Zásady reakce na bezpečnostní incidenty
Tyto zásady reakce na bezpečnostní incidenty popisují, jak OrderSilo zjišťuje bezpečnostní incidenty ovlivňující platformu OrderSilo, reaguje na ně a zotavuje se z nich a jak komunikujeme se zákazníky a v případě potřeby s dozorovými úřady, když bezpečnostní incident ovlivňuje osobní údaje. Vztahuje se na web OrderSilo, řídicí panel, rozhraní API a základní infrastrukturu a doplňuje naše zásady ochrany osobních údajů, informace GDPR a smlouvu o zpracování dat.
1. Účel a rozsah
Účelem těchto zásad je zajistit, aby bezpečnostní incidenty ovlivňující OrderSilo, jeho infrastrukturu nebo zákaznická data byly včas a konzistentně identifikovány, zachyceny, vyšetřeny a napraveny a aby dotčení zákazníci a tam, kde to zákon vyžaduje, dozorčí orgány a jednotlivci byli náležitě informováni.
Tyto zásady se vztahují na veškerý personál, systémy a infrastrukturu OrderSilo zapojené do poskytování služby a na jakýkoli podezřelý nebo potvrzený bezpečnostní incident, bez ohledu na to, zda pochází interně nebo od třetí strany, včetně dílčích zpracovatelů.
2. Definice
- „Bezpečnostní incident“ znamená jakoukoli potvrzenou nebo důvodně podezřelou událost, která narušuje důvěrnost, integritu nebo dostupnost systémů OrderSilo, infrastruktury nebo dat, včetně neoprávněného přístupu, malwaru, útoků typu denial-of-service a ztráty nebo krádeže přihlašovacích údajů nebo zařízení.
- „Narušení bezpečnosti osobních údajů“ znamená bezpečnostní incident, který vede k náhodnému nebo nezákonnému zničení, ztrátě, změně, neoprávněnému zveřejnění nebo přístupu k osobním údajům, jak je definováno v článku 4(12) GDPR.
3. Role a odpovědnosti
OrderSilo udržuje určenou funkci reakce na incidenty odpovědnou za koordinaci níže uvedených činností. V závislosti na závažnosti to může zahrnovat:
- Incident Lead — koordinuje reakci, přijímá rozhodnutí o omezení a eskalaci a vlastní komunikaci s dotčenými zákazníky.
- Technici / pohotovostní pracovníci – prozkoumejte, zabraňte a napravte základní technickou příčinu.
- Zakladatel / management — schvalujte komunikaci se zákazníky a regulačními orgány a rozhodnutí s právním nebo obchodním dopadem.
- Externí specialisté (právní poradci, forenzní vyšetřovatelé, podpora poskytovatele hostingu) – zapojení podle potřeby pro významné incidenty.
4. Klasifikace závažnosti
Incidenty jsou tříděny a klasifikovány podle závažnosti, aby se určila naléhavost reakce a cesta eskalace:
- Kritické – potvrzený neautorizovaný přístup k zákaznickým datům přes více pracovních prostorů, výpadek na celé platformě nebo aktivní exfiltrace dat. Okamžitá reakce všech rukou.
- Vysoká – potvrzený kompromis omezený na jeden pracovní prostor nebo systém, zneužitelná zranitelnost při aktivním útoku nebo podezření na porušení osobních údajů. Odpověď do hodin.
- Střední – podezřelá aktivita vyžadující vyšetřování bez potvrzeného kompromisu nebo izolovaná zranitelnost bez důkazů o zneužití. Odpověď do jednoho pracovního dne.
- Nízká – menší porušení zásad, falešná pozitiva nebo informační zjištění bez rizika pro data nebo dostupnost. Řeší se standardní provozní kontrolou.
5. Životní cyklus reakce na incidenty
OrderSilo se řídí strukturovaným životním cyklem pro řešení bezpečnostních incidentů:
- Detekce a hlášení – incidenty jsou identifikovány pomocí automatického monitorování, protokolů auditu, zpráv o zranitelnosti nebo zpráv od zákazníků, zaměstnanců nebo třetích stran.
- Třídění a klasifikace – Vedoucí incidentu potvrdí incident, posoudí rozsah a závažnost a aktivuje příslušný tým reakce.
- Zadržování – jsou podniknuty okamžité kroky k omezení dalšího dopadu, jako je odebrání přihlašovacích údajů, izolace postižených systémů, zakázání kompromitovaných integrací nebo blokování škodlivého provozu.
- Vyšetřování a eradikace – hlavní příčina je identifikována a odstraněna, včetně opravy zranitelností, odstranění neoprávněného přístupu a ověření, že hrozba byla odstraněna.
- Obnova – dotčené systémy a služby jsou obnoveny do normálního provozu s dalším monitorováním během období obnovy.
- Kontrola po incidentu – provádí se strukturovaná kontrola, která dokumentuje časovou osu, hlavní příčinu, dopad a nápravu a identifikuje následné akce, které snižují pravděpodobnost opakování.
6. Oznámení zákazníkům
Pokud bezpečnostní incident povede k potvrzenému porušení osobních údajů ovlivňujících zákaznická data, která OrderSilo zpracovává jako zpracovatel údajů, informujeme o tom dotčené zákazníky bez zbytečného odkladu, v každém případě do 72 hodin od potvrzení porušení, v souladu s naší Smlouvou o zpracování údajů.
Oznámení budou v rozsahu, v jakém jsou známy, popisovat povahu incidentu, pravděpodobně dotčené údaje a subjekty údajů, přijatá nebo plánovaná opatření a doporučená opatření pro zákazníka a budou aktualizována v průběhu vyšetřování.
Zákazníci nás mohou kdykoli kontaktovat ohledně bezpečnostních problémů nebo si vyžádat podrobnosti o incidentu na hello@ordersilo.app.
7. Oznámení dozorovým orgánům a subjektům údajů
Pokud OrderSilo vystupuje jako správce údajů a dozví se o porušení ochrany osobních údajů, které pravděpodobně povede k ohrožení práv a svobod jednotlivců, uvědomíme o tom příslušný dozorový úřad do 72 hodin od okamžiku, kdy se o tom dozvíme, v souladu s článkem 33 GDPR a uvědomíme přímo dotčené osoby, pokud pro ně porušení pravděpodobně povede k vysokému riziku, v souladu s článkem 34 GDPR.
Tam, kde OrderSilo vystupuje jako zpracovatel údajů, podporujeme zákazníka jako správce údajů při plnění jeho vlastních oznamovacích povinností vůči dozorovým orgánům a subjektům údajů a neinformujeme úřady ani koncové zákazníky přímo jménem zákazníka, pokud to není výslovně dohodnuto.
8. Hlášení podezření na incident
Pokud se domníváte, že jste objevili zranitelnost zabezpečení nebo máte podezření na bezpečnostní incident ovlivňující OrderSilo, neprodleně to nahlaste na adresu hello@ordersilo.app s co nejpodrobnějšími údaji (dotčený systém nebo pracovní prostor, pozorovaný čas a jakékoli podpůrné důkazy). Naším cílem je potvrdit zprávy do jednoho pracovního dne.
9. Uchovávání důkazů a forenzní práce
Během aktivního vyšetřování uchovává OrderSilo příslušné protokoly, snímky systému a další důkazy potřebné k určení hlavní příčiny a dopadu a omezuje přístup k těmto důkazům na zaměstnance a tam, kde jsou zapojeni, externí specialisty přímo zapojené do vyšetřování.
10. Komunikace během incidentu
OrderSilo řídí interní a externí komunikaci o incidentu prostřednictvím vedoucího incidentu, aby bylo zajištěno, že informace sdílené se zákazníky, personálem a případně úřady jsou přesné, konzistentní a vhodně načasované. Spekulativní nebo nepotvrzené podrobnosti nejsou sdíleny externě, dokud nejsou ověřeny.
11. Kontrola po incidentu a neustálé zlepšování
Po každém kritickém nebo vysoce závažném incidentu OrderSilo provede po incidentu revizi zahrnující časovou osu, hlavní příčinu, efektivitu reakce a konkrétní následné akce, jako je další monitorování, změny kontroly nebo aktualizace procesů. Zjištění se používají ke zlepšení těchto zásad a našich širších bezpečnostních postupů.
12. Testování a údržba těchto zásad
OrderSilo kontroluje tyto zásady alespoň jednou ročně a po jakémkoli významném incidentu, aby odrážel změny v naší infrastruktuře, dílčích zpracovatelích, týmu nebo platných zákonech. Pravidelně testujeme naši připravenost reagovat na incidenty pomocí cvičení na stole nebo podobných aktivit vhodných pro naši velikost a rizikový profil.
13. Související dokumenty a kontakt
Tyto zásady je třeba číst společně s našimi zásadami ochrany osobních údajů, informacemi o GDPR a smlouvou o zpracování údajů. Máte-li dotazy týkající se těchto zásad nebo chcete-li nahlásit bezpečnostní problém, kontaktujte nás na adrese hello@ordersilo.app.
Tyto zásady popisují naše interní procesy na úrovni souhrnu pro účely transparentnosti. Některé provozní a technické detaily jsou záměrně vynechány, aby byla zajištěna účinnost našich bezpečnostních kontrol. Související dokumenty: Stránka Zabezpečení, Informace GDPR a Smlouva o zpracování dat.
