Indítsa el az ingyenes próbaverziót

Ez a biztonsági incidensekre vonatkozó reagálási szabályzat leírja, hogy az OrderSilo hogyan észleli, reagál azokra és helyreállítja az OrderSilo platformot érintő biztonsági incidenseket, és hogyan kommunikálunk az ügyfelekkel és szükség esetén a felügyeleti hatóságokkal, ha egy biztonsági incidens személyes adatokat érint. Az OrderSilo webhelyére, az irányítópultra, az API-kra és a mögöttes infrastruktúrára vonatkozik, és kiegészíti adatvédelmi szabályzatunkat, GDPR-információinkat és adatfeldolgozási megállapodásunkat.

1. Cél és hatály

A jelen Szabályzat célja annak biztosítása, hogy az OrderSilo-t, az infrastruktúráját vagy az Ügyféladatokat érintő biztonsági incidenseket időben és következetesen azonosítsák, rögzítsék, kivizsgálják és orvosolják, valamint hogy az érintett ügyfeleket, valamint – ahol jogszabály előírja – a felügyeleti hatóságokat és magánszemélyeket megfelelően értesítsék.

A jelen Szabályzat a Szolgáltatás nyújtásában érintett összes OrderSilo személyzetre, rendszerre és infrastruktúrára, valamint minden feltételezett vagy megerősített biztonsági eseményre vonatkozik, függetlenül attól, hogy az belső vagy harmadik féltől származik, beleértve az alfeldolgozókat.

2. Definíciók

  • „Biztonsági incidens”: minden olyan megerősített vagy megalapozottan feltételezett esemény, amely veszélyezteti az OrderSilo rendszerek, infrastruktúra vagy adatok bizalmas jellegét, integritását vagy elérhetőségét, ideértve a jogosulatlan hozzáférést, a rosszindulatú programokat, a szolgáltatásmegtagadási támadásokat, valamint a hitelesítő adatok vagy eszközök elvesztését vagy ellopását.
  • „Személyes adatok megsértése”: olyan biztonsági incidens, amely a személyes adatok véletlenszerű vagy jogellenes megsemmisítéséhez, elvesztéséhez, megváltoztatásához, jogosulatlan nyilvánosságra hozatalához vagy azokhoz való hozzáféréshez vezet, a GDPR 4. cikkének (12) bekezdése értelmében.

3. Szerepek és felelősségek

Az OrderSilo egy kijelölt eseményreagáló funkciót tart fenn, amely az alábbi tevékenységek koordinálásáért felelős. A súlyosságtól függően ez a következőket foglalhatja magában:

  • Az incidens vezetése – koordinálja a reagálást, döntéseket hoz a korlátozásról és az eszkalációról, valamint az érintett ügyfelekkel való kommunikáció tulajdonosa.
  • Mérnöki / ügyeleti segélyszolgálatok – a műszaki kiváltó ok kivizsgálása, megfékezése és orvoslása.
  • Alapító / vezetőség – jóváhagyja az ügyfelekkel és a szabályozókkal folytatott kommunikációt, valamint a jogi vagy üzleti hatással bíró döntéseket.
  • Külső szakemberek (jogi tanácsadó, törvényszéki nyomozók, tárhelyszolgáltatói támogatás) – szükség szerint bevonva a jelentősebb incidensekhez.

4. Súlyossági osztályozás

Az incidenseket osztályozzák és súlyosságuk szerint osztályozzák, hogy meghatározzák a válasz sürgősségét és az eszkalációs útvonalat:

  • Kritikus – megerősített jogosulatlan hozzáférés az Ügyféladatokhoz több munkaterületen, platformszintű leállás vagy aktív adatkiszűrés. Azonnali, teljes körű válasz.
  • Magas – Egyetlen munkaterületre vagy rendszerre korlátozódó megerősített kompromittálás, aktív támadás alatti kihasználható sebezhetőség vagy feltételezett személyes adatok megsértése. Válasz órákon belül.
  • Közepes – olyan gyanús tevékenység, amely vizsgálatot igényel, megerősített kompromittálás nélkül, vagy elszigetelt sebezhetőség, a kihasználás bizonyítéka nélkül. Válasz egy munkanapon belül.
  • Alacsony – kisebb irányelvsértések, hamis pozitív eredmények vagy információs megállapítások, amelyek nem veszélyeztetik az adatokat vagy a rendelkezésre állást. Normál működési felülvizsgálaton keresztül kezelik.

5. Az incidensreakció életciklusa

Az OrderSilo strukturált életciklust követ a biztonsági incidensek kezelésére:

  • Észlelés és jelentés – az incidensek azonosítása automatizált megfigyelés, auditnaplók, sebezhetőségi jelentések vagy ügyfelektől, személyzettől vagy harmadik felektől származó jelentések révén történik.
  • Besorolás és besorolás – az incidensvezető megerősíti az incidenst, felméri annak terjedelmét és súlyosságát, és aktiválja a megfelelő reagáló csoportot.
  • Elzárás – azonnali lépéseket tesznek a további hatások korlátozása érdekében, mint például a hitelesítő adatok visszavonása, az érintett rendszerek elkülönítése, a feltört integrációk letiltása vagy a rosszindulatú forgalom blokkolása.
  • Vizsgálat és felszámolás – a kiváltó ok azonosítása és eltávolítása, beleértve a sebezhetőségek javítását, a jogosulatlan hozzáférés eltávolítását és a fenyegetés megszüntetésének ellenőrzését.
  • Helyreállítás – az érintett rendszerek és szolgáltatások visszaállnak a normál működésre, a helyreállítási időszak alatt további felügyelet mellett.
  • Az incidens utáni felülvizsgálat – strukturált felülvizsgálatot végeznek az idővonal, a kiváltó ok, a hatás és a kárelhárítás dokumentálására, valamint azon nyomon követési intézkedések azonosítására, amelyek csökkentik az ismétlődés valószínűségét.

