Plán ochrany osobních údajů a zabezpečení dat společnosti Stock-Trak Inc.
- Uveďte, jak budete po dobu trvání smlouvy zavádět příslušné požadavky smlouvy na zabezpečení dat a ochranu osobních údajů.
- Data společnosti Stock-Trak jsou uložena v bezpečném profesionálně spravovaném hostingovém zařízení typu 2, SOC 2. Osobní údaje studentů jsou po 1 roce neaktivity uživatele automaticky smazány. Společnost Stock-Trak jmenovala konkrétní pracovníky odpovědné za zajištění souladu s dohodami o ochraně osobních údajů a zabezpečení dat, jakož i za snahu dodržovat národní standardy ochrany osobních údajů a zabezpečení dat. Vedení společnosti Stock-Trak vyčlenilo nezbytné zdroje, aby bylo zajištěno, že tyto cíle budou průběžně plněny a dosahovány.
- Uveďte administrativní, provozní a technická ochranná opatření a postupy, které máte zavedeny k ochraně osobních údajů.
- Společnost Stock-Trak zavedla postupy, které zajišťují sběr co nejmenšího množství osobních údajů studentů. Data jsou chráněna pomocí firewallu a jsou také šifrována při přenosu i v klidu. Všichni zaměstnanci jsou proškoleni v postupech zabezpečení dat a ochrany osobních údajů a mají podepsány dohody o mlčenlivosti. Společnost Stock-Trak pravidelně podstupuje bezpečnostní audity prováděné nezávislými třetími stranami a následně odstraňuje veškeré případné zjištěné zranitelnosti.
- Uveďte školení, které absolvovali vaši zaměstnanci a případní subdodavatelé zapojení do poskytování služeb podle smlouvy, týkající se federálních a státních zákonů upravujících důvěrnost osobních údajů.
- Požadujeme, aby všichni zaměstnanci absolvovali program školení o povědomí o bezpečnosti a také se účastnili ad hoc školení zaměřených na konkrétní bezpečnostní témata.
- Uveďte smluvní postupy, které zajišťují, že vaši zaměstnanci a případní subdodavatelé jsou minimálně písemnou dohodou vázáni požadavky smlouvy.
- Všichni zaměstnanci jsou povinni podepsat dohody o mlčenlivosti a také potvrzení o absolvování bezpečnostního školení. Společnost Stock-Trak má rovněž uzavřeny dohody s veškerými smluvními partnery třetích stran, kteří mohou mít přístup k osobním údajům.
- Uveďte, jak budete řešit případné incidenty v oblasti zabezpečení dat a ochrany osobních údajů, které se týkají osobních údajů, a popište veškeré konkrétní plány, které máte zavedeny k identifikaci narušení a/nebo neoprávněného zpřístupnění, a k plnění svých povinností hlásit incidenty EA.
- Společnost Stock-Trak vytvořila formální plán reakce na incidenty, aby zajistila jasně vymezený a organizovaný přístup k řešení bezpečnostních incidentů.
- Popište, jak budou data předána EA, pokud je již nebudete potřebovat k plnění svých smluvních povinností, je-li to relevantní.
- Osobní údaje jsou smazány po 1 roce neaktivity nebo do 30 dnů na základě písemné žádosti EA.
- Popište své postupy bezpečné likvidace a způsob, jakým bude EA poskytnuto potvrzení o likvidaci.
- Osobní údaje jsou po 1 roce nečinnosti odstraněny. Společnost Stock-Trak na požádání EA poskytne písemné potvrzení o smazání osobních údajů.
- Uveďte, jak váš program/postupy v oblasti zabezpečení dat a ochrany soukromí odpovídají platným zásadám EA.
- Osobní údaje jsou chráněny v zabezpečeném zařízení s certifikací SOC typu II. Veškeré osobní údaje jsou šifrovány a přístup k nim má pouze oprávněný personál, který je řádně proškolen a vázán dohodami o mlčenlivosti. Společnost Stock-Trak osobní údaje nesdílí ani nezpřístupňuje třetím stranám a po 12 měsících nečinnosti nebo na písemnou žádost EA je smaže. Společnost Stock-Trak má tým odpovědný za zabezpečení dat a ochranu soukromí a také pravidelně provádí bezpečnostní audity, aby zajistila dodržování příslušných standardů.
