Denne teksten er en oversettelse. Hvis den avviker fra den engelske versjonen, gjelder den engelske versjonen.
1.Formål og virkeområde
1.1
Denne policyen fastsetter prinsippene og reglene som Osaühing Ida Portal, registerkode 10970449 («Operatøren», «vi»), beskytter informasjon etter når selskapet yter sine tjenester under navnet Security Test Team.
1.2
Policyen gjelder all informasjon som Operatøren mottar fra kunder eller får mens Operatøren utfører en sikkerhetssjekk eller en sikkerhetsvurdering, Operatørens nettsted og systemene der slik informasjon behandles.
1.3
Policyen binder Operatørens styremedlemmer, ansatte og oppdragstakere («Personellet»).
2.Prinsipper
2.1
Operatøren beskytter informasjonens konfidensialitet, integritet og tilgjengelighet.
2.2
Operatøren samler inn og oppbevarer bare den informasjonen oppgaven krever, og bare så lenge oppgaven krever det.
2.3
Tilgang til informasjon gis til personene som trenger den for oppgaven, og til ingen andre.
2.4
Operatøren handler i en kundes systemer bare med skriftlig tillatelse fra eieren av systemene og innenfor rammene av denne tillatelsen.
3.Ansvar
3.1
Operatørens styre er ansvarlig for denne policyen, for ressursene som gjennomføringen av den krever, og for gjennomgangen av den.
3.2
Enhver som tilhører Personellet, forplikter seg skriftlig til taushetsplikt før vedkommende får tilgang til en kundes informasjon. Forpliktelsen gjelder også etter at samarbeidet med vedkommende er avsluttet.
3.3
Personellet er bundet av De etiske retningslinjene. Et brudd på denne policyen eller på retningslinjene avslutter samarbeidet med den ansvarlige personen.
4.Kundenes informasjon
4.1
Følgende er konfidensielt: at en person er kunde hos Operatøren, innholdet i forespørsler og avtaler, informasjonen om en kundes systemer, sårbarheter, bevis, rapporter og korrespondansen med en kunde.
4.2
Konfidensiell informasjon utleveres bare til kunden den gjelder, og til personene kunden har utpekt skriftlig. Sårbarheter, bevis og rapporter sendes bare videre til kunden eller eieren av det aktuelle systemet og, med dennes skriftlige samtykke, til dem som utbedrer sårbarhetene eller koordinerer utbedringen. Forespørsler og korrespondanse behandles også av leverandørene i punkt 10, i det omfanget tjenesten deres krever.
4.3
Informasjon om én kunde brukes ikke i arbeidet for en annen kunde.
4.4
En kundes kode, data og sårbarheter sendes ikke til offentlige tjenester for kunstig intelligens og brukes ikke til å trene modeller.
5.Tilgangskontroll
5.1
Enhver som tilhører Personellet, arbeider med en personlig konto. Delte kontoer brukes ikke.
5.2
Tilgang til systemene der kundenes informasjon behandles, er beskyttet med flerfaktorautentisering.
5.3
Tilgang til informasjonen i et oppdrag gis til spesialistene som er tildelt oppdraget, og trekkes tilbake når oppdraget er avsluttet eller personen forlater det.
5.4
Påloggingsinformasjon som en kunde gir for testing, brukes bare til denne testingen, lagres kryptert og destrueres når oppdraget er avsluttet. Operatøren anbefaler at kunden tilbakekaller den etter testingen.
6.Kryptering og overføring
6.1
Kundenes informasjon lagres kryptert, både på Personellets enheter og i Operatørens systemer.
6.2
Rapporter, bevis som gjør det mulig å gjenskape en sårbarhet, og påloggingsinformasjon overføres gjennom en sikker kanal som er avtalt med kunden på forhånd. De sendes ikke per e-post, gjennom meldingstjenester eller gjennom skjemaene på nettstedet.
