Politica di risposta agli incidenti di sicurezza
La presente Politica di risposta agli incidenti di sicurezza descrive come OrderSilo rileva, risponde e si riprende dagli incidenti di sicurezza che interessano la piattaforma OrderSilo e come comunichiamo con i clienti e, ove richiesto, le autorità di vigilanza quando un incidente di sicurezza colpisce i dati personali. Si applica al sito web, alla dashboard, alle API e all'infrastruttura sottostante di OrderSilo e integra la nostra Informativa sulla privacy, le Informazioni GDPR e l'Accordo sul trattamento dei dati.
1. Scopo e campo di applicazione
Lo scopo di questa Politica è garantire che gli incidenti di sicurezza che interessano OrderSilo, la sua infrastruttura o i dati dei clienti siano identificati, contenuti, indagati e risolti in modo tempestivo e coerente e che i clienti interessati e, ove richiesto dalla legge, le autorità di vigilanza e gli individui siano adeguatamente informati.
La presente Politica si applica a tutto il personale, i sistemi e le infrastrutture di OrderSilo coinvolti nella fornitura del Servizio e a qualsiasi incidente di sicurezza sospettato o confermato, indipendentemente dal fatto che abbia origine internamente o da terze parti, compresi i sub-responsabili del trattamento.
2. Definizioni
- Per "incidente di sicurezza" si intende qualsiasi evento confermato o ragionevolmente sospetto che compromette la riservatezza, l'integrità o la disponibilità dei sistemi, dell'infrastruttura o dei dati di OrderSilo, inclusi accesso non autorizzato, malware, attacchi di negazione del servizio e perdita o furto di credenziali o dispositivi.
- Per “violazione dei dati personali” si intende un incidente di sicurezza che comporta la distruzione, la perdita, l’alterazione, la divulgazione non autorizzata o l’accesso accidentale o illegale dei dati personali, come definito dall’Articolo 4(12) del GDPR.
3. Ruoli e responsabilità
OrderSilo mantiene una funzione designata di risposta agli incidenti responsabile del coordinamento delle attività seguenti. A seconda della gravità, ciò può includere:
- Responsabile dell'incidente: coordina la risposta, prende decisioni di contenimento e di escalation e gestisce la comunicazione con i clienti interessati.
- Ingegneria/risponditori di guardia: indagare, contenere e risolvere la causa tecnica principale.
- Fondatore/direzione: approva le comunicazioni con i clienti e le autorità di regolamentazione e le decisioni con impatto legale o aziendale.
- Specialisti esterni (consulente legale, investigatori forensi, supporto del fornitore di hosting): impegnati secondo necessità per incidenti significativi.
4. Classificazione della gravità
Gli incidenti vengono classificati e classificati in base alla gravità per determinare l'urgenza della risposta e il percorso di escalation:
- Critico: accesso non autorizzato confermato ai dati del cliente su più aree di lavoro, un'interruzione a livello di piattaforma o esfiltrazione di dati attiva. Risposta immediata e a tutti gli effetti.
- Alto: compromissione confermata limitata a un singolo spazio di lavoro o sistema, vulnerabilità sfruttabile sotto attacco attivo o sospetta violazione di dati personali. Risposta entro poche ore.
- Medio: attività sospetta che richiede indagini senza compromissione confermata o vulnerabilità isolata senza prove di sfruttamento. Risposta entro un giorno lavorativo.
- Basso: violazioni minori delle policy, falsi positivi o risultati informativi senza rischi per i dati o la disponibilità. Gestito attraverso una revisione operativa standard.
5. Ciclo di vita della risposta agli incidenti
OrderSilo segue un ciclo di vita strutturato per la gestione degli incidenti di sicurezza:
- Rilevamento e reporting: gli incidenti vengono identificati tramite monitoraggio automatizzato, registri di controllo, rapporti sulle vulnerabilità o rapporti di clienti, personale o terze parti.
- Triage e classificazione: l'Incident Lead conferma l'incidente, ne valuta la portata e la gravità e attiva il team di risposta appropriato.
- Contenimento: vengono adottate misure immediate per limitare ulteriori impatti, come la revoca delle credenziali, l'isolamento dei sistemi interessati, la disabilitazione delle integrazioni compromesse o il blocco del traffico dannoso.
- Indagine ed eliminazione: la causa principale viene identificata e rimossa, comprese le patch per le vulnerabilità, la rimozione dell'accesso non autorizzato e la verifica che la minaccia sia stata eliminata.
- Ripristino: i sistemi e i servizi interessati vengono ripristinati al normale funzionamento, con monitoraggio aggiuntivo durante il periodo di ripristino.
