IT chiede: come Empatyzer gestisce gli incidenti di sicurezza e le notifiche ai clienti?
TL;DR: Empatyzer interviene il prima possibile e notifica i clienti al più tardi entro 5 giorni lavorativi.
- Rilevamento e isolamento immediati dell'incidente.
- Prima notifica possibile immediatamente, comunicazione formale entro 5 giorni lavorativi.
- Descrizione dell'ambito, impatto e piano di rimedio con aggiornamenti successivi.
- Dati ospitati nell'UE, cifratura a riposo e in transito, separazione tra clienti.
- Accessi amministrativi monitorati e soggetti ad audit.
Come risponde Empatyzer agli incidenti di sicurezza?
Le procedure di sicurezza Empatyzer sono progettate per isolare rapidamente un incidente, analizzarne la portata e informare il cliente in conformità con il processo di risposta stabilito.
Empatyzer dispone di procedure chiare per la gestione degli incidenti di sicurezza che comprendono rilevamento, analisi, contenimento e comunicazione. All'identificazione dell'incidente si attiva l'isolamento della minaccia e la raccolta dei log, mentre il team di sicurezza avvia l'analisi delle cause. Il cliente viene informato il prima possibile una volta confermati i fatti rilevanti: la notifica formale avverrà al più tardi entro cinque giorni lavorativi dalla scoperta. Nelle comunicazioni indichiamo l'ambito dell'evento, le tipologie di dati coinvolti, la valutazione dell'impatto e le azioni correttive immediate insieme al piano di ripristino; ulteriori aggiornamenti vengono forniti secondo un calendario definito fino alla chiusura dell'incidente e all'implementazione delle misure preventive. I dati dei clienti sono conservati su server nell'Unione Europea con separazione degli archivi tra clienti e cifratura sia a riposo sia in transito. L'accesso amministrativo lato fornitore è limitato a pochi operatori e tutte le azioni sono registrate e soggette ad audit. Se necessario, si procede all'escalation con il cliente e con esperti esterni e, quando previsto dalla normativa, si informa l'autorità competente. Al termine dell'incidente forniamo un rapporto con l'analisi delle cause, l'elenco delle misure adottate e raccomandazioni per ridurre il rischio di recidive. In caso di cessazione del rapporto, garantiamo la cancellazione dei dati secondo i termini contrattuali.
Il più presto possibile, al più tardi entro 5 giorni lavorativi.
Fonti e ricerche
- European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
- National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5
Autore: Empatyzer
Pubblicato:
Aggiornato: