Keamanan & Kerahasiaan

Tentang Halaman Ini

Halaman ini mendokumentasikan praktik keamanan dan kerahasiaan yang benar-benar kami jalankan. Kami saat ini tidak memiliki sertifikasi ISO 27001 atau SOC 2, dan kami lebih memilih menunjukkan apa yang benar-benar kami lakukan daripada mempublikasikan klaim yang tidak bisa kami buktikan. Bila suatu engagement membutuhkan sertifikasi atau kontrol tertentu, hal itu dikonfirmasi dan disepakati sebelum pekerjaan dimulai.

Kerahasiaan

  • Kami rutin bekerja di bawah NDA, dan bersedia menandatangani perjanjian dari klien sebelum diskusi detail apa pun.
  • Informasi klien hanya dibagikan kepada anggota tim yang langsung terlibat dalam engagement.
  • Bila publikasi tidak diizinkan, kami menggunakan studi kasus anonim — beberapa sistem yang dijelaskan di situs ini dipublikasikan tanpa detail identitas klien karena alasan ini.

Praktik Keamanan Aplikasi

Sistem bisnis yang kami bangun rutin menangani data operasional sensitif. Praktik standar yang diterapkan di proyek kami:

  • Role-based access control — pengguna hanya melihat fungsi dan data yang diizinkan untuk perannya.
  • Keamanan sesi — sesi terautentikasi dengan masa berlaku yang sesuai dan verifikasi ulang untuk aksi sensitif.
  • Audit logging — tindakan tercatat dengan siapa, apa, dan kapan; dalam konteks teregulasi, catatan mencakup riwayat revisi dan jejak yang tahan manipulasi.
  • Catatan & tanda tangan elektronik — bila disyaratkan, kontrol yang selaras dengan FDA 21 CFR Part 11, termasuk tanda tangan kriptografis pada dokumen yang dihasilkan (sebagaimana diimplementasikan untuk sistem manajemen mutu farmasi).

Penanganan Data & Infrastruktur

  • Model deployment disepakati per engagement: server yang dikelola klien, hosting yang kami kelola, atau lingkungan cloud di region pilihan klien.
  • Pengaturan backup data didefinisikan dan didokumentasikan per sistem.
  • Akses ke environment produksi dibatasi pada engineer yang ditugaskan dan dicabut ketika tidak lagi diperlukan.
  • Data klien tidak digunakan untuk tujuan lain selain engagement terkait.

Praktik Pengembangan

  • Perubahan terlacak dalam version control dari requirements hingga deployment.
  • Pengujian fungsional, performa, dan keamanan dilakukan sepanjang pengembangan, bukan hanya di akhir.
  • Tidak ada alur langsung ke produksi: rilis melalui review dan verifikasi.

Apa yang Kami Harapkan dari Anda

Keamanan berlaku dua arah. Untuk engagement yang melibatkan infrastruktur atau akun Anda, kami meminta credential terbatas lingkupnya, jendela akses yang didefinisikan, dan satu kontak person untuk pertanyaan keamanan — dan kami menyediakan hal yang sama di sisi kami.