Începe perioada gratuită

Prezenta Politică de Răspuns la Incidente de Securitate descrie modul în care OrderSilo detectează, răspunde și se recuperează după incidente de securitate care afectează platforma OrderSilo, precum și modul în care comunicăm cu clienții și, unde este necesar, cu autoritățile de supraveghere atunci când un incident de securitate afectează date cu caracter personal. Se aplică site-ului, panoului de administrare, API-urilor și infrastructurii OrderSilo, și completează Politica de Confidențialitate, Informațiile GDPR și Acordul de Prelucrare a Datelor.

1. Scop și domeniu de aplicare

Scopul prezentei Politici este de a asigura că incidentele de securitate care afectează OrderSilo, infrastructura sa sau Datele Client sunt identificate, limitate, investigate și remediate în timp util și consecvent, și că clienții afectați și, unde legea o impune, autoritățile de supraveghere și persoanele fizice sunt notificate corespunzător.

Prezenta Politică se aplică întregului personal, sistemelor și infrastructurii OrderSilo implicate în furnizarea Serviciului, precum și oricărui incident de securitate suspectat sau confirmat, indiferent dacă provine intern sau de la un terț, inclusiv sub-împuterniciți.

2. Definiții

  • „Incident de securitate” înseamnă orice eveniment confirmat sau suspectat în mod rezonabil, care compromite confidențialitatea, integritatea sau disponibilitatea sistemelor, infrastructurii sau datelor OrderSilo, inclusiv acces neautorizat, malware, atacuri de tip denial-of-service, precum și pierderea sau furtul de credențiale ori dispozitive.
  • „Încălcare a securității datelor cu caracter personal” înseamnă un incident de securitate care conduce la distrugerea, pierderea, alterarea accidentală sau ilegală, divulgarea neautorizată sau accesul neautorizat la date cu caracter personal, conform definiției din art. 4 alin. (12) GDPR.

3. Roluri și responsabilități

OrderSilo menține o funcție dedicată de răspuns la incidente, responsabilă de coordonarea activităților de mai jos. În funcție de gravitate, aceasta poate include:

  • Coordonatorul incidentului — coordonează răspunsul, ia decizii de limitare și escaladare și răspunde de comunicarea cu clienții afectați.
  • Echipa de inginerie / persoanele de gardă — investighează, limitează și remediază cauza tehnică principală.
  • Fondator / conducere — aprobă comunicările către clienți și autorități, precum și deciziile cu impact legal sau comercial.
  • Specialiști externi (consilieri juridici, investigatori de tip forensic, suportul furnizorului de găzduire) — angajați după cum este necesar pentru incidente semnificative.

4. Clasificarea gravității

Incidentele sunt triate și clasificate în funcție de gravitate, pentru a determina urgența răspunsului și traseul de escaladare:

  • Critic — acces neautorizat confirmat la Date Client în mai multe spații de lucru, indisponibilitate la nivel de platformă sau exfiltrare activă de date. Răspuns imediat, cu mobilizarea întregii echipe.
  • Ridicat — compromitere confirmată, limitată la un singur spațiu de lucru sau sistem, vulnerabilitate exploatabilă sub atac activ, sau suspiciune de încălcare a securității datelor cu caracter personal. Răspuns în câteva ore.
  • Mediu — activitate suspectă care necesită investigație, fără compromitere confirmată, sau vulnerabilitate izolată, fără dovezi de exploatare. Răspuns în termen de o zi lucrătoare.
  • Scăzut — încălcări minore de politică, rezultate fals-pozitive sau constatări informative, fără risc pentru date sau disponibilitate. Se gestionează prin revizuire operațională standard.

5. Ciclul de răspuns la incidente

OrderSilo urmează un ciclu structurat pentru gestionarea incidentelor de securitate:

  • Detectare și raportare — incidentele sunt identificate prin monitorizare automată, jurnale de audit, rapoarte de vulnerabilitate sau raportări din partea clienților, personalului sau terților.
  • Triaj și clasificare — Coordonatorul incidentului confirmă incidentul, evaluează domeniul de aplicare și gravitatea, și activează echipa de răspuns corespunzătoare.
  • Limitare — se iau măsuri imediate pentru limitarea impactului ulterior, precum revocarea credențialelor, izolarea sistemelor afectate, dezactivarea integrărilor compromise sau blocarea traficului malițios.
  • Investigare și eradicare — se identifică și se elimină cauza principală, inclusiv prin remedierea vulnerabilităților, eliminarea accesului neautorizat și verificarea eliminării complete a amenințării.
  • Recuperare — sistemele și serviciile afectate sunt restabilite la funcționarea normală, cu monitorizare suplimentară pe durata perioadei de recuperare.
  • Revizuire post-incident — se realizează o analiză structurată pentru a documenta cronologia, cauza principală, impactul și remedierea, și pentru a identifica acțiuni ulterioare care reduc probabilitatea repetării.

