Kostenlose Testversion starten

Diese Richtlinie zur Reaktion auf Sicherheitsvorfälle beschreibt, wie OrderSilo Sicherheitsvorfälle, die die OrderSilo-Plattform betreffen, erkennt, darauf reagiert und sich davon erholt und wie wir mit Kunden und, sofern erforderlich, Aufsichtsbehörden kommunizieren, wenn ein Sicherheitsvorfall personenbezogene Daten betrifft. Sie gilt für die OrderSilo-Website, das Dashboard, die APIs und die zugrunde liegende Infrastruktur und ergänzt unsere Datenschutzrichtlinie, DSGVO-Informationen und Datenverarbeitungsvereinbarung.

1. Zweck und Geltungsbereich

Der Zweck dieser Richtlinie besteht darin, sicherzustellen, dass Sicherheitsvorfälle, die sich auf OrderSilo, seine Infrastruktur oder Kundendaten auswirken, rechtzeitig und konsistent identifiziert, eingedämmt, untersucht und behoben werden und dass betroffene Kunden und, sofern gesetzlich vorgeschrieben, Aufsichtsbehörden und Einzelpersonen angemessen benachrichtigt werden.

Diese Richtlinie gilt für alle Mitarbeiter, Systeme und Infrastrukturen von OrderSilo, die an der Bereitstellung des Dienstes beteiligt sind, sowie für jeden vermuteten oder bestätigten Sicherheitsvorfall, unabhängig davon, ob dieser intern oder von einem Dritten, einschließlich Unterauftragsverarbeitern, stammt.

2. Definitionen

  • „Sicherheitsvorfall“ bezeichnet jedes bestätigte oder begründet vermutete Ereignis, das die Vertraulichkeit, Integrität oder Verfügbarkeit von OrderSilo-Systemen, -Infrastruktur oder -Daten gefährdet, einschließlich unbefugtem Zugriff, Malware, Denial-of-Service-Angriffen und Verlust oder Diebstahl von Anmeldeinformationen oder Geräten.
  • „Verletzung des Schutzes personenbezogener Daten“ bezeichnet einen Sicherheitsvorfall, der zur versehentlichen oder unrechtmäßigen Zerstörung, zum Verlust, zur Änderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf personenbezogene Daten im Sinne von Artikel 4 Absatz 12 der DSGVO führt.

3. Rollen und Verantwortlichkeiten

OrderSilo unterhält eine spezielle Funktion zur Reaktion auf Vorfälle, die für die Koordinierung der folgenden Aktivitäten verantwortlich ist. Je nach Schweregrad kann dies Folgendes umfassen:

  • Incident Lead – koordiniert die Reaktion, trifft Eindämmungs- und Eskalationsentscheidungen und ist für die Kommunikation mit betroffenen Kunden zuständig.
  • Technik/Bereitschaftshelfer – untersuchen, eindämmen und beheben die technische Grundursache.
  • Gründer/Management – ​​genehmigen Kunden- und Regulierungskommunikation sowie Entscheidungen mit rechtlichen oder geschäftlichen Auswirkungen.
  • Externe Spezialisten (Rechtsberater, forensische Ermittler, Hosting-Provider-Unterstützung) – werden bei Bedarf bei schwerwiegenden Vorfällen hinzugezogen.

4. Schweregradklassifizierung

Vorfälle werden gesichtet und nach Schweregrad klassifiziert, um die Dringlichkeit der Reaktion und den Eskalationspfad zu bestimmen:

  • Kritisch – bestätigter unbefugter Zugriff auf Kundendaten über mehrere Arbeitsbereiche hinweg, ein plattformweiter Ausfall oder aktive Datenexfiltration. Sofortige, umfassende Reaktion.
  • Hoch – bestätigte Kompromittierung, die auf einen einzelnen Arbeitsbereich oder ein einzelnes System beschränkt ist, eine ausnutzbare Schwachstelle, die aktiv angegriffen wird, oder ein vermuteter Verstoß gegen den Schutz personenbezogener Daten. Antwort innerhalb weniger Stunden.
  • Mittel – verdächtige Aktivität, die einer Untersuchung ohne bestätigte Kompromittierung bedarf, oder eine isolierte Schwachstelle ohne Anzeichen einer Ausnutzung. Antwort innerhalb eines Werktages.
  • Niedrig – geringfügige Richtlinienverstöße, Fehlalarme oder Informationsbefunde ohne Risiko für Daten oder Verfügbarkeit. Wird durch eine standardmäßige Betriebsüberprüfung behandelt.

5. Lebenszyklus der Reaktion auf Vorfälle

OrderSilo folgt einem strukturierten Lebenszyklus für die Bearbeitung von Sicherheitsvorfällen:

  • Erkennung und Berichterstattung – Vorfälle werden durch automatisierte Überwachung, Prüfprotokolle, Schwachstellenberichte oder Berichte von Kunden, Mitarbeitern oder Dritten identifiziert.
  • Triage und Klassifizierung – der Vorfallleiter bestätigt den Vorfall, beurteilt Umfang und Schwere und aktiviert das entsprechende Reaktionsteam.
  • Eindämmung – Es werden sofortige Maßnahmen ergriffen, um weitere Auswirkungen zu begrenzen, z. B. das Entziehen von Anmeldeinformationen, das Isolieren betroffener Systeme, das Deaktivieren kompromittierter Integrationen oder das Blockieren böswilligen Datenverkehrs.
  • Untersuchung und Beseitigung – die Grundursache wird identifiziert und beseitigt, einschließlich der Behebung von Schwachstellen, der Beseitigung unbefugter Zugriffe und der Bestätigung, dass die Bedrohung beseitigt wurde.
  • Wiederherstellung – betroffene Systeme und Dienste werden in den Normalbetrieb zurückversetzt, mit zusätzlicher Überwachung während der Wiederherstellungsphase.
  • Überprüfung nach dem Vorfall – es wird eine strukturierte Überprüfung durchgeführt, um den Zeitplan, die Grundursache, die Auswirkungen und die Abhilfe zu dokumentieren und Folgemaßnahmen zu identifizieren, die die Wahrscheinlichkeit eines erneuten Auftretens verringern.