- Uveďte, jak váš program/postupy v oblasti zabezpečení dat a ochrany soukromí věcně odpovídají NIST CSF v1.1 s využitím níže uvedené tabulky rámce
| Funkce | Kategorie | Odpověď dodavatele |
| IDENTIFIKACE (ID) | Správa aktiv (ID.AM): Data, pracovníci, zařízení, systémy a provozovny, které organizaci umožňují dosahovat obchodních cílů, jsou identifikovány a spravovány v souladu se svou relativní důležitostí pro cíle organizace a strategií řízení rizik organizace. | Společnost Stock-Trak využívá služeb plně spravovaného poskytovatele hostingu. Servery a databáze jsou umístěny v zařízení splňujícím SOC 2 typu, které prochází pravidelnými bezpečnostními audity. Všechny servery jsou za firewallem a příchozí provoz musí navíc projít ochranným firewallem Imperva proti DDoS útokům. K osobním údajům budou mít přístup pouze oprávnění pracovníci prostřednictvím zabezpečeného připojení VPN (vyžaduje vícefaktorové ověření a bezpečná hesla). Všechny osobní údaje jsou šifrovány v klidovém stavu i při přenosu. Všichni pracovníci a dodavatelé, kteří mají přístup k osobním údajům, mají podepsané dohody o mlčenlivosti a jsou proškoleni v dodržování bezpečnostních zásad a postupů standardních pro dané odvětví. Servery jsou plně monitorovány a operační systémy jsou pravidelně aktualizovány podle potřeby. Všechna data jsou denně zálohována mimo pracoviště. |
| Obchodní prostředí (ID.BE): Poslání, cíle, zainteresované strany a činnosti organizace jsou chápány a upřednostňovány; tyto informace se používají k určení rolí a odpovědností v oblasti kybernetické bezpečnosti a k rozhodování o řízení rizik. | Společnost Stock-Trak pravidelně stanovuje organizační cíle, záměry a priority. K dispozici je tým, který spravuje všechny aspekty udržování průmyslových standardů pro ochranu soukromí a zabezpečení dat. Na tým se lze obrátit zasláním e-mailu na privacy@stocktrak.com. Tým také využívá 3ř. externí specialisty na kybernetickou bezpečnost podle potřeby ad hoc. | |
| Řízení (ID.GV): Zásady, postupy a procesy pro řízení a sledování regulatorních, právních, rizikových, environmentálních a provozních požadavků organizace jsou pochopeny a slouží jako podklad pro řízení rizik kybernetické bezpečnosti. | Společnost Stock-Trak má zavedená opatření (včetně zásad a postupů) na ochranu osobních identifikovatelných údajů (PII) před ztrátou, zneužitím a neoprávněným přístupem, zpřístupněním, změnou a zničením. Máme zavedené bezpečnostní zásady, kterými se musí řídit všichni zaměstnanci, a také jasně vymezené role v oblasti informačních systémů, a to jak interně, tak vůči našim externím dodavatelům. | |
| Posouzení rizik (ID.RA): Organizace rozumí rizikům kybernetické bezpečnosti pro provoz organizace (včetně poslání, funkcí, image nebo reputace), majetek organizace a jednotlivce. | Společnost Stock-Trak pravidelně spolupracuje s firmou zabývající se kybernetickou bezpečností na provádění interního auditu a na základě posouzení rizik odstraňuje zjištěné zranitelnosti. Dostáváme oznámení o hrozbách a zranitelnostech z různých zdrojů a odstraňujeme zranitelnosti podle stanovené úrovně rizika pro podnik. Všechny nové dohody o ochraně osobních údajů jsou před uzavřením schvalovány vedením společnosti. | |
| Strategie řízení rizik (ID.RM): Priority organizace, omezení, tolerance rizik a předpoklady jsou stanoveny a používají se k podpoře rozhodnutí týkajících se provozních rizik. | Společnost Stock-Trak pravidelně spolupracuje s firmou zabývající se kybernetickou bezpečností na provádění auditu s cílem identifikovat zranitelnosti. Posuzujeme rizika spojená se zranitelnostmi, abychom určili úroveň naší tolerance rizik, a příslušně odstraňujeme zjištěné problémy. | |
