Ten tekst jest tłumaczeniem. Jeśli różni się od wersji angielskiej, pierwszeństwo ma wersja angielska.
1.Cel i zakres
1.1
Niniejsza Polityka określa zasady i reguły, według których spółka Osaühing Ida Portal, numer rejestrowy 10970449 (dalej „Operator”, „my”), chroni informacje, gdy świadczy usługi pod nazwą Security Test Team.
1.2
Polityka ma zastosowanie do wszystkich informacji, które Operator otrzymuje od klientów lub uzyskuje podczas przeprowadzania sprawdzenia bezpieczeństwa albo oceny bezpieczeństwa, do strony internetowej Operatora oraz do systemów, w których takie informacje są przetwarzane.
1.3
Polityka wiąże członków zarządu, pracowników i współpracowników Operatora (dalej „Personel”).
2.Zasady
2.1
Operator chroni poufność, integralność i dostępność informacji.
2.2
Operator gromadzi i przechowuje wyłącznie te informacje, których wymaga zadanie, i wyłącznie tak długo, jak wymaga tego zadanie.
2.3
Dostęp do informacji otrzymują osoby, które potrzebują go do wykonania zadania, i nikt inny.
2.4
Operator podejmuje działania w systemach klienta wyłącznie na podstawie pisemnego upoważnienia ich właściciela i w zakresie tego upoważnienia.
3.Odpowiedzialność
3.1
Zarząd Operatora odpowiada za niniejszą Politykę, za środki niezbędne do jej wdrożenia oraz za jej przegląd.
3.2
Każda osoba należąca do Personelu przed uzyskaniem dostępu do informacji klienta zobowiązuje się na piśmie do zachowania informacji w poufności. Zobowiązanie pozostaje w mocy po zakończeniu współpracy z tą osobą.
3.3
Personel jest związany Kodeksem etyki. Naruszenie niniejszej Polityki lub Kodeksu kończy współpracę z osobą za nie odpowiedzialną.
4.Informacje klientów
4.1
Poufne są: fakt, że dana osoba jest klientem Operatora, treść zapytań i umów, informacje o systemach klienta, podatności, dowody, raporty oraz korespondencja z klientem.
4.2
Informacje poufne ujawnia się wyłącznie klientowi, którego dotyczą, oraz osobom wskazanym przez klienta na piśmie. Podatności, dowody i raporty przekazuje się wyłącznie klientowi lub właścicielowi systemu, którego dotyczą, a za jego pisemną zgodą również tym, którzy usuwają podatności lub koordynują ich usunięcie. Zapytania i korespondencję przetwarzają również dostawcy, o których mowa w punkcie 10, w zakresie, w jakim wymaga tego ich usługa.
4.3
Informacji dotyczących jednego klienta nie wykorzystuje się w pracy dla innego klienta.
4.4
Kodu, danych i podatności klienta nie przekazuje się do publicznych usług sztucznej inteligencji i nie wykorzystuje się ich do trenowania modeli.
5.Kontrola dostępu
5.1
Każda osoba należąca do Personelu pracuje na osobistym koncie. Kont współdzielonych się nie używa.
5.2
Dostęp do systemów, w których przetwarzane są informacje klientów, jest chroniony uwierzytelnianiem wieloskładnikowym.
5.3
Dostęp do informacji projektu otrzymują specjaliści przypisani do tego projektu; dostęp ten jest odbierany, gdy projekt zostaje zamknięty lub dana osoba przestaje w nim uczestniczyć.
5.4
Dane logowania, które klient przekazuje na potrzeby testów, są używane wyłącznie do tych testów, przechowywane w postaci zaszyfrowanej i niszczone po zamknięciu projektu. Operator zaleca klientowi unieważnienie tych danych logowania po zakończeniu testów.
6.Szyfrowanie i przekazywanie
6.1
Informacje klientów są przechowywane w postaci zaszyfrowanej, zarówno na urządzeniach Personelu, jak i w systemach Operatora.
6.2
Raporty, dowody pozwalające odtworzyć podatność oraz dane logowania są przekazywane bezpiecznym kanałem uzgodnionym wcześniej z klientem. Nie wysyła się ich pocztą elektroniczną, przez komunikatory ani przez formularze strony internetowej.
6.3
Klucz do zaszyfrowanego dokumentu przekazuje się innym kanałem niż ten, którym wysyłany jest dokument.
