Jak NextHire w jeden dzień uzyskał pełny obraz bezpieczeństwa systemu rekrutacyjnego AI.
Wstępny przegląd bezpieczeństwa i zgodności dla platformy HR-tech przetwarzającej CV kandydatów z pomocą AI.
Klient
NextHire to system rekrutacyjny wspierany AI. Łączy stronę publiczną z formularzem i chatbotem, CRM do zarządzania kandydatami, agenta głosowego do wstępnych rozmów oraz analizę CV przez AI. Mały zespół, produkt w fazie skalowania.
Wyzwanie
Zespół zbudował działający system i chciał go skalować, ale przed pozyskiwaniem nowych klientów potrzebował niezależnej oceny bezpieczeństwa. System przetwarzał dane osobowe kandydatów, korzystał z AI do scoringu, integrował się z wieloma dostawcami. Pytanie brzmiało: “czy jesteśmy gotowi na większą skalę?”
Co zrobiliśmy
Jednodniowa sesja audytowa ze współdzielonym ekranem z deweloperem plus recon zewnętrzny. Przegląd architektoniczno-konfiguracyjny i konsultacyjny na bazie uznanych standardów:
Zakres przeglądu
- ›Architektura systemu: strona publiczna, CRM, moduł AI/voice, integracje, DevOps
- ›Modele przechowywania danych kandydatów (CV, transkrypty rozmów, scoring AI)
- ›Bezpieczeństwo API, webhooków i integracji z dostawcami zewnętrznymi
- ›Zarządzanie dostępem, uwierzytelnianie, sesje
- ›Konfiguracja hostingu, certyfikaty, nagłówki bezpieczeństwa
- ›Zgodność z RODO i AI Act (transparentność, minimalizacja danych, DPA)
- ›Backup, środowiska, monitoring, obsługa incydentów
Wynik
Raport z 29 ustaleniami sklasyfikowanymi według wagi (4 krytyczne, 8 wysokie, 11 średnie, 6 niskie/informacyjne). Każde ustalenie z opisem ryzyka, rekomendacją naprawczą i konkretnymi kryteriami zamknięcia.
Co klient otrzymał
- ✓Mapa wszystkich komponentów systemu z oceną bezpieczeństwa
- ✓Identyfikacja rozbieżności między deklarowanym a faktycznym stanem zabezpieczeń
- ✓Plan naprawczy w 3 horyzontach: natychmiast (0–7 dni), priorytet (7–30 dni), średni termin (30–90 dni)
- ✓Konkretne kryteria zamknięcia dla każdego ustalenia
- ✓Ocena zgodności RODO i AI Act w kontekście przetwarzania danych przez AI
Dlaczego to działa
Przed przeglądem klient nie wiedział, które elementy systemu wymagają pilnej interwencji. Po przeglądzie miał jasną mapę priorytetów i mógł alokować czas deweloperski na rzeczy, które faktycznie obniżają ryzyko.
Raport wskazał konkretne miejsca, gdzie deklaracje nie pokrywały się z rzeczywistością. To jest wartość niezależnego przeglądu: wewnętrzny zespół nie zawsze widzi własne ślepe plamy.
Klient dostał gotowy plan na kilka tygodni pracy, nie ogólnikowe “poprawcie bezpieczeństwo”.
Chcesz wiedzieć, jak naprawdę stoisz z bezpieczeństwem?
Jednodniowa diagnoza, konkretny raport z priorytetami. Bez wielomiesięcznych projektów, bez ogólników.
Umów rozmowę→