//CASE STUDY

Jak NextHire w jeden dzień uzyskał pełny obraz bezpieczeństwa systemu rekrutacyjnego AI.

Wstępny przegląd bezpieczeństwa i zgodności dla platformy HR-tech przetwarzającej CV kandydatów z pomocą AI.

1
dzień sesji
29
ustaleń
4
krytyczne
8
wysokie

Klient

NextHire to system rekrutacyjny wspierany AI. Łączy stronę publiczną z formularzem i chatbotem, CRM do zarządzania kandydatami, agenta głosowego do wstępnych rozmów oraz analizę CV przez AI. Mały zespół, produkt w fazie skalowania.

Wyzwanie

Zespół zbudował działający system i chciał go skalować, ale przed pozyskiwaniem nowych klientów potrzebował niezależnej oceny bezpieczeństwa. System przetwarzał dane osobowe kandydatów, korzystał z AI do scoringu, integrował się z wieloma dostawcami. Pytanie brzmiało: “czy jesteśmy gotowi na większą skalę?”

Co zrobiliśmy

Jednodniowa sesja audytowa ze współdzielonym ekranem z deweloperem plus recon zewnętrzny. Przegląd architektoniczno-konfiguracyjny i konsultacyjny na bazie uznanych standardów:

CIS Controls v8.1OWASP Top 10RODOEU AI Act

Zakres przeglądu

  • Architektura systemu: strona publiczna, CRM, moduł AI/voice, integracje, DevOps
  • Modele przechowywania danych kandydatów (CV, transkrypty rozmów, scoring AI)
  • Bezpieczeństwo API, webhooków i integracji z dostawcami zewnętrznymi
  • Zarządzanie dostępem, uwierzytelnianie, sesje
  • Konfiguracja hostingu, certyfikaty, nagłówki bezpieczeństwa
  • Zgodność z RODO i AI Act (transparentność, minimalizacja danych, DPA)
  • Backup, środowiska, monitoring, obsługa incydentów

Wynik

Raport z 29 ustaleniami sklasyfikowanymi według wagi (4 krytyczne, 8 wysokie, 11 średnie, 6 niskie/informacyjne). Każde ustalenie z opisem ryzyka, rekomendacją naprawczą i konkretnymi kryteriami zamknięcia.

Co klient otrzymał

  • Mapa wszystkich komponentów systemu z oceną bezpieczeństwa
  • Identyfikacja rozbieżności między deklarowanym a faktycznym stanem zabezpieczeń
  • Plan naprawczy w 3 horyzontach: natychmiast (0–7 dni), priorytet (7–30 dni), średni termin (30–90 dni)
  • Konkretne kryteria zamknięcia dla każdego ustalenia
  • Ocena zgodności RODO i AI Act w kontekście przetwarzania danych przez AI

Dlaczego to działa

Przed przeglądem klient nie wiedział, które elementy systemu wymagają pilnej interwencji. Po przeglądzie miał jasną mapę priorytetów i mógł alokować czas deweloperski na rzeczy, które faktycznie obniżają ryzyko.

Raport wskazał konkretne miejsca, gdzie deklaracje nie pokrywały się z rzeczywistością. To jest wartość niezależnego przeglądu: wewnętrzny zespół nie zawsze widzi własne ślepe plamy.

Klient dostał gotowy plan na kilka tygodni pracy, nie ogólnikowe “poprawcie bezpieczeństwo”.

Chcesz wiedzieć, jak naprawdę stoisz z bezpieczeństwem?

Jednodniowa diagnoza, konkretny raport z priorytetami. Bez wielomiesięcznych projektów, bez ogólników.

Umów rozmowę