6. Értesítés az ügyfelek számára

Ha egy biztonsági incidens megerősített személyes adatok megsértését eredményezi, amely az OrderSilo által adatfeldolgozóként feldolgozott Ügyféladatokat érinti, az Adatkezelési Megállapodásunknak megfelelően indokolatlan késedelem nélkül, de minden esetben a jogsértés megerősítésétől számított 72 órán belül értesítjük az érintett ügyfeleket.

Az értesítésekben az ismert mértékig ismertetni kell az incidens természetét, a várhatóan érintett adatokat és érintetteket, a megtett vagy tervezett intézkedéseket, valamint az ügyfél számára javasolt intézkedéseket, és a vizsgálat előrehaladtával frissítjük.

Ügyfeleink bármikor kapcsolatba léphetnek velünk biztonsági aggályaikkal vagy az incidens részleteit a hello@ordersilo.app címen.

7. A felügyeleti hatóságok és az érintettek értesítése

Ha az OrderSilo adatkezelőként jár el, és olyan személyes adatok megsértéséről szerez tudomást, amely az egyének jogait és szabadságait veszélyeztetheti, a tudomásszerzéstől számított 72 órán belül értesítjük az illetékes felügyeleti hatóságot a GDPR 33. cikkének megfelelően, és közvetlenül értesítjük az érintett személyeket, ha az incidens nagy kockázatot jelent rájuk nézve, a GDPR 34. cikkének megfelelően.

Ahol az OrderSilo adatfeldolgozóként jár el, támogatjuk az ügyfelet, mint adatkezelőt a felügyeleti hatóságokkal és az érintettekkel szembeni saját értesítési kötelezettségének teljesítésében, és külön megállapodás hiányában nem értesítjük közvetlenül a hatóságokat vagy a végfelhasználókat az ügyfél nevében.

8. Feltételezett esemény bejelentése

Ha úgy gondolja, hogy biztonsági rést fedezett fel, vagy az OrderSilo-t érintő biztonsági incidensre gyanakszik, kérjük, haladéktalanul jelentse azt a hello@ordersilo.app e-mail címen a lehető legrészletesebben (az érintett rendszer vagy munkaterület, a megfigyelt idő és minden alátámasztó bizonyíték). Célunk, hogy a bejelentéseket egy munkanapon belül visszaigazoljuk.

9. Bizonyítékok megőrzése és kriminalisztika

Az aktív vizsgálat során az OrderSilo megőrzi a releváns naplókat, a rendszer pillanatfelvételeit és a kiváltó okok és hatások meghatározásához szükséges egyéb bizonyítékokat, és korlátozza az ezekhez a bizonyítékokhoz való hozzáférést a vizsgálatban közvetlenül részt vevő személyzetre és – amennyiben bevonják – külső szakértőkre.

10. Kommunikáció esemény közben

Az OrderSilo az incidenssel kapcsolatos belső és külső kommunikációt az incidensvezetőn keresztül kezeli, hogy biztosítsa az ügyfelekkel, a személyzettel és adott esetben a hatóságokkal megosztott információk pontosságát, következetességét és megfelelő időzítését. A spekulatív vagy meg nem erősített részleteket nem osztják meg külsővel, amíg meg nem erősítik őket.

11. Incidens utáni felülvizsgálat és folyamatos fejlesztés

Minden kritikus vagy nagy súlyosságú incidens után az OrderSilo az incidens utáni felülvizsgálatot végzi, amely kiterjed az idővonalra, a kiváltó okokra, a válasz hatékonyságára és a konkrét nyomon követési intézkedésekre, például további megfigyelésre, ellenőrzési változtatásokra vagy folyamatfrissítésekre. Az eredményeket a jelen szabályzat és szélesebb körű biztonsági gyakorlatunk javítására használjuk fel.

12. Jelen szabályzat tesztelése és karbantartása

Az OrderSilo legalább évente és minden jelentős incidens után felülvizsgálja ezt a szabályzatot, hogy tükrözze az infrastruktúrában, az alfeldolgozókban, a csapatban vagy a vonatkozó jogszabályokban bekövetkezett változásokat. Rendszeresen teszteljük az incidensekre való reagálási készenlétünket asztali gyakorlatokkal vagy hasonló, méretünknek és kockázati profilunknak megfelelő tevékenységekkel.

13. Kapcsolódó dokumentumok és elérhetőség

Ezt a szabályzatot az Adatvédelmi szabályzatunkkal, a GDPR-információkkal és az adatfeldolgozási megállapodásunkkal együtt kell olvasni. Ha kérdése van a szabályzattal kapcsolatban, vagy ha biztonsági problémát szeretne jelenteni, lépjen kapcsolatba velünk a hello@ordersilo.app címen.

Ez a szabályzat az átláthatóság érdekében összefoglaló szinten írja le belső folyamatainkat. Bizonyos működési és műszaki részleteket szándékosan kihagytunk biztonsági ellenőrzéseink hatékonyságának védelme érdekében. Kapcsolódó dokumentumok: Biztonsági oldal, GDPR információk és Adatfeldolgozási megállapodás.

Indítsa el az ingyenes próbaverziótHitelkártya nem szükséges