6. Benachrichtigung an Kunden

Wenn ein Sicherheitsvorfall zu einem bestätigten Verstoß gegen den Schutz personenbezogener Daten führt, der Kundendaten betrifft, die OrderSilo als Auftragsverarbeiter verarbeitet, benachrichtigen wir die betroffenen Kunden unverzüglich und in jedem Fall innerhalb von 72 Stunden nach Bestätigung des Verstoßes gemäß unserer Datenverarbeitungsvereinbarung.

In den Meldungen werden, soweit bekannt, die Art des Vorfalls, die wahrscheinlich betroffenen Daten und betroffenen Personen, die ergriffenen oder geplanten Maßnahmen sowie empfohlene Maßnahmen für den Kunden beschrieben und im Verlauf der Untersuchung aktualisiert.

Kunden können uns bei Sicherheitsbedenken jederzeit erreichen oder Einzelheiten zu Vorfällen unter hello@ordersilo.app anfordern.

7. Benachrichtigung an Aufsichtsbehörden und betroffene Personen

Wenn OrderSilo als Verantwortlicher auftritt und Kenntnis von einem Verstoß gegen den Schutz personenbezogener Daten erhält, der voraussichtlich ein Risiko für die Rechte und Freiheiten des Einzelnen darstellt, benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden gemäß Artikel 33 der DSGVO und benachrichtigen betroffene Personen direkt, wenn der Verstoß voraussichtlich ein hohes Risiko für sie darstellt, gemäß Artikel 34 der DSGVO.

Wenn OrderSilo als Auftragsverarbeiter auftritt, unterstützen wir den Kunden als Verantwortlicher bei der Erfüllung seiner eigenen Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen und benachrichtigen Behörden oder Endkunden nicht direkt im Namen des Kunden, es sei denn, dies wurde ausdrücklich vereinbart.

8. Meldung eines vermuteten Vorfalls

Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben oder einen Sicherheitsvorfall bei OrderSilo vermuten, melden Sie dies bitte umgehend an hello@ordersilo.app und geben Sie dabei so viele Details wie möglich an (betroffenes System oder Arbeitsbereich, beobachtete Zeit und alle unterstützenden Beweise). Wir sind bestrebt, Meldungen innerhalb eines Werktages zu bestätigen.

9. Beweissicherung und Forensik

Während einer aktiven Untersuchung bewahrt OrderSilo relevante Protokolle, System-Snapshots und andere Beweise auf, die zur Ermittlung der Grundursache und -auswirkung erforderlich sind, und beschränkt den Zugriff auf diese Beweise auf das Personal und, sofern beauftragt, externe Spezialisten, die direkt an der Untersuchung beteiligt sind.

10. Kommunikation während eines Vorfalls

OrderSilo verwaltet die interne und externe Kommunikation über einen Vorfall über den Incident Lead, um sicherzustellen, dass die Informationen, die an Kunden, Personal und gegebenenfalls Behörden weitergegeben werden, korrekt, konsistent und zeitlich angemessen sind. Spekulative oder unbestätigte Details werden bis zur Überprüfung nicht extern weitergegeben.

11. Überprüfung nach dem Vorfall und kontinuierliche Verbesserung

Nach jedem Vorfall mit kritischem oder hohem Schweregrad führt OrderSilo eine Überprüfung nach dem Vorfall durch, die den Zeitplan, die Grundursache, die Wirksamkeit der Reaktion und konkrete Folgemaßnahmen wie zusätzliche Überwachung, Kontrolländerungen oder Prozessaktualisierungen umfasst. Die Erkenntnisse werden zur Verbesserung dieser Richtlinie und unserer umfassenderen Sicherheitspraktiken verwendet.

12. Prüfung und Pflege dieser Richtlinie

OrderSilo überprüft diese Richtlinie mindestens einmal jährlich und nach jedem bedeutenden Vorfall, um Änderungen in unserer Infrastruktur, unseren Unterauftragsverarbeitern, unserem Team oder dem geltenden Recht Rechnung zu tragen. Wir testen unsere Bereitschaft zur Reaktion auf Vorfälle regelmäßig durch Tischübungen oder ähnliche Aktivitäten, die unserer Größe und unserem Risikoprofil entsprechen.

13. Verwandte Dokumente und Kontakt

Diese Richtlinie sollte zusammen mit unserer Datenschutzrichtlinie, den DSGVO-Informationen und der Datenverarbeitungsvereinbarung gelesen werden. Wenn Sie Fragen zu dieser Richtlinie haben oder Sicherheitsbedenken melden möchten, kontaktieren Sie uns unter hello@ordersilo.app.

Diese Richtlinie beschreibt unsere internen Prozesse aus Gründen der Transparenz auf zusammenfassender Ebene. Bestimmte betriebliche und technische Details werden bewusst weggelassen, um die Wirksamkeit unserer Sicherheitskontrollen zu gewährleisten. Zugehörige Dokumente: Sicherheitsseite, DSGVO-Informationen und Datenverarbeitungsvereinbarung.

Kostenlose Testversion startenKeine Kreditkarte erforderlich