Politika reagovanja na bezbednosne incidente
Ova Politika reagovanja na bezbednosne incidente opisuje kako OrderSilo otkriva, reaguje na bezbednosne incidente koji utiču na platformu OrderSilo i kako komuniciramo sa klijentima i, gde je potrebno, nadzornim organima kada bezbednosni incident utiče na lične podatke. Primenjuje se na veb lokaciju OrderSilo, kontrolnu tablu, API-je i osnovnu infrastrukturu i dopunjuje našu Politiku privatnosti, GDPR informacije i Ugovor o obradi podataka.
1. Svrha i obim
Svrha ove politike je da obezbedi da se bezbednosni incidenti koji utiču na OrderSilo, njegovu infrastrukturu ili podatke o klijentima identifikuju, sadrže, istraže i otklone na blagovremen i dosledan način, kao i da su pogođeni kupci i, gde je to zakonski propisano, nadzorni organi i pojedinci obavešteni na odgovarajući način.
Ova politika se primenjuje na svo osoblje, sisteme i infrastrukturu OrderSilo-a uključene u pružanje usluge, kao i na bilo koji sumnjiv ili potvrđen bezbednosni incident, bez obzira da li potiče iz internog ili od treće strane, uključujući podprocesore.
2. Definicije
- „Bezbednosni incident“ označava svaki potvrđeni ili opravdano sumnjiv događaj koji ugrožava poverljivost, integritet ili dostupnost OrderSilo sistema, infrastrukture ili podataka, uključujući neovlašćeni pristup, malver, napade uskraćivanja usluge i gubitak ili krađu akreditiva ili uređaja.
- „Povreda ličnih podataka“ označava bezbednosni incident koji dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmene, neovlašćenog otkrivanja ili pristupa ličnim podacima, kao što je definisano u GDPR članu 4(12).
3. Uloge i odgovornosti
OrderSilo održava određenu funkciju odgovora na incidente odgovornu za koordinaciju aktivnosti u nastavku. U zavisnosti od težine, ovo može uključivati:
- Incident Lead — koordinira odgovor, donosi odluke o obuzdavanju i eskalaciji, i poseduje komunikaciju sa pogođenim klijentima.
- Inženjerski / dežurni odgovori — istražite, obuzdajte i otklonite tehnički osnovni uzrok.
- Osnivač/menadžment — odobrava komunikaciju korisnika i regulatora i odluke sa pravnim ili poslovnim uticajem.
- Spoljni stručnjaci (pravni savetnici, forenzički istražitelji, podrška provajdera hostinga) — angažovani po potrebi za značajne incidente.
4. Klasifikacija ozbiljnosti
Incidenti se trijažu i klasifikuju po ozbiljnosti da bi se odredila hitnost odgovora i putanja eskalacije:
- Kritično — potvrđen neovlašćeni pristup podacima o klijentima u više radnih prostora, prekid rada na celoj platformi ili aktivna eksfiltracija podataka. Trenutni odgovor svih ruku.
- Visoka — potvrđeni kompromis ograničen na jedan radni prostor ili sistem, ranjivost koja se može iskoristiti pod aktivnim napadom ili sumnja na kršenje ličnih podataka. Odgovor u roku od nekoliko sati.
- Srednja — sumnjiva aktivnost koja zahteva istragu bez potvrđenog kompromisa, ili izolovana ranjivost bez dokaza o eksploataciji. Odgovor u roku od jednog radnog dana.
- Nizak — manja kršenja smernica, lažni rezultati ili informativni nalazi bez rizika po podatke ili dostupnost. Obrađeno kroz standardni operativni pregled.
5. Životni ciklus odgovora na incidente
OrderSilo prati strukturirani životni ciklus za rukovanje bezbednosnim incidentima:
- Otkrivanje i izveštavanje — incidenti se identifikuju putem automatizovanog nadgledanja, evidencije revizije, izveštaja o ranjivosti ili izveštaja klijenata, osoblja ili trećih strana.
- Trijaža i klasifikacija — vođa incidenta potvrđuje incident, procenjuje obim i ozbiljnost i aktivira odgovarajući tim za reagovanje.
- Zadržavanje — preduzimaju se hitni koraci za ograničavanje daljeg uticaja, kao što je opoziv akreditiva, izolovanje pogođenih sistema, onemogućavanje kompromitovanih integracija ili blokiranje zlonamernog saobraćaja.
- Istraga i iskorenjivanje — identifikuje se i uklanja osnovni uzrok, uključujući zakrpe ranjivosti, uklanjanje neovlašćenog pristupa i potvrđivanje da je pretnja eliminisana.
- Oporavak — pogođeni sistemi i usluge se vraćaju u normalan rad, uz dodatno praćenje tokom perioda oporavka.