6.3
Nøkkelen til et kryptert dokument formidles gjennom en annen kanal enn den dokumentet sendes gjennom.
7.Data fra en sjekk og en vurdering
7.1
Operatøren registrerer det minimum som beviser en sårbarhet. Personopplysninger kopieres ikke og maskeres i bevisene overalt der beviset fortsatt holder.
7.2
Hvis spesialisten får tilgang til data som ikke trengs for å bevise en sårbarhet, stanser spesialisten, beholder ikke dataene og informerer kunden.
7.3
Arbeidsdataene fra et oppdrag destrueres 30 dager etter at oppdraget er avsluttet. Rapporten oppbevares så lenge avtalen bestemmer.
7.4
Funn med kritisk eller høy alvorlighetsgrad i et betalt oppdrag rapporteres til kunden innen 24 timer etter bekreftelse, uten å vente på rapporten.
8.Enheter og infrastruktur
8.1
Enhetene der kundenes informasjon behandles, har kryptert lagring, skjermlås og programvare som støttes og er oppdatert.
8.2
Testing utføres fra nettverksadressene som er angitt i tillatelsen, slik at kunden kan skille Operatørens handlinger fra tredjeparters handlinger.
8.3
Verktøyene som brukes til testing, hentes fra de offisielle kildene og holdes oppdatert.
9.Nettsted og forespørsler
9.1
Nettstedet securitytest.team er beskyttet med følgende tiltak:
- (a)nettstedet leveres bare over krypterte forbindelser, og nettlesere instrueres om ikke å bruke andre forbindelser;
- (b)en innholdssikkerhetspolicy tillater bare skriptene og stilene til nettstedet selv og til kontrollen mot misbruk i skjemaene;
- (c)nettstedet setter ingen informasjonskapsler og inneholder ingen teknologier for analyse eller reklame;
- (d)skjemaene er beskyttet med en automatisk kontroll mot misbruk, og det som sendes gjennom dem, valideres både i nettleseren og på serveren.
9.2
Forespørsler behandles slik:
- (a)tjenesten som lagrer forespørsler, kan ikke nås fra internett og tar bare imot data fra nettstedet;
- (b)det tas ikke imot mer enn 5 forespørsler fra én nettverksadresse i løpet av 60 minutter;
- (c)IP-adressen til avsenderen av en forespørsel lagres som en nøklet hash; selve adressen lagres ikke;
- (d)en forespørsel slettes automatisk 365 dager etter at den er mottatt.
9.3
Sårbarheter i nettstedet rapporteres som beskrevet i Retningslinjene for sårbarhetsrapportering.
10.Leverandører
10.1
Operatøren benytter en leverandør som behandler kundenes informasjon, bare hvis leverandøren sikrer et beskyttelsesnivå som ikke er lavere enn det denne policyen krever.
10.2
Leverandørene som behandler personopplysninger, er angitt i Personvernerklæringen.
11.Sikkerhetshendelser
11.1
Enhver som tilhører Personellet og oppdager eller mistenker et sikkerhetsbrudd, rapporterer det til styret uten opphold.
11.2
Operatøren begrenser hendelsen, fastslår årsakene til den og konsekvensene av den og treffer tiltak som hindrer at den gjentar seg.
11.3
Operatøren informerer uten ugrunnet opphold en kunde hvis informasjon berøres av en hendelse, og gir informasjonen kunden trenger for å kunne reagere.
11.4
Når en hendelse er et brudd på personopplysningssikkerheten, handler Operatøren i samsvar med artikkel 33 og 34 i forordning (EU) 2016/679.
11.5
Et mistenkt brudd på Operatørens sikkerhet kan rapporteres til info@securitytest.team.
12.Gjennomgang av policyen
12.1
Operatøren gjennomgår denne policyen minst én gang i året og etter hver sikkerhetshendelse og hver vesentlig endring i tjenestene eller systemene sine.
12.2
Gjeldende versjon er den som er publisert på denne siden, med datoen den gjelder fra.