलओवर।
- बैकअप एन्क्रिप्टेड होते हैं, चुने हुए निवास सीमा के भीतर भौगोलिक रूप से अलग होते हैं, और एक आवर्ती अनुसूची पर परीक्षण किए जाते हैं।
- कोर सत्यापन API और बिजनेस कंसोल के लिए रिकवरी पॉइंट ऑब्जेक्टिव (RPO) ≤ 1 घंटा और रिकवरी टाइम ऑब्जेक्टिव (RTO) ≤ 4 घंटे।
- आपदा वसूली (DR) परीक्षण कम से कम सालाना।
11. कार्मिक सुरक्षा
- उत्पादन डेटा या व्यक्तिगत डेटा तक पहुँच वाले हर कर्मचारी और हर ठेकेदार के लिए पृष्ठभूमि की जाँच, जहां लागू कानून द्वारा अनुमत हो।
- हर कर्मचारी और ठेकेदार के लिए किराए पर गोपनीयता समझौते।
- हर कर्मचारी के लिए ऑनबोर्डिंग पर और कम से कम सालाना ताज़ा किया गया अनिवार्य सुरक्षा और गोपनीयता प्रशिक्षण। लक्षित प्रशिक्षण (सुरक्षित कोडिंग, बायोमेट्रिक डेटा हैंडलिंग, एंटी-फ्रॉड, एंटी-मनी-लॉन्ड्रिंग) उन भूमिकाओं के लिए जिन्हें इसकी आवश्यकता होती है।
- एक आवर्ती अनुसूची पर फ़िशिंग सिमुलेशन।
- जुड़ने वाला / स्थानांतरित करने वाला / छोड़ने वाला प्रक्रिया भूमिका परिवर्तन या प्रस्थान के 24 घंटों के भीतर पहुँच को रद्द कर देती है।
12. विक्रेता और उप-प्रोसेसर प्रबंधन
- हर उप-प्रोसेसर को ऑनबोर्डिंग से पहले जोखिम-मूल्यांकन किया जाता है और कम से कम सालाना फिर से समीक्षा की जाती है।
- हर उप-प्रोसेसर एक डेटा प्रोसेसिंग एग्रीमेंट (DPA) पर हस्ताक्षर करता है जो डेटा-संरक्षण दायित्वों को लगाता है जो Didit अपने ग्राहकों के प्रति देय दायित्वों के समान हैं।
- उप-प्रोसेसरों की वर्तमान सूची एक गैर-प्रकटीकरण समझौते (NDA) पर हस्ताक्षर करने के बाद ग्राहकों और संभावित ग्राहकों के साथ ईमेल के माध्यम से साझा की जाती है। इसका अनुरोध करने के लिए security@didit.me पर ईमेल करें। उप-प्रोसेसर परिवर्तन सूचनाओं के लिए सब्सक्राइब किए गए ग्राहकों को आपत्ति करने के लिए पर्याप्त अग्रिम सूचना के साथ ईमेल द्वारा सूचित किया जाता है।
13. डेटा विषय अधिकार और विलोपन
- पहुँच और पोर्टेबिलिटी का अधिकार, `GET /v3/sessions/:session_id/decision/`।
- विलोपन का अधिकार, `POST /v3/sessions/:session_id/delete/`। सत्र और हर लिंक्ड कलाकृति को हर प्रतिकृति में हटा देता है।
- प्रति-एप्लिकेशन प्रतिधारण बिजनेस कंसोल में 30 दिनों और 10 वर्षों के बीच कॉन्फ़िगर करने योग्य है; डिफ़ॉल्ट अनिश्चित है जब तक कि ग्राहक एक छोटी अवधि कॉन्फ़िगर नहीं करता है। बायोमेट्रिक डेटा प्रतिधारण हर मामले में लागू बायोमेट्रिक-गोपनीयता कानूनों और विनियमों के अधीन है, और उनके द्वारा सीमित है, जिसमें EU जनरल डेटा प्रोटेक्शन रेगुलेशन (GDPR) अनुच्छेद 9, इलिनोइस बायोमेट्रिक इंफॉर्मेशन प्राइवेसी एक्ट (BIPA), टेक्सास कैप्चर या यूज ऑफ बायोमेट्रिक आइडेंटिफायर एक्ट (CUBI), वाशिंगटन H.B. 1493, और कोई अन्य लागू बायोमेट्रिक-गोपनीयता कानून शामिल है; जहां ऐसा कानून एक छोटी प्रतिधारण अवधि या एक प्रारंभिक विनाश दायित्व निर्धारित करता है, वह छोटी या सख्त नियम किसी भी डिफ़ॉल्ट या ग्राहक-कॉन्फ़िगर की गई प्रतिधारण अवधि पर प्रबल होगा।
- पूर्ण डेटा-विषय-अधिकार प्रक्रिया के लिए गोपनीयता नीति और सत्यापन गोपनीयता सूचना देखें।
14. सुरक्षा समस्या की रिपोर्ट करना
यदि आपको लगता है कि आपको किसी Didit उत्पाद या सेवा में कोई सुरक्षा भेद्यता मिली है, तो security@didit.me पर एक विवरण, पुनरुत्पादन चरण, और आपके द्वारा देखे गए प्रभाव के साथ ईमेल करें। Didit सुरक्षा रिपोर्टों को 2 व्यावसायिक दिनों के भीतर स्वीकार करता है और जिम्मेदार-प्रकटीकरण प्रथाओं का पालन करने वाले रिपोर्टरों के साथ सद्भावना से काम करता है।
15. संपर्क
- सुरक्षा: security@didit.me
- डेटा संरक्षण अधिकारी: dpo@didit.me
- गोपनीयता: privacy@didit.me
- कानूनी / अनुबंध: legal@didit.me
- ट्रस्ट पैक अनुरोध (NDA के तहत): security@didit.me