IT pyta: Jak Empatyzer obsługuje incydenty bezpieczeństwa i czas powiadomienia klienta?
TL;DR: Empatyzer reaguje jak najszybciej i informuje klientów najpóźniej w ciągu 5 dni roboczych.
- Natychmiastowe wykrycie i izolacja incydentu.
- Pierwsze powiadomienie klienta możliwe od razu, formalne najpóźniej w 5 dni roboczych.
- Wyjaśnienie zakresu, wpływu i planu naprawczego oraz dalsze aktualizacje.
- Dane hostowane w UE, szyfrowane w spoczynku i w transmisji, separacja klientów.
- Dostęp administracyjny monitorowany i audytowany.
Jak Empatyzer reaguje na incydenty bezpieczeństwa?
Procedury bezpieczeństwa Empatyzera są zaprojektowane tak, aby szybko izolować incydent, analizować jego zakres i informować klienta zgodnie z ustalonym procesem reagowania.
Empatyzer ma ustalone procedury reagowania na incydenty bezpieczeństwa obejmujące wykrycie, analizę, ograniczenie skutków i komunikację. Po wykryciu incydentu system uruchamia proces izolacji zagrożenia i zbierania logów, a zespół bezpieczeństwa rozpoczyna analizę przyczyn. Klient jest powiadamiany jak najszybciej po potwierdzeniu istotnych faktów, przy czym formalne zawiadomienie zostanie wysłane najpóźniej w ciągu pięciu dni roboczych od wykrycia. W komunikatach opisujemy zasięg zdarzenia, typ danych objętych incydentem, ocenę wpływu oraz natychmiastowe działania zaradcze i plan naprawczy. Dalsze aktualizacje są przekazywane według ustalonego harmonogramu aż do zakończenia incydentu i wdrożenia działań zapobiegawczych. Dane klientów są przechowywane na serwerach w Unii Europejskiej z separacją magazynów danych pomiędzy klientami i z szyfrowaniem zarówno w spoczynku, jak i w transmisji. Dostęp administracyjny po stronie dostawcy jest ograniczony do wąskiej grupy osób i audytowany z zapisem wszystkich działań. W przypadku konieczności eskalacji współpracujemy z klientem i zewnętrznymi specjalistami, a w razie potrzeby informujemy organy nadzorcze zgodnie z obowiązującymi przepisami. Po zakończeniu incydentu dostarczamy raport z analizy przyczyn, listę wdrożonych środków i rekomendacje ograniczające ryzyko powtórzenia. Jeśli klient zdecyduje o zakończeniu współpracy, zapewniamy usunięcie danych zgodnie z umową.
Tak szybko, jak to możliwe, najpóźniej w ciągu 5 dni roboczych.
Źródła i badania
- European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. Source
- National Institute of Standards and Technology. (2020). Security and Privacy Controls for Information Systems and Organizations (NIST SP 800-53 Rev. 5). https://doi.org/10.6028/NIST.SP.800-53r5 DOI: 10.6028/NIST.SP.800-53r5
Autor: Empatyzer
Opublikowano:
Zaktualizowano: