Centrum Bezpieczeństwa Talkie.ai

Talkie tworzy i obsługuje agentów opartych na sztucznej inteligencji przeznaczonych dla sektora opieki zdrowotnej. Nasi agenci kompleksowo obsługują komunikację między pacjentami a placówkami medycznymi – obejmującą połączenia głosowe, czat internetowy i wiadomości SMS – dzięki czemu pacjenci mają dostęp do opieki przez całą dobę, a zapracowane placówki nigdy nie przegapią żadnej rozmowy.

Nasze środki bezpieczeństwa są weryfikowane przez niezależne podmioty – w ramach audytów SOC 2 typu II, testów penetracyjnych przeprowadzanych przez podmioty zewnętrzne oraz audytów zgodności z RODO. Spełniamy wymogi RODO i działamy zgodnie z unijną ustawą o sztucznej inteligencji (EU AI Act).

Zapoznaj się poniżej ze stosowanymi przez nas zabezpieczeniami – możesz też poprosić o dokumentację.

RODO, SOC 2 i unijna ustawa o sztucznej inteligencji

Talkie działa zgodnie z unijnymi przepisami dotyczącymi opieki zdrowotnej i ochrony danych – przetwarza dane osobowe zgodnie z RODO i podlega niezależnym audytom pod kątem zgodności z kryteriami SOC 2 Trust Services.

  • RODO

    Ze względu na to, że obsługujemy klientów z UE, przestrzeganie przepisów RODO jest dla nas wymogiem.

    • Zasady ograniczenia celu, minimalizacji danych oraz zgodności z prawem stosowane przy gromadzeniu danych
    • Umowy o przetwarzaniu danych (DPA) zawarte z klientami i podwykonawcami przetwarzania danych,
    • Określone procedury dotyczące praw osób, których dane dotyczą (dostęp, usunięcie, przenoszenie danych)
    • Proces zgłaszania naruszeń zgodny z RODO do organów nadzorczych, gdy jest to wymagane
  • SOC 2 Typ II

    Nasze rozwiązania zostały zweryfikowane przez niezależnego audytora w ramach trzech audytów (kwiecień 2024 r., grudzień 2024 r., lipiec 2026 r.).

    • Wszystkie 5 kryteriów w zakresie usług zaufania objętych audytem: Bezpieczeństwo, Dostępność, Poufność, Integralność Przetwarzania, Ochrona Prywatności
    • W każdym raporcie potwierdzono, że rozwiązania są odpowiednio zaprojektowane i działają skutecznie


    Pełny raport można uzyskać, kontaktując się z nami pod adresem email
    security@talkie.ai.

  • Ustawa o sztucznej inteligencji

    Agenci głosowi oparci na sztucznej inteligencji firmy Talkie spełniają wymogi unijnej ustawy o sztucznej inteligencji:

    • Zobowiązanie do informowania użytkowników
    • Zapewnienie nadzoru przez ludzi
    • Zobowiązanie do monitorowania zgodności z przepisami

Środowisko Kontrolne

 

Infrastruktura usługowa jest utrzymywana w dobrym stanieW środowiskach produkcyjnych prowadzone jest stałe wykrywanie podatności, przeglądane są logi związane z bezpieczeństwem.
Wymagane uwierzytelnianie wieloskładnikowe (MFA) przy dostępie zdalnymDostęp administracyjny i zdalny do systemów produkcyjnych wymaga uwierzytelniania wieloskładnikowego (MFA) oraz indywidualnie przypisanych danych uwierzytelniających.
Wymagany szyfrowany dostęp zdalnyCały dostęp do infrastruktury produkcyjnej odbywa się za pośrednictwem szyfrowanych połączeń z wykorzystaniem sieci VPN i uwierzytelniania opartego na kluczach.
Szyfrowanie danych w spoczynkuDane poufne i ściśle poufne są szyfrowane w spoczynku przy użyciu algorytmu AES-256.
Szyfrowanie danych podczas przesyłaniaDane przesyłane w serwisach produkcyjnych są chronione protokołem TLS 1.3.
Zabezpieczenie urządzeń końcowychNa urządzeniach firmowych obowiązują: pełne szyfrowanie dysku, logowanie chronione hasłem oraz automatyczna blokada ekranu.
Wdrożony system monitorowania włamań i nieprawidłowościSieci i środowiska produkcyjne są stale monitorowane pod kątem włamań i nietypowej aktywności.
Wymagane jest unikalne uwierzytelnianie kontaKażdy użytkownik uzyskuje dostęp do systemów za pomocą indywidualnego konta; korzystanie ze wspólnych loginów jest niedozwolone.

