Witamy w QNAP Trust Center
W QNAP dostarczamy bezpieczną, wysoce wydajną infrastrukturę danych i sieci na całym świecie. Naszą misją jest wspieranie firm i użytkowników indywidualnych w niezawodnym zarządzaniu danymi w dobie cyfrowej transformacji napędzanej przez AI — wdrażając rygorystyczne praktyki bezpieczeństwa na każdym etapie cyklu życia naszych produktów.
Globalna zgodność i certyfikaty: Ciągłe zaangażowanie
QNAP utrzymuje wiodące w branży certyfikaty bezpieczeństwa i prywatności. Dbamy, aby nasze produkty i usługi spełniały rygorystyczne światowe standardy regulacyjne, wspierając Twoje przedsiębiorstwo na drodze do zgodności.
Bezpieczeństwo i prywatność
-
ISO/IEC 27001
System Zarządzania Bezpieczeństwem Informacji
Ustanawia globalne ramy zarządzania bezpieczeństwem, pomagając przedsiębiorstwom usprawnić wewnętrzne audyty zgodności. (Certyfikat od 2014 r.)
-
ISO/IEC 27017
Kontrole bezpieczeństwa w chmurze
Wzmacnia mechanizmy kontroli bezpieczeństwa usług chmurowych, zapewniając niezawodną, kompleksową transmisję i dostęp do danych. (Certyfikat od 2021 r.)
-
ISO/IEC 27018
Ochrona prywatności w chmurze
Chroni wrażliwe dane w chmurze, spełniając rygorystyczne zobowiązania dotyczące prywatności danych osobowych (PII). (Certyfikat od 2021 r.)
-
RODO (GDPR)
Unijne Ogólne Rozporządzenie o Ochronie Danych
Przestrzega rygorystycznych zasad prywatności, pomagając przedsiębiorstwom usprawnić procedury zgodności.
-
HIPAA
Zgodność z amerykańskimi przepisami o ochronie danych medycznych
Integruje szyfrowanie, kontrolę dostępu i ochronę przed ransomware, pomagając placówkom ochrony zdrowia zabezpieczyć elektroniczną dokumentację pacjentów (ePHI).
-
PCI-DSS
Bezpieczeństwo danych kart płatniczych
Infrastruktura chmurowa zgodna z wymogami PCI-DSS, wykorzystująca szyfrowanie transmisji i rejestrowanie zdarzeń w celu zabezpieczenia transakcji.
-
SOC 2
Zgodność infrastruktury chmurowej
Infrastruktura chmurowa zgodna z wymogami SOC 2, łącząca rygorystyczne mechanizmy kontroli bezpieczeństwa w celu ochrony danych.
Bezpieczeństwo łańcucha dostaw i odporność rozwoju
-
IEC 62443-4-1
Standardy bezpieczeństwa automatyki przemysłowej
Wykorzystuje cykl bezpiecznego rozwoju oprogramowania (SDLC), zapewniając wbudowaną odporność produktów.
-
ISO/IEC 5230
Zgodność z licencjami open source (OpenChain)
Egzekwuje zgodność ze standardami open source, ograniczając ryzyka w łańcuchu dostaw oprogramowania.
-
SSCRM
Deklaracja Bezpieczeństwa Łańcucha Dostaw Oprogramowania
Przestrzega ram SSCRM i dostarcza SBOM, zapewniając przejrzystość komponentów i bezpieczne dostarczanie oprogramowania.
-
NIS2
Zgodność z dyrektywą UE NIS2 dotyczącą cyberbezpieczeństwa
Zgodność z dyrektywą NIS2 wzmacnia gotowość przedsiębiorstw na cyberzagrożenia.
-
CRA
Zgodność z unijnym Aktem w sprawie Cyberodporności
Spełnia wymagania EU CRA poprzez proaktywne raportowanie podatności i szybkie reagowanie na łatki.
-
JC-STAR
Japońska Etykieta Bezpieczeństwa IoT
W 2026 roku QNAP uzyskał certyfikat Poziomu 1, usprawniając procesy zakupowe w zakresie bezpieczeństwa dla przedsiębiorstw.
Globalne operacje, jakość i własność intelektualna
-
ISO 9001
System Zarządzania Jakością
Wdraża ustandaryzowane procesy jakościowe, zapewniając niezawodne produkty i usługi. (Certyfikat od 2014 r.)
-
TAA
Zgodność z amerykańską Ustawą o Umowach Handlowych
Zapewnia zgodność z TAA dla sektora publicznego i korporacyjnych łańcuchów dostaw.
-
TIPS
Tajwański System Własności Intelektualnej
W 2025 roku QNAP uzyskał certyfikat Klasy A, chroniąc zasoby IP i ograniczając ryzyko prawne.
Zrównoważony rozwój i odpowiedzialność społeczna
-
ISO 14001
System Zarządzania Środowiskowego
Wspiera ekologiczne operacje i recykling zasobów, będąc wiarygodnym partnerem w niskoemisyjnym łańcuchu dostaw. (Certyfikat od 2019 r.)
-
ISO 45001
Zarządzanie Bezpieczeństwem i Higieną Pracy
Ustanawia standardy BHP w celu ochrony pracowników i zapewnienia ciągłości działania firmy. (Certyfikat od 2019 r.)
-
ISO 14064-1
Weryfikacja emisji gazów cieplarnianych
Dostarcza przejrzyste dane dotyczące emisji gazów cieplarnianych (GHG), wspierając przedsiębiorstwa w realizacji celów dekarbonizacji Scope 3. (Certyfikat od 2024 r.)
Rygorystyczny nadzór nad bezpieczeństwem: QNAP PSIRT
Kamienie milowe QNAP PSIRT
-
Marzec2017
Utworzenie dedykowanego zespołu
Ustandaryzowane przepływy pracy (workflows) w celu zarządzania podatnościami i incydentami.
-
Sierpień2017
Autoryzacja MITRE CNA
Uprawnienia do niezależnego nadawania identyfikatorów CVE dla podatności w produktach.
-
Marzec2019
Dołączenie do FIRST
Globalna współpraca w zakresie wymiany informacji o zagrożeniach i analizy incydentów.
-
Październik2019
Dołączenie do Taiwan CERT/CSIRT
Wzmocnienie regionalnej obrony poprzez udostępnianie informacji o zagrożeniach i koordynację działań.
-
Czerwiec2021
Wdrożenie BSIMM
Wbudowanie mechanizmów kontroli bezpieczeństwa w każdą fazę tworzenia oprogramowania.
-
Listopad2022
Uruchomienie programu Bug Bounty
Zaangażowanie globalnej społeczności hakerów white-hat do współpracy w dziedzinie bezpieczeństwa (crowdsourced security).
-
Wrzesień2026
Zgodność z unijnym aktem CRA (Cyber Resilience Act)
Wdrożenie procesów zgodności z CRA na potrzeby obowiązkowego raportowania podatności.
Przesuń w lewo lub w prawo, aby zobaczyć całą oś czasu
-
Autoryzacja MITRE CNA
Jako autoryzowany organ MITRE CVE Numbering Authority (CNA), QNAP niezależnie nadaje identyfikatory CVE i publikuje ustandaryzowane biuletyny bezpieczeństwa, zapewniając pełną przejrzystość w ujawnianiu podatności.
-
Globalna obrona przed incydentami z organizacją FIRST
Jako członek FIRST, QNAP współpracuje z globalnymi sieciami reagowania na incydenty cybernetyczne, aby udostępniać informacje o zagrożeniach i błyskawicznie wdrażać łatki bezpieczeństwa.
Proaktywne reagowanie i naprawa: Standardowe Procedury Operacyjne (SOP) PSIRT
- Zakres: Codziennie przeprowadza zautomatyzowane skanowanie systemów operacyjnych, aplikacji i pakietów open-source wraz ze śledzeniem zagrożeń w czasie rzeczywistym.
- Zautomatyzowane SCA: Wykorzystuje Analizę Składu Oprogramowania (SCA) do codziennego skanowania bibliotek open-source (np. Linux Kernel, OpenSSL) w oparciu o globalne bazy CVE.
Kluczowe rezultaty: Codzienne raporty ze skanowania, wewnętrzne alerty o zagrożeniach.
- Zakres: System przyjmowania (24/7) zgłoszeń podatności od badaczy, klientów, platform Bug Bounty oraz z testów wewnętrznych.
- Bezpieczny kanał: Udostępnia publiczny klucz OpenPGP do szyfrowania przesyłanych raportów oraz kodu Proof-of-Concept (PoC).
- Zobowiązanie SLA: Zespół dyżurnych specjalistów gwarantuje wstępną odpowiedź od człowieka w ciągu 24–72 godzin.
Kluczowe rezultaty: Identyfikator śledzenia incydentu, przypisany lider ds. bezpieczeństwa.
- Zakres: Odtwarza problemy w środowiskach typu sandbox w celu oceny dotkniętych modeli, oprogramowania układowego (firmware) i modułów systemowych.
- Punktacja CVSS: Wykorzystuje metryki CVSS do przypisania statusu Krytyczny (Critical), Wysoki (High), Średni (Medium) lub Niski (Low) w celu priorytetyzacji poprawek.
