Dieser Text ist eine Übersetzung. Weicht er von der englischen Fassung ab, gilt die englische Fassung.
1.Zweck und Geltungsbereich
1.1
Diese Richtlinie legt die Grundsätze und die Regeln fest, nach denen Osaühing Ida Portal, Registercode 10970449 („Betreiber“, „wir“), bei der Erbringung der Leistungen unter dem Namen Security Test Team Informationen schützt.
1.2
Die Richtlinie gilt für alle Informationen, die der Betreiber von Kunden erhält oder bei der Durchführung eines Sicherheitschecks oder einer Sicherheitsprüfung erlangt, für die Website des Betreibers und für die Systeme, in denen solche Informationen verarbeitet werden.
1.3
Die Richtlinie bindet die Mitglieder des Vorstands, die Arbeitnehmer und die Auftragnehmer des Betreibers („Personal“).
2.Grundsätze
2.1
Der Betreiber schützt die Vertraulichkeit, die Integrität und die Verfügbarkeit von Informationen.
2.2
Der Betreiber erhebt und speichert nur die Informationen, die die Aufgabe erfordert, und nur so lange, wie die Aufgabe es erfordert.
2.3
Zugang zu Informationen erhalten die Personen, die sie für die Aufgabe benötigen, und niemand sonst.
2.4
Der Betreiber handelt auf den Systemen eines Kunden nur mit schriftlicher Genehmigung ihres Inhabers und im Umfang dieser Genehmigung.
3.Verantwortung
3.1
Der Vorstand des Betreibers ist für diese Richtlinie, für die Ressourcen, die ihre Umsetzung erfordert, und für ihre Überprüfung verantwortlich.
3.2
Jede zum Personal gehörende Person verpflichtet sich schriftlich zur Vertraulichkeit, bevor sie Zugang zu den Informationen eines Kunden erhält. Die Verpflichtung bleibt nach Beendigung der Zusammenarbeit mit dieser Person in Kraft.
3.3
Das Personal ist an den Ethikkodex gebunden. Ein Verstoß gegen diese Richtlinie oder gegen den Kodex beendet die Zusammenarbeit mit der verantwortlichen Person.
4.Informationen von Kunden
4.1
Vertraulich sind: die Tatsache, dass eine Person Kunde des Betreibers ist, der Inhalt von Anfragen und Verträgen, die Informationen über die Systeme eines Kunden, Schwachstellen, Nachweise, Berichte und die Korrespondenz mit einem Kunden.
4.2
Vertrauliche Informationen werden nur dem Kunden, den sie betreffen, und den Personen offengelegt, die der Kunde schriftlich benannt hat. Schwachstellen, Nachweise und Berichte werden nur an den Kunden oder den Inhaber des betroffenen Systems und, mit dessen schriftlicher Zustimmung, an diejenigen weitergegeben, die die Schwachstellen beheben oder deren Behebung koordinieren. Anfragen und Korrespondenz werden außerdem von den Dienstleistern nach Abschnitt 10 verarbeitet, soweit ihre Leistung es erfordert.
4.3
Informationen über einen Kunden werden nicht bei der Arbeit für einen anderen Kunden verwendet.
4.4
Der Code, die Daten und die Schwachstellen eines Kunden werden nicht in öffentliche KI-Dienste eingegeben und nicht zum Training von Modellen verwendet.
5.Zugriffskontrolle
5.1
Jede zum Personal gehörende Person arbeitet mit einem persönlichen Konto. Gemeinsam genutzte Konten werden nicht verwendet.
5.2
Der Zugang zu den Systemen, in denen die Informationen von Kunden verarbeitet werden, ist durch Mehr-Faktor-Authentifizierung geschützt.
5.3
Zugang zu den Informationen eines Projekts erhalten die diesem Projekt zugewiesenen Spezialisten; er wird entzogen, wenn das Projekt abgeschlossen ist oder die Person es verlässt.
5.4
Zugangsdaten, die ein Kunde für Tests bereitstellt, werden nur für diese Tests verwendet, verschlüsselt gespeichert und nach Abschluss des Projekts vernichtet. Der Betreiber empfiehlt dem Kunden, sie nach den Tests zu sperren.
6.Verschlüsselung und Übertragung
6.1
Die Informationen von Kunden werden verschlüsselt gespeichert, sowohl auf den Geräten des Personals als auch in den Systemen des Betreibers.
6.2
Berichte, Nachweise, die eine Reproduktion einer Schwachstelle ermöglichen, und Zugangsdaten werden über einen vorab mit dem Kunden vereinbarten sicheren Kanal übertragen. Diese Informationen werden weder per E-Mail noch über Messenger oder über die Formulare der Website gesendet.
6.3
Der Schlüssel zu einem verschlüsselten Dokument wird über einen anderen Kanal mitgeteilt als den, über den das Dokument gesendet wird.