Wybór pracowników i współpracowników oraz weryfikacja ich przebiegu życia zawodowegoNowi pracownicy i współpracownicy przechodzą ustrukturyzowany proces obejmujący wieloetapowe rozmowy kwalifikacyjne oraz weryfikację referencji kandydatów.
Wdrożenie zasad dotyczących hasełGłówna polityka haseł określa minimalne wymagania obowiązujące we wszystkich systemach firmy.
Przeprowadzenie szkolenia z zakresu bezpieczeństwaSzkolenia dotyczące etyki, cyberbezpieczeństwa i prywatności są prowadzone podczas okresu wdrożeniowego oraz powtarzane cyklicznie dla wszystkich pracowników i współpracowników.
Prowadzenie ewidencji zasobów produkcyjnychPrzepływy danych aplikacji oraz zasoby produkcyjne są dokumentowane i aktualizowane na bieżąco.
Stosowanie procedur utylizacji zasobówUrządzenia i nośniki wymienne są bezpiecznie czyszczone przed ponownym użyciem lub utylizacją.
Określenie ról i obowiązków kadry kierowniczejOdpowiedzialność za bezpieczeństwo, struktura raportowania i obowiązki nadzorcze są jasno określone na wszystkich szczeblach kierownictwa.
Opracowanie i weryfikacja zasad bezpieczeństwaPolityki firmy, w tym Kodeks Etyczny i Polityka Przeciwdziałania Oszustwom, są udokumentowane, dostępne i poddawane corocznemu przeglądowi.
Ustanowienie sposobu zgłaszania problemówPracownicy i współpracownicy mogą zgłaszać problemy, przypadki nieprzestrzegania zasad lub podejrzenia oszustw za pośrednictwem określonych, otwartych kanałów komunikacji.

Wykrywanie i usuwanie luk w zabezpieczeniachZautomatyzowane skanowanie kodu i zależności odbywa się w trybie ciągłym, a uzupełnieniem tego są coroczne testy penetracyjne przeprowadzane przez niezależne podmioty. Wykryte problemy są monitorowane aż do momentu ich usunięcia.
Przetestowanie planów ciągłości działania i odzyskiwania danych po awariiPlany ciągłości działania i odzyskiwania danych po awarii są udokumentowane i corocznie sprawdzane w ramach specjalnych ćwiczeń z zakresu odzyskiwania danych.
Przeprowadzenie przeglądów uprawnień dostępuUprawnienia są regularnie weryfikowane w celu potwierdzenia, że dostęp pozostaje adekwatny do roli każdej osoby.
Wdrożenie procesów tworzenia kopii zapasowychKopie zapasowe danych krytycznych są tworzone zgodnie z ustalonym harmonogramem, a dodatkowe kopie są przechowywane w oddzielnym regionie.
Wdrożenie programu zarządzania dostawcamiPrzed wyborem dostawcy jest on oceniany pod kątem zgodności technicznej, bezpieczeństwa, ochrony prywatności oraz stabilności finansowej, a następnie poddawany okresowej ponownej ocenie.
Opracowanie zasad reagowania na zagrożeniaIncydenty związane z bezpieczeństwem i ochroną prywatności są rozpatrywane zgodnie z udokumentowanym procesem reagowania, a wnioski z nich płynące są uwzględniane w rejestrze ryzyka.
Wdrożenie procesu zarządzania zmianamiZmiany w infrastrukturze, danych i oprogramowaniu przechodzą przez etapy projektowania, testowania i formalnego zatwierdzania przed wdrożeniem.
Wdrożenie bezpiecznego cyklu życia oprogramowaniaOprogramowanie przechodzi przez zdefiniowane etapy projektowania, weryfikacji kodu, testowania oraz zatwierdzania.

Ograniczone gromadzenie danychGromadzenie danych osobowych ogranicza się do określonych, uzasadnionych celów biznesowych i jest dokumentowane w wykazie danych.
Egzekwowanie klasyfikacji danychDane są klasyfikowane na poziomy: Publiczne, Wewnętrzne, Poufne i Ściśle Poufne, z których każdy podlega odrębnym zasadom postępowania.
Egzekwowanie zasad przechowywania i usuwania danychOkresy przechowywania są określane w zależności od kategorii danych i poddawane okresowym przeglądom; dane, które nie są już potrzebne, są bezpiecznie usuwane.
Usuwanie danych klientów po wygaśnięciu umowyPo upływie okresu przechowywania danych klienta stosowane są bezpieczne narzędzia do usuwania oraz udokumentowane procedury likwidacji danych.
Kontrola przekazywania danych podmiotom przetwarzającymDane osobowe udostępniane dostawcom są przesyłane w formie zaszyfrowanej, a ich ujawnianie ogranicza się do podmiotów przetwarzających objętych umową o przetwarzaniu danych.
Podpisane umowy o przetwarzaniu danychKażdy dostawca, który może mieć dostęp do danych osobowych, podpisuje umowę o przetwarzaniu danych i przed rozpoczęciem współpracy przechodzi ocenę ryzyka, a ocena ta jest regularnie powtarzana.
Egzekwowanie uprawnień do przetwarzania danych przez AIMatryca uprawnień określa, które kategorie danych mogą być udostępniane poszczególnym narzędziom AI.
Egzekwowanie zasad lokalizacji danychZasady lokalizacji danych są egzekwowane w zależności od rynku: dane klientów z UE pozostają w regionach UE.

