IT pyta: Jak Empatyzer obsługuje incydenty bezpieczeństwa i czas powiadomienia klienta?

TL;DR: Empatyzer reaguje jak najszybciej i informuje klientów najpóźniej w ciągu 5 dni roboczych.

  • Natychmiastowe wykrycie i izolacja incydentu.
  • Pierwsze powiadomienie klienta możliwe od razu, formalne najpóźniej w 5 dni roboczych.
  • Wyjaśnienie zakresu, wpływu i planu naprawczego oraz dalsze aktualizacje.
  • Dane hostowane w UE, szyfrowane w spoczynku i w transmisji, separacja klientów.
  • Dostęp administracyjny monitorowany i audytowany.

Jak Empatyzer reaguje na incydenty bezpieczeństwa?

Procedury bezpieczeństwa Empatyzera są zaprojektowane tak, aby szybko izolować incydent, analizować jego zakres i informować klienta zgodnie z ustalonym procesem reagowania.

Empatyzer ma ustalone procedury reagowania na incydenty bezpieczeństwa obejmujące wykrycie, analizę, ograniczenie skutków i komunikację. Po wykryciu incydentu system uruchamia proces izolacji zagrożenia i zbierania logów, a zespół bezpieczeństwa rozpoczyna analizę przyczyn. Klient jest powiadamiany jak najszybciej po potwierdzeniu istotnych faktów, przy czym formalne zawiadomienie zostanie wysłane najpóźniej w ciągu pięciu dni roboczych od wykrycia. W komunikatach opisujemy zasięg zdarzenia, typ danych objętych incydentem, ocenę wpływu oraz natychmiastowe działania zaradcze i plan naprawczy. Dalsze aktualizacje są przekazywane według ustalonego harmonogramu aż do zakończenia incydentu i wdrożenia działań zapobiegawczych. Dane klientów są przechowywane na serwerach w Unii Europejskiej z separacją magazynów danych pomiędzy klientami i z szyfrowaniem zarówno w spoczynku, jak i w transmisji. Dostęp administracyjny po stronie dostawcy jest ograniczony do wąskiej grupy osób i audytowany z zapisem wszystkich działań. W przypadku konieczności eskalacji współpracujemy z klientem i zewnętrznymi specjalistami, a w razie potrzeby informujemy organy nadzorcze zgodnie z obowiązującymi przepisami. Po zakończeniu incydentu dostarczamy raport z analizy przyczyn, listę wdrożonych środków i rekomendacje ograniczające ryzyko powtórzenia. Jeśli klient zdecyduje o zakończeniu współpracy, zapewniamy usunięcie danych zgodnie z umową.

Tak szybko, jak to możliwe, najpóźniej w ciągu 5 dni roboczych.

Źródła i badania

  1. European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
  2. National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5

Autor: Empatyzer

Opublikowano:

Zaktualizowano:

 

""