Sāciet bezmaksas izmēģinājumu

Šajā drošības incidentu reaģēšanas politikā ir aprakstīts, kā OrderSilo atklāj drošības incidentus, reaģē uz tiem un atkopjas no tiem, kas ietekmē OrderSilo platformu, un kā mēs sazināmies ar klientiem un, ja nepieciešams, uzraudzības iestādēm, ja drošības incidents ietekmē personas datus. Tas attiecas uz OrderSilo vietni, informācijas paneli, API un pamata infrastruktūru, kā arī papildina mūsu konfidencialitātes politiku, GDPR informāciju un datu apstrādes līgumu.

1. Mērķis un darbības joma

Šīs politikas mērķis ir nodrošināt, ka drošības incidenti, kas ietekmē OrderSilo, tā infrastruktūru vai Klienta datus, tiek identificēti, ietverti, izmeklēti un novērsti savlaicīgi un konsekventi, kā arī lai ietekmētie klienti un, ja to pieprasa likums, uzraudzības iestādes un personas tiktu atbilstoši informētas.

Šī politika attiecas uz visu OrderSilo personālu, sistēmām un infrastruktūru, kas iesaistīts Pakalpojuma sniegšanā, kā arī uz jebkuru aizdomīgu vai apstiprinātu drošības incidentu neatkarīgi no tā, vai tas ir iekšēji vai no trešās puses, tostarp apakšapstrādātājiem.

2. Definīcijas

  • “Drošības incidents” ir jebkurš apstiprināts vai pamatots notikums, kas apdraud OrderSilo sistēmu, infrastruktūras vai datu konfidencialitāti, integritāti vai pieejamību, tostarp nesankcionētu piekļuvi, ļaunprātīgu programmatūru, pakalpojumu atteikuma uzbrukumus un akreditācijas datu vai ierīču nozaudēšanu vai zādzību.
  • “Personas datu pārkāpums” ir drošības incidents, kas izraisa nejaušu vai nelikumīgu personas datu iznīcināšanu, nozaudēšanu, pārveidošanu, neatļautu izpaušanu vai piekļuvi tiem, kā noteikts VDAR 4. panta 12. punktā.

3. Lomas un pienākumi

OrderSilo uztur noteiktu incidentu reaģēšanas funkciju, kas ir atbildīga par tālāk norādīto darbību koordinēšanu. Atkarībā no smaguma pakāpes tas var ietvert:

  • Incidents — koordinē reakciju, pieņem ierobežošanas un eskalācijas lēmumus, kā arī pārvalda saziņu ar ietekmētajiem klientiem.
  • Inženiertehniskie/dežūrdalībnieki — izpētiet, ierobežojiet un novērsiet galveno tehnisko cēloni.
  • Dibinātājs/vadība — apstiprina klientu un regulatoru saziņu un lēmumus ar juridisku vai uzņēmējdarbības ietekmi.
  • Ārējie speciālisti (juridiskais konsultants, tiesu medicīnas izmeklētāji, mitināšanas pakalpojumu sniedzēja atbalsts) — vajadzības gadījumā piesaistīti nozīmīgu incidentu gadījumos.

4. Smaguma klasifikācija

Incidenti tiek klasificēti un klasificēti pēc smaguma pakāpes, lai noteiktu reaģēšanas steidzamību un eskalācijas ceļu:

  • Kritiski — apstiprināta nesankcionēta piekļuve klientu datiem vairākās darbvietās, visas platformas darbības pārtraukums vai aktīva datu eksfiltrācija. Tūlītēja, visu roku atbilde.
  • Augsts — apstiprināts kompromiss, kas attiecas tikai uz vienu darbvietu vai sistēmu, izmantojama ievainojamība aktīva uzbrukuma laikā vai aizdomas par personas datu pārkāpumu. Atbilde stundu laikā.
  • Vidēja — aizdomīga darbība, kas prasa izmeklēšanu bez apstiprināta apdraudējuma, vai atsevišķa ievainojamība bez izmantošanas pazīmēm. Atbilde vienas darba dienas laikā.
  • Zems — nelieli politikas pārkāpumi, kļūdaini pozitīvi rezultāti vai informatīvi atklājumi, kas nerada risku datiem vai pieejamībai. Apstrādāts, izmantojot standarta darbības pārbaudi.

5. Negadījumu reaģēšanas dzīves cikls

OrderSilo drošības incidentu risināšanai ievēro strukturētu dzīves ciklu:

  • Atklāšana un ziņošana — incidenti tiek identificēti, izmantojot automatizētu uzraudzību, audita žurnālus, ievainojamības ziņojumus vai klientu, personāla vai trešo pušu ziņojumus.
  • Šķirošana un klasifikācija — negadījuma vadītājs apstiprina incidentu, novērtē tvērumu un smagumu un aktivizē atbilstošo reaģēšanas komandu.
  • Ierobežošana — tiek veikti tūlītēji pasākumi, lai ierobežotu turpmāko ietekmi, piemēram, akreditācijas datu atsaukšana, ietekmēto sistēmu izolēšana, apdraudētas integrācijas atspējošana vai ļaunprātīgas trafika bloķēšana.
  • Izmeklēšana un izskaušana — tiek identificēts un novērsts galvenais cēlonis, tostarp ievainojamību labošana, nesankcionētas piekļuves noņemšana un apstiprinājums, ka draudi ir novērsti.
  • Atkopšana — ietekmētās sistēmas un pakalpojumi tiek atjaunoti normālā režīmā, veicot papildu uzraudzību atkopšanas periodā.
  • Pārskats pēc incidenta — tiek veikts strukturēts pārskats, lai dokumentētu laika grafiku, galveno cēloni, ietekmi un atlīdzināšanu un noteiktu turpmākās darbības, kas samazina atkārtošanās iespējamību.