- Przypisanie CVE: Ustala harmonogramy napraw i niezależnie przypisuje identyfikatory CVE w ramach autoryzacji CNA firmy QNAP.
Kluczowe rezultaty: Ustalony priorytetowy harmonogram tworzenia poprawek. Problemy wysokiego ryzyka otrzymują wstępną ocenę w ciągu 9 godzin.
- Zakres: Dział R&D opracowuje łatki (patches) i poprawki typu hotfix; zespoły ds. bezpieczeństwa przeprowadzają testy penetracyjne i regresyjne, aby zapewnić stabilność aktualizacji.
- Podwójna weryfikacja: Przeprowadza symulacje ataków w celu potwierdzenia całkowitego wyeliminowania podatności.
- Cross-platformowe QA: Waliduje kompatybilność pakietów na wszystkich obsługiwanych platformach systemowych i w aplikacjach.
Kluczowe rezultaty: Zweryfikowane przez dział QA pakiety aktualizacji oprogramowania układowego (firmware) i aplikacji.
| Poziom krytyczności | SLA dla poprawek R&D |
|---|---|
| Krytyczny | W ciągu 12 godzin od potwierdzenia |
| Wysoki | W ciągu 14 godzin od potwierdzenia |
| Średni | W ciągu 90 dni od potwierdzenia |
| Niski | W ciągu 90 dni od potwierdzenia |
W przypadku zależności od komponentów stron trzecich lub ograniczeń architektonicznych QNAP wdraża tymczasowe środki zaradcze, dostosowując jednocześnie ostateczne daty wydania poprawek.
- Zakres: Wydaje Biuletyn Bezpieczeństwa QNAP (QSA) określający zakres podatności, zalecane środki zaradcze i informacje o aktualizacjach za pośrednictwem proaktywnych powiadomień.
- Globalna synchronizacja: Publikuje rekordy CVE na portalu cve.org i synchronizuje je z globalnymi bazami danych (np. US NVD) na mocy uprawnień CNA QNAP.
- Proaktywna ochrona: W przypadku incydentów o wysokim ryzyku, jeszcze przed wydaniem poprawki, QNAP aktualizuje definicje w Malware Remover w celu zautomatyzowanego skanowania i usuwania złośliwego oprogramowania oraz przekazuje instrukcje polityki bezpieczeństwa przez narzędzie Security Center.
Kluczowe rezultaty: Oficjalne biuletyny (SA), powiadomienia push, zaktualizowane definicje złośliwego oprogramowania, zsynchronizowane rekordy CVE.
- Zakres: Przeprowadza Analizę Przyczyn Źródłowych (RCA), przekazując wyciągnięte wnioski do cyklu DevSecOps oraz oficjalnie uznając wkład zewnętrznych badaczy.
- Bezpieczeństwo Shift-Left: Przekształca sygnatury w zautomatyzowane reguły SAST/DAST w celu wbudowania zabezpieczeń już na wczesnym etapie rozwoju (Shift-Left).
- Hall of Fame: Wyróżnia współpracujących badaczy bezpieczeństwa na oficjalnej tablicy QNAP Hall of Fame.
Kluczowe rezultaty: Raporty RCA, zaktualizowane bazy reguł SAST/DAST, aktualizacje Hall of Fame.
Globalne i lokalne partnerstwa w zakresie bezpieczeństwa
Aby skutecznie przeciwdziałać stale ewoluującym cyberzagrożeniom, QNAP aktywnie współpracuje z wiodącymi globalnymi i regionalnymi sojuszami bezpieczeństwa, poszerzając swój perymetr obronny poprzez udostępnianie informacji o zagrożeniach w czasie rzeczywistym i skoordynowane reagowanie na incydenty.
-
2019
Sojusz Taiwan CERT/CSIRT
Dołączenie do regionalnych sieci obronnych w celu napędzania wymiany informacji o zagrożeniach i wspierania koordynacji incydentów na poziomie przedsiębiorstw.
-
2020
FIRST (Forum of Incident Response and Security Teams)
Dołączenie do czołowego globalnego sojuszu w celu wymiany danych analitycznych o zagrożeniach oraz dostosowania procedur do międzynarodowych standardów reagowania na incydenty.
-
2025
Sojusz Taiwan CISO
Udział w Grupie Roboczej ds. Bezpieczeństwa Produktów (Product Security Working Group) w celu promowania adaptacji i standaryzacji struktur PSIRT w całej branży ICT.
Weryfikacja Bezpieczeństwa Sprawdzona w Boju
Prawdziwe bezpieczeństwo wykuwa się poprzez rygorystyczne testy obciążeniowe w warunkach rzeczywistych. QNAP proaktywnie wystawia swoje produkty w czołowych globalnych zawodach i testach ofensywnych na szczeblu krajowym, zapraszając elitarnych hakerów white-hat i zespoły badawcze do bezkompromisowego atakowania naszych zabezpieczeń i sprawdzania granic odporności systemów.
