Iniciar prueba gratuita

Esta Política de respuesta a incidentes de seguridad describe cómo OrderSilo detecta, responde y se recupera de incidentes de seguridad que afectan a la plataforma OrderSilo, y cómo nos comunicamos con los clientes y, cuando sea necesario, con las autoridades supervisoras cuando un incidente de seguridad afecta a los datos personales. Se aplica al sitio web, el panel de control, las API y la infraestructura subyacente de OrderSilo, y complementa nuestra Política de privacidad, Información del RGPD y Acuerdo de procesamiento de datos.

1. Objeto y alcance

El propósito de esta Política es garantizar que los incidentes de seguridad que afectan a OrderSilo, su infraestructura o los Datos del Cliente se identifiquen, contengan, investiguen y remedien de manera oportuna y consistente, y que los clientes afectados y, cuando sea legalmente requerido, las autoridades supervisoras y los individuos sean notificados adecuadamente.

Esta Política se aplica a todo el personal, los sistemas y la infraestructura de OrderSilo involucrados en la prestación del Servicio, y a cualquier incidente de seguridad sospechado o confirmado, independientemente de si se origina internamente o de un tercero, incluidos los subprocesadores.

2. Definiciones

  • "Incidente de seguridad" significa cualquier evento confirmado o razonablemente sospechado que comprometa la confidencialidad, integridad o disponibilidad de los sistemas, infraestructura o datos de OrderSilo, incluido el acceso no autorizado, malware, ataques de denegación de servicio y pérdida o robo de credenciales o dispositivos.
  • “Violación de datos personales” significa un incidente de seguridad que conduce a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a datos personales, tal como se define en el artículo 4(12) del RGPD.

3. Funciones y responsabilidades

OrderSilo mantiene una función designada de respuesta a incidentes responsable de coordinar las actividades a continuación. Dependiendo de la gravedad, esto puede incluir:

  • Líder de incidentes: coordina la respuesta, toma decisiones de contención y escalada y controla la comunicación con los clientes afectados.
  • Ingeniería/respondedores de guardia: investigue, contenga y solucione la causa raíz técnica.
  • Fundador/administración: aprobar las comunicaciones y decisiones con clientes y reguladores con impacto legal o comercial.
  • Especialistas externos (asesores legales, investigadores forenses, soporte de proveedores de hosting), contratados según sea necesario para incidentes importantes.

4. Clasificación de gravedad

Los incidentes se clasifican y clasifican por gravedad para determinar la urgencia de la respuesta y la ruta de escalada:

  • Crítico: acceso no autorizado confirmado a los datos del cliente en múltiples espacios de trabajo, una interrupción en toda la plataforma o filtración activa de datos. Respuesta inmediata y de todos.
  • Alto: compromiso confirmado limitado a un único espacio de trabajo o sistema, una vulnerabilidad explotable bajo ataque activo o una sospecha de violación de datos personales. Respuesta en cuestión de horas.
  • Medio: actividad sospechosa que requiere investigación sin compromiso confirmado o una vulnerabilidad aislada sin evidencia de explotación. Respuesta dentro de un día hábil.
  • Bajo: infracciones menores de políticas, falsos positivos o hallazgos informativos sin riesgo para los datos o la disponibilidad. Manejado a través de una revisión operativa estándar.

5. Ciclo de vida de respuesta a incidentes

OrderSilo sigue un ciclo de vida estructurado para gestionar incidentes de seguridad:

  • Detección e informes: los incidentes se identifican mediante monitoreo automatizado, registros de auditoría, informes de vulnerabilidad o informes de clientes, personal o terceros.
  • Triaje y clasificación: el líder del incidente confirma el incidente, evalúa el alcance y la gravedad y activa el equipo de respuesta adecuado.
  • Contención: se toman medidas inmediatas para limitar un mayor impacto, como revocar credenciales, aislar los sistemas afectados, deshabilitar integraciones comprometidas o bloquear el tráfico malicioso.
  • Investigación y erradicación: se identifica y elimina la causa raíz, lo que incluye parchear las vulnerabilidades, eliminar el acceso no autorizado y validar que la amenaza se haya eliminado.
  • Recuperación: los sistemas y servicios afectados se restablecen a su funcionamiento normal, con monitoreo adicional durante el período de recuperación.
  • Revisión posterior al incidente: se lleva a cabo una revisión estructurada para documentar el cronograma, la causa raíz, el impacto y la remediación, y para identificar acciones de seguimiento que reduzcan la probabilidad de que se repita.

