Политика за реакция при инциденти със сигурността
Тази Политика за реакция при инциденти със сигурността описва как OrderSilo открива, реагира и се възстановява от инциденти със сигурността, засягащи платформата OrderSilo, и как комуникираме с клиентите и, когато е необходимо, с надзорните органи, когато инцидент със сигурността засяга личните данни. Той се отнася за уебсайта OrderSilo, таблото за управление, API и основната инфраструктура и допълва нашата Политика за поверителност, информация от GDPR и Споразумение за обработка на данни.
1. Цел и обхват
Целта на тази Политика е да гарантира, че инцидентите със сигурността, засягащи OrderSilo, неговата инфраструктура или Клиентски данни, са идентифицирани, задържани, проучени и коригирани своевременно и последователно и че засегнатите клиенти и, когато се изисква по закон, надзорните органи и лицата са уведомени по подходящ начин.
Тази Политика се прилага за целия персонал, системи и инфраструктура на OrderSilo, участващи в предоставянето на Услугата, както и за всеки предполагаем или потвърден инцидент със сигурността, независимо дали произхожда вътрешно или от трета страна, включително подпроцесори.
2. Дефиниции
- „Инцидент със сигурността“ означава всяко потвърдено или разумно подозирано събитие, което компрометира поверителността, целостта или наличността на системите, инфраструктурата или данните на OrderSilo, включително неоторизиран достъп, злонамерен софтуер, атаки за отказ на услуга и загуба или кражба на идентификационни данни или устройства.
- „Нарушаване на сигурността на личните данни“ означава инцидент със сигурността, който води до случайно или незаконно унищожаване, загуба, промяна, неразрешено разкриване или достъп до лични данни, както е определено в член 4, параграф 12 от GDPR.
3. Роли и отговорности
OrderSilo поддържа определена функция за реагиране при инциденти, отговорна за координирането на дейностите по-долу. В зависимост от тежестта, това може да включва:
- Водещ при инцидент — координира реакцията, взема решения за ограничаване и ескалация и управлява комуникацията със засегнатите клиенти.
- Инженерни/реагиращи на повикване — проучете, овладейте и отстранете техническата първопричина.
- Основател/мениджмънт — одобрява комуникациите с клиентите и регулаторите и решения с правно или бизнес въздействие.
- Външни специалисти (юрисконсулт, съдебни следователи, поддръжка на хостинг доставчик) — ангажирани при необходимост за значими инциденти.
4. Класификация по тежест
Инцидентите се сортират и класифицират по тежест, за да се определи спешността на реакцията и пътя на ескалация:
- Критичен — потвърден неоторизиран достъп до клиентски данни в множество работни пространства, прекъсване на цялата платформа или активно извличане на данни. Незабавен отговор на всички ръце.
- Висок — потвърден компромет, ограничен до едно работно пространство или система, използваема уязвимост при активна атака или предполагаемо нарушение на личните данни. Отговор до часове.
- Средна — подозрителна дейност, изискваща разследване без потвърден компромис, или изолирана уязвимост без доказателства за експлоатация. Отговор в рамките на един работен ден.
- Ниско — незначителни нарушения на правилата, фалшиви положителни резултати или информационни констатации без риск за данните или наличността. Обработва се чрез стандартен оперативен преглед.
5. Жизнен цикъл на реакция при инцидент
OrderSilo следва структуриран жизнен цикъл за обработка на инциденти със сигурността:
- Откриване и докладване — инцидентите се идентифицират чрез автоматизирано наблюдение, регистрационни файлове за одит, доклади за уязвимости или доклади от клиенти, персонал или трети страни.
- Сортиране и класификация — ръководителят на инцидента потвърждава инцидента, оценява обхвата и сериозността и активира подходящия екип за реагиране.
- Ограничаване — предприемат се незабавни стъпки за ограничаване на по-нататъшното въздействие, като отмяна на идентификационни данни, изолиране на засегнатите системи, деактивиране на компрометирани интеграции или блокиране на злонамерен трафик.
- Разследване и изкореняване — основната причина се идентифицира и отстранява, включително коригиране на уязвимости, премахване на неоторизиран достъп и валидиране, че заплахата е елиминирана.
- Възстановяване — засегнатите системи и услуги се възстановяват до нормална работа с допълнителен мониторинг по време на периода на възстановяване.
- Преглед след инцидента — провежда се структуриран преглед, за да се документира времевата линия, първопричината, въздействието и отстраняването и да се идентифицират последващи действия, които намаляват вероятността от повторение.
6. Уведомяване на клиентите
Когато инцидент със сигурността доведе до потвърдено нарушение на личните данни, засягащо Клиентските данни, които OrderSilo обработва като обработващ данни, ние ще уведомим засегнатите клиенти без неоправдано забавяне и при всички случаи в рамките на 72 часа след потвърждаване на нарушението, в съответствие с нашето Споразумение за обработка на данни.
Уведомленията ще описват, до известна степен, естеството на инцидента, данните и субектите на данни, които вероятно са засегнати, предприетите или планирани мерки и препоръчителните действия за клиента и ще бъдат актуализирани с напредването на разследването.
Клиентите могат да се свържат с нас по всяко време относно проблеми със сигурността или да поискат подробности за инцидента на hello@ordersilo.app.
7. Уведомяване на надзорните органи и субектите на данни
Когато OrderSilo действа като администратор на данни и узнае за нарушение на сигурността на личните данни, което може да доведе до риск за правата и свободите на физическите лица, ние ще уведомим компетентния надзорен орган в рамките на 72 часа след узнаването, в съответствие с член 33 от GDPR, и ще уведомим директно засегнатите лица, когато нарушението има вероятност да доведе до висок риск за тях, в съответствие с член 34 от GDPR.
Когато OrderSilo действа като обработващ данни, ние подкрепяме клиента, като администратор на данни, при изпълнението на собствените му задължения за уведомяване към надзорните органи и субектите на данни и не уведомяваме властите или крайните клиенти директно от името на клиента, освен ако не е изрично договорено.
8. Докладване на подозрителен инцидент
Ако смятате, че сте открили уязвимост на сигурността или подозирате инцидент със сигурността, засягащ OrderSilo, моля, докладвайте го незабавно на hello@ordersilo.app с възможно най-много подробности (засегната система или работно пространство, наблюдавано време и всякакви подкрепящи доказателства). Ние се стремим да потвърждаваме отчетите в рамките на един работен ден.
9. Съхраняване на доказателства и криминалистика
По време на активно разследване OrderSilo запазва съответните регистрационни файлове, моментни снимки на системата и други доказателства, необходими за определяне на основната причина и въздействие, и ограничава достъпа до тези доказателства до персонал и, когато е ангажиран, външни специалисти, пряко участващи в разследването.
10. Комуникация по време на инцидент
OrderSilo управлява вътрешна и външна комуникация относно инцидент чрез Incident Lead, за да гарантира, че информацията, споделена с клиентите, персонала и, където е приложимо, властите е точна, последователна и в подходящо време. Спекулативни или непотвърдени подробности не се споделят външно, докато не бъдат потвърдени.
11. Преглед след инцидент и непрекъснато подобряване
След всеки критичен инцидент или инцидент с висока степен на сериозност, OrderSilo провежда преглед след инцидента, обхващащ графика, основната причина, ефективността на реакцията и конкретни последващи действия, като допълнителен мониторинг, промени в контрола или актуализации на процеси. Констатациите се използват за подобряване на тази Политика и нашите по-широки практики за сигурност.
12. Тестване и поддържане на тази Политика
OrderSilo преглежда тази Политика поне веднъж годишно и след всеки значителен инцидент, за да отрази промените в нашата инфраструктура, подпроцесори, екип или приложимо законодателство. Ние периодично тестваме готовността си за реагиране при инцидент чрез упражнения на маса или подобни дейности, подходящи за нашия размер и рисков профил.
13. Свързани документи и контакт
Тази Политика трябва да се чете заедно с нашата Политика за поверителност, информация от GDPR и Споразумение за обработка на данни. За въпроси относно тази Политика или за докладване на проблем със сигурността, свържете се с нас на hello@ordersilo.app.
Тази Политика описва нашите вътрешни процеси на обобщено ниво за целите на прозрачността. Някои оперативни и технически подробности са умишлено пропуснати, за да се защити ефективността на нашите контроли за сигурност. Свързани документи: Страница за сигурност, Информация за GDPR и Споразумение за обработка на данни.