7.Daten eines Checks und einer Prüfung
7.1
Der Betreiber zeichnet das Minimum auf, das eine Schwachstelle nachweist. Personenbezogene Daten werden nicht kopiert und in den Nachweisen unkenntlich gemacht, wo immer der Nachweis gültig bleibt.
7.2
Erhält der Spezialist Zugang zu Daten, die zum Nachweis einer Schwachstelle nicht benötigt werden, beendet der Spezialist die Untersuchung, behält die Daten nicht und informiert den Kunden.
7.3
Die Arbeitsdaten eines Projekts werden 30 Tage nach Abschluss des Projekts vernichtet. Der Bericht wird so lange aufbewahrt, wie der Vertrag es vorsieht.
7.4
Befunde mit Schweregrad kritisch oder hoch aus einem kostenpflichtigen Projekt werden dem Kunden innerhalb von 24 Stunden nach Bestätigung gemeldet, ohne auf den Bericht zu warten.
8.Geräte und Infrastruktur
8.1
Die Geräte, auf denen die Informationen von Kunden verarbeitet werden, verfügen über verschlüsselte Speicher, eine Bildschirmsperre und unterstützte, aktuelle Software.
8.2
Tests werden von den in der Genehmigung angegebenen Netzwerkadressen aus durchgeführt, damit der Kunde die Handlungen des Betreibers von den Handlungen Dritter unterscheiden kann.
8.3
Die für Tests verwendeten Werkzeuge werden aus ihren offiziellen Quellen bezogen und auf dem aktuellen Stand gehalten.
9.Website und Anfragen
9.1
Die Website securitytest.team ist durch die folgenden Maßnahmen geschützt:
- (a)die Website wird ausschließlich über verschlüsselte Verbindungen ausgeliefert, und Browser werden angewiesen, keine anderen Verbindungen zu verwenden;
- (b)eine Content Security Policy erlaubt nur die Skripte und Stile der Website selbst und der Missbrauchsprüfung der Formulare;
- (c)die Website setzt keine Cookies und enthält keine Analyse- oder Werbetechnologien;
- (d)die Formulare sind durch eine automatisierte Missbrauchsprüfung geschützt, und was über sie gesendet wird, wird sowohl im Browser als auch auf dem Server validiert.
9.2
Anfragen werden wie folgt verarbeitet:
- (a)der Dienst, der Anfragen speichert, ist aus dem Internet nicht erreichbar und nimmt Daten nur von der Website entgegen;
- (b)von einer Netzwerkadresse werden innerhalb von 60 Minuten höchstens 5 Anfragen angenommen;
- (c)die IP-Adresse eines Anfragenden wird als schlüsselabhängiger Hashwert gespeichert; die Adresse selbst wird nicht gespeichert;
- (d)eine Anfrage wird 365 Tage nach ihrem Eingang automatisch gelöscht.
9.3
Schwachstellen der Website werden so gemeldet, wie in der Richtlinie zur Offenlegung von Schwachstellen beschrieben.
10.Dienstleister
10.1
Der Betreiber beauftragt einen Dienstleister, der die Informationen von Kunden verarbeitet, nur, wenn der Dienstleister ein Schutzniveau gewährleistet, das nicht niedriger ist, als diese Richtlinie es verlangt.
10.2
Die Dienstleister, die personenbezogene Daten verarbeiten, sind in der Datenschutzerklärung genannt.
11.Sicherheitsvorfälle
11.1
Eine zum Personal gehörende Person, die eine Verletzung der Sicherheit bemerkt oder vermutet, meldet sie unverzüglich dem Vorstand.
11.2
Der Betreiber dämmt den Vorfall ein, stellt seine Ursachen und seine Folgen fest und ergreift Maßnahmen, die seine Wiederholung verhindern.
11.3
Der Betreiber informiert einen Kunden, dessen Informationen von einem Vorfall betroffen sind, unverzüglich und stellt die Informationen bereit, die der Kunde benötigt, um darauf zu reagieren.
11.4
Ist ein Vorfall eine Verletzung des Schutzes personenbezogener Daten, handelt der Betreiber gemäß den Artikeln 33 und 34 der Verordnung (EU) 2016/679.
11.5
Ein Verdacht auf eine Verletzung der Sicherheit des Betreibers kann an info@securitytest.team gemeldet werden.
12.Überprüfung der Richtlinie
12.1
Der Betreiber überprüft diese Richtlinie mindestens einmal jährlich sowie nach jedem Sicherheitsvorfall und nach jeder wesentlichen Änderung seiner Leistungen oder Systeme.
12.2
Maßgeblich ist die auf dieser Seite veröffentlichte Fassung mit dem Datum, ab dem sie gilt.