6. Notificación a los clientes

Cuando un incidente de seguridad resulte en una violación de datos personales confirmada que afecte los Datos del Cliente que OrderSilo procesa como encargado del tratamiento, notificaremos a los clientes afectados sin demora indebida y, en cualquier caso, dentro de las 72 horas posteriores a la confirmación de la violación, de acuerdo con nuestro Acuerdo de Procesamiento de Datos.

Las notificaciones describirán, en la medida en que se conozcan, la naturaleza del incidente, los datos y los interesados ​​probablemente afectados, las medidas tomadas o planificadas y las acciones recomendadas para el cliente, y se actualizarán a medida que avance la investigación.

Los clientes pueden comunicarse con nosotros en cualquier momento con respecto a un problema de seguridad o para solicitar detalles del incidente en hello@ordersilo.app.

7. Notificación a las autoridades de control y a los interesados

Cuando OrderSilo actúe como responsable del tratamiento y tenga conocimiento de una violación de datos personales que pueda resultar en un riesgo para los derechos y libertades de las personas, lo notificaremos a la autoridad supervisora ​​competente dentro de las 72 horas posteriores a tener conocimiento, de conformidad con el artículo 33 del RGPD, y notificaremos directamente a las personas afectadas cuando la violación pueda resultar en un alto riesgo para ellos, de conformidad con el artículo 34 del RGPD.

Cuando OrderSilo actúa como encargado del tratamiento, ayudamos al cliente, como responsable del tratamiento, a cumplir con sus propias obligaciones de notificación a las autoridades supervisoras y a los interesados, y no notificamos a las autoridades ni a los clientes finales directamente en nombre del cliente, a menos que se acuerde específicamente.

8. Informar de un incidente sospechoso

Si cree que ha descubierto una vulnerabilidad de seguridad o sospecha de un incidente de seguridad que afecta a OrderSilo, infórmelo de inmediato a hello@ordersilo.app con el mayor detalle posible (sistema o espacio de trabajo afectado, tiempo observado y cualquier evidencia de respaldo). Nuestro objetivo es reconocer los informes dentro de un día hábil.

9. Preservación de pruebas y análisis forense

Durante una investigación activa, OrderSilo conserva registros relevantes, instantáneas del sistema y otra evidencia necesaria para determinar la causa raíz y el impacto, y restringe el acceso a esa evidencia al personal y, cuando esté involucrado, a especialistas externos directamente involucrados en la investigación.

10. Comunicación durante un incidente

OrderSilo gestiona la comunicación interna y externa sobre un incidente a través del Responsable del incidente para garantizar que la información compartida con los clientes, el personal y, cuando corresponda, las autoridades sea precisa, coherente y en el momento adecuado. Los detalles especulativos o no confirmados no se comparten externamente hasta que se verifiquen.

11. Revisión post-incidente y mejora continua

Después de cada incidente Crítico o de Alta gravedad, OrderSilo lleva a cabo una revisión posterior al incidente que cubre el cronograma, la causa raíz, la efectividad de la respuesta y acciones de seguimiento concretas, como monitoreo adicional, cambios de control o actualizaciones de procesos. Los hallazgos se utilizan para mejorar esta Política y nuestras prácticas de seguridad más amplias.

12. Pruebas y mantenimiento de esta Política

OrderSilo revisa esta Política al menos una vez al año y después de cualquier incidente importante, para reflejar los cambios en nuestra infraestructura, subprocesadores, equipo o ley aplicable. Periódicamente probamos nuestra preparación para responder a incidentes mediante ejercicios teóricos o actividades similares apropiadas a nuestro tamaño y perfil de riesgo.

13. Documentos relacionados y contacto

Esta Política debe leerse junto con nuestra Política de privacidad, Información GDPR y Acuerdo de procesamiento de datos. Si tiene preguntas sobre esta Política o para informar un problema de seguridad, contáctenos en hello@ordersilo.app.

Esta Política describe nuestros procesos internos a nivel resumido para fines de transparencia. Ciertos detalles operativos y técnicos se omiten intencionalmente para proteger la efectividad de nuestros controles de seguridad. Documentos relacionados: Página de seguridad, Información GDPR y Acuerdo de procesamiento de datos.

Iniciar prueba gratuitaNo se requiere tarjeta de crédito