Pretražite Vtiger.com

Tehničke i organizacijske mjere

Vtiger - Tehničke i organizacijske mjere (TOM)

Ovaj dokument nadopunjuje Aneks II: Tehničke i organizacijske mjere Dodatka o obradi podataka (DPA) između Vtigera i Kupca prema članku 28 (Izvršitelj obrade) GDPR (Opća uredba EU o zaštiti podataka).

Vtiger provodi tehničke i organizacijske mjere prema članku 32. (Sigurnost obrade) GDPR-a. Ove se mjere kontinuirano poboljšavaju prema izvedivosti i najnovijoj tehnologiji, uključujući aktivni ISO 27001 certifikat za poboljšanje sigurnosti i zaštite.

U Vtigeru smo predani održavanju i provođenju raznih politika, standarda i procesa za zaštitu osobnih podataka i drugih podataka kojima pristupaju naši zaposlenici. Naša predanost zaštiti podataka uključuje postojanje specijaliziranog tima za privatnost i sigurnost, pružanje zaštite podataka vanjskim stranama, osiguranje dosljedne zaštite u cijeloj organizaciji, strogu kontrolu nad podizvođačima i provođenje redovitih revizija i certificiranja. Povremeno ažuriramo ove mjere kako bismo osigurali da su usklađene s industrijskim standardima.

Sljedeći opis tehničkih i organizacijskih mjera razlikovat će se, gdje je primjenjivo, prema ovim kategorijama podataka.

1. povjerljivost

1.1 Kontrola fizičkog pristupa

Na snazi ​​su mjere za sprječavanje pristupa neovlaštenih osoba sustavima za obradu podataka koji se koriste za obradu osobnih podataka.

Tehničke mjere
  • Zaključana zgrada i ured
  • Biometrijski pristup
  • Sustav ručnog zaključavanja
  • Vrata s automatskim sustavom zaključavanja
  • Osoblje osiguranja
  • Video nadzor ulaza
  • Nema proizvodnih poslužitelja na licu mjesta
Organizacijske mjere
  • Kontrolni popis ključnih propisa
  • Prijem sa zaštitarskim osobljem
  • Knjiga posjetitelja
  • Bedž zaposlenika/posjetitelja
  • Posjetitelj u pratnji zaposlenika
  • Politika informacijske sigurnosti
  • Upute za rad Kontrola pristupa

Iako Vtiger daje prednost sigurnosti podataka, važno je priznati model podijeljene odgovornosti u računalstvu u oblaku. Vtiger koristi pružatelje usluga u oblaku (CSP) kao što su AWS, DigitalOcean i OV za pružanje resursa u oblaku. Ovi CSP-ovi osiguravaju temeljnu infrastrukturu i održavaju robusne sigurnosne kontrole. Više pojedinosti o tome kako ISP-ove sigurnosne kontrole možete pronaći ovdje.

1.2 Logička kontrola pristupa

Na snazi ​​su sigurnosne mjere za sprječavanje neovlaštenog pristupa sustavima za obradu podataka.

Tehničke mjere
  • Prijavite se korisničkim imenom i jakom lozinkom
  • vatrozid
  • Sustavi za otkrivanje prodora
  • Koristite VPN za daljinski pristup
  • Enkripcija diskova, uređaja/prijenosnih računala/tableta
  • Dvofaktorska autentifikacija
  • Automatsko zaključavanje stolnog/prijenosnog računala
  • Antivirusni softver instaliran na uređajima i poslužiteljima
  • Pristup se nadzire i bilježi
  • Automatsko zaključavanje računa prilikom neuspješne prijave/autentifikacije
  • Zapisuju se sve aktivnosti korištenja i promjene podataka
Organizacijske mjere
  • Upravljanje korisničkim dopuštenjima, uključujući autorizaciju na temelju uloga
  • Izrada korisničkih profila
  • Politika informacijske sigurnosti
  • Politika zaporke
  • Pravila mobilnih uređaja
  • Radne upute: IT Security SOP i Employee Access Control
  • Vetting Employee
  • Obuka i podizanje svijesti
  • Načelo de minimis

Vtigerov pristup zaposlenika i kontrola kupaca

Zaposlenici Vtigera mogu pristupiti Vtigerovim proizvodima i podacima o kupcima samo putem sigurnih sučelja. Ovaj se pristup odobrava isključivo kada ga klijenti izričito omoguće unutar svojih postavki. Zahtjevi za sveobuhvatni pristup pedantno se bilježe u svrhu revizije.