6. Notificarea clienților

Atunci când un incident de securitate conduce la o încălcare confirmată a securității datelor cu caracter personal care afectează Date Client prelucrate de OrderSilo în calitate de împuternicit, vom notifica clienții afectați fără întârzieri nejustificate, și în orice caz în termen de 72 de ore de la confirmarea încălcării, conform Acordului de Prelucrare a Datelor.

Notificările vor descrie, în măsura cunoscută la momentul respectiv, natura incidentului, datele și persoanele vizate probabil afectate, măsurile luate sau planificate, precum și acțiunile recomandate pentru client, și vor fi actualizate pe măsura avansării investigației.

Clienții ne pot contacta oricând pentru o problemă de securitate sau pentru a solicita detalii despre un incident, la hello@ordersilo.app.

7. Notificarea autorităților de supraveghere și a persoanelor vizate

Atunci când OrderSilo acționează ca operator de date și află despre o încălcare a securității datelor cu caracter personal, susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor, vom notifica autoritatea de supraveghere competentă în termen de 72 de ore de la data la care am luat cunoștință, conform art. 33 GDPR, și vom notifica direct persoanele afectate atunci când încălcarea este susceptibilă să genereze un risc ridicat pentru acestea, conform art. 34 GDPR.

Atunci când OrderSilo acționează ca împuternicit, sprijinim clientul, în calitate de operator, în îndeplinirea propriilor obligații de notificare către autoritățile de supraveghere și persoanele vizate, și nu notificăm direct autoritățile sau clienții finali în numele clientului, exceptând cazul unui acord specific în acest sens.

8. Raportarea unui incident suspectat

Dacă considerați că ați descoperit o vulnerabilitate de securitate sau suspectați un incident de securitate care afectează OrderSilo, vă rugăm să îl raportați cât mai rapid la hello@ordersilo.app, cu cât mai multe detalii posibil (sistemul sau spațiul de lucru afectat, momentul observării și orice dovezi disponibile). Ne propunem să confirmăm primirea raportărilor în termen de o zi lucrătoare.

9. Conservarea probelor și investigație tehnică

Pe durata unei investigații active, OrderSilo conservă jurnalele relevante, instantaneele de sistem și alte probe necesare pentru determinarea cauzei principale și a impactului, și restricționează accesul la aceste probe la personalul și, unde sunt angajați, specialiștii externi implicați direct în investigație.

10. Comunicarea pe durata unui incident

OrderSilo gestionează comunicarea internă și externă privind un incident prin intermediul Coordonatorului incidentului, pentru a se asigura că informațiile transmise clienților, personalului și, unde este cazul, autorităților sunt corecte, coerente și transmise la momentul potrivit. Detaliile speculative sau neconfirmate nu sunt comunicate extern până la verificare.

11. Revizuire post-incident și îmbunătățire continuă

După fiecare incident de gravitate Critică sau Ridicată, OrderSilo realizează o revizuire post-incident care acoperă cronologia, cauza principală, eficiența răspunsului și acțiuni concrete de urmărire, precum monitorizare suplimentară, modificări de control sau actualizări de proces. Constatările sunt folosite pentru a îmbunătăți prezenta Politică și practicile noastre de securitate în general.

12. Testarea și actualizarea acestei Politici

OrderSilo revizuiește prezenta Politică cel puțin anual și după orice incident semnificativ, pentru a reflecta modificările din infrastructura noastră, sub-împuterniciți, echipă sau legislația aplicabilă. Testăm periodic pregătirea noastră de răspuns la incidente prin exerciții de tip tabletop sau activități similare, adecvate dimensiunii și profilului nostru de risc.

13. Documente conexe și contact

Prezenta Politică trebuie citită împreună cu Politica de Confidențialitate, Informațiile GDPR și Acordul de Prelucrare a Datelor. Pentru întrebări despre această Politică sau pentru a raporta o problemă de securitate, contactați-ne la hello@ordersilo.app.

Prezenta Politică descrie procesele noastre interne la nivel de rezumat, în scopuri de transparență. Anumite detalii operaționale și tehnice sunt omise intenționat, pentru a proteja eficacitatea controalelor noastre de securitate. Documente conexe: pagina Securitate, Informații GDPR și Acordul de Prelucrare a Datelor.

Începeți proba gratuităNu este necesar un card de credit