-
Zawody Pwn2Own Ireland
Pwn2Own, organizowane przez Zero Day Initiative (ZDI) firmy Trend Micro, to wiodące na świecie zawody w etycznym hackingu. QNAP wziął udział w Pwn2Own Ireland (2024–2025), wystawiając serwery NAS i platformy routerów na żywe testy ataku. Opierając się na praktyce skoordynowanego ujawniania podatności (CVD), zespół QNAP PSIRT szybko reaguje na nowatorskie wektory ataku i błyskawicznie udostępnia zweryfikowane poprawki użytkownikom na całym świecie.
-
Program NICS National Product Bug Bounty
Te krajowe ćwiczenia, organizowane przez tajwański Narodowy Instytut Cyberbezpieczeństwa (NICS), mają na celu weryfikację realnych zdolności obronnych. W 2025 roku QNAP dobrowolnie zgłosił oprogramowanie ADRA NDR, QHora i QuTS hero do testów penetracyjnych, przyznając łowcom błędów nagrody z puli o wartości przekraczającej 6 500 USD. Bliska kooperacja z NICS pozwala naszemu zespołowi PSIRT na sprawne mapowanie ścieżek ataków i błyskawiczne dostarczanie mechanizmów zapobiegawczych.
Zewnętrzne Partnerstwa w Zakresie Bezpieczeństwa
Oprócz naszych procedur wewnętrznego bezpiecznego rozwoju, QNAP współpracuje z wiodącymi w branży ekspertami ds. bezpieczeństwa w celu prowadzenia zaawansowanych testów penetracyjnych i inżynierii obronnej, wykorzystując ich niezależne spojrzenie do zagwarantowania bezkompromisowego bezpieczeństwa.
-
DEVCORE
Testy Penetracyjne Produktów i działania Red Team
Angażuje najwyższej klasy zespoły Red Team do prowadzenia rygorystycznych testów penetracyjnych produktów z zastosowaniem metodologii symulacji działań napastników (adversary simulation).
Aktywne:20142015201720212022
-
CyCraft
Wykrywanie i Reagowanie w Punktach Końcowych (EDR) oraz Odporność na Cyberzagrożenia (DR)
Współpracuje ze specjalistami od sztucznej inteligencji w branży cyberbezpieczeństwa w celu wzmacniania perymetru systemów i budowania wysoce odpornych architektur przywracania po awarii (disaster recovery).
Aktywne:2021
-
Viettel Cyber Security
Globalne Testy Penetracyjne i Walidacja Bezpieczeństwa
Ukończono testy penetracyjne realizowane przez zewnętrznych audytorów (third-party), uzyskując oficjalny certyfikat Cyber Security Certificate of Completion.
Aktywne:2026
-
Lionic
Głęboka Inspekcja Pakietów (DPI) i Silnik Wykrywania Złośliwego Oprogramowania
Integruje opatentowane na poziomie korporacyjnym silniki ochrony przed złośliwym oprogramowaniem i systemy wykrywania włamań bezpośrednio z usługą QuWAN, gwarantując zapobieganie zagrożeniom w czasie rzeczywistym oraz osadzoną, głęboką ochronę (defense-in-depth).
Aktywne:20212022202320242025
Więcej zasobów
Dowiedz się, jak QNAP zabezpiecza dane w Twoim przedsiębiorstwie — od biuletynów bezpieczeństwa wysyłanych w czasie rzeczywistym, po odporne architektury pamięci masowej.
-
Zaangażowanie QNAP w cyberodporność UE
Zapewnienie zgodności z nadchodzącymi wymogami European Union Cyber Resilience Act (EU CRA) poprzez proaktywne zgłaszanie podatności i bezpieczne procesy rozwoju.
-
Biuletyny Bezpieczeństwa
Zgłaszaj podatności bezpieczeństwa i otrzymuj aktualizacje w czasie rzeczywistym na temat najnowszych Biuletynów Bezpieczeństwa i wydań poprawek (patch releases).
-
Bezpieczne Rozwiązania Pamięci Masowej QNAP
Przekonaj się, w jaki sposób QNAP zapewnia mechanizmy głębokiej ochrony (defense-in-depth) do budowy bezpiecznych środowisk dla serwerów NAS.
-
Program Bug Bounty
Dołącz do naszej globalnej społeczności badaczy cyberbezpieczeństwa, abyśmy mogli wspólnie dbać o wyższy poziom ochrony naszych produktów.