- Revisione post-incidente: viene condotta una revisione strutturata per documentare la sequenza temporale, la causa principale, l'impatto e la riparazione e per identificare le azioni di follow-up che riducono la probabilità che si ripeta.
6. Notifica ai clienti
Laddove un incidente di sicurezza si traduca in una violazione confermata dei dati personali che colpisce i dati del cliente che OrderSilo elabora come responsabile del trattamento dei dati, informeremo i clienti interessati senza indebito ritardo e in ogni caso entro 72 ore dalla conferma della violazione, in linea con il nostro Accordo sul trattamento dei dati.
Le notifiche descriveranno, per quanto noto, la natura dell'incidente, i dati e gli interessati probabilmente interessati, le misure adottate o pianificate e le azioni consigliate per il cliente e verranno aggiornate man mano che l'indagine procede.
I clienti possono contattarci in qualsiasi momento in merito a un problema di sicurezza o per richiedere i dettagli dell'incidente all'indirizzo hello@ordersilo.app.
7. Informativa alle autorità di controllo e agli interessati
Quando OrderSilo agisce in qualità di titolare del trattamento e viene a conoscenza di una violazione dei dati personali che potrebbe comportare un rischio per i diritti e le libertà delle persone, informeremo l'autorità di controllo competente entro 72 ore dal momento in cui ne siamo venuti a conoscenza, ai sensi dell'articolo 33 del GDPR. Informeremo direttamente gli interessati quando la violazione potrebbe comportare un rischio elevato per loro, ai sensi dell'articolo 34 del GDPR.
Quando OrderSilo agisce in qualità di responsabile del trattamento, assiste il Cliente, in qualità di titolare del trattamento, nell'adempimento dei propri obblighi di notifica alle autorità di controllo e agli interessati e non informa direttamente le autorità o i clienti finali per conto del Cliente, salvo specifico accordo.
8. Segnalazione di un incidente sospetto
Se ritieni di aver scoperto una vulnerabilità della sicurezza o sospetti un incidente di sicurezza che interessa OrderSilo, segnalalo tempestivamente a hello@ordersilo.app con il maggior numero di dettagli possibile (sistema o area di lavoro interessato, tempo osservato ed eventuali prove a sostegno). Il nostro obiettivo è di riconoscere le segnalazioni entro un giorno lavorativo.
9. Conservazione delle prove e analisi forensi
Durante un'indagine attiva, OrderSilo conserva i registri pertinenti, le istantanee del sistema e altre prove necessarie per determinare la causa principale e l'impatto e limita l'accesso a tali prove al personale e, ove coinvolti, agli specialisti esterni direttamente coinvolti nell'indagine.
10. Comunicazione durante un incidente
OrderSilo gestisce la comunicazione interna ed esterna relativa a un incidente tramite l'Incident Lead per garantire che le informazioni condivise con i clienti, il personale e, ove applicabile, le autorità siano accurate, coerenti e opportunamente tempestive. I dettagli speculativi o non confermati non vengono condivisi esternamente finché non vengono verificati.
11. Revisione post-incidente e miglioramento continuo
Dopo ogni incidente di gravità critica o elevata, OrderSilo effettua una revisione post-incidente che copre la sequenza temporale, la causa principale, l'efficacia della risposta e azioni concrete di follow-up, come monitoraggio aggiuntivo, modifiche dei controlli o aggiornamenti dei processi. I risultati vengono utilizzati per migliorare questa Politica e le nostre pratiche di sicurezza più ampie.
12. Test e manutenzione di questa Politica
OrderSilo rivede la presente Politica almeno una volta all'anno e dopo qualsiasi incidente significativo, per riflettere i cambiamenti nella nostra infrastruttura, nei sub-responsabili del trattamento, nel team o nella legge applicabile. Testiamo periodicamente la nostra prontezza nella risposta agli incidenti attraverso esercitazioni pratiche o attività simili adeguate alle nostre dimensioni e al nostro profilo di rischio.
13. Documenti correlati e contatti
La presente Informativa deve essere letta insieme alla nostra Informativa sulla privacy, all'Informativa GDPR e all'Accordo sul trattamento dei dati. Per domande su questa Politica o per segnalare un problema di sicurezza, contattaci all'indirizzo hello@ordersilo.app.
Questa Politica descrive i nostri processi interni a livello di sintesi a fini di trasparenza. Alcuni dettagli operativi e tecnici vengono intenzionalmente omessi per proteggere l'efficacia dei nostri controlli di sicurezza. Documenti correlati: Pagina Sicurezza, Informazioni GDPR e Accordo sul trattamento dei dati.
