Šis tekstas yra vertimas. Jei jis skiriasi nuo versijos anglų kalba, pirmenybė teikiama versijai anglų kalba.
1.Paskirtis ir taikymo sritis
1.1
Šioje Politikoje nustatyti principai ir taisyklės, kuriais vadovaudamasi bendrovė „Osaühing Ida Portal“, registro kodas 10970449 (toliau – Operatorius, mes), saugo informaciją, teikdama paslaugas pavadinimu „Security Test Team“.
1.2
Politika taikoma visai informacijai, kurią Operatorius gauna iš klientų arba įgyja atlikdamas saugumo patikrą ar saugumo vertinimą, Operatoriaus svetainei ir sistemoms, kuriose tokia informacija tvarkoma.
1.3
Politika privaloma Operatoriaus valdybos nariams, darbuotojams ir rangovams (toliau – Personalas).
2.Principai
2.1
Operatorius saugo informacijos konfidencialumą, vientisumą ir prieinamumą.
2.2
Operatorius renka ir saugo tik tą informaciją, kurios reikia užduočiai atlikti, ir tik tol, kol jos reikia užduočiai.
2.3
Prieiga prie informacijos suteikiama asmenims, kuriems jos reikia užduočiai atlikti, ir niekam kitam.
2.4
Kliento sistemose Operatorius veikia tik su rašytiniu jų savininko leidimu ir neperžengdamas to leidimo apimties.
3.Atsakomybė
3.1
Už šią Politiką, jai įgyvendinti reikalingus išteklius ir jos peržiūrą atsako Operatoriaus valdyba.
3.2
Kiekvienas Personalo narys, prieš gaudamas prieigą prie kliento informacijos, raštu įsipareigoja laikyti informaciją konfidencialia. Įsipareigojimas galioja ir pasibaigus bendradarbiavimui su tuo asmeniu.
3.3
Personalui privalomas Etikos kodeksas. Pažeidus šią Politiką ar Kodeksą, bendradarbiavimas su atsakingu asmeniu nutraukiamas.
4.Klientų informacija
4.1
Konfidencialia laikoma ši informacija: tai, kad asmuo yra Operatoriaus klientas, užklausų ir sutarčių turinys, informacija apie kliento sistemas, pažeidžiamumai, įrodymai, ataskaitos ir susirašinėjimas su klientu.
4.2
Konfidenciali informacija atskleidžiama tik klientui, su kuriuo ji susijusi, ir kliento raštu nurodytiems asmenims. Pažeidžiamumai, įrodymai ir ataskaitos perduodami tik klientui arba atitinkamos sistemos savininkui ir, gavus jo rašytinį sutikimą, tiems, kurie pažeidžiamumus šalina ar koordinuoja jų šalinimą. Užklausas ir susirašinėjimą taip pat tvarko 10 skyriuje nurodyti tiekėjai, kiek to reikia jų paslaugai teikti.
4.3
Informacija apie vieną klientą nenaudojama dirbant kitam klientui.
4.4
Kliento kodas, duomenys ir pažeidžiamumai neteikiami viešoms dirbtinio intelekto paslaugoms ir nenaudojami modeliams mokyti.
5.Prieigos kontrolė
5.1
Kiekvienas Personalo narys dirba su asmenine paskyra. Bendros paskyros nenaudojamos.
5.2
Prieiga prie sistemų, kuriose tvarkoma klientų informacija, apsaugota kelių veiksnių autentifikavimu.
5.3
Prieiga prie projekto informacijos suteikiama tam projektui paskirtiems specialistams ir panaikinama, kai projektas užbaigiamas arba asmuo iš jo pasitraukia.
5.4
Kliento testavimui pateikti prisijungimo duomenys naudojami tik tam testavimui, saugomi užšifruoti ir sunaikinami, kai projektas užbaigiamas. Operatorius rekomenduoja klientui po testavimo juos panaikinti.
6.Šifravimas ir perdavimas
6.1
Klientų informacija saugoma užšifruota tiek Personalo įrenginiuose, tiek Operatoriaus sistemose.
6.2
Ataskaitos, įrodymai, leidžiantys atkurti pažeidžiamumą, ir prisijungimo duomenys perduodami per iš anksto su klientu suderintą saugų kanalą. Jie nesiunčiami el. paštu, per pokalbių programėles ar per svetainės formas.
