Rozpocznij bezpłatny okres próbny

Niniejsza Polityka reagowania na incydenty bezpieczeństwa opisuje, w jaki sposób OrderSilo wykrywa, reaguje i odzyskuje siły po incydentach bezpieczeństwa mających wpływ na platformę OrderSilo oraz w jaki sposób komunikujemy się z klientami i, w razie potrzeby, organami nadzorczymi, gdy incydent bezpieczeństwa wpływa na dane osobowe. Ma zastosowanie do strony internetowej OrderSilo, pulpitu nawigacyjnego, interfejsów API i podstawowej infrastruktury oraz uzupełnia naszą Politykę prywatności, Informacje o RODO i Umowę o przetwarzaniu danych.

1. Cel i zakres

Celem niniejszej Polityki jest zapewnienie, że incydenty związane z bezpieczeństwem mające wpływ na OrderSilo, jego infrastrukturę lub Dane Klienta zostaną zidentyfikowane, powstrzymane, zbadane i naprawione w terminowy i spójny sposób, a także że dotknięci klienci oraz, jeśli jest to wymagane prawnie, organy nadzorcze i osoby fizyczne zostaną odpowiednio powiadomione.

Niniejsza Polityka ma zastosowanie do całego personelu, systemów i infrastruktury OrderSilo zaangażowanego w świadczenie Usługi, a także do wszelkich podejrzeń lub potwierdzonych incydentów związanych z bezpieczeństwem, niezależnie od tego, czy mają one źródło wewnętrzne, czy od strony trzeciej, w tym podwykonawców przetwarzania.

2. Definicje

  • „Incydent związany z bezpieczeństwem” oznacza każde potwierdzone lub zasadnie podejrzewane zdarzenie, które zagraża poufności, integralności lub dostępności systemów, infrastruktury lub danych OrderSilo, w tym nieautoryzowany dostęp, złośliwe oprogramowanie, ataki typu „odmowa usługi” oraz utrata lub kradzież danych uwierzytelniających lub urządzeń.
  • „Naruszenie danych osobowych” oznacza zdarzenie związane z bezpieczeństwem, które prowadzi do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia lub dostępu do danych osobowych w rozumieniu art. 4 ust. 12 RODO.

3. Role i obowiązki

OrderSilo utrzymuje wyznaczoną funkcję reagowania na incydenty odpowiedzialną za koordynację poniższych działań. W zależności od wagi może to obejmować:

  • Lider incydentu — koordynuje reakcję, podejmuje decyzje dotyczące ograniczania i eskalacji oraz odpowiada za komunikację z klientami, których to dotyczy.
  • Inżynierowie / ratownicy na wezwanie — zbadaj, usuń i usuń pierwotną przyczynę techniczną.
  • Założyciel / kierownictwo — zatwierdza komunikację z klientami i organami regulacyjnymi oraz decyzje mające wpływ prawny lub biznesowy.
  • Specjaliści zewnętrzni (radca prawny, kryminalistyka, wsparcie dostawcy hostingu) – zaangażowani w razie potrzeby w przypadku znaczących incydentów.

4. Klasyfikacja dotkliwości

Incydenty są segregowane i klasyfikowane według ważności, aby określić pilność reakcji i ścieżkę eskalacji:

  • Krytyczny — potwierdzono nieautoryzowany dostęp do Danych Klienta w wielu obszarach roboczych, awarię całej platformy lub aktywną eksfiltrację danych. Natychmiastowa reakcja wszystkimi rękami.
  • Wysoki — potwierdzony kompromis ograniczony do pojedynczego obszaru roboczego lub systemu, luka w zabezpieczeniach możliwa do wykorzystania w przypadku aktywnego ataku lub podejrzenie naruszenia danych osobowych. Odpowiedź w ciągu kilku godzin.
  • Średni — podejrzana aktywność wymagająca zbadania bez potwierdzonego naruszenia bezpieczeństwa lub izolowana luka w zabezpieczeniach bez dowodów wykorzystania. Odpowiedź w ciągu jednego dnia roboczego.
  • Niski — drobne naruszenia zasad, fałszywe alarmy lub ustalenia informacyjne bez ryzyka dla danych lub dostępności. Obsługiwane w ramach standardowego przeglądu operacyjnego.

5. Cykl życia reakcji na incydent

OrderSilo ma zorganizowany cykl życia w zakresie obsługi incydentów związanych z bezpieczeństwem:

  • Wykrywanie i raportowanie — incydenty są identyfikowane poprzez automatyczne monitorowanie, dzienniki audytu, raporty o podatnościach lub raporty od klientów, personelu lub stron trzecich.
  • Segregacja i klasyfikacja — Lider incydentu potwierdza incydent, ocenia zakres i wagę oraz aktywuje odpowiedni zespół reagowania.
  • Zabezpieczanie — podejmowane są natychmiastowe kroki w celu ograniczenia dalszego wpływu, takie jak unieważnianie poświadczeń, izolowanie systemów, których dotyczy problem, wyłączanie zainfekowanych integracji lub blokowanie złośliwego ruchu.
  • Badanie i eliminowanie — pierwotna przyczyna jest identyfikowana i usuwana, co obejmuje łatanie luk w zabezpieczeniach, usuwanie nieautoryzowanego dostępu i sprawdzanie, czy zagrożenie zostało wyeliminowane.
  • Odzyskiwanie — dotknięte systemy i usługi są przywracane do normalnego działania, z dodatkowym monitorowaniem w okresie odzyskiwania.
  • Przegląd po zdarzeniu — przeprowadza się ustrukturyzowany przegląd w celu udokumentowania harmonogramu, pierwotnej przyczyny, wpływu i środków zaradczych oraz w celu zidentyfikowania działań następczych, które zmniejszają prawdopodobieństwo ponownego wystąpienia zdarzenia.