Zarządzanie AI w Talkie opiera się na czterech funkcjach określonych w ramowym systemie zarządzania ryzykiem AI NIST.

GovernOdpowiedzialność, uprawnienia decyzyjne i zasady wykorzystania danych
Wdrożenie polityki zarządzania AIDedykowana polityka dotycząca AI reguluje sposób wykorzystania tej technologii w obszarach produktu, inżynierii i zasobów ludzkich, a każde narzędzie AI przed wdrożeniem musi zostać zatwierdzone przez zespół międzyfunkcyjny.
Wprowadzenie w życie matrycy uprawnień dotyczących przetwarzania danych przez AITo, które dane mogą trafić do danego narzędzia opartego na AI, reguluje klasyfikacja danych – dane najbardziej wrażliwe są ograniczone do ścieżek podlegających najściślejszej kontroli.
Wdrożenie zasad zarządzania dostawcami rozwiązań AIDostawcy rozwiązań opartych na sztucznej inteligencji przechodzą standardowy proces weryfikacji, muszą posiadać umowę BAA/DPA odpowiadającą danym, z którymi mają kontakt, a umowy zabraniają im wykorzystywania danych Talkie lub danych klientów do uczenia modeli.
MapInwentaryzacja systemu, przepływy danych i podmioty zewnętrzne
Prowadzenie inwentarza systemu AIKażda funkcja AI mająca kontakt z pacjentami jest śledzona w inwentarzu systemu AI, w którym rejestruje się klasy danych, z którymi ma ona kontakt, dostęp do danych medycznych (PHI) oraz poziom ryzyka.
Prowadzenie mapowania podwykonawców i przepływu danychPrzepływy danych między funkcjami AI a obsługującymi je podwykonawcami w zakresie modeli, przetwarzania mowy i telefonii są dokumentowane dla każdego klienta, z uwzględnieniem punktów, w których dane medyczne (PHI) wchodzą do systemu i z niego wychodzą.
MeasureTestowanie i monitorowanie przed wdrożeniem oraz po wdrożeniu
Przeprowadzenie przedprodukcyjnej ewaluacji AIZmiany w promptach, modelach lub narzędziach są oceniane względem zestawów danych testowych przed wdrożeniem – w tym sprawdzane jest, czy asystenci działają spójnie w różnych grupach pacjentów i nie wykraczają poza swój zakres kliniczny.
Wdrożenie monitorowania zachowania i driftu AIWywołania AI w środowisku produkcyjnym generują ślady z informacją o wersji (model, dostawca, opóźnienie, koszt), a zagregowana wydajność agentów jest regularnie porównywana z wynikami bazowymi.
ManageMechanizmy zabezpieczające, kontrola zmian i reagowanie na incydenty
System zarządzania zmianami w zakresie AIPrompty, modele i konfiguracje dostawców podlegają kontroli wersji oraz przechodzą ten sam proces weryfikacji i wdrażania, co wszelkie zmiany w oprogramowaniu.
Wymagane kontrole z udziałem człowiekaAgenci kodujący AI działają domyślnie z udziałem człowieka.
Wymagane ograniczenia dotyczące odcisków głosowych i danych biometrycznychŻadne narzędzie w stosie AI Talkie nie może generować szablonu biometrycznego na podstawie głosu dzwoniącego; dozwolona jest wyłącznie zwykła transkrypcja mowy na tekst – jest to bezwzględne ograniczenie.
Egzekwowanie obowiązku informowania pacjentów o wykorzystaniu AI (UE – ustawa o AI)Pacjenci są informowani, że komunikują się z asystentem AI i mogą w dowolnym momencie poprosić o połączenie z konsultantem.
Zintegrowane postępowanie w przypadku incydentów związanych z AIProblemy bezpieczeństwa związane z AI podlegają standardowemu procesowi reagowania na incydenty; kwestie dotyczące jakości AI są kierowane oddzielnie do kontroli produktu.