- Pregled nakon incidenta — strukturirani pregled se sprovodi da bi se dokumentovao vremenski okvir, osnovni uzrok, uticaj i sanacija, i da bi se identifikovale naknadne akcije koje smanjuju verovatnoću ponavljanja.
6. Obaveštenje kupcima
Kada bezbednosni incident rezultira potvrđenom povredom ličnih podataka koja utiče na podatke o klijentima koje OrderSilo obrađuje kao obrađivač podataka, obavestićemo pogođene kupce bez nepotrebnog odlaganja, au svakom slučaju u roku od 72 sata od potvrde kršenja, u skladu sa našim Ugovorom o obradi podataka.
Obaveštenja će opisati, u meri u kojoj je tada poznato, prirodu incidenta, podatke i subjekte podataka koji su verovatno pogođeni, preduzete ili planirane mere i preporučene radnje za kupca, i biće ažurirane kako istraga bude napredovala.
Klijenti mogu da nas kontaktiraju u bilo kom trenutku u vezi sa bezbednosnim problemom ili da zatraže detalje o incidentu na hello@ordersilo.app.
7. Obaveštenje nadzornim organima i subjektima podataka
Kada OrderSilo postupa kao rukovalac podacima i sazna za povredu podataka koja će verovatno prouzrokovati rizik za prava i slobode fizičkih lica, obavestićemo nadležni nadzorni organ u roku od 72 sata od saznanja, u skladu sa članom 33 GDPR-a. Pogođena lica obavestićemo direktno kada je verovatno da će povreda prouzrokovati visok rizik po njih, u skladu sa članom 34 GDPR-a.
Tamo gde OrderSilo deluje kao obrađivač podataka, mi podržavamo klijenta, kao kontrolora podataka, u ispunjavanju njegovih sopstvenih obaveza obaveštavanja nadzornih organa i subjekata podataka, i ne obaveštavamo organe ili krajnje kupce direktno u ime klijenta osim ako nije posebno dogovoreno.
8. Prijavljivanje sumnjivog incidenta
Ako verujete da ste otkrili bezbednosnu ranjivost ili sumnjate na bezbednosni incident koji utiče na OrderSilo, molimo vas da to odmah prijavite na hello@ordersilo.app sa što je moguće više detalja (pogođeni sistem ili radni prostor, posmatrano vreme i svi prateći dokazi). Cilj nam je da potvrdimo izveštaje u roku od jednog radnog dana.
9. Čuvanje dokaza i forenzika
Tokom aktivne istrage, OrderSilo čuva relevantne evidencije, snimke sistema i druge dokaze potrebne za utvrđivanje osnovnog uzroka i uticaja i ograničava pristup tim dokazima na osoblje i, gde je angažovano, spoljne stručnjake direktno uključene u istragu.
10. Komunikacija tokom incidenta
OrderSilo upravlja internom i eksternom komunikacijom o incidentu preko Incident Lead-a kako bi osigurao da su informacije koje se dele sa klijentima, osobljem i, gde je primenljivo, nadležnim organima tačne, dosledne i na odgovarajući način. Spekulativni ili nepotvrđeni detalji se ne dele eksterno dok se ne verifikuje.
11. Pregled nakon incidenta i kontinuirano poboljšanje
Nakon svakog incidenta kritične ili visoke ozbiljnosti, OrderSilo sprovodi pregled nakon incidenta koji pokriva vremensku liniju, osnovni uzrok, efikasnost reagovanja i konkretne akcije praćenja, kao što su dodatno praćenje, promene kontrole ili ažuriranja procesa. Nalazi se koriste za poboljšanje ove politike i naših širih bezbednosnih praksi.
12. Testiranje i održavanje ove Politike
OrderSilo pregleda ovu Politiku najmanje jednom godišnje i nakon bilo kakvog značajnog incidenta, kako bi se odrazile promene u našoj infrastrukturi, podprocesorima, timu ili važećem zakonu. Povremeno testiramo našu spremnost za reagovanje na incidente kroz vežbe na stolu ili slične aktivnosti koje odgovaraju našoj veličini i profilu rizika.
13. Povezani dokumenti i kontakt
Ovu Politiku treba čitati zajedno sa našom Politikom privatnosti, GDPR informacijama i Ugovorom o obradi podataka. Za pitanja u vezi sa ovom politikom ili za prijavu bezbednosnog problema, kontaktirajte nas na hello@ordersilo.app.
Ova politika opisuje naše interne procese na nivou sažetka u svrhu transparentnosti. Određeni operativni i tehnički detalji su namerno izostavljeni da bi se zaštitila efikasnost naših bezbednosnih kontrola. Povezani dokumenti: Sigurnosna stranica, GDPR informacije i Ugovor o obradi podataka.