Vtiger ograničava pristup zaposlenika određenom osoblju prema potrebi, osiguravajući da samo ovlaštene osobe mogu vidjeti podatke o klijentima iz legitimnih razloga. Korisničkoj aplikaciji se pristupa za:

1.3 Kontrola ovlaštenja

Poduzimaju se mjere koje osiguravaju da samo ovlaštene osobe mogu pristupiti sustavu za obradu podataka. Osobni podaci ne mogu se čitati, kopirati, mijenjati ili uklanjati bez odgovarajućeg ovlaštenja tijekom obrade, upotrebe i pohrane.

Tehničke mjere
  • Fizičko brisanje nositelja podataka/uređaja
  • SSH šifrirani pristup
  • Certificirana SSL enkripcija
  • Uništite datoteke i papire koji se više ne koriste
  • Automatsko brisanje sigurnosnih kopija iz arhive nakon razdoblja čuvanja ili na zahtjev korisnika
  • Evidentiranje pristupa aplikacijama, posebno prilikom unosa, promjene i brisanja podataka
Organizacijske mjere
  • Politika informacijske sigurnosti
  • Smanjite administratorske uloge
  • Upravljanje korisničkim pravima od strane administratora
  • Radne upute o rukovanju podacima i imovinom

1.4 Kontrola odvajanja

Provedene su mjere za stroge prakse odvajanja podataka kako bi se osiguralo da podaci prikupljeni u različite svrhe ostanu izolirani. To uključuje logičko odvajanje, gdje su podaci kategorizirani i pohranjeni u različitim odjeljcima unutar sustava, i potencijalno fizičko odvajanje, gdje su podaci pohranjeni na potpuno različitom hardveru.

Tehničke mjere
  • Fizičko odvajanje (sustavi/baze podataka/nosači podataka)
  • Višenamjensko korištenje relevantnih aplikacija
  • Klijentska aplikacija i podaci su logički odvojeni
  • Postavljanje razvojnog, testnog i proizvodnog okruženja
Organizacijske mjere
  • Politika informacijske sigurnosti
  • Politika zaštite podataka
  • Koncept kontrole putem autorizacije
  • Radna uputa za: Operativnu sigurnost i Sigurnost u razvoju i testiranju softvera

1.5 Kontrola šifriranja

Korištenjem napredne metodologije provode se mjere za zaštitu podataka tijekom prijenosa i mirovanja.

Tehničke mjere

Enkripcija podataka u prijenosu (u pokretu)

  • Implementirani protokoli Transport Layer Security (TLS 1.2 i noviji) i Secure Sockets Layer (SSL) za sav prijenos podataka.
  • Ovi protokoli šifriraju podatke dok putuju između sustava, čineći ih nečitljivima svakome tko ih presretne.

Enkripcija podataka u mirovanju (pohranjeno)

  • Diskovi za pohranu: šifrirani šifriranjem na razini diska
  • Osjetljivi podaci: šifrirani s AES-256 (256-bitni napredni standard šifriranja)
  • Upravljanje ključevima: AWS usluga upravljanja ključevima (KMS)
  • Sigurnosne kopije: šifrirane s AES-256 na AWS S3
  • Maskiranje podataka: pojedinosti koje se odnose na klijenta su prikrivene.
Organizacijske mjere
  • Rotacija ključeva: redovita rotacija ključeva za šifriranje koji se koriste za podatke i sigurnosne kopije kako bi se smanjio rizik povezan s kompromitiranim ključem.
  • Kontrola pristupa: Ograničite pristup ključevima za enkripciju na ograničeni broj ovlaštenog osoblja uz strogu potrebu za znanjem.
  • Revizija: Održavajte detaljne zapise o korištenju ključa za praćenje pristupa i identificiranje potencijalnih anomalija.

2. Integritet

2.1 Kontrola prijenosa

Na snazi ​​su mjere za sprječavanje neovlaštenog pristupa osobnim podacima tijekom elektroničkog prijenosa ili dok su pohranjeni na uređajima za pohranu podataka, osiguravajući da se ne mogu čitati, kopirati, mijenjati ili ukloniti.

Tehničke mjere
  • Korištenje VPN-a
  • Bilježenje pristupa i dohvaćanja
  • Pružanje putem šifriranih veza kao što su SFTP, HTTPS i sigurne trgovine u oblaku
Organizacijske mjere
  • Pregled redovnih procesa preuzimanja i prijenosa
  • Pažljiv odabir transportnog osoblja i vozila
  • Osobna primopredaja uz protokol
  • Politika informacijske sigurnosti
  • Politika zaštite podataka

2.2 Ulazna kontrola

Poduzimaju se mjere za provjeru i pregled tko je unosio, mijenjao ili uklanjao osobne podatke iz sustava za obradu podataka. Zapisivanje kontrolira unos na različitim razinama, kao što su operativni sustav, mreža, vatrozid, baza podataka i aplikacija.

Tehničke mjere
  • Tehničko bilježenje unosa, izmjena i brisanja podataka
  • Ručna ili automatizirana kontrola trupaca (prema strogim internim specifikacijama)
Organizacijske mjere
  • Pregled koji programi se mogu koristiti za unos, promjenu ili brisanje podataka
  • Sljedivost unosa, izmjene i brisanja podataka kroz pojedinačna korisnička imena
  • Dodjela prava na unos, promjenu i brisanje podataka na temelju autorizacijskog koncepta
  • Jasne odgovornosti za brisanje
  • Politika informacijske sigurnosti

3. Dostupnost i otpornost

3.1 Kontrola dostupnosti

Postoje mjere za zaštitu osobnih podataka od slučajnog uništenja ili gubitka (npr. UPS, klima uređaj, zaštita od požara, sigurnosne kopije podataka, sigurna pohrana podataka).

Tehničke mjere
  • Minimalno 99.9% radnog vremena (isključujući održavanje planirano vikendom navečer).
  • Kontinuirana dostupnost podataka
  • Sustavi za detekciju požara i dima
  • Poslužiteljska soba za gašenje požara
  • Praćenje temperature i vlage u serverskoj sobi
  • Klimatizacija server sobe
  • UPS sustav i hitni dizel generatori
  • Zaštitne trake za utičnice u serverskoj sobi
  • RAID sustav / zrcaljenje tvrdog diska
  • Server soba za video nadzor
Organizacijske mjere
  • Koncept sigurnosne kopije
  • Postojanje plana za slučaj opasnosti
  • Pohrana sigurnosne kopije izvan mjesta
  • Odvajanje OS-a i podatkovnih particija ako je potrebno

3.2 Kontrola nadoknadivosti

Na snazi ​​su mjere za brzo ponovno uspostavljanje pristupa osobnim podacima u slučaju fizičkog ili tehničkog incidenta.

Tehničke mjere
  • Sigurnosno praćenje i izvješćivanje
  • Mogućnost obnavljanja iz alata za automatizaciju
  • Koncept sigurnosne kopije prema kritičnosti i specifikacijama korisnika
Organizacijske mjere
  • Plan oporavka od katastrofe
  • Kontrola procesa backupa
  • Redovito testiranje oporavka podataka i bilježenje rezultata
  • Spremite sigurnosne kopije medija na sigurno mjesto izvan sobe s poslužiteljem
  • Postojanje plana za slučaj opasnosti

4. Postupci za redoviti pregled, procjenu i evaluaciju

4.1 Upravljanje zaštitom podataka (DPM)

Upravljanje zaštitom podataka (DPM) obuhvaća sveobuhvatnu strategiju i skup praksi za osiguravanje, upravljanje i zaštitu osjetljivih informacija tijekom njihova životnog ciklusa. To uključuje kontrolu pristupa, sprječavanje neovlaštenog korištenja i osiguravanje oporavka podataka u slučaju incidenata.

Tehničke mjere
  • Centralna dokumentacija svih propisa o zaštiti podataka s pristupom za zaposlenike
  • Sigurnosni certifikat prema ISO 27001
  • Pregled učinkovitosti TOM-a provodi se najmanje jednom godišnje, a TOM-ovi se ažuriraju
Organizacijske mjere
  • Imenuje se službenik za zaštitu podataka (DPO).
  • Svi članovi osoblja prošli su obuku i dužni su čuvati povjerljivost i tajnost podataka. Oni prolaze redovitu obuku za podizanje svijesti najmanje jednom godišnje.
  • Procjena učinka na zaštitu podataka (DPIA) provodi se prema potrebi.
  • Uspostavljeni su procesi za usklađivanje s obvezama informiranja prema čl. 13. i 14. GDPR-a.
  • Uspostavljen je formalizirani postupak za obradu zahtjeva za informacijama od ispitanika.
  • Aspekti zaštite podataka integrirani su u naše korporativno upravljanje rizicima.
  • Ključni dijelovi tvrtke, uključujući operacije podatkovnog centra, imaju certifikat ISO 27001, a provode se godišnje revizije praćenja.

4.2 Upravljanje odgovorom na incident

Uvedene su mjere za podršku odgovoru na kršenje sigurnosti i procesu kršenja podataka.

Tehničke mjere
  • Korištenje vatrozida i redovito ažuriranje
  • Korištenje spam filtera i redovito ažuriranje
  • Korištenje antivirusnog programa i redovito ažuriranje
  • Intrusion Detection System (IDS) za korisničke sustave po narudžbi
  • Intrusion Prevention System (IPS) za korisničke sustave po narudžbi
Organizacijske mjere
  • Dokumentirani postupak za prepoznavanje i prijavljivanje sigurnosnih incidenata i povreda podataka, uključujući obveze prijavljivanja nadzornim tijelima
  • Standardni postupak za rješavanje sigurnosnih incidenata koji uključuju službenika za zaštitu podataka (DPO)
  • Dokumentiranje sigurnosnih incidenata i povreda podataka korištenjem internog sustava za prodaju ulaznica
  • Standardni postupak za praćenje sigurnosnih incidenata i povreda podataka
  • Politika obavijesti o kršenju

4.3 Dizajnirana i zadana zaštita podataka

Na snazi ​​su mjere za usklađivanje s načelima zaštite podataka prema dizajnu i prema zadanim postavkama prema članku 25. GDPR-a.

Tehničke mjere
  • Odobrenje aplikacije treće strane: Odobrenje voditelja tima i IT operativnih menadžera potrebno je za sve aplikacije treće strane koje se koriste u razvoju.
  • Siguran izvor preuzimanja: Omogućite preuzimanje razvojnih alata samo sa sigurnih izvora poput poslužitelja proizvođača.
  • Single Sign-On (SSO): Implementirajte SSO gdje je to moguće za aplikacije trećih strana za centralizirano upravljanje pristupom.
  • Onemogućavanje manje sigurnih aplikacija: Onemogućite manje sigurne aplikacije trećih strana prema zadanim postavkama putem administratorskih konfiguracija.
Organizacijske mjere
  • Dizajn koji vodi računa o privatnosti: Potaknite razvoj proizvoda koji smanjuje količinu podataka koje korisnici moraju unijeti. Izbjegavajte nepotrebna podatkovna polja ili ih učinite izbornim.
  • Zadane postavke privatnosti: unaprijed odaberite zadane postavke prilagođene privatnosti kako biste dali prioritet zaštiti korisničkih podataka.
  • PbD: Politika zaštite podataka (uključuje načela "privatnost prema dizajnu / prema zadanim postavkama")

4.4 Kontrola narudžbi (outsourcing, podizvođači i obrada narudžbi)

Na snazi ​​su mjere kako bi se osiguralo da se s osobnim podacima koji se obrađuju u ime klijenta postupa samo prema uputama klijenta.

Tehničke mjere
  • Praćenje daljinskog pristupa od strane vanjskih strana, npr. u kontekstu daljinske podrške
  • Praćenje podizvođača sukladno tome.
Organizacijske mjere
  • Obradite podatke prema uputama korisnika
  • Izrada radnih uputa za upravljanje dobavljačima i ocjenjivanje dobavljača
  • Pridržavajte se propisa o korištenju dodatnih kooperanata
  • Pažljivo birajte podobrađivače, prvenstveno se fokusirajući na zaštitu i sigurnost podataka
  • Sklopite potrebne ugovore o obradi podataka, kao što je naručena obrada ili standardne ugovorne klauzule EU-a
  • Osigurajte da zaposlenici izvođača čuvaju tajnost podataka i pridržavaju se Politike sigurnosti informacija
  • Obavezno uništite podatke nakon raskida ugovora.