6. Paziņojums klientiem

Ja drošības incidenta rezultātā tiek apstiprināts personas datu pārkāpums, kas ietekmē Klientu datus, kurus OrderSilo apstrādā kā datu apstrādātājs, mēs informēsim ietekmētos klientus bez nepamatotas kavēšanās un jebkurā gadījumā 72 stundu laikā pēc pārkāpuma apstiprināšanas saskaņā ar mūsu datu apstrādes līgumu.

Paziņojumos tiks aprakstīts, ciktāl tas ir zināms, incidenta būtība, dati un datu subjekti, kurus tas varētu ietekmēt, veiktie vai plānotie pasākumi, kā arī ieteiktās darbības klientam, un tie tiks atjaunināti izmeklēšanas gaitā.

Klienti var sazināties ar mums jebkurā laikā saistībā ar drošības problēmām vai pieprasīt informāciju par incidentu uz adresi hello@ordersilo.app.

7. Paziņošana uzraudzības iestādēm un datu subjektiem

Ja OrderSilo darbojas kā datu pārzinis un uzzina par personas datu aizsardzības pārkāpumu, kas var apdraudēt personu tiesības un brīvības, saskaņā ar VDAR 33. pantu mēs par to informēsim kompetento uzraudzības iestādi 72 stundu laikā pēc tam, kad tas ir kļuvis zināms, un tieši informēsim skartās personas, ja pārkāpums tām var radīt augstu risku saskaņā ar VDAR 34. pantu.

Ja OrderSilo darbojas kā datu apstrādātājs, mēs atbalstām klientu kā datu pārzini, lai tas izpildītu savus pienākumus informēt uzraudzības iestādes un datu subjektus, un nepaziņojam iestādēm vai galapatērētājiem tieši klienta vārdā, ja vien par to nav īpašas vienošanās.

8. Ziņošana par iespējamu incidentu

Ja uzskatāt, ka esat atklājis drošības ievainojamību vai aizdomas par drošības incidentu, kas ietekmē OrderSilo, lūdzu, nekavējoties ziņojiet par to hello@ordersilo.app, sniedzot pēc iespējas detalizētāku informāciju (ietekmētā sistēma vai darbvieta, novērotais laiks un visi apstiprinošie pierādījumi). Mūsu mērķis ir apstiprināt ziņojumus vienas darba dienas laikā.

9. Pierādījumu saglabāšana un kriminālistika

Aktīvās izmeklēšanas laikā OrderSilo saglabā attiecīgos žurnālus, sistēmas momentuzņēmumus un citus pierādījumus, kas nepieciešami, lai noteiktu galveno cēloni un ietekmi, un ierobežo piekļuvi šiem pierādījumiem darbiniekiem un, ja tas ir iesaistīts, ārējiem speciālistiem, kas ir tieši iesaistīti izmeklēšanā.

10. Saziņa incidenta laikā

OrderSilo pārvalda iekšējo un ārējo komunikāciju par incidentu, izmantojot negadījuma cēloni, lai nodrošinātu, ka informācija, kas tiek kopīgota ar klientiem, personālu un, ja nepieciešams, iestādēm ir precīza, konsekventa un atbilstošā laikā. Spekulatīva vai neapstiprināta informācija netiek kopīgota ārēji, kamēr tā nav pārbaudīta.

11. Pārskats pēc incidenta un nepārtraukti uzlabojumi

Pēc katra kritiskā vai ļoti nopietnā incidenta OrderSilo veic pēcincidenta pārskatu, kas aptver laika grafiku, galveno cēloni, reakcijas efektivitāti un konkrētas turpmākās darbības, piemēram, papildu uzraudzību, kontroles izmaiņas vai procesa atjauninājumus. Rezultāti tiek izmantoti, lai uzlabotu šo politiku un mūsu plašāko drošības praksi.

12. Šīs Politikas pārbaude un uzturēšana

OrderSilo pārskata šo politiku vismaz reizi gadā un pēc jebkura nozīmīga incidenta, lai atspoguļotu izmaiņas mūsu infrastruktūrā, apakšapstrādātājos, komandā vai piemērojamos tiesību aktos. Mēs periodiski pārbaudām savu gatavību reaģēt uz incidentiem, veicot vingrinājumus uz galda vai līdzīgas darbības, kas atbilst mūsu izmēram un riska profilam.

13. Saistītie dokumenti un kontaktpersona

Šī politika ir jālasa kopā ar mūsu konfidencialitātes politiku, GDPR informāciju un datu apstrādes līgumu. Ja jums ir jautājumi par šo politiku vai ziņojat par drošības problēmām, sazinieties ar mums pa e-pastu hello@ordersilo.app.

Šī politika apraksta mūsu iekšējos procesus kopsavilkuma līmenī pārredzamības nolūkos. Noteiktas darbības un tehniskās detaļas ir apzināti izlaistas, lai aizsargātu mūsu drošības kontroles efektivitāti. Saistītie dokumenti: drošības lapa, GDPR informācija un datu apstrādes līgums.

Sāciet bezmaksas izmēģinājuma versijuKredītkarte nav nepieciešama