7.Dane ze sprawdzenia i z oceny bezpieczeństwa
7.1
Operator zapisuje minimum, które wystarcza do wykazania podatności. Danych osobowych nie kopiuje się, a w dowodach maskuje się je wszędzie tam, gdzie dowód zachowuje swoją moc.
7.2
Jeżeli specjalista uzyska dostęp do danych, które nie są potrzebne do wykazania podatności, przerywa działania, nie przechowuje tych danych i informuje o tym klienta.
7.3
Dane robocze projektu są niszczone 30 dni po zamknięciu projektu. Raport jest przechowywany tak długo, jak przewiduje umowa.
7.4
O znaleziskach o krytycznej i wysokiej istotności w płatnym projekcie Operator informuje klienta w ciągu 24 godzin od potwierdzenia, nie czekając na raport.
8.Urządzenia i infrastruktura
8.1
Urządzenia, na których przetwarzane są informacje klientów, mają zaszyfrowane nośniki danych, blokadę ekranu oraz aktualne oprogramowanie objęte wsparciem producenta.
8.2
Testy są prowadzone z adresów sieciowych wskazanych w upoważnieniu, tak aby klient mógł odróżnić działania Operatora od działań osób trzecich.
8.3
Narzędzia używane do testów są pobierane z ich oficjalnych źródeł i na bieżąco aktualizowane.
9.Strona internetowa i zapytania
9.1
Strona internetowa securitytest.team jest chroniona następującymi środkami:
- (a)strona internetowa jest udostępniana wyłącznie przez połączenia szyfrowane, a przeglądarki otrzymują polecenie, aby nie używały innych połączeń;
- (b)polityka bezpieczeństwa treści (Content Security Policy) zezwala wyłącznie na skrypty i style samej strony internetowej oraz weryfikacji chroniącej formularze przed nadużyciami;
- (c)strona internetowa nie zapisuje plików cookie i nie zawiera technologii analitycznych ani reklamowych;
- (d)formularze zabezpiecza automatyczna weryfikacja chroniąca przed nadużyciami, a poprawność tego, co jest przez nie wysyłane, jest sprawdzana zarówno w przeglądarce, jak i na serwerze.
9.2
Zapytania są przetwarzane w następujący sposób:
- (a)usługa, która przechowuje zapytania, nie jest dostępna z internetu i przyjmuje dane wyłącznie ze strony internetowej;
- (b)liczba zapytań przyjmowanych z jednego adresu sieciowego w ciągu 60 min nie przekracza 5;
- (c)adres IP osoby wysyłającej zapytanie jest przechowywany jako skrót utworzony z użyciem klucza; sam adres nie jest przechowywany;
- (d)zapytanie jest usuwane automatycznie 365 dni po jego otrzymaniu.
9.3
Podatności strony internetowej zgłasza się w sposób opisany w Polityce ujawniania podatności.
10.Dostawcy
10.1
Operator korzysta z usług dostawcy, który przetwarza informacje klientów, wyłącznie wtedy, gdy dostawca ten zapewnia poziom ochrony nie niższy niż wymagany przez niniejszą Politykę.
10.2
Dostawcy, którzy przetwarzają dane osobowe, są wskazani w Polityce prywatności.
11.Incydenty bezpieczeństwa
11.1
Osoba należąca do Personelu, która zauważy naruszenie bezpieczeństwa lub podejrzewa, że do niego doszło, niezwłocznie informuje o tym zarząd.
11.2
Operator opanowuje incydent, ustala jego przyczyny i skutki oraz stosuje środki zapobiegające jego powtórzeniu.
11.3
Operator bez zbędnej zwłoki informuje klienta, którego informacji dotyczy incydent, i przekazuje mu informacje potrzebne do podjęcia działań w odpowiedzi na incydent.
11.4
Jeżeli incydent stanowi naruszenie ochrony danych osobowych, Operator postępuje zgodnie z art. 33 i 34 rozporządzenia (UE) 2016/679.
11.5
O podejrzeniu naruszenia bezpieczeństwa Operatora można poinformować, pisząc na adres info@securitytest.team.
12.Przegląd Polityki
12.1
Operator dokonuje przeglądu niniejszej Polityki co najmniej raz w roku oraz po każdym incydencie bezpieczeństwa i każdej istotnej zmianie swoich usług lub systemów.
12.2
Obowiązuje wersja opublikowana na tej stronie wraz z datą, od której ma zastosowanie.