6. Powiadomienie klientów

Jeżeli incydent bezpieczeństwa skutkuje potwierdzonym naruszeniem danych osobowych wpływającym na Dane Klienta przetwarzane przez OrderSilo jako podmiot przetwarzający dane, powiadomimy dotkniętych klientów bez zbędnej zwłoki, a w każdym razie w ciągu 72 godzin od potwierdzenia naruszenia, zgodnie z naszą Umową o przetwarzaniu danych.

Powiadomienia będą opisywać, w znanym wówczas zakresie, charakter zdarzenia, dane i osoby, których dane dotyczą, których prawdopodobnie dotyczy, podjęte lub planowane środki oraz zalecane działania dla klienta i będą aktualizowane w miarę postępu dochodzenia.

Klienci mogą w każdej chwili skontaktować się z nami w sprawie kwestii związanych z bezpieczeństwem lub poprosić o szczegóły zdarzenia pod adresem hello@ordersilo.app.

7. Powiadomienie organów nadzorczych i osób, których dane dotyczą

Jeżeli OrderSilo pełni funkcję administratora danych i dowie się o naruszeniu danych osobowych, które może skutkować ryzykiem dla praw i wolności osób fizycznych, powiadomimy właściwy organ nadzorczy w ciągu 72 godzin od uzyskania tej informacji, zgodnie z art. 33 RODO, oraz powiadomimy bezpośrednio zainteresowane osoby, jeżeli naruszenie może wiązać się z wysokim ryzykiem dla nich, zgodnie z art. 34 RODO.

Jeżeli OrderSilo pełni rolę podmiotu przetwarzającego dane, wspieramy klienta jako administratora danych w wypełnianiu jego własnych obowiązków powiadamiania organów nadzorczych i osób, których dane dotyczą, i nie powiadamiamy organów ani klientów końcowych bezpośrednio w imieniu klienta, chyba że zostało to wyraźnie uzgodnione.

8. Zgłoszenie podejrzenia zdarzenia

Jeśli uważasz, że odkryłeś lukę w zabezpieczeniach lub podejrzewasz incydent bezpieczeństwa wpływający na OrderSilo, zgłoś to niezwłocznie na adres hello@ordersilo.app, podając jak najwięcej szczegółów (dotknięty system lub obszar roboczy, zaobserwowany czas i wszelkie dowody potwierdzające). Staramy się potwierdzać zgłoszenia w ciągu jednego dnia roboczego.

9. Zabezpieczanie dowodów i kryminalistyka

Podczas aktywnego dochodzenia OrderSilo przechowuje odpowiednie logi, migawki systemu i inne dowody potrzebne do ustalenia pierwotnej przyczyny i skutków, a także ogranicza dostęp do tych dowodów do personelu i, w przypadku zaangażowania, zewnętrznych specjalistów bezpośrednio zaangażowanych w dochodzenie.

10. Komunikacja podczas zdarzenia

OrderSilo zarządza wewnętrzną i zewnętrzną komunikacją na temat incydentu za pośrednictwem lidera incydentu, aby zapewnić, że informacje udostępniane klientom, personelowi i, w stosownych przypadkach, władzom są dokładne, spójne i we właściwym czasie. Dane spekulacyjne lub niepotwierdzone nie są udostępniane na zewnątrz, dopóki nie zostaną zweryfikowane.

11. Przegląd po incydencie i ciągłe doskonalenie

Po każdym incydencie krytycznym lub o wysokiej wadze OrderSilo przeprowadza przegląd poincydencyjny obejmujący harmonogram, pierwotną przyczynę, skuteczność reakcji i konkretne działania następcze, takie jak dodatkowy monitoring, zmiany kontroli lub aktualizacje procesów. Wyniki służą udoskonaleniu niniejszej Polityki i naszych szerzej zakrojonych praktyk bezpieczeństwa.

12. Testowanie i utrzymanie niniejszej Polityki

OrderSilo dokonuje przeglądu niniejszej Polityki co najmniej raz w roku oraz po każdym znaczącym incydencie, aby odzwierciedlić zmiany w naszej infrastrukturze, podwykonawcach przetwarzania, zespole lub obowiązującym prawie. Okresowo testujemy naszą gotowość do reagowania na incydenty za pomocą ćwiczeń praktycznych lub podobnych działań odpowiednich do naszej wielkości i profilu ryzyka.

13. Powiązane dokumenty i kontakt

Niniejszą Politykę należy czytać łącznie z naszą Polityką prywatności, Informacjami o RODO i Umową o przetwarzaniu danych. W przypadku pytań dotyczących niniejszej Polityki lub zgłoszenia problemów związanych z bezpieczeństwem prosimy o kontakt pod adresem hello@ordersilo.app.

Niniejsza Polityka opisuje nasze wewnętrzne procesy na poziomie podsumowania dla celów przejrzystości. Niektóre szczegóły operacyjne i techniczne zostały celowo pominięte, aby chronić skuteczność naszych kontroli bezpieczeństwa. Powiązane dokumenty: strona Bezpieczeństwo, Informacje RODO i Umowa o przetwarzaniu danych.

Rozpocznij bezpłatny okres próbnyNie jest wymagana karta kredytowa