Zasady bezpieczeństwa, procedury i rejestry

Każdy środek kontroli opiera się na spisanej i aktualizowanej polityce. Na żądanie udostępniamy podsumowania na potrzeby ocen bezpieczeństwa firmy.

 

Polityka i rejestr kontroli dostępu
Klasyfikacja i oznaczanie informacji
Strategia zarządzania ryzykiem i rejestr ryzyka
Polityka przechowywania i usuwania danych
Polityka reagowania na incydenty
Plan przywracania sprawności po awarii
Procedura zapewnienia ciągłości działania
Polityka wykrywania luk w zabezpieczeniach
Polityka tworzenia kopii zapasowych
Polityka zarządzania dostawcami i wykaz dostawców
Polityka cyklu życia oprogramowania
Polityka zarządzania zmianami
Polityka monitorowania usług
Polityka pracy zdalnej
Polityka dotycząca urządzeń mobilnych
Polityka dotycząca haseł
Polityka dotycząca AI i ramy zarządzania AI
Kodeks postępowania i etyki
Polityka przeciwdziałania nadużyciom finansowym
Polityka przeciwdziałania korupcji

Testy penetracyjne

Niezależny zewnętrzny dostawca przeprowadza corocznie testy penetracyjne zgodnie z harmonogramem. Wnioski są monitorowane aż do momentu usunięcia nieprawidłowości i analizowane przez kadrę kierowniczą w ramach naszych kwartalnych i rocznych kontroli bezpieczeństwa. W ostatnim cyklu zakres testów został rozszerzony, aby objąć trzy obszary:

  1. 1

    Platforma

    Testowanie aplikacji internetowej i warstwy produktowej

  2. 2

    Sieć

    DMZ i peryferyjna infrastruktura sieciowa

  3. 3

    Infrastruktura

    Pełny audyt infrastruktury chmurowej AWS

Środki bezpieczeństwa, a zwłaszcza ochrona danych osobowych, mają dla Talkie.ai ogromne znaczenie. Dla naszych klientów ważne jest, aby mogli bezpiecznie integrować nasze systemy i rozwiązania ze swoimi platformami, szyfrować dane oraz tworzyć kopie zapasowe i przechowywać dane zgodnie ze standardami, które spełniają, a najlepiej przewyższają wymagania branży opieki zdrowotnej.

Wojciech Przechodzeń
CPO, Talkie.ai

Potrzebujesz dokumentacji do kontroli bezpieczeństwa?

Poproś o nasz raport SOC 2 typu II, szablon umowy DPA lub zaświadczenie o przeprowadzeniu testów penetracyjnych – większość dokumentów udostępniamy na podstawie umowy o zachowaniu poufności (NDA) w ciągu 3 dni roboczych.

Możesz skontaktować się z nami, wysyłając wiadomość e-mail na adres security@talkie.ai lub wypełniając poniższy formularz.

Wypełnij formularz

FAQ

  • Czy Talkie przeszło audyt SOC 2?

    Tak. Nasze mechanizmy kontroli zostały zbadane przez niezależnego audytora w ramach trzech audytów SOC 2 typu II, obejmujących wszystkie pięć kryteriów usług zaufania: bezpieczeństwo, dostępność, poufność, integralność przetwarzania oraz ochronę danych osobowych. Każdy raport potwierdził, że nasze mechanizmy kontroli są odpowiednio zaprojektowane i działają skutecznie.

  • Czy mogę zapoznać się z raportem SOC 2 i inną dokumentacją?

    Tak. Wyślij wiadomość e-mail na adres security@talkie.ai, aby poprosić o pełny raport SOC 2, podsumowanie testów penetracyjnych oraz powiązaną dokumentację.

  • Gdzie przechowywane są nasze dane i czy są one szyfrowane?

    Talkie działa w oparciu o Amazon Web Services, a lokalizacja danych jest egzekwowana w zależności od rynku – dane klientów z UE pozostają w regionach UE. Dane poufne i ściśle poufne są szyfrowane w spoczynku przy użyciu algorytmu AES-256, a dane w trakcie przesyłania są chronione protokołem TLS 1.3 we wszystkich usługach produkcyjnych.

  • Czy pacjenci są informowani, że rozmawiają z agentem opartym na AI?

    Tak. Informacja o tym, że dzwoniący komunikuje się z agentem opartym na AI, jest wbudowana w sposób działania naszych agentów, zgodnie z wymogami dotyczącymi przejrzystości zawartymi w unijnej ustawie o AI.