| Řízení rizik v dodavatelském řetězci (ID.SC): Priority organizace, omezení, tolerance rizik a předpoklady jsou stanoveny a používají se k podpoře rozhodnutí o rizicích souvisejících s řízením rizik v dodavatelském řetězci. Organizace zavedla a uplatňuje procesy pro identifikaci, posuzování a řízení rizik v dodavatelském řetězci. | Vrcholové vedení společnosti Stock-Trak si je vědomo všech rizik v dodavatelském řetězci a má smluvní dohody se všemi externími dodavateli. Dodavatelé a partneři třetích stran jsou pravidelně přehodnocováni, aby se potvrdilo, že plní své smluvní závazky. | |
| CHRAŇTE (PR) | Správa identit, ověřování a řízení přístupu (PR.AC): Přístup k fyzickým a logickým aktivům a souvisejícím zařízením je omezen na oprávněné uživatele, procesy a zařízení a je řízen v souladu s vyhodnoceným rizikem neoprávněného přístupu k oprávněným činnostem a transakcím. | Datové centrum společnosti Stock-Trak vyžaduje přístupovou kartu, aby byl vstup omezen na osoby, které potřebují přístup pro výkon své pracovní role. Návštěvníci musí být identifikováni a v doprovodu uvedeni do objektu. Vzdálený přístup vyžaduje dvoufaktorové ověřování a je omezen na osoby, které jej potřebují. Tito vybraní zaměstnanci mají přístup k databázi prostřednictvím zabezpečeného připojení VPN. Jsou zavedeny procesy pro udělování a odebírání přístupu určeným zaměstnancům a dodavatelům. |
| Povědomí a školení (PR.AT): Personál a partneři organizace dostávají vzdělávání v oblasti povědomí o kybernetické bezpečnosti a jsou školeni k plnění svých povinností a odpovědností souvisejících s kybernetickou bezpečností v souladu s příslušnými politikami, postupy a dohodami. | Všichni zaměstnanci společnosti Stock-Trak jsou povinni absolvovat úvodní a průběžný program školení o ochraně osobních údajů a bezpečnosti při zacházení s osobními informacemi. Všichni zaměstnanci mají jedinečné přihlašovací údaje pro přístup k osobním informacím prostřednictvím zabezpečeného připojení VPN (včetně MFA) a přístup je omezen pouze na ty zaměstnance, kteří jej potřebují v rámci běžného výkonu práce. Členové výkonného týmu, IT týmu a vývojového týmu jsou součástí týmu pro reakci na incidenty a vědí, jaké kroky je nutné podniknout v případě narušení kybernetické bezpečnosti. | |
| Ochrana dat (PR.DS): Informace a záznamy (data) jsou spravovány v souladu s rizikovou strategií organizace, aby byla chráněna důvěrnost, integrita a dostupnost informací. | Databáze společnosti Stock-Trak je hostována v prostorách společnosti TierPoint a data v klidu i přenášená data jsou šifrována. Tyto zabezpečené servery jsou aktualizovány záplatami a chráněny spravovanými koncovými zařízeními. Jsou zavedeny procesy pro automatické mazání osobních údajů po 1 roce nečinnosti uživatele. Veškerý přístup k datům vyžaduje jedinečné přihlašovací údaje. Specialista IT udržuje aktuální inventář hardwarových a softwarových aktiv a také sleduje kapacitu a vyšetřuje upozornění generovaná systémem. | |
| Procesy a postupy pro ochranu informací (PR.IP): Bezpečnostní politiky (které řeší účel, rozsah, role, odpovědnosti, závazek vedení a koordinaci mezi organizačními složkami), procesy a postupy jsou udržovány a používány pro řízení ochrany informačních systémů a aktiv. | Společnost Stock-Trak zabezpečuje přístup do svého datového centra požadavkem na přístupovou kartu a hosté i návštěvníci musí být identifikováni a v objektu doprovázeni. Specialista IT zajišťuje, aby byly pevné disky a další vyřazená paměťová média zničeny, a zabránilo se tak neoprávněným osobám v obnově dat z těchto aktiv. Máme zavedené procesy pro zničení osobních údajů po 1 roce nečinnosti uživatele. Stock-Trak má zálohovanou konfiguraci nastavení firewallového zařízení. Máme firewallové zařízení, které kontroluje veškerý příchozí provoz. Před přechodem do produkce provádíme testování na našich stagingových stránkách a náš poskytovatel hostingu provádí automatické zálohy denně. Společnost Stock-Trak i její poskytovatel spravovaného hostingu (aktuálně TierPoint) spolupracují s firmami v oblasti kybernetické bezpečnosti na pravidelném provádění bezpečnostních auditů a výsledky bezpečnostních testů jsou sdíleny s příslušnými zainteresovanými stranami. Tým pro reakci na incidenty bude každoročně testovat plány obnovy a přezkoumávat výsledky, aby zajistil, že plán splňuje požadavky organizace. Když zaměstnanci i ne-zaměstnanci opustí organizaci, oddělení HR poskytne oznámení o deaktivaci síťových a e-mailových účtů. | |
| Údržba (PR.MA): Údržba a opravy součástí průmyslových řídicích a informačních systémů se provádějí v souladu s politikami a postupy. | IT specialista společnosti Stock-Trak zajišťuje, že všechny součásti systému jsou pravidelně udržovány a sledovány z hlediska kontroly kvality. Další standardní údržbu (například záplaty a aktualizace operačního systému) provádí náš poskytovatel hostingu vždy, když je to potřeba. | |
| Ochranné technologie (PR.PT): Technická bezpečnostní řešení jsou spravována tak, aby byla zajištěna bezpečnost a odolnost systémů a aktiv v souladu s příslušnými zásadami, postupy a dohodami. | Technická bezpečnostní řešení spravují jak IT a bezpečnostní pracovníci společnosti Stock-Trak, tak její profesionálně spravovaný poskytovatel hostingových služeb (v současnosti TierPoint). TierPoint je zodpovědný za údržbu firewallu, provádění denních záloh, monitorování serverů, aplikaci pravidelných záplat a aktualizací atd. Systém také používá firewall Imperva k ochraně proti útokům DDoS a k filtrování nehumánního provozu. | |
| DETEKTOVAT (DE) | Anomálie a události (DE.AE): Anomální aktivita je detekována a potenciální dopad událostí je pochopen. | IT specialisté společnosti Stock-Trak kontrolují protokoly a monitorují síťový provoz a jsou upozorňováni v případě neobvyklých vzorců provozu a dalších síťových anomálií. IT specialista a vývojový tým upozornění vyšetřují a podle potřeby eskalují události na vedení společnosti, které může aktivovat plán reakce na incidenty. Z našich zdrojů vidíme připojení v reálném čase, kde jsou incidenty vyšetřovány na základě citlivosti dotčených dat. Máme nastavené prahové hodnoty, které tým upozorní na incidenty, a pokyny, kdy příslušně eskalovat problémy. |
| Průběžné monitorování bezpečnosti (DE.CM): Informační systém a aktiva jsou monitorovány s cílem identifikovat události kybernetické bezpečnosti a ověřit účinnost ochranných opatření. | Všechny klíčové síťové komponenty jsou monitorovány 24/7/365. Monitorování zajišťuje profesionálně spravovaný poskytovatel hostingových služeb společnosti Stock-Trak v zabezpečeném datovém centru s certifikací SOC 2 typu 2. Firewall Imperva a ochrana proti DDoS představují další vrstvu monitorování a zabezpečení. Jsou stanoveny prahové hodnoty, které generují automatická upozornění. Protokoly se pravidelně kontrolují kvůli anomáliím. | |
| Detekční procesy (DE.DP): Procesy a postupy detekce jsou udržovány a testovány, aby byla zajištěna informovanost o anomálních událostech. | Společnost Stock-Trak má specializovaného IT specialistu, který je zodpovědný za identifikaci anomální aktivity. Prostřednictvím firmy zabývající se kybernetickou bezpečností provádíme penetrační testy, abychom posoudili schopnost společnosti detekovat útoky. Za výběr nápravných opatření, která mají být provedena, je zodpovědné vrcholové vedení. Plán reakce na incidenty zahrnuje kroky pro eskalaci incidentů na tým pro reakci na incidenty, který určuje příslušné zainteresované strany a kdy sdělit podrobnosti o incidentu dotčeným stranám. Do našich bezpečnostních postupů začleňujeme všechna poučení získaná z testování a zdokumentovaných incidentů. | |
| REAGOVAT (RS) | Plánování reakce (RS.RP): Procesy a postupy reakce jsou prováděny a udržovány tak, aby byla zajištěna reakce na zjištěné incidenty kybernetické bezpečnosti. | Společnost Stock-Trak má zavedený plán reakce na incidenty, který se aktivuje v případě narušení kybernetické bezpečnosti. Stock-Trak úzce spolupracuje se svým poskytovatelem spravovaných hostingových služeb a také s třetí stranou specializující se na bezpečnost a ochranu údajů.ř. stranou specializující se na bezpečnost a ochranu údajů. |
| Komunikace (RS.CO): Reakční činnosti jsou koordinovány s interními i externími zainteresovanými stranami (např. s externí podporou orgánů činných v trestním řízení). | Společnost Stock-Trak udržuje plán reakce na incidenty, který vymezuje role a odpovědnosti klíčových členů týmu i externích stran. Plán reakce na incidenty podrobně popisuje kroky pro eskalaci incidentů podle jejich závažnosti. Zahrnuje seznam kontaktních údajů všech osob, se kterými máme smluvní vztahy, pro případ, že dojde k narušení bezpečnosti. | |
| Analýza (RS.AN): Provádí se analýza, aby byla zajištěna účinná reakce a podpora činností obnovy. | Společnost Stock-Trak má určené zaměstnance (včetně vedení). IT specialista přijímá upozornění a určuje, zda musí být událost nebo incident prošetřeny. Pokud není nutná eskalace, upozornění se uzavře. Události a incidenty jsou vyšetřovány a tříděny podle citlivosti dotčených dat a aktiv. Výkonný tým zapojí firmu zabývající se kybernetickou bezpečností v případě incidentů vyžadujících forenzní šetření. | |
| Zmírňování dopadů (RS.MI): Provádějí se činnosti, které mají zabránit rozšíření události, zmírnit její dopady a vyřešit incident. | Členové týmu pro reakci na incidenty budou udržovat plán reakce na incidenty, který zahrnuje kroky nezbytné k zadržení a zmírnění incidentů. Společnost Stock-Trak již výrazně snižuje riziko tím, že umožňuje svým zákazníkům registrovat účty bez nutnosti uvádět jakékoli osobní údaje. | |
| Zlepšování (RS.IM): Činnosti reakce organizace se zlepšují začleněním poznatků získaných z aktuálních i předchozích činností detekce a reakce. | Tým pro reakci na incidenty společnosti Stock-Trak se po incidentu sejde, aby projednal všechny získané poznatky, a aktualizuje plán reakce na incidenty na základě výsledků bezpečnostního incidentu a souvisejících činností a jejich výsledků. | |
| OBNOVENÍ (RC) | Plánování obnovy (RC.RP): Procesy a postupy obnovy jsou prováděny a udržovány tak, aby byla zajištěna obnova systémů nebo aktiv dotčených událostmi kybernetické bezpečnosti. | Společnost Stock-Trak má zavedený jasně definovaný plán, který popisuje klíčové role a odpovědnosti pro případ narušení kybernetické bezpečnosti. Naše prostředí je hostováno u společnosti TierPoint, kde provádíme denní zálohování mimo lokalitu. V případě katastrofy společnost TierPoint spustí naše prostředí v jednom ze svých sekundárních datových center, odkud můžeme obnovit data z poslední denní zálohy. |
| Zlepšení (RC.IM): Plánování a procesy obnovy jsou zdokonalovány zapracováváním získaných poznatků do budoucích činností. | Tým reakce na incidenty společnosti Stock-Trak projedná po každé reakci na incident veškeré získané poznatky. Tým bude plán reakce na incidenty každoročně přezkoumávat, aby zajistil zapracování všech nezbytných změn. | |
| Komunikace (RC.CO): Obnovovací činnosti jsou koordinovány s interními i externími stranami (např. koordinačními centry, poskytovateli internetových služeb, vlastníky útočících systémů, oběťmi, dalšími CSIRT a dodavateli). | Tým reakce na incidenty společnosti Stock-Trak odpovídá za koordinaci a řízení komunikace se všemi externími i interními stranami během incidentu. Členové týmu reakce na incidenty navíc určí další kroky k nápravě reputační újmy a budou komunikovat s externími zúčastněnými stranami. Po celou dobu reakce a obnovy bude vývojový tým a/nebo najatá firma zabývající se kybernetickou bezpečností týmu poskytovat včasné aktualizace. |