6.3
Užšifruoto dokumento raktas perduodamas kitu kanalu nei tas, kuriuo siunčiamas dokumentas.
7.Patikros ir vertinimo duomenys
7.1
Operatorius užfiksuoja tik minimumą, kurio pakanka pažeidžiamumui įrodyti. Asmens duomenys nekopijuojami ir įrodymuose užmaskuojami visur, kur įrodymas lieka galiojantis.
7.2
Jei specialistas gauna prieigą prie duomenų, kurių nereikia pažeidžiamumui įrodyti, jis sustoja, duomenų nesaugo ir informuoja klientą.
7.3
Projekto darbiniai duomenys sunaikinami praėjus 30 dienų nuo projekto užbaigimo. Ataskaita saugoma tiek, kiek numatyta sutartyje.
7.4
Apie mokamo projekto kritinio ir didelio pavojingumo radinius klientui pranešama per 24 valandas nuo patvirtinimo, nelaukiant ataskaitos.
8.Įrenginiai ir infrastruktūra
8.1
Įrenginiuose, kuriuose tvarkoma klientų informacija, naudojama šifruota saugykla, ekrano užraktas ir palaikoma, atnaujinta programinė įranga.
8.2
Testavimas atliekamas iš leidime nurodytų tinklo adresų, kad klientas galėtų atskirti Operatoriaus veiksmus nuo trečiųjų šalių veiksmų.
8.3
Testavimui naudojamos priemonės gaunamos iš oficialių šaltinių ir nuolat atnaujinamos.
9.Svetainė ir užklausos
9.1
Svetainė securitytest.team apsaugota šiomis priemonėmis:
- (a)svetainė pateikiama tik šifruotu ryšiu, o naršyklėms nurodoma nenaudoti jokių kitų ryšių;
- (b)turinio saugumo politika leidžia tik pačios svetainės ir formų apsaugos nuo piktnaudžiavimo patikros scenarijus ir stilius;
- (c)svetainė neįrašo slapukų ir nenaudoja analitikos ar reklamos technologijų;
- (d)formos apsaugotos automatine apsaugos nuo piktnaudžiavimo patikra, o per jas siunčiamas turinys tikrinamas ir naršyklėje, ir serveryje.
9.2
Užklausos tvarkomos taip:
- (a)užklausas sauganti paslauga nepasiekiama iš interneto ir priima duomenis tik iš svetainės;
- (b)užklausų iš vieno tinklo adreso per 60 min. priimama ne daugiau kaip 5;
- (c)užklausos pateikėjo IP adresas saugomas kaip maišos reikšmė, apskaičiuota naudojant raktą; pats adresas nesaugomas;
- (d)užklausa saugoma 365 dienas nuo jos gavimo dienos, tada automatiškai ištrinama.
9.3
Apie svetainės pažeidžiamumus pranešama, kaip aprašyta Pažeidžiamumų atskleidimo politikoje.
10.Tiekėjai
10.1
Operatorius pasitelkia klientų informaciją tvarkantį tiekėją tik tada, jei tiekėjas užtikrina ne žemesnį apsaugos lygį, nei reikalauja ši Politika.
10.2
Asmens duomenis tvarkantys tiekėjai nurodyti Privatumo politikoje.
11.Saugumo incidentai
11.1
Personalo narys, pastebėjęs saugumo pažeidimą ar jį įtaręs, nedelsdamas praneša apie jį valdybai.
11.2
Operatorius suvaldo incidentą, nustato jo priežastis ir pasekmes ir imasi priemonių, kad jis nepasikartotų.
11.3
Operatorius nepagrįstai nedelsdamas informuoja klientą, kurio informacijai incidentas turi poveikio, ir pateikia informaciją, kurios klientui reikia, kad galėtų reaguoti.
11.4
Jei incidentas yra asmens duomenų saugumo pažeidimas, Operatorius veikia pagal Reglamento (ES) 2016/679 33 ir 34 straipsnius.
11.5
Apie įtariamą Operatoriaus saugumo pažeidimą galima pranešti adresu info@securitytest.team.
12.Politikos peržiūra
12.1
Operatorius peržiūri šią Politiką ne rečiau kaip kartą per metus ir po kiekvieno saugumo incidento bei kiekvieno esminio savo paslaugų ar sistemų pakeitimo.
12.2
Galiojanti redakcija yra ta, kuri paskelbta šiame puslapyje, kartu su data, nuo